Tworzenie zasad sesji Microsoft Defender for Cloud Apps

Zasady sesji w Microsoft Defender for Cloud Apps zapewniają szczegółową widoczność aplikacji w chmurze dzięki monitorowaniu sesji w czasie rzeczywistym. Zasady sesji umożliwiają podjęcie różnych akcji w zależności od zasad ustawionych dla sesji użytkownika.

W przeciwieństwie do zasad dostępu, które całkowicie zezwalają na dostęp lub blokują go, zasady sesji zezwalają na dostęp podczas monitorowania sesji. Dodaj kontrolę aplikacji dostępu warunkowego do zasad sesji, aby ograniczyć określone działania sesji.

Możesz na przykład zezwolić użytkownikom na dostęp do aplikacji z urządzeń niezarządzanych lub z określonych lokalizacji. Możesz jednak ograniczyć pobieranie poufnych plików podczas tych sesji lub wymagać, aby określone dokumenty były chronione przed pobieraniem, przekazywaniem lub kopiowaniem podczas zamykania aplikacji.

Zasady utworzone dla aplikacji hostującej nie są połączone z żadnymi powiązanymi aplikacjami zasobowymi. Na przykład zasady dostępu utworzone dla aplikacji Teams, Exchange lub Gmail nie są połączone z programem SharePoint, oneDrive ani Dyskami Google. Jeśli oprócz aplikacji hosta potrzebujesz zasad dla aplikacji zasobów, utwórz oddzielne zasady.

Nie ma limitu liczby zasad, które można zastosować.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące wymagania wstępne:

Aby zasady sesji działały, musisz mieć również zasady dostępu warunkowego Microsoft Entra ID, które tworzą uprawnienia do kontrolowania ruchu.

Przykład: tworzenie zasad dostępu warunkowego Microsoft Entra ID do użycia z Defender for Cloud Apps

Ta procedura zawiera ogólny przykład tworzenia zasad dostępu warunkowego do użycia z Defender for Cloud Apps.

  1. Zaloguj się do centrum administracyjne Microsoft Entra co najmniej jako administrator dostępu warunkowego.
  2. Przejdź do pozycji Entra ID>Dostęp warunkowy>Zasady.
  3. Wybierz pozycję Nowe zasady.
  4. Nadaj zasadom nazwę. Zalecamy, aby organizacje utworzyły zrozumiały standard nazw swoich zasad.
  5. W obszarze Przypisania wybierz pozycję Użytkownicy lub tożsamości obciążeń.
    1. W obszarze Uwzględnij wybierz pozycję Wszyscy użytkownicy
    2. W sekcji Wyklucz wybierz pozycję Użytkownicy i grupy, a następnie wybierz konta dostępu awaryjnego lub konta break-glass w organizacji.
  6. W obszarze Zasoby>docelowe (dawniej aplikacje w chmurze) wybierz następujące opcje:
    1. W obszarze Uwzględnij wybierz pozycję Wybierz zasoby.
    2. Wybierz aplikacje klienckie, które chcesz uwzględnić w zasadach.
  7. W obszarze Warunki wybierz wszystkie warunki, które chcesz uwzględnić w zasadach.
  8. W obszarze Kontrole dostępu>Sesja wybierz pozycję Użyj kontroli aplikacji w dostępie warunkowym, a następnie wybierz pozycję Wybierz.
  9. Potwierdź ustawienia i ustaw opcję Włącz zasady na Tylko raportowanie.
  10. Wybierz pozycję Utwórz, aby włączyć zasadę.

Po potwierdzeniu ustawień za pomocą wpływu zasad lub trybu tylko do raportowania przestaw przełącznik Włącz zasady z Tylko raportowanie na Włączone.

Aby uzyskać więcej informacji, zobacz Zasady dostępu warunkowego i Tworzenie zasad dostępu warunkowego.

Uwaga

Microsoft Defender for Cloud Apps wykorzystuje aplikację Microsoft Defender for Cloud Apps — Kontrolki sesji jako część usługi kontroli aplikacji w dostępie warunkowym podczas logowania użytkownika. Ta aplikacja znajduje się w sekcji "Aplikacje dla przedsiębiorstw" identyfikatora Entra. Aby chronić aplikacje SaaS za pomocą kontrolek sesji, musisz zezwolić na dostęp do tej aplikacji.

Jeśli masz jakiekolwiek zasady dostępu warunkowego, w których w kontrolce „Udziel dostępu” wybrano opcję „Blokuj dostęp”, w ramach zasad dostępu warunkowego Microsoft Entra ID, które dotyczą tej aplikacji, użytkownicy końcowi nie będą mogli uzyskać dostępu do chronionych aplikacji w ramach kontrolek sesji.

Ważne jest, aby upewnić się, że ta aplikacja nie jest przypadkowo ograniczona przez żadne zasady dostępu warunkowego. W przypadku zasad ograniczających wszystkie lub niektóre aplikacje upewnij się, że ta aplikacja jest wymieniona jako wyjątek w zasobach docelowych lub upewnij się, że zasady blokowania są zamierzone.

Aby zapewnić poprawne działanie zasad dostępu warunkowego opartego na lokalizacji, uwzględnij w tych zasadach aplikację Microsoft Defender for Cloud Apps — Session Controls.

Tworzenie zasad sesji Defender for Cloud Apps

W tej procedurze opisano sposób tworzenia nowych zasad sesji w Defender for Cloud Apps.

  1. W portalu Defender wybierz kartę Aplikacje w chmurze > Zasady > Zarządzanie zasadami > Dostęp warunkowy.

  2. Wybierz pozycję Utwórz zasady>Zasady sesji. Przykład:

    Zrzut ekranu przedstawiający stronę Tworzenie zasad dostępu warunkowego.

  3. Na stronie Tworzenie zasad sesji zacznij od wybrania szablonu z listy rozwijanej Szablon zasad lub ręcznego wprowadzenia wszystkich szczegółów.

  4. Wprowadź następujące podstawowe informacje dotyczące zasad. Jeśli używasz szablonu, większość zawartości jest już wypełniona.

    Name (Nazwa) Opis
    Nazwa zasad Opisowa nazwa Twoich zasad, na przykład Blokowanie pobierania dokumentów poufnych w Box dla użytkowników działu marketingu
    Ważność zasad Wybierz poziom ważności, który chcesz zastosować do swoich zasad.
    Kategoria Wybierz kategorię, którą chcesz zastosować.
    Opis Wprowadź opcjonalny, zrozumiały opis zasad, aby ułatwić zespołowi zrozumienie ich przeznaczenia.
    Typ sterowania sesją Wybierz jedną z następujących opcji:

    - Tylko monitorowanie. Monitoruje tylko aktywność użytkownika i tworzy zasady Tylko monitorowanie dla wybranych aplikacji.
    - Blokuj działania. Blokuje określone działania zdefiniowane przez filtr Typ działania . Wszystkie działania z wybranych aplikacji są monitorowane i raportowane w dzienniku aktywności.
    - Pobieranie pliku sterowania (z inspekcją). Monitoruje pobieranie plików i może być łączony z innymi akcjami, takimi jak blokowanie lub ochrona plików do pobrania.
    - Sterowanie przekazywaniem pliku (z inspekcją). Monitoruje przekazywanie plików i może być łączony z innymi akcjami, takimi jak blokowanie lub ochrona przekazywania.

    Aby uzyskać więcej informacji, zobacz Obsługiwane działania dla zasad sesji.
  5. W obszarze Działania pasujące do wszystkich poniższych kryteriów wybierz dodatkowe filtry działań, które mają zostać zastosowane do zasady. Filtry obejmują następujące opcje:

    Name (Nazwa) Opis
    Typ działania Wybierz typ działania, który chcesz zastosować, na przykład:

    - Drukowanie
    - Akcje schowka, takie jak wycinanie, kopiowanie, wklejanie
    — Wysyłanie, udostępnianie, cofanie udostępniania lub edytowanie elementów w obsługiwanych aplikacjach.

    Na przykład użyj działania wysyłania elementów w warunkach, aby złapać użytkownika próbującego wysłać informacje na czacie w usłudze Teams lub kanale Slack i zablokować komunikat, jeśli zawiera on poufne informacje, takie jak hasło lub inne poświadczenia.
    Aplikacja Filtry dla określonej aplikacji do uwzględnienia w zasadach. Wybierz aplikacje, wybierając najpierw, czy korzystają z funkcji automatycznego dołączania Azure AD, aplikacji Microsoft Entra ID, czy dołączania ręcznego dla aplikacji innych niż Microsoft IdP. Następnie wybierz aplikację, którą chcesz uwzględnić w filtrze z listy.

    Jeśli na liście brakuje aplikacji innej niż Microsoft IdP, upewnij się, że została ona w pełni dołączona. Więcej informacji można znaleźć w następujących artykułach:
    - Wdrażanie aplikacji z katalogu dostawców tożsamości (IdP) innych niż Microsoft dla kontroli aplikacji w ramach dostępu warunkowego.
    - Dołączanie niestandardowych aplikacji innych niż Microsoft IdP na potrzeby kontroli aplikacji dostępu warunkowego

    Jeśli zdecydujesz się nie używać filtru Aplikacja, zasada ma zastosowanie do wszystkich aplikacji oznaczonych jako Włączone na stronie Ustawienia > Aplikacje w chmurze > Połączone aplikacje > Aplikacje kontroli aplikacji dostępu warunkowego.

    Uwaga: Możesz zauważyć częściowe pokrywanie się aplikacji już wdrożonych z aplikacjami wymagającymi ręcznego wdrożenia. W przypadku konfliktu w filtrze między aplikacjami pierwszeństwo będą mieć ręcznie dołączone aplikacje.
    Urządzenie Filtruj pod kątem tagów urządzeń, takich jak dla określonej metody zarządzania urządzeniami lub typów urządzeń, takich jak komputer, urządzenie przenośne lub tablet.
    Adres IP Filtruj według adresu IP lub użyj wcześniej przypisanych tagów adresów IP.
    Lokalizacja Filtruj według lokalizacji geograficznej. Brak jasno zdefiniowanej lokalizacji może identyfikować ryzykowne działania.
    Zarejestrowany usługodawca sieciowy Filtruj działania pochodzące od określonego dostawcy usług internetowych (ISP).
    Użytkownik Filtruj dla określonego użytkownika lub grupy użytkowników.
    Łańcuch User-Agent Filtruj według określonego ciągu identyfikatora użytkownika.
    Tag agenta użytkownika Filtruj pod kątem tagów agenta użytkownika, takich jak nieaktualne przeglądarki lub systemy operacyjne.

    Przykład:

    Zrzut ekranu przedstawiający działania zgodne ze wszystkimi poniższymi sekcjami z opcjami filtru działań skonfigurowanymi dla zasad sesji.

    Wybierz pozycję Edytuj i wyświetl podgląd wyników , aby uzyskać podgląd typów działań, które zostaną zwrócone wraz z bieżącym wyborem.

  6. Skonfiguruj dodatkowe opcje dostępne dla określonych typów kontroli sesji.

    Jeśli na przykład wybrano pozycję Blokuj działania, wybierz pozycję Użyj inspekcji zawartości , aby sprawdzić zawartość działania, a następnie skonfiguruj ustawienia zgodnie z potrzebami. W takim przypadku warto sprawdzić tekst zawierający określone wyrażenia, takie jak numer ubezpieczenia społecznego.

  7. Jeśli wybrano Kontroluj pobieranie plików (z inspekcją) lub Kontroluj przekazywanie plików (z inspekcją), skonfiguruj ustawienia Pliki spełniające wszystkie następujące warunki.

    1. Skonfiguruj jeden z następujących filtrów plików:

      Name (Nazwa) Opis
      Etykieta poufności Filtruj według Microsoft Purview Information Protection etykiet poufności, jeśli używasz również usługi Microsoft Purview, a dane są chronione przez etykiety poufności.
      Nazwa pliku Filtruj pod kątem określonych plików.
      Rozszerzenie Filtruj pod kątem określonych typów plików, na przykład blokuj pobieranie wszystkich plików .xls.
      Rozmiar pliku (MB) Filtruj pod kątem określonych rozmiarów plików, takich jak duże lub małe pliki.
    2. W sekcji Zastosuj do (wersja zapoznawcza):

      • Wybierz metodę inspekcji do użycia, taką jak usługi klasyfikacji danych lub złośliwe oprogramowanie. Aby uzyskać więcej informacji, zobacz Integracja usług Microsoft Data Classification Services.
      • Skonfiguruj bardziej szczegółowe opcje dla zasad, takie jak scenariusze oparte na elementach takich jak odciski palców lub klasyfikatory z możliwością trenowania.
  8. W obszarze Akcje wybierz jedną z następujących opcji:

    Name (Nazwa) Opis
    Inspekcja Monitoruje wszystkie działania. Wybierz, aby jawnie zezwolić na pobieranie zgodnie z ustawionymi filtrami zasad.
    Blokuj Blokuje pobieranie plików i monitoruje wszystkie działania. Wybierz, aby jawnie zablokować pobieranie zgodnie z ustawionymi filtrami zasad.

    Zasady blokowania umożliwiają również wybranie opcji powiadamiania użytkowników pocztą e-mail i dostosowywania wiadomości blokowej.
    Chroń Stosuje etykietę poufności do pobranego pliku i monitoruje wszystkie działania. Dostępne tylko wtedy, gdy wybrano opcję Pobieranie pliku sterującego (z inspekcją).

    Jeśli używasz Microsoft Purview Information Protection, możesz również zastosować etykietę poufności do pasujących plików, zastosować niestandardowe uprawnienia do pobierania plików przez użytkownika lub zablokować pobieranie określonych plików.

    Jeśli masz skonfigurowaną zasadę dostępu warunkowego w Microsoft Entra ID, możesz również wybrać wymóg uwierzytelniania podwyższonego poziomu (wersja zapoznawcza).

    Opcjonalnie wybierz opcję Zawsze stosuj wybraną akcję, nawet jeśli nie można skanować danych zgodnie z potrzebami zasad.

  9. W obszarze Alerty skonfiguruj dowolną z następujących akcji w razie potrzeby:

    • Utwórz alert dla każdego zdarzenia spełniającego kryteria z poziomem ważności zasad
    • Wysyłanie alertu jako wiadomości e-mail
    • Dzienny limit alertów na zasadę
    • Wysyłanie alertów do usługi Power Automate
  10. Po zakończeniu wybierz pozycję Utwórz.

Testowanie zasad

Po utworzeniu zasad sesji przetestuj je, ponownie uwierzytelniając się w każdej aplikacji skonfigurowanej w zasadach i testując scenariusz skonfigurowany w zasadach.

Zalecamy:

  • Wyloguj się ze wszystkich istniejących sesji przed ponownym uwierzytelnieniem w aplikacjach.
  • Zaloguj się do aplikacji mobilnych i klasycznych z urządzeń zarządzanych i niezarządzanych, aby upewnić się, że działania są w pełni przechwytywane w dzienniku aktywności.

Pamiętaj, aby zalogować się przy użyciu użytkownika zgodnego z zasadami.

Aby przetestować zasady w aplikacji:

  • Sprawdź, czy ikona blokady jest wyświetlana w przeglądarce lub czy pracujesz w przeglądarce innej niż Microsoft Edge, sprawdź, czy adres URL aplikacji zawiera sufiks .mcas . Aby uzyskać więcej informacji, zobacz Ochrona w przeglądarce za pomocą Microsoft Edge for Business (wersja zapoznawcza).

  • Odwiedź wszystkie strony w aplikacji, które są częścią procesu roboczego użytkownika, i sprawdź, czy strony są prawidłowo renderowane.

  • Sprawdź, czy na zachowanie i funkcjonalność aplikacji nie ma negatywnego wpływu wykonywanie typowych akcji, takich jak pobieranie i przekazywanie plików.

  • Jeśli pracujesz z niestandardowymi aplikacjami IdP innych niż Microsoft, sprawdź każdą domenę wymienioną w Dodaj domeny dla swojej aplikacji.

Jeśli wystąpią błędy lub problemy, użyj paska narzędzi administratora, aby zebrać materiały, takie jak pliki .har i zarejestrowane sesje, w celu utworzenia zgłoszenia do pomocy technicznej.

Aby sprawdzić aktualizacje w Microsoft Defender XDR:

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady, a następnie wybierz pozycję Zarządzanie zasadami.
  2. Wybierz utworzone zasady, aby wyświetlić raport zasad. Wkrótce powinno zostać wyświetlone dopasowanie zasad sesji.

Raport zasad pokazuje, które logowania zostały przekierowane do Microsoft Defender for Cloud Apps w celu kontroli sesji, a także wszelkie inne działania, na przykład które pliki pobrano lub których pobieranie zablokowano w monitorowanych sesjach.

Wyłączanie ustawień powiadomień użytkownika

Domyślnie użytkownicy są powiadamiani, gdy ich sesje są monitorowane. Jeśli wolisz, aby użytkownicy nie otrzymali powiadomienia, lub aby dostosować komunikat powiadomienia, skonfiguruj ustawienia powiadomień.

W Microsoft Defender XDR wybierz pozycję Ustawienia > Aplikacje w > chmurze Dostęp warunkowy Kontrola > aplikacji Monitorowanie użytkownika.

Na stronie Monitorowanie użytkownika wybierz jedno z następujących ustawień powiadomień:

  • Wyczyść opcję Powiadom użytkowników, że ich działanie jest monitorowane
  • Zachowaj zaznaczenie i wybierz opcję , aby użyć komunikatu domyślnego lub dostosować wiadomość.

Wybierz link Podgląd , aby wyświetlić przykład skonfigurowanego komunikatu na nowej karcie przeglądarki.

Eksportowanie dzienników odnajdywania w chmurze

Kontrola dostępu warunkowego aplikacji rejestruje dzienniki ruchu każdej sesji użytkownika, która jest przez nią kierowana. Dzienniki ruchu obejmują czas, adres IP, agenta użytkownika, odwiedzone adresy URL oraz liczbę przekazanych i pobranych bajtów. Te dzienniki są analizowane, a raport ciągły Defender for Cloud Apps — kontrola aplikacji w dostępie warunkowym zostaje dodany do listy raportów wykrywania aplikacji w chmurze na pulpicie nawigacyjnym wykrywania aplikacji w chmurze.

Aby wyeksportować dzienniki odnajdywania chmury z pulpitu nawigacyjnego odnajdywania w chmurze:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Kontrola dostępu warunkowego aplikacji.

  2. Nad tabelą wybierz przycisk eksportu. Przykład:

    Zrzut ekranu przedstawiający przycisk eksportu do pobierania dzienników ruchu usługi Conditional Access App Control z pulpitu nawigacyjnego Cloud Discovery.

  3. Wybierz zakres raportu i wybierz pozycję Eksportuj. Eksportowanie raportu może zająć trochę czasu.

  4. Aby pobrać wyeksportowany dziennik po przygotowaniu raportu, w portalu Microsoft Defender przejdź do obszaru Raporty ->Cloud Apps, a następnie wyeksportowane raporty.

  5. W tabeli wybierz odpowiedni raport z listy dzienników ruchu kontroli aplikacji dostępu warunkowego i wybierz pozycję Pobierz. Przykład:

    Zrzut ekranu przedstawiający przycisk pobierania na pasku narzędzi.

Obsługiwane działania dla zasad sesji

Defender for Cloud Apps zasady sesji obsługują działania, w tym tylko monitorowanie, blokowanie wszystkich pobrań, wymaganie uwierzytelniania krokowego, blokowanie określonych działań, ochrona plików podczas pobierania, ochrona plików poufnych, blokowanie złośliwego oprogramowania podczas przekazywania lub pobierania oraz informowanie użytkowników o ochronie poufnych plików.

Tylko monitorowanie

Typ kontroli sesji Tylko monitorowanie monitoruje tylko aktywność Logowanie.

Aby monitorować inne działania, wybierz pozycję Blokuj działania, Kontrolowanie pobierania plików (z inspekcją) lub Kontrolowanie przekazywania plików (z inspekcją) jako typu kontrolki sesji i użyj akcjiInspekcja.

Aby monitorować działania inne niż pobieranie i przesyłanie, musisz mieć co najmniej jeden blok dla każdego działania w polityce monitorowania.

Blokuj wszystkie pliki do pobrania

Gdy opcja Kontrolowanie pobierania plików (z inspekcją) jest ustawiona jako typ kontroli sesji, a jako akcję ustawiono Blokuj, Kontrola aplikacji w dostępie warunkowym uniemożliwia użytkownikom pobieranie plików na podstawie filtrów plików zdefiniowanych w zasadach.

Gdy użytkownik inicjuje pobieranie, dla użytkownika zostanie wyświetlony komunikat Pobierz z ograniczeniami , a pobrany plik zostanie zastąpiony plikiem tekstowym. Skonfiguruj komunikat pliku tekstowego dla użytkownika zgodnie z potrzebami organizacji.

Wymagaj dodatkowego uwierzytelniania

Akcja Wymagaj uwierzytelniania dodatkowego jest dostępna, gdy typ kontroli sesji jest ustawiony na Blokuj działania, Kontroluj pobieranie plików (z inspekcją) lub Kontroluj przekazywanie plików (z inspekcją).

Po wybraniu tej akcji Defender for Cloud Apps przekierowuje sesję do dostępu warunkowego Microsoft Entra w celu ponownej oceny zasad za każdym razem, gdy wystąpi wybrane działanie.

Ta opcja służy do sprawdzania oświadczeń, takich jak uwierzytelnianie wieloskładnikowe i zgodność urządzenia podczas sesji, na podstawie skonfigurowanego kontekstu uwierzytelniania w Microsoft Entra ID.

Blokuj określone działania

Gdy ustawienie Blokuj działania jest ustawione jako typ kontrolki sesji, wybierz określone działania do zablokowania w określonych aplikacjach.

  • Wszystkie działania ze skonfigurowanych aplikacji są monitorowane i raportowane w dzienniku aktywności aplikacji > w chmurze.

  • Aby zablokować określone działania, wybierz akcjęBlokuj i wybierz działania, które chcesz zablokować.

  • Aby zgłosić alerty dla określonych działań, wybierz akcjęInspekcja i skonfiguruj ustawienia alertu.

Możesz na przykład zablokować następujące działania:

  • Wysłano wiadomość w aplikacji Teams. Zablokuj użytkownikom możliwość wysyłania komunikatów z usługi Microsoft Teams lub blokuj komunikaty usługi Teams zawierające określoną zawartość.

  • Drukuj. Blokuj wszystkie akcje drukowania.

  • Kopiuj. Blokuj wszystkie akcje kopiowania do schowka lub blokuj kopiowanie tylko dla określonej zawartości.

Ochrona plików podczas pobierania

Wybierz typ kontroli sesjiBlokuj działania, aby zablokować określone działania zdefiniowane przy użyciu filtruTyp działania.

Wszystkie działania ze skonfigurowanych aplikacji są monitorowane i raportowane w dzienniku aktywności aplikacji > w chmurze.

  • Wybierz akcjęBlokuj, aby zablokować określone działania, lub wybierz akcjęInspekcja i zdefiniuj ustawienia alertów w celu zgłaszania alertów dla określonych działań.

  • Wybierz Chrońakcję, aby chronić pliki przy użyciu etykiet poufności oraz innych mechanizmów ochrony zgodnie z filtrami plików określonymi w zasadach.

    Etykiety poufności są konfigurowane w usłudze Microsoft Purview i muszą być skonfigurowane do stosowania szyfrowania, aby było wyświetlane jako opcja w zasadach sesji Defender for Cloud Apps.

    Po skonfigurowaniu zasad sesji przy użyciu określonej etykiety użytkownik pobierze plik spełniający kryteria zasad, etykieta i wszelkie odpowiednie zabezpieczenia i uprawnienia zostaną zastosowane do pliku.

    Oryginalny plik pozostaje w tej samej postaci w aplikacji w chmurze, gdy pobrany plik jest chroniony. Użytkownicy próbujący uzyskać dostęp do pobranego pliku muszą spełniać wymagania dotyczące uprawnień określone przez zastosowaną ochronę.

Defender for Cloud Apps obecnie obsługuje stosowanie etykiet poufności z Microsoft Purview Information Protection dla następujących typów plików:

  • Word: docm, docx, dotm, dotx
  • Excel: xlam, xlsm, xlsx, xltx
  • PowerPoint: potm, potx, ppsx, ppsm, pptm, pptx
  • PDF

Uwaga

Pliki PDF muszą być oznaczone etykietami ujednoliconymi.

Opcja Chroń nie obsługuje zastępowania plików przy użyciu istniejącej etykiety w zasadach sesji.

Ochrona przekazywania poufnych plików

Wybierz typ kontroli przekazywania plików (z inspekcją)sesji, aby uniemożliwić użytkownikowi przesłanie pliku zgodnie z filtrami plików określonymi w zasadach.

Jeśli przekazywany plik zawiera dane poufne i nie ma odpowiedniej etykiety, przekazywanie pliku jest blokowane.

Na przykład utwórz zasadę, która skanuje zawartość pliku, aby określić, czy zawiera on wystąpienie danych poufnych, takich jak numer ubezpieczenia społecznego. Jeśli zawiera ona zawartość poufną i nie jest oznaczona etykietą Microsoft Purview Information Protection Poufne, przekazywanie pliku jest blokowane.

Wskazówka

Skonfiguruj niestandardowy komunikat dla użytkownika, gdy plik jest zablokowany, instruując go, jak oznaczyć plik etykietą w celu przekazania go, co pomoże zapewnić zgodność plików przechowywanych w aplikacjach w chmurze z zasadami.

Aby uzyskać więcej informacji, zobacz Edukowanie użytkowników w celu ochrony poufnych plików.

Blokowanie złośliwego oprogramowania podczas przekazywania lub pobierania

Wybierz opcję Przekazywanie pliku kontroli (z inspekcją) lub Pobierz plik kontrolny (z inspekcją) jako typ kontroli sesji i wykrywanie złośliwego oprogramowania jako metodę inspekcji , aby uniemożliwić użytkownikowi przekazywanie lub pobieranie pliku ze złośliwym oprogramowaniem. Pliki są skanowane pod kątem złośliwego oprogramowania przy użyciu mechanizmu analizy zagrożeń Microsoft.

Wyświetl wszystkie pliki oznaczone jako potencjalne złośliwe oprogramowanie w dzienniku aktywności aplikacji w chmurze >, filtrując elementy Wykryto potencjalne złośliwe oprogramowanie. Aby uzyskać więcej informacji, zobacz Filtry działań i zapytania.

Edukowanie użytkowników w celu ochrony poufnych plików

Zalecamy edukowanie użytkowników, gdy naruszają one zasady, aby nauczyli się, jak spełnić wymagania organizacji.

Ponieważ każde przedsiębiorstwo ma unikatowe potrzeby i zasady, Defender for Cloud Apps umożliwia dostosowanie filtrów zasad i komunikatu wyświetlanego użytkownikowi po wykryciu naruszenia.

Podaj użytkownikom konkretne wskazówki, takie jak instrukcje dotyczące odpowiedniego etykietowania pliku lub rejestrowania niezarządzanego urządzenia w celu zapewnienia pomyślnego przekazania plików.

Jeśli na przykład użytkownik przekaże plik bez etykiety poufności, skonfiguruj komunikat do wyświetlenia, wyjaśniając, że plik zawiera zawartość poufną i wymaga odpowiedniej etykiety. Podobnie, jeśli użytkownik próbuje przekazać dokument z urządzenia niezarządzanego, skonfiguruj komunikat, który ma być wyświetlany, z instrukcjami dotyczącymi sposobu rejestrowania tego urządzenia lub takim, który zawiera dalsze wyjaśnienie, dlaczego urządzenie musi zostać zarejestrowane.

Mechanizmy kontroli dostępu w zasadach sesji

Wiele organizacji, które decydują się na używanie kontrolek sesji dla aplikacji w chmurze do kontrolowania działań w sesji, stosuje również mechanizmy kontroli dostępu w celu zablokowania tego samego zestawu wbudowanych aplikacji klienckich dla urządzeń przenośnych i klasycznych, zapewniając w ten sposób kompleksowe zabezpieczenia aplikacji.

Zablokuj dostęp do wbudowanych mobilnych i klasycznych aplikacji klienckich za pomocą zasad dostępu, ustawiając filtr Aplikacja kliencka na Mobilne i klasyczne. Niektóre wbudowane aplikacje klienckie można rozpoznać indywidualnie, podczas gdy inne, które są częścią pakietu aplikacji, mogą być identyfikowane tylko jako ich aplikacja najwyższego poziomu. Na przykład aplikacje takie jak SharePoint Online można rozpoznać tylko przez utworzenie zasad dostępu stosowanych do aplikacji platformy Microsoft 365.

Uwaga

Jeśli filtr aplikacji klienckiej nie jest specjalnie ustawiony na mobile i desktop, wynikowe zasady dostępu będą miały zastosowanie tylko do sesji przeglądarki. Ma to na celu zapobieganie niezamierzonemu pośredniczeniu w sesjach użytkowników przez serwer proxy.

Podczas gdy większość głównych przeglądarek obsługuje sprawdzanie certyfikatu klienta, niektóre aplikacje mobilne i klasyczne używają wbudowanych przeglądarek, które mogą nie obsługiwać tego sprawdzania. W związku z tym użycie tego filtru może mieć wpływ na uwierzytelnianie dla tych aplikacji.

Konflikty między zasadami

W przypadku konfliktu między dwiema zasadami sesji wygrywają bardziej restrykcyjne zasady.

Przykład:

  • Jeśli sesja użytkownika odpowiada obu zasadom, w ramach których pobieranie jest blokowane
  • Zasady, w których pliki są oznaczone etykietami po pobraniu lub gdzie są poddawane inspekcji pliki do pobrania,
  • Opcja pobierania pliku jest zablokowana w celu zachowania zgodności z bardziej restrykcyjnymi zasadami.

Więcej informacji można znaleźć w następujących artykułach: