Jak Defender for Cloud Apps pomáhá chránit vaše prostředí Google Workspace

Google Workspace umožňuje uživatelům sdílet dokumenty ve vaší organizaci a s partnery. Může ale také vystavit citlivá data externím uživatelům nebo je zpřístupnit prostřednictvím sdílených odkazů. Tato rizika mohou pocházet od škodlivých herců nebo zaměstnanců, kteří si nejsou vědomi nebezpečí. Google Workspace má také velký ekosystém aplikací třetích stran. Tyto aplikace můžou ohrozit vaši organizaci před škodlivými aplikacemi nebo aplikacemi s příliš mnoha oprávněními.

Když připojíte Google Workspace k Defender for Cloud Apps, získáte lepší přehled o aktivitách uživatelů. Detekci hrozeb získáte také prostřednictvím strojového učení, upozornění ochrany dat (například externího sdílení), automatizovaných kontrolních mechanismů nápravy a detekce hrozeb z aplikací třetích stran.

Hlavní hrozby pro vaše prostředí Google Workspace

Připojení Google Workspace k Defender for Cloud Apps vám pomůže vyřešit následující hrozby:

  • Ohrožené účty a vnitřní hrozby
  • Únik dat
  • Nedostatečné povědomí o zabezpečení
  • Škodlivé aplikace třetích stran a doplňky Google
  • Malware
  • Ransomware
  • Neřízené používání vlastních zařízení (BYOD)

Jak Defender for Cloud Apps pomáhá chránit vaše prostředí

S využitím Defender for Cloud Apps pro Google Workspace můžete:

Správa stavu zabezpečení SaaS pro Google Workspace

Připojte Google Workspace a získejte tipy pro zabezpečení v Microsoft Secure Score. Po připojení vyberte doporučené akce ve skóre zabezpečení. Potom filtrujte podle Produktu = Google Workspace, abyste zobrazili výsledky.

Google Workspace podporuje doporučení zabezpečení pro povolení vynucování vícefaktorového ověřování.

Další informace najdete tady:

Ovládání Google Workspace pomocí předdefinovaných zásad a šablon zásad

K detekci potenciálních hrozeb a upozornění na potenciální hrozby můžete použít následující předdefinované šablony zásad:

Important

Zásady souborů budou vyřazeny 6. ledna 2027. Pokud chcete pro tuto aplikaci zachovat ochranu dat založenou na souborech, přejděte na zásady Microsoft Purview DLP nebo zásady automatického označování.

Typ Name (Název)
Předdefinované zásady detekce anomálií Aktivita z anonymních IP adres
Aktivita z neobvyklé země
Aktivita z podezřelých IP adres
Nemožné cestování
Aktivita prováděná deaktivovaným uživatelem (vyžaduje Microsoft Entra ID jako poskytovatele identity)
Detekce malwaru
Několik neúspěšných pokusů o přihlášení
Neobvyklé aktivity správy
Šablona zásad aktivit Přihlášení z rizikové IP adresy
Šablona zásad souborů Zjištění souboru sdíleného s neautorizovanou doménou
Zjištění souboru sdíleného s osobními e-mailovými adresami
Detekce souborů pomocí PII, PCI nebo PHI

Další informace o vytváření zásad najdete v tématu Vytvoření zásady.

Automatizujte kontrolní mechanismy správy a řízení

Kromě monitorování potenciálních hrozeb můžete k nápravě zjištěných hrozeb použít a automatizovat následující akce zásad správného řízení Google Workspace:

Typ Akce
Zásady správného řízení dat - Použít popisek citlivosti Microsoft Purview Information Protection
- Udělit doméně oprávnění ke čtení
- Nastavit soubor nebo složku na Disku Google jako soukromý
- Omezit veřejný přístup k souboru nebo složce
– Odebrání spolupracovníka ze souboru
– Odebrat štítek citlivosti Microsoft Purview Information Protection
- Odebrání externích spolupracovníků v souboru nebo složce
- Odebrání schopnosti editoru souborů sdílet
- Odebrat veřejný přístup k souboru nebo složce
- Vyžadovat, aby si uživatel obnovil heslo k účtu Google
– Odeslání přehledu porušení ochrany před únikem informací vlastníkům souborů
– Odeslat porušení zásad DLP poslednímu editorovi souboru
- Přenos vlastnictví souboru
- Soubor koše
Zásady správného řízení uživatelů – Pozastavit uživatele
– Upozornit uživatele na výstrahu (prostřednictvím Microsoft Entra ID)
– Vyžadovat, aby se uživatel znovu přihlásil (přes Microsoft Entra ID)
– Pozastavit uživatele (prostřednictvím Microsoft Entra ID)
Zásady správného řízení aplikací OAuth – Odvolání oprávnění aplikace OAuth

Další informace o nápravě hrozeb z aplikací najdete v tématu Řízení připojených aplikací.

Ochrana Google Workspace v reálném čase

Projděte si naše osvědčené postupy pro zabezpečení a spolupráci s externími uživateli a blokování a ochranu stahování citlivých dat do nespravovaných nebo rizikových zařízení.

Připojení Google Workspace k Microsoft Defender for Cloud Apps

Následující pokyny popisují, jak připojit Microsoft Defender for Cloud Apps ke stávajícímu účtu Google Workspace pomocí rozhraní API konektoru. Toto připojení vám poskytuje přehled o používání Google Workspace a kontrolu nad ním.

Následující kroky nastavení konektoru Google Workspace musí dokončit správce pracovního prostoru Google. Podrobné informace o krocích konfigurace v Google Workspace najdete v dokumentaci k Pracovnímu prostoru Google. Vývoj v Google Workspace |Google pro vývojáře

Poznámka

Defender for Cloud Apps nezobrazuje aktivity stahování souborů pro Google Workspace.

Konfigurace Google Workspace

Jako superadministrátor Google Workspace proveďte tyto kroky, abyste připravili své prostředí.

  1. Přihlaste se do Google Workspace jako superadministrátor.

  2. Vytvořte nový projekt s názvem Defender for Cloud Apps.

  3. Zkopírujte číslo projektu. Budete ho potřebovat později.

  4. Povolte následující rozhraní API:

    • rozhraní API pro Admin SDK
    • rozhraní API Google Drive
  5. Vytvořte přihlašovací údaje pro účet služby s následujícími podrobnostmi:

    1. Název: Defender for Cloud Apps

    2. Popis: Konektor rozhraní API z Defender for Cloud Apps do účtu Google Workspace.

  6. Udělte tomuto účtu služby přístup k projektu.

  7. Zkopírujte následující informace o účtu služby. Budete ho potřebovat později.

    • Email
    • ID klienta
  8. Vytvořte nový klíč. Stáhněte a uložte soubor a heslo potřebné k jeho použití.

  9. V ovládacích prvcích rozhraní API přidejte do delegování na úrovni domény nové ID klienta pomocí ID klienta, které jste zkopírovali výše.

  10. Přidejte následující autorizace. Zadejte následující seznam požadovaných oborů (zkopírujte text a vložte ho do pole Obory OAuth ):

    
    https://www.googleapis.com/auth/admin.reports.audit.readonly,https://www.googleapis.com/auth/admin.reports.usage.readonly,https://www.googleapis.com/auth/drive,https://www.googleapis.com/auth/drive.appdata,https://www.googleapis.com/auth/drive.apps.readonly,https://www.googleapis.com/auth/drive.file,https://www.googleapis.com/auth/drive.metadata.readonly,https://www.googleapis.com/auth/drive.readonly,https://www.googleapis.com/auth/drive.scripts,https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.user.security,https://www.googleapis.com/auth/admin.directory.user.alias,https://www.googleapis.com/auth/admin.directory.orgunit,https://www.googleapis.com/auth/admin.directory.notifications,https://www.googleapis.com/auth/admin.directory.group.member,https://www.googleapis.com/auth/admin.directory.group,https://www.googleapis.com/auth/admin.directory.device.mobile.action,https://www.googleapis.com/auth/admin.directory.device.mobile,https://www.googleapis.com/auth/admin.directory.user
    

V administrátorské konzoli Google povolte službu Disk Google pro uživatele Super Admin, který bude použit pro konektor. Doporučujeme povolit stav služby pro všechny uživatele.

Nakonfigurujte Defender for Cloud Apps

Pokud chcete dokončit připojení Google Workspace, proveďte v Defender for Cloud Apps následující kroky:

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací.

  2. Vyberte +Připojit aplikaci a pak v seznamu aplikací vyberte Google Workspace .

    Snímek obrazovky, který ukazuje, kde na portálu Microsoft Defender najdete konektor aplikace Google Workspace

  3. Pokud chcete zadat podrobnosti o připojení Google Workspace, proveďte v části Konektory aplikací jednu z následujících věcí v závislosti na tom, jestli už vaše organizace má připojenou instanci GCP:

    Pro organizaci Google Workspace, která už má připojenou instanci GCP

    • V seznamu konektorů na konci řádku, ve kterém se zobrazí instance GCP, vyberte tři tečky a pak vyberte Připojit instanci Google Workspace.

    Pro organizaci Google Workspace, která ještě nemá připojenou instanci GCP

    • Na stránce Připojené aplikace vyberte +Připojit aplikaci a pak vyberte Google Workspace.
  4. V okně Název instance zadejte název konektoru. Pak vyberte Další.

  5. V okně Přidat klíč Google zadejte ID účtu služby, číslo projektu, certifikát P12 a e-mailovou adresu supersprávce:

    Snímek obrazovky znázorňující konfiguraci Google Workspace v Defender for Cloud Apps

    1. Zadejte ID účtu služby, Email, který jste zkopírovali dříve.

    2. Zadejte číslo projektu (ID aplikace), které jste zkopírovali dříve.

    3. Nahrajte soubor certifikátu P12, který jste si uložili dříve.

    4. Zadejte e-mailovou adresu svého superadministrátora Google Workspace.

      Nasazení pomocí účtu, který není superadministrátorem Google Workspace, povede k selhání testu rozhraní API a znemožní aplikaci Defender for Cloud Apps správně fungovat. Vyžadujeme konkrétní oprávnění, takže i jako globální správce je Defender for Cloud Apps stále omezený.

    5. Pokud máte účet Google Workspace Pro firmy nebo Enterprise, zaškrtněte toto políčko. Informace o tom, které funkce jsou k dispozici v Defender for Cloud Apps pro Google Workspace Business nebo Enterprise, najdete zde: Povolení okamžitého přehledu, ochrany a akcí zásad správného řízení pro vaše aplikace.

    6. Vyberte Připojit Google Workspaces.

  6. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací. Ujistěte se, že je stav připojeného konektoru aplikace Připojeno.

Po připojení k Google Workspace budete dostávat události sedm dní před připojením.

Po připojení k Google Workspace provede Defender for Cloud Apps úplnou kontrolu. V závislosti na tom, kolik souborů a uživatelů máte, může dokončení úplné kontroly chvíli trvat. Pokud chcete povolit kontrolu téměř v reálném čase, přesunou se soubory, u kterých je zjištěna aktivita, na začátek fronty kontroly. Například soubor, který se upravuje, aktualizuje nebo sdílí, se okamžitě zkontroluje. Kontrola téměř v reálném čase se nevztahuje na soubory, které nejsou ze své podstaty změněné. Například soubory, které jsou zobrazeny, náhledovány, vytištěny nebo exportovány, jsou kontrolovány během běžného skenování.

Údaje SaaS Security Posture Management (SSPM) (Preview) jsou zobrazeny na stránce Skóre zabezpečení na portálu Microsoft Defender. Další informace najdete v tématu Správa stavu zabezpečení pro aplikace SaaS.

Pokud máte nějaké problémy s připojením aplikace, přečtěte si téma Řešení potíží s konektory aplikací.