Styra identifierade appar med hjälp av Microsoft Defender för Endpoint

Microsoft Defender for Cloud Apps Integrera Defender for Cloud Apps med Microsoft Defender för Endpoint ger en sömlös skugg-IT-synlighet och kontrolllösning. Vår integrering gör det möjligt för Defender for Cloud Apps administratörer att blockera slutanvändares åtkomst till molnappar genom att integrera Defender for Cloud Apps appstyrningskontroller med Microsoft Defender för Endpoint nätverksskydd. Administratörer kan också använda en mildare metod för att varna användare när de får åtkomst till riskfyllda molnappar.

Defender for Cloud Apps använder den inbyggda osanktionerade apptaggen för att markera molnappar som förbjudna för användning, som är tillgängliga på både Cloud Discovery- och Cloud App Catalog-sidorna. Mer information finns i Sanktionera eller ta bort sanktionering av en app. Genom att aktivera integreringen med Defender för Endpoint kan du sömlöst blockera åtkomst till icke sanktionerade appar med ett enda klick i Defender for Cloud Apps.

Appar som markerats som Ej sanktionerade i Defender for Cloud Apps synkroniseras automatiskt till Defender för Endpoint. Mer specifikt sprids de domäner som används av dessa icke sanktionerade appar till slutpunktsenheter som ska blockeras av Microsoft Defender Antivirus i serviceavtalet för nätverksskydd.

Obs!

Tidsfördröjningen för att blockera en app via Defender för Endpoint är upp till tre timmar från det ögonblick då du markerar appen som osanktionerad i Defender for Cloud Apps tills appen blockeras på enheten. Den här fördröjningen beror på att det kan ta upp till en timme att synkronisera sanktionerade/osanktionerade appar från Defender for Cloud Apps till Defender for Endpoint, och upp till två timmar att distribuera principen till enheterna för att blockera appen när indikatorn har skapats i Defender for Endpoint.

Förhandskrav

Innan du börjar måste du uppfylla följande krav:

Aktivera blockering av molnappar med Defender för Endpoint

Använd följande steg för att aktivera åtkomstkontroll för molnappar:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Cloud Discovery väljer du Microsoft Defender för Endpoint och sedan Framtvinga appåtkomst.

    Skärmdump av Microsoft Defender för Endpoint-inställningar som visar alternativet Tvinga appåtkomst under Cloud Discovery.

    Obs!

    Det kan ta upp till 30 minuter innan inställningen Tvinga appåtkomst träder i kraft.

  2. I Microsoft Defender XDR går du till Inställningar>Slutpunkter>Avancerade funktioner och väljer sedan Anpassade nätverksindikatorer. Information om nätverksindikatorer finns i Skapa indikatorer för IP-adresser och URL:er/domäner.

    Genom att aktivera anpassade nätverksindikatorer kan du använda Microsoft Defender Antivirus-nätverksskyddsfunktioner för att blockera åtkomst till en fördefinierad uppsättning URL:er med hjälp av Defender for Cloud Apps, antingen genom att manuellt sanktionera eller ta bort sanktionering av appar med hjälp av apptaggar eller automatiskt genom att skapa en appidentifieringsprincip.

    Skärmdump av sidan för inställningar för avancerade funktioner i Microsoft Defender XDR med växlingsknappen Anpassade nätverksindikatorer.

Utbilda användare vid åtkomst till blockerade appar & anpassa blockeringssidan

Administratörer kan nu konfigurera och bädda in en support-/hjälp-URL för blockeringssidor. Med den här konfigurationen kan administratörer utbilda användare när de får åtkomst till blockerade appar. Användare uppmanas att använda en anpassad omdirigeringslänk till en företagssida med appar som blockerats för användning och nödvändiga steg som ska följas för att skydda ett undantag på blocksidor. Slutanvändarna omdirigeras till den här URL:en som konfigureras av administratören när de klickar på "Besök supportsidan" på blockeringssidan.

Defender for Cloud Apps använder den inbyggda apptaggen Unsanctioned för att markera molnappar som blockerade för användning. Taggen är tillgänglig på sidorna Cloud Discovery och Cloud App Catalog . Genom att aktivera integreringen med Defender för Endpoint kan du sömlöst utbilda användare om appar som blockerats för användning och steg för att skydda ett undantag med ett enda klick i Defender for Cloud Apps.

Appar som har markerats som Ej sanktionerade synkroniseras automatiskt med Defender för Endpoints anpassade URL-indikatorer, vanligtvis inom några minuter. Mer specifikt sprids de domäner som används av blockerade appar till slutpunktsenheter för att tillhandahålla ett meddelande från Microsoft Defender Antivirus i serviceavtalet för nätverksskydd.

Konfigurera den anpassade omdirigerings-URL:en för blockeringssidan

Använd följande steg för att konfigurera en anpassad hjälp-/support-URL som pekar på en företagswebbsida eller en sharepoint-länk där du kan utbilda anställda om varför de har blockerats från att komma åt programmet och ange en lista med steg för att skydda ett undantag eller dela företagets åtkomstprincip för att följa organisationens riskgodkännande.

  1. I Microsoft Defender-portalen väljer du Inställningar>Cloud Apps>Cloud Discovery>Microsoft Defender för Endpoint.

  2. I listrutan Aviseringar väljer du Information.

  3. Under Användarvarningar>Meddelande-URL för blockerade appar anger du din URL. Till exempel:

    Skärmbild som visar konfigurationen av att lägga till en anpassad URL för blockerade appar.

Inaktivera informationsaviseringar för icke sanktionerad appåtkomst (förhandsversion)

När användare använder en icke-sanktionerad app genererar Defender for Cloud Apps som standard en informationsavisering. Om du vill minska aviseringsbruset och förbättra SOC-fokus i Microsoft Defender XDR kan du inaktivera aviseringarna med hjälp av växlingsknappen Generera avisering för blockerad appåtkomst.

När växlingsknappen är av:

  • Defender for Cloud Apps slutar generera aviseringar för icke sanktionerad eller blockerad appåtkomst.
  • Befintliga aviseringar tas inte bort retroaktivt.
  • Andra Cloud Discovery- eller Defender-aviseringar påverkas inte.
  • Tillämpning av blockering fortsätter att fungera som förväntat.

Så här inaktiverar du informationsaviseringar:

  1. I Microsoft Defender-portalen väljer du Konfigurera & konfigurationsinställningar>>Cloud Apps>Cloud Discovery>Microsoft Defender för Endpoint.
  2. Leta upp reglaget Generera avisering vid blockerad appåtkomst.
  3. Stäng av reglaget för att inaktivera informationsaviseringar om blockerad appåtkomst.

Blockera appar för specifika enhetsgrupper

Gör följande för att blockera användning för specifika enhetsgrupper:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Sedan, under Molnidentifiering, väljer du Apptaggar och går till fliken Begränsade profiler.

  2. Välj Lägg till profil. Den scoped profilen bestämmer vilka entiteter som inkluderas eller exkluderas för appblockering eller avblockering.

  3. Ange ett beskrivande profilnamn och en beskrivning.

  4. Välj om profilen ska vara en Inkludera eller Exkludera profil.

    • Inkludera: endast den inkluderade uppsättningen entiteter påverkas av åtkomsttillämpningen. Profilen myContoso har till exempel Inkludera för enhetsgrupper A och B. Om du blockerar appen Y med profilen blockerar myContoso endast appåtkomst för grupperna A och B.

    • Exkludera: Den exkluderade uppsättningen entiteter påverkas inte av åtkomsttillämpningen. Profilen myContoso har till exempel Exkludera för enhetsgrupper A och B. Om du blockerar appen Y med profilen blockerar myContoso appåtkomst för hela organisationen förutom grupperna A och B.

  5. Välj relevanta enhetsgrupper för profilen. Enhetsgrupper i listan hämtas från Microsoft Defender för Endpoint. Mer information finns i Skapa en enhetsgrupp.

  6. Välj Spara.

    Skärmbild av fliken omfångsprofiler för att skapa inkludera eller exkludera enhetsgruppprofiler.

Gör följande för att blockera en app:

  1. I Microsoft Defender-portalen går du till Cloud Discovery under Cloud Apps och går till fliken Identifierade appar.

  2. Välj den app som ska blockeras.

  3. Tagga appen som Ej sanktionerad.

    Skärmbild av sidan Defender for Cloud Apps för taggning av en identifierad app som osanktionerad.

  4. Om du vill blockera alla enheter i din organisation går du till dialogrutan Tagga som osanktionerad? och väljer Spara. Om du vill blockera specifika enhetsgrupper i dina organisationer väljer du Välj en profil för att inkludera eller undanta grupper från att blockeras. Välj sedan den profil som appen ska blockeras för och välj Spara.

    Skärmbild av dialogrutan för profilval som används för att välja en omfångsprofil när en app taggas som osanktionerad.

    Dialogrutan Tagga som ej sanktionerad? visas bara när din klientorganisation har molnappen blockerad med Defender för Endpoint aktiverat och om du har administratörsåtkomst för att göra ändringar.

Obs!

  • Möjligheten att framtvinga detta baseras på de anpassade URL-indikatorerna i Defender för Endpoint.
  • Alla organisationsomfång som ställts in manuellt på indikatorer som skapades av Defender for Cloud Apps innan den här funktionen släpptes åsidosätts av Defender for Cloud Apps. All nödvändig organisatorisk avgränsning för appblockering bör ställas in från Defender for Cloud Apps scoped profiles experience.
  • Om du vill ta bort en markerad omfångsprofil från en icke sanktionerad app tar du bort taggen som inte är sanktionerad och taggar sedan appen igen med den nödvändiga omfångsprofilen.
  • Det kan ta upp till två timmar innan appdomäner slår igenom och uppdateras på slutpunktsenheter när de har markerats med en relevant tagg och/eller omfångsinställning.
  • När en app taggas som Övervakad visas alternativet att tillämpa en omfångsprofil endast om den inbyggda datakällan Win10 Endpoint Users konsekvent har tagit emot data under de senaste 30 dagarna.
  • Eftersom enhetsgrupper i Microsoft Defender för företag (MDB) hanteras annorlunda, förekommer inga enhetsgrupper i MDA-enhetsgrupper för kunder med MDB-licens.

Utbilda användare vid åtkomst till riskfyllda appar

Administratörer har möjlighet att varna användare när de får åtkomst till riskfyllda appar. I stället för att blockera användare uppmanas de att ange ett meddelande som tillhandahåller en anpassad omdirigeringslänk till en företagssida med appar som godkänts för användning. Varningsprompten innehåller alternativ för användare att kringgå varningen och fortsätta till appen. Administratörer kan också övervaka antalet användare som kringgår varningsmeddelandet.

Defender for Cloud Apps använder den inbyggda taggen Övervakad app för att markera molnappar som riskfyllda för användning. Taggen är tillgänglig på sidorna Cloud Discovery och Cloud App Catalog . Genom att aktivera integrering med Defender för Endpoint kan du sömlöst varna användare om åtkomst till övervakade appar med ett enda klick i Defender for Cloud Apps.

Appar som markerats som Övervakade synkroniseras automatiskt med Defender för Endpoints anpassade URL-indikatorer, vanligtvis inom några minuter. Mer specifikt sprids de domäner som används av övervakade appar till slutpunktsenheter för att ge ett varningsmeddelande från Microsoft Defender Antivirus i serviceavtalet för nätverksskydd.

Konfigurera den anpassade omdirigerings-URL:en för varningsmeddelandet

Använd följande steg för att konfigurera en anpassad URL som pekar på en företagswebbsida där du kan utbilda anställda om varför de har varnats och ange en lista över alternativa godkända appar som följer organisationens riskgodkännande eller som redan hanteras av organisationen.

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Cloud Discovery väljer du Microsoft Defender för Endpoint.

  2. I rutan Meddelande-URL anger du din URL.

    Skärmdump av Microsoft Defender för Endpoint Cloud Discovery-inställningar som visar fältet Notification URL för övervakade appvarningar.

Konfigurera varaktighet för förbikoppling av användare

Eftersom användarna kan kringgå varningsmeddelandet kan du använda följande steg för att konfigurera hur länge förbikopplingen ska gälla. När tiden har löpt ut visas användarna ett varningsmeddelande nästa gång de öppnar den övervakade appen.

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Cloud Discovery väljer du Microsoft Defender för Endpoint.

  2. I rutan Varaktighet för åsidosättande anger du hur länge användarens åsidosättande ska gälla (i timmar).

    Skärmdump av Microsoft Defender för Endpoint Cloud Discovery-inställningar som visar fältet Bypass-varaktighet för övervakade appvarningar.

Övervaka tillämpade appkontroller

När åtkomst-, block- eller förbikopplingskontroller har tillämpats kan du övervaka appanvändningsmönster för dessa kontroller med hjälp av följande steg.

  1. I Microsoft Defender Portal går du till Cloud Discovery under Cloud Apps och går sedan till fliken Identifierade appar. Använd de identifierade appfrågefiltren för att hitta relevant övervakad app.
  2. Välj appens namn för att visa tillämpade appkontroller på appens översiktssida.

Nästa steg

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.