调查云应用风险和可疑活动

Microsoft Defender for Cloud Apps在云环境中运行后,需要一个学习和调查阶段。 了解如何使用Microsoft Defender for Cloud Apps工具更深入地了解云环境中发生的情况。 根据特定环境及其使用方式,可以确定保护组织免受风险的要求。 本文介绍如何进行调查以更好地了解云环境。

将应用标记为已批准或未批准

了解云的一个重要步骤是将应用标记为已批准或未批准。 批准应用后,可以筛选未批准的应用,并开始迁移到同一应用类别的已批准的应用。

  • 在Microsoft Defender门户中的“云应用”下,转到“云应用目录”或“云发现 - >发现的应用”。

  • 在应用列表中,在要标记为Screenshot of the three-dot menu icon at the end of an app row used to tag an app as sanctioned.已批准的应用所在行中,选择该行末尾的三个点 ,然后选择 Screenshot of the three-dot menu icon at the end of an app row used to tag an app as sanctioned.已批准。

    用于在Microsoft Defender for Cloud Apps中将云应用标记为已批准的上下文菜单选项的屏幕截图。

使用调查工具

使用以下步骤调查云环境中的活动、文件、标识和连接应用。

  1. 在Microsoft Defender门户中的“云应用”下,转到“活动日志”并按特定应用进行筛选。 检查以下项:

    • 谁访问云环境?

    • 来自哪些 IP 地址范围?

    • 什么是管理员活动?

    • 管理员从哪些位置进行连接?

    • 是否有任何过时的设备连接到云环境?

    • 失败的登录是否来自预期的 IP 地址?

  2. 在Microsoft Defender门户中的“云应用”下,转到“文件”,检查以下项:

    • 公开共享多少个文件,以便任何人都可以在没有链接的情况下访问它们?

    • 您正在与哪些合作伙伴共享文件(对外共享)?

    • 是否有任何文件具有敏感名称?

    • 是否有任何文件与某人的个人帐户共享?

  3. 在Microsoft Defender门户中,转到“标识”,检查以下项:

    • 是否有帐户在特定服务中长时间处于非活动状态? 也许你可以吊销该用户的该服务许可证。

    • 是否想知道哪些用户具有特定角色?

    • 有人被解雇了,但他们仍然有权访问某个应用,并可以使用该访问权限来窃取信息?

    • 是要撤销用户对特定应用的权限,还是要求特定用户使用多重身份验证?

    • 您可以通过选择用户账户所在行末尾的三个点图标,然后选择要执行的操作,深入查看该用户的账户。 执行某项操作,例如 暂停用户移除用户的协作。 如果用户是从Microsoft Entra ID 导入的,还可以选择Microsoft Entra帐户设置,以便轻松访问高级用户管理功能。 管理功能的示例包括组管理、MFA、有关用户登录的详细信息以及阻止登录的功能。

  4. 在Microsoft Defender门户中,选择“设置”,然后选择“云应用”。 在 “连接的应用”下,选择“ 应用连接器”,然后选择一个应用。 应用仪表板打开,并为你提供信息和见解。 可以使用顶部的选项卡来检查:

    • 用户使用哪种类型的设备连接到应用?

    • 他们在云中保存哪些类型的文件?

    • 应用中现在正在发生什么活动?

    • 是否有任何第三方应用连接到您的环境?

    • 你熟悉这些应用吗?

    • 他们是否已获授权拥有其被允许的访问权限级别?

    • 有多少用户部署了它们? 这些应用一般有多常见?

    Microsoft Defender for Cloud Apps中已连接的应用仪表板的屏幕截图,其中显示了设备、文件和活动见解。

  5. 在Microsoft Defender门户中的“云应用”下,转到“云发现”。 选择“仪表板”选项卡,检查以下项:

    • 使用哪些云应用,在何种程度上使用,以及由哪些用户使用?

    • 它们用于什么目的?

    • 要上传到这些云应用的数据量是多少?

    • 在哪些类别中,你已批准云应用,但用户使用的是替代解决方案?

    • 对于这些替代解决方案,是否要取消对贵组织中任何云应用的批准?

    • 是否存在使用但不符合组织策略的云应用?

高风险 IP 地址访问调查示例

假设假设你无法通过风险 IP 地址访问云环境。 例如,假设 Tor。 但是,为风险 IP 创建策略只是为了确保:

  1. 在Microsoft Defender门户中的“云应用”下,转到“策略->策略模板”。

  2. “类型”选择活动策略

  3. 在“ 从有风险的 IP 地址登录” 行的末尾,选择加号 (+) 以创建新策略。

  4. 更改策略名称,以便可以识别它。

  5. “匹配以下所有项的活动”下,选择 + 添加筛选器。 向下滚动到 IP 标记,然后选择“ Tor”。

    Microsoft Defender for Cloud Apps 中配置为检测来自风险 IP 地址(如 Tor)的登录的活动策略的屏幕截图。

现在,你已准备好有风险的 IP 策略,你发现有一个警报,指出策略遭到了违反。

  1. 在Microsoft Defender门户中,转到“事件 & 警报”->“警报”,并查看有关策略冲突的警报。

  2. 如果您发现该警报看起来是真实违规,您需要控制风险或纠正违规行为。

    若要遏制风险,可以向用户发送通知,询问违规是否是故意的,以及用户是否意识到这一点。

    您还可以深入查看该警报,并暂停该用户,直到您确定需要采取什么措施。

  3. 如果该事件是允许的,并且不太可能再次发生,则可以关闭该警报。

    如果该事件是允许的,并且您预计该事件还会再次发生,则可以更新策略,以便今后来自该获批来源的登录活动不再被视为违规。

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证