在 Defender for Cloud Apps 中建立雲端發現政策

本文概述如何開始使用 Defender for Cloud Apps,透過雲端發現,讓組織全面掌握影子 IT。

Defender for Cloud Apps 讓您能發現並分析組織環境中正在使用的雲端應用程式。 雲端發現儀表板顯示環境中所有運行的雲端應用程式,並依功能與企業準備度進行分類。 針對每個應用程式,發現相關的使用者、IP 位址、裝置、交易,並進行風險評估,無需在終端裝置上安裝代理程式。

偵測新的大量或廣泛應用使用情況

偵測組織中使用量高的新應用程式,無論是用戶數量或流量。

必要條件

依照 設定持續性報告的自動記錄上傳 中所述,設定持續性雲端探索報告的自動記錄上傳,或依照 將 適用於端點的 Microsoft Defender 與 Defender for Cloud Apps 整合 中所述,啟用 Defender for Cloud Apps 與 Defender for Endpoint 的整合。

建立大量應用程式探索原則

請執行以下步驟,建立一套用於偵測新高流量或熱門應用程式的政策。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 建立新的 應用程式發現政策。

  2. 在 政策範本 欄位中,選取 新增高流量應用程式 或 新增熱門應用程式,並套用範本。

  3. 自訂政策篩選器以符合組織需求。

  4. 設定觸發警報時應採取的行動。

注意事項

每一個在過去 90 天內未被發現的新應用程式,都會產生一次警示。

偵測新的風險或不合規應用程式使用

偵測您的組織在不符合安全標準的雲端應用程式中的潛在曝險。

必要條件

依照 設定持續性報告的自動記錄上傳 中所述,設定持續性雲端探索報告的自動記錄上傳,或依照 將 適用於端點的 Microsoft Defender 與 Defender for Cloud Apps 整合 中所述,啟用 Defender for Cloud Apps 與 Defender for Endpoint 的整合。

制定高風險的應用程式發現政策

請執行以下步驟,建立能偵測有風險或不合規應用程式使用的政策。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 建立新的 應用程式發現政策。

  2. 在 政策範本 欄位中,選擇 新的風險應用程式 範本並套用該範本。

  3. 在 符合下列所有條件的 App 下,設定 風險分數 滑桿和合規性風險因子,以自訂你要在何種風險等級觸發警示,並設定其他原則篩選條件,以符合你組織的安全需求。

    1. 可選:為了獲得更有意義的偵測,可以自訂觸發警報的流量數量。

    2. 勾選如果下列項目全部在同一天發生,則觸發原則相符項目核取方塊。

    3. 選擇每日 流量 超過 2,000 GB (或其他) 。

  4. 設定在警報被觸發時要採取的治理動作。 在 治理 下,選取 將應用程式標記為未授權。

    Important

    選擇「 標籤應用程式為未授權 」會自動在政策匹配時封鎖該應用程式的存取。

  5. 可選:將 Defender for Cloud Apps 與 Secure Web Gateway 的原生整合來阻擋應用程式存取。

偵測未經授權的商業應用程式使用

您可以偵測員工何時繼續使用未經授權的應用程式取代經核准的商業應用程式。

必要條件

建立未經授權的應用程式發現政策

App 標籤是你為發現的應用程式指派的標籤,讓你能在發現政策中篩選和鎖定它們。 請執行以下步驟來偵測未經授權的商業應用程式使用。

  1. 在雲端應用程式目錄中,搜尋你的商業應用程式,並用 自訂應用程式標籤標記。

  2. 請依照 偵測新的高流量或廣泛的應用程式使用情形中的步驟操作。

  3. 新增 應用程式標籤 篩選器,並選擇你為商業應用程式創建的應用程式標籤。

  4. 設定在警報被觸發時要採取的治理動作。 在 治理中,選擇 標籤應用程式為未授權。

    Important

    選擇「 標籤應用程式為未授權 」會自動在政策匹配時封鎖該應用程式的存取。

  5. 可選:使用 Defender for Cloud Apps 與 Secure Web Gateway 的原生整合來阻擋應用程式存取。

偵測有風險的 OAuth 應用程式

讓你能看見並控制安裝在 Google Workspace、Microsoft 365 和 Salesforce 等應用程式中的 OAuth 應用程式 。 要求高權限且社群使用罕見的 OAuth 應用程式可能被視為有風險。

必要條件

你必須透過 應用程式連接器連接 Google Workspace、Microsoft 365 或 Salesforce 應用程式。

建立一個風險較高的 OAuth 應用程式政策

請執行以下步驟來建立偵測風險 OAuth 應用程式的政策。

  1. 在 Microsoft Defender 入口網站的雲端應用程式中,請前往政策 ->政策管理。 建立新的 OAuth 應用程式政策。

  2. 選擇篩選 應用程式 ,並設定政策應該涵蓋的應用程式,Google Workspace、Microsoft 365 或 Salesforce。

  3. 選取權限層級篩選器為高(適用於 Google Workspace 和 Microsoft 365)。

  4. 加上「 社群使用 等於 稀有」這個篩選條件。

  5. 設定觸發警報時的行動。 例如,若為 Microsoft 365,請為原則偵測到的 OAuth 應用程式勾選撤銷應用程式。

注意事項

支援 Google Workspace、Microsoft 365 及 Salesforce 應用商店。