Box 是一款雲端儲存與協作工具,讓你的使用者能在組織內外與合作夥伴分享文件。 然而,使用 Box 可能會讓敏感資料暴露給外部合作夥伴,或透過共享連結公開。 這些事件可能由惡意行為者或不知情的員工所造成。
當你將 Box 連接到 Defender for Cloud Apps 時,你能更深入了解使用者的活動。 此連線透過機器學習提供威脅偵測,協助偵測外部資訊共享,並啟用自動化修復控制。
主要威脅
在 Box 環境中需要考慮的主要威脅包括:
- 帳號被入侵與內部威脅
- 資料外洩
- 安全意識不足
- 惡意程式碼
- 勒索軟體
- 非受管理的自備裝置 (BYOD)
Defender for Cloud Apps 如何保護您的環境
Defender for Cloud Apps 透過協助你保護 Box 環境:
- 偵測雲端威脅、帳號被入侵及惡意內部人員
- 探索、分類、標記和保護儲存在雲端中的控管和敏感性資料
- 針對儲存在雲端的資料強制執行 DLP 和合規性原則
- 限制共用資料的暴露程度,並強制執行共同作業原則
- 使用活動稽核軌跡進行鑑識調查
內建政策與政策範本的控制盒
您可以使用以下內建政策範本來偵測並通知潛在威脅:
Important
檔案原則將於 2027 年 1 月 6 日淘汰。 為了維持此應用程式的檔案式資料保護,請遷移至 Microsoft Purview DLP 或自動標籤政策。
| 類型 | 姓名 |
|---|---|
| 內建異常偵測策略 |
來自匿名 IP 位址的活動 來自不常見國家/地區的活動 來自可疑 IP 位址的活動 不可能的移動 由已停用的使用者執行的活動(需要 Microsoft Entra ID 作為 IdP) 惡意程式碼偵測 多次失敗的登入嘗試 勒索軟體偵測 特殊行政活動 異常檔案刪除活動 不尋常的檔案分享活動 不尋常的多重檔案下載活動 |
| 活動政策範本 | 從高風險的 IP 位址登入 單用戶大量下載 潛在的勒索軟體活動 |
| 檔案政策範本 | 偵測與未授權網域共享的檔案 偵測與個人電子郵件地址共用的檔案 偵測帶有 PII/PCI/PHI 的檔案 |
欲了解更多關於建立政策的資訊,請參見 「建立政策」。
自動化治理控管
除了監控潛在威脅外,您還可以應用並自動化以下 Box 治理行動來修復偵測到的威脅:
| 類型 | 動作 |
|---|---|
| 資料管理 | - 變更資料夾的共享連結存取層級 - 將資料夾置於管理員隔離狀態 - 將資料夾置於使用者隔離狀態 - 從資料夾中移除協作者 - 移除資料夾上的直接共享連結 - 將政策匹配摘要寄送給檔案擁有者 - 將違規摘要傳送至最後檔案編輯器 - 將到期日設定為資料夾共享連結 - 垃圾桶 |
| 使用者治理 | - 暫停使用者 - 透過 Microsoft Entra ID 在發出警示時通知使用者 - 要求使用者重新登入 (透過Microsoft Entra ID) - 暫停使用者(透過 Microsoft Entra ID) |
欲了解更多關於從應用程式中修復威脅的資訊,請參閱「 管理連接應用程式」。
即時保護盒子
檢視我們關於 保護與與外部使用者協作 ,以及 阻擋及保護敏感資料下載至未受管理或風險裝置的最佳實務。
將 Box 連線到 Microsoft Defender for Cloud Apps
你可以使用 App Connector API 將 Microsoft Defender for Cloud Apps 連接到你現有的 Box 帳戶,這些 API 是 Defender for Cloud Apps 用來連接支援的 SaaS 應用程式的 API 整合方式。 這個連線讓你能看到並控制 Box 的使用情況。 關於 Defender for Cloud Apps 如何保護 Box,請參見 Protect Box。
附註
用非管理員帳號部署會導致 API 測試失敗,且 Defender for Cloud Apps 無法掃描 Box 裡的所有檔案。 如果你無法掃描所有檔案是你的問題,你可以用一個所有權限都勾選的 Co-Admin 部署,但 API 測試仍會失敗,且 Box 中其他管理員擁有的檔案不會被掃描。
先決條件
- 一個 Box 管理員帳號(或 Co-Admin 所有權限都選中的帳號)。 使用非管理員帳號部署會導致 API 測試失敗,並阻止 Defender for Cloud Apps 掃描 Box 中的所有檔案。
設定方塊
- 請以管理員身份登入你的 Box 帳號。
- 到自訂應用程式設定。 欲了解更多資訊,請參閱 「管理自訂應用程式 – Box 支援」
- 如果您的設定預設是停用未發佈的應用程式,請輸入資料中心的 Defender for Cloud Apps API 金鑰(如下表所示),並儲存你的變更。
|
資料中心 |
Defender for Cloud Apps API key |
|---|---|
| US1 | nduj1o3yavu30dii7e03c3n7p49cj2qh |
| 美國2號公路 | w0ouf1apiii9z8o0r6kpr4nu1pvyec75 |
| US3 | dmcyvu1s9284i2u6gw9r2kb0hhve4a0r |
| EU1 | me9cm6n7kr4mfz135yt0ab9f5k4ze8qp |
| EU2 | uwdy5r40t7jprdlzo85v8suw1l4cdsbf |
您的資料中心細節會顯示在設定區的 Defender for Cloud Apps 關於頁面。 欲了解更多資訊,請參閱 查看您的資料中心。
將 Box 連線到 Defender for Cloud Apps
設定 Box 後,請完成以下步驟,將您的 Box 實例與 Defender for Cloud Apps 連接:
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。
在 應用程式連接器 頁面,選擇 +Connect a app,然後選擇 Box。
App 在 實例名稱 頁面輸入連線名稱。 然後選取 [下一步]。
在 「追蹤連結 」彈窗中,選擇 「連結框」。
盒子登入頁面打開。 輸入你的憑證,允許 Defender for Cloud Apps 存取你團隊的 Box 應用程式。
Box 會詢問你是否願意允許 Defender for Cloud Apps 存取你的團隊資訊、活動記錄,並以團隊成員身份執行活動。 要繼續,請選擇 允許。
回到 Microsoft Defender 入口網站,你應該會收到訊息說 Box 已成功連接。
在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。 請確認已連接的應用程式連接器狀態為 「已連接」。
連接 Box 後:
- 你將收到連線前7天的活動。
- Defender for Cloud Apps 會對所有檔案進行完整掃描。 根據你擁有多少檔案和使用者,完成完整掃描可能需要一段時間。
為了實現近乎即時的掃描,偵測到活動的檔案會被移至掃描佇列的起始位置。 例如,一個被編輯、更新或分享的檔案會立即被掃描,而非等待一般掃描程序。 近即時掃描不適用於未經本質修改的檔案。 例如,被檢視、預覽、列印或匯出的檔案,會在定期排程掃描時一併接受掃描。
相關文章
欲了解更多關於 Box 與 Defender for Cloud Apps 整合的資訊,請參閱以下資源:
如果你遇到連接應用程式的問題,請參考「 應用程式連接器故障排除」。