إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توفر سياسات اكتشاف الشذوذ في Microsoft Defender for Cloud Apps تحليلات سلوكية مدمجة للمستخدم والكيانات (UEBA) وتعلم الآلة (ML). تساعدك هذه السياسات على تشغيل اكتشاف التهديدات المتقدم عبر بيئة السحابة الخاصة بك فورا. نظرا لأن سياسات اكتشاف الشذوذ مفعلة افتراضيا، فإنها تبدأ في اكتشاف وجمع النتائج دفعة واحدة، مستهدفة الشذوذات السلوكية عبر المستخدمين والأجهزة والأجهزة. كما تكشف السياسات عن المزيد من البيانات من محرك الكشف Defender for Cloud Apps لمساعدتك في تسريع التحقيقات واحتواء التهديدات المستمرة.
يتم تمكين نهج الكشف عن الحالات الشاذة تلقائيا، ولكن Defender for Cloud Apps لديها فترة تعلم أولية من سبعة أيام لا يتم خلالها رفع جميع تنبيهات الكشف عن الحالات الشاذة. بعد ذلك، مع جمع البيانات من موصلات API المكونة لديك، تتم مقارنة كل جلسة بالنشاط الذي تم اكتشافه خلال الشهر الماضي، بما في ذلك وقت نشط المستخدمين، وعناوين IP، والأجهزة، ودرجات المخاطر لهذه الأنشطة. قد تستغرق البيانات من موصلات API عدة ساعات لتصبح متاحة.
هذه الاكتشافات جزء من محرك اكتشاف الشذوذات الاستدلالية الذي يحدد بيئتك ويطلق تنبيهات بناء على خط أساس تم تعلمه من نشاط مؤسستك. تستخدم الاكتشافات أيضا خوارزميات تعلم آلي مصممة لتحليل المستخدمين وأنماط تسجيل الدخول لديهم لتقليل الإيجابيات الكاذبة.
يتم الكشف عن الحالات الشاذة عن طريق فحص نشاط المستخدم. يتم تقييم المخاطر من خلال النظر في أكثر من 30 مؤشرا مختلفا للمخاطر، مجمعة في عوامل الخطر، على النحو التالي:
- عنوان IP محفوف بالمخاطر
- فشل تسجيل الدخول
- نشاط مسؤول
- حسابات غير نشطة
- موقع
- السفر المستحيل
- عامل الجهاز والمستخدم
- معدل النشاط
استنادا إلى نتائج النهج، يتم تشغيل تنبيهات الأمان. Defender for Cloud Apps يبحث في كل جلسة مستخدم على السحابة الخاصة بك ويحذرك عندما يحدث شيء يختلف عن الأساس لمؤسستك أو عن النشاط العادي للمستخدم.
هام
بدءا من يونيو 2025، بدأت Microsoft Defender for Cloud Apps في نقل نهج الكشف عن الحالات الشاذة إلى نموذج ديناميكي للكشف عن التهديدات. يقوم هذا النموذج تلقائيا بتكييف منطق الكشف مع مشهد التهديد المتطور، مع الحفاظ على عمليات الكشف الحالية دون تكوين يدوي أو تحديثات النهج. كجزء من هذه التحسينات على الأمان العام، ولتوفر تنبيهات أكثر دقة وفي الوقت المناسب، تم تعطيل العديد من النهج القديمة:
- نشاط من عناوين IP المشبوهة
- قواعد معالجة علبة الوارد المريبة
- نشاط حذف البريد الإلكتروني المشبوه
- نشاط من عناوين IP مجهولة
- إعادة توجيه علبة الوارد المشبوهة.
- مزود خدمة إنترنت غير معتاد لتطبيق OAuth.
- نشاط الوصول إلى الملفات المشبوهة (حسب المستخدم).
- نشاط برامج الفدية الضارة.
- النشاط الذي ينفذه المستخدم المنهي.
سوف تستمر في تلقي نفس معيار الحماية دون تعطيل تغطية الأمان الحالية. لا يلزم اتخاذ أي إجراء من جانبك.
نهج الكشف عن الحالات الشاذة
يمكنك رؤية سياسات اكتشاف الشذوذ في بوابة Microsoft Defender من خلالالذهاب إلى إدارة>> السحابة. ثم اختر نهج الكشف عن الحالات الشاذة لنوع النهج.
تتوفر نهج الكشف عن الحالات الشاذة التالية:
السفر المستحيل
يحدد هذا الكشف نشاطين للمستخدم (في جلسات عمل واحدة أو عدة جلسات) تنشأان من مواقع بعيدة جغرافيا خلال فترة زمنية أقصر من الوقت الذي كان سينقل فيه المستخدم للسفر من الموقع الأول إلى الموقع الثاني، مما يشير إلى أن مستخدما مختلفا يستخدم نفس بيانات الاعتماد. يستخدم هذا الكشف خوارزمية التعلم الآلي التي تتجاهل "الإيجابيات الزائفة" الواضحة التي تساهم في حالة السفر المستحيلة، مثل الشبكات الظاهرية الخاصة والمواقع التي يستخدمها المستخدمون الآخرون في المؤسسة بانتظام. يحتوي الكشف على فترة تعلم أولية من سبعة أيام يتعلم خلالها نمط نشاط مستخدم جديد. يحدد الكشف عن السفر المستحيل نشاط المستخدم غير العادي والمستحيل بين موقعين. وينبغي أن يكون النشاط غير عادي بما يكفي ليعتبر مؤشرا على التسوية ويستحق التنبيه. لجعل هذا ينجح، يتضمن منطق الكشف مستويات مختلفة من القمع لمعالجة السيناريوهات التي قد تؤدي إلى نتائج إيجابية كاذبة، مثل أنشطة VPN أو نشاط مزودي السحابة لا يشير إلى موقع فعلي. يسمح لك شريط تمرير الحساسية للتأثير على الخوارزمية وتحديد مدى صرامة منطق الكشف. كلما ارتفع مستوى الحساسية، قل عدد الأنشطة التي يتم كبثها كجزء من منطق الكشف. بهذه الطريقة، يمكنك تكييف الكشف وفقا لاحتياجات التغطية وأهداف SNR الخاصة بك.
ملاحظة
- عندما تعتبر عناوين IP على جانبي السفر آمنة ولم يتم تعيين شريط تمرير الحساسية إلى مرتفع، يكون السفر موثوقا به ويستبعد من تشغيل الكشف عن السفر المستحيل. على سبيل المثال، يعتبر كلا الجانبين آمنين إذا تم وضع علامة عليهما كمؤسسة. ومع ذلك، إذا كان عنوان IP لجانب واحد فقط من السفر يعتبر آمنا، يتم تشغيل الكشف كالمعتاد.
- يتم حساب المواقع على مستوى البلد/المنطقة. وهذا يعني أنه لن تكون هناك تنبيهات لإجراءين ينشأان في نفس البلد/المنطقة أو في البلدان/المناطق المجاورة.
نشاط من بلد/منطقة غير متكررة
يأخذ هذا الكشف في الاعتبار مواقع النشاط السابقة لتحديد المواقع الجديدة وغير المتكررة. يخزن محرك الكشف عن الحالات الشاذة معلومات حول المواقع السابقة التي يستخدمها المستخدم. يتم تشغيل تنبيه عند حدوث نشاط من موقع لم تتم زيارته مؤخرا أو لم يزوره المستخدم أبدا. لتقليل التنبيهات الإيجابية الخاطئة، يمنع الكشف الاتصالات التي تتميز بالتفضيلات الشائعة للمستخدم.
الكشف عن البرامج الضارة
يحدد هذا الكشف الملفات الضارة في التخزين السحابي، سواء كانت من تطبيقات Microsoft أو تطبيقات الجهات الخارجية. يستخدم Microsoft Defender for Cloud Apps التحليل الذكي للمخاطر من Microsoft للتعرف على ما إذا كانت بعض الملفات التي تطابق معلومات المخاطر مثل نوع الملف ومستوى المشاركة مرتبطة بهجمات البرامج الضارة المعروفة ومن المحتمل أن تكون ضارة. يتم تعطيل هذا النهج المضمن بشكل افتراضي. بعد اكتشاف الملفات الضارة، يمكنك بعد ذلك رؤية قائمة بالملفات المصابة. حدد اسم ملف البرامج الضارة في درج الملفات لفتح تقرير البرامج الضارة الذي يوفر لك معلومات حول نوع البرامج الضارة التي أصيب بها الملف.
استخدم هذا الكشف للتحكم في تحميلات الملفات وتنزيلاتها في الوقت الفعلي باستخدام نهج الجلسة.
صندوق الرمل للملفات
من خلال تمكين صندوق الرمل للملفات، يتم أيضا مسح الملفات التي قد تكون محفوفة بالمخاطر وفقا لبياناتها الوصفية واستدلالاتها الخاصة في بيئة صندوق رمل آمنة. قد يكتشف مسح الصندوق الرملي ملفات لم يتم اكتشافها بناء على مصادر استخبارات التهديدات.
يدعم Defender for Cloud Apps اكتشاف البرمجيات الخبيثة التي تعتمد على صندوق الصندوق المفتوح للملفات للتطبيقات التالية:
- مربع
- Dropbox
- مساحة عمل Google
ملاحظة
- سيتم إجراء تحديد آلية تحديد الوصول بشكل استباقي في تطبيقات الجهات الخارجية (BoxوDropbox وما إلى ذلك). في OneDrive ، يتم مسح ملفات SharePoint ومسحها ضوئيا كجزء من الخدمة نفسها.
- في BoxوDropboxوGoogle Workspace، لا تحظر Defender for Cloud Apps الملف تلقائيا، ولكن قد يتم إجراء الحظر وفقا لقدرات التطبيق وتكوين التطبيق الذي قام العميل بتعيينه.
- إذا لم تكن متأكدا مما إذا كان الملف المكتشف هو بالفعل برمجيات خبيثة أم إيجابي كاذب، اذهب إلى صفحة الأمان من Microsoft Intelligence وقدم الملف لمزيد من التحليل.
نشاط من عناوين IP مجهولة
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من التهديدات التنبيهية، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى النشاط من عنوان IP TORونشاط الوكيل المجهول.
يحدد هذا الكشف أن المستخدمين كانوا نشطين من عنوان IP تم تعريفه كعنوان IP وكيل مجهول. يتم استخدام هذه الوكلاء من قبل الأشخاص الذين يرغبون في إخفاء عنوان IP الخاص بجهازهم، ويمكن استخدامها للهدف الضار. يستخدم هذا الكشف خوارزمية التعلم الآلي التي تقلل من "الإيجابيات الخاطئة"، مثل عناوين IP ذات العلامات الخاطئة التي يستخدمها المستخدمون في المؤسسة على نطاق واسع.
نشاط برامج الفدية الضارة
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من تهديدات التنبيه، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى ملف تعليمات دفع برامج الفدية الضارة الذي تم تحميله إلى {Application}.
وسع Defender for Cloud Apps قدراته على اكتشاف برامج الفدية من خلال كشف الشذوذات لضمان تغطية أكثر شمولا ضد هجمات الفدية المتطورة. باستخدام خبرتنا في البحث الأمني لتحديد الأنماط السلوكية التي تعكس نشاط برامج الفدية الضارة، Defender for Cloud Apps يضمن حماية شاملة وقوية. على سبيل المثال، قد يمثل معدل رفع الملفات العالي أو أنشطة حذف الملفات عملية تشفير سلبية. يتم جمع هذه البيانات في سجلات يتم استلامها من واجهات برمجة التطبيقات المتصلة، ثم تدمج مع أنماط سلوكية مكتسبة ومعلومات استخباراتية للتهديدات، مثل امتدادات برامج الفدية المعروفة. لمزيد من المعلومات حول كيفية اكتشاف Defender for Cloud Apps برامج الفدية الضارة، راجع حماية مؤسستك من برامج الفدية الضارة.
النشاط الذي يقوم به المستخدم الذي تم إنهاؤه
ملاحظة
كجزء من التحسينات المستمرة على قدرات الحماية من التهديدات في تنبيه Defender for Cloud Apps، تم تعطيل هذه السياسة، ونقلها إلى النموذج الديناميكي الجديد، وإعادة تسميتها إلى Activity من قبل مستخدم تم إلغاء التفهيد.
يتيح لك هذا الاكتشاف تحديد متى يستمر الموظف المفروض في تنفيذ الإجراءات على تطبيقات SaaS الخاصة بك. نظرا لأن البيانات توضح أن أكبر خطر من المخاطر الداخلية يأتي من الموظفين الذين غادروا بشروط سيئة، فمن المهم مراقبة النشاط على الحسابات من الموظفين المنتهيين. أحيانا، عندما يغادر الموظفون الشركة، يتم إلغاء تخصيص حساباتهم من تطبيقات الشركة، لكن في كثير من الحالات لا يزالون يحتفظون بالوصول إلى بعض الموارد المؤسسية. وهذا الأمر أكثر أهمية عند النظر في الحسابات المميزة، حيث إن الضرر المحتمل الذي يمكن أن يفعله المسؤول السابق أكبر بطبيعتها. يستفيد هذا الاكتشاف من قدرة Defender for Cloud Apps على مراقبة سلوك المستخدمين عبر التطبيقات، مما يسمح بتحديد النشاط المعتاد للمستخدم، وحقيقة حذف الحساب، والنشاط الفعلي على تطبيقات أخرى. على سبيل المثال، الموظف الذي تم حذف حسابه Microsoft Entra، ولكن لا يزال لديه حق الوصول إلى البنية الأساسية ل AWS الشركة، لديه القدرة على التسبب في ضرر واسع النطاق.
يبحث الكشف عن المستخدمين الذين تم حذف حساباتهم في Microsoft Entra ID، ولكن لا يزال يؤدي أنشطة في منصات أخرى مثل AWS أو Salesforce. هذا مناسب بشكل خاص للمستخدمين الذين يستخدمون حسابا آخر (وليس حساب تسجيل الدخول الأحادي الأساسي) لإدارة الموارد، حيث لا يتم حذف هذه الحسابات غالبا عندما يغادر المستخدم الشركة.
نشاط من عناوين IP المشبوهة
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من التهديدات للتنبيه، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى تسجيل الدخول الناجح من عنوان IP مريبونشاط من عنوان IP مرتبط بنشر كلمة المرور.
يحدد النشاط الناتج عن اكتشاف عناوين IP المشبوهة أن المستخدمين كانوا نشطين من عنوان IP تم تحديده على أنه محفوف بالمخاطر من قبل Microsoft Threat Intelligence. تشارك عناوين IP هذه في أنشطة ضارة، مثل إجراء نشر كلمة المرور و Botnet C&C، وقد تشير إلى حساب تم اختراقه. يستخدم الكشف خوارزمية تعلم آلي تقلل من "الإيجابيات الكاذبة"، مثل عناوين IP المصنفة بشكل خاطئ والتي يستخدمها المستخدمون على نطاق واسع في المؤسسة.
إعادة توجيه علبة الوارد المشبوهة
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من تهديدات التنبيه، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى قاعدة إعادة توجيه البريد الإلكتروني المشبوهة التي تم إنشاؤها بواسطة تطبيق تابع لجهة خارجية.
يبحث كشف إعادة توجيه صندوق الوارد المشبوهة عن قواعد إعادة توجيه البريد الإلكتروني المشبوهة، على سبيل المثال، إذا أنشأ المستخدم قاعدة صندوق وارد تعيد توجيه نسخة من جميع الرسائل إلى عنوان خارجي.
ملاحظة
Defender for Cloud Apps ينبهك فقط لكل قاعدة إعادة توجيه يتم تعريفها على أنها مريبة، استنادا إلى السلوك النموذجي للمستخدم.
قواعد معالجة علبة الوارد المريبة
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من التهديدات التنبيهية، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد.
قواعد التلاعب بصندوق الوارد المشبوهة تحدد ملفات تعريف بيئتك وتشغل تنبيهات عند تعيين قواعد مشبوهة تحذف أو تنقل رسائل أو مجلدات في صندوق وارد المستخدم. قد يشير هذا إلى تعرض حساب المستخدم للخطر، وأن الرسائل مخفية عن قصد، وأنه يتم استخدام علبة البريد لتوزيع البريد العشوائي أو البرامج الضارة في مؤسستك.
نشاط حذف البريد الإلكتروني المشبوه (معاينة)
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من التهديدات التنبيه، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى نشاط حذف البريد الإلكتروني المشبوه.
سياسة نشاط حذف البريد الإلكتروني المشبوه تقوم بتعريف بيئتك وتطلق تنبيهات عندما يقوم المستخدم بأنشطة حذف بريد إلكتروني مشبوهة في جلسة واحدة. قد يشير تنبيه من هذه السياسة إلى أن صناديق بريد المستخدم قد تم اختراقها بواسطة متجهات هجوم محتملة مثل الاتصال بنظام الأوامر والسيطرة (C&C/C2) عبر البريد الإلكتروني.
ملاحظة
يتكامل Defender for Cloud Apps مع Microsoft Defender XDR لتوفير حماية ل Exchange Online، بما في ذلك تفجير عناوين URL، وحماية البرمجيات الخبيثة، والمزيد. بمجرد تمكين Defender ل Microsoft 365، ستبدأ في رؤية التنبيهات في سجل نشاط Defender for Cloud Apps.
أنشطة تنزيل ملف تطبيق OAuth المشبوهة
يقوم بمسح تطبيقات OAuth المتصلة بالبيئة الخاصة بك وتشغيل تنبيه عندما يقوم أحد التطبيقات بتنزيل ملفات متعددة من Microsoft SharePoint أو Microsoft OneDrive بطريقة غير عادية للمستخدم. قد يشير هذا السلوك غير المعتاد في التحميل إلى أن حساب المستخدم قد تم اختراقه.
ISP غير عادي لتطبيق OAuth
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من تهديدات التنبيه، تم تعطيل هذا النهج وترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى نشاط تطبيق OAuth من موفر خدمة إنترنت غير معروف.
تقوم سياسة مزود الخدمة غير المعتاد لتطبيق OAuth بتحليل بيئتك وتشغل تنبيهات عند اتصال تطبيق OAuth بتطبيقاتك السحابية من مزود خدمة غير شائع. قد يشير تنبيه من هذه السياسة إلى أن مهاجما حاول استخدام تطبيق مخترق شرعي لتنفيذ أنشطة خبيثة على تطبيقاتك السحابية.
أنشطة غير عادية (حسب المستخدم)
تحدد هذه الاكتشافات المستخدمين الذين يقومون:
- أنشطة تنزيل ملفات متعددة غير عادية
- أنشطة مشاركة الملفات غير العادية
- أنشطة حذف الملفات غير العادية
- أنشطة منتحلة شخصية غير عادية
- الأنشطة الإدارية غير العادية
- أنشطة مشاركة تقرير Power BI غير عادية (معاينة)
- أنشطة إنشاء أجهزة ظاهرية متعددة غير عادية (معاينة)
- أنشطة حذف تخزين متعددة غير عادية (معاينة)
- منطقة غير عادية لمورد السحابة (معاينة)
ملاحظة
كجزء من التحسينات المستمرة Defender for Cloud Apps قدرات الحماية من التهديدات التنبيه، تم تعطيل النهج الذي يحمل العنوان "نشاط الوصول إلى الملفات المشبوهة (بواسطة المستخدم)"، وتم ترحيله إلى النموذج الديناميكي الجديد وإعادة تسميته إلى الوصول إلى الملفات المشبوهة مؤشرا على الحركة الجانبيةوالوصول إلى الملفات المشبوهة من موفر خدمة الإنترنت وعامل المستخدم غير الموثوق به مع مؤشر IP ضار.
تبحث هذه السياسات عن الأنشطة داخل جلسة واحدة بالنسبة للخط الأساسي المكتسب، والتي قد تشير إلى محاولة اختراق. تستخدم هذه الاكتشافات خوارزمية تعلم آلي تقوم بتحليل أنماط تسجيل الدخول لدى المستخدمين وتقليل الإيجابيات الكاذبة. الاكتشافات جزء من محرك كشف الشذوذات الاستدلالية الذي يحدد بيئتك ويطلق تنبيهات بناء على خط أساس مستفاد من نشاط مؤسستك.
محاولات تسجيل الدخول الفاشلة المتعددة
يحدد هذا الاكتشاف المستخدمين الذين فشلوا في عدة محاولات تسجيل دخول في جلسة واحدة بالنسبة للخط الأساسي المكتسب، مما قد يشير إلى محاولة اختراق.
أنشطة حذف متعددة للجهاز الظاهري
يقوم هذا النهج بتعرف بيئتك وتشغيل التنبيهات عندما يحذف المستخدمون أجهزة ظاهرية متعددة في جلسة واحدة، بالنسبة إلى الأساس في مؤسستك. قد يشير هذا إلى محاولة خرق.
تمكين الحوكمة التلقائية
يمكنك إعداد إصلاحات تلقائية للتنبيهات من سياسات كشف الشذوذ.
- في صفحة السياسات ، اختر اسم سياسة الكشف.
- في نافذة سياسة اكتشاف الشذوذ التحريرية ، تحت إجراءات الحوكمة، اختر الإجراءات التي تريدها لكل تطبيق متصل أو لجميع التطبيقات.
- حدد تحديث.
ضبط نهج الكشف عن الحالات الشاذة
يمكنك ضبط محرك الكشف لكتم أو عرض التنبيهات بناء على احتياجاتك.
في سياسة السفر المستحيل، يمكنك ضبط شريط الحساسية لتحديد مستوى السلوك الشاذ المطلوب قبل تفعيل التنبيه. على سبيل المثال، إعداد منخفض أو متوسط يمنع تنبيهات السفر المستحيل من المواقع المشتركة للمستخدم، بينما الإعداد العالي يعرض مثل هذه التنبيهات. يمكنك الاختيار من بين مستويات الحساسية التالية:
- منخفض: منع النظام والمستأجر والمستخدم
- متوسط: منع النظام والمستخدم
- مرتفع: عمليات منع النظام فقط
المكان:
| نوع المنع | الوصف |
|---|---|
| نظام | الاكتشافات المضمنة التي يتم منعها دائما. |
| مستأجر | الأنشطة الشائعة استنادا إلى النشاط السابق في المستأجر. على سبيل المثال، منع الأنشطة من موفر ISP الذي تم تنبيهه مسبقا في مؤسستك. |
| User | الأنشطة الشائعة استنادا إلى النشاط السابق للمستخدم المحدد. على سبيل المثال، منع الأنشطة من موقع يستخدمه المستخدم بشكل شائع. |
ملاحظة
لا ينطبق السفر المستحيل والنشاط من البلدان/المناطق غير المتكررة والنشاط من عناوين IP المجهولة والنشاط من تنبيهات عناوين IP المشبوهة على عمليات تسجيل الدخول الفاشلة وتسجيلات الدخول غير التفاعلية.
نطاق نهج الكشف عن الحالات الشاذة
يمكن تحديد نطاق كل نهج الكشف عن الحالات الشاذة بشكل مستقل بحيث ينطبق فقط على المستخدمين والمجموعات التي تريد تضمينها واستبعادها في النهج. على سبيل المثال، يمكنك ضبط النشاط من اكتشاف الدول/المنطقة غير المتكرر لتجاهل مستخدم معين يسافر كثيرا.
لتحديد نطاق نهج الكشف عن الحالات الشاذة:
في بوابة Microsoft Defender، اذهب إلىإدارة سياسات> تطبيقات >السحابة. ثم اختر نهج الكشف عن الحالات الشاذة لنوع النهج.
حدد النهج الذي تريد تحديد نطاقه.
ضمن النطاق، قم بتغيير القائمة المنسدلة من الإعداد الافتراضي لكافة المستخدمين والمجموعات، إلى مستخدمين ومجموعات محددة.
اختر التضمين لتحديد المستخدمين والمجموعات التي تنطبق عليها هذه السياسة. لن يعتبر أي مستخدم أو مجموعة غير محددة هنا تهديدا ولن ينشئ تنبيها.
اختر استبعاد لتحديد المستخدمين الذين لا تنطبق عليهم هذه السياسة. لن يعتبر أي مستخدم محدد هنا تهديدا ولن ينشئ تنبيها، حتى لو كان أعضاء في مجموعات محددة ضمن تضمين.
فرز تنبيهات الكشف عن الحالات الشاذة
يمكنك فرز التنبيهات المختلفة التي يتم تشغيلها بواسطة نهج الكشف عن الحالات الخارجة عن المألوف الجديدة بسرعة وتحديد تلك التي يجب الاهتمام بها أولا. لترتيب أولويات التنبيهات بفعالية، تحتاج إلى السياق لكل تنبيه، حتى تتمكن من رؤية الصورة الأكبر وفهم ما إذا كان هناك شيء خبيث يحدث بالفعل.
في سجل النشاط، يمكنك فتح نشاط لعرض درج النشاط. حدد User لعرض علامة التبويب user insights. تتضمن علامة التبويب هذه معلومات مثل عدد التنبيهات والأنشطة والمكان الذي تتصل منه، وهو أمر مهم في التحقيق.
بالنسبة للملفات المصابة بالبرمجيات الخبيثة، بعد اكتشاف الملفات، يمكنك رؤية قائمة بالملفات المصابة. اختر اسم ملف البرمجيات الخبيثة في درج الملفات لفتح تقرير يحتوي على معلومات عن نوع البرمجيات الخبيثة.
الخطوات التالية
إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم