Skapa principer för molnidentifiering i Defender for Cloud Apps

Den här artikeln innehåller en översikt över hur du kommer igång med Defender for Cloud Apps för att få insyn i skugg-IT i organisationen med hjälp av molnidentifiering.

Defender for Cloud Apps kan du identifiera och analysera molnappar som används i organisationens miljö. Instrumentpanelen för molnidentifiering visar alla molnappar som körs i miljön och kategoriserar dem efter funktions- och företagsberedskap. För varje app identifierar du associerade användare, IP-adresser, enheter, transaktioner och utför riskbedömning utan att behöva installera en agent på dina slutpunktsenheter.

Upptäck ny omfattande eller utbredd appanvändning

Identifiera nya appar som används mycket, när det gäller antalet användare eller mängden trafik i din organisation.

Förhandskrav

Konfigurera automatisk logguppladdning för rapporter om kontinuerlig molnidentifiering enligt beskrivningen i Konfigurera automatisk logguppladdning för kontinuerliga rapporter eller aktivera Defender for Cloud Apps integrering med Defender för Endpoint, enligt beskrivningen i Integrera Microsoft Defender för Endpoint med Defender for Cloud Apps.

Skapa en princip för appidentifiering med stora volymer

Utför följande steg för att skapa en policy för att upptäcka nya appar med hög användningsvolym eller populära appar.

  1. I Microsoft Defender-portalen går du under Cloud Apps till Principer ->Principhantering. Skapa en ny princip för appidentifiering.

  2. I fältet Principmall väljer du Ny högvolymapp eller Ny populär app och tillämpar mallen.

  3. Anpassa principfilter för att uppfylla organisationens krav.

  4. Konfigurera de åtgärder som ska vidtas när en avisering utlöses.

Obs!

En avisering genereras en gång för varje ny app som inte har identifierats under de senaste 90 dagarna.

Identifiera ny riskfylld eller icke-kompatibel appanvändning

Identifiera potentiell exponering av din organisation i molnappar som inte uppfyller dina säkerhetsstandarder.

Förhandskrav

Konfigurera automatisk logguppladdning för rapporter om kontinuerlig molnidentifiering enligt beskrivningen i Konfigurera automatisk logguppladdning för kontinuerliga rapporter eller aktivera Defender for Cloud Apps integrering med Defender för Endpoint, enligt beskrivningen i Integrera Microsoft Defender för Endpoint med Defender for Cloud Apps.

Skapa en princip för identifiering av riskabla appar

Utför följande steg för att skapa en princip som identifierar riskfylld eller icke-kompatibel appanvändning.

  1. I Microsoft Defender-portalen går du under Cloud Apps till Principer ->Principhantering. Skapa en ny princip för appidentifiering.

  2. I fältet Principmall väljer du mallen Ny riskfylld app och tillämpar mallen.

  3. Under App som matchar alla följande ställer du in skjutreglaget för Riskpoäng och riskfaktorn för efterlevnad för att anpassa den risknivå som ska utlösa en avisering, och ställer in de andra policyfiltren så att de uppfyller din organisations säkerhetskrav.

    1. Valfritt: Om du vill få mer meningsfulla identifieringar anpassar du mängden trafik som utlöser en avisering.

    2. Markera kryssrutan Utlösa en principmatchning om alla följande inträffar samma dag .

    3. Välj Daglig trafik som är större än 2 000 GB (eller annan).

  4. Konfigurera styrningsåtgärder som ska vidtas när en avisering utlöses. Under Styrning väljer du Tagga app som osanktionerad.

    Important

    Att välja Tag-appen som osanktionerad blockerar automatiskt åtkomsten till appen när policyn matchas.

  5. Valfritt: Använd Defender for Cloud Apps interna integreringar med säkra webbgatewayer för att blockera appåtkomst.

Identifiera användning av icke sanktionerade företagsappar

Du kan identifiera när dina anställda fortsätter att använda icke sanktionerade appar som ersättning för godkända företagsklara appar.

Förhandskrav

Skapa en princip för osanktionerad appidentifiering

Apptaggar är etiketter du tilldelar till upptäckta appar så att du kan filtrera och rikta in dem i upptäcktspolicys. Utför följande steg för att identifiera användningen av icke-sanktionerade affärsappar.

  1. I molnappkatalogen söker du efter dina företagsklara appar och markerar dem med en anpassad apptagg.

  2. Följ stegen i Identifiera ny hög volym eller bred appanvändning.

  3. Lägg till ett filter för apptaggar och välj de apptaggar som du skapade för dina företagsklara appar.

  4. Konfigurera styrningsåtgärder som ska vidtas när en avisering utlöses. Under Styrning, välj Tag-appen som osanktionerad.

    Important

    Att välja Tag-appen som osanktionerad blockerar automatiskt åtkomsten till appen när policyn matchas.

  5. Valfritt: Använd Defender for Cloud Apps interna integreringar med säkra webbgatewayer för att blockera appåtkomst.

Identifiera riskfyllda OAuth-appar

Få insyn och kontroll över OAuth-appar som är installerade i appar som Google Workspace, Microsoft 365 och Salesforce. OAuth-appar som begär höga behörigheter och har sällsynt communityanvändning kan betraktas som riskabla.

Förhandskrav

Du måste ha appen Google Workspace, Microsoft 365 eller Salesforce ansluten med appanslutningsprogram.

Skapa en princip för riskabla OAuth-appar

Utför följande steg för att skapa en princip för att identifiera riskfyllda OAuth-appar.

  1. I Microsoft Defender-portalen går du under Cloud Apps till Principer ->Principhantering. Skapa en ny princip för OAuth-app.

  2. Välj filtret App och ange den app som principen ska omfatta, Google Workspace, Microsoft 365 eller Salesforce.

  3. Välj filtret Behörighetsnivå som är lika med Hög (tillgängligt för Google Workspace och Microsoft 365).

  4. Lägg till filtret Användning i communityn är lika med Sällsynt.

  5. Konfigurera de åtgärder som ska utföras när en avisering utlöses. För Microsoft 365 kontrollerar du till exempel Återkalla app för OAuth-appar som identifierats av principen.

Obs!

Stöds för appbutikerna Google Workspace, Microsoft 365 och Salesforce.