Defender for Cloud Apps如何帮助保护 Slack 企业环境

Slack 是一种云服务,可帮助组织在一个位置进行协作和通信。 除了在云中有效协作的好处外,组织最关键的资产还可能面临威胁。 公开的资产包括消息、频道和文件,其中包含潜在的敏感信息、协作和合作关系详细信息等。 要防止此类数据暴露,就需要持续监控,以防恶意行为者或缺乏安全意识的内部人员将敏感信息外传。

将 Slack Enterprise 连接到 Defender for Cloud Apps 可以改进用户活动的见解,并为异常行为提供威胁检测。

Slack 企业环境的主要威胁

  • 泄露的帐户和内部威胁

  • 数据泄漏

  • 安全意识不足

  • 非受管自带设备(BYOD)

Defender for Cloud Apps如何帮助保护环境

Defender for Cloud Apps可帮助你使用以下最佳做法保护 Slack Enterprise 环境:

使用策略控制 Slack

下表列出了可用于监视和控制 Slack 活动的策略类型:

类型 名称
内置异常检测策略 来自匿名 IP 地址的活动
来自不常见的国家/地区的活动
来自可疑 IP 地址的活动
不可能的旅行
已停用用户执行的活动(需要 Microsoft Entra ID 作为 IdP)
多个失败登录尝试
异常管理活动
异常冒充活动
活动策略 通过 Slack 审核日志 活动生成自定义策略

有关创建策略的详细信息,请参阅 创建策略

自动化治理控制

除了监视潜在威胁外,还可以应用并自动执行以下 Slack 治理作来修正检测到的威胁:

类型 操作
用户治理 在警报时通知用户(通过 Microsoft Entra ID)
要求用户通过 Microsoft Entra ID 再次登录
通过 Microsoft Entra ID 暂停用户

有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用

实时保护 Slack

查看我们的最佳实践,了解如何安全地与来宾协作,以及阻止敏感数据下载到非托管或有风险的设备并进行保护

将 Slack 连接到 Microsoft Defender for Cloud Apps

以下说明说明如何使用应用连接器 API 将Microsoft Defender for Cloud Apps连接到现有 Slack。 通过此连接,你可以了解和控制组织的 Slack 使用。

先决条件

  • Slack 租户必须满足以下要求:
    • Slack 租户必须具有 企业 许可证。 Defender for Cloud Apps不支持非企业许可证。
    • Slack 租户应已启用 Discovery API。 若要为 Slack 租户启用 发现 API ,请联系 Slack 支持部门。
  • 在安装连接器之前,组织所有者需要在浏览器中登录到其 Slack 组织。

将 Slack 连接到 Defender for Cloud Apps

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。

  2. “应用连接器 ”页中,选择“ +连接应用”,然后选择 “Slack”。

  3. 在下一个窗口中,为连接器提供描述性名称,然后选择“ 下一步”。

    显示在 Defender 门户中输入实例名称的位置的屏幕截图。

  4. “外部链接” 页中,选择“ 连接 Slack”。

    显示输入外部链接和连接到 Slack 的位置的屏幕截图。

  5. 你将重定向到 Slack 页面。 确保组织所有者已登录到 Slack 组织。

  6. 在“Slack 授权”页中,确保从右上角的下拉列表中选择正确的组织。

  7. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。

    注意

    • 第一个连接最多可能需要 4 小时才能在连接前 7 天内获取所有用户及其活动。
    • 连接器 的状态 标记为 “已连接”后,连接器将处于活动状态并正常工作。
    • 收到的活动来自 Slack 审核日志 API。 可以在 Slack 文档中找到它们。
    • 发送 Slack 消息活动可从条件访问应用控制接收,而不能从 Slack API 连接器接收。

后续步骤