Investigación de riesgos de aplicaciones en la nube y actividad sospechosa

Después de que Microsoft Defender for Cloud Apps se ejecute en su entorno en la nube, necesitará una fase de aprendizaje e investigación. Aprenda a usar las herramientas de Microsoft Defender for Cloud Apps para obtener un conocimiento más profundo de lo que sucede en el entorno de nube. En función de su entorno concreto y de cómo se usa, puede identificar los requisitos para proteger su organización frente a riesgos. En este artículo se describe cómo realizar una investigación para comprender mejor el entorno de nube.

Etiquetar las aplicaciones como autorizadas o no autorizadas

Un paso importante para comprender la nube es etiquetar las aplicaciones como autorizadas o no autorizadas. Después de autorizar una aplicación, puede filtrar las aplicaciones que no están autorizadas e iniciar la migración a aplicaciones autorizadas de la misma categoría de aplicación.

  • En el portal de Microsoft Defender, en Aplicaciones en la nube, vaya a Catálogo de aplicaciones en la nube o a Detección en la nube - >Aplicaciones detectadas.

  • En la lista de aplicaciones, en la fila en la que aparece la aplicación que quiere etiquetar como autorizada, elija los tres puntos al final de la fila Captura de pantalla del icono de menú de tres puntos al final de una fila de la aplicación que se usa para etiquetar una aplicación como autorizada. y elija Autorizada.

    Captura de pantalla de la opción de menú contextual para marcar una aplicación en la nube como autorizada en Microsoft Defender for Cloud Apps.

Uso de las herramientas de investigación

Siga estos pasos para investigar la actividad, los archivos, las identidades y las aplicaciones conectadas en el entorno de nube.

  1. En Microsoft Defender Portal, en Cloud Apps, vaya al registro de actividad y filtre por una aplicación específica. Compruebe los siguientes elementos:

    • ¿Quién accede al entorno de nube?

    • ¿Desde qué intervalos IP?

    • ¿Cuál es la actividad de administrador?

    • ¿Desde qué ubicaciones se conectan los administradores?

    • ¿Hay dispositivos obsoletos que se conecten a su entorno en la nube?

    • ¿Los inicios de sesión con errores proceden de direcciones IP esperadas?

  2. En Microsoft Defender Portal, en Cloud Apps, vaya a Archivos y compruebe los siguientes elementos:

    • ¿Cuántos archivos se comparten públicamente para que cualquiera pueda acceder a ellos sin un vínculo?

    • ¿Con qué asociados comparte archivos (uso compartido saliente)?

    • ¿Algún archivo tiene un nombre confidencial?

    • ¿Se comparte alguno de los archivos con la cuenta personal de alguien?

  3. En el portal de Microsoft Defender, vaya a Identidades y compruebe los siguientes elementos:

    • ¿Alguna cuenta ha estado inactiva en un servicio determinado durante mucho tiempo? Tal vez pueda revocar la licencia de ese usuario a ese servicio.

    • ¿Desea saber qué usuarios tienen un rol específico?

    • ¿Se ha despedido a alguien, pero todavía tiene acceso a una aplicación y puede usar ese acceso para robar información?

    • ¿Desea revocar el permiso de un usuario a una aplicación específica o requerir que un usuario específico use la autenticación multifactor?

    • Puede explorar en profundidad la cuenta del usuario seleccionando los tres puntos al final de la fila de la cuenta del usuario y seleccionando una acción que realizar. Realice una acción como Suspender usuario o Quitar las colaboraciones del usuario. Si el usuario se importó desde Microsoft Entra ID, también puede seleccionar Configuración de la cuenta de Microsoft Entra para acceder fácilmente a las funciones avanzadas de administración de usuarios. Entre los ejemplos de características de administración se incluyen la administración de grupos, MFA, detalles sobre los inicios de sesión del usuario y la capacidad de bloquear el inicio de sesión.

  4. En el Microsoft Defender Portal, seleccione Configuración y, a continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones y, a continuación, seleccione una aplicación. Se abre el panel de la aplicación y te proporciona información e ideas útiles. Puede usar las pestañas de la parte superior para comprobar lo siguiente:

    • ¿Qué tipo de dispositivos usan los usuarios para conectarse a la aplicación?

    • ¿Qué tipos de archivos guardan en la nube?

    • ¿Qué actividad está ocurriendo en la aplicación en este momento?

    • ¿Hay alguna aplicación de terceros conectada a su entorno?

    • ¿Está familiarizado con estas aplicaciones?

    • ¿Están autorizados para el nivel de acceso que se les permite?

    • ¿Cuántos usuarios los han implementado? ¿Cuán comunes son estas aplicaciones en general?

    Captura de pantalla del panel de la aplicación conectada en Microsoft Defender for Cloud Apps que muestra información sobre el dispositivo, el archivo y la actividad.

  5. En Microsoft Defender Portal, en Cloud Apps, vaya a Cloud Discovery. Seleccione la pestaña Panel y compruebe los siguientes elementos:

    • ¿Qué aplicaciones en la nube se usan, en qué medida y por qué usuarios?

    • ¿Para qué se usan?

    • ¿Cuántos datos se cargan en estas aplicaciones en la nube?

    • ¿En qué categorías ha autorizado las aplicaciones en la nube y, sin embargo, los usuarios usan soluciones alternativas?

    • En cuanto a las soluciones alternativas, ¿desea dejar de autorizar alguna aplicación en la nube de su organización?

    • ¿Hay aplicaciones en la nube que se usan pero no cumplen con la directiva de su organización?

Ejemplo de investigación de acceso a direcciones IP de riesgo

Supongamos que no tiene acceso a su entorno en la nube mediante direcciones IP de riesgo. Por ejemplo, digamos Tor. Pero cree una directiva para las direcciones IP de riesgo solo para asegurarse de lo siguiente:

  1. En Microsoft Defender Portal, en Aplicaciones en la nube, vaya a Directivas ->Plantillas de directiva.

  2. Elija la directiva de actividad para el tipo.

  3. Al final de la fila Inicio de sesión desde una dirección IP de riesgo, seleccione el signo más (+) para crear una nueva directiva.

  4. Cambie el nombre de la directiva para que pueda identificarla.

  5. En Actividades que coinciden con todo lo siguiente, elija + agregar un filtro. Desplácese hacia abajo hasta etiqueta IP y, a continuación, elija Tor.

    Captura de pantalla de una directiva de actividad configurada para detectar inicios de sesión de direcciones IP de riesgo, como Tor en Microsoft Defender for Cloud Apps.

Ahora que tiene la directiva risky-IP en vigor, descubre que tiene una alerta de que se infringió la directiva.

  1. En Microsoft Defender Portal, vaya a Incidentes & alertas ->Alertas y vea la alerta sobre la infracción de directiva.

  2. Si ve que la alerta es similar a una infracción real, quiere contener riesgos o corregir la infracción.

    Para contener el riesgo, puede enviar al usuario una notificación para preguntar si la infracción fue intencionada y si el usuario era consciente de ello.

    También puede explorar en profundidad la alerta y suspender al usuario hasta que pueda averiguar qué se debe hacer.

  3. Si se permite el evento y no es probable que se repita, puede descartar la alerta.

    Si el evento está permitido y espera que vuelva a producirse, puede actualizar la directiva para que los inicios de sesión desde esa fuente autorizada no se consideren incumplimientos en el futuro.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte con su producto, abra una solicitud de soporte..