Řízení zjištěných aplikací pomocí Microsoft Defender for Endpoint

Integrace Microsoft Defender for Cloud Apps s Microsoft Defender for Endpoint poskytuje bezproblémové řešení pro viditelnost a řízení stínového IT. Naše integrace umožňuje Defender for Cloud Apps správcům blokovat přístup koncových uživatelů ke cloudovým aplikacím tím, že nativně integruje řízení zásad správného řízení Defender for Cloud Apps aplikací s ochranou sítě Microsoft Defender for Endpoint. Alternativně můžou správci použít jemnější přístup a upozornit uživatele, když přistupují k rizikovým cloudovým aplikacím.

Defender for Cloud Apps používá integrovanou značku neschválené aplikace k označení cloudových aplikací jako zakázaných pro použití, která je dostupná na stránkách Cloud Discovery i Katalogu cloudových aplikací. Další informace najdete v tématu Schválení nebo zrušení schválení aplikace. Povolením integrace s Defenderem for Endpoint můžete bezproblémově blokovat přístup k neschválené aplikaci jediným kliknutím v Defender for Cloud Apps.

Aplikace označené jako neschválené v Defender for Cloud Apps se automaticky synchronizují s Defenderem for Endpoint. Konkrétně jsou domény používané těmito neschválenými aplikacemi distribuovány do koncových zařízení, aby je antivir Microsoft Defender zablokoval v rámci smlouvy SLA pro ochranu sítě.

Poznámka

Časová latence blokování aplikace přes Defender for Endpoint je až tři hodiny od okamžiku, kdy aplikaci označíte jako neschválené v Defender for Cloud Apps do okamžiku, kdy je aplikace v zařízení zablokovaná. Tato prodleva je způsobena synchronizací schválených/neschválených aplikací z Defender for Cloud Apps do Defender for Endpoint, která může trvat až jednu hodinu, a nasazením zásady do zařízení, které může trvat až dvě hodiny, aby bylo možné aplikaci zablokovat po vytvoření indikátoru v Defender for Endpoint.

Požadavky

Než začnete, ujistěte se, že splňujete následující požadavky:

Povolení blokování cloudové aplikace pomocí Defenderu for Endpoint

Pomocí následujících kroků povolte řízení přístupu pro cloudové aplikace:

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Cloud Discovery vyberte Microsoft Defender for Endpoint a pak vyberte Vynutit přístup k aplikacím.

    Screenshot nastavení Microsoft Defender for Endpoint ukazuje možnost vynucení přístupu k aplikaci v Cloud Discovery.

    Poznámka

    Nastavení přístupu k aplikaci Vynucovat může trvat až 30 minut.

  2. V Microsoft Defender XDR přejděte na Nastavení>Koncové body> a pak vyberte Vlastní indikátory sítě. Informace o indikátorech sítě najdete v tématu Vytvoření indikátorů pro IP adresy a adresy URL/domény.

    Povolení vlastních ukazatelů sítě umožňuje využívat možnosti ochrany Microsoft Defender antivirové sítě k blokování přístupu k předdefinované sadě adres URL pomocí Defender for Cloud Apps, a to buď ručním schválením nebo zrušením schválení aplikací pomocí značek aplikací, nebo automaticky vytvořením zásad zjišťování aplikací.

    Screenshot stránky s nastavením pokročilých funkcí v Microsoft Defender XDR s přepínací indikátorů Vlastní sítě.

Informování uživatelů o přístupu k blokovaným aplikacím & přizpůsobení stránky bloku

Správci teď můžou nakonfigurovat a vložit adresu URL podpory nebo nápovědy pro blokované stránky. Díky této konfiguraci můžou správci informovat uživatele o přístupu k blokovaným aplikacím. Uživatelům se zobrazí výzva s odkazem na vlastní přesměrování na firemní stránku se seznamem blokovaných aplikací a potřebných kroků k zabezpečení výjimky na blokovaných stránkách. Koncoví uživatelé budou přesměrováni na tuto adresu URL nakonfigurovanou správcem, když na stránce bloku kliknou na navštívit stránku podpory.

Defender for Cloud Apps používá integrovanou značku neschválené aplikace k označení cloudových aplikací jako blokovaných pro použití. Značka je k dispozici na stránkách Cloud Discovery a Cloud App Catalog. Povolením integrace s Defenderem for Endpoint můžete uživatele bezproblémově informovat o aplikacích blokovaných k použití a o krocích k zabezpečení výjimky jediným kliknutím v Defender for Cloud Apps.

Aplikace označené jako Neschválené se automaticky synchronizují s vlastními indikátory adres URL defenderu for Endpoint, obvykle během několika minut. Konkrétně jsou domény používané blokovanými aplikacemi předávány do koncových zařízení, aby Microsoft Defender Antivirus v rámci SLA funkce Ochrana sítě zobrazil oznámení.

Nastavení vlastní adresy URL přesměrování pro stránku blokování

Pomocí následujícího postupu nakonfigurujte vlastní adresu URL nápovědy nebo podpory odkazující na webovou stránku společnosti nebo odkaz na SharePoint, kde můžete zaměstnance informovat o tom, proč jim byl zablokován přístup k aplikaci, a poskytnout seznam kroků k zabezpečení výjimky nebo sdílení zásad podnikového přístupu, aby dodržovaly přijetí rizik vaší organizací.

  1. Na portálu Microsoft Defender vyberte Nastavení>Cloud Apps>Cloud Discovery>Microsoft Defender for Endpoint.

  2. V rozevíracím seznamu Výstrahy vyberte Informační.

  3. V části Upozornění uživatelů>Adresa URL oznámení pro blokované aplikace zadejte svou adresu URL. Příklady:

    Snímek obrazovky znázorňující konfiguraci přidání vlastní adresy URL pro blokované aplikace

Zakázat informační upozornění na přístup neschválených aplikací (Preview)

Když uživatelé přistupují k neschválené aplikaci, Defender for Cloud Apps ve výchozím nastavení vygeneruje informační výstrahu. Pokud chcete omezit zahlcení upozorněními a zlepšit zaměření týmu SOC v Microsoft Defender XDR, můžete tato upozornění vypnout pomocí přepínače Generovat upozornění při zablokovaném přístupu k aplikacím.

Když je přepínač vypnutý:

  • Defender for Cloud Apps přestane generovat upozornění na neschválené nebo blokované aplikace.
  • Existující upozornění se neodeberou zpětně.
  • Ostatní výstrahy Cloud Discovery nebo Defenderu zůstanou nedotčené.
  • Vynucování blokování nadále funguje podle očekávání.

Vypnutí informačních upozornění:

  1. Na portálu Microsoft Defender vyberte Nastavení & konfigurace>Nastavení>Cloud Apps>Cloud Discovery>Microsoft Defender for Endpoint.
  2. Vyhledejte přepínač Generovat upozornění pro blokovaný přístup k aplikacím .
  3. Vypnutím přepínače zakažte informační upozornění pro blokovaný přístup k aplikacím.

Blokování aplikací pro konkrétní skupiny zařízení

Pokud chcete zablokovat využití pro konkrétní skupiny zařízení, postupujte následovně:

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. Pak v části Cloud Discovery vyberte Značky aplikací a přejděte na kartu Vymezené profily .

  2. Vyberte Přidat profil. Scoped profil určuje, které entity jsou zahrnuty nebo vyloučeny pro blokování nebo odblokování aplikací.

  3. Zadejte popisný název a popis profilu.

  4. Zvolte, zda bude profil pro zahrnutí, nebo pro vyloučení.

    • Zahrnout: vynucování přístupu se bude vztahovat pouze na zahrnutou sadu entit. Například profil myContoso obsahuje include pro skupiny zařízení A a B. Blokování aplikace Y s profilem myContoso zablokuje přístup k aplikaci pouze pro skupiny A a B.

    • Vyloučit: Vynucování přístupu nebude mít vliv na vyloučenou sadu entit. Například profil myContoso obsahuje vyloučení pro skupiny zařízení A a B. Blokování aplikace Y s profilem myContoso zablokuje přístup k aplikaci pro celou organizaci s výjimkou skupin A a B.

  5. Vyberte příslušné skupiny zařízení pro daný profil. Uvedené skupiny zařízení se načítají z Microsoft Defenderu for Endpoint. Další informace najdete v tématu Vytvoření skupiny zařízení.

  6. Vyberte Uložit.

    Snímek obrazovky karty Vymezené profily pro vytváření profilů skupin zařízení pro zahrnutí nebo vyloučení.

Pokud chcete aplikaci zablokovat, postupujte následovně:

  1. Na portálu Microsoft Defender přejděte v části Cloudové aplikace na Cloud Discovery a přejděte na kartu Zjištěné aplikace.

  2. Vyberte aplikaci, která má být blokovaná.

  3. Označte aplikaci jako Neschválené.

    Snímek obrazovky se stránkou Defender for Cloud Apps pro označení zjištěné aplikace jako neschválené

  4. Pokud chcete blokovat všechna zařízení ve vaší organizaci, vyberte v dialogovém okně Označit jako neschválené?možnost Uložit. Pokud chcete blokovat konkrétní skupiny zařízení ve vaší organizaci, vyberte Vybrat profil, který chcete zahrnout nebo vyloučit blokované skupiny. Pak zvolte profil, pro který se aplikace zablokuje, a vyberte Uložit.

    Snímek obrazovky s dialogovým oknem pro výběr profilu, který se používá k výběru profilu s vymezeným oborem při označování aplikace jako neschválené

    Dialogové okno Označit jako neschválené? se zobrazí pouze tehdy, když je ve vašem tenantovi povolené blokování cloudových aplikací pomocí Defender for Endpoint a máte oprávnění správce k provádění změn.

Poznámka

  • Možnost vynucení je založena na vlastních indikátorech URL v Defender for Endpoint.
  • Veškeré organizační vymezení nastavené ručně u indikátorů, které služba Defender for Cloud Apps vytvořila před vydáním této funkce, služba Defender for Cloud Apps přepíše. Veškeré potřebné organizační omezení pro blokování aplikací by mělo být nastaveno pomocí zkušeností s profily zaměřenými na Defender for Cloud Apps.
  • Chcete-li z neschválené aplikace odebrat vybraný profil vymezení, odeberte štítek „neschváleno“ a potom aplikaci znovu označte požadovaným profilem vymezení.
  • Může trvat až dvě hodiny, než se domény aplikací rozšíří a aktualizují v zařízeních koncových bodů, jakmile budou označené příslušnou značkou nebo rozsahem.
  • Když je aplikace označená jako Monitorovaná, možnost použít profil s vymezeným oborem se zobrazí jenom v případě, že integrovaný zdroj dat Uživatelé koncových bodů Win10 během posledních 30 dnů konzistentně přijímal data.
  • Protože skupiny zařízení v Microsoft Defender pro firmy (MDB) jsou spravovány odlišně, žádné skupiny zařízení se v MDA skupinách zařízení neobjevují pro zákazníky s licencí MDB.

Informování uživatelů o přístupu k rizikovým aplikacím

Správci mají možnost upozornit uživatele, když přistupují k rizikovým aplikacím. Místo blokování se uživatelům zobrazí výzva se zprávou s odkazem na vlastní přesměrování na stránku společnosti se seznamem aplikací schválených k použití. Výzva k upozornění poskytuje uživatelům možnosti obejít upozornění a pokračovat v aplikaci. Správci také můžou monitorovat počet uživatelů, kteří tuto zprávu upozornění obcházejí.

Defender for Cloud Apps používá integrovanou značku Monitorované aplikace k označení cloudových aplikací jako rizikových pro použití. Značka je k dispozici na stránkách Cloud Discovery a Cloud App Catalog. Povolením integrace s Defenderem for Endpoint můžete uživatele bez problémů upozornit na přístup k monitorovaným aplikacím jediným kliknutím v Defender for Cloud Apps.

Aplikace označené jako Monitorované se automaticky synchronizují s vlastními indikátory adres URL defenderu for Endpoint, obvykle během několika minut. Konkrétně se domény používané monitorovanými aplikacemi šíří do koncových zařízení, aby Microsoft Defender Antivirus v rámci smlouvy SLA služby Network Protection zobrazila upozornění.

Nastavení vlastní adresy URL přesměrování pro varovnou zprávu

Pomocí následujícího postupu můžete nakonfigurovat vlastní adresu URL odkazující na webovou stránku společnosti, kde můžete zaměstnance informovat o tom, proč byli upozorněni, a poskytnout seznam alternativních schválených aplikací, které dodržují přijetí rizik vaší organizace nebo jsou již spravovány organizací.

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Cloud Discovery vyberte Microsoft Defender for Endpoint.

  2. Do pole Adresa URL oznámení zadejte svoji adresu URL.

    Screenshot nastavení Cloud Discovery v Microsoft Defender for Endpoint pro Cloud Discovery zobrazující pole URL oznámení pro monitorovaná varování aplikací.

Nastavení doby trvání obejití uživatele

Vzhledem k tomu, že uživatelé můžou zprávu upozornění obejít, můžete pomocí následujícího postupu nakonfigurovat, jak dlouho bude obejití platit. Po uplynutí doby trvání se uživatelům při příštím přístupu k monitorované aplikaci zobrazí výzva k upozornění.

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Cloud Discovery vyberte Microsoft Defender for Endpoint.

  2. Do pole Doba obejití zadejte délku trvání obejití uživatele (v hodinách).

    Screenshot nastavení Microsoft Defender for Endpoint Cloud Discovery zobrazuje pole Bypass duration pro monitorovaná varování aplikací.

Monitorování použitých ovládacích prvků aplikací

Po použití ovládacích prvků pro přístup, blokování nebo obejití můžete pomocí následujícího postupu monitorovat vzory použití aplikací pro tyto ovládací prvky.

  1. Na portálu Microsoft Defender v části Cloud Apps přejděte na Cloud Discovery a pak přejděte na kartu Zjištěné aplikace. Pomocí filtrů dotazů zjištěné aplikace vyhledejte příslušnou monitorovanou aplikaci.
  2. Výběrem názvu aplikace zobrazíte použité ovládací prvky aplikace na stránce přehledu aplikace.

Další kroky

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.