Návod: Vyžadování zesíleného ověření (kontext ověřování) při provedení rizikové akce

Jako správce IT jste dnes uvízli mezi skálou a tvrdým místem. Chcete, aby vaši zaměstnanci mohli být produktivní. To znamená umožnit zaměstnancům přístup k aplikacím, aby mohli kdykoli pracovat z libovolného zařízení. Chcete ale chránit prostředky společnosti, včetně vlastnických a privilegovaných informací. Jak můžete zaměstnancům umožnit přístup ke cloudovým aplikacím a zároveň chránit vaše data?

Tento návod vám umožní znovu vyhodnotit zásady podmíněného přístupu Microsoft Entra, když uživatelé během relace provádějí citlivé akce.

Hrozba

Zaměstnanec přihlášený k SharePointu Online z firemní kanceláře. Během stejné relace se jejich IP adresa zaregistrovala mimo podnikovou síť. Možná šli do kavárny v přízemí, nebo jim někdo zlý útočník zneuzil nebo ukradl jejich token.

Řešení

Chraňte svou organizaci tím, že budete vyžadovat, aby zásady podmíněného přístupu Microsoft Entra byly během citlivých akcí v relaci znovu vyhodnoceny pomocí řízení aplikací podmíněného přístupu v Defender for Cloud Apps.

Požadavky

  • Platná licence pro licenci Microsoft Entra ID P1

  • Vaše cloudová aplikace, v tomto případě SharePoint Online, nakonfigurovaná jako aplikace Microsoft Entra ID a používá jednotné přihlašování přes SAML 2.0 nebo OpenID Connect

  • Ujistěte se, že je aplikace nasazená na Defender for Cloud Apps

Vytvořte zásadu pro vynucení ověřování při zvýšení úrovně zabezpečení

Defender for Cloud Apps zásady relací umožňují omezit relaci na základě stavu zařízení. Pokud chcete řídit relaci s využitím zařízení jako podmínky, vytvořte dvoje zásady: zásady podmíněného přístupu a zásady relace.

Chcete-li vytvořit zásadu:

  1. Na portálu Microsoft Defender přejděte v části Cloud Apps na Zásady –>Správa zásad.

  2. Na stránce Zásady vyberte Vytvořit zásadu a poté Zásady relace.

  3. Na stránce Vytvořit zásadu relace zadejte své zásadě název a popis. Například Vyžadovat při stahování ze SharePoint Online z nespravovaných zařízení vícestupňové ověření.

  4. Přiřaďte závažnost akategorii zásad.

  5. Pro typ řízení relace vyberte Blokovat aktivity,Řídit nahrávání souborů (s kontrolou),Řídit stahování souborů (s kontrolou).

  6. V části Zdroj aktivity v oddílu Aktivity odpovídající všem následujícím podmínkám vyberte filtry:

    • Značka zařízení: Vyberte Nerovná se a pak vyberte Kompatibilní s Intune, hybridně připojené k Microsoft Entra nebo Platný certifikát klienta. Váš výběr závisí na metodě používané ve vaší organizaci k identifikaci spravovaných zařízení.

    • Aplikace: Vyberte Automatizovaná Azure AD onboarding a pak v seznamu vyberte SharePoint Online.

    • Uživatelé: Vyberte uživatele, které chcete monitorovat.

  7. V oddílu Soubory odpovídající všem následujícím kritériím pod položkou Zdroj aktivity nastavte následující filtry:

    • Popisky citlivosti: Pokud používáte popisky citlivosti z Microsoft Purview Information Protection, vyfiltrujte soubory na základě konkrétního Microsoft Purview Information Protection popisku citlivosti.

    • Pokud chcete použít omezení na základě názvu nebo typu souboru, vyberte Název souboru nebo Typ souboru.

  8. Povolte kontrolu obsahu , aby interní ochrana před únikem informací mohla ve vašich souborech vyhledávat citlivý obsah.

  9. V části Akce vyberte Vyžadovat ověřování pomocí krokového kroku.

  10. Nastavte upozornění, která chcete dostávat, když se zásady shodují. Můžete nastavit limit tak, aby vám nepřišla příliš mnoho upozornění. Vyberte, jestli chcete upozornění zobrazit jako e-mailovou zprávu.

  11. Vyberte Vytvořit.

Ověřte své zásady

  1. Pokud chcete simulovat tuto zásadu, přihlaste se k aplikaci z nespravovaného zařízení nebo umístění v jiné než podnikové síti. Pak zkuste stáhnout soubor.

  2. Měli byste být vyzváni k provedení akce nakonfigurované v zásadách kontextu ověřování.

  3. Na portálu Microsoft Defender přejděte v části Cloud Apps na Zásady –>Správa zásad. Pak vyberte zásadu, kterou jste vytvořili, a zobrazte sestavu zásad. Za chvíli by se měla zobrazit shoda zásad relace.

  4. Ve zprávě o zásadách můžete zjistit, která přihlášení byla přesměrována do Microsoft Defender for Cloud Apps za účelem řízení relací a které soubory byly z monitorovaných relací staženy nebo zablokovány.

Další kroky

Jak vytvořit zásadu přístupu

Jak vytvořit zásady relace

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.