Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Integreringen av Microsoft Defender for Cloud Apps med Microsoft Defender för Endpoint ger en sömlös lösning för synlighet i skugg-IT och kontroll. Vår integrering gör det möjligt för Defender for Cloud Apps administratörer att undersöka identifierade enheter, nätverkshändelser och appanvändning. Innan du börjar måste du uppfylla kraven, inklusive att konfigurera Defender för slutpunktsintegrering.
Förhandskrav
Innan du utför procedurerna i den här artikeln kontrollerar du att du har slutfört Defender för slutpunkts- och Defender for Cloud Apps-integrering.
Undersöka identifierade enheter i Defender for Cloud Apps
När du har integrerat Defender för Endpoint med Defender for Cloud Apps undersöker du identifierade enhetsdata på instrumentpanelen för molnidentifiering.
I Microsoft Defender-portalen väljer du under Cloud AppsCloud Discovery>Instrumentpanel.
Högst upp på sidan Cloud Discovery Dashboard, välj Defender-managed endpoints. Den Defender-hanterade slutpunktsströmmen innehåller data från alla operativsystem som nämns i Defender for Cloud Apps integrationskrav.
Högst upp på Cloud Discovery-dashboarden ser du antalet upptäckta enheter som lagts till efter att integrationen Defender for Endpoint och Defender for Cloud Apps konfigurerats.
Välj fliken Enheter .
Öka detaljnivån för varje enhet som visas och använd flikarna för att visa undersökningsdata. Hitta korrelationer mellan enheter, användare, IP-adresser och appar som var inblandade i incidenter:
Översikt:
- Risknivå för enhet: Visar hur riskabel enhetens profil är i förhållande till andra enheter i din organisation, enligt allvarlighetsgraden (hög, medel, låg, information). Defender for Cloud Apps använder enhetsprofiler från Defender för Endpoint för varje enhet baserat på avancerad analys. Aktivitet som är avvikande till en enhets baslinje utvärderas och avgör enhetens risknivå. Använd risknivån för enheten för att avgöra vilka enheter som ska undersökas först.
- Transaktioner: Information om antalet transaktioner som ägde rum på enheten under den valda tidsperioden.
- Total trafik: Information om den totala mängden trafik (i MB) under den valda tidsperioden.
- Uppladdningar: Information om den totala mängden trafik (i MB) som laddats upp av enheten under den valda tidsperioden.
- Nedladdningar: Information om den totala mängden trafik (i MB) som laddats ned av enheten under den valda tidsperioden.
Identifierade appar: Listor alla identifierade appar som användes av enheten.
Användarhistorik: Listor alla användare som loggade in på enheten.
IP-adresshistorik: Listor alla IP-adresser som har tilldelats till enheten.
Precis som med alla andra källor för molnidentifiering kan du exportera data från rapporten Defender-hanterade slutpunkter för vidare utredning.
Obs!
- Defender för Endpoint vidarebefordrar data till Defender for Cloud Apps i segment på ~4 MB (~4 000 slutpunktstransaktioner)
- Om gränsen på 4 MB inte nås inom en timme rapporterar Defender för Endpoint alla transaktioner som utförts under den senaste timmen.
Identifiera appar via Defender för Endpoint när slutpunkten finns bakom en nätverksproxy
Defender for Cloud Apps kan upptäcka skugg-IT-nätverkshändelser som identifieras av Defender for Endpoint-enheter som finns i samma miljö som en nätverksproxy. Till exempel, om din slutpunktsenhet med Windows 10 befinner sig i samma miljö som ZScalar, kan Defender for Cloud Apps upptäcka Shadow IT-applikationer via strömmen Win10 Endpoint Users.
Undersök enhetsnätverkshändelser i Microsoft Defender
Nätverkshändelser är tidslinjeposter över enhetsanslutningar som fångas av Defender for Endpoint och som hjälper dig att undersöka apprelaterad aktivitet på specifika enheter.
Obs!
Nätverkshändelser bör användas för att undersöka identifierade appar och inte användas för att felsöka saknade data.
Använd följande steg för att få mer detaljerad insyn i enhetens nätverksaktivitet i Microsoft Defender för Endpoint:
- I Microsoft Defender-portalen går du till Cloud Apps och väljer Cloud Discovery. Välj sedan fliken Enheter .
- Välj den dator som du vill undersöka och välj sedan Visa i Microsoft Defender för Endpoint längst upp till vänster.
- I Defender-portalen, under Tillgångar ->Enheter> {selected device}, välj Tidslinje.
- Under Filter väljer du Nätverkshändelser.
- Undersök enhetens nätverkshändelser efter behov.
Undersöka appanvändning i Microsoft Defender XDR med avancerad jakt
Avancerad jakt är ett frågebaserat verktyg för hotjakt i Microsoft Defender XDR där du kan utforska rådata för telemetri. Använd följande steg för att få mer detaljerad synlighet för apprelaterade nätverkshändelser i Defender för Endpoint:
I Microsoft Defender-portalen går du till Cloud Apps och väljer Cloud Discovery. Välj sedan fliken Identifierade appar .
Välj den app som du vill undersöka för att öppna dess låda.
Välj appens domänlista och kopiera sedan listan över domäner.
I Microsoft Defender XDR går du till Jakt och väljer Avancerad jakt.
Klistra in följande fråga och ersätt
<DOMAIN_LIST>med listan över domäner som du kopierade tidigare.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descKör frågan och undersök nätverkshändelser för den här appen.
Undersök otillåtna appar i Microsoft Defender
Varje försök att komma åt en icke-sanktionerad app utlöser en varning i Defender-portalen med djupgående detaljer om hela sessionen. Med aviseringsinformationen kan du utföra djupare undersökningar av försök att komma åt osanktionerade appar, samt tillhandahålla ytterligare relevant information för användning i slutpunktsenhetsundersökning.
Ibland blockeras inte åtkomst till en icke-sanktionerad app, antingen på grund av att slutpunktsenheten inte är korrekt konfigurerad eller om tvingande principen ännu inte har spridits till slutpunkten. När åtkomst till en icke-sanktionerad app inte blockeras på grund av felkonfiguration av endpoint eller policyspridningsförseningar, får administratörer för Defender for Endpoint en varning i Defender-portalen om att den icke-sanktionerade appen inte har blockerats.
Obs!
- Det tar upp till två timmar efter att du har taggat en app som Osanktionerad för appdomäner att spridas till slutpunktsenheter.
- Som standard blockeras appar och domäner som markerats som osanktionerade i Defender for Cloud Apps för alla slutpunktsenheter i organisationen.
- För närvarande stöds inte fullständiga URL:er för icke-sanktionerade appar. När appar som konfigurerats med fullständiga URL:er tas bort sprids de därför inte till Defender för Endpoint och blockeras inte. Stöds till exempel
google.com/driveinte, medandrive.google.comstöds. - Aviseringar i webbläsaren kan variera mellan olika webbläsare.
Nästa steg
Relaterade videor
Följande videor ger ytterligare bakgrund och genomgångar för identifiering och undersökning av Skugg-IT.
Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.