Vytvoření zásad detekce anomálií Defender for Cloud Apps

Microsoft Defender for Cloud Apps pro detekční politiky anomálií poskytují vestavěnou behaviorální analytiku uživatelů a entit (UEBA) a strojové učení (ML). Tyto politiky vám umožní okamžitě spustit pokročilou detekci hrozeb napříč vaším cloudovým prostředím. Protože politiky detekce anomálií jsou ve výchozím nastavení zapnuté, začínají okamžitě detekovat a sbírat výsledky, cíleně na behaviorální anomálie napříč uživateli, stroji a zařízeními. Politiky také zveřejňují více dat z detekčního enginu Defender for Cloud Apps, což vám pomůže urychlit vyšetřování a omezit pokračující hrozby.

Zásady detekce anomálií se povolí automaticky, ale Defender for Cloud Apps má počáteční dobu učení sedm dní, během které se nevyvolávají všechna upozornění detekce anomálií. Poté, jak jsou data sbírána z vašich konfigurovaných API konektorů, se každá relace porovnává s aktivitou zjištěnou za poslední měsíc, včetně doby, kdy byli uživatelé aktivní, IP adres, zařízení a rizikových skóre těchto aktivit. Data z API konektorů mohou trvat několik hodin, než se stanou dostupnými.

Tyto detekce jsou součástí heuristického detekčního enginu anomálií, který profiluje vaše prostředí a spouští upozornění na základě základních údajů získaných z aktivit vaší organizace. Detekce také využívají algoritmy strojového učení navržené k profilování uživatelů a jejich přihlašovacích vzorců, aby snížily falešně pozitivní výsledky.

Anomálie se detekují kontrolou aktivity uživatele. Riziko se vyhodnocuje na základě více než 30 různých rizikových ukazatelů seskupených do rizikových faktorů takto:

  • Riziková IP adresa
  • Selhání přihlášení
  • Aktivita správce
  • Neaktivní účty
  • Umístění
  • Neuskutečnitelná cesta
  • Zařízení a uživatelský agent
  • Míra aktivity

Na základě výsledků zásad se aktivují výstrahy zabezpečení. Defender for Cloud Apps se podívá na každou uživatelskou relaci ve vašem cloudu a upozorní vás, když se stane něco, co se liší od standardních hodnot vaší organizace nebo od běžné aktivity uživatele.

Důležité

Od června 2025 začala Microsoft Defender for Cloud Apps převádět zásady detekce anomálií na model dynamické detekce hrozeb. Tento model automaticky přizpůsobuje logiku detekce vyvíjejícímu se prostředí hrozeb a udržuje detekce aktuální bez ruční konfigurace nebo aktualizací zásad. V rámci těchto vylepšení celkového zabezpečení a poskytování přesnějších a včasnějších upozornění bylo zakázáno několik starších zásad:

Budete i nadále dostávat stejný standard ochrany bez přerušení vašeho stávajícího zabezpečení. Z vaší strany se nevyžaduje žádná akce.

Zásady detekce anomálií

Zásady detekce anomálií najdete v portálu Microsoft Defender ve správěpolitik>>. Pak jako typ zásady zvolte Zásady detekce anomálií .

Snímek obrazovky znázorňující, jak filtrovat zásady detekce anomálií

K dispozici jsou následující zásady detekce anomálií:

Neuskutečnitelná cesta

Tato detekce identifikuje dvě aktivity uživatelů (v jedné nebo více relacích), které pocházejí z geograficky vzdálených umístění v rámci časového období kratšího než doba, po kterou by uživatel přecestoval z prvního umístění do druhého, což značí, že jiný uživatel používá stejné přihlašovací údaje. Při zjišťování se používá algoritmus strojového učení, který ignoruje zřejmé falešně pozitivní výsledky, které přispívají k nesplnitelnému stavu cesty, jako jsou sítě VPN a umístění, které pravidelně používají jiní uživatelé v organizaci. Detekce má počáteční výukové období sedmi dnů, během kterého se učí vzor aktivity nového uživatele. Detekce nemožné cesty identifikuje neobvyklou a nemožnou aktivitu uživatelů mezi dvěma umístěními. Aktivita by měla být dostatečně neobvyklá, aby byla považována za indikátor ohrožení a hodná výstrahy. Aby to fungovalo, logika detekce zahrnuje různé úrovně potlačení, aby řešila scénáře, které mohou vyvolat falešné poplachy, například VPN aktivity nebo aktivity poskytovatelů cloudu, které neindikují fyzickou polohu. Posuvník citlivosti umožňuje ovlivnit algoritmus a definovat, jak přísná je logika detekce. Čím vyšší je úroveň citlivosti, tím méně aktivit je potlačeno jako součást detekční logiky. Tímto způsobem můžete detekci přizpůsobit vašim potřebám pokrytí a cílům SNR.

Poznámka

  • Pokud jsou IP adresy na obou koncích přesunu považovány za bezpečné a posuvník citlivosti není nastaven na Vysoká, je přesun považován za důvěryhodný a je vyloučen z aktivace detekce nemožného přesunu. Obě strany jsou například považovány za bezpečné, pokud jsou označené jako firemní. Pokud je však IP adresa pouze jedné strany cesty považována za bezpečnou, aktivuje se detekce jako obvykle.
  • Umístění se počítají na úrovni země/oblasti. To znamená, že se nebudou zobrazovat žádné výstrahy pro dvě akce pocházející ze stejné země/oblasti nebo ze sousedních zemí/oblastí.

Aktivita z občasné země nebo oblasti

Tato detekce bere v úvahu umístění minulých aktivit k určení nových a zřídka používaných umístění. Modul pro detekci anomálií ukládá informace o předchozích umístěních používaných uživatelem. Upozornění se aktivuje, když dojde k aktivitě z umístění, které uživatel nedávno nenavštívil nebo ho nikdy nenavštívil. Aby se omezila falešně pozitivní upozornění, detekce potlačuje připojení, která se vyznačují běžnými předvolbami uživatele.

Detekce malwaru

Tato detekce identifikuje škodlivé soubory ve vašem cloudovém úložišti, ať už jsou z vašich aplikací Microsoftu nebo aplikací třetích stran. Microsoft Defender for Cloud Apps používá analýzu hrozeb od Microsoftu k rozpoznání, jestli určité soubory, které odpovídají heuristice rizik, jako je typ souboru a úroveň sdílení, jsou spojeny se známými malwarovými útoky a jsou potenciálně škodlivé. Tato předdefinovaná zásada je ve výchozím nastavení zakázaná. Po zjištění škodlivých souborů se zobrazí seznam napadených souborů. Výběrem názvu souboru malwaru v zásuvce souborů otevřete sestavu o malwaru, která vám poskytne informace o typu malwaru, kterým je soubor napadený.

Pomocí této detekce můžete řídit nahrávání a stahování souborů v reálném čase pomocí zásad relací.

Sandboxování souborů

Povolením sandboxingu souborů jsou soubory, které jsou potenciálně rizikové podle svých metadat a proprietárních heuristik, také skenovány v bezpečném sandboxovém prostředí. Sandboxový sken může odhalit soubory, které nebyly detekovány na základě zdrojů zpravodajských informací o hrozbách.

Defender for Cloud Apps podporuje detekci malwaru v sandboxování souborů pro následující aplikace:

  • Rámeček
  • Dropbox
  • Google Workspace

Poznámka

  • Proaktivní sandboxing se bude provádět v aplikacích třetích stran (Box, Dropbox atd.). Soubory na OneDrivu a SharePointu se kontrolují a ukládají do izolovaného prostoru jako součást samotné služby.
  • Ve službách Box, Dropbox a Google Workspace Defender for Cloud Apps soubor automaticky neblokuje, ale blokování může probíhat podle možností aplikace a konfigurace aplikace nastavené zákazníkem.
  • Pokud si nejste jisti, zda je detekovaný soubor skutečně malware nebo falešně pozitivní, přejděte na stránku zabezpečení od Microsoftu Intelligence a odevzdejte soubor k další analýze.

Aktivita z anonymních IP adres

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byla tato zásada zakázána, migrována na nový dynamický model a přejmenována na Aktivita z IP adresy TOR a aktivity anonymního proxy serveru.

Tato detekce identifikuje, že uživatelé byli aktivní z IP adresy, která byla identifikována jako IP adresa anonymního proxy serveru. Tyto proxy servery používají lidé, kteří chtějí skrýt IP adresu svého zařízení, a můžou se používat ke zlým úmyslům. K této detekci se používá algoritmus strojového učení, který snižuje počet falešně pozitivních výsledků, jako jsou například chybně označené IP adresy, které uživatelé v organizaci běžně používají.

Aktivita ransomwaru

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byla tato zásada zakázána, migrována na nový dynamický model a přejmenována na soubor s pokyny k platbě ransomwarem nahraný do aplikace {Application}.

Defender for Cloud Apps rozšířil své možnosti detekce ransomware o detekci anomálií, aby zajistil komplexnější krytí proti sofistikovaným útokům ransomware. S využitím našich odborných znalostí průzkumu zabezpečení k identifikaci vzorců chování, které odrážejí aktivitu ransomwaru, Defender for Cloud Apps zajišťuje holistickou a robustní ochranu. Například vysoká míra nahrávání souborů nebo mazání souborů může představovat negativní šifrování. Tato data jsou shromažďována v logech přijatých z propojených API a následně kombinována s naučenými vzorci chování a hrozbovou inteligencí, jako jsou známá rozšíření proti ransomwaru. Další informace o tom, jak Defender for Cloud Apps detekuje ransomware, najdete v tématu Ochrana organizace před ransomwarem.

Aktivita prováděných ukončeným uživatelem

Poznámka

V rámci neustálého zlepšování schopností ochrany před hrozbami v Defender for Cloud Apps byla tato politika deaktivována, migrována do nového dynamického modelu a přejmenována na Aktivitu uživatelem z deprovisionu.

Tato detekce vám umožní zjistit, kdy propuštěný zaměstnanec pokračuje v provádění akcí ve vašich SaaS aplikacích. Vzhledem k tomu, že data ukazují, že největší riziko vnitřní hrozby pochází od zaměstnanců, kteří odešli za špatných podmínek, je důležité sledovat aktivitu na účtech od ukončených zaměstnanců. Někdy, když zaměstnanci firmu opustí, jejich účty jsou z firemních aplikací odstráneny, ale v mnoha případech si stále ponechávají přístup k určitým firemním zdrojům. To je ještě důležitější při zvažování privilegovaných účtů, protože potenciální škody, které může bývalý správce způsobit, jsou ze své podstaty větší. Tato detekce využívá schopnost Defender for Cloud Apps monitorovat chování uživatelů v aplikacích, což umožňuje identifikovat běžnou aktivitu uživatele, skutečnost, že účet byl smazán, a skutečnou aktivitu v jiných aplikacích. Například zaměstnanec, jehož Microsoft Entra účet byl odstraněn, ale stále má přístup k podnikové infrastruktuře AWS, může způsobit rozsáhlé škody.

Detekce hledá uživatele, jejichž účty byly odstraněny v Microsoft Entra ID, ale stále provádějí aktivity na jiných platformách, jako je AWS nebo Salesforce. To je zvláště důležité pro uživatele, kteří ke správě prostředků používají jiný účet (ne svůj primární účet jednotného přihlašování), protože tyto účty se často neodstraní, když uživatel opustí společnost.

Aktivita z podezřelých IP adres

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byly tyto zásady zakázány, migrovány na nový dynamický model a přejmenovány na Úspěšné přihlášení z podezřelé IP adresy a Aktivita z IP adresy přidružené k password-spray.

Aktivita z detekce podezřelých IP adres identifikuje, že uživatelé byli aktivní z IP adresy identifikované Microsoft Threat Intelligence jako rizikovou. Tyto IP adresy se podílejí na škodlivých aktivitách, jako je například provádění služby Password Spray, Botnet C&C, a můžou označovat napadený účet. Detekce využívá algoritmus strojového učení, který snižuje počet "falešných poplachů", jako jsou chybně označené IP adresy, které jsou široce používány uživateli v organizaci.

Podezřelé přesměrování doručené pošty

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byla tato zásada zakázána, migrována na nový dynamický model a přejmenována na pravidlo podezřelého přeposílání e-mailů vytvořeného aplikací třetí strany.

Detekce podezřelého přeposílání doručené pošty hledá podezřelá pravidla pro přeposílání e-mailů, například pokud uživatel vytvořil pravidlo doručené pošty, které přeposílá kopii všech e-mailů na externí adresu.

Poznámka

Defender for Cloud Apps vás upozorní jenom na každé pravidlo předávání, které je identifikované jako podezřelé, na základě typického chování uživatele.

Podezřelá pravidla pro manipulaci s doručenou poštou

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byla tato zásada zakázána a migrována na nový dynamický model.

Detekce pravidel pro podezřelé manipulace s doručenou schránkou profiluje vaše prostředí a spouští upozornění, když jsou na doručené poště uživatele nastavena podezřelá pravidla, která mažou nebo přesouvají zprávy či složky. To může znamenat, že je účet uživatele napadený, že zprávy jsou záměrně skryté a že se poštovní schránka používá k distribuci spamu nebo malwaru ve vaší organizaci.

Podezřelá aktivita odstranění e-mailů (Preview)

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps se tato zásada zakázala, migrovala na nový dynamický model a přejmenovala se na Podezřelá aktivita odstraňování e-mailů.

Politika podezřelých aktivit mazání e-mailů profiluje vaše prostředí a spouští upozornění, když uživatel provede podezřelé mazání e-mailů během jedné relace. Upozornění z této politiky může naznačovat, že schránky uživatele jsou kompromitovány možnými vektory útoku, jako je komunikace příkazy a řízení (C&C/C2) přes e-mail.

Poznámka

Defender for Cloud Apps se integruje s Microsoft Defender XDR, aby poskytl ochranu Exchange Online, včetně detonace URL adres, ochrany proti malwaru a dalších. Jakmile je Defender pro Microsoft 365 povolený, začnou se vám v protokolu aktivit Defender for Cloud Apps zobrazovat upozornění.

Podezřelé aktivity stahování souborů aplikace OAuth

Zkontroluje aplikace OAuth připojené k vašemu prostředí a aktivuje upozornění, když aplikace stáhne více souborů z Microsoft SharePointu nebo Microsoft OneDrivu způsobem, který je pro uživatele neobvyklý. Toto neobvyklé chování při stahování může naznačovat, že uživatelský účet je kompromitován.

Neobvyklý isp pro aplikaci OAuth

Poznámka

V rámci průběžného vylepšování možností ochrany před hrozbami Defender for Cloud Apps byla tato zásada zakázána, migrována do nového dynamického modelu a přejmenována na aktivitu aplikací OAuth od neznámého poskytovatele internetových služeb.

Neobvyklá ISP pro OAuth aplikační politiku profiluje vaše prostředí a spouští upozornění, když se OAuth aplikace připojí k vašim cloudovým aplikacím od neobvyklého poskytovatele internetu. Upozornění z této politiky může naznačovat, že útočník se pokusil použít legitimní kompromitovanou aplikaci k provádění škodlivých aktivit na vašich cloudových aplikacích.

Neobvyklé aktivity (podle uživatele)

Tato detekce identifikují uživatele, kteří provádějí:

  • Neobvyklé aktivity při stahování více souborů
  • Neobvyklé aktivity sdílení souborů
  • Neobvyklé aktivity odstraňování souborů
  • Neobvyklé aktivity vydávající se za jiného uživatele
  • Neobvyklé aktivity správy
  • Neobvyklé aktivity při sdílení sestav Power BI (Preview)
  • Neobvyklé aktivity vytváření více virtuálních počítačů (Preview)
  • Neobvyklé aktivity odstranění více úložišť (Preview)
  • Neobvyklá oblast pro cloudový prostředek (Preview)

Poznámka

V rámci průběžného vylepšování funkcí ochrany před hrozbami Defender for Cloud Apps byla zásada s názvem Podezřelá aktivita přístupu k souborům (podle uživatele) zakázána, migrována na nový dynamický model a přejmenována na Podezřelý přístup k souborům, což značí laterální přesun a Podezřelý přístup k souborům od nedůvěryhodného poskytovatele internetových služeb a uživatelského agenta s indikátorem škodlivé IP adresy.

Tyto politiky hledají aktivity v rámci jedné relace vzhledem k naučenému výchozímu stavu, což může naznačovat pokus o narušení. Tyto detekce využívají algoritmus strojového učení, který profiluje vzorce přihlášení uživatelů a snižuje falešně pozitivní výsledky. Detekce jsou součástí heuristického detekčního enginu anomálií, který profiluje vaše prostředí a spouští upozornění na základě základních poznatků z aktivit vaší organizace.

Několik neúspěšných pokusů o přihlášení

Tato detekce identifikuje uživatele, kteří neuspěli ve více pokusech o přihlášení během jedné relace vzhledem k naučenému výchozímu stavu, což může naznačovat pokus o narušení.

Vícenásobné aktivity odstranění virtuálních počítačů

Tato zásada profiluje vaše prostředí a spouští výstrahy, když uživatelé během jedné relace odstraní více virtuálních počítačů ve srovnání s výchozím stavem ve vaší organizaci. To může znamenat pokus o porušení zabezpečení.

Povolení automatizovaných zásad správného řízení

Můžete nastavit automatické opravy upozornění z politik detekce anomálií.

  1. Na stránce Politiky vyberte název detekční politiky.
  2. V okně politiky detekce anomálií upravit v sekci Akce správy vyberte akce, které chcete pro každou připojenou aplikaci nebo pro všechny aplikace.
  3. Vyberte Aktualizovat.

Vyladění zásad detekce anomálií

Detekční engine si můžete nastavit tak, aby potlačoval nebo zobrazoval upozornění podle svých potřeb.

V politice cestování Impossible můžete nastavit posuvník citlivosti, abyste určili úroveň anomálního chování potřebnou před aktivací upozornění. Například nízké nebo střední nastavení potlačuje upozornění na nemožné cestování z běžných míst uživatele, zatímco vysoké nastavení taková upozornění zobrazuje. Můžete si vybrat z následujících úrovní citlivosti:

  • Nízká úroveň: potlačení na úrovni systému, tenanta a uživatele
  • Střední: Potlačení systému a uživatelů
  • Vysoká: Pouze systémová potlačení

Kde:

Typ potlačení Popis
Systému Předdefinované detekce, které jsou vždy potlačovány.
Tenant Běžné aktivity založené na předchozí aktivitě v tenantovi Například potlačení aktivit od ISP, na kterého již bylo ve vaší organizaci dříve upozorněno.
Uživatel Běžné aktivity založené na předchozí aktivitě konkrétního uživatele Například potlačování aktivit z umístění, které uživatel běžně používá.

Poznámka

Na neúspěšná a neinteraktivní přihlášení se nevztahují upozornění na nemožné cestování, aktivita z zřídka používaných zemí nebo oblastí, aktivita z anonymních IP adres a aktivita z podezřelých IP adres.

Rozsah zásad pro detekci anomálií

Každou zásadu detekce anomálií je možné nezávisle vymezit tak, aby se vztahovala jenom na uživatele a skupiny, které chcete zahrnout a vyloučit v zásadách. Například můžete nastavit detekci aktivity z občasné země/regionu tak, aby ignorovala konkrétního uživatele, který často cestuje.

Vymezení rozsahu zásad detekce anomálií:

  1. Na portálu Microsoft Defender přejděte na Cloudové aplikace>Zásady>Správa zásad. Pak jako typ zásady zvolte Zásady detekce anomálií .

  2. Vyberte zásadu, pro kterou chcete nastavit rozsah působnosti.

  3. V části Obor změňte rozevírací seznam z výchozího nastavení Všichni uživatelé a skupiny na Konkrétní uživatelé a skupiny.

  4. Vyberte Zahrnout pro určení uživatelů a skupin, na které se tato politika vztahuje. Žádný uživatel nebo skupina, které tady nejsou vybrané, nebudou považováni za hrozbu a nebudou generovat upozornění.

  5. Vyberte Vyloučit pro určení uživatelů, na které se tato politika nevztahuje. Žádný zde vybraný uživatel nebude považován za hrozbu a nevygeneruje upozornění, a to ani v případě, že jsou členy skupin vybraných v části Zahrnout.

    Snímek obrazovky, který ukazuje, jak přidat omezený přístup k zásadám detekce anomálií

Určení priorit výstrah detekce anomálií

Můžete rychle určit prioritu různých výstrah aktivovaných novými zásadami detekce anomálií a rozhodnout se, o které z nich je potřeba se postarat jako první. Pro efektivní prioritizaci upozornění potřebujete kontext každého upozornění, abyste viděli širší souvislosti a pochopili, zda se skutečně děje něco škodlivého.

  1. V protokolu aktivit můžete otevřít aktivitu a zobrazit tak zásuvku Aktivity. Vyberte Uživatel a zobrazte kartu přehledů uživatelů. Tato karta obsahuje informace, jako je počet výstrah, aktivit a odkud se připojili, což je při vyšetřování důležité.

    Snímek obrazovky znázorňující protokol aktivit s počtem upozornění detekce anomálií

  2. U souborů infikovaných malwarem můžete po detekci souborů vidět seznam infikovaných souborů. Vyberte název souboru malware v zásuvce souborů, abyste otevřeli zprávu s informacemi o typu malwaru.

Další kroky

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem týkajícím se vašeho produktu, vytvořte žádost o podporu.