Tworzenie zasad odnajdywania w chmurze

Możesz utworzyć zasady odnajdywania aplikacji, aby otrzymywać alerty po wykryciu nowych aplikacji. Defender for Cloud Apps przeszukuje również wszystkie dzienniki funkcji Cloud Discovery pod kątem anomalii. Ten artykuł wyjaśnia, jak tworzyć i konfigurować polityki wykrywania aplikacji do monitorowania nowo odkrytych aplikacji oraz jak wykorzystać wykrywanie anomalii w chmurze, aby zidentyfikować nietypowe wzorce użytkowania w Twoim środowisku.

Tworzenie zasad odnajdywania aplikacji

Zasady odnajdywania umożliwiają ustawianie alertów, które powiadamiają o wykryciu nowych aplikacji w organizacji.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Następnie wybierz kartę Shadow IT.

  2. Wybierz pozycję Utwórz zasady, a następnie wybierz pozycję Zasady odnajdywania aplikacji.

    Zrzut ekranu przedstawiający kartę Shadow IT z menu Tworzenie zasad z opcją Zasady odnajdywania aplikacji.

  3. Nadaj zasadom nazwę i opis. Jeśli chcesz, możesz go oprzeć na szablonie. Aby uzyskać więcej informacji na temat szablonów zasad, zobacz Kontrolowanie aplikacji w chmurze przy użyciu zasad.

  4. Ustaw poziom ważności zasady.

  5. Aby ustawić, które odnalezione aplikacje wyzwalają te zasady, dodaj filtry.

  6. Możesz ustawić próg dla tego, jak wrażliwe powinny być zasady. Włącz opcję Wyzwól dopasowanie zasad, jeśli wszystkie poniższe wystąpią tego samego dnia. Możesz ustawić kryteria, które aplikacja musi przekraczać codziennie, aby była zgodna z zasadami. Wybierz jedno z następujących kryteriów:

    • Ruch dzienny
    • Pobrane dane
    • Liczba adresów IP
    • Liczba transakcji
    • Liczba użytkowników
    • Przekazane dane
  7. Ustaw dzienny limit alertów w obszarze Alerty. Wybierz, czy alert jest wysyłany jako wiadomość e-mail. Następnie podaj adresy e-mail w razie potrzeby.

    • Wybranie ustawień Zapisz alerty jako domyślnych dla Twojej organizacji umożliwia przyszłym politykom korzystanie z tych ustawień alertów.
    • Jeśli masz zapisane domyślne ustawienia alertów dla swojej organizacji, możesz wybrać Użyj domyślnych ustawień organizacji.
  8. Wybierz akcje Zarządzanie, które mają zostać zastosowane, gdy aplikacja jest zgodna z tą polityką. Może oznaczać zasady jako zaakceptowane, niezatwierdzone, monitorowane lub tag niestandardowy.

  9. Wybierz pozycję Utwórz.

Uwaga

  • Nowo utworzone zasady wykrywania (lub zasady ze zaktualizowanymi raportami ciągłymi) powodują wygenerowanie alertu raz na 90 dni dla każdej aplikacji i dla każdego raportu ciągłego, niezależnie od tego, czy dla tej samej aplikacji istnieją już alerty. Jeśli na przykład utworzysz zasady umożliwiające odnajdywanie nowych popularnych aplikacji, może to spowodować wyzwolenie dodatkowych alertów dla aplikacji, które zostały już odnalezione i o których alerty zostały uruchomione.
  • Dane z raportów migawek nie wyzwalają alertów w zasadach odnajdywania aplikacji.

Jeśli na przykład interesuje Cię odnajdywanie ryzykownych aplikacji hostingowych znalezionych w środowisku chmury, ustaw zasady w następujący sposób:

Ustaw filtry zasad, aby odnaleźć wszystkie usługi znajdujące się w kategorii usług hostingu i które mają wynik ryzyka równy 1, co oznacza, że są one wysoce ryzykowne.

W sekcji Wyzwól dopasowanie zasad, jeśli wszystkie poniższe elementy wystąpią tego samego dnia ustaw progi, które powinny wyzwolić alert dla określonej wykrytej aplikacji. Na przykład wygeneruj alert tylko wtedy, gdy z aplikacji skorzystało ponad 100 użytkowników w danym środowisku oraz pobrali oni z usługi określoną ilość danych. Ponadto możesz ustawić limit alertów dziennych, które chcesz otrzymywać.

Zrzut ekranu przedstawiający ustawienia zasad odnajdywania aplikacji z opcjami filtru i progu dla ryzykownych aplikacji hostingowych.

Wykrywanie anomalii podczas wykrywania usług chmurowych

Defender for Cloud Apps przeszukuje wszystkie dzienniki w usłudze Cloud Discovery pod kątem anomalii. Na przykład gdy użytkownik, który nigdy wcześniej nie korzystał z usługi Dropbox, nagle przekazuje do niego 600 GB lub gdy w określonej aplikacji jest o wiele więcej transakcji niż zwykle. Zasady wykrywania anomalii są domyślnie włączone. Nie trzeba konfigurować nowych zasad, aby działały. Można jednak dostosować typy anomalii, o których chcesz otrzymywać alerty w zasadach domyślnych.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Następnie wybierz kartę Shadow IT.

  2. Wybierz pozycję Utwórz zasady i wybierz pozycję Zasady wykrywania anomalii w usłudze Cloud Discovery.

    Zrzut ekranu przedstawiający menu „Tworzenie zasad” z wybraną opcją zasad wykrywania anomalii w usłudze Cloud Discovery.

  3. Nadaj zasadom nazwę i opis. Jeśli chcesz, możesz go oprzeć na szablonie. Aby uzyskać więcej informacji na temat szablonów zasad, zobacz Kontrolowanie aplikacji w chmurze za pomocą zasad.

  4. Aby ustawić, które odnalezione aplikacje wyzwalają te zasady, wybierz pozycję Dodaj filtry.

    Filtry są wybierane z list rozwijanych. Aby dodać filtry, wybierz pozycję Dodaj filtr. Aby usunąć filtr, wybierz znak "X".

  5. W obszarze Zastosuj wybierz, czy te zasady mają zastosowanie Wszystkie raporty ciągłe lub Konkretne raporty ciągłe. Określ, czy zasady mają zastosowanie do użytkowników, adresów IP, czy obu tych zasad.

    Zrzut ekranu z opcji Apply to settings for a app discovery policy, z opcjami dla wszystkich lub konkretnych ciągłych raportów i filtrów dla użytkowników i adresów IP.

    Ważna

    Po skonfigurowaniu zasady odnajdywania aplikacji i wybraniu pozycji Zastosuj do > wszystkich raportów ciągłych dla każdego strumienia odnajdywania jest generowanych wiele alertów, w tym dla strumienia globalnego, który agreguje dane ze wszystkich źródeł. Aby kontrolować liczbę alertów, wybierz pozycję Zastosuj do > określonych raportów ciągłych i wybierz tylko odpowiednie strumienie dla tej zasady. Dowiedz się więcej: Raporty ciągłej oceny ryzyka aplikacji usługi Defender dla Chmury

  6. Wybierz daty, w których wystąpiło nietypowe działanie, aby wyzwolić alert w obszarze Zgłoś alerty tylko dla podejrzanych działań występujących po dacie.

  7. Ustaw dzienny limit alertów w obszarze Alerty. Wybierz, czy alert jest wysyłany jako wiadomość e-mail. Następnie podaj adresy e-mail w razie potrzeby.

    • Wybranie ustawień Zapisz alerty jako domyślnych dla Twojej organizacji umożliwia przyszłym politykom korzystanie z tych ustawień alertów.
    • Jeśli masz zapisane domyślne ustawienia alertów dla swojej organizacji, możesz wybrać Użyj domyślnych ustawień organizacji.
  8. Wybierz pozycję Utwórz.

    Zrzut ekranu przedstawiający stronę nowych zasad wykrywania anomalii z kryteriami wykrywania anomalii i ustawieniami alertów.

Następne kroki

Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.