Buat kebijakan sesi Microsoft Defender for Cloud Apps

Kebijakan sesi Microsoft Defender for Cloud Apps memberikan visibilitas yang mendetail terhadap aplikasi cloud dengan pemantauan tingkat sesi secara real-time. Gunakan kebijakan sesi untuk mengambil berbagai tindakan, tergantung pada kebijakan yang Anda tetapkan untuk sesi pengguna.

Berbeda dengan kebijakan akses, yang memungkinkan atau memblokir akses sepenuhnya, kebijakan sesi memungkinkan akses saat memantau sesi. Tambahkan kontrol aplikasi Akses Bersyarat ke kebijakan sesi Anda untuk membatasi aktivitas sesi tertentu.

Misalnya, Anda mungkin ingin mengizinkan pengguna mengakses aplikasi dari perangkat yang tidak dikelola, atau dari lokasi tertentu. Namun, Anda mungkin ingin membatasi pengunduhan file sensitif selama sesi tersebut atau mengharuskan dokumen tertentu dilindungi dari pengunduhan, pengunggahan, atau penyalinan saat keluar dari aplikasi.

Kebijakan yang dibuat untuk aplikasi host tidak terhubung ke aplikasi sumber daya terkait. Misalnya, kebijakan akses yang Anda buat untuk Teams, Exchange, atau Gmail tidak terhubung ke SharePoint, OneDrive, atau Google Drive. Jika Anda memerlukan kebijakan untuk aplikasi sumber daya selain aplikasi host, buat kebijakan terpisah.

Tidak ada batasan jumlah kebijakan yang dapat diterapkan.

Prasyarat

Sebelum memulai, pastikan Anda memiliki prasyarat berikut:

  • Lisensi Defender for Cloud Apps, baik sebagai lisensi mandiri atau sebagai bagian dari lisensi lain

  • Lisensi untuk Microsoft Entra ID P1, baik sebagai lisensi mandiri atau sebagai bagian dari lisensi lain.

  • Jika Anda menggunakan IdP non-Microsoft, lisensi yang diperlukan oleh solusi Penyedia Identitas (IdP) Anda.

  • Aplikasi relevan yang diintegrasikan ke kontrol aplikasi Akses Bersyarat. Aplikasi Microsoft Entra ID diintegrasikan secara otomatis, sedangkan aplikasi IdP non-Microsoft harus diintegrasikan secara manual.

    Jika Anda bekerja dengan IdP non-Microsoft, pastikan Anda juga telah mengonfigurasi IdP untuk bekerja dengan Microsoft Defender for Cloud Apps. Untuk informasi selengkapnya, lihat:

Agar kebijakan sesi Anda berfungsi, Anda juga harus memiliki kebijakan Akses Bersyarat Microsoft Entra ID, yang membuat izin untuk mengendalikan lalu lintas.

Contoh: Buat kebijakan Akses Bersyarat Microsoft Entra ID untuk digunakan dengan Defender for Cloud Apps

Prosedur ini memberikan contoh umum tentang cara membuat kebijakan Akses Bersyarat untuk digunakan dengan Defender for Cloud Apps.

  1. Masuk ke pusat admin Microsoft Entra dengan peran minimal sebagai Administrator Akses Bersyarat.
  2. Jelajahi Entra ID>Akses Bersyarat>Kebijakan.
  3. Pilih Kebijakan baru.
  4. Beri nama pada kebijakan Anda. Sebaiknya organisasi membuat standar yang bermakna untuk nama kebijakannya.
  5. Di bawah Penugasan, pilih Pengguna atau identitas beban kerja.
    1. Pada Sertakan, pilih Semua pengguna
    2. Di bawah Kecualikan, pilih Pengguna dan grup lalu pilih akun akses darurat atau akun break-glass milik organisasi Anda.
  6. Di bawah Sumber daya target>Sumber daya (sebelumnya aplikasi cloud), pilih opsi berikut:
    1. Di bawah Sertakan, pilih Pilih sumber daya.
    2. Pilih aplikasi klien yang ingin Anda sertakan dalam kebijakan Anda.
  7. Di bawah Kondisi, pilih kondisi apa pun yang ingin Anda sertakan dalam kebijakan Anda.
  8. Di bawah Kontrol akses>Sesi, pilih Gunakan Kontrol Aplikasi Akses Bersyarat, lalu pilih Pilih.
  9. Konfirmasikan pengaturan Anda dan atur Aktifkan kebijakan ke Khusus Laporan.
  10. Pilih Buat untuk membuat untuk mengaktifkan kebijakan Anda.

Setelah mengonfirmasi pengaturan Anda menggunakan dampak kebijakan atau mode khusus laporan, pindahkan tombol Aktifkan kebijakan dari Hanya Laporan ke Aktif.

Untuk informasi selengkapnya, lihat Kebijakan Akses Bersyarat dan Membangun kebijakan Akses Bersyarat.

Note

Microsoft Defender for Cloud Apps menggunakan aplikasi Microsoft Defender for Cloud Apps - Kontrol Sesi sebagai bagian dari layanan Kontrol Aplikasi Akses Bersyarat untuk masuk pengguna. Aplikasi ini terletak di dalam bagian 'Aplikasi Perusahaan' dari Entra ID. Untuk melindungi aplikasi SaaS Anda dengan Kontrol Sesi, Anda harus mengizinkan akses ke aplikasi ini.

Jika Anda memiliki kebijakan Akses Bersyarat yang opsi "Blokir Akses"-nya dipilih pada Kontrol "Berikan Akses" dalam kebijakan Akses Bersyarat Microsoft Entra ID yang diterapkan pada aplikasi ini, pengguna akhir tidak akan dapat mengakses aplikasi yang dilindungi dengan kontrol sesi.

Penting untuk memastikan bahwa aplikasi ini tidak dibatasi secara tidak sengaja oleh kebijakan Akses Bersyarat apa pun. Untuk kebijakan yang membatasi semua atau aplikasi tertentu, pastikan aplikasi ini terdaftar sebagai pengecualian dalam sumber daya Target atau konfirmasikan bahwa kebijakan pemblokiran sengaja.

Untuk memastikan kebijakan akses bersyarat berbasis lokasi Anda berfungsi dengan benar, sertakan aplikasi Microsoft Defender for Cloud Apps – Kontrol Sesi dalam kebijakan tersebut.

Buat kebijakan sesi Defender for Cloud Apps

Prosedur ini menjelaskan cara membuat kebijakan sesi baru di Defender for Cloud Apps.

  1. Di portal Defender, pilih tab Aplikasi Cloud > Kebijakan > Manajemen kebijakan > Akses Bersyarat.

  2. Pilih Buat kebijakan>Kebijakan sesi. Contohnya:

    Cuplikan layar dari halaman Buat kebijakan Akses Bersyarat.

  3. Pada halaman Buat kebijakan sesi , mulailah dengan memilih templat dari menu dropdown Templat kebijakan , atau dengan memasukkan semua detail secara manual.

  4. Masukkan informasi dasar berikut untuk kebijakan Anda. Jika Anda menggunakan templat, sebagian besar konten sudah diisi untuk Anda.

    Name Deskripsi
    Nama kebijakan Nama yang bermakna untuk kebijakan Anda, seperti Blokir Unduhan Dokumen Sensitif di Box untuk Pengguna Pemasaran
    Tingkat keparahan kebijakan Pilih tingkat keparahan yang ingin Anda terapkan ke kebijakan Anda.
    Category Pilih kategori yang ingin Anda terapkan.
    Description Masukkan deskripsi opsional dan bermakna untuk kebijakan Anda untuk membantu tim Anda memahami tujuannya.
    Jenis kontrol sesi Pilih salah satu opsi berikut:

    - Pantau saja. Hanya memantau aktivitas pengguna dan membuat kebijakan Monitor saja untuk aplikasi yang Anda pilih.
    - Memblokir aktivitas. Memblokir aktivitas tertentu yang ditentukan oleh filter Jenis aktivitas . Semua aktivitas dari aplikasi yang dipilih dipantau dan dilaporkan di log Aktivitas.
    - Kontrol pengunduhan file (dengan pemeriksaan). Memantau unduhan file, dan dapat dikombinasikan dengan tindakan lain, seperti memblokir atau melindungi unduhan.
    - Mengontrol unggahan file (dengan inspeksi). Memantau unggahan file, dan dapat dikombinasikan dengan tindakan lain, seperti memblokir atau melindungi unggahan.

    Untuk informasi selengkapnya, lihat Aktivitas yang didukung untuk kebijakan sesi.
  5. Di bagian Aktivitas yang cocok dengan semua kriteria berikut, pilih filter aktivitas tambahan untuk diterapkan pada kebijakan. Filter menyertakan opsi berikut:

    Name Deskripsi
    Jenis aktivitas Pilih jenis aktivitas yang ingin Anda terapkan, seperti:

    -Percetakan
    - Tindakan clipboard seperti memotong, menyalin, menempelkan
    - Mengirim, berbagi, membatalkan berbagi, atau mengedit item di aplikasi yang didukung.

    Misalnya, gunakan aktivitas kirim item dalam kondisi Anda untuk menangkap pengguna yang mencoba mengirim informasi di obrolan Teams atau saluran Slack, dan blokir pesan jika berisi informasi sensitif seperti kata sandi atau kredensial lainnya.
    Aplikasi Filter untuk aplikasi tertentu untuk disertakan dalam kebijakan. Pilih aplikasi dengan terlebih dahulu memilih apakah aplikasi tersebut menggunakan orientasi Azure AD otomatis untuk aplikasi Microsoft Entra ID, atau orientasi manual untuk aplikasi IdP non-Microsoft. Kemudian, pilih aplikasi yang ingin Anda sertakan dalam filter Anda dari daftar.

    Jika aplikasi IdP non-Microsoft Anda tidak ada dalam daftar, pastikan Anda telah menyelesaikan proses penyiapannya sepenuhnya. Untuk informasi selengkapnya, lihat:
    - Tambahkan aplikasi katalog IdP non-Microsoft untuk kontrol aplikasi Akses Bersyarat.
    - Tambahkan aplikasi kustom IdP non-Microsoft untuk kontrol aplikasi Akses Bersyarat

    Jika Anda memilih untuk tidak menggunakan filter Aplikasi, kebijakan tersebut berlaku untuk semua aplikasi yang ditandai sebagai Diaktifkan pada halaman Pengaturan > Aplikasi Cloud > Aplikasi yang terhubung > Aplikasi Kontrol Aplikasi Akses Bersyarat.

    Catatan: Anda mungkin melihat beberapa tumpang tindih antara aplikasi yang di-onboarding dan aplikasi yang memerlukan onboarding manual. Jika terjadi konflik di filter Anda antara aplikasi, aplikasi yang di-onboarding secara manual akan diutamakan.
    Perangkat Filter untuk tag perangkat, seperti untuk metode manajemen perangkat tertentu, atau jenis perangkat, seperti PC, seluler, atau tablet.
    Alamat IP Filter per alamat IP atau gunakan tag alamat IP yang ditetapkan sebelumnya.
    Location Filter menurut lokasi geografis. Tidak adanya lokasi yang jelas dapat mengidentifikasi aktivitas berisiko.
    ISP terdaftar Filter untuk aktivitas yang berasal dari ISP tertentu.
    User Filter untuk pengguna atau grup pengguna tertentu.
    Rangkaian karakter agen pengguna Saring untuk string user-agent tertentu.
    Tag agen pengguna Filter tag agen pengguna, misalnya untuk peramban atau sistem operasi yang sudah usang.

    Contohnya:

    Cuplikan layar Aktivitas yang cocok dengan semua bagian berikut dengan opsi filter aktivitas yang dikonfigurasi untuk kebijakan sesi.

    Pilih Edit dan pratinjau hasil untuk mendapatkan pratinjau jenis aktivitas yang akan dikembalikan dengan pilihan Anda saat ini.

  6. Konfigurasikan opsi tambahan yang tersedia untuk jenis kontrol sesi tertentu.

    Misalnya, jika Anda memilih Blokir aktivitas, pilih Gunakan inspeksi konten untuk memeriksa konten aktivitas, lalu konfigurasikan pengaturan Anda sesuai kebutuhan. Dalam hal ini, Anda mungkin ingin memeriksa teks yang menyertakan ekspresi tertentu, seperti nomor jaminan sosial.

  7. Jika Anda memilih Unduhan file kontrol (dengan inspeksi) atau Unggahan file kontrol (dengan inspeksi), konfigurasikan File yang cocok dengan semua pengaturan berikut .

    1. Konfigurasikan salah satu filter file berikut:

      Name Deskripsi
      Label kerahasiaan Filter menurut label sensitivitas Perlindungan Informasi Microsoft Purview, jika Anda juga menggunakan Microsoft Purview, dan data Anda dilindungi oleh label sensitivitasnya.
      Nama file Filter untuk file tertentu.
      Ekstensi Filter untuk jenis file tertentu, misalnya, blokir unduhan untuk semua file .xls.
      Ukuran file (MB) Filter untuk ukuran file tertentu, seperti file besar atau kecil.
    2. Di area Terapkan ke (Pratinjau):

      • Pilih metode inspeksi yang akan digunakan, seperti layanan klasifikasi data, atau malware. Untuk informasi selengkapnya, lihat Integrasi Microsoft Data Classification Services.
      • Konfigurasikan opsi yang lebih rinci untuk kebijakan Anda, seperti skenario berdasarkan elemen seperti sidik jari atau pengklasifikasi yang dapat dilatih.
  8. Di area Tindakan , pilih salah satu opsi berikut ini:

    Name Deskripsi
    Audit Memantau semua aktivitas. Pilih untuk secara eksplisit mengizinkan pengunduhan sesuai dengan filter kebijakan yang Anda tetapkan.
    Blok Memblokir unduhan file dan memantau semua aktivitas. Pilih untuk memblokir unduhan secara eksplisit sesuai dengan filter kebijakan yang Anda tetapkan.

    Kebijakan blokir juga memungkinkan Anda memilih untuk memberi tahu pengguna melalui email, dan untuk menyesuaikan pesan blokir.
    Protect Menerapkan label sensitivitas untuk mengunduh dan memantau semua aktivitas. Hanya tersedia jika Anda memilih Download file kontrol (dengan inspeksi).

    Jika Anda menggunakan Perlindungan Informasi Microsoft Purview, Anda juga dapat memilih untuk menerapkan label sensitivitas ke file yang cocok, menerapkan izin kustom ke file pengunduhan pengguna, atau memblokir pengunduhan file tertentu.

    Jika Anda memiliki kebijakan Akses Bersyarat Microsoft Entra ID, Anda juga dapat memilih untuk mewajibkan autentikasi peningkatan (Pratinjau).

    Secara opsional, pilih opsi Selalu terapkan tindakan yang dipilih meskipun data tidak dapat dipindai sesuai kebutuhan untuk kebijakan Anda.

  9. Di area Pemberitahuan , konfigurasikan salah satu tindakan berikut sesuai kebutuhan:

    • Membuat pemberitahuan untuk setiap peristiwa yang cocok dengan tingkat keparahan kebijakan
    • Mengirim pemberitahuan sebagai email
    • Batas pemberitahuan harian per kebijakan
    • Mengirim pemberitahuan ke Power Automate
  10. Setelah selesai, pilih Buat.

Menguji kebijakan Anda

Setelah membuat kebijakan sesi, uji dengan mengautentikasi ulang ke setiap aplikasi yang dikonfigurasi dalam kebijakan dan menguji skenario yang telah Anda konfigurasi dalam kebijakan Anda.

Kami menyarankan agar Anda:

  • Keluar dari semua sesi yang ada sebelum mengautentikasi ulang ke aplikasi Anda.
  • Masuk ke aplikasi seluler dan desktop dari perangkat yang dikelola maupun yang tidak dikelola untuk memastikan bahwa semua aktivitas tercatat secara lengkap di log aktivitas.

Pastikan untuk masuk dengan pengguna yang cocok dengan kebijakan Anda.

Untuk menguji kebijakan Anda di aplikasi Anda:

  • Periksa untuk melihat apakah ikon kunci muncul di browser Anda, atau jika Anda bekerja di browser selain Microsoft Edge, periksa apakah URL aplikasi Anda berisi akhiran.mcas. Untuk informasi selengkapnya, lihat Perlindungan dalam browser dengan Microsoft Edge untuk Bisnis (Pratinjau).

  • Kunjungi semua halaman dalam aplikasi yang merupakan bagian dari proses kerja pengguna dan verifikasi bahwa halaman dirender dengan benar.

  • Verifikasi bahwa perilaku dan fungsionalitas aplikasi tidak terpengaruh secara merugikan dengan melakukan tindakan umum seperti mengunduh dan mengunggah file.

  • Jika Anda bekerja dengan aplikasi IdP kustom yang tidak Microsoft, periksa setiap domain yang tercantum di Tambahkan domain untuk aplikasi Anda.

Jika Anda mengalami kesalahan atau masalah, gunakan toolbar admin untuk mengumpulkan sumber daya seperti .har file dan sesi yang direkam untuk mengajukan tiket dukungan.

Untuk memeriksa pembaruan di Microsoft Defender XDR:

  1. Di Portal Microsoft Defender, di bawah Aplikasi Cloud, buka Kebijakan, lalu pilih Manajemen kebijakan.
  2. Pilih kebijakan yang telah Anda buat untuk melihat laporan kebijakan. Kecocokan kebijakan sesi akan segera muncul.

Laporan kebijakan menunjukkan proses masuk mana saja yang dialihkan ke Microsoft Defender for Cloud Apps untuk pengendalian sesi, serta tindakan lainnya, seperti file mana saja yang diunduh atau diblokir dalam sesi yang dipantau.

Menonaktifkan pengaturan pemberitahuan pengguna

Secara default, pengguna diberi tahu saat sesi mereka sedang dipantau. Jika Anda lebih suka pengguna Anda tidak diberi tahu, atau untuk menyesuaikan pesan pemberitahuan, konfigurasikan pengaturan pemberitahuan.

Di Microsoft Defender XDR, pilih Pengaturan > Aplikasi cloud > Kontrol Aplikasi Akses Bersyarat > Pemantauan pengguna.

Pada halaman Pemantauan pengguna , pilih salah satu pengaturan pemberitahuan berikut ini:

  • Hapus opsi Beri tahu pengguna bahwa aktivitas mereka sedang dipantau sama sekali
  • Pertahankan pilihan dan pilih untuk menggunakan pesan default atau untuk menyesuaikan pesan Anda.

Pilih tautan Pratinjau untuk melihat contoh pesan yang dikonfigurasi di tab browser baru.

Mengekspor log penemuan Cloud

Kontrol Aplikasi Akses Bersyarat mencatat log trafik dari setiap sesi pengguna yang dirutekan melaluinya. Log lalu lintas mencakup waktu, IP, agen pengguna, URL yang dikunjungi, dan jumlah byte yang diunggah dan diunduh. Log ini dianalisis, dan laporan berkelanjutan, Defender for Cloud Apps Conditional Access App Control, ditambahkan ke daftar laporan penemuan cloud di dasbor penemuan cloud.

Untuk mengekspor log Cloud Discovery dari dasbor Cloud Discovery:

  1. Di Portal Microsoft Defender, pilih Pengaturan. Lalu pilih Cloud Apps. Di bawah Aplikasi yang terhubung, pilih Kontrol Aplikasi Akses Bersyarat.

  2. Di atas tabel, pilih tombol ekspor. Contohnya:

    Cuplikan layar yang memperlihatkan tombol ekspor untuk mengunduh log lalu lintas Kontrol Aplikasi Akses Bersyarat dari dasbor Cloud Discovery.

  3. Pilih rentang laporan dan pilih Ekspor. Mengekspor laporan mungkin memakan waktu.

  4. Untuk mengunduh log yang diekspor setelah laporan siap, di Portal Microsoft Defender buka Laporan ->Aplikasi Cloud lalu Laporan yang diekspor.

  5. Dalam tabel, pilih laporan yang sesuai dari daftar log lalu lintas Kontrol Aplikasi Akses Bersyarat dan pilih Unduh. Contohnya:

    Cuplikan layar tombol unduh di toolbar.

Aktivitas yang didukung untuk kebijakan sesi

Defender for Cloud Apps kebijakan sesi mendukung aktivitas termasuk memantau saja, memblokir semua unduhan, memerlukan autentikasi langkah,memblokiraktivitas tertentu, melindungi file saat diunduh, melindungi unggahan file sensitif, memblokir malware saat diunggah atau diunduh, dan mendidik pengguna untuk melindungi file sensitif.

Hanya memantau

Jenis kontrol sesihanya Monitor hanya memantau aktivitas Masuk.

Untuk memantau aktivitas lain, pilih Blokir aktivitas, Kontrol unduhan file (dengan inspeksi), atau Unggahan file kontrol (dengan inspeksi) sebagai jenis kontrol sesi, dan gunakan tindakanAudit.

Untuk memantau aktivitas selain pengunduhan dan pengunggahan, Anda harus memiliki setidaknya satu blok untuk setiap aktivitas dalam kebijakan pemantauan Anda.

Blokir semua unduhan

Saat Kontrol unduhan file (dengan inspeksi) diatur sebagai jenis kontrol sesi, dan Blokir diatur sebagai tindakan, kontrol aplikasi Akses Bersyarat mencegah pengguna mengunduh file sesuai dengan filter file dalam kebijakan.

Saat pengguna memulai unduhan, pesan Unduh terbatas muncul untuk pengguna, dan file yang diunduh diganti dengan file teks. Konfigurasikan pesan file teks kepada pengguna sesuai kebutuhan untuk organisasi Anda.

Perlu autentikasi tambahan

Mewajibkan autentikasi step-uptindakan tersedia saat jenis kontrol sesi diatur ke Memblokir aktivitas, Mengontrol pengunduhan file (dengan inspeksi), atau Mengontrol pengunggahan file (dengan inspeksi).

Ketika tindakan ini dipilih, Defender for Cloud Apps mengalihkan sesi ke Akses Bersyarat Microsoft Entra untuk evaluasi ulang kebijakan, setiap kali aktivitas yang dipilih terjadi.

Gunakan opsi ini untuk memeriksa klaim seperti autentikasi multifaktor dan kepatuhan perangkat selama sesi, berdasarkan konteks autentikasi yang dikonfigurasi dalam Microsoft Entra ID.

Memblokir aktivitas tertentu

Saat Aktivitas blokir diatur sebagai jenis kontrol sesi, pilih aktivitas tertentu untuk diblokir di aplikasi tertentu.

  • Semua aktivitas dari aplikasi yang dikonfigurasi dipantau dan dilaporkan di log Aktivitas aplikasi > Cloud.

  • Untuk memblokir aktivitas tertentu, pilih tindakanBlokir lebih lanjut dan pilih aktivitas yang ingin Anda blokir.

  • Untuk menaikkan pemberitahuan untuk aktivitas tertentu, pilih tindakanAudit dan konfigurasikan pengaturan pemberitahuan Anda.

Misalnya, Anda mungkin ingin memblokir aktivitas berikut:

  • Pesan Teams terkirim. Blokir pengguna agar tidak mengirim pesan dari Microsoft Teams, atau memblokir pesan Teams yang berisi konten tertentu.

  • Cetak. Blokir semua tindakan cetak.

  • Salin. Blokir semua tindakan salin ke clipboard, atau hanya blokir penyalinan untuk konten tertentu saja.

Lindungi file saat diunduh

Pilih jenis kontrol sesiAktivitas blokir untuk memblokir aktivitas tertentu, yang Anda tentukan menggunakan filterJenis aktivitas.

Semua aktivitas dari aplikasi yang dikonfigurasi dipantau dan dilaporkan di log Aktivitas aplikasi > Cloud.

  • Pilih tindakanBlokir untuk memblokir aktivitas tertentu, atau pilih tindakanAudit dan tentukan pengaturan pemberitahuan untuk menaikkan pemberitahuan untuk aktivitas tertentu.

  • Pilih tindakanLindungi untuk melindungi file dengan pelabelan sensitivitas dan perlindungan lainnya sesuai filter file kebijakan.

    Label sensitivitas dikonfigurasi dalam Microsoft Purview dan harus dikonfigurasi untuk menerapkan enkripsi agar muncul sebagai opsi dalam kebijakan sesi Defender for Cloud Apps.

    Saat Anda telah mengonfigurasi kebijakan sesi dengan label tertentu dan pengguna mengunduh file yang memenuhi kriteria kebijakan, label dan perlindungan dan izin terkait diterapkan pada file.

    File asli tetap seperti yang ada di aplikasi cloud saat file yang diunduh dilindungi. Pengguna yang mencoba mengakses file yang diunduh harus memenuhi persyaratan izin yang ditentukan oleh perlindungan yang diterapkan.

Defender for Cloud Apps saat ini mendukung penerapan label sensitivitas dari Perlindungan Informasi Microsoft Purview untuk jenis file berikut:

  • Word: docm, docx, dotm, dotx
  • Excel: xlam, xlsm, xlsx, xltx
  • PowerPoint: potm, potx, ppsx, ppsm, pptm, pptx
  • PDF

Note

File PDF harus diberi label terpadu.

Opsi Lindungi tidak mendukung penimpaan file dengan label yang ada dalam kebijakan sesi.

Melindungi unggahan file sensitif

Pilih Kontrol pengunggahan file (dengan inspeksi)jenis kontrol sesi untuk mencegah pengguna mengunggah file sesuai dengan filter file pada kebijakan.

Jika file yang diunggah memiliki data sensitif dan tidak memiliki label yang tepat, unggahan file akan diblokir.

Misalnya, buat kebijakan yang memindai konten file untuk menentukan apakah berisi kecocokan konten sensitif seperti nomor jaminan sosial. Jika berisi konten sensitif dan tidak diberi label Perlindungan Informasi Microsoft Purview Confidential, unggahan file akan diblokir.

Tip

Konfigurasikan pesan kustom kepada pengguna saat file diblokir, menginstruksikan mereka tentang cara memberi label file untuk mengunggahnya, membantu memastikan bahwa file yang disimpan di aplikasi cloud Anda mematuhi kebijakan Anda.

Untuk informasi selengkapnya, lihat Mendidik pengguna untuk melindungi file sensitif.

Memblokir malware saat diunggah atau diunduh

Pilih unggahan file Kontrol (dengan inspeksi) atau Unduhan file kontrol (dengan inspeksi) sebagai jenis kontrol sesi dan deteksi Malware sebagai metode inspeksi untuk mencegah pengguna mengunggah atau mengunduh file dengan malware. File dipindai untuk malware menggunakan mesin inteligensi ancaman Microsoft.

Lihat file apa pun yang ditandai sebagai potensi malware di log Aktivitas aplikasi > Cloud dengan memfilter item Potensi Malware Terdeteksi . Untuk informasi selengkapnya, lihat Filter aktivitas dan kueri.

Mendidik pengguna untuk melindungi file sensitif

Sebaiknya Anda mendidik pengguna saat mereka melanggar kebijakan Anda sehingga mereka mempelajari cara mematuhi persyaratan organisasi Anda.

Karena setiap perusahaan memiliki kebutuhan dan kebijakan unik, Defender for Cloud Apps memungkinkan Anda menyesuaikan filter kebijakan dan pesan yang ditampilkan kepada pengguna saat pelanggaran terdeteksi.

Berikan panduan khusus kepada pengguna Anda, seperti memberikan instruksi tentang cara memberi label file dengan tepat, atau cara mendaftarkan perangkat yang tidak dikelola untuk memastikan file berhasil diunggah.

Misalnya, jika pengguna mengunggah file tanpa label sensitivitas, konfigurasikan pesan yang akan ditampilkan, menjelaskan bahwa file berisi konten sensitif dan memerlukan label yang sesuai. Demikian pula, jika pengguna mencoba mengunggah dokumen dari perangkat yang tidak dikelola, konfigurasikan pesan untuk ditampilkan dengan instruksi tentang cara mendaftarkan perangkat tersebut atau yang memberikan penjelasan lebih lanjut tentang mengapa perangkat harus didaftarkan.

Kontrol akses dalam kebijakan sesi

Banyak organisasi yang memilih untuk menggunakan kontrol sesi untuk aplikasi cloud guna mengontrol aktivitas dalam sesi, juga menerapkan kontrol akses untuk memblokir serangkaian aplikasi klien seluler dan desktop bawaan yang sama, sehingga memberikan keamanan komprehensif untuk aplikasi.

Blokir akses ke aplikasi klien seluler dan desktop bawaan dengan kebijakan akses dengan mengatur filter aplikasi Klien ke Seluler dan desktop. Beberapa aplikasi klien bawaan dapat dikenali secara individual, sementara yang lain yang merupakan bagian dari rangkaian aplikasi hanya dapat diidentifikasi sebagai aplikasi tingkat atas mereka. Misalnya, aplikasi seperti SharePoint Online hanya dapat dikenali dengan membuat kebijakan akses yang diterapkan ke aplikasi Microsoft 365.

Note

Kecuali filter aplikasi Klien secara khusus diatur ke Seluler dan desktop, kebijakan akses yang dihasilkan hanya akan berlaku untuk sesi browser. Ini dimaksudkan untuk mencegah proksi sesi pengguna secara tidak sengaja.

Meskipun sebagian besar browser utama mendukung pemeriksaan sertifikat klien, beberapa aplikasi seluler dan desktop menggunakan browser bawaan yang mungkin tidak mendukung pemeriksaan ini. Oleh karena itu, menggunakan filter ini dapat memengaruhi autentikasi untuk aplikasi ini.

Konflik antar kebijakan

Ketika ada konflik antara dua kebijakan sesi, kebijakan yang lebih ketat akan menang.

Contohnya:

  • Jika sesi pengguna cocok dengan kebijakan yang memblokir unduhan
  • Dan kebijakan di mana file diberi label saat diunduh, atau di mana unduhan diaudit,
  • Opsi unduhan file diblokir, untuk mematuhi kebijakan yang lebih ketat.

Untuk informasi selengkapnya, lihat: