原則可以讓您定義您想要使用者在雲端中採取的行為方式。 原則可以讓您在雲端環境中偵測風險行為、違規或可疑的資料點和活動。 若您的組織需要自動化回應,您可以整合整治工作流程,達成完整的風險緩解。 有多種原則類型與您想要收集關於雲端環境的不同資訊類型以及您可能希望採取的補救動作類型相關。
例如,如果您想要隔離某個資料違規威脅,那麼您需要的原則類型,會不同於您想要封鎖某個正由貴組織使用具有風險的雲端應用程式所需要的原則類型。
附註
隨著 Microsoft Defender 朝向完全統一的身份平台邁進,部分 Defender for Cloud Apps 的資料管線仍然獨立存在。 Defender for Cloud Apps 的政策與內建偵測使用尚未整合於身份清單的獨立資料管線。 身份清單中定義的相關性目前不會影響這些特徵。 如需受影響功能的完整清單,請參閱 啟用 Identity 清查整合。
原則類型
當你查看 政策管理 頁面時,可以依照類型和圖示區分各種政策和範本,以了解有哪些政策可用。 這些原則可以一起在 [所有原則] 索引標籤或其各自的類別索引標籤中檢視。 可用的政策取決於資料來源以及你在 Defender for Cloud Apps 中為組織啟用的內容。 例如,如果你上傳了雲端發現日誌,與雲端發現相關的政策會顯示出來。
可建立以下類型的原則:
| 政策類型圖示 | 原則類型 | 類別 | 使用 |
|---|---|---|---|
|
活動原則 | 威脅偵測 | 活動政策允許您使用應用程式提供者的 API 來執行各種自動化流程。 這些原則可讓您監視由不同使用者執行的特定活動,或追蹤意外高頻率的特定類型活動。 了解使用者活動政策 |
|
異常偵測原則 | 威脅偵測 | 異常偵測政策能讓你在雲端偵測異常活動。 偵測是根據您所設定的風險因素進行,以便在發生偏離貴組織基準或使用者日常活動模式的事件時向您發出警示。 了解異常偵測政策 |
|
Oauth 應用程式原則 | 威脅偵測 | OAuth 應用程式的政策允許您調查每個 OAuth 應用程式申請了哪些權限,並自動批准或撤銷權限。 OAuth 應用程式政策是內建於 Defender for Cloud Apps 的政策,無法被建立。 了解應用程式權限政策 |
|
惡意軟體偵測原則 | 威脅偵測 | 惡意軟體偵測政策能讓您識別雲端儲存中的惡意檔案,並自動批准或撤銷。 惡意軟體偵測政策是 Defender for Cloud Apps 內建的政策,無法被建立。 了解惡意軟體偵測政策 |
|
檔案政策 | 資訊保護 | 檔案政策允許您掃描雲端應用程式中指定的檔案或檔案類型 (共享、與外部網域共享) 、資料 (專有資訊、個人資料、信用卡資訊及其他資料) ,並對檔案套用治理行動 (治理行動是雲端應用程式專屬的) 。
了解資料保護政策 檔案原則將於 2027 年 1 月 6 日淘汰。請移轉至 Microsoft Purview DLP 或自動標記原則。 |
|
存取原則 | 條件式存取 | 存取政策提供你對使用者登入雲端應用程式的即時監控與控制。 了解存取政策 |
|
工作階段原則 | 條件式存取 | 工作階段原則可讓您即時監視及控制雲端應用程式中的使用者活動。 了解會話政策 |
|
應用程式探索原則 | 影子資訊科技 | 應用程式探索原則可讓您在組織中偵測到新應用程式時,設定通知警示。 了解雲端發現政策 |
識別風險
Defender for Cloud Apps 可協助您降低雲端的不同風險。 您可以將任何原則和警示設定為與下列其中一項風險相關聯:
存取控制: 誰從哪裡存取什麼?
持續監控行為並偵測異常活動,包括高風險的內部及外部攻擊,並套用政策警示、封鎖或要求任何應用程式或特定行動的身份驗證。 根據使用者、裝置和地理位置啟用內部部署與行動存取控制原則,並提供粗略的封鎖和細微的檢視、編輯和封鎖。 偵測可疑登入事件,包括多重驗證失敗、停用帳號登入失敗及冒充事件。
合規性: 你的合規要求是否被違反?
將敏感或受管制的資料編目並識別,包括每個檔案的共享權限,儲存在檔案同步服務中,以確保符合 PCI、SOX 及 HIPAA 等法規
配置控制: 你的設定是否被未經授權更改?
監視設定變更,包括遠端設定操作。
雲端發現: 你們組織有在使用新的應用程式嗎? 您是否遇到有您不知道的影子 IT 應用程式正在使用的問題?
根據法規和產業認證及最佳做法,為每個雲端應用程式的整體風險評分。 可讓您監視每個雲端應用程式的使用者數目、活動、流量和一般使用時數。
DLP: 專有檔案是否被公開分享? 您需要隔離檔案嗎?
內部部署 DLP 整合可與現有的內部部署 DLP 解決方案提供整合與閉環修復。
特權帳號: 你需要監控管理員帳號嗎?
針對特殊權限使用者和系統管理員進行即時活動監視和報告。
控制權共享: 你的雲端環境中資料是如何被分享的?
檢查雲端的檔案及內容,並強制執行內部和外部共用原則。 監視共同作業並強制執行共用原則,例如阻止檔案在貴組織外部共用。
威脅偵測: 是否有可疑活動威脅您的雲端環境?
透過電子郵件即時收到任何政策違規或活動門檻的通知。 藉由套用機器學習演算法,Defender for Cloud Apps 可讓您偵測可能顯示使用者正在誤用資料的行為。
如何控制風險
依照下列程序,透過原則控制風險:
從範本或查詢建立政策。
微調政策以達成預期成果。
加入自動化行動以自動回應並修復風險。
建立原則
你可以使用 Defender for Cloud Apps 的政策範本作為所有政策的基礎,或是從查詢中建立政策。
政策範本能幫助你設定正確的過濾器和設定,以偵測環境中特定感興趣的事件。 這些範本包含各種類型的政策,並可適用於各種服務。
要從 政策範本建立政策,請執行以下步驟:
在 Microsoft Defender 入口網站的雲端應用程式中,點選政策 ->政策範本。
選擇你想使用的範本列最右邊的加號 (+) 。 會開啟建立政策頁面,顯示模板的預設設定。
根據需要修改範本以符合你的自訂政策。 這個基於範本的新保單中的每個財產和領域都可以根據你的需求進行調整。
附註
使用政策篩選器時, Contains 僅搜尋完整單字——以逗號、點、空格或底線分隔。 例如,如果你搜尋 惡意軟體 或 病毒,它會找到 virus_malware_file.exe 但找不到 malwarevirusfile.exe。 如果你搜尋 malware.exe,你會找到所有檔案名稱中包含惡意軟體或 exe 的檔案;而如果你搜尋帶有引號的 「malware.exe」 (,) 只會找到正好包含「malware.exe」的檔案。
等於只會搜尋完全相符的字串,例如,如果您搜尋 malware.exe,則會找到 malware.exe,但不會找到 malware.exe.txt。建立根據範本建立的新原則後,該新原則的連結會出現在原則範本表格的 已連結的原則 欄中,且位於建立該原則所依據的範本旁邊。 你可以從每個範本建立任意多的政策,且它們都會連結到原始範本。 連結功能讓你能追蹤所有使用相同範本建立的政策。
或者,您也可以在調查過程中建立原則。 如果你正在調查活動日誌、Files 或 Identities,並且深入挖掘以搜尋特定內容,隨時都可以根據調查結果建立新的政策。
例如,如果你在活動 日誌 中看到辦公室 IP 位址外的管理員活動,你可能需要建立一個政策。
要根據調查結果建立政策,請執行以下步驟:
在 Microsoft Defender 入口網站中,請前往以下其中一個:
- 雲端應用程式 ->活動日誌
- 雲端應用程式 ->Files
- 資產 ->身份
請使用頁面頂端的篩選功能,將搜尋結果限制在可疑區域。 例如,在活動日誌頁面中,選擇 管理活動 並選擇 True。 接著在 IP 位址中選擇 「類別 」,並設定不包含你為已識別網域(如管理員、企業及 VPN IP)建立的 IP 位址類別。
在查詢下方,從搜尋中選擇 「新政策」。
會開啟一個建立政策頁面,裡面包含你調查時使用的篩選條件。
根據需要修改範本以符合你的自訂政策。 這項新的調查型政策的每個屬性和欄位,都可以依照您的需求進行修改。
附註
使用政策篩選器時, Contains 僅搜尋完整單字——以逗號、點、空格或底線分隔。 例如,如果你搜尋 惡意軟體 或 病毒,它會找到 virus_malware_file.exe 但找不到 malwarevirusfile.exe。
等於只會搜尋完全相符的字串,例如,如果您搜尋 malware.exe,則會找到 malware.exe,但不會找到 malware.exe.txt。
新增自動化行動以自動回應並修復風險
關於每個應用程式可用的治理行動清單,請參閱「 治理連接應用程式」。
你也可以設定政策,當偵測到匹配時會以電子郵件通知你。
要設定通知偏好設定,請前往 Email 通知偏好設定。
啟用與停用政策
建立政策後,你可以啟用或停用它。 停用可避免在建立原則後,為了停止它而刪除原則。 相反地,如果你因為某些原因想停止該政策,請先停用它,直到你選擇再次啟用。
要啟用政策,在 政策 頁面中,選擇你想啟用的政策列末尾的三個點。 選取 [啟用]。
要停用政策,在 政策 頁面中,選擇你想停用的政策列末尾的三個點。 選擇 停用。
預設情況下,建立新政策後,該功能會被啟用。
查看政策概覽報告
Defender for Cloud Apps 讓你匯出一份政策總覽報告,顯示每個政策的彙整警示指標,幫助你監控、理解並客製化政策,以更好地保護你的組織。
若要匯出記錄,請執行下列步驟:
在 政策 頁面,選擇 匯出 按鈕。
指定所需的時間範圍。
選取匯出。 匯出報告可能需要一些時間。
下載匯出報告:
報告準備好後,在 Microsoft Defender 入口網站,進入報告,然後選擇雲端應用程式 ->匯出報告。
在表格中,選擇相關報告,然後選擇下載。
後續步驟
如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單。