Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur man använder aktivitetsfilter och sparade frågor i Microsoft Defender for Cloud Apps för att undersöka händelser, begränsa sökresultat och övervaka användar- och appbeteende. Du lär dig om tillgängliga filterfält, hur man skapar och sparar anpassade frågor samt hur man frågar eller exporterar aktiviteter från upp till sex månader tillbaka.
Använda aktivitetsfilter
I följande lista beskrivs de aktivitetsfilter som kan användas. De flesta filter stöder flera värden och INTE, vilket ger dig ett kraftfullt verktyg för att skapa policyer.
Aktivitets-ID – Sök bara efter specifika aktiviteter efter deras ID. Det här filtret är användbart när du ansluter Microsoft Defender for Cloud Apps till SIEM (med SIEM-agenten) och du vill undersöka aviseringar ytterligare med hjälp av Defender for Cloud Apps.
Aktivitetsobjekt – Sök efter de objekt som aktiviteten utfördes på. Det här filtret gäller för filer, mappar, användare eller appobjekt.
Aktivitetsobjekt-ID – ID för objektet (fil, mapp, användare eller app-ID).
Objekt – Gör att du kan söka efter namn eller ID för alla aktivitetsobjekt (till exempel användarnamn, filer, parametrar, webbplatser). För filtret Aktivitetsobjektobjekt kan du välja om du vill filtrera efter objekt som innehåller, är likamed eller börjar med det specifika objektet.
Obs!
Activity-Policyns filter för Activity object Item stöder endast operatorn Är lika med.
Åtgärdstyp – Sök efter en mer specifik åtgärd som utförs i en app.
Aktivitetstyp – Sök efter appaktiviteten.
Obs!
Appar läggs bara till i filtret om det finns aktivitet för appen.
Administrativ aktivitet – Sök endast efter administrativa aktiviteter.
Obs!
Defender for Cloud Apps klassificerar alla GCP-aktiviteter som administrativa aktiviteter.
Aviserings-ID – Sök efter aviserings-ID.
App – Sök bara efter aktiviteter i specifika appar.
Tillämpad åtgärd – Sök efter styrningsåtgärd tillämpad: Blockerad, Kringgå proxy, Dekrypterad, Krypterad, Kryptering misslyckades, Ingen åtgärd.
Date – det datum då aktiviteten inträffade. Filter stöder före/efter datum och ett datumintervall.
Enhetstagg – Sök efter Intune kompatibel, Microsoft Entra hybridansluten eller giltigt klientcertifikat.
Enhetstyp – Sök bara efter aktiviteter som har utförts med en viss enhetstyp. Du kan till exempel söka efter alla aktiviteter från mobila enheter, datorer eller surfplattor.
Filer och mappar – Sök efter filer och mappar där aktiviteten utfördes.
- Fil-ID – Gör att du kan söka efter det fil-ID som aktiviteten utfördes på.
- Namn – Filtrerar på namnet på filer eller mappar. Du kan välja om namnet slutar med, är likamed eller börjar med ditt sökvärde.
- Specifika filer eller mappar – Du kan inkludera eller exkludera specifika filer eller mappar. Du kan filtrera listan efter app, ägare eller partiellt filnamnnär du väljer filer eller mappar.
IP-adress – den råa IP-adress, kategori eller tagg som aktiviteten utfördes från.
- Rå IP-adress – Gör att du kan söka efter aktiviteter som har utförts på eller av råa IP-adresser. De obearbetade IP-adresserna kan vara lika med, inte vara lika med, börja med eller inte börja med en specifik sekvens.
- IP-kategori – kategorin för den IP-adress som aktiviteten utfördes från, till exempel alla aktiviteter från det administrativa IP-adressintervallet. Kategorierna måste konfigureras för att inkludera relevanta IP-adresser. Vissa IP-adresser kan kategoriseras som standard. Det finns till exempel IP-adresser som anses av Microsofts hotinformationskällor kategoriseras som riskfyllda. Information om hur du konfigurerar IP-kategorierna finns i Arbeta med IP-adresstaggar och intervall.
- IP-tagg – taggen för ip-adressen som aktiviteten utfördes från, till exempel alla aktiviteter från anonyma proxy-IP-adresser. Defender for Cloud Apps skapar en uppsättning inbyggda IP-taggar som inte kan konfigureras. Dessutom kan du konfigurera dina IP-taggar. Mer information om hur du konfigurerar DINA IP-taggar finns i Arbeta med IP-adresstaggar.
De inbyggda IP-taggarna innehåller följande:
Microsoft-appar (14 av dem)
Anonym proxy
Aktiv – Anonymiseraren testade positivt under den senaste månaden.
Misstänkt - Anonymiseraren testade positivt under de senaste tre månaderna, men inte den senaste månaden.
Inaktiv – Anonymiseraren har testats positivt under de senaste sex månaderna, men inte under de senaste tre månaderna.
Privat – Anonymiseraren är inte offentligt tillgänglig och kan inte testas med automatiserade verktyg. Dessa adresser tillhör vanligtvis kommersiella VPN-företag.
Botnet (du ser att aktiviteten utfördes av ett botnät med en länk för att lära dig mer om det specifika botnätet)
IP-adress för darknet-genomsökning
C&C-server för skadlig kod
Analysverktyg för fjärranslutning
Satellitleverantörer
Smart proxy och åtkomstproxy (avsiktligt utelämnad)
Tor-avslutningsnoder
Zscaler
Personifierad aktivitet – Sök bara efter aktiviteter som har utförts i en annan användares namn.
Instans – appinstansen där aktiviteten utfördes eller inte utfördes.
Plats – det land/den region som aktiviteten utfördes från.
Matchad princip – Sök efter aktiviteter som matchade en specifik princip som angavs i portalen.
Registrerad Internetleverantör – Internetleverantören som aktiviteten utfördes från.
Källa – Sök efter den källa som aktiviteten identifierades från. Källan kan vara App connector eller App connector-analys:
- Appanslutning – Loggar som kommer direkt från appens API-anslutning.
- Analys av appanslutning – Defender for Cloud Apps-utökningar baserat på information som skannats av API-anslutningen.
Användare – Den användare som utförde aktiviteten, som kan filtreras i domän, grupp, namn eller organisation. Om du vill filtrera aktiviteter utan någon specifik användare kan du använda operatorn "är inte inställd".
- Användardomän – Sök efter en specifik användardomän.
- Användarorganisation – Organisationsenheten för den användare som utförde aktiviteten, till exempel alla aktiviteter som utförs av EMEA_marketing användare. Detta är endast relevant för anslutna Google Workspace-instanser med hjälp av organisationsenheter.
- Användargrupp – Specifika användargrupper som du kan importera från anslutna appar, till exempel Microsoft 365-administratörer.
- Användarnamn – Sök efter ett specifikt användarnamn. Om du vill se en lista över användare i en specifik användargrupp går du till aktivitetslådan och väljer namnet på användargruppen. När du klickar kommer du till sidan Konton, som visar en lista över alla användare i gruppen. Därifrån kan du öka detaljnivån i informationen om kontona för specifika användare i gruppen.
-
Filteren Användargrupp och Användarnamn kan filtreras ytterligare med hjälp av filtret Som och välja användarens roll, vilket kan vara något av följande:
- Endast aktivitetsobjekt – vilket innebär att den valda användaren eller användargruppen inte utförde aktiviteten i fråga. de var föremålet för aktiviteten.
- Endast aktör – vilket innebär att användaren eller användargruppen utförde aktiviteten.
- Alla roller – vilket innebär att användaren eller användargruppen var involverad i aktiviteten, antingen som den person som utförde aktiviteten eller som objektet för aktiviteten.
Användaragent – Den användaragent som aktiviteten utfördes från.
Tagg för användaragent – inbyggd användaragenttagg, till exempel alla aktiviteter från inaktuella operativsystem eller inaktuella webbläsare.
Skapa och köra aktivitetsfrågor
För att göra undersökningen ännu enklare kan du nu skapa anpassade frågor och spara dem för senare användning.
På sidan Aktivitetslogg använder du aktivitetsfilter för att öka detaljnivån i dina appar efter behov.
När du har skapat frågan väljer du knappen Spara som .
I popup-fönstret Spara fråga namnger du frågan.
Om du vill använda den sparade frågan igen i framtiden bläddrar du ned till Sparade frågor under Frågor och väljer din fråga.
Defender for Cloud Apps ger dig även förslag på frågor. Föreslagna frågor ger dig rekommenderade undersökningsvägar som filtrerar dina aktiviteter. Du kan redigera dessa frågor och spara dem som anpassade frågor. Följande är valfria föreslagna frågor:
Admin aktiviteter – Filtrerar alla dina aktiviteter så att endast de aktiviteter som involverar administratörer visas.
Ladda ned aktiviteter – Filtrerar alla dina aktiviteter för att endast visa de aktiviteter som var nedladdningsaktiviteter, inklusive nedladdning av användarlista som en .csv fil, nedladdning av delat innehåll och nedladdning av en mapp.
Misslyckad inloggning – Filtrerar dina aktiviteter så att endast misslyckade inloggningar och misslyckade inloggningar via SSO visas
Fil- och mappaktiviteter – Filtrerar alla dina aktiviteter så att endast de som rör filer och mappar visas. Filtret omfattar uppladdning, nedladdning och öppning av mappar samt skapande, borttagning, uppladdning, nedladdning, karantänsättning och öppning av filer samt överföring av innehåll.
Personifieringsaktiviteter – Filtrerar alla dina aktiviteter så att endast personifieringsaktiviteter visas.
Begäranden om lösenordsändringar och återställning – Filtrerar alla dina aktiviteter så att endast de aktiviteter som omfattar lösenordsåterställning, lösenordsändring och tvinga en användare att ändra lösenordet vid nästa inloggning visas.
Delningsaktiviteter – Filtrerar alla dina aktiviteter för att endast visa de aktiviteter som omfattar delning av mappar och filer, inklusive att skapa en företagslänk, skapa en anonym länk och bevilja läs-/skrivbehörigheter.
Lyckad inloggning – Filtrerar alla dina aktiviteter så att endast aktiviteter som omfattar lyckade inloggningar visas, inklusive åtgärden att utge sig för att vara en annan användare, inloggning som annan användare, SSO-inloggningar och inloggning från en ny enhet.
Dessutom kan du använda de föreslagna frågorna som utgångspunkt för en ny fråga. Välj först en av de föreslagna frågorna. Gör sedan ändringar efter behov och välj slutligen Spara som för att skapa en ny Sparad fråga.
Hämta aktiviteter från de senaste sex månaderna
Om du vill undersöka aktiviteter som är äldre än 30 dagar kan du navigera till aktivitetsloggen och välja Undersök 6 månader tillbaka i det övre högra hörnet på skärmen:
I vyn Undersök 6 månader bakåt kan du definiera filtren som du normalt skulle göra i aktivitetsloggen, med följande skillnader:
Datumfiltret är obligatoriskt och är begränsat till ett intervall på en vecka. Det innebär att även om du kan fråga efter aktiviteter upp till sex månader bakåt i tiden, kan du bara göra det för en period på en vecka i taget.
Att fråga längre tillbaka än 30 dagar stöds endast för följande fält:
- Aktivitets-ID
- Aktivitetstyp
- Åtgärdstyp
- Applikation
- IP-adress
- Plats
- Användarnamn
Till exempel:
Exportera aktiviteter sex månader tillbaka
Du kan exportera alla aktiviteter från de senaste sex månaderna genom att klicka på knappen Exportera i det övre vänstra hörnet på sidan Aktivitetslogg.
Obs!
Behörigheter som krävs för att exportera funktioner: Om du vill använda exportfunktionerna måste användarna tilldelas någon av följande roller:
-
Inbyggda administratörsroller i Defender for Cloud Apps – Minst en av följande roller måste beviljas via Microsoft Defender for Cloud Apps Inställningar för behörigheter och roller:
- Global administratör för Cloud Discovery
- Säkerhetsoperatör
- Administratör för regelefterlevnad
- Säkerhetsläsare
-
Microsoft Entra ID Roller – Dessa roller måste tilldelas via Microsoft Entra ID inbyggda roller:
- Säkerhetsadministratör
- Cloud App Security administratör
- Global läsare
När du exporterar data:
- Du kan välja ett datumintervall på upp till sex månader.
- Du kan välja att undanta privata aktiviteter.
- Den exporterade filen är begränsad till 100 000 poster och levereras i CSV-format.
När exporten är klar är den exporterade filen tillgänglig under Exporterade rapporter.
Om du vill komma åt exporterade filer och kontrollera exportstatus går du till Rapporter –> Cloud Apps i Microsoft 365 Defender-portalen för att visa status för exportprocessen och få åtkomst till tidigare exporter.
Rapporter som innehåller privata aktiviteter markeras med en ögonikon på rapportsidan.