Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Defender for Cloud Apps poskytuje přehled o všech aktivitách z připojených aplikací. Po připojení Defender for Cloud Apps k aplikaci pomocí konektoru aplikace Defender for Cloud Apps zkontroluje všechny aktivity, ke kterým došlo – doba zpětné kontroly se u jednotlivých aplikací liší – a pak se neustále aktualizuje novými aktivitami.
Poznámka
Typy aktivit (například FileCreated, FileCreatedOnNetworkShare, ArchiveCreatednebo FileDeleted) a jejich přidružená data pocházejí přímo z rozhraní API třetí strany připojené aplikace (například Salesforce nebo ServiceNow).
Microsoft Defender for Cloud Apps zobrazí názvy a typy aktivit přesně tak, jak byly přijaty, a nedefinuje je ani neupravuje. Pokud chcete porozumět významu aktivity, přečtěte si příslušnou dokumentaci k rozhraní API třetích stran.
Typy akcí pro události a aktivity jsou určeny zdrojovou službou, ať už se jedná o službu první strany nebo třetí strany. Microsoft Defender for Cloud Apps (MDA) podporuje širokou škálu typů akcí a není omezena na konkrétní typy akcí. Úplný seznam aktivit Microsoftu 365 monitorovaných Defender for Cloud Apps najdete v tématu Prohledávání protokolu auditu na portálu Microsoft Purview.
Poznámka
Jak se Microsoft Defender posouvá směrem k plně sjednocené platformě pro identity, některé datové toky Defenderu for Cloud Apps zůstávají oddělené. Protokol aktivit používá samostatný datový kanál, který ještě není integrovaný s inventářem identit. Korelace definované v inventáři identit nemají vliv na podrobnosti o uživateli zobrazené v protokolu aktivit. Úplný seznam ovlivněných funkcí najdete v tématu Povolení integrace inventáře identit.
Protokol aktivit je možné filtrovat, abyste mohli najít konkrétní aktivity. Na základě aktivit vytvoříte zásady a pak definujete, na co chcete být upozorňování a na co se má reagovat. Můžete vyhledat aktivity prováděné s určitými soubory. Typ aktivit a informace, které o jednotlivých aktivitách získáme, závisí na aplikaci a na tom, jaký druh dat aplikace může poskytnout.
Pomocí protokolu aktivit můžete například najít uživatele ve vaší organizaci, kteří používají operační systémy nebo prohlížeče, které jsou zastaralé:
- Po připojení aplikace k Defender for Cloud Apps vyberte na stránce Protokol aktivitrozšířené filtry.
- Vyberte značku uživatelského agenta.
- Vyberte Zastaralý prohlížeč nebo Zastaralý operační systém.
Základní filtr poskytuje skvělé nástroje pro zahájení filtrování aktivit.
Základní filtr můžete rozbalit tak, že vyberete Rozšířené filtry a přejdete k podrobnostem o konkrétnějších aktivitách.
Poznámka
- Značka Legacy se přidává ke všem zásadám aktivit, které používají starší filtr „user“. Tento filtr funguje i nadále jako obvykle. Pokud chcete odebrat štítek Legacy, můžete filtr odebrat a znovu jej přidat pomocí nového filtru Uživatelské jméno.
- V některých vzácných případech může počet událostí uvedených v protokolu aktivit zobrazit o něco vyšší číslo, než je skutečný počet událostí, které platí pro filtr a prezentované.
Zásuvka aktivity
Práce s panelem Aktivita
Další informace o jednotlivých aktivitách zobrazíte tak, že v protokolu aktivit vyberete samotnou aktivitu. Otevře se panel aktivit, který poskytuje následující další akce a přehledy pro každou aktivitu:
- Odpovídající zásady: Výběrem odkazu Matched policies (Odpovídající zásady ) zobrazíte seznam zásad, které tato aktivita odpovídá.
- Zobrazit nezpracovaná data: Pokud chcete zobrazit skutečná data přijatá z aplikace, vyberte Zobrazit nezpracovaná data .
- Uživatel: Vyberte uživatele, aby se zobrazila stránka uživatele, který aktivitu provedl.
- Typ zařízení: Pokud chcete zobrazit nezpracovaná data uživatelského agenta, vyberte Typ zařízení .
- Umístění: Vyberte umístění, které chcete zobrazit v Mapy Bing.
- Kategorie a značky IP adres: Výběrem značky IP zobrazíte seznam značek IP adres nalezených v této aktivitě. Potom můžete filtrovat podle všech aktivit odpovídajících této značce.
Poznámka
Kategorie IP adres se přiřazuje automaticky na základě analýzy hrozeb a je možné ji ručně přepsat pomocí rozsahů IP adres.
Pole v panelu Aktivita poskytují kontextové odkazy na další aktivity a podrobnější zobrazení, která můžete chtít provést přímo z tohoto panelu. Například pokud přesunete kurzor vedle kategorie IP adresy, můžete použít ikonu přidat k filtru
k okamžitému přidání IP adresy do filtru aktuální stránky. Můžete také použít ikonu ozubeného kola nastavení
Ta se zobrazí přímo na stránce nastavení potřebné k úpravě konfigurace jednoho z polí, například uživatelských skupin.
Pomocí ikon v horní části karty můžete také:
- Zobrazení aktivit stejného typu
- Zobrazení všech aktivit stejného uživatele
- Zobrazení aktivit ze stejné IP adresy
- Zobrazení aktivit z přesného zeměpisného umístění
- Zobrazení aktivit za stejné období (48 hodin)
Seznam dostupných akcí zásad správného řízení najdete v tématu Akce zásad správného řízení aktivit.
Zobrazit uživatelské poznatky
Prostředí pro šetření zahrnuje přehledy o jednajícím uživateli. Jediným kliknutím získáte komplexní přehled o uživateli, včetně umístění, ze kterého se připojil, počtu otevřených upozornění, kterých se uživatel týká, a informací o jeho metadatech.
Zobrazení přehledů uživatelů:
V protokolu aktivit vyberte samotnou aktivitu.
Pak vyberte kartu Uživatel .
Když ho vyberete, otevře se karta Uživatel se zásobníkem aktivit, která poskytuje následující přehledy o uživateli:- Otevřené výstrahy: Počet otevřených výstrah, které se týkají uživatele.
- Shody: Počet shod se zásadami u souborů vlastněných uživatelem.
- Aktivity: Počet aktivit provedených uživatelem za posledních 30 dnů.
- Země: Počet zemí, ze nichž se uživatel během posledních 30 dnů připojil.
- Poskytovatelé softwaru: Počet poskytovatelů softwaru, ze které se uživatel během posledních 30 dnů připojil.
- IP adresy: Počet IP adres, ze které se uživatel během posledních 30 dnů připojil.
Zobrazit poznatky o IP adresách
Vzhledem k tomu, že informace o IP adresách jsou zásadní pro téměř všechna šetření, můžete zobrazit podrobné informace o IP adresách v zásuvce aktivity. V rámci konkrétní aktivity můžete vybrat kartu IP adresa a zobrazit konsolidovaná data o IP adrese, včetně počtu otevřených upozornění na konkrétní IP adresu, grafu trendů nedávné aktivity a mapy polohy. Tento konsolidovaný pohled vám umožní snadno se ponořit do hloubky při vyšetřování nemožných cestovních upozornění, například. Kromě toho snadno pochopíte, kde se IP adresa použila a jestli byla zapojena do podezřelých aktivit. Přímo v zásuvce IP adres můžete také provádět akce, které vám umožní označit IP adresu jako rizikovou, síť VPN nebo podnikovou, a usnadnit tak budoucí šetření a vytváření zásad.
Zobrazení přehledů IP adres:
V protokolu aktivit vyberte samotnou aktivitu.
Pak vyberte kartu IP adresa .
Tím se otevře karta IP adresa v panelu Aktivita, která poskytuje následující informace o IP adrese:
Otevřené výstrahy: Počet otevřených výstrah, které zahrnovaly IP adresu.
Aktivity: Počet aktivit provedených IP adresou za posledních 30 dnů.
Umístění IP adresy: Geografická umístění, ze kterých se IP adresa během posledních 30 dnů připojila.
Aktivity: Počet aktivit provedených z této IP adresy za posledních 30 dnů.
Aktivity správce: Počet administrativních aktivit provedených z této IP adresy za posledních 30 dnů. Můžete provést následující akce s IP adresami:
- Nastavit jako podnikovou IP adresu a přidat do seznamu povolených
- Nastavit jako IP adresu VPN a přidat do seznamu povolených
- Nastavit jako rizikovou IP adresu a přidat do seznamu blokovaných
Poznámka
- Interní IP adresy IPv4 nebo IPv6 auditované cloudovými aplikacemi připojenými k rozhraní API můžou naznačovat komunikaci interních služeb v síti cloudové aplikace a neměly by se zaměňovat s interními IP adresami ze zdrojové sítě, ze které se zařízení připojuje, protože cloudová aplikace není vystavená interním IP adresám zařízení.
- Abyste se vyhnuli upozorněním na nemožné cesty , když se zaměstnanci připojují z domova přes podnikovou síť VPN, doporučujeme označit IP adresu jako VPN.
Aktivity exportu
Všechny aktivity uživatelů můžete exportovat do souboru CSV.
V protokolu aktivit vyberte tlačítko Exportovat v levém horním rohu.
Poznámka
Tento článek obsahuje postup, jak odstranit osobní údaje ze zařízení nebo služby a můžete ho použít k podpoře vašich povinností vyplývajících z GDPR. Pokud hledáte obecné informace o GDPR, přečtěte si část GDPR na portálu Service Trust Portal.
Další kroky
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Pokud chcete získat pomoc nebo podporu k problému s produktem, kontaktujte prosím Microsoft Defender XDR podporu.