建立 Defender for Cloud Apps 異常偵測政策

Microsoft Defender for Cloud Apps 的異常偵測政策內建使用者與實體行為分析(UEBA)及機器學習(ML)。 這些政策幫助你立即在雲端環境中執行進階威脅偵測。 由於異常偵測政策預設開啟,他們會同時偵測並收集結果,針對使用者、機器和裝置的行為異常進行鎖定。 這些政策同時也揭露了更多來自 Defender for Cloud Apps 偵測引擎的資料,幫助你加快調查進度並遏制持續的威脅。

異常偵測政策會自動啟用,但 Defender for Cloud Apps 的初始學習期為七天,期間並非所有異常偵測警報都會被觸發。 之後,隨著你設定的 API 連接器收集資料,每個會話會與過去一個月偵測到的活動做比較,包括使用者活躍時間、IP 位址、裝置,以及這些活動的風險分數。 API 連接器的資料可能需要數小時才能取得。

這些偵測是啟發式異常偵測引擎的一部分,該引擎會分析你的環境,並根據從組織活動中學習到的基線觸發警示。 這些偵測還使用機器學習演算法,旨在分析使用者及其登入模式,以減少誤報。

異常現象是透過掃描使用者活動來偵測的。 風險評估方式是檢視超過30個不同的風險指標,依風險因子分類,具體如下:

  • 有風險的 IP 位址
  • 登入失敗
  • 系統管理員活動
  • 非使用中的帳戶
  • 位置
  • 不可能的旅行
  • 裝置和使用者代理程式
  • 活動率

根據政策結果,會觸發安全警示。 Defender for Cloud Apps 會檢視你雲端上的每個使用者會話,並在發生與組織基準或使用者日常活動不符的事件時提醒你。

重要事項

自 2025 年 6 月起,Microsoft Defender for Cloud Apps 開始將異常偵測政策轉換為動態威脅偵測模型。 此模型會自動調整偵測邏輯以適應不斷演變的威脅環境,保持偵測數據的即時性,無需手動設定或政策更新。 作為整體安全性改進的一部分,並為提供更準確及時的警示,數項舊有政策已被停用:

您將持續享有相同標準的保障,且不會中斷現有的安全保障。 你這邊不需要採取任何行動。

異常偵測原則

你可以透過 Microsoft Defender 入口網站的「Cloud Apps>Policy>management」查看異常偵測政策。 然後選擇 異常偵測政策 作為政策類型。

截圖展示了如何過濾異常偵測政策。

以下異常偵測策略可供參考:

不可能的旅行

此偵測能識別出兩個使用者活動 (於單一或多個) 會話中,且這些活動源自地理上較遠的地點,時間範圍比使用者從第一個地點移動到第二個地點的時間還短,表示不同使用者正在使用相同的憑證。 這種偵測使用機器學習演算法,忽略明顯導致無法旅行狀況的「誤報」,例如VPN及組織內其他使用者經常使用的地點。 偵測的初始學習期為七天,期間會學習新使用者的活動模式。 異常移動偵測可識別使用者在兩個地點之間異常且不可能發生的活動。 這些活動應該足夠異常,足以被視為妥協的指標,並值得警示。 為了讓這點運作,偵測邏輯包含不同層級的抑制,以處理可能觸發誤報的情況,例如VPN活動或雲端服務提供者未標示實體位置的活動。 靈敏度滑桿讓你可以影響演算法,並定義偵測邏輯的嚴格程度。 靈敏度越高,偵測邏輯中抑制的活動越少。 透過這種方式,您可以根據覆蓋需求和信噪比目標調整偵測方式。

注意事項

  • 當移動兩端的 IP 位址都被視為安全且敏感度滑桿未設為 [高] 時,移動會被信任,並且不會觸發不可能的移動偵測。 例如,如果雙方都被 標記為企業,則被視為安全。 然而,如果只有旅行一側的 IP 位址被視為安全,偵測會照常觸發。
  • 地點是依國家/地區層級計算。 這表示不會因為兩個行動來自同一國家/地區或鄰近國家/地區而發出警報。

來自不常使用國家/地區的活動

這項偵測會考量過去的活動位置來判斷新的和非經常性的位置。 異常偵測引擎儲存使用者先前使用過的地點資訊。 當某項活動發生在使用者最近未曾造訪或從未造訪的地點時,會觸發警示。 為了減少誤判警示,此偵測機制會抑制具有該使用者常見偏好特徵的連線。

惡意程式碼偵測

這項偵測能辨識你雲端儲存中的惡意檔案,無論是來自 Microsoft 應用程式還是第三方應用程式。 Microsoft Defender for Cloud Apps 會利用 Microsoft 的威脅情報,識別某些符合風險啟發式條件(例如檔案類型和共用層級)的檔案是否與已知的惡意軟體攻擊相關,並可能是惡意檔案。 根據預設停用這項內建原則。 偵測到惡意檔案後,你就能看到一個 感染檔案清單。 在檔案抽屜中選擇惡意軟體檔名,即可開啟惡意軟體報告,提供該檔案被感染的惡意軟體類型資訊。

利用此偵測功能即時控制檔案上傳與下載,並使用會話政策。

檔案沙盒

透過啟用檔案沙箱,根據其元資料與專有啟發式可能有風險的檔案,也能在安全的沙盒環境中被掃描。 沙盒掃描可能會偵測到根據威脅情報來源未被偵測到的檔案。

Defender for Cloud Apps 支援以下應用程式的檔案沙盒惡意軟體偵測:

  • 方塊
  • Dropbox
  • Google Workspace

注意事項

  • 主動沙箱化將在第三方應用程式中進行(Box、Dropbox 等)。 在 OneDrive 和 SharePoint 中,檔案會被掃描並沙盒化,作為服務本身的一部分。
  • 在 Box、Dropbox 和 Google Workspace 中,Defender for Cloud Apps 不會自動封鎖檔案,但可能會根據應用程式的功能及客戶設定來執行封鎖。
  • 如果你不確定偵測到的檔案是真正的惡意軟體還是誤判,請前往 Microsoft 安全性 Intelligence 頁面提交該檔案以進行進一步分析。

來自匿名 IP 位址的活動

注意事項

為了持續改進 Defender for Cloud Apps 警示威脅防護能力,此原則已停用,並已移轉至新的動態模型,且重新命名為 來自 TOR IP 位址的活動 與 匿名 Proxy 活動。

此偵測可識別用戶來自已識別為匿名代理IP的IP位址。 這些代理工具被想要隱藏裝置 IP 位址的人使用,且可能被用於惡意意圖。 這項偵測使用機器學習演算法降低「誤判為真」的狀況,例如組織中使用者普遍使用的誤標 IP 位址。

勒索軟體活動

注意事項

作為持續改善 Defender for Cloud Apps 警示威脅防護功能的一部分,此原則已停用、移轉至新的動態模型,並重新命名為上傳至 {Application} 的勒索軟體付款指示檔案。

Defender for Cloud Apps 擴展了其勒索軟體偵測能力,加入異常偵測,以確保對複雜勒索軟體攻擊的全面防護。 憑藉我們的安全研究專業知識,識別反映勒索軟體活動的行為模式,Defender for Cloud Apps 確保全面且穩健的防護。 例如,檔案上傳率高或檔案刪除活動可能代表不良加密程序。 這些資料會從連接的 API 收到日誌,然後結合學習到的行為模式和威脅情報,例如已知的勒索軟體擴充功能。 欲了解更多關於 Defender for Cloud Apps 如何偵測勒索軟體的資訊,請參閱「保護您的組織免受勒索軟體侵害」。

由已終止的使用者執行的活動

注意事項

作為持續改進 Defender for Cloud Apps 警示威脅防護功能的一部分,此政策已被停用、遷移至新的動態模型,並由被停用的使用者重新命名為活動。

這項偵測能讓您辨識被解雇員工何時仍在您的 SaaS 應用程式上執行行動。 由於數據顯示,內部威脅的最大風險來自於因關係不愉快離職的員工,因此密切關注被解僱員工帳戶的動態非常重要。 有時候,當員工離職時,他們的帳戶會被從企業應用程式中移除,但在許多情況下,他們仍保有對某些企業資源的存取權。 這點在考慮特權帳號時更為重要,因為前管理員可能造成的損害本質上更大。 此偵測利用 Defender for Cloud Apps 監控用戶在應用程式內行為的能力,能辨識使用者的日常活動、帳號是否被刪除,以及其他應用程式的實際活動。 例如,一名員工的 Microsoft Entra 帳號被刪除,但仍能存取企業 AWS 基礎設施,這有可能造成大規模損害。

偵測會偵測那些帳號在 Microsoft Entra ID 中被刪除,但仍在其他平台如 AWS 或 Salesforce 執行活動的使用者。 這對於使用其他帳號 (非主要單一登入帳) 號來管理資源的使用者尤其重要,因為這些帳號通常不會在使用者離職時被刪除。

來自可疑 IP 位址的活動

注意事項

為持續改善 Defender for Cloud Apps 警示威脅防護功能,此原則已停用,並已移轉至新的動態模型,且重新命名為 來自可疑 IP 位址的成功登入 和 來自與密碼噴灑相關聯之 IP 位址的活動。

「可疑 IP 位址偵測活動」可識別出使用者曾活躍於 Microsoft 威脅情報認定為風險的 IP 位址。 這些 IP 位址涉及惡意行為,例如執行密碼噴射、殭屍網路 C&C,並可能顯示帳號已被入侵。 偵測系統利用機器學習演算法,減少「誤報」,例如組織中廣泛使用的錯誤標籤 IP 位址。

可疑的收件匣轉寄

注意事項

作為持續改進 Defender for Cloud Apps 警示威脅防護功能的一部分,此政策已被停用,遷移至新的動態模型,並更名為第三方應用程式所建立的可疑郵件轉寄規則。

可疑收件匣轉寄偵測會偵測可疑郵件轉寄規則,例如使用者若建立收件匣規則,將所有郵件副本轉寄至外部地址。

注意事項

Defender for Cloud Apps 只會根據使用者的典型行為,針對被認定為可疑的轉發規則發出警示。

可疑的收件匣操作規則

注意事項

作為持續改進 Defender for Cloud Apps 警示威脅防護功能的一部分,此政策已被停用並遷移至新的動態模型。

可疑收件匣操作偵測規則會對您的環境進行分析,當使用者收件匣中設定刪除或移動郵件或資料夾的可疑規則時,會觸發警示。 這可能表示使用者帳號遭到入侵,郵件被刻意隱藏,且信箱被用來在組織內散布垃圾郵件或惡意軟體。

可疑郵件刪除活動 (預覽)

注意事項

作為持續改進 Defender for Cloud Apps 警示威脅防護功能的一部分,此政策已被停用,遷移至新的動態模型,並更名為可疑郵件刪除活動。

可疑郵件刪除活動政策會描繪您的環境,並在使用者在同一次會話中執行可疑郵件刪除活動時觸發警示。 此政策的警示可能顯示使用者的信箱正遭受潛在攻擊途徑,如透過電子郵件進行指令與控制通訊(C&C/C2)。

注意事項

Defender for Cloud Apps 與 Microsoft Defender 全面偵測回應 整合,為 Exchange Online 提供保護,包括 URL 爆炸、惡意軟體防護等功能。 啟用 Defender for Microsoft 365 後,你會開始在 Defender for Cloud Apps 活動日誌中看到警示。

可疑的 OAuth 應用程式檔案下載活動

掃描連接於您環境中的 OAuth 應用程式,當應用程式以使用者不尋常的方式從 Microsoft SharePoint 或 Microsoft OneDrive 下載多個檔案時,會觸發警示。 這種異常的下載行為可能表示使用者帳號已被入侵。

OAuth 應用程式的不尋常 ISP

注意事項

作為持續改進 Defender for Cloud Apps 警示威脅防護功能的一部分,此政策已被停用,遷移至新的動態模型,並重新命名為來自未知 ISP 的 OAuth 應用程式活動。

OAuth 應用程式的 Unusual ISP 政策會對你的環境進行分析,當 OAuth 應用程式連接到來自不常見 ISP 的雲端應用程式時,會觸發警示。 此政策的警示可能顯示攻擊者試圖利用合法被入侵的應用程式對你的雲端應用程式進行惡意活動。

使用者) (的異常活動

這些偵測可識別執行以下行為的使用者:

  • 不尋常的多重檔案下載活動
  • 不尋常的檔案分享活動
  • 異常檔案刪除活動
  • 不尋常的冒充行為
  • 特殊行政活動
  • 不尋常的 Power BI 報告分享活動 (預覽)
  • 異常的多重 VM 建立活動 (預覽)
  • 不尋常的多重儲存刪除活動 (預覽)
  • 雲端資源的異常區域 (預覽)

注意事項

作為持續改進Defender for Cloud Apps警示威脅防護功能的一部分,標題為「可疑檔案存取活動 (使用者) 」的政策已被停用,並遷移至新的動態模型,並更名為可疑檔案存取,表示來自不信任的 ISP 與帶有惡意 IP 指示的使用者代理的橫向移動及可疑檔案存取。

這些政策會根據學習到的基線,尋找單一會話內的活動,可能代表是否有入侵企圖。 這些偵測利用機器學習演算法分析使用者的登入模式,並減少誤報。 這些偵測是啟發式異常偵測引擎的一部分,該引擎會分析你的環境,並根據從組織活動中學習到的基線觸發警示。

多次失敗的登入嘗試

此偵測可識別在同一會話中相較於學習基線多次登入失敗的用戶,可能表示有入侵企圖。

多次刪除 VM 活動

此原則會分析您的環境,並在使用者從單一工作階段刪除多個 VM 時,依據您組織中的基準觸發警示。 這可能暗示有人試圖入侵。

啟用自動化治理

你可以設定異常偵測政策的自動修正警報。

  1. 在 政策 頁面,選擇偵測政策名稱。
  2. 在 編輯異常偵測政策 視窗中,治理 動作中,選擇每個連接應用程式或所有應用程式的動作。
  3. 選取 [更新]。

調整異常偵測政策

你可以根據需求調整偵測引擎來抑制或顯示警報。

在不可能旅行政策中,你可以設定靈敏度滑桿,決定在觸發警報前所需的異常行為程度。 例如,低或中等設定會抑制使用者常見地點的不可能旅行警報,而高設定則顯示此類警報。 你可以從以下靈敏度等級中選擇:

  • 低:系統、租用戶及使用者抑制
  • 中等:系統與使用者抑制項
  • 高:僅系統抑制

其中:

抑制類型 描述
系統 始終受到抑制的內建偵測。
租戶 根據租用戶中先前活動的常見活動。 例如,抑制先前曾在貴組織中觸發警示的 ISP 活動。
使用者 根據特定使用者先前活動的常見活動。 例如,從使用者常用的位置抑制活動。

注意事項

不可能旅行、來自罕見國家/地區的活動、來自匿名 IP 位址的活動,以及來自可疑 IP 位址的活動警示,不適用於失敗的登入和非互動式登入。

範圍異常偵測策略

每個異常偵測原則都可以有獨立範圍,因此只會套用到您想要在原則中納入和排除的使用者和群組。 例如,您可以從不常使用的國家/地區偵測設定活動,以忽略經常旅行的特定使用者。

若要指定異常偵測原則的範圍:

  1. 在 Microsoft Defender 入口網站,請前往雲端應用程式>政策>管理。 然後選擇 異常偵測政策 作為政策類型。

  2. 選取想要設定範圍的原則。

  3. 在 範圍中,將下拉選單從預設的 「所有使用者與群組」改為 「特定使用者與群組」。

  4. 選擇 包含 以指定此政策適用的使用者與群組。 未被選中的使用者或群組不會被視為威脅,也不會產生警示。

  5. 選擇 「排除 」以指定不適用此政策的使用者。 在這裡選取的任何使用者都不會被視為威脅,也不會產生警示,即使他們是 納入 下所選群組的成員。

    截圖顯示如何在異常偵測政策中新增範圍存取權限。

分流異常偵測警示

您可以快速分類判別由新的異常偵測規則觸發的各種警示,並判斷哪些需要優先處理。 要有效優先排序警示,你需要每個警示的上下文,這樣你才能看到整體情況,並判斷是否真的有惡意事件發生。

  1. 在 活動日誌中,你可以開啟任一活動項目,以顯示「活動」側邊面板。 選擇 使用者 以查看使用者洞察標籤。這個分頁包含警報數量、活動數量及其連結來源等資訊,這些資訊在調查中非常重要。

    截圖顯示活動日誌,並標示異常偵測警報數量。

  2. 對於被惡意軟體感染的檔案,偵測到檔案後,你可以看到被 感染的檔案清單。 在檔案抽屜中選擇惡意軟體檔名,即可開啟包含惡意軟體類型的報告。

後續步驟

如果你遇到任何問題,我們隨時準備協助。 若要獲得產品問題的協助或支援,請 開啟客服單