Skapa Defender for Cloud Apps principer för avvikelseidentifiering

Microsoft Defender for Cloud Apps policyer för avvikardetektering erbjuder inbyggd användar- och entitetsbeteendeanalys (UEBA) samt maskininlärning (ML). Dessa policys hjälper dig att omedelbart köra avancerad hotdetektering i din molnmiljö. Eftersom avvikelsedetekteringspolicyerna är aktiverade som standard börjar de upptäcka och samla in resultat omedelbart, och riktar in sig på beteendeavvikelser över dina användare, maskiner och enheter. Policyerna exponerar också mer data från Defender for Cloud Apps-detektionsmotorn för att hjälpa dig att snabba upp utredningar och begränsa pågående hot.

Principerna för avvikelseidentifiering aktiveras automatiskt, men Defender for Cloud Apps har en inledande inlärningsperiod på sju dagar då inte alla aviseringar för avvikelseidentifiering aktiveras. Efter det, när data samlas in från dina konfigurerade API-kopplingar, jämförs varje session med aktivitet som upptäckts under den senaste månaden, inklusive när användare var aktiva, IP-adresser, enheter och riskpoängen för dessa aktiviteter. Data från API-kopplingar kan ta flera timmar att bli tillgänglig.

Dessa upptäckter är en del av den heuristiska avvikelsedetekteringsmotorn som profilerar din miljö och utlöser varningar baserat på en baslinje som lärts från organisationens aktivitet. Detektionerna använder också maskininlärningsalgoritmer som är utformade för att profilera användare och deras inloggningsmönster för att minska falska positiva.

Avvikelser identifieras genom genomsökning av användaraktivitet. Risken utvärderas genom att titta på över 30 olika riskindikatorer, grupperade i riskfaktorer, enligt följande:

  • Riskfylld IP-adress
  • Inloggningsfel
  • Admin aktivitet
  • Inaktiva konton
  • Plats
  • Omöjlig resa
  • Enhets- och användaragent
  • Aktivitetsfrekvens

Baserat på principresultaten utlöses säkerhetsaviseringar. Defender for Cloud Apps tittar på varje användarsession i molnet och varnar dig när något händer som skiljer sig från organisationens baslinje eller användarens vanliga aktivitet.

Viktigt

Från och med juni 2025 började Microsoft Defender for Cloud Apps överföra principer för avvikelseidentifiering till en modell för dynamisk hotidentifiering. Den här modellen anpassar automatiskt identifieringslogik till det växande hotlandskapet och håller identifieringarna aktuella utan manuell konfiguration eller principuppdateringar. Som en del av dessa förbättringar av den övergripande säkerheten och för att tillhandahålla mer exakta och aktuella aviseringar har flera äldre principer inaktiverats:

Du kommer att fortsätta att få samma skyddsstandard utan avbrott i din befintliga säkerhetstäckning. Ingen åtgärd krävs från din sida.

Principer för avvikelseidentifiering

Du kan se policyerna för avvikelsedetektering i Microsoft Defender-portalen genom att gå till Cloud Apps>Policies>Policy Management. Välj sedan Princip för avvikelseidentifiering för principtypen.

Skärmbild som visar hur du filtrerar principer för avvikelseidentifiering.

Följande principer för avvikelseidentifiering är tillgängliga:

Omöjlig resa

Den här identifieringen identifierar två användaraktiviteter (i en eller flera sessioner) som kommer från geografiskt avlägsna platser inom en tidsperiod som är kortare än den tid det skulle ha tagit användaren att resa från den första platsen till den andra, vilket indikerar att en annan användare använder samma autentiseringsuppgifter. Den här identifieringen använder en maskininlärningsalgoritm som ignorerar uppenbara "falska positiva identifieringar" som bidrar till det omöjliga resetillståndet, till exempel VPN och platser som regelbundet används av andra användare i organisationen. Identifieringen har en första inlärningsperiod på sju dagar under vilken den lär sig en ny användares aktivitetsmönster. Funktionen för att identifiera omöjliga resor identifierar ovanlig och omöjlig användaraktivitet mellan två platser. Aktiviteten bör vara ovanlig nog att betraktas som en indikator på kompromisser och värdig en avisering. För att få detta att fungera inkluderar detektionslogiken olika nivåer av undertryckning för att hantera scenarier som kan utlösa falska positiva, såsom VPN-aktiviteter eller aktivitet från molnleverantörer som inte anger en fysisk plats. Med skjutreglaget för känslighet kan du påverka algoritmen och definiera hur strikt identifieringslogik är. Ju högre känslighetsnivå, desto färre aktiviteter undertrycks som en del av detektionslogiken. På så sätt kan du anpassa identifieringen efter dina täckningsbehov och dina SNR-mål.

Obs!

  • När IP-adresserna i båda ändar av förflyttningen anses vara säkra och känslighetsreglaget inte är inställt på Hög, betraktas förflyttningen som betrodd och undantas från att utlösa identifiering av omöjlig förflyttning. Båda sidor anses till exempel vara säkra om de är taggade som företag. Men om IP-adressen för endast en sida av resan anses vara säker utlöses identifieringen som vanligt.
  • Platserna beräknas på land-/regionnivå. Det innebär att det inte kommer att finnas några aviseringar för två åtgärder med ursprung i samma land/region eller i angränsande länder/regioner.

Aktivitet från sällan förekommande land/region

Den här identifieringen tar hänsyn till tidigare aktivitetsplatser för att fastställa nya och ovanliga platser. Avvikelseidentifieringsmotorn lagrar information om tidigare platser som används av användaren. En avisering utlöses när en aktivitet inträffar från en plats som inte nyligen eller aldrig besöktes av användaren. För att minska falska positiva aviseringar undertrycker identifieringen anslutningar som kännetecknas av vanliga inställningar för användaren.

Identifiering av skadlig kod

Den här identifieringen identifierar skadliga filer i molnlagringen, oavsett om de kommer från dina Microsoft-appar eller appar från tredje part. Microsoft Defender for Cloud Apps använder Microsofts hotinformation för att identifiera om vissa filer som matchar risker heuristik som filtyp och delningsnivå är associerade med kända attacker mot skadlig kod och är potentiellt skadliga. Den här inbyggda principen är inaktiverad som standard. När skadliga filer har identifierats kan du se en lista över infekterade filer. Välj filnamnet för skadlig kod i fillådan för att öppna en rapport om skadlig kod som ger dig information om vilken typ av skadlig kod filen är infekterad med.

Använd den här identifieringen för att styra filuppladdningar och nedladdningar i realtid med sessionsprinciper.

Filsandlåda

Genom att aktivera filsandboxning skannas filer som potentiellt är riskfyllda enligt deras metadata och proprietära heuristiker också i en säker sandlådemiljö. Sandlådeskanningen kan upptäcka filer som inte upptäcktes baserat på hotintelligenskällor.

Defender for Cloud Apps stödjer filsandboxningsdetektion av skadlig kod för följande appar:

  • Låda
  • Dropbox
  • Google-arbetsyta

Obs!

  • Proaktiv sandboxning sker i tredjepartsapplikationer (Box, Dropbox osv.). I OneDrive och SharePoint genomsöks filer och körs i sandbox som en del av själva tjänsten.
  • I Box, Dropbox och Google Workspace blockerar Defender for Cloud Apps inte filen automatiskt, men blockering kan utföras enligt appens funktioner och appens konfiguration som kunden har angett.
  • Om du är osäker på om en upptäckt fil verkligen är skadlig kod eller en falsk positiv, gå till Microsoft Security Intelligence-sidan och skicka in filen för vidare analys.

Aktivitet från anonyma IP-adresser

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps aviseringsskyddsfunktioner har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till Aktivitet från en TOR IP-adress och anonym proxyaktivitet.

Den här identifieringen identifierar att användare var aktiva från en IP-adress som har identifierats som en anonym proxy-IP-adress. Dessa proxyservrar används av personer som vill dölja sin enhets IP-adress och kan användas för skadliga avsikter. Den här identifieringen använder en maskininlärningsalgoritm som minskar "falska positiva identifieringar", till exempel felmärkta IP-adresser som används ofta av användare i organisationen.

Aktivitet relaterad till utpressningstrojaner

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps funktioner för skydd mot aviseringshot har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till instruktionsfilen för utpressningstrojaner som laddats upp till {Application}.

Defender for Cloud Apps utökade sina möjligheter till att upptäcka ransomware med avvikelsedetektering för att säkerställa mer omfattande täckning mot sofistikerade ransomware-attacker. Med hjälp av vår säkerhetsforskningsexpertis för att identifiera beteendemönster som återspeglar utpressningstrojanaktivitet säkerställer Defender for Cloud Apps holistiskt och robust skydd. Till exempel kan en hög hastighet av filuppladdningar eller filraderingsaktiviteter innebära en negativ krypteringsprocess. Denna data samlas in i loggar som tas emot från anslutna API:er och kombineras sedan med inlärda beteendemönster och hotintelligens, såsom kända ransomware-tillägg. Mer information om hur Defender for Cloud Apps identifierar utpressningstrojaner finns i Skydda din organisation mot utpressningstrojaner.

Aktivitet som utförs av avslutad användare

Obs!

Som en del av pågående förbättringar av Defender for Cloud Apps skydd mot hot har denna policy inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till Aktivitet av en avprovisionerad användare.

Denna detektering gör det möjligt för dig att identifiera när en uppsagd anställd fortsätter att utföra åtgärder på dina SaaS-appar. Eftersom data visar att den största risken för insiderhot kommer från anställda som lämnat på dåliga villkor är det viktigt att hålla ett öga på aktiviteten på konton från uppsagda anställda. Ibland, när anställda lämnar ett företag, avaktiveras deras konton från företagsappar, men i många fall behåller de fortfarande tillgång till vissa företagsresurser. Detta är ännu viktigare när du överväger privilegierade konton, eftersom den potentiella skada som en tidigare administratör kan göra i sig är större. Denna upptäckt utnyttjar Defender for Cloud Apps förmåga att övervaka användarbeteende i alla appar, vilket möjliggör identifiering av användarens vanliga aktivitet, att kontot raderats och faktisk aktivitet i andra appar. En anställd vars Microsoft Entra konto har tagits bort, men fortfarande har åtkomst till företagets AWS-infrastruktur, kan till exempel orsaka storskaliga skador.

Identifieringen söker efter användare vars konton har tagits bort i Microsoft Entra ID, men som fortfarande utför aktiviteter på andra plattformar som AWS eller Salesforce. Detta är särskilt relevant för användare som använder ett annat konto (inte deras primära konto för enkel inloggning) för att hantera resurser, eftersom dessa konton ofta inte tas bort när en användare lämnar företaget.

Aktivitet från misstänkta IP-adresser

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps aviseringsskyddsfunktioner har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till Lyckad inloggning från en misstänkt IP-adress och aktivitet från en lösenordsbesprutad associerad IP-adress.

Upptäckten av aktivitet från misstänkta IP-adresser identifierar att användare var aktiva från en IP-adress som Microsoft Threat Intelligence identifierat som riskfylld. Dessa IP-adresser är inblandade i skadliga aktiviteter, till exempel att utföra lösenordsspray, Botnet C&C och kan tyda på komprometterat konto. Detektionen använder en maskininlärningsalgoritm som minskar "falska positiva", såsom feltaggade IP-adresser som används flitigt av användare i organisationen.

Misstänkt vidarebefordran av inkorgen

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps funktioner för skydd mot aviseringshot har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till regeln för vidarebefordran av misstänkta e-postmeddelanden som skapats av en app från tredje part.

Detektionen av misstänkt vidarebefordring av inkorgar letar efter regler för misstänkt vidarebefordran av e-post, till exempel om en användare skapade en inkorgsregel som vidarebefordrar en kopia av alla e-postmeddelanden till en extern adress.

Obs!

Defender for Cloud Apps varnar dig bara för varje vidarebefordran som identifieras som misstänkt, baserat på användarens typiska beteende.

Misstänkta regler för inkorgsmanipulering

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps aviseringsskyddsfunktioner har den här principen inaktiverats och migrerats till den nya dynamiska modellen.

Detektionen av misstänkta inkorgsmanipulationsregler profilerar din miljö och utlöser varningar när misstänkta regler som raderar eller flyttar meddelanden eller mappar sätts in i en användares inkorg. Detta kan tyda på att användarens konto har komprometterats, att meddelanden avsiktligt döljs och att postlådan används för att distribuera skräppost eller skadlig kod i din organisation.

Misstänkt e-postborttagningsaktivitet (förhandsversion)

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps funktioner för skydd mot aviseringshot har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till aktivitet för misstänkt e-postborttagning.

Policy för misstänkt e-postborttagningsaktivitet profilerar din miljö och utlöser varningar när en användare utför misstänkta e-postraderingsaktiviteter under en enda session. En varning från denna policy kan indikera att en användares brevlådor komprometteras av potentiella attackvektorer såsom kommando- och kontrollkommunikation (C&C/C2) via e-post.

Obs!

Defender for Cloud Apps integreras med Microsoft Defender XDR för att ge skydd för Exchange Online, inklusive URL-detonation, skadlig kod och mer. När Defender för Microsoft 365 har aktiverats börjar du se aviseringar i Defender for Cloud Apps aktivitetsloggen.

Misstänkta aktiviteter för nedladdning av OAuth-appfiler

Söker igenom OAuth-appar som är anslutna till din miljö och utlöser en avisering när en app laddar ned flera filer från Microsoft SharePoint eller Microsoft OneDrive på ett sätt som är ovanligt för användaren. Detta ovanliga nedladdningsbeteende kan tyda på att användarkontot är komprometterat.

Ovanlig ISP för en OAuth-app

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps aviseringsskyddsfunktioner har den här principen inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till OAuth-programaktivitet från en okänd ISP.

Policy för ovanlig internetleverantör för en OAuth-app profilerar din miljö och utlöser varningar när en OAuth-app ansluter till dina molnapplikationer från en ovanlig internetleverantör. En varning från denna policy kan indikera att en angripare försökte använda en legitim komprometterad app för att utföra skadliga aktiviteter på dina molnapplikationer.

Ovanliga aktiviteter (per användare)

Dessa identifieringar identifierar användare som utför:

  • Ovanliga nedladdningsaktiviteter för flera filer
  • Ovanliga aktiviteter för fildelning
  • Ovanliga filborttagningsaktiviteter
  • Ovanliga personifierade aktiviteter
  • Ovanlig administrativ verksamhet
  • Ovanliga Power BI-rapportdelningsaktiviteter (förhandsversion)
  • Ovanliga aktiviteter för att skapa flera VM (förhandsversion)
  • Ovanliga aktiviteter för borttagning av flera lagringar (förhandsversion)
  • Ovanlig region för molnresurs (förhandsversion)

Obs!

Som en del av de pågående förbättringarna av Defender for Cloud Apps aviseringsskyddsfunktioner har principen med rubriken "Misstänkt filåtkomstaktivitet (efter användare)" inaktiverats, migrerats till den nya dynamiska modellen och bytt namn till Misstänkt filåtkomst som tyder på lateral förflyttning och misstänkt filåtkomst från en ej betrodd INTERNETleverantör och användaragent med skadlig IP-indikator.

Dessa policyer letar efter aktiviteter inom en enda session i förhållande till den inlärda baslinjen, vilket kan indikera ett försök till intrång. Dessa upptäckter använder en maskininlärningsalgoritm som profilerar användarnas inloggningsmönster och minskar falska positiva. Detektionerna är en del av den heuristiska avvikelsedetekteringsmotorn som profilerar din miljö och utlöser varningar baserat på en baslinje som lärts från organisationens aktivitet.

Flera misslyckade inloggningsförsök

Denna upptäckt identifierar användare som misslyckats med flera inloggningsförsök i en och samma session i förhållande till den inlärda baslinjen, vilket kan indikera ett intrångsförsök.

Flera borttagningsaktiviteter för virtuella datorer

Den här principen profilerar din miljö och utlöser aviseringar när användare tar bort flera virtuella datorer i en enda session i förhållande till baslinjen i din organisation. Detta kan tyda på ett intrångsförsök.

Aktivera automatiserad styrning

Du kan ställa in automatiska fixar för varningar från policyer för avvikardetektering.

  1. På sidan Policys , välj namnet på detektionspolicyn.
  2. I fönstret för policyn för att upptäcka avvikelser , under Styrningsåtgärder, välj de åtgärder du vill ha för varje ansluten app eller för alla appar.
  3. Välj Uppdatera.

Finjustera policyer för avvikelsedetektering

Du kan justera detekteringsmotorn för att dämpa eller visa varningar baserat på dina behov.

I Impossible travel-policyn kan du ställa in känslighetsreglaget för att avgöra nivån av avvikande beteende som behövs innan en varning utlöses. Till exempel undertrycker en låg eller medelhög inställning Impossible resevarningar från användarens vanliga platser, medan en hög inställning ger sådana varningar framkallande. Du kan välja mellan följande känslighetsnivåer:

  • Låg: System-, klient- och användarundertryckningar
  • Medel: System- och användarundertryckningar
  • Hög: Endast systemundantag

Var:

Undertryckningstyp Beskrivning
System Inbyggda detekteringar som alltid undertrycks.
Tenant Vanliga aktiviteter baserat på tidigare aktivitet i klientorganisationen. Du kan till exempel undertrycka aktivitet från en ISP som tidigare har genererat aviseringar i din organisation.
Användare Vanliga aktiviteter baserat på den specifika användarens tidigare aktivitet. Du kan till exempel förhindra aktiviteter från en plats som ofta används av användaren.

Obs!

Omöjlig resa, aktivitet från ovanliga länder/regioner, aktivitet från anonyma IP-adresser och aktivitet från misstänkta IP-adressaviseringar gäller inte vid misslyckade inloggningar och icke-interaktiva inloggningar.

Omfångsprinciper för avvikelseidentifiering

Varje princip för avvikelseidentifiering kan begränsas oberoende av varandra så att den endast gäller för de användare och grupper som du vill inkludera och exkludera i principen. Till exempel kan du ställa in aktiviteten från oregelbunden land-/regiondetektering att ignorera en specifik användare som reser ofta.

Så här definierar du omfattningen för en policy för avvikelsedetektering:

  1. I Microsoft Defender-portalen går dutill>molnappar>. Välj sedan Princip för avvikelseidentifiering för principtypen.

  2. Välj den policy som du vill avgränsa.

  3. Under Omfång ändrar du listrutan från standardinställningen För Alla användare och grupper till Specifika användare och grupper.

  4. Välj Inkludera för att specificera vilka användare och grupper som denna policy gäller för. Alla användare eller grupper som inte har valts här betraktas inte som ett hot och genererar ingen avisering.

  5. Välj Exkludera för att specificera användare som denna policy inte gäller för. Alla användare som väljs här betraktas inte som ett hot och genererar ingen avisering, även om de är medlemmar i grupper som valts under Inkludera.

    Skärmbild som visar hur du lägger till begränsad åtkomst till principen för avvikelseidentifiering.

Aviseringar för hantering av avvikelsedetektering

Du kan snabbt sortera de olika aviseringarna som utlöses av de nya avvikelseidentifieringsprinciperna och bestämma vilka som måste tas hand om först. För att prioritera varningar effektivt behöver du kontexten för varje varning, så att du kan se helheten och förstå om något illvilligt faktiskt händer.

  1. I aktivitetsloggen kan du öppna en aktivitet för att visa aktivitetslådan. Välj Användare för att visa fliken användarinsikter. Den här fliken innehåller information som antal aviseringar, aktiviteter och var de har anslutit från, vilket är viktigt i en undersökning.

    Skärmbild som visar aktivitetsloggen med antalet aviseringar för avvikelseidentifiering.

  2. För filer infekterade med skadlig kod kan du efter att filer har upptäckts se en lista över infekterade filer. Välj filnamnet för skadlig kod i fillådan för att öppna en rapport med information om typen av skadlig kod.

Nästa steg

Om du stöter på problem är vi här för att hjälpa till. Om du vill få hjälp eller support för ditt produktproblem öppnar du ett supportärende