調查雲端應用程式風險和可疑活動

在雲端環境中執行 Microsoft Defender for Cloud Apps 之後,您將需要一個階段的學習和調查。 瞭解如何使用 Microsoft Defender for Cloud Apps 工具,以深入瞭解雲端環境中發生的情況。 根據您的特定環境及其使用方式,您可以識別保護組織免受風險的需求。 本文說明如何進行調查,以進一步瞭解您的雲端環境。

將應用程式標記為已核准或未核准

瞭解雲端的重要步驟是將應用程式標記為已核准或未核准。 在你批准一個應用程式後,你可以篩選出未被授權的應用程式,並開始遷移到同一應用程式類別的認可應用程式。

  • 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [雲端應用程式目錄] 或 [雲端探索 - >探索到的應用程式]。

  • 在應用程式清單中,找到您要標記為已核准之應用程式所在的資料列,選擇該資料列結尾處的三點 用於將應用程式標記為已核准之資料列結尾三點功能表圖示的螢幕擷取畫面。,然後選擇已核准

    Microsoft Defender for Cloud Apps 中將雲端應用程式標記為已核准的快顯功能表選項螢幕擷取畫面。

使用調查工具

請依照以下步驟調查雲端環境中的活動、檔案、身份及相關應用程式。

  1. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [活動記錄檔],並依特定應用程式進行篩選。 檢查以下項目:

    • 誰在存取您的雲端環境?

    • 來自哪些 IP 範圍?

    • 什麼是管理員活動?

    • 管理員從哪些位置連線?

    • 是否有任何過時的裝置連接到您的雲端環境?

    • 失敗的登入是否來自預期的 IP 位址?

  2. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [檔案],然後檢查下列專案:

    • 有多少文件是公開共享的,以便任何人都可以在沒有鏈接的情況下訪問它們?

    • 您要與哪些合作夥伴共用檔案 (輸出共用) ?

    • 是否有任何檔案具有敏感性名稱?

    • 是否有任何檔案與某人的個人帳戶共用?

  3. 在 Microsoft Defender 入口網站中,前往身分識別,並檢查下列項目:

    • 是否有任何帳戶在特定服務中長時間處於非活動狀態? 也許您可以撤銷該使用者對該服務的授權。

    • 您想知道哪些使用者具有特定角色嗎?

    • 是否有人被解僱,但他們仍然可以訪問應用程序並可以使用該訪問權限來竊取信息?

    • 您要撤銷使用者對特定應用程式的權限,還是要求特定使用者使用多重要素驗證?

    • 您可以選取使用者帳戶列結尾的三個點,然後選取要採取的動作,以深入瞭解使用者的帳戶。 執行操作,例如 暫停使用者移除使用者的協作關係。 如果使用者是從 Microsoft Entra ID 匯入,您也可以選取 Microsoft Entra 帳戶設定,以輕鬆存取進階使用者管理功能。 管理功能的範例包括群組管理、MFA、使用者登入的詳細資料,以及封鎖登入的功能。

  4. 在 Microsoft Defender 入口網站中,選擇設定,然後選擇雲端應用程式。 在 [連線的應用程式] 底下,選取 [ 應用程式連接器],然後選取應用程式。 應用程序儀表板打開並為您提供信息和見解。 您可以使用頂部的選項卡來檢查:

    • 您的使用者使用什麼類型的裝置來連線到應用程式?

    • 他們在雲端保存哪些類型的檔案?

    • 應用程序中現在正在發生哪些活動?

    • 是否有任何連線到您環境的第三方應用程式?

    • 你熟悉這些應用程式嗎?

    • 他們是否已針對其被允許的存取權限層級取得授權?

    • 有多少使用者已部署它們? 這些應用程式通常有多常見?

    Microsoft Defender for Cloud Apps 中連接應用程式儀表板的截圖,顯示裝置、檔案和活動洞察。

  5. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 Cloud Discovery。 選取 儀表板 索引標籤,然後檢查下列項目:

    • 正在使用哪些雲端應用程式、使用程度以及由哪些使用者使用?

    • 它們被用於什麼目的?

    • 上傳到這些雲端應用程式的資料量是多少?

    • 您在哪些類別中批准了雲應用程序,但用戶正在使用替代解決方案?

    • 對於替代方案,您想要取消核准貴組織中的任何雲端應用程式嗎?

    • 是否有已使用但不符合組織原則的雲端應用程式?

風險IP位址存取調查範例

假設您假設您無法透過有風險的 IP 位址存取您的雲端環境。 例如,我們假設 Tor。 但您為風險 IP 建立原則,只是為了確保:

  1. 在 Microsoft Defender 入口網站的 [雲端應用程式] 底下,移至 [原則 ->原則範本]。

  2. 選擇 活動原則類型

  3. [從有風險的 IP 位址登入] 資料列結尾,選擇加號 (+) 以建立新的原則。

  4. 變更原則名稱,以便您可以識別它。

  5. 符合下列所有條件的活動下,選擇 + 新增篩選器。 向下捲動至 IP 標籤,然後選擇 Tor

    Microsoft Defender for Cloud Apps 中設定以偵測來自風險 IP 位址(如 Tor)登入的活動政策截圖。一張

現在你有了風險智慧財產權政策,發現你收到了該政策被違反的警示。

  1. 在Microsoft Defender入口網站中,移至 [事件 & 警示 ->警示],並檢視有關原則違規的警示。

  2. 如果你發現警示看起來像是真正的政策違規,你就要控制風險或補救政策違規。

    為了控制風險,你可以發送通知給使用者,詢問政策違反是否是故意的,以及使用者是否知道這件事。

    你也可以深入警示,暫停使用者權限,直到確定適當的修復步驟。

  3. 如果事件被允許且不太可能再發生,你可以取消警報。

    如果該事件獲准,且你預期該事件會再次發生,你可以更新原則,使來自該核准來源的登入日後不再視為違規。

後續步驟

如果您遇到任何問題,我們隨時為您提供協助。 若要就產品問題取得協助或支援,請 提交支援單。。