Анонимизация данных об обнаружении в облаке

Анонимизация данных cloud discovery позволяет защитить конфиденциальность пользователей. После отправки журнала данных в Microsoft Defender for Cloud Apps журнал очищается и все сведения об имени пользователя заменяются зашифрованными именами пользователей. Заменив имена пользователей зашифрованными значениями, все облачные действия сохраняются анонимными. При необходимости, в рамках конкретного расследования инцидента безопасности (например, нарушения безопасности или подозрительной активности пользователя), администраторы могут раскрыть настоящее имя пользователя. Если у администратора есть причина подозревать конкретного пользователя, он также может найти зашифрованное имя пользователя известного имени пользователя, а затем начать расследование с использованием зашифрованного имени пользователя. Каждое преобразование имени пользователя проверяется в журнале управления портала.

Ключевые моменты:

  • Личные сведения не хранятся и не отображаются. Только зашифрованные сведения.
  • Частные данные шифруются с помощью AES-128 с выделенным ключом для каждого клиента.
  • Разрешение имён пользователей выполняется по мере необходимости, отдельно для каждого имени пользователя, путём расшифровки заданного зашифрованного имени пользователя.
  • Возможности анонимизации не поддерживаются при использовании потока "Defender for Cloud Apps Proxy".
  • По мере того как Microsoft Defender движется к полностью унифицированной платформе управления удостоверениями, некоторые конвейеры данных Defender for Cloud Apps по-прежнему остаются отдельными. Для анонимизации данных облачного обнаружения используется отдельный конвейер данных, который еще не интегрирован с инвентаризацией удостоверений. Корреляции, определенные в инвентаризации удостоверений, не влияют на анонимизацию. Полный список затронутых функций см. в статье Включение интеграции инвентаризации удостоверений.

Предварительные условия

Чтобы деанонимизировать имена пользователей в данных Cloud Discovery:

Примечание.

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Использование ролей с наименьшими разрешениями помогает повысить безопасность организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

Принцип работы анонимизации данных

  1. Существует три способа применения анонимизации данных:

    • Вы можете задать данные из определенного файла журнала анонимным путем выбора анонимизации частной информации при создании отчета об обнаружении моментальных снимков облака. Выберите "Анонимизировать частную информацию".
      Снимок экрана с параметром обезличивания личной информации при создании отчета о снимке.

    • Вы можете анонимизировать данные из нового источника данных, выбрав анонимизировать частную информацию при настройке автоматической отправки журнала.
      Снимок экрана: возможность анонимизировать частную информацию для автоматической отправки источника данных.

    • Вы можете настроить в Defender for Cloud Apps параметр по умолчанию для анонимизации всех данных как из моментальных отчетов на основе отправленных файлов журналов, так и из непрерывных отчетов, получаемых от сборщиков журналов, следующим образом:

      1. На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения.

      2. В разделе Cloud Discovery выберите Анонимизация. Чтобы анонимизировать имена пользователей по умолчанию, выберите Анонимизировать частную информацию по умолчанию в новых отчетах и источниках данных. Вы также можете выбрать Анонимизировать сведения об устройстве по умолчанию в отчете "Конечные точки, управляемые Defender".

  2. Если выбран параметр анонимизации, Defender for Cloud Apps анализирует журнал трафика и извлекает определенные атрибуты данных.

  3. Defender for Cloud Apps заменяет имя пользователя зашифрованным.

  4. Defender for Cloud Apps затем анализирует данные об использовании облака и генерирует отчёты об обнаружении облака на основе анонимизированных данных.

    Снимок экрана: панель мониторинга обнаружения облака с анонимными данными об использовании.

  5. Для конкретного расследования, например расследования предупреждения об аномальном использовании, можно определить конкретное имя пользователя на портале и предоставить бизнес-обоснование.

    Примечание.

    Следующие шаги также работают с именами устройств на вкладке Устройства .

    Чтобы определить одно имя пользователя:

    1. Выберите три точки в конце строки с пользователем, которого нужно обработать, и выберите Деканонимизировать пользователя.

      Снимок экрана: таблица пользователя с выбранным параметром

    2. Во всплывающем окне введите обоснование для разрешения имени пользователя и нажмите кнопку Разрешить. В соответствующей строке отображается разрешенное имя пользователя.

      Примечание.

      Разрешение имени пользователя подлежит аудиту.

      Снимок экрана: диалоговое окно

    Вы также можете использовать страницу настроек анонимизации, чтобы расшифровать отдельное имя пользователя или найти зашифрованное имя пользователя по известному имени пользователя.

    1. На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения.

    2. В разделе Cloud Discovery выберите Анонимизация. Затем в разделе Анонимизировать и раскрывать имена пользователей введите обоснование для того, почему вы выполняете это действие.

    3. В разделе Введите имя пользователя для разрешения выберите Из анонимизированного и введите анонимное имя пользователя или выберите Для анонимизации и введите исходное имя пользователя для разрешения. Выберите Разрешить.

      Снимок экрана: диалоговое окно

    Чтобы устранить проблему с несколькими именами пользователей:

    1. Установите флажки, которые появляются при наведении указателя мыши на значки пользователей, которые нужно разрешить, или в левом верхнем углу установите флажок Массовый выбор .

      Снимок экрана: флажки массового выбора для разрешения нескольких анонимных пользователей.

    2. Выберите Деанонимизировать пользователя.

    3. Во всплывающем окне введите обоснование для разрешения имени пользователя и нажмите кнопку Разрешить. В соответствующих строках отображаются разрешенные имена пользователей.

      Примечание.

      Массовое сопоставление имен пользователей подлежит аудиту.

      Снимок экрана: диалоговое окно разрешения, запрашивающее обоснование перед дединонимизированием нескольких пользователей.

  6. Каждое действие по разрешению имени пользователя проверяется в журнале аудита портала.

Примечание.

С октября 2025 года действия Resolve Anonymization больше не отображаются в журналах управления. Вместо этого они будут проверяться только в журнале действий .

Дальнейшие действия

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.