Defender for Cloud Apps如何帮助保护 Slack 企业环境

Slack 是一种云服务,可帮助组织在一个位置进行协作和通信。 除了在云中有效协作的好处外,组织最关键的资产还可能面临威胁。 公开的资产包括消息、频道和文件,其中包含潜在的敏感信息、协作和合作关系详细信息等。 要防止此类数据暴露,就需要持续监控,以防恶意行为者或缺乏安全意识的内部人员将敏感信息外传。

将 Slack Enterprise 连接到 Defender for Cloud Apps 可以改进用户活动的见解,并为异常行为提供威胁检测。

Slack 企业环境的主要威胁

  • 泄露的帐户和内部威胁

  • 数据泄漏

  • 安全意识不足

  • 非受管自带设备(BYOD)

Defender for Cloud Apps如何帮助保护环境

Defender for Cloud Apps可帮助你使用以下最佳做法保护 Slack Enterprise 环境:

使用策略控制 Slack

下表列出了可用于监视和控制 Slack 活动的策略类型:

类型 名称
内置异常检测策略 来自匿名 IP 地址的活动
来自不常见的国家/地区的活动
来自可疑 IP 地址的活动
不可能的旅行
已停用用户执行的活动(需要 Microsoft Entra ID 作为 IdP)
多个失败登录尝试
异常管理活动
异常冒充活动
活动策略 通过 Slack 审核日志 活动生成自定义策略

有关创建策略的详细信息,请参阅 创建策略。

自动化治理控制

除了监视潜在威胁外,还可以应用并自动执行以下 Slack 治理作来修正检测到的威胁:

类型 操作
用户治理 在警报时通知用户(通过 Microsoft Entra ID)
要求用户通过 Microsoft Entra ID 再次登录
通过 Microsoft Entra ID 暂停用户

有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用。

实时保护 Slack

查看我们的最佳实践,了解如何安全地与来宾协作,以及阻止敏感数据下载到非托管或有风险的设备并进行保护。

将 Slack 连接到 Microsoft Defender for Cloud Apps

以下说明说明如何使用应用连接器 API 将Microsoft Defender for Cloud Apps连接到现有 Slack。 通过此连接,你可以了解和控制组织的 Slack 使用。

先决条件

  • Slack 租户必须满足以下要求:
    • Slack 租户必须具有 企业 许可证。 Defender for Cloud Apps不支持非企业许可证。
    • Slack 租户应已启用 Discovery API。 若要为 Slack 租户启用 发现 API ,请联系 Slack 支持部门。
  • 在安装连接器之前,组织所有者需要在浏览器中登录到其 Slack 组织。

将 Slack 连接到 Defender for Cloud Apps

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。

  2. 在 “应用连接器 ”页中,选择“ +连接应用”,然后选择 “Slack”。

  3. 在下一个窗口中,为连接器提供描述性名称,然后选择“ 下一步”。

    显示在 Defender 门户中输入实例名称的位置的屏幕截图。

  4. 在 “外部链接” 页中,选择“ 连接 Slack”。

    显示输入外部链接和连接到 Slack 的位置的屏幕截图。

  5. 你将重定向到 Slack 页面。 确保组织所有者已登录到 Slack 组织。

  6. 在“Slack 授权”页中,确保从右上角的下拉列表中选择正确的组织。

  7. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。

    注意

    • 第一个连接最多可能需要 4 小时才能在连接前 7 天内获取所有用户及其活动。
    • 连接器 的状态 标记为 “已连接”后,连接器将处于活动状态并正常工作。
    • 收到的活动来自 Slack 审核日志 API。 可以在 Slack 文档中找到它们。
    • 发送 Slack 消息活动可从条件访问应用控制接收,而不能从 Slack API 连接器接收。

后续步骤