Undersöka appar som identifierats av Microsoft Defender för Endpoint

Integreringen av Microsoft Defender for Cloud Apps med Microsoft Defender för Endpoint ger en sömlös lösning för synlighet i skugg-IT och kontroll. Vår integrering gör det möjligt för Defender for Cloud Apps administratörer att undersöka identifierade enheter, nätverkshändelser och appanvändning. Innan du börjar måste du uppfylla kraven, inklusive att konfigurera Defender för slutpunktsintegrering.

Förhandskrav

Innan du utför procedurerna i den här artikeln kontrollerar du att du har slutfört Defender för slutpunkts- och Defender for Cloud Apps-integrering.

Undersöka identifierade enheter i Defender for Cloud Apps

När du har integrerat Defender för Endpoint med Defender for Cloud Apps undersöker du identifierade enhetsdata på instrumentpanelen för molnidentifiering.

  1. I Microsoft Defender-portalen väljer du under Cloud AppsCloud Discovery>Instrumentpanel.

  2. Högst upp på sidan Cloud Discovery Dashboard, välj Defender-managed endpoints. Den Defender-hanterade slutpunktsströmmen innehåller data från alla operativsystem som nämns i Defender for Cloud Apps integrationskrav.

Högst upp på Cloud Discovery-dashboarden ser du antalet upptäckta enheter som lagts till efter att integrationen Defender for Endpoint och Defender for Cloud Apps konfigurerats.

  1. Välj fliken Enheter .

  2. Öka detaljnivån för varje enhet som visas och använd flikarna för att visa undersökningsdata. Hitta korrelationer mellan enheter, användare, IP-adresser och appar som var inblandade i incidenter:

    • Översikt:

      • Risknivå för enhet: Visar hur riskabel enhetens profil är i förhållande till andra enheter i din organisation, enligt allvarlighetsgraden (hög, medel, låg, information). Defender for Cloud Apps använder enhetsprofiler från Defender för Endpoint för varje enhet baserat på avancerad analys. Aktivitet som är avvikande till en enhets baslinje utvärderas och avgör enhetens risknivå. Använd risknivån för enheten för att avgöra vilka enheter som ska undersökas först.
      • Transaktioner: Information om antalet transaktioner som ägde rum på enheten under den valda tidsperioden.
      • Total trafik: Information om den totala mängden trafik (i MB) under den valda tidsperioden.
      • Uppladdningar: Information om den totala mängden trafik (i MB) som laddats upp av enheten under den valda tidsperioden.
      • Nedladdningar: Information om den totala mängden trafik (i MB) som laddats ned av enheten under den valda tidsperioden.
    • Identifierade appar: Listor alla identifierade appar som användes av enheten.

    • Användarhistorik: Listor alla användare som loggade in på enheten.

    • IP-adresshistorik: Listor alla IP-adresser som har tilldelats till enheten.

Precis som med alla andra källor för molnidentifiering kan du exportera data från rapporten Defender-hanterade slutpunkter för vidare utredning.

Obs!

  • Defender för Endpoint vidarebefordrar data till Defender for Cloud Apps i segment på ~4 MB (~4 000 slutpunktstransaktioner)
  • Om gränsen på 4 MB inte nås inom en timme rapporterar Defender för Endpoint alla transaktioner som utförts under den senaste timmen.

Identifiera appar via Defender för Endpoint när slutpunkten finns bakom en nätverksproxy

Defender for Cloud Apps kan upptäcka skugg-IT-nätverkshändelser som identifieras av Defender for Endpoint-enheter som finns i samma miljö som en nätverksproxy. Till exempel, om din slutpunktsenhet med Windows 10 befinner sig i samma miljö som ZScalar, kan Defender for Cloud Apps upptäcka Shadow IT-applikationer via strömmen Win10 Endpoint Users.

Undersök enhetsnätverkshändelser i Microsoft Defender

Nätverkshändelser är tidslinjeposter över enhetsanslutningar som fångas av Defender for Endpoint och som hjälper dig att undersöka apprelaterad aktivitet på specifika enheter.

Obs!

Nätverkshändelser bör användas för att undersöka identifierade appar och inte användas för att felsöka saknade data.

Använd följande steg för att få mer detaljerad insyn i enhetens nätverksaktivitet i Microsoft Defender för Endpoint:

  1. I Microsoft Defender-portalen går du till Cloud Apps och väljer Cloud Discovery. Välj sedan fliken Enheter .
  2. Välj den dator som du vill undersöka och välj sedan Visa i Microsoft Defender för Endpoint längst upp till vänster.
  3. I Defender-portalen, under Tillgångar ->Enheter> {selected device}, välj Tidslinje.
  4. Under Filter väljer du Nätverkshändelser.
  5. Undersök enhetens nätverkshändelser efter behov.

Skärmdump av Microsoft Defender XDR-enhetens tidslinje filtrerad för att visa nätverkshändelser för den valda enheten.

Undersöka appanvändning i Microsoft Defender XDR med avancerad jakt

Avancerad jakt är ett frågebaserat verktyg för hotjakt i Microsoft Defender XDR där du kan utforska rådata för telemetri. Använd följande steg för att få mer detaljerad synlighet för apprelaterade nätverkshändelser i Defender för Endpoint:

  1. I Microsoft Defender-portalen går du till Cloud Apps och väljer Cloud Discovery. Välj sedan fliken Identifierade appar .

  2. Välj den app som du vill undersöka för att öppna dess låda.

  3. Välj appens domänlista och kopiera sedan listan över domäner.

  4. I Microsoft Defender XDR går du till Jakt och väljer Avancerad jakt.

  5. Klistra in följande fråga och ersätt <DOMAIN_LIST> med listan över domäner som du kopierade tidigare.

    DeviceNetworkEvents
    | where RemoteUrl has_any ("<DOMAIN_LIST>")
    | order by Timestamp desc
    
  6. Kör frågan och undersök nätverkshändelser för den här appen.

    Skärmbild av avancerad jaktfråga resulterar i Microsoft Defender XDR som visar nätverkshändelser för de undersökta appdomänerna.

Undersök otillåtna appar i Microsoft Defender

Varje försök att komma åt en icke-sanktionerad app utlöser en varning i Defender-portalen med djupgående detaljer om hela sessionen. Med aviseringsinformationen kan du utföra djupare undersökningar av försök att komma åt osanktionerade appar, samt tillhandahålla ytterligare relevant information för användning i slutpunktsenhetsundersökning.

Ibland blockeras inte åtkomst till en icke-sanktionerad app, antingen på grund av att slutpunktsenheten inte är korrekt konfigurerad eller om tvingande principen ännu inte har spridits till slutpunkten. När åtkomst till en icke-sanktionerad app inte blockeras på grund av felkonfiguration av endpoint eller policyspridningsförseningar, får administratörer för Defender for Endpoint en varning i Defender-portalen om att den icke-sanktionerade appen inte har blockerats.

Skärmdump av en Microsoft Defender XDR-varning som visar att åtkomst till en icke-sanktionerad app upptäcktes men inte blockerades på en endpoint-enhet.

Obs!

  • Det tar upp till två timmar efter att du har taggat en app som Osanktionerad för appdomäner att spridas till slutpunktsenheter.
  • Som standard blockeras appar och domäner som markerats som osanktionerade i Defender for Cloud Apps för alla slutpunktsenheter i organisationen.
  • För närvarande stöds inte fullständiga URL:er för icke-sanktionerade appar. När appar som konfigurerats med fullständiga URL:er tas bort sprids de därför inte till Defender för Endpoint och blockeras inte. Stöds till exempel google.com/drive inte, medan drive.google.com stöds.
  • Aviseringar i webbläsaren kan variera mellan olika webbläsare.

Nästa steg

Följande videor ger ytterligare bakgrund och genomgångar för identifiering och undersökning av Skugg-IT.

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.