Criar políticas de deteção da nuvem no Defender for Cloud Apps

Este artigo apresenta uma visão geral de como começar a usar o Defender for Cloud Apps para obter visibilidade do Shadow IT em toda a sua organização através da deteção na cloud.

Defender for Cloud Apps permite-lhe detetar e analisar aplicações na cloud que estão a ser utilizadas no ambiente da sua organização. O painel de deteção da cloud mostra todas as aplicações na cloud em execução no ambiente e categoriza-as por função e prontidão empresarial. Para cada aplicação, detete os utilizadores associados, endereços IP, dispositivos, transações e realiza a avaliação de riscos sem ter de instalar um agente nos seus dispositivos de ponto final.

Detetar uma nova utilização de aplicações de grande volume ou ampla

Detetar novas aplicações altamente utilizadas, em termos de número de utilizadores ou quantidade de tráfego na sua organização.

Pré-requisitos

Configure o carregamento automático de registos para relatórios de deteção contínua da cloud, conforme descrito em Configurar o carregamento automático de registos para relatórios contínuos ou ative a integração do Defender for Cloud Apps com o Defender para Endpoint, conforme descrito em Integrar Microsoft Defender para Endpoint com Defender for Cloud Apps.

Criar uma política de descoberta de aplicações de alto volume

Execute os seguintes passos para criar uma política para detetar novas aplicações de alto volume ou populares.

  1. No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de deteção de aplicações.

  2. No campo Modelo de política , selecione Nova aplicação de volume elevado ou Nova aplicação popular e aplique o modelo.

  3. Personalizar filtros de política para cumprir os requisitos da sua organização.

  4. Configure as ações a serem executadas quando um alerta é acionado.

Nota

Um alerta é gerado uma vez para cada nova aplicação que não foi detetada nos últimos 90 dias.

Detetar nova utilização de aplicações de risco ou não conformes

Detete uma possível exposição da sua organização em aplicações na cloud que não cumprem os seus padrões de segurança.

Pré-requisitos

Configure o carregamento automático de registos para relatórios de deteção contínua da cloud, conforme descrito em Configurar o carregamento automático de registos para relatórios contínuos ou ative a integração do Defender for Cloud Apps com o Defender para Endpoint, conforme descrito em Integrar Microsoft Defender para Endpoint com Defender for Cloud Apps.

Crie uma política de descoberta de aplicações arriscada

Execute os seguintes passos para criar uma política que detete o uso arriscado ou não conforme da aplicação.

  1. No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de deteção de aplicações.

  2. No campo Modelo de política , selecione o novo modelo de aplicação de risco e aplique o modelo.

  3. Em Aplicação correspondente a todos os seguintes, defina o cursor Pontuação de risco e o fator de risco de conformidade para personalizar o nível de risco a partir do qual pretende acionar um alerta e defina os outros filtros de política para satisfazer os requisitos de segurança da sua organização.

    1. Opcional: para obter deteções mais significativas, personalize a quantidade de tráfego que irá acionar um alerta.

    2. Marque a caixa de verificação Ativar uma correspondência de política se todas as condições seguintes ocorrerem no mesmo dia.

    3. Selecione Tráfego diário superior a 2000 GB (ou outro).

  4. Configure as ações de governação a serem executadas quando um alerta é acionado. Em Governação, selecione Etiquetar aplicação como não aprovada.

    Importante

    Selecionar a aplicação Etiqueta como não autorizada bloqueia automaticamente o acesso à aplicação quando a política é correspondida.

  5. Opcional: aplique as integrações nativas do Defender for Cloud Apps com gateways web seguros para bloquear o acesso à aplicação.

Detetar a utilização de aplicações empresariais não aprovadas

Pode detetar quando os seus funcionários continuam a utilizar aplicações não autorizadas em substituição de aplicações aprovadas, prontas para utilização empresarial.

Pré-requisitos

Crie uma política de descoberta de aplicações não autorizada

As etiquetas de aplicação são rótulos que atribuis às aplicações descobertas para as poderes filtrar e direcionar nas políticas de descoberta. Execute os seguintes passos para detetar o uso de aplicações empresariais não autorizadas.

  1. No catálogo de aplicações na cloud, procure as suas aplicações prontas para empresas e marque-as com uma etiqueta de aplicação personalizada.

  2. Siga os passos em Detetar novo volume elevado ou utilização alargada de aplicações.

  3. Adicione um filtro de etiqueta da aplicação e selecione as etiquetas da aplicação que criou para as suas aplicações prontas para uso empresarial.

  4. Configure as ações de governação a serem executadas quando um alerta é acionado. Em Governação, selecione a aplicação Tag como não sancionada.

    Importante

    Selecionar a aplicação Etiqueta como não autorizada bloqueia automaticamente o acesso à aplicação quando a política é correspondida.

  5. Opcional: utilize integrações nativas do Defender for Cloud Apps com gateways Web seguros para bloquear o acesso à aplicação.

Detetar aplicações OAuth arriscadas

Obtenha visibilidade e controlo sobre as aplicações OAuth instaladas dentro de aplicações como o Google Workspace, o Microsoft 365 e o Salesforce. As aplicações OAuth que pedem permissões elevadas e têm uma utilização rara da comunidade podem ser consideradas arriscadas.

Pré-requisitos

Tem de ter a aplicação Google Workspace, Microsoft 365 ou Salesforce ligada através de conectores de aplicações.

Crie uma política de aplicação OAuth arriscada

Execute os seguintes passos para criar uma política para detetar aplicações OAuth de risco.

  1. No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de aplicação OAuth.

  2. Selecione o filtro Aplicação e defina a aplicação que a política deve abranger, Google Workspace, Microsoft 365 ou Salesforce.

  3. Selecione Filtro de nível de permissão igual a Alto (disponível para Google Workspace e Microsoft 365).

  4. Adicione o filtro Uso da comunidade igual a Raro.

  5. Configure as ações a executar quando um alerta é acionado. Por exemplo, para o Microsoft 365, verifique Revogar a aplicação para aplicações OAuth detetadas pela política.

Nota

Suportada nas lojas de aplicações Google Workspace, Microsoft 365 e Salesforce.