Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Integracja Microsoft Defender for Cloud Apps z usługą Microsoft Defender dla punktu końcowego zapewnia spójne rozwiązanie zapewniające widoczność i kontrolę nad usługą Shadow IT. Nasza integracja umożliwia administratorom Defender for Cloud Apps badanie odnalezionych urządzeń, zdarzeń sieciowych i użycia aplikacji. Przed rozpoczęciem upewnij się, że spełniasz wymagania wstępne, w tym konfigurowanie Defender na potrzeby integracji z punktem końcowym.
Wymagania wstępne
Przed wykonaniem procedur opisanych w tym artykule upewnij się, że ukończono integrację rozwiązania Defender for Endpoint z usługą Defender for Cloud Apps.
Badanie odnalezionych urządzeń w Defender for Cloud Apps
Po zintegrowaniu usługi Defender for Endpoint z usługą Defender for Cloud Apps przeanalizuj dane wykrytych urządzeń na pulpicie nawigacyjnym Cloud Discovery.
W portalu Microsoft Defender w sekcji Cloud Apps wybierz pozycję Cloud Discovery>Pulpit nawigacyjny.
Na górze strony Cloud Discovery Dashboard wybierz endpointy zarządzane przez Defender. Strumień zarządzanych punktów końcowych w usłudze Defender zawiera dane ze wszystkich systemów operacyjnych wymienionych w wymaganiach wstępnych dotyczących integracji usługi Defender for Cloud Apps.
Na górze panelu Cloud Discovery zobaczysz liczbę odkrytych urządzeń dodanych po skonfigurowaniu integracji z Defender for Endpoint i Defender for Cloud Apps.
Wybierz kartę Urządzenia .
Przejdź do szczegółów każdego urządzenia z listy i użyj kart, aby wyświetlić dane dochodzenia. Znajdź korelacje między urządzeniami, użytkownikami, adresami IP i aplikacjami, które brały udział w zdarzeniach:
Omówienie:
- Poziom ryzyka urządzenia: pokazuje, jak ryzykowny jest profil urządzenia w stosunku do innych urządzeń w organizacji, zgodnie z ważnością (wysoka, średnia, niska, informacyjna). Defender for Cloud Apps używa profilów urządzeń z usługi Defender for Endpoint dla każdego urządzenia w oparciu o zaawansowaną analizę. Działanie nietypowe dla punktu odniesienia urządzenia jest oceniane i określa poziom ryzyka urządzenia. Użyj poziomu ryzyka urządzenia, aby określić, które urządzenia należy najpierw zbadać.
- Transakcje: informacje o liczbie transakcji, które miały miejsce na urządzeniu w wybranym okresie.
- Całkowity ruch: informacje o całkowitej ilości ruchu (w MB) w wybranym okresie.
- Wysyłanie: informacje o całkowitej ilości danych (w MB) wysłanych przez urządzenie w wybranym okresie.
- Pliki do pobrania: informacje o całkowitej ilości ruchu (w MB) pobranego przez urządzenie w wybranym okresie.
Wykryte aplikacje: Wyświetla wszystkie wykryte aplikacje, do których urządzenie uzyskało dostęp.
Historia użytkownika: Listy wszystkich użytkowników, którzy zalogowali się do urządzenia.
Historia adresów IP: Wyświetla wszystkie adresy IP przypisane do urządzenia.
Podobnie jak w przypadku każdego innego źródła odnajdywania w chmurze, możesz wyeksportować dane z raportu punktów końcowych zarządzanych przez usługę Defender w celu dalszego zbadania.
Uwaga
- Usługa Defender for Endpoint przekazuje dane do Defender for Cloud Apps w fragmentach ok. 4 MB (ok. 4000 transakcji punktu końcowego)
- Jeśli limit 4 MB nie zostanie osiągnięty w ciągu 1 godziny, usługa Defender dla punktu końcowego zgłosi wszystkie transakcje wykonane w ciągu ostatniej godziny.
Odnajdywanie aplikacji za pośrednictwem usługi Defender for Endpoint, gdy punkt końcowy znajduje się za serwerem proxy sieci
Defender for Cloud Apps może wykrywać zdarzenia sieciowe związane z Shadow IT, wykryte przez urządzenia z usługą Defender for Endpoint, które działają w tym samym środowisku co sieciowy serwer proxy. Jeśli na przykład Twoje urządzenie końcowe z systemem Windows 10 znajduje się w tym samym środowisku co Zscaler, Defender for Cloud Apps może wykrywać aplikacje typu Shadow IT za pośrednictwem strumienia Win10 Endpoint Users.
Zbadaj zdarzenia sieciowe urządzeń w Microsoft Defender
Zdarzenia sieciowe to rekordy połączeń urządzeń rejestrowane przez Defender for Endpoint, które pomagają badać aktywność związaną z aplikacjami na konkretnych urządzeniach.
Uwaga
Zdarzenia sieciowe powinny służyć do badania odnalezionych aplikacji i nie służyć do debugowania brakujących danych.
Wykonaj następujące kroki, aby uzyskać bardziej szczegółowy wgląd w aktywność sieciową urządzenia w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender:
- W portalu Microsoft Defender w obszarze Cloud Apps wybierz pozycję Cloud Discovery. Następnie wybierz kartę Urządzenia .
- Wybierz maszynę, którą chcesz zbadać, a następnie w lewym górnym rogu wybierz Wyświetl w Ochrona punktu końcowego w usłudze Microsoft Defender.
- W portalu Defender, w sekcji Zasoby ->Urządzenia> {wybrane urządzenie}, wybierz Oś czasu.
- W obszarze Filtry wybierz pozycję Zdarzenia sieciowe.
- W razie potrzeby zbadaj zdarzenia sieciowe urządzenia.
Analizowanie użycia aplikacji w usłudze Microsoft Defender XDR za pomocą zaawansowanego wyszukiwania zagrożeń
Zaawansowane wyszukiwanie zagrożeń to narzędzie do wyszukiwania zagrożeń oparte na zapytaniach w Microsoft Defender XDR, które umożliwia eksplorowanie nieprzetworzonych danych telemetrycznych. Wykonaj następujące kroki, aby uzyskać bardziej szczegółowy wgląd w zdarzenia sieciowe związane z aplikacjami w usłudze Defender for Endpoint:
W portalu Microsoft Defender w obszarze Cloud Apps wybierz pozycję Cloud Discovery. Następnie wybierz kartę Odnalezione aplikacje .
Wybierz aplikację, którą chcesz zbadać, aby otworzyć jej szufladę.
Wybierz listę Domena aplikacji, a następnie skopiuj listę domen.
W Microsoft Defender XDR w obszarze Wyszukiwanie zagrożeń wybierz pozycję Zaawansowane wyszukiwanie zagrożeń.
Wklej następujące zapytanie i zastąp
<DOMAIN_LIST>ciąg listą skopiowanych wcześniej domen.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descUruchom zapytanie i zbadaj zdarzenia sieciowe dla tej aplikacji.
Zbadaj niezatwierdzone aplikacje w Microsoft Defender
Każda próba dostępu do niezatwierdzonej aplikacji wywołuje alert w portalu Defender z szczegółowymi szczegółami dotyczącymi całej sesji. Szczegóły alertu umożliwiają dokładniejsze badanie prób uzyskania dostępu do niezaakceptowanych aplikacji, a także udostępnienie dodatkowych istotnych informacji do użycia w badaniu urządzenia punktu końcowego.
Czasami dostęp do niesankcjonowanych aplikacji nie jest blokowany, ponieważ urządzenie punktu końcowego nie jest poprawnie skonfigurowane lub jeśli zasady wymuszania nie zostały jeszcze propagowane do punktu końcowego. Gdy dostęp do niezatwierdzonej aplikacji nie jest zablokowany z powodu błędnej konfiguracji endpointów lub opóźnień w propagacji polityki, administratorzy Defender for Endpoint otrzymują powiadomienie w portalu Defender, że niezatwierdzona aplikacja nie została zablokowana.
Uwaga
- Rozpropagowanie domen aplikacji na urządzenia końcowe trwa do dwóch godzin od oznaczenia aplikacji jako niezatwierdzonej.
- Domyślnie aplikacje i domeny oznaczone jako Niezatwierdzone w Defender for Cloud Apps zostaną zablokowane dla wszystkich urządzeń punktu końcowego w organizacji.
- Obecnie pełne adresy URL nie są obsługiwane w przypadku nieusankcjonowanych aplikacji. W związku z tym w przypadku nieusankcjonowania aplikacji skonfigurowanych z pełnymi adresami URL nie są one propagowane do usługi Defender for Endpoint i nie będą blokowane. Na przykład
google.com/drivenie jest obsługiwana, podczas gdydrive.google.comjest obsługiwana. - Powiadomienia w przeglądarce mogą się różnić w zależności od przeglądarki.
Następne kroki
Powiązane filmy wideo
Poniższe filmy wideo zawierają dodatkowe informacje i instruktaże dotyczące wykrywania i badania zjawiska Shadow IT.
Wyszukiwanie zagrożeń przy użyciu danych Cloud App Security firmy Microsoft
Odnajdywanie i blokowanie korzystania z usługi Shadow IT przy użyciu usługi Defender for Endpoint
Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.