Menyelidiki aktivitas

Microsoft Defender for Cloud Apps memberi Anda visibilitas ke semua aktivitas dari aplikasi yang terhubung. Setelah Anda terhubung Defender for Cloud Apps ke aplikasi menggunakan konektor Aplikasi, Defender for Cloud Apps memindai semua aktivitas yang terjadi - periode pemindaian retroaktif berbeda per aplikasi - dan kemudian diperbarui terus-menerus dengan aktivitas baru.

Note

Jenis aktivitas (seperti FileCreated, FileCreatedOnNetworkShare, ArchiveCreated, atau FileDeleted) dan data terkaitnya bersumber langsung dari API pihak ketiga aplikasi yang terhubung (misalnya, Salesforce atau ServiceNow).

Microsoft Defender for Cloud Apps menampilkan nama dan jenis aktivitas ini persis seperti yang diterima dan tidak menentukan atau memodifikasinya. Untuk memahami arti aktivitas, lihat dokumentasi API pihak ketiga yang relevan.

Jenis tindakan untuk peristiwa dan aktivitas ditentukan oleh layanan sumber, baik itu layanan pihak pertama atau pihak ketiga. Microsoft Defender for Cloud Apps (MDA) mendukung berbagai jenis tindakan dan tidak dibatasi untuk jenis tindakan tertentu. Untuk daftar lengkap aktivitas Microsoft 365 yang dipantau oleh Defender for Cloud Apps, lihat Mencari log audit di portal Microsoft Purview.

Note

Saat Microsoft Defender bergerak menuju platform identitas terpadu sepenuhnya, beberapa alur data Defender for Cloud Apps tetap terpisah. Log aktivitas menggunakan alur data terpisah yang belum terintegrasi dengan inventaris Identitas. Korelasi yang ditentukan dalam inventaris Identitas tidak memengaruhi detail pengguna yang ditampilkan dalam log aktivitas. Untuk daftar lengkap fitur yang terpengaruh, lihat Mengaktifkan integrasi inventori Identitas.

Log Aktivitas dapat difilter untuk memungkinkan Anda menemukan aktivitas tertentu. Anda membuat kebijakan berdasarkan aktivitas lalu menentukan apa yang ingin Anda waspadai dan tindak lanjuti. Anda dapat mencari aktivitas yang dilakukan pada file tertentu. Jenis aktivitas dan informasi yang kami dapatkan untuk setiap aktivitas tergantung pada aplikasi dan jenis data apa yang dapat disediakan aplikasi.

Misalnya, Anda dapat menggunakan log Aktivitas untuk menemukan pengguna di organisasi Anda yang menggunakan sistem operasi atau browser yang sudah kedaluarsa:

  1. Setelah Anda menyambungkan aplikasi ke Defender for Cloud Apps, pada halaman Log aktivitas, pilih Filter tingkat lanjut.
  2. Pilih Tag agen pengguna.
  3. Pilih Browser kedaluarsa atau Sistem operasi kedaluarsa.

Cuplikan layar yang memperlihatkan log Aktivitas dengan contoh browser yang sudah kedaluarsa.

Filter dasar menyediakan alat hebat untuk mulai memfilter aktivitas Anda.

Cuplikan layar yang memperlihatkan filter log aktivitas dasar.

Anda dapat memperluas filter dasar dengan memilih Filter tingkat lanjut untuk menelusuri paling detail aktivitas yang lebih spesifik.

Cuplikan layar yang memperlihatkan filter log aktivitas tingkat lanjut.

Note

  • Tag lama ditambahkan ke setiap kebijakan aktivitas yang menggunakan filter "pengguna" versi lama. Filter ini terus berfungsi seperti biasa. Jika Anda ingin menghapus tag Warisan, Anda dapat menghapus filter dan menambahkan filter lagi menggunakan filter Nama pengguna baru.
  • Dalam beberapa kasus yang jarang terjadi, jumlah peristiwa yang disajikan dalam log aktivitas mungkin menunjukkan jumlah yang sedikit lebih tinggi daripada jumlah kejadian nyata yang berlaku untuk filter dan disajikan.

Panel Aktivitas

Menggunakan panel Aktivitas

Anda dapat melihat informasi selengkapnya tentang setiap aktivitas, dengan memilih Aktivitas itu sendiri di log Aktivitas. Ini membuka laci Aktivitas yang menyediakan tindakan dan wawasan tambahan berikut untuk setiap aktivitas:

  • Kebijakan yang cocok: Pilih tautan Kebijakan yang cocok untuk melihat daftar kebijakan yang cocok dengan aktivitas ini.
  • Melihat data mentah: Pilih Tampilkan data mentah untuk melihat data aktual yang diterima dari aplikasi.
  • Pengguna: Pilih pengguna untuk melihat halaman pengguna bagi pengguna yang melakukan aktivitas.
  • Jenis perangkat: Pilih Jenis perangkat untuk melihat data agen pengguna mentah.
  • Lokasi: Pilih lokasi untuk melihat lokasi di Bing Maps.
  • Kategori alamat IP dan tag: Pilih tag IP untuk melihat daftar tag IP yang ditemukan dalam aktivitas ini. Anda kemudian dapat memfilter menurut semua aktivitas yang cocok dengan tag ini.

Note

Kategori alamat IP ditentukan secara otomatis berdasarkan intelijen ancaman dan dapat diganti secara manual menggunakan rentang alamat IP.

Kolom dalam panel Aktivitas menyediakan tautan kontekstual ke aktivitas tambahan dan penelusuran detail yang mungkin ingin Anda lakukan langsung dari panel ini. Sebagai contoh, jika Anda memindahkan kursor ke samping kategori alamat IP, Anda dapat menggunakan ikon tambah ke filterTangkapan layar ikon Tambah ke filter yang digunakan untuk menambahkan aktivitas ke filter saat ini. untuk segera menambahkan alamat IP ke filter halaman saat ini. Anda juga dapat menggunakan ikon pengaturan cog Screenshot dari kontrol Pengaturan untuk mengakses pengaturan konfigurasi. Yang muncul langsung ke halaman pengaturan yang diperlukan untuk mengubah konfigurasi salah satu bidang, seperti Grup Pengguna.

Anda juga dapat menggunakan ikon di bagian atas tab untuk:

  • Melihat aktivitas dengan jenis yang sama
  • Menampilkan semua aktivitas pengguna yang sama
  • Melihat aktivitas dari alamat IP yang sama
  • Melihat aktivitas dari lokasi geografis yang tepat
  • Melihat aktivitas dari periode yang sama (48 jam)

Cuplikan layar yang menampilkan panel aktivitas.

Untuk daftar tindakan tata kelola yang tersedia, lihat Tindakan tata kelola aktivitas.

Lihat wawasan pengguna

Pengalaman investigasi mencakup wawasan tentang pengguna yang bertindak. Dengan satu klik, Anda bisa mendapatkan gambaran umum komprehensif pengguna, termasuk lokasi mana mereka terhubung, berapa banyak pemberitahuan terbuka yang terlibat dengan mereka, dan informasi metadata mereka.

Untuk melihat wawasan pengguna:

  1. Pilih Aktivitas itu sendiri di log Aktivitas.

  2. Lalu pilih tab Pengguna .
    Saat dipilih, panel Aktivitas akan terbuka. Tab Pengguna pada panel Aktivitas menampilkan informasi berikut tentang pengguna:

    • Buka pemberitahuan: Jumlah pemberitahuan terbuka yang melibatkan pengguna.
    • Kecocokan: Jumlah kecocokan kebijakan untuk file yang dimiliki oleh pengguna.
    • Aktivitas: Jumlah aktivitas yang dilakukan oleh pengguna dalam 30 hari terakhir.
    • Negara: Jumlah negara tempat pengguna terhubung dalam 30 hari terakhir.
    • ISP: Jumlah ISP yang disambungkan pengguna dalam 30 hari terakhir.
    • Alamat IP: Jumlah alamat IP yang disambungkan pengguna dalam 30 hari terakhir.

Cuplikan layar yang memperlihatkan wawasan pengguna, aktivitas pengguna, dan lokasi pemberitahuan yang sering untuk aplikasi Defender untuk Cloud.

Lihat wawasan alamat IP

Karena informasi alamat IP sangat penting untuk hampir semua penyelidikan, Anda dapat melihat informasi terperinci tentang alamat IP di laci Aktivitas. Dari dalam aktivitas tertentu, Anda dapat memilih tab alamat IP untuk melihat data terkonsolidasi tentang alamat IP, termasuk jumlah pemberitahuan terbuka untuk alamat IP tertentu, grafik tren aktivitas terbaru, dan peta lokasi. Tampilan terkonsolidasi ini memungkinkan Anda untuk menelusuri dengan mudah saat menyelidiki peringatan perjalanan yang mustahil, misalnya. Selain itu, Anda dapat dengan mudah memahami di mana alamat IP digunakan dan apakah itu terlibat dalam aktivitas yang mencurigakan. Anda juga dapat melakukan tindakan langsung di laci alamat IP yang memungkinkan Anda menandai alamat IP sebagai berisiko, VPN, atau perusahaan untuk memudahkan penyelidikan dan pembuatan kebijakan di masa mendatang.

Untuk melihat wawasan alamat IP:

  1. Pilih Aktivitas itu sendiri di log Aktivitas.

  2. Lalu pilih tab alamat IP .

    Ini membuka tab Alamat IP pada panel Aktivitas, yang menampilkan informasi berikut tentang alamat IP:

    • Buka pemberitahuan: Jumlah pemberitahuan terbuka yang melibatkan alamat IP.

    • Aktivitas: Jumlah aktivitas yang dilakukan oleh alamat IP dalam 30 hari terakhir.

    • Lokasi IP: Lokasi geografis tempat alamat IP tersambung dalam 30 hari terakhir.

    • Aktivitas: Jumlah aktivitas yang dilakukan dari alamat IP ini dalam 30 hari terakhir.

    • Aktivitas admin: Jumlah aktivitas administratif yang dilakukan dari alamat IP ini dalam 30 hari terakhir. Anda dapat melakukan tindakan alamat IP berikut:

      • Atur sebagai IP Perusahaan dan tambahkan ke daftar yang diizinkan
      • Atur sebagai alamat IP VPN dan tambahkan ke daftar yang diizinkan
      • Atur sebagai IP Berisiko dan tambahkan ke daftar blokir

Cuplikan layar yang memperlihatkan aktivitas alamat IP selama 30 hari terakhir.

Note

  • Alamat IP IPv4 atau IPv6 internal yang diaudit oleh aplikasi cloud yang terhubung dengan API, mungkin menunjukkan komunikasi layanan internal dalam jaringan aplikasi cloud, dan tidak boleh bingung dengan IP internal dari jaringan sumber tempat perangkat terhubung, karena aplikasi cloud tidak terekspos ke IP internal perangkat.
  • Untuk menghindari menaikkan pemberitahuan perjalanan yang tidak mungkin ketika karyawan terhubung dari lokasi rumah mereka melalui VPN perusahaan, disarankan untuk menandai alamat IP sebagai VPN.

Ekspor aktivitas

Anda dapat mengekspor semua aktivitas pengguna ke file CSV.

Di log Aktivitas, pilih tombol Ekspor di sudut kiri atas.

Cuplikan layar yang memperlihatkan tombol ekspor di log Aktivitas.

Note

Artikel ini menyediakan langkah-langkah cara menghapus data pribadi dari perangkat atau layanan dan dapat digunakan untuk mendukung kewajiban Anda berdasarkan GDPR. Jika Anda mencari info umum tentang GDPR, lihat bagian GDPR di portal Kepercayaan Layanan.

Langkah berikutnya

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, silakan hubungi dukungan Microsoft Defender XDR.