Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Setelah Microsoft Defender for Cloud Apps berjalan di lingkungan cloud, Anda memerlukan tahap pembelajaran dan penyelidikan. Pelajari cara menggunakan alat Microsoft Defender for Cloud Apps untuk mendapatkan pemahaman yang lebih mendalam tentang apa yang terjadi di lingkungan cloud Anda. Berdasarkan lingkungan khusus Anda dan cara penggunaannya, Anda dapat mengidentifikasi persyaratan untuk melindungi organisasi Anda dari risiko. Artikel ini menjelaskan cara melakukan penyelidikan untuk mendapatkan pemahaman yang lebih baik tentang lingkungan cloud Anda.
Menandai aplikasi sebagai disetujui atau tidak disanksi
Langkah penting untuk memahami cloud Anda adalah menandai aplikasi sebagai disetujui atau tidak disanksi. Setelah memberi sanksi pada aplikasi, Anda dapat memfilter aplikasi yang tidak diberi sanksi dan memulai migrasi ke aplikasi yang diberi sanksi dari kategori aplikasi yang sama.
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka katalog aplikasi Cloud atau Penemuan cloud - >Aplikasi yang ditemukan.
Dalam daftar aplikasi, pada baris di mana aplikasi yang ingin Anda beri tag sebagai sanksi muncul, pilih tiga titik di akhir baris
dan pilih Disetujui.
Menggunakan alat investigasi
Gunakan langkah-langkah berikut untuk menyelidiki aktivitas, file, identitas, dan aplikasi yang terhubung di lingkungan cloud Anda.
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Log aktivitas dan filter menurut aplikasi tertentu. Periksa item berikut:
Siapa yang mengakses lingkungan cloud Anda?
Dari rentang IP apa?
Apa itu aktivitas admin?
Dari lokasi apa admin tersambung?
Apakah ada perangkat yang kedaluarsa yang terhubung ke lingkungan cloud Anda?
Apakah login yang gagal berasal dari alamat IP yang diharapkan?
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka File, dan periksa item berikut:
Berapa banyak file yang dibagikan secara publik sehingga siapa pun dapat mengaksesnya tanpa tautan?
Dengan mitra mana Anda berbagi file (berbagi keluar)?
Apakah ada file yang memiliki nama sensitif?
Apakah ada file yang dibagikan dengan akun pribadi seseorang?
Di Portal Microsoft Defender, buka Identitas, dan periksa item berikut ini:
Apakah ada akun yang tidak aktif dalam layanan tertentu untuk waktu yang lama? Mungkin Anda dapat mencabut lisensi untuk pengguna tersebut ke layanan tersebut.
Apakah Anda ingin tahu pengguna mana yang memiliki peran tertentu?
Apakah seseorang dipecat tetapi mereka masih memiliki akses ke aplikasi dan dapat menggunakan akses tersebut untuk mencuri informasi?
Apakah Anda ingin mencabut izin pengguna ke aplikasi tertentu atau mengharuskan pengguna tertentu menggunakan autentikasi multifaktor?
Anda dapat menelusuri paling detail akun pengguna dengan memilih tiga titik di akhir baris akun pengguna dan memilih tindakan yang akan diambil. Ambil tindakan seperti Tangguhkan pengguna atau Hapus kolaborasi pengguna. Jika pengguna diimpor dari Microsoft Entra ID, Anda juga dapat memilih pengaturan akun Microsoft Entra untuk mendapatkan akses mudah ke fitur manajemen pengguna tingkat lanjut. Contoh fitur manajemen termasuk manajemen grup, MFA, detail tentang masuk pengguna, dan kemampuan untuk memblokir masuk.
Di Portal Microsoft Defender, pilih Pengaturan, lalu pilih Aplikasi Cloud. Di bawah Aplikasi Tersambung, pilih Konektor aplikasi, lalu pilih aplikasi. Dasbor aplikasi terbuka dan memberi Anda informasi dan wawasan. Anda dapat menggunakan tab di bagian atas untuk memeriksa:
Jenis perangkat apa yang digunakan pengguna Anda untuk menyambungkan ke aplikasi?
Jenis file apa yang mereka simpan di cloud?
Aktivitas apa yang terjadi di aplikasi saat ini?
Apakah ada aplikasi pihak ketiga yang terhubung ke lingkungan Anda?
Apakah Anda terbiasa dengan aplikasi ini?
Apakah mereka diotorisasi untuk tingkat akses yang diberikan kepada mereka?
Berapa banyak pengguna yang telah menyebarkannya? Seberapa umum aplikasi ini secara umum?
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Cloud Discovery. Pilih tab Dasbor dan periksa item berikut ini:
Aplikasi cloud apa yang digunakan, sejauh mana, dan oleh pengguna mana?
Untuk tujuan apa mereka digunakan?
Berapa banyak data yang diunggah ke aplikasi cloud ini?
Dalam kategori mana Anda telah memberi sanksi pada aplikasi cloud, namun, pengguna menggunakan solusi alternatif?
Untuk solusi alternatif, apakah Anda ingin membatalkan persetujuan untuk aplikasi cloud apa pun di organisasi Anda?
Apakah ada aplikasi cloud yang digunakan tetapi tidak mematuhi kebijakan organisasi Anda?
Penyelidikan sampel akses alamat IP berisiko
Katakanlah Anda berasumsi bahwa Anda tidak memiliki akses ke lingkungan cloud Anda dengan alamat IP berisiko. Sebagai contoh, katakanlah Tor. Tetapi Anda membuat kebijakan untuk IP risiko hanya untuk memastikan:
Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Kebijakan ->Templat kebijakan.
Pilih Kebijakan aktivitas untuk Jenis.
Pada akhir baris Masuk dari alamat IP berisiko, pilih tanda plus (+) untuk membuat kebijakan baru.
Ubah nama kebijakan sehingga Anda dapat mengidentifikasinya.
Di bawah Aktivitas yang cocok dengan semua hal berikut ini, pilih + untuk menambahkan filter. Gulir ke bawah ke tag IP, lalu pilih Tor.
Sekarang setelah Anda memiliki kebijakan IP berisiko, Anda menemukan bahwa Anda memiliki pemberitahuan bahwa kebijakan tersebut dilanggar.
Di Portal Microsoft Defender, buka
Insiden & pemberitahuan -Pemberitahuan dan lihat pemberitahuan tentang pelanggaran kebijakan.Jika Anda melihat bahwa peringatan tersebut tampak seperti pelanggaran yang nyata, Anda perlu membatasi risiko atau menangani pelanggaran tersebut.
Untuk meminimalkan risiko, Anda dapat mengirim notifikasi kepada pengguna untuk menanyakan apakah pelanggaran itu disengaja dan apakah pengguna menyadarinya.
Anda juga dapat mendalami peringatan tersebut dan menangguhkan pengguna sampai Anda mengetahui tindakan yang perlu dilakukan.
Jika peristiwa diizinkan dan tidak mungkin berulang, Anda dapat menutup pemberitahuan.
Jika peristiwa diizinkan dan Anda mengharapkan peristiwa berulang, Anda dapat memperbarui kebijakan sehingga masuk dari sumber yang disetujui tidak dianggap sebagai pelanggaran di masa mendatang.
Langkah berikutnya
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, silakan buka tiket dukungan..