Skapa principer för molnidentifiering

Du kan skapa appidentifieringsprinciper som varnar dig när nya appar identifieras. Defender for Cloud Apps söker också igenom alla loggar i din molnidentifiering efter avvikelser. Den här artikeln förklarar hur man skapar och konfigurerar policyer för appupptäckt för att övervaka nyupptäckta appar, samt hur man använder avvikelsedetektion i molnupptäckten för att identifiera ovanliga användningsmönster i din miljö.

Skapa en princip för appidentifiering

Med identifieringsprinciper kan du ställa in aviseringar som meddelar när nya appar identifieras i din organisation.

  1. I Microsoft Defender-portalen går du under Cloud Apps till Principer ->Principhantering. Välj sedan fliken Skugg-IT .

  2. Välj Skapa princip och välj sedan Appidentifieringsprincip.

    Skärmbild av fliken Shadow IT som visar menyn Create policy med alternativet App discovery policy.

  3. Ge principen ett namn och en beskrivning. Om du vill kan du basera den på en mall. Mer information om principmallar finns i Kontrollera molnappar med principer.

  4. Ange principens allvarlighetsgrad .

  5. Om du vill ange vilka identifierade appar som utlöser den här principen lägger du till filter.

  6. Du kan ange ett tröskelvärde för hur känslig principen ska vara. Aktivera Utlös en policymatchning om allt följande inträffar samma dag. Du kan ange kriterier som appen måste överskrida dagligen för att matcha principen. Välj något av följande kriterier:

    • Daglig trafik
    • Nedladdade data
    • Antal IP-adresser
    • Antal transaktioner
    • Antal användare
    • Uppladdade data
  7. Ange en daglig aviseringsgräns under Aviseringar. Välj om aviseringen ska skickas som ett e-postmeddelande. Ange sedan e-postadresser efter behov.

    • Att välja inställningar för Spara aviseringar som standard för din organisation gör att framtida policyer kan använda dessa aviseringsinställningar.
    • Om du har standardinställningar för aviseringar sparade för din organisation kan du välja Använd organisationens standardinställningar.
  8. Välj Styrningsåtgärder som ska tillämpas när en app matchar den här principen. Den kan tagga principer som sanktionerade, icke sanktionerade, övervakade eller en anpassad tagg.

  9. Välj Skapa.

Obs!

  • Nyligen skapade identifieringsprinciper (eller principer med uppdaterade kontinuerliga rapporter) utlöser en avisering en gång på 90 dagar per app per kontinuerlig rapport, oavsett om det finns befintliga aviseringar för samma app. Om du till exempel skapar en princip för att identifiera nya populära appar kan det utlösa ytterligare aviseringar för appar som redan har identifierats och aviseras.
  • Data från ögonblicksbildsrapporter utlöser inte aviseringar i appidentifieringsprinciper.

Om du till exempel är intresserad av att identifiera riskfyllda värdappar som finns i din molnmiljö anger du principen på följande sätt:

Ange principfiltren för att identifiera alla tjänster som finns i kategorin värdtjänster och som har riskpoängen 1, vilket indikerar att de är mycket riskfyllda.

I avsnittet Utlösa en principmatchning om allt följande inträffar samma dag anger du de tröskelvärden som ska utlösa en avisering för en viss identifierad app. Avisera till exempel bara om över 100 användare i miljön använde appen och om de laddade ned en viss mängd data från tjänsten. Dessutom kan du ange gränsen för dagliga aviseringar som du vill få.

Skärmbild av principinställningar för appidentifiering som visar filter- och tröskelvärdesalternativ för riskfyllda värdappar.

Avvikelseidentifiering för identifiering av molntjänster

Defender för molnappar söker igenom alla loggar i din molnupptäckt efter avvikelser. Till exempel när en användare, som aldrig använt Dropbox tidigare, plötsligt laddar upp 600 GB till den, eller när det finns många fler transaktioner än vanligt i en viss app. Principen för avvikelseidentifiering är aktiverad som standard. Det är inte nödvändigt att konfigurera en ny princip för att den ska fungera. Du kan dock finjustera vilka typer av avvikelser som du vill få aviseringar om i standardprincipen.

  1. I Microsoft Defender-portalen går du under Cloud Apps till Principer ->Principhantering. Välj sedan fliken Skugg-IT .

  2. Välj Skapa princip och välj Cloud Discovery-princip för avvikelseidentifiering.

    Skärmbild av menyn Skapa policy med alternativet Cloud Discovery-policy för avvikelseidentifiering markerat.

  3. Ge principen ett namn och en beskrivning. Om du vill kan du basera den på en mall. Mer information om principmallar finns i Kontrollera molnappar med principer.

  4. Om du vill ange vilka identifierade appar som utlöser den här principen väljer du Lägg till filter.

    Filtren väljs från listrutorna. Om du vill lägga till filter väljer du Lägg till ett filter. Om du vill ta bort ett filter väljer du "X".

  5. Under Använd för att välja om den här principen ska gälla Alla kontinuerliga rapporter eller Specifika kontinuerliga rapporter. Välj om principen gäller för användare, IP-adresser eller båda.

    Skärmdump av Tillämpa på inställningar för en appupptäcktspolicy med alternativ för alla eller specifika kontinuerliga rapporter och filter för användare och IP-adresser.

    Viktigt

    När du konfigurerar en appidentifieringsprincip och väljer Tillämpa > på alla kontinuerliga rapporter genereras flera aviseringar för varje identifieringsström, inklusive den globala strömmen som aggregerar data från alla källor. Om du vill styra aviseringsvolymen väljer du Använd för > vissa kontinuerliga rapporter och väljer endast de relevanta strömmarna för din policy. Läs mer: Rapporter om kontinuerlig riskbedömning i Defender för molnet-appar

  6. Välj de datum då den avvikande aktiviteten inträffade för att utlösa aviseringen under Skapa endast aviseringar för misstänkta aktiviteter som inträffar efter datum.

  7. Ange en daglig aviseringsgräns under Aviseringar. Välj om aviseringen ska skickas som ett e-postmeddelande. Ange sedan e-postadresser efter behov.

    • Att välja inställningar för Spara aviseringar som standard för din organisation gör att framtida policyer kan använda dessa aviseringsinställningar.
    • Om du har standardinställningar för aviseringar sparade för din organisation kan du välja Använd organisationens standardinställningar.
  8. Välj Skapa.

    Skärmbild av den nya sidan för principen för identifieringsavvikelser som visar kriterier för avvikelsedetektering och aviseringsinställningar.

Nästa steg

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.