Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Depois de Microsoft Defender for Cloud Apps ser executado no seu ambiente na cloud, precisará de uma fase de aprendizagem e investigação. Saiba como utilizar as ferramentas de Microsoft Defender for Cloud Apps para compreender melhor o que está a acontecer no seu ambiente na cloud. Com base no seu ambiente específico e na forma como está a ser utilizado, pode identificar os requisitos para proteger a sua organização contra riscos. Este artigo descreve como fazer uma investigação para compreender melhor o seu ambiente na cloud.
Etiquetar aplicações como aprovadas ou não aprovadas
Um passo importante para compreender a sua cloud é etiquetar aplicações como aprovadas ou não aprovadas. Depois de sancionares uma aplicação, podes filtrar as apps que não são sancionadas e iniciar a migração para aplicações sancionadas da mesma categoria de aplicações.
No Portal do Microsoft Defender, em Aplicações na Cloud, aceda ao Catálogo de aplicações na cloud ou a Descoberta na cloud - >Aplicações detetadas.
Na lista de aplicações, na linha onde aparece a aplicação que queres marcar como sancionada, escolhe os três pontos no final da
e escolher Sancionado.
Utilizar as ferramentas de investigação
Use os passos seguintes para investigar atividade, ficheiros, identidades e aplicações ligadas no seu ambiente cloud.
No Portal do Microsoft Defender, em Aplicações na Cloud, aceda ao Registo de atividades e filtre por uma aplicação específica. Verifique os seguintes itens:
Quem está a aceder ao seu ambiente na cloud?
A partir de que intervalos de IP?
Qual é a atividade de administrador?
De que locais os administradores se estão a ligar?
Os dispositivos desatualizados estão a ligar-se ao seu ambiente na cloud?
As tentativas de início de sessão falhadas provêm de endereços IP esperados?
No Portal Microsoft Defender, em Aplicações na Cloud, aceda a Ficheiros e verifique os seguintes itens:
Quantos ficheiros são partilhados publicamente para que qualquer pessoa possa aceder aos mesmos sem uma ligação?
Com que parceiros está a partilhar ficheiros (partilha externa)?
Algum ficheiro tem um nome confidencial?
Algum dos ficheiros está a ser partilhado com a conta pessoal de alguém?
No Portal do Microsoft Defender, aceda a Identidades e verifique os seguintes itens:
Alguma conta esteve inativa num determinado serviço durante muito tempo? Talvez possa revogar a licença desse utilizador para esse serviço.
Pretende saber que utilizadores têm uma função específica?
Alguém foi despedido, mas continua a ter acesso a uma aplicação e pode utilizar esse acesso para roubar informações?
Pretende revogar a permissão de um utilizador para uma aplicação específica ou exigir que um utilizador específico utilize a autenticação multifator?
Pode explorar em detalhe a conta do utilizador selecionando os três pontos no final da linha da conta do utilizador e, em seguida, selecionando uma ação a realizar. Execute uma ação como Suspender utilizador ou Remover colaborações do utilizador. Se o utilizador tiver sido importado de Microsoft Entra ID, também pode selecionar Microsoft Entra definições de conta para obter acesso fácil a funcionalidades avançadas de gestão de utilizadores. Exemplos de funcionalidades de gestão incluem a gestão de grupos, MFA, detalhes sobre os inícios de sessão do utilizador e a possibilidade de bloquear o início de sessão.
No Microsoft Defender Portal, selecione Definições e depois escolha Aplicações Cloud. Em Aplicações Ligadas, selecione Conectores de aplicações e, em seguida, selecione uma aplicação. O painel da aplicação abre e fornece-lhe informações e perspetivas. Pode utilizar os separadores na parte superior para verificar:
Que tipo de dispositivos estão a utilizar os seus utilizadores para se ligarem à aplicação?
Que tipos de ficheiros estão a guardar na cloud?
Que atividade está a acontecer na aplicação neste momento?
Existem aplicações de terceiros ligadas ao seu ambiente?
Está familiarizado com estas aplicações?
Estão autorizados para o nível de acesso que lhes é permitido?
Quantos utilizadores os implementaram? Quão comuns são estas aplicações em geral?
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Cloud Discovery. Selecione o separador Dashboard e verifique os seguintes itens:
Que aplicações na cloud estão a ser utilizadas, em que medida e por que utilizadores?
Para que fins estão a ser utilizados?
Quantos dados estão a ser carregados para estas aplicações na cloud?
Em que categorias tem aplicações na cloud aprovadas e, no entanto, os utilizadores estão a utilizar soluções alternativas?
Relativamente às soluções alternativas, pretende retirar a aprovação a algumas aplicações na cloud na sua organização?
Existem aplicações na cloud que são utilizadas, mas que não estão em conformidade com a política da sua organização?
Exemplo de investigação de acesso arriscado a endereços IP
Imaginemos que assume que não tem acesso ao seu ambiente na cloud através de endereços IP de risco. Por exemplo, digamos Tor. No entanto, cria uma política para os IPs de risco apenas para se certificar de que:
No Portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Modelos de política.
Selecione a Política de atividade para o Tipo.
No final da linha Início de sessão a partir de um endereço IP de risco, selecione o sinal de mais (+) para criar uma nova política.
Altere o nome da política para que possa identificá-lo.
Em Atividades que correspondem a todos os seguintes critérios, selecione + para adicionar um filtro. Desloque-se para baixo até à etiqueta IP e, em seguida, selecione Tor.
Agora que tem a política de propriedade intelectual de risco implementada, descobre que tem um alerta de que a política foi violada.
No Portal do Microsoft Defender, aceda a Incidentes & alertas ->Alertas e veja o alerta sobre a violação da política.
Se vir que o alerta parece uma violação real da política, quer conter o risco ou remediar a violação.
Para conter o risco, pode enviar uma notificação ao utilizador a perguntar se a violação da política foi intencional e se o utilizador estava ciente disso.
Também pode aprofundar o alerta e suspender o utilizador até determinar os passos de remediação adequados.
Se o evento for permitido e não for provável que volte a acontecer, pode cancelar o alerta.
Se o evento for permitido e esperares que o evento volte a acontecer, podes atualizar a política para que os logons dessa fonte aprovada não sejam considerados violações no futuro.
Passos seguintes
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.