Investigar riscos de aplicações na cloud e atividades suspeitas

Depois de Microsoft Defender para Aplicativos de Nuvem ser executado no seu ambiente na cloud, precisará de uma fase de aprendizagem e investigação. Saiba como utilizar as ferramentas de Microsoft Defender para Aplicativos de Nuvem para compreender melhor o que está a acontecer no seu ambiente na cloud. Com base no seu ambiente específico e na forma como está a ser utilizado, pode identificar os requisitos para proteger a sua organização contra riscos. Este artigo descreve como fazer uma investigação para compreender melhor o seu ambiente na cloud.

Etiquetar aplicações como aprovadas ou não aprovadas

Um passo importante para compreender a sua cloud é etiquetar aplicações como aprovadas ou não aprovadas. Depois de sancionar um aplicativo, você pode filtrar aplicativos que não são sancionados e iniciar a migração para aplicativos sancionados da mesma categoria de aplicativo.

  • No Portal do Microsoft Defender, em Aplicativos de Nuvem, vá para Catálogo de aplicativos de nuvem ou Descoberta de nuvem - >Aplicativos descobertos.

  • Na lista de aplicativos, na linha na qual o aplicativo que você deseja marcar como sancionado aparece, escolha os três pontos no final da linha Captura de tela do ícone de menu de três pontos no final de uma linha de aplicativo usada para marcar um aplicativo como sancionado. e escolha Sancionado.

    Captura de tela da opção de menu de contexto para marcar um aplicativo de nuvem conforme sancionado em Microsoft Defender para Aplicativos de Nuvem.

Utilizar as ferramentas de investigação

Use as etapas a seguir para investigar atividades, arquivos, identidades e aplicativos conectados em seu ambiente de nuvem.

  1. No Portal do Microsoft Defender, em Aplicações na Cloud, aceda ao Registo de atividades e filtre por uma aplicação específica. Verifique os seguintes itens:

    • Quem está a aceder ao seu ambiente na cloud?

    • A partir de que intervalos de IP?

    • Qual é a atividade de administrador?

    • De quais locais os administradores estão se conectando?

    • Há dispositivos desatualizados se conectando ao seu ambiente na nuvem?

    • As tentativas de login com falha vêm de endereços IP esperados?

  2. No Portal do Microsoft Defender, em Aplicações na Cloud, aceda a Ficheiros e marcar os seguintes itens:

    • Quantos ficheiros são partilhados publicamente para que qualquer pessoa possa aceder aos mesmos sem uma ligação?

    • Com quais parceiros você está compartilhando arquivos (compartilhamento de saída)?

    • Algum ficheiro tem um nome confidencial?

    • Algum dos ficheiros está a ser partilhado com a conta pessoal de alguém?

  3. No Portal do Microsoft Defender, aceda a Identidades e marcar os seguintes itens:

    • Alguma conta esteve inativa num determinado serviço durante muito tempo? Talvez possa revogar a licença desse utilizador para esse serviço.

    • Pretende saber que utilizadores têm uma função específica?

    • Alguém foi despedido, mas continua a ter acesso a uma aplicação e pode utilizar esse acesso para roubar informações?

    • Pretende revogar a permissão de um utilizador para uma aplicação específica ou exigir que um utilizador específico utilize a autenticação multifator?

    • Você pode ver mais detalhes da conta do usuário selecionando os três pontos no final da linha da conta do usuário e escolhendo uma ação a realizar. Realize uma ação como Suspender usuário ou Remover colaborações do usuário. Se o utilizador tiver sido importado de Microsoft Entra ID, também pode selecionar Microsoft Entra definições de conta para obter acesso fácil a funcionalidades avançadas de gestão de utilizadores. Exemplos de recursos de gerenciamento incluem gerenciamento de grupos, MFA, detalhes sobre as entradas do usuário e a capacidade de bloquear entradas.

  4. No Portal do Microsoft Defender, selecione Configurações e escolha Aplicativos de Nuvem. Em Aplicações Ligadas, selecione Conectores de aplicações e, em seguida, selecione uma aplicação. O painel do aplicativo se abre e fornece informações e análises. Você pode usar as abas na parte superior para verificar:

    • Que tipo de dispositivos estão a utilizar os seus utilizadores para se ligarem à aplicação?

    • Que tipos de ficheiros estão a guardar na cloud?

    • Que atividade está a acontecer na aplicação neste momento?

    • Existem aplicações de terceiros ligadas ao seu ambiente?

    • Está familiarizado com estas aplicações?

    • Estão autorizados para o nível de acesso que lhes é permitido?

    • Quantos utilizadores os implementaram? Quão comuns são estas aplicações em geral?

    Captura de tela do painel do aplicativo conectado em Microsoft Defender para Aplicativos de Nuvem mostrando insights de dispositivo, arquivo e atividade.

  5. No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Cloud Discovery. Selecione o separador Dashboard e marcar os seguintes itens:

    • Que aplicações na cloud estão a ser utilizadas, em que medida e por que utilizadores?

    • Para que fins estão a ser utilizados?

    • Quantos dados estão a ser carregados para estas aplicações na cloud?

    • Em que categorias tem aplicações na cloud aprovadas e, no entanto, os utilizadores estão a utilizar soluções alternativas?

    • Para as soluções alternativas, você quer remover a aprovação de algum aplicativo de nuvem em sua organização?

    • Existem aplicações na cloud que são utilizadas, mas que não estão em conformidade com a política da sua organização?

Exemplo de investigação de acesso a partir de um endereço IP de risco

Imaginemos que assume que não tem acesso ao seu ambiente na cloud através de endereços IP de risco. Por exemplo, digamos Tor. No entanto, cria uma política para os IPs de risco apenas para se certificar de que:

  1. No Portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Modelos de política.

  2. Selecione a Política de atividade para o Tipo.

  3. No final da linha Logon de um endereço IP de risco, escolha o sinal de adição (+) para criar uma política.

  4. Altere o nome da política para que possa identificá-lo.

  5. Em Atividades que correspondem a todos os seguintes critérios, escolha + para adicionar um filtro. Desloque-se para baixo até à etiqueta IP e, em seguida, selecione Tor.

    Captura de tela de uma política de atividade configurada para detectar entradas de endereços IP arriscados, como o Tor no Microsoft Defender para Aplicativos de Nuvem.

Agora que você tem a política de IP de risco em vigor, você descobre que tem um alerta de que a política foi violada.

  1. No Portal do Microsoft Defender, aceda a Incidentes & alertas ->Alertas e veja o alerta sobre a violação da política.

  2. Se você vir que o alerta parece uma violação real, você deseja conter o risco ou corrigir a violação.

    Para conter o risco, pode enviar ao utilizador uma notificação para perguntar se a violação foi intencional e se o utilizador teve conhecimento da mesma.

    Você também pode analisar o alerta em detalhes e suspender o usuário até descobrir o que precisa ser feito.

  3. Se o evento for permitido e não for provável que ocorra novamente, você poderá ignorar o alerta.

    Se o evento for permitido e você esperar que o evento se repita, você poderá atualizar a política para que os logons dessa fonte aprovada não sejam considerados violações no futuro.

Próximas etapas

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.