Kelola aplikasi yang terdeteksi menggunakan Microsoft Defender untuk Titik Akhir

Microsoft Defender for Cloud Apps Mengintegrasikan Defender for Cloud Apps dengan Microsoft Defender untuk Titik Akhir memberikan visibilitas dan solusi kontrol Shadow IT yang mulus. Integrasi kami memungkinkan administrator Defender for Cloud Apps memblokir akses pengguna akhir ke aplikasi cloud, dengan mengintegrasikan kontrol tata kelola aplikasi Defender for Cloud Apps secara asli dengan perlindungan jaringan Microsoft Defender untuk Titik Akhir. Sebagai alternatif, para administrator dapat mengambil pendekatan yang lebih lunak dengan memperingatkan pengguna saat mereka mengakses aplikasi cloud berisiko.

Defender for Cloud Apps menggunakan tag aplikasi Bawaan Yang Tidak Disanksi untuk menandai aplikasi cloud sebagai dilarang digunakan, tersedia di halaman Cloud Discovery dan Cloud App Catalog. Untuk informasi selengkapnya, lihat Menyetujui atau membatalkan persetujuan aplikasi. Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat memblokir akses dengan mulus ke aplikasi yang tidak disanksi dengan satu klik di Defender for Cloud Apps.

Aplikasi yang ditandai sebagai Tidak Disanksi di Defender for Cloud Apps secara otomatis disinkronkan ke Defender untuk Titik Akhir. Secara lebih spesifik, domain yang digunakan oleh aplikasi yang tidak disetujui ini didistribusikan ke perangkat endpoint untuk diblokir oleh Microsoft Defender Antivirus dalam SLA Perlindungan Jaringan.

Note

Waktu tunda untuk memblokir aplikasi melalui Defender for Endpoint adalah hingga tiga jam sejak Anda menandai aplikasi sebagai tidak disetujui di Defender for Cloud Apps sampai aplikasi tersebut diblokir pada perangkat. Latensi ini disebabkan oleh waktu sinkronisasi hingga satu jam untuk aplikasi yang disetujui/tidak disetujui dari Defender for Cloud Apps ke Defender for Endpoint, dan hingga dua jam untuk menerapkan kebijakan ke perangkat agar aplikasi diblokir setelah indikator dibuat di Defender for Endpoint.

Prasyarat

Sebelum memulai, pastikan Anda memenuhi persyaratan berikut:

Aktifkan pemblokiran aplikasi cloud dengan Defender for Endpoint

Gunakan langkah-langkah berikut untuk mengaktifkan kontrol akses untuk aplikasi cloud:

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir, lalu pilih Terapkan akses aplikasi.

    Tangkapan layar pengaturan Microsoft Defender untuk Titik Akhir yang menunjukkan opsi Enforce app access di bawah Cloud Discovery.

    Note

    Pengaturan akses aplikasi Enforce bisa memakan waktu hingga 30 menit untuk mulai berlaku.

  2. Di Microsoft Defender XDR, buka Pengaturan>Titik akhir>Fitur lanjutan, lalu pilih Indikator jaringan kustom. Untuk informasi tentang indikator jaringan, lihat Membuat indikator untuk IP dan URL/domain.

    Mengaktifkan indikator jaringan kustom memungkinkan Anda memanfaatkan kemampuan perlindungan jaringan Microsoft Defender Antivirus untuk memblokir akses ke sekumpulan URL yang telah ditentukan sebelumnya menggunakan Defender for Cloud Apps, baik dengan memberi sanksi secara manual atau membatalkan penyerahan aplikasi menggunakan tag aplikasi atau secara otomatis dengan membuat kebijakan penemuan aplikasi.

    Tangkapan layar halaman pengaturan fitur lanjutan di Microsoft Defender XDR dengan tombol indikator jaringan kustom.

Mendidik pengguna saat mengakses aplikasi yang diblokir & menyesuaikan halaman blokir

Admin sekarang dapat mengonfigurasi dan menyematkan URL dukungan/bantuan untuk halaman blokir. Dengan konfigurasi ini, admin dapat mendidik pengguna saat mereka mengakses aplikasi yang diblokir. Pengguna diminta dengan tautan pengalihan kustom ke halaman perusahaan yang mencantumkan aplikasi yang diblokir untuk digunakan dan langkah-langkah yang diperlukan untuk diikuti guna mengamankan pengecualian pada halaman blokir. Pengguna akhir akan diarahkan ke URL ini yang dikonfigurasi oleh admin ketika mereka mengklik "Kunjungi halaman Dukungan" di halaman blok.

Defender for Cloud Apps menggunakan tag aplikasi Bawaan Yang Tidak Disanksi untuk menandai aplikasi cloud sebagai diblokir untuk digunakan. Tag tersedia di halaman Cloud Discovery dan Cloud App Catalog . Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat mendidik pengguna dengan mulus pada aplikasi yang diblokir untuk digunakan dan langkah-langkah untuk mengamankan pengecualian dengan satu klik di Defender for Cloud Apps.

Aplikasi yang ditandai sebagai Tidak Disetujui secara otomatis disinkronkan ke indikator URL kustom Defender for Endpoint, biasanya dalam beberapa menit. Secara lebih spesifik, domain yang digunakan oleh aplikasi yang diblokir diteruskan ke perangkat endpoint agar Microsoft Defender Antivirus dapat menampilkan pesan sesuai SLA Perlindungan Jaringan.

Menyiapkan URL pengalihan kustom untuk halaman blok

Gunakan langkah-langkah berikut untuk mengonfigurasi URL bantuan/dukungan kustom yang menunjuk ke halaman web perusahaan atau tautan sharepoint tempat Anda dapat mendidik karyawan tentang alasan mereka diblokir agar tidak mengakses aplikasi dan menyediakan daftar langkah-langkah untuk mengamankan pengecualian atau membagikan kebijakan akses perusahaan untuk mematuhi penerimaan risiko organisasi Anda.

  1. Di portal Microsoft Defender, pilih Pengaturan>Cloud Apps>Cloud Discovery>Microsoft Defender untuk Titik Akhir.

  2. Di menu dropdown Pemberitahuan , pilih Informasi.

  3. Di bawah Peringatan pengguna>URL notifikasi untuk aplikasi yang diblokir, masukkan URL Anda. Contohnya:

    Cuplikan layar memperlihatkan konfigurasi penambahan URL kustom untuk aplikasi yang diblokir.

Menonaktifkan pemberitahuan informasi untuk akses aplikasi yang tidak disanksi (Pratinjau)

Secara default, saat pengguna mengakses aplikasi yang tidak disanksi, Defender for Cloud Apps menghasilkan pemberitahuan informasi. Untuk mengurangi kebisingan pemberitahuan dan meningkatkan fokus SOC di Microsoft Defender XDR, Anda dapat menonaktifkan pemberitahuan ini menggunakan tombol Buat pemberitahuan untuk akses aplikasi yang diblokir.

Saat tombol mati:

  • Defender for Cloud Apps berhenti menghasilkan pemberitahuan untuk akses aplikasi yang tidak disanksi atau diblokir.
  • Pemberitahuan yang ada tidak dihapus secara retroaktif.
  • Pemberitahuan Cloud Discovery atau Defender lainnya tetap tidak terpengaruh.
  • Penerapan pemblokiran terus berjalan sebagaimana mestinya.

Untuk menonaktifkan pemberitahuan informasi:

  1. Di portal Microsoft Defender, pilih Penyiapan & konfigurasiPengaturanCloud AppsCloud DiscoveryMicrosoft Defender untuk Titik Akhir.
  2. Temukan tombol Buat pemberitahuan untuk akses aplikasi yang diblokir .
  3. Nonaktifkan tombol untuk menonaktifkan pemberitahuan informasi untuk akses aplikasi yang diblokir.

Memblokir aplikasi untuk grup perangkat tertentu

Untuk memblokir penggunaan untuk grup perangkat tertentu, lakukan langkah-langkah berikut:

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Kemudian, di bawah Cloud Discovery, pilih Tag Aplikasi dan buka tab Profil Cakupan.

  2. Pilih Tambahkan profil. Profil yang dibatasi mengatur entitas mana saja yang termasuk atau dikecualikan untuk pemblokiran atau pembukaan aplikasi.

  3. Berikan nama dan deskripsi profil deskriptif.

  4. Pilih apakah profil harus berupa profil Sertakan atau Kecualikan .

    • Sertakan: hanya sekumpulan entitas yang disertakan yang akan dipengaruhi oleh penegakan akses. Misalnya, profil myContoso memiliki Sertakan untuk grup perangkat A dan B. Memblokir aplikasi Y dengan profil myContoso akan memblokir akses aplikasi hanya untuk grup A dan B.

    • Kecualikan: Sekumpulan entitas yang dikecualikan tidak akan terpengaruh oleh penegakan akses. Misalnya, profil myContoso memiliki Pengecualian untuk grup perangkat A dan B. Memblokir aplikasi Y dengan profil myContoso akan memblokir akses aplikasi untuk seluruh organisasi kecuali untuk grup A dan B.

  5. Pilih grup perangkat yang relevan untuk profil. Grup perangkat yang tercantum ditarik dari Microsoft Defender untuk Titik Akhir. Untuk informasi selengkapnya, lihat Membuat grup perangkat.

  6. Pilih Simpan.

    Cuplikan layar tab profil terlingkup untuk membuat sertakan atau mengecualikan profil grup perangkat.

Untuk memblokir aplikasi, lakukan langkah-langkah berikut:

  1. Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Cloud Discovery dan buka tab Aplikasi yang ditemukan.

  2. Pilih aplikasi yang harus diblokir.

  3. Tandai aplikasi sebagai Tidak Disanksi.

    Cuplikan layar halaman Defender for Cloud Apps untuk menandai aplikasi yang ditemukan sebagai tidak disanksi.

  4. Untuk memblokir semua perangkat di organisasi Anda, dalam dialog Tag sebagai tidak disanksi? , pilih Simpan. Untuk memblokir grup perangkat tertentu di organisasi Anda, pilih Pilih profil untuk menyertakan atau mengecualikan grup agar tidak diblokir. Kemudian pilih profil tempat aplikasi akan diblokir, dan pilih Simpan.

    Cuplikan layar dialog pemilihan profil yang digunakan untuk memilih profil terlingkup saat menandai aplikasi sebagai tidak disanksi.

    Kotak dialog Tandai sebagai tidak disetujui? hanya akan muncul ketika tenant Anda mengaktifkan pemblokiran aplikasi cloud dengan Defender for Endpoint dan Anda memiliki akses admin untuk membuat perubahan.

Note

  • Kemampuan penegakan ini didasarkan pada indikator URL kustom di Defender for Endpoint.
  • Setiap cakupan organisasi yang ditetapkan secara manual pada indikator yang dibuat oleh Defender for Cloud Apps sebelum fitur ini dirilis akan ditimpa oleh Defender for Cloud Apps. Setiap lingkup organisasi yang diperlukan untuk pemblokiran aplikasi harus diatur dari pengalaman profil terbatas Defender for Cloud Apps.
  • Untuk menghapus profil cakupan yang dipilih dari aplikasi yang tidak disanksi, hapus tag yang tidak disanksi lalu tandai aplikasi lagi dengan profil cakupan yang diperlukan.
  • Diperlukan waktu hingga dua jam agar domain aplikasi disebarluaskan dan diperbarui di perangkat titik akhir setelah ditandai dengan tag atau/dan cakupan yang relevan.
  • Saat aplikasi ditandai sebagai Dipantau, opsi untuk menerapkan profil terlingkup hanya menunjukkan apakah sumber data Pengguna Titik Akhir Win10 bawaan telah secara konsisten menerima data selama 30 hari terakhir.
  • Karena grup perangkat di Microsoft Defender untuk Bisnis (MDB) dikelola secara berbeda, tidak ada grup perangkat yang muncul dalam grup perangkat MDA untuk pelanggan dengan lisensi MDB.

Mendidik pengguna saat mengakses aplikasi berisiko

Admin memiliki opsi untuk memperingatkan pengguna saat mereka mengakses aplikasi berisiko. Daripada memblokir pengguna, mereka diminta dengan pesan yang menyediakan tautan pengalihan kustom ke halaman perusahaan yang mencantumkan aplikasi yang disetujui untuk digunakan. Prompt peringatan menyediakan opsi bagi pengguna untuk melewati peringatan dan melanjutkan ke aplikasi. Admin juga dapat memantau jumlah pengguna yang melewati pesan peringatan.

Defender for Cloud Apps menggunakan tag aplikasi Terpantau bawaan untuk menandai aplikasi cloud sebagai berisiko digunakan. Tag tersedia di halaman Cloud Discovery dan Cloud App Catalog . Dengan mengaktifkan integrasi dengan Defender untuk Titik Akhir, Anda dapat dengan mulus memperingatkan pengguna tentang akses ke aplikasi yang dipantau dengan satu klik di Defender for Cloud Apps.

Aplikasi yang ditandai sebagai Dipantau akan secara otomatis disinkronkan ke indikator URL kustom Defender for Endpoint, biasanya dalam beberapa menit. Lebih khusus lagi, domain yang digunakan oleh aplikasi yang dipantau disebarkan ke perangkat titik akhir untuk memberikan pesan peringatan oleh antivirus Microsoft Defender dalam SLA Perlindungan Jaringan.

Menyiapkan URL pengalihan kustom untuk pesan peringatan

Gunakan langkah-langkah berikut untuk mengonfigurasi URL kustom yang menunjuk ke halaman web perusahaan tempat Anda dapat mendidik karyawan tentang mengapa mereka telah diperingatkan dan memberikan daftar aplikasi alternatif yang disetujui yang mematuhi penerimaan risiko organisasi Anda atau sudah dikelola oleh organisasi.

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir.

  2. Dalam kotak URL Pemberitahuan , masukkan URL Anda.

    Tangkapan layar pengaturan Microsoft Defender untuk Titik Akhir Cloud Discovery yang menampilkan kolom URL Notifikasi untuk peringatan aplikasi yang dipantau.

Menyiapkan durasi bypass pengguna

Karena pengguna dapat melewati pesan peringatan, Anda dapat menggunakan langkah-langkah berikut untuk mengonfigurasi berapa lama bypass tetap berlaku. Setelah durasi berlalu, pengguna diminta dengan pesan peringatan saat berikutnya mereka mengakses aplikasi yang dipantau.

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Cloud Discovery, pilih Microsoft Defender untuk Titik Akhir.

  2. Dalam kotak Durasi Bypass, masukkan durasi bypass pengguna dalam jam.

    Tangkapan layar pengaturan Microsoft Defender untuk Titik Akhir Cloud Discovery yang menampilkan kolom durasi Bypass untuk peringatan aplikasi yang dipantau.

Memantau kontrol aplikasi yang diterapkan

Setelah kontrol akses, blok, atau bypass diterapkan, Anda dapat memantau pola penggunaan aplikasi untuk kontrol tersebut menggunakan langkah-langkah berikut.

  1. Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Cloud Discovery lalu buka tab Aplikasi yang ditemukan. Gunakan filter kueri aplikasi yang ditemukan untuk menemukan aplikasi yang dipantau yang relevan.
  2. Pilih nama aplikasi untuk melihat kontrol aplikasi yang diterapkan di halaman gambaran umum aplikasi.

Langkah berikutnya

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.