Oktatóanyag: Bizalmas adatok letöltésének letiltása feltételes hozzáférésű alkalmazásvezérléssel

A mai informatikai rendszergazda két tűz között van. Azt szeretné, hogy az alkalmazottak hatékonyan tudjanak dolgozni. Ez azt jelenti, hogy az alkalmazottak hozzáférhetnek az alkalmazásokhoz, így bármikor, bármilyen eszközről dolgozhatnak. Azonban meg szeretné védeni a vállalat eszközeit, beleértve a védett és kiemelt információkat is. Hogyan engedélyezheti az alkalmazottak számára a felhőalkalmazások elérését az adatok védelme mellett? Ez az oktatóanyag lehetővé teszi a letöltések letiltását azon felhasználók számára, akik a vállalati felhőalkalmazásokban tárolt bizalmas adataihoz nem felügyelt eszközökről vagy a vállalati hálózaton kívüli helyekről férnek hozzá.

Az oktatóanyag segítségével megtanulhatja a következőket:

A fenyegetés

A szervezet egyik fiókkezelője a hétvégén otthonról, a személyes laptopján szeretne ellenőrizni valamit a Salesforce-ban. A Salesforce-adatok tartalmazhatnak ügyfél-hitelkártyaadatokat vagy személyes adatokat. Az otthoni számítógép felügyelet nélküli. Ha dokumentumokat töltenek le a Salesforce-ból a számítógépre, az kártevővel fertőzött lehet. Az eszköz elvesztése vagy ellopása esetén nem biztos, hogy jelszóval védett, és bárki, aki megtalálja, hozzáférhet a bizalmas információkhoz.

Ebben az esetben a felhasználók a vállalati hitelesítő adataikkal jelentkeznek be a Salesforce-ba Microsoft Entra azonosítójukon keresztül.

A megoldás

A felhőalkalmazások Defender for Cloud Apps feltételes hozzáférésű alkalmazásvezérléssel történő monitorozásával és szabályozásával megvédheti szervezetét.

Előfeltételek

  • Érvényes licenc Microsoft Entra P1 azonosítójú licenchez vagy az identitásszolgáltatói (IDP-) megoldáshoz szükséges licenchez
  • Microsoft Entra feltételes hozzáférési szabályzat a Salesforce-hez
  • A Salesforce Microsoft Entra ID-alkalmazásként van konfigurálva

Tiltó letöltési szabályzat létrehozása nem felügyelt eszközökhöz

Ez az eljárás azt ismerteti, hogyan hozhat létre csak Defender for Cloud Apps munkamenet-szabályzatot, amely lehetővé teszi a munkamenetek eszközállapot alapján történő korlátozását.

Ha egy munkamenetet eszköz használatával szeretne szabályozni feltételként, létre kell hoznia egy Defender for Cloud Apps hozzáférési szabályzatot is. További információ: Microsoft Defender for Cloud Apps hozzáférési szabályzatok létrehozása.

A munkamenet-szabályzat létrehozása

  1. A Microsoft Defender PortálFelhőalkalmazások területén válassza a Szabályzatok> lehetőséget.

  2. A Szabályzatok lapon válassza a Szabályzat létrehozása>Munkamenet-szabályzat lehetőséget.

  3. A Munkamenet-szabályzat létrehozása lapon adjon nevet és leírást a szabályzatnak. Például a Nem felügyelt eszközökre vonatkozó Letöltések letiltása a Salesforce-ból.

  4. Rendeljen hozzá egy szabályzat súlyosságát és egy kategóriát.

  5. A Munkamenet-vezérlő típusa beállításnál válassza a Fájlletöltés vezérlése (ellenőrzéssel) lehetőséget. Ezzel a beállítással monitorozhat mindent, amit a felhasználók egy Salesforce-munkameneten belül végeznek, és lehetővé teszi a letöltések valós idejű letiltásának és védelmének szabályozását.

  6. A Tevékenységforrás területen válassza ki a szűrőket az alábbi szakasznak megfelelő tevékenységek között:

    • Eszközcímke: Válassza a Nem egyenlő lehetőséget. majd válassza az Intune-kompatibilis, a Hibrid Azure AD csatlakoztatott vagy az Érvényes ügyféltanúsítvány lehetőséget. A kiválasztás a szervezetben a felügyelt eszközök azonosítására használt módszertől függ.

    • Alkalmazás: Válassza az Automatizált Azure AD-bevezetés>Egyenlő>Salesforce lehetőséget.

  7. Azt is megteheti, hogy letiltja a letöltéseket olyan helyeken, amelyek nem részei a vállalati hálózatnak. A Az alábbiak mindegyikének megfelelő tevékenységek szakaszban, a Tevékenység forrása alatt állítsa be az alábbi szűrőket:

    • IP-cím vagy hely: E két paraméter egyikével azonosíthatja a nem vállalati vagy ismeretlen helyeket, amelyekről a felhasználó bizalmas adatokhoz próbál hozzáférni.

    Megjegyzés:

    Ha nem felügyelt eszközökről és nem vállalati helyekről is le szeretné tiltani a letöltéseket, két munkamenet-szabályzatot kell létrehoznia. Az egyik szabályzat a hely használatával állítja be a tevékenységforrást . A másik szabályzat nem felügyelt eszközökre állítja be a tevékenységforrást .

    • Alkalmazás: Válassza az Automatizált Azure AD-bevezetés>Egyenlő>Salesforce lehetőséget.
  8. A Az alábbi feltételek mindegyikének megfelelő fájlok szakasz Tevékenységforrás részében állítsa be a következő szűrőket:

    • Bizalmassági címkék: Ha Microsoft Purview információvédelem bizalmassági címkéket használ, szűrje a fájlokat egy adott Microsoft Purview információvédelem bizalmassági címke alapján.

    • Válassza a Fájlnév vagy a Fájltípus lehetőséget, ha fájlnév vagy típus alapján szeretne korlátozásokat alkalmazni.

  9. Engedélyezze a Tartalomvizsgálatot , hogy a belső DLP bizalmas tartalmakat keressen a fájlokban.

  10. A Műveletek területen válassza a blokk lehetőséget. Testre szabhatja azt a blokkoló üzenetet, amelyet a felhasználók kapnak, ha nem tudnak fájlokat letölteni.

  11. Konfigurálja a szabályzat egyeztetésekor megkapni kívánt riasztásokat, például egy korlátot, hogy ne kapjon túl sok riasztást, és hogy e-mailként szeretné-e megkapni a riasztásokat.

  12. Válassza a Létrehozás lehetőséget.

A szabályzat ellenőrzése

  1. A letiltott fájlletöltés szimulálásához jelentkezzen be az alkalmazásba nem felügyelt eszközről vagy nem vállalati hálózati helyről. Ezután próbáljon meg letölteni egy fájlt.

  2. A fájlnak blokkolva kell lennie, és a korábban meghatározott üzenetet kell kapnia a Tiltóüzenetek testreszabása területen.

  3. A Microsoft Defender PortálFelhőalkalmazások területén lépjen a Szabályzatok területre, majd válassza a Szabályzatkezelés lehetőséget. Ezután válassza ki a létrehozott szabályzatot a szabályzatjelentés megtekintéséhez. Hamarosan megjelenik egy munkamenet-szabályzategyeztetés.

  4. A szabályzatjelentésben láthatja, hogy mely bejelentkezések lettek átirányítva Microsoft Defender for Cloud Apps munkamenet-vezérlés céljából, és mely fájlok lettek letöltve vagy letiltva a figyelt munkamenetekből.

Következő lépések

Ha bármilyen problémába ütközik, segítünk. Ha segítséget vagy támogatást szeretne kapni a termék problémájához, nyisson egy támogatási jegyet.