Prošetření aktivit

Microsoft Defender for Cloud Apps poskytuje přehled o všech aktivitách z připojených aplikací. Po připojení Defender for Cloud Apps k aplikaci pomocí konektoru aplikace Defender for Cloud Apps zkontroluje všechny aktivity, ke kterým došlo – doba zpětné kontroly se u jednotlivých aplikací liší – a pak se neustále aktualizuje novými aktivitami.

Poznámka

Typy aktivit (například FileCreated, FileCreatedOnNetworkShare, ArchiveCreatednebo FileDeleted) a jejich přidružená data pocházejí přímo z rozhraní API třetí strany připojené aplikace (například Salesforce nebo ServiceNow).

Microsoft Defender for Cloud Apps zobrazí názvy a typy aktivit přesně tak, jak byly přijaty, a nedefinuje je ani neupravuje. Pokud chcete porozumět významu aktivity, přečtěte si příslušnou dokumentaci k rozhraní API třetích stran.

Typy akcí pro události a aktivity jsou určeny zdrojovou službou, ať už se jedná o službu první strany nebo třetí strany. Microsoft Defender for Cloud Apps (MDA) podporuje širokou škálu typů akcí a není omezena na konkrétní typy akcí. Úplný seznam aktivit Microsoftu 365 monitorovaných Defender for Cloud Apps najdete v tématu Prohledávání protokolu auditu na portálu Microsoft Purview.

Poznámka

Jak se Microsoft Defender posouvá směrem k plně sjednocené platformě pro identity, některé datové toky Defenderu for Cloud Apps zůstávají oddělené. Protokol aktivit používá samostatný datový kanál, který ještě není integrovaný s inventářem identit. Korelace definované v inventáři identit nemají vliv na podrobnosti o uživateli zobrazené v protokolu aktivit. Úplný seznam ovlivněných funkcí najdete v tématu Povolení integrace inventáře identit.

Protokol aktivit je možné filtrovat, abyste mohli najít konkrétní aktivity. Na základě aktivit vytvoříte zásady a pak definujete, na co chcete být upozorňování a na co se má reagovat. Můžete vyhledat aktivity prováděné s určitými soubory. Typ aktivit a informace, které o jednotlivých aktivitách získáme, závisí na aplikaci a na tom, jaký druh dat aplikace může poskytnout.

Pomocí protokolu aktivit můžete například najít uživatele ve vaší organizaci, kteří používají operační systémy nebo prohlížeče, které jsou zastaralé:

  1. Po připojení aplikace k Defender for Cloud Apps vyberte na stránce Protokol aktivitrozšířené filtry.
  2. Vyberte značku uživatelského agenta.
  3. Vyberte Zastaralý prohlížeč nebo Zastaralý operační systém.

Snímek obrazovky znázorňující protokol aktivit s příkladem zastaralého prohlížeče

Základní filtr poskytuje skvělé nástroje pro zahájení filtrování aktivit.

Snímek obrazovky se základním filtrem protokolu aktivit

Základní filtr můžete rozbalit tak, že vyberete Rozšířené filtry a přejdete k podrobnostem o konkrétnějších aktivitách.

Snímek obrazovky s rozšířeným filtrem protokolu aktivit

Poznámka

  • Značka Legacy se přidává ke všem zásadám aktivit, které používají starší filtr „user“. Tento filtr funguje i nadále jako obvykle. Pokud chcete odebrat štítek Legacy, můžete filtr odebrat a znovu jej přidat pomocí nového filtru Uživatelské jméno.
  • V některých vzácných případech může počet událostí uvedených v protokolu aktivit zobrazit o něco vyšší číslo, než je skutečný počet událostí, které platí pro filtr a prezentované.

Zásuvka aktivity

Práce s panelem Aktivita

Další informace o jednotlivých aktivitách zobrazíte tak, že v protokolu aktivit vyberete samotnou aktivitu. Otevře se panel aktivit, který poskytuje následující další akce a přehledy pro každou aktivitu:

  • Odpovídající zásady: Výběrem odkazu Matched policies (Odpovídající zásady ) zobrazíte seznam zásad, které tato aktivita odpovídá.
  • Zobrazit nezpracovaná data: Pokud chcete zobrazit skutečná data přijatá z aplikace, vyberte Zobrazit nezpracovaná data .
  • Uživatel: Vyberte uživatele, aby se zobrazila stránka uživatele, který aktivitu provedl.
  • Typ zařízení: Pokud chcete zobrazit nezpracovaná data uživatelského agenta, vyberte Typ zařízení .
  • Umístění: Vyberte umístění, které chcete zobrazit v Mapy Bing.
  • Kategorie a značky IP adres: Výběrem značky IP zobrazíte seznam značek IP adres nalezených v této aktivitě. Potom můžete filtrovat podle všech aktivit odpovídajících této značce.

Poznámka

Kategorie IP adres se přiřazuje automaticky na základě analýzy hrozeb a je možné ji ručně přepsat pomocí rozsahů IP adres.

Pole v panelu Aktivita poskytují kontextové odkazy na další aktivity a podrobnější zobrazení, která můžete chtít provést přímo z tohoto panelu. Například pokud přesunete kurzor vedle kategorie IP adresy, můžete použít ikonu přidat k filtruScreenshot ikony Přidat do filtru, která slouží k přidání aktivity do aktuálního filtru. k okamžitému přidání IP adresy do filtru aktuální stránky. Můžete také použít ikonu ozubeného kola nastavení (Screenshot ovládání Nastavení) pro přístup k konfiguračním nastavením. Ta se zobrazí přímo na stránce nastavení potřebné k úpravě konfigurace jednoho z polí, například uživatelských skupin.

Pomocí ikon v horní části karty můžete také:

  • Zobrazení aktivit stejného typu
  • Zobrazení všech aktivit stejného uživatele
  • Zobrazení aktivit ze stejné IP adresy
  • Zobrazení aktivit z přesného zeměpisného umístění
  • Zobrazení aktivit za stejné období (48 hodin)

Snímek obrazovky zobrazující panel aktivit.

Seznam dostupných akcí zásad správného řízení najdete v tématu Akce zásad správného řízení aktivit.

Zobrazit uživatelské poznatky

Prostředí pro šetření zahrnuje přehledy o jednajícím uživateli. Jediným kliknutím získáte komplexní přehled o uživateli, včetně umístění, ze kterého se připojil, počtu otevřených upozornění, kterých se uživatel týká, a informací o jeho metadatech.

Zobrazení přehledů uživatelů:

  1. V protokolu aktivit vyberte samotnou aktivitu.

  2. Pak vyberte kartu Uživatel .
    Když ho vyberete, otevře se karta Uživatel se zásobníkem aktivit, která poskytuje následující přehledy o uživateli:

    • Otevřené výstrahy: Počet otevřených výstrah, které se týkají uživatele.
    • Shody: Počet shod se zásadami u souborů vlastněných uživatelem.
    • Aktivity: Počet aktivit provedených uživatelem za posledních 30 dnů.
    • Země: Počet zemí, ze nichž se uživatel během posledních 30 dnů připojil.
    • Poskytovatelé softwaru: Počet poskytovatelů softwaru, ze které se uživatel během posledních 30 dnů připojil.
    • IP adresy: Počet IP adres, ze které se uživatel během posledních 30 dnů připojil.

Snímek obrazovky s přehledy uživatelů, aktivitami uživatelů a častými umístěními upozornění pro aplikace Defender for Cloud

Zobrazit poznatky o IP adresách

Vzhledem k tomu, že informace o IP adresách jsou zásadní pro téměř všechna šetření, můžete zobrazit podrobné informace o IP adresách v zásuvce aktivity. V rámci konkrétní aktivity můžete vybrat kartu IP adresa a zobrazit konsolidovaná data o IP adrese, včetně počtu otevřených upozornění na konkrétní IP adresu, grafu trendů nedávné aktivity a mapy polohy. Tento konsolidovaný pohled vám umožní snadno se ponořit do hloubky při vyšetřování nemožných cestovních upozornění, například. Kromě toho snadno pochopíte, kde se IP adresa použila a jestli byla zapojena do podezřelých aktivit. Přímo v zásuvce IP adres můžete také provádět akce, které vám umožní označit IP adresu jako rizikovou, síť VPN nebo podnikovou, a usnadnit tak budoucí šetření a vytváření zásad.

Zobrazení přehledů IP adres:

  1. V protokolu aktivit vyberte samotnou aktivitu.

  2. Pak vyberte kartu IP adresa .

    Tím se otevře karta IP adresa v panelu Aktivita, která poskytuje následující informace o IP adrese:

    • Otevřené výstrahy: Počet otevřených výstrah, které zahrnovaly IP adresu.

    • Aktivity: Počet aktivit provedených IP adresou za posledních 30 dnů.

    • Umístění IP adresy: Geografická umístění, ze kterých se IP adresa během posledních 30 dnů připojila.

    • Aktivity: Počet aktivit provedených z této IP adresy za posledních 30 dnů.

    • Aktivity správce: Počet administrativních aktivit provedených z této IP adresy za posledních 30 dnů. Můžete provést následující akce s IP adresami:

      • Nastavit jako podnikovou IP adresu a přidat do seznamu povolených
      • Nastavit jako IP adresu VPN a přidat do seznamu povolených
      • Nastavit jako rizikovou IP adresu a přidat do seznamu blokovaných

Snímek obrazovky znázorňující aktivity IP adres za posledních 30 dnů

Poznámka

  • Interní IP adresy IPv4 nebo IPv6 auditované cloudovými aplikacemi připojenými k rozhraní API můžou naznačovat komunikaci interních služeb v síti cloudové aplikace a neměly by se zaměňovat s interními IP adresami ze zdrojové sítě, ze které se zařízení připojuje, protože cloudová aplikace není vystavená interním IP adresám zařízení.
  • Abyste se vyhnuli upozorněním na nemožné cesty , když se zaměstnanci připojují z domova přes podnikovou síť VPN, doporučujeme označit IP adresu jako VPN.

Aktivity exportu

Všechny aktivity uživatelů můžete exportovat do souboru CSV.

V protokolu aktivit vyberte tlačítko Exportovat v levém horním rohu.

Snímek obrazovky znázorňující tlačítko exportu v protokolu aktivit

Poznámka

Tento článek obsahuje postup, jak odstranit osobní údaje ze zařízení nebo služby a můžete ho použít k podpoře vašich povinností vyplývajících z GDPR. Pokud hledáte obecné informace o GDPR, přečtěte si část GDPR na portálu Service Trust Portal.

Další kroky

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Pokud chcete získat pomoc nebo podporu k problému s produktem, kontaktujte prosím Microsoft Defender XDR podporu.