创建Defender for Cloud Apps异常情况检测策略

Microsoft Defender for Cloud Apps异常情况检测策略提供现成的用户和实体行为分析 (UEBA) 和机器学习 (ML) ,以便从一开始就准备好跨云环境运行高级威胁检测。 由于它们会自动启用,因此新的异常情况检测策略会立即启动检测和整理结果的过程,针对用户以及连接到网络的计算机和设备中的大量行为异常。 此外,策略会公开来自Defender for Cloud Apps检测引擎的更多数据,以帮助你加快调查过程并遏制持续的威胁。

异常情况检测策略会自动启用,但Defender for Cloud Apps的初始学习期为 7 天,在此期间不会引发所有异常情况检测警报。 之后,随着你配置的API连接器收集数据,每个会话会与过去一个月检测到的活动进行比较,包括用户活跃时间、IP地址、设备以及这些活动的风险评分。 API 连接器的数据可能需要数小时才能获得。

这些检测是启发式异常检测引擎的一部分,该引擎会分析你的环境,并根据从组织活动中获得的基线触发警报。 检测还使用机器学习算法,旨在分析用户及其登录模式,以减少误报。

通过扫描用户活动来检测异常。 通过查看 30 多种不同风险指标来评估风险,这些指标分为风险因素,如下所示:

  • 有风险的 IP 地址
  • 登录失败
  • 管理员活动
  • 非活动帐户
  • 位置
  • 不可能旅行
  • 设备和用户代理
  • 活动频率

根据策略结果,会触发安全警报。 Defender for Cloud Apps查看云上的每个用户会话,并在发生与组织的基线或用户常规活动不同的情况时发出警报。

重要

从 2025 年 6 月开始,Microsoft Defender for Cloud Apps开始将异常情况检测策略转换为动态威胁检测模型。 此模型会自动根据不断变化的威胁环境调整检测逻辑,使检测保持最新状态,而无需手动配置或策略更新。 作为整体安全性改进的一部分,为了提供更准确、更及时的警报,已禁用几个旧策略:

将继续获得相同标准的保护,而不会中断现有安全覆盖范围。 你这边无需采取任何操作。

异常检测策略

你可以在 Microsoft Defender 门户中进入云应用>策略>管理页面查看异常检测策略。 然后,为策略类型选择 “异常情况检测 策略”。

显示如何筛选异常情况检测策略的屏幕截图。

以下异常情况检测策略可用:

不可能旅行

此检测可识别一个或多个会话中 (的两个用户活动,) 在短于用户从第一个位置前往第二个位置的时间段内从地理上较远的位置发起的两个用户活动,指示其他用户使用相同的凭据。 此检测使用机器学习算法,该算法忽略导致不可能旅行条件的明显“误报”,例如组织中的其他用户经常使用的 VPN 和位置。 检测的初始学习期为 7 天,在此期间,它会了解新用户的活动模式。 不可能的旅行检测可识别两个位置之间的异常和不可能的用户活动。 该活动应当足够异常,以至于可被视为妥协指标,并值得触发警报。 为了实现这一点,检测逻辑包含不同层级的抑制,以应对可能触发误报的场景,比如VPN活动或云服务提供商未标明物理位置的活动。 敏感 度滑块 允许你影响算法并定义检测逻辑的严格程度。 灵敏度越高,检测逻辑中被抑制的活动越少。 通过这种方式,可以根据覆盖范围需求和 SNR 目标调整检测。

注意

  • 当旅行双方的 IP 地址被视为安全且敏感度滑块未设置为“高”时,旅行将受信任,并被排除在触发不可能旅行检测之外。 例如,如果双方都被标记为企业,则都会被视为安全。 但是,如果只认为旅行的一端的 IP 地址是安全的,则检测将按正常方式触发。
  • 位置按国家/地区级别计算。 这意味着,如果两个操作源自同一国家/地区或相邻国家/地区,将不会触发警报。

来自不常见国家/地区的活动

此项检测考虑过去的活动位置,以确定新的和不常见的位置。 异常情况检测引擎存储有关用户以前使用的位置的信息。 当活动从用户最近未访问或从未访问过的位置发生时,将触发警报。 为了减少误报警报,检测会取消以用户常见首选项为特征的连接。

恶意软件检测

此检测可识别云存储中的恶意文件,无论是来自Microsoft应用还是第三方应用。 Microsoft Defender for Cloud Apps使用Microsoft的威胁情报来识别与文件类型和共享级别等风险试探法匹配的某些文件是否与已知的恶意软件攻击相关联,并且是否具有潜在的恶意。 默认情况下,禁用此设置。 检测到恶意文件后,可以看到 受感染文件的列表。 在文件抽屉中选择恶意软件文件名以打开恶意软件报告,该报告提供有关该文件所感染的恶意软件类型的信息。

使用此检测通过会话策略实时控制文件上传和下载。

文件沙箱

通过支持文件沙箱,那些根据元数据和专有启发式可能存在风险的文件也能在安全的沙箱环境中被扫描。 沙盒扫描可能会检测到基于威胁情报来源未被检测到的文件。

Defender for Cloud Apps 支持以下应用的文件沙箱恶意软件检测:

  • Box
  • Dropbox
  • 谷歌工作空间

注意

  • 将在第三方应用程序(BoxDropbox 等)中主动实施沙盒化。 OneDriveSharePoint 中,文件扫描和沙盒处理是服务本身的一部分
  • BoxDropboxGoogle Workspace 中,Defender for Cloud Apps不会自动阻止文件,但可以根据应用的功能和客户设置的应用配置执行阻止。
  • 如果不确定检测到的文件是真正的恶意软件还是误报,请转到 的“Microsoft 安全智能”页面https://www.microsoft.com/wdsi/filesubmission并提交该文件以进行进一步分析。

来自匿名 IP 地址的活动

注意

作为持续改进 Defender for Cloud Apps 警报威胁防护功能的一部分,此策略已被禁用,迁移到新的动态模型,并重命名为 来自 TOR IP 地址的活动匿名代理活动

此检测可识别用户是否通过已标识为匿名代理 IP 地址的 IP 地址处于活动状态。 这些代理会被想要隐藏自己设备 IP 地址的人使用,也可能被用于恶意用途。 此检测利用机器学习算法,可减少“误报”,例如错误标记出组织中的用户广泛使用的 IP 地址。

勒索软件活动

注意

作为持续改进Defender for Cloud Apps警报威胁防护功能的一部分,此策略已禁用,迁移到新的动态模型,并重命名为上传到 {Application} 的勒索软件支付指令文件

Defender for Cloud Apps通过异常检测扩展了勒索软件检测能力,确保对复杂勒索软件攻击的更全面覆盖。 利用我们的安全研究专业知识来识别反映勒索软件活动的行为模式,Defender for Cloud Apps确保提供全面可靠的保护。 例如,文件上传率高或文件删除活动可能代表不对加密过程。 这些数据通过连接API接收的日志收集,并结合学习到的行为模式和威胁情报(如已知的勒索软件扩展)进行分析。 有关Defender for Cloud Apps如何检测勒索软件的详细信息,请参阅保护组织免受勒索软件的侵害

终止用户执行的活动

注意

作为 Defender for Cloud Apps 警报威胁保护功能的持续改进的一部分,该策略已被禁用,迁移到新的动态模型,并由被取消配置的用户重新命名为活动。

这种检测可以让你识别被解雇员工是否继续对你的SaaS应用执行操作。 由于数据显示,内部威胁的最大风险来自那些离职时闹得不愉快的员工,因此,密切关注离职员工账户的活动非常重要。 有时,员工离职时,他们的账户会被从公司应用中移除,但在许多情况下,他们仍保留对某些公司资源的访问权限。 在考虑特权帐户时,这一点更为重要,因为前管理员可能造成的潜在损害本质上会更大。 该检测利用了 Defender for Cloud Apps 监控用户在应用内行为的能力,能够识别用户的日常活动、账户是否被删除以及其他应用的实际活动。 例如,删除了Microsoft Entra帐户,但仍有权访问公司 AWS 基础结构的员工可能会造成大规模损害。

检测将查找在 Microsoft Entra ID 中删除了帐户,但仍在 AWS 或 Salesforce 等其他平台中执行活动的用户。 这对于使用其他帐户 (而不是主要单一登录帐户) 管理资源的用户尤其相关,因为在用户离开公司时,这些帐户通常不会被删除。

来自可疑 IP 地址的活动

注意

作为 Defender for Cloud Apps 警报威胁防护功能持续改进工作的一部分,此策略已被禁用、迁移到新的动态模型,并重命名为来自可疑 IP 地址的成功登录来自与密码喷洒攻击相关的 IP 地址的活动

此检测可识别用户是否从被Microsoft威胁情报识别为有风险的 IP 地址中处于活动状态。 这些 IP 地址参与了恶意活动,例如发起密码喷洒攻击、进行僵尸网络命令与控制(C&C)活动,并可能表明帐户已被入侵。 此检测利用机器学习算法,可减少“误报”,例如错误标记出组织中的用户广泛使用的 IP 地址。

可疑收件箱转发

注意

作为持续改进Defender for Cloud Apps警报威胁防护功能的一部分,此策略已禁用,迁移到新的动态模型,并重命名为由第三方应用创建的可疑电子邮件转发规则

此检测会查找可疑的电子邮件转发规则,例如,如果用户创建了将所有电子邮件的副本转发到外部地址的收件箱规则。

注意

Defender for Cloud Apps 仅会针对根据用户典型行为被识别为可疑的每个转发规则发出警报。

可疑收件箱操作规则

注意

作为持续改进Defender for Cloud Apps警报威胁防护功能的一部分,此策略已被禁用,已迁移到新的动态模型。

此检测将分析你的环境,并在用户收件箱上设置删除或移动邮件或文件夹的可疑规则时触发警报。 这可能表示用户帐户已泄露、邮件被有意隐藏,以及邮箱正用于在你的组织中分发垃圾邮件或恶意软件。

预览版) (可疑电子邮件删除活动

注意

作为持续改进Defender for Cloud Apps警报威胁防护功能的一部分,此策略已被禁用、迁移到新的动态模型并重命名为可疑电子邮件删除活动

此策略会分析你的环境,并在用户在单个会话中执行可疑的电子邮件删除活动时触发警报。 此策略可能表明,用户的邮箱可能已因潜在攻击途径(例如通过电子邮件进行的命令与控制通信 (C&C/C2))而被攻陷。

注意

Defender for Cloud Apps 与 Microsoft Defender XDR 集成,为 Exchange Online 提供保护,包括 URL 爆破、恶意软件防护等。 启用 Defender for Microsoft 365 后,你将开始在Defender for Cloud Apps活动日志中看到警报。

可疑的 OAuth 应用文件下载活动

扫描连接到环境的 OAuth 应用,并在应用以用户不寻常的方式从 Microsoft SharePoint 或 Microsoft OneDrive 下载多个文件时触发警报。 这可能表示用户帐户已泄露。

OAuth 应用的非常规 ISP

注意

作为持续改进Defender for Cloud Apps警报威胁防护功能的一部分,此策略已禁用,迁移到新的动态模型,并从未知的 ISP 重命名为 OAuth 应用程序活动

此策略会分析环境,并在 OAuth 应用从不常见的 ISP 连接到云应用程序时触发警报。 此策略可能表明攻击者试图使用合法的受攻击应用对云应用程序执行恶意活动。

用户) (异常活动

这些检测可识别执行以下作的用户:

  • 异常的多个文件下载活动
  • 异常文件共享活动
  • 异常文件删除活动
  • 异常冒充活动
  • 异常管理活动
  • 异常的 Power BI 报表共享活动 (预览)
  • 异常的多个 VM 创建活动 (预览)
  • 异常的多个存储删除活动(预览版)
  • 云资源的异常区域(预览版)

注意

作为对 Defender for Cloud Apps 警报威胁防护功能持续改进的一部分,标题为“可疑文件访问活动(按用户)”的策略已被禁用,迁移到新的动态模型,并重命名为 表明横向移动的可疑文件访问来自不受信任 ISP 且用户代理带有恶意 IP 指标的可疑文件访问

这些政策会在单个会话中相对于已学习的基线进行活动,这可能表明是否有入侵尝试。 这些检测使用机器学习算法,分析用户的登录模式并减少误报。 这些检测是启发式异常检测引擎的一部分,该引擎对你的环境进行分析,并根据从组织活动中学到的基线触发警报。

多个失败登录尝试

该检测识别出在一次会话中多次登录失败的用户,相对于学习的基线,这可能表明存在入侵尝试。

多个删除虚拟机操作

此策略会分析您的环境,并在用户在单个会话中删除多个虚拟机且该行为相对于您组织中的基线异常时触发警报。 这可能表明有人试图入侵。

启用自动化治理

您可以对由异常检测策略生成的告警启用自动修复操作。

  1. 在“ 策略 ”页中选择检测策略的名称。
  2. 在打开的 “编辑异常情况检测策略 ”窗口中,在 “治理作” 下,为每个连接的应用或所有应用设置所需的修正作。
  3. 选择“更新”。

调整异常检测策略

若要根据你的偏好影响异常情况检测引擎以取消或显示警报,请执行以下作:

在不可能旅行政策中,你可以设置灵敏度滑块,以确定触发警报前所需的异常行为程度。 例如,低或中等设置可以抑制用户常见位置的“不可能旅行”警报,而高设置则显示此类警报。 可以从以下敏感度级别中进行选择:

  • :系统、租户和用户禁止显示
  • 中等:系统和用户抑制
  • :仅系统禁止显示

位置:

抑制类型 说明
系统 始终被抑制的内置检测。
租户 基于租户以前活动的常见活动。 例如,抑制来自曾在组织中触发过警报的 ISP 的活动。
用户 基于该用户过往活动的常见活动。 例如,禁止来自用户常用位置的活动。

注意

不可能旅行、来自不常见国家/地区的活动、来自匿名 IP 地址的活动以及来自可疑 IP 地址的活动警报不适用于失败的登录和非交互式登录。

作用域异常情况检测策略

每个异常检测策略都可以单独设定作用范围,以便仅适用于你希望在该策略中包含和排除的用户及组。 例如,可以将“来自不经常访问的国家/地区的活动”检测设置为忽略经常旅行的特定用户。

要确定异常检测策略的范围:

  1. 在Microsoft Defender门户中,转到云应用>策略策略>管理。 然后,为策略类型选择 “异常情况检测 策略”。

  2. 选择你想要设置范围的策略。

  3. 在“ 作用域”下,将“ 所有用户和组”的默认设置的下拉列表更改为 “特定用户和组”。

  4. 选择 “包含 ”以指定该策略适用的用户和组。 此处未选择的任何用户或组都不会被视为威胁,也不会生成警报。

  5. 选择 “排除 ”以指定不适用于该政策的用户。 此处选择的任何用户都不会被视为威胁,也不会生成警报,即使他们是 “包括”下选择的组的成员也是如此。

    显示如何添加对异常情况检测策略的范围访问权限的屏幕截图。

会审异常情况检测警报

可以快速对新异常情况检测策略触发的各种警报进行会审,并确定需要首先处理哪些警报。 为此,需要警报的上下文,以便可以查看大局并了解是否确实发生了恶意事件。

  1. 活动日志中,可以打开活动以显示活动抽屉。 选择“ 用户 ”以查看“用户见解”选项卡。此选项卡包括警报数量、活动以及它们从何处连接的信息,这些信息在调查中非常重要。

    显示活动日志及异常检测警报数量的屏幕截图。

  2. 对于被恶意软件感染的文件,检测到文件后,你可以看到被 感染的文件列表。 在文件抽屉中选择恶意软件文件名,打开包含恶意软件类型信息的报告。

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证