建立雲端發現政策

你可以建立應用程式發現政策,當偵測到新應用程式時提醒你。 Defender for Cloud Apps 也會搜尋你雲端發現中的所有日誌,尋找異常。 本文說明如何建立與配置應用程式發現政策以監控新發現的應用程式,以及如何利用雲端發現異常偵測來識別環境中的異常使用模式。

建立應用程式發現政策

發現政策讓您能設定警示,當組織內偵測到新應用程式時即時通知您。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 然後選擇 Shadow IT 標籤。

  2. 選擇 建立政策 ,然後再選擇 應用程式發現政策。

    Shadow IT 分頁的截圖,顯示建立政策選單及應用程式發現政策選項。

  3. 請輸入原則的名稱和描述。 如果你願意,也可以以範本為基礎。 有關原則範本的詳細資訊,請參閱<使用原則控制雲端應用程式>。

  4. 設定原則的 嚴重性。

  5. 要設定哪些發現的應用程式會觸發此政策,請新增篩選器。

  6. 你可以設定政策的敏感度門檻。 啟用若下列所有情況皆於同一天發生時觸發原則比對。 您可以設定應用程式每日必須超過的條件,以符合該原則。 選取下列其中一個準則:

    • 每日流量
    • 下載的資料
    • IP 位址數目
    • 交易數目
    • 使用者數目
    • 已上傳的資料
  7. 在「警報」下設定每日警報上限。 請選擇警示是否以電子郵件形式發送。 然後根據需要提供電子郵件地址。

    • 選擇 「儲存警報設定」作為組織的預設設定 ,可讓未來的政策使用這些警報設定。
    • 如果你的組織有儲存預設警示設定,你可以選擇 「使用你組織的預設設定」。
  8. 當應用程式符合此政策時,選擇「 治理 行動」以套用。 它可以將政策標記為 「認可」、「 非授權」、「 監控」或自訂標籤。

  9. 選取 [建立]。

注意事項

  • 新建立的發現原則(或其持續報告已更新的原則)會針對每個應用程式的每份持續報告每 90 天觸發一次警示,無論同一應用程式是否已存在警示。 所以,舉例來說,如果您建立了用來探索新的熱門應用程式的原則,則可能會對已經探索到且已針對其發出警示的應用程式觸發額外警示。
  • 快照 報告 的資料不會在應用程式發現政策中觸發警報。

例如,如果你有興趣發現雲端環境中存在的風險主機應用程式,請將政策設定如下:

設定政策篩選器,找出託管 服務 類別中風險分數為 1 的服務,表示它們風險較高。

在 「如果以下所有情況都在同一天發生,則觸發原則比對」 區段中,請設定門檻值,以便針對特定已發現的應用程式觸發警示。 例如,只有當環境中超過100名使用者使用該應用程式,且從服務下載了一定量的資料時才會警示。 此外,你可以設定每日收到的通知上限。

應用程式發現政策設定的截圖,顯示風險主機應用程式的篩選和閾值選項。

雲端探索異常偵測

Defender for Cloud Apps 會搜尋你雲端發現中的所有日誌,尋找異常。 例如,當一位從未使用過 Dropbox 的使用者突然上傳了 600 GB 的資料,或是某個應用程式的交易量遠高於平常時。 異常偵測政策預設已啟用。 不需要設定新政策才能運作。 不過,你可以在預設原則中微調你想接收警示的異常類型。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 然後選擇 Shadow IT 標籤。

  2. 選擇 建立政策 並選擇 Cloud Discovery 異常偵測政策。

    建立原則功能表的螢幕擷取畫面,並選取了 Cloud Discovery 異常偵測原則選項。

  3. 請輸入原則的名稱和描述。 如果你願意,也可以以範本為基礎,想了解更多政策範本,請參見 「用政策控制雲端應用程式」。

  4. 要設定哪些發現的應用程式觸發此政策,請選擇 新增篩選器。

    篩選器是從下拉選單中選擇的。 要新增篩選條件,請選擇 「新增篩選器」。 要移除過濾器,請選擇「X」。

  5. 在 「申請」中選擇 此政策是否適用: 所有持續報告 或 特定持續報告。 選擇該政策是否適用於 使用者、 IP 位址,或兩者皆適用。

    應用程式發現政策的套用設定截圖,該政策包含所有或特定持續報告的選項,以及使用者和 IP 位址的篩選選項。

    重要事項

    當你設定應用程式發現政策並選擇 「套用至 > 所有持續報告」時,每個發現串流會產生多個警報,包括彙整所有來源資料的全域串流。 若要控制警示數量,請選取 「套用至 > 特定的持續報表」,並僅選擇與你的原則相關的串流。 了解更多: 適用於雲端的 Defender 應用程式持續風險評估報告

  6. 選擇異常活動發生的日期,以觸發警報,僅 針對日期過後發生的可疑活動發出警報。

  7. 在「警報」下設定每日警報上限。 請選擇警示是否以電子郵件形式發送。 然後根據需要提供電子郵件地址。

    • 選擇 「儲存警報設定」作為組織的預設設定 ,可讓未來的政策使用這些警報設定。
    • 如果你的組織有儲存預設警示設定,你可以選擇 「使用你組織的預設設定」。
  8. 選取 [建立]。

    新發現異常政策頁面的截圖,顯示異常偵測標準與警示設定。

後續步驟

如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單。