Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Политики обнаружения аномалий Microsoft Defender for Cloud Apps обеспечивают встроенную аналитику поведения пользователей и сущностей (UEBA) и машинное обучение (ML). Эти политики позволяют сразу же запускать продвинутое обнаружение угроз в облачной среде. Поскольку политики обнаружения аномалий включены по умолчанию, они начинают одновременно обнаруживать и собирать результаты, нацеливаясь на поведенческие аномалии у ваших пользователей, компьютеров и устройств. Политики также раскрывают больше данных из движка обнаружения Defender for Cloud Apps, чтобы ускорить расследования и сдерживать текущие угрозы.
Политики обнаружения аномалий включаются автоматически, но Defender for Cloud Apps имеет начальный период обучения в семь дней, в течение которого создаются не все оповещения об обнаружении аномалий. После этого, когда данные собираются с ваших настроенных API-коннекторов, каждая сессия сравнивается с активностью, обнаруженной за последний месяц, включая время активности пользователей, IP-адреса, устройства и оценки риска этих действий. Данные с API connectors могут становиться доступными через несколько часов.
Эти обнаружения являются частью эвристического механизма обнаружения аномалий, который профилирует вашу среду и запускает оповещения на основе базового уровня, полученного в ходе деятельности вашей организации. Обнаружения также используют алгоритмы машинного обучения, предназначенные для профилирования пользователей и их паттернов входа с целью снижения ложных срабатываний.
Аномалии обнаруживаются путем сканирования активности пользователей. Риск оценивается путем изучения более 30 различных индикаторов риска, сгруппированных по факторам риска следующим образом:
- Рискованный IP-адрес
- Ошибки входа
- Действия администратора
- Неактивные учетные записи
- Расположение
- Неосуществимое перемещение
- Устройство и агент пользователя
- Частота активности
На основе результатов политики активируются оповещения системы безопасности. Defender for Cloud Apps просматривает каждый сеанс пользователя в облаке и оповещает вас о событиях, отличающихся от базовых показателей вашей организации или обычной активности пользователя.
Важно!
С июня 2025 года Microsoft Defender for Cloud Apps начал переходить политики обнаружения аномалий на динамическую модель обнаружения угроз. Эта модель автоматически адаптирует логику обнаружения к изменяющейся ландшафту угроз, сохраняя обнаружение в актуальном состоянии без ручной настройки или обновлений политики. В рамках этих улучшений общей безопасности и для обеспечения более точных и своевременных оповещений несколько устаревших политик были отключены:
- Действия с подозрительных IP-адресов
- Подозрительные правила обработки входящих сообщений.
- Подозрительные действия по удалению электронной почты.
- Действия с анонимных IP-адресов.
- Подозрительная пересылка входящих сообщений.
- Необычный провайдер для приложения OAuth.
- Подозрительная активность доступа к файлам (по пользователю).
- Действия программы-шантажиста.
- Деятельность, выполняемая уволенным пользователем.
Вы по-прежнему будете получать тот же уровень защиты без нарушения существующего покрытия безопасности. Никаких действий с вашей стороны не требуется.
Политики обнаружения аномалий
Вы можете увидеть политики обнаружения аномалий в портале Microsoft Defender, перейдя в управлениеполитикой>политики облачных приложений>. Затем выберите политику обнаружения аномалий для типа политики.
Доступны следующие политики обнаружения аномалий:
Неосуществимое перемещение
Это обнаружение определяет два действия пользователя (в одном или нескольких сеансах), исходящие из географически удаленных расположений в течение периода времени, который был бы короче времени, затраченного пользователю на перемещение из первого расположения во второе, что указывает на то, что другой пользователь использует те же учетные данные. Это обнаружение использует алгоритм машинного обучения, который игнорирует очевидные "ложные срабатывания", способствующие невозможному условию перемещения, например VPN и расположения, регулярно используемые другими пользователями в организации. Начальный период обучения обнаружения составляет семь дней, в течение которого он изучает новый шаблон действий пользователя. Обнаружение невозможных перемещений выявляет необычную и невозможную активность пользователей между двумя местоположениями. Действия должны быть достаточно необычными, чтобы считаться индикатором компрометации и достойным оповещения. Для этого логика обнаружения включает разные уровни подавления для устранения сценариев, способных вызвать ложные срабатывания, например, активность VPN или активность облачных провайдеров, не указывающих физическое местоположение. Ползунок конфиденциальности позволяет повлиять на алгоритм и определить, насколько строга логика обнаружения. Чем выше уровень чувствительности, тем меньше активностей подавляется в рамках логики обнаружения. Таким образом вы можете адаптировать обнаружение в соответствии с потребностями покрытия и целевыми объектами SNR.
Примечание.
- Если IP-адреса в начальной и конечной точках перемещения считаются безопасными, а ползунок чувствительности не установлен на High, это перемещение считается доверенным и не вызывает срабатывание функции обнаружения невозможных перемещений. Например, обе стороны считаются безопасными, если они помечены как корпоративные. Однако если IP-адрес только одной стороны поездки считается безопасным, обнаружение активируется как обычно.
- Расположения вычисляются на уровне страны или региона. Это означает, что для двух действий, выполненных в одной и той же стране или регионе либо в соседних странах или регионах, оповещения создаваться не будут.
Действия из редкой страны или региона
Это обнаружение учитывает предыдущие местоположения активности, чтобы определить новые и редкие расположения. Подсистема обнаружения аномалий хранит сведения о предыдущих расположениях, используемых пользователем. Оповещение активируется, когда действие происходит из расположения, которое недавно или никогда не посещал пользователь. Чтобы уменьшить количество ложноположительных оповещений, обнаружение отключает подключения, которые характеризуются общими предпочтениями пользователя.
Обнаружение вредоносных программ
Это обнаружение определяет вредоносные файлы в облачном хранилище, независимо от того, из ваших приложений Майкрософт или сторонних приложений. Microsoft Defender for Cloud Apps использует аналитику угроз Корпорации Майкрософт, чтобы определить, связаны ли определенные файлы, соответствующие эвристикам рисков, таким как тип файла и уровень общего доступа, с известными вредоносными атаками и потенциально вредоносными. По умолчанию эта встроенная политика отключена. После обнаружения вредоносных файлов можно просмотреть список зараженных файлов. Выберите имя файла вредоносной программы в панели файлов, чтобы открыть отчет о вредоносных программах, который предоставляет сведения о типе вредоносных программ, которым заражен файл.
Используйте это обнаружение для управления отправкой и загрузкой файлов в режиме реального времени с помощью политик сеанса.
Песочница в файлах
Позволяя использовать песочницу файлов, файлы, которые потенциально опасны согласно метаданным и проприетарным эвристикам, также сканируются в безопасной песочнице. Сканирование песочницы может обнаружить файлы, которые не были обнаружены на основе источников разведки угроз.
Defender for Cloud Apps поддерживает обнаружение вредоносного ПО в песочнице файлов для следующих приложений:
- Блок
- Dropbox
- Рабочая область Google
Примечание.
- Будет применяться упреждающая изоляция в песочнице в сторонних приложениях (Box, Dropbox и т. д.). В OneDrive и SharePoint файлы сканируются и изолированы как часть самой службы.
- В Box, Dropbox и Google Workspace Defender for Cloud Apps не блокирует файл автоматически, но блокировка может выполняться в соответствии с возможностями приложения и конфигурацией приложения, заданной клиентом.
- Если вы не уверены, действительно ли обнаруженный файл является вредоносным ПО или ложноположительным, перейдите на страницу Microsoft Security Intelligence и отправьте файл для дальнейшего анализа.
Действия с анонимных IP-адресов.
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения эта политика была отключена, перенесена в новую динамическую модель и переименована в Действие с IP-адреса TOR и действие анонимного прокси-сервера.
Это обнаружение определяет, что пользователи были активны с IP-адреса, который был определен как ip-адрес анонимного прокси-сервера. Эти прокси-серверы используются пользователями, которые хотят скрыть IP-адрес своего устройства, и могут использоваться для злонамеренных намерений. В этом обнаружении используется алгоритм машинного обучения, который сокращает количество "ложных срабатываний", таких как IP-адреса с неправильными тегами, которые широко используются пользователями в организации.
Активность программ-вымогателей
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещений эта политика была отключена, перенесена в новую динамическую модель и переименована в файл инструкций по оплате программ-шантажистов, отправленный в {Application}.
Defender for Cloud Apps расширила возможности обнаружения программ-вымогателей, добавив обнаружение аномалий, чтобы обеспечить более полное покрытие от сложных атак с использованием программ-вымогателей. Используя наш опыт исследования безопасности для выявления моделей поведения, отражающих активность программ-шантажистов, Defender for Cloud Apps обеспечивает целостную и надежную защиту. Например, высокий уровень загрузок файлов или их удаления может представлять неблагоприятный процесс шифрования. Эти данные собираются в логах, полученных с подключённых API, а затем объединяются с изученными поведенческими паттернами и разведкой угроз, такими как известные расширения для программ-вымогателей. Дополнительные сведения о том, как Defender for Cloud Apps обнаруживает программы-шантажисты, см. в статье Защита организации от программ-шантажистов.
Действия, выполняемые пользователем с приостановленным доступом.
Примечание.
В рамках продолжающихся улучшений возможностей Defender for Cloud Apps для оповещений от угроз эта политика была отключена, перенесена в новую динамическую модель и переименована в «Активность» деввизирующим пользователем.
Это обнаружение позволяет определить, когда уволенный сотрудник продолжает выполнять действия в ваших SaaS-приложениях. Поскольку данные показывают, что наибольший риск инсайдерской угрозы исходит от сотрудников, которые уволили на плохих условиях, важно следить за действиями по счетам уволенных сотрудников. Иногда, когда сотрудники уходят из компании, их аккаунты удаляются из корпоративных приложений, но во многих случаях они всё равно сохраняют доступ к определённым корпоративным ресурсам. Это еще более важно при рассмотрении привилегированных учетных записей, так как потенциальный ущерб, который может нанести бывший администратор, по своей сути больше. Это обнаружение использует возможности Defender for Cloud Apps отслеживать поведение пользователей в приложениях, позволяя определять его регулярную активность, факт удаления аккаунта и реальную активность в других приложениях. Например, сотрудник, чья учетная запись Microsoft Entra была удалена, но по-прежнему имеет доступ к корпоративной инфраструктуре AWS, может причинить крупномасштабный ущерб.
Обнаружение ищет пользователей, учетные записи которых были удалены в Microsoft Entra ID, но по-прежнему выполняют действия на других платформах, таких как AWS или Salesforce. Это особенно актуально для пользователей, которые используют другую учетную запись (не основную учетную запись единого входа) для управления ресурсами, так как эти учетные записи часто не удаляются, когда пользователь покидает компанию.
Действия с подозрительных IP-адресов.
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения эта политика была отключена, перенесена в новую динамическую модель и переименована в Успешный вход с подозрительного IP-адреса и Действие с ip-адреса, связанного с распылением пароля.
Активность по обнаружению подозрительных IP-адресов выявляет, что пользователи были активны с IP-адреса, признанного Microsoft Threat Intelligence как рискованный. Эти IP-адреса участвуют в вредоносных действиях, таких как распыление паролей, Ботнет C&C, и могут указывать на компрометацию учетной записи. Обнаружение использует алгоритм машинного обучения, который снижает количество «ложных срабатываний», таких как ошибочно помеченные IP-адреса, широко используемые пользователями организации.
Подозрительная пересылка входящих сообщений.
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения эта политика была отключена, перенесена в новую динамическую модель и переименована в правило переадресации подозрительной электронной почты, созданное сторонним приложением.
Обнаружение переадресации подозрительных входящих ищет правила переадресации подозрительных писем, например, если пользователь создал правило для входящих, пересылающее копию всех писем на внешний адрес.
Примечание.
Defender for Cloud Apps оповещает только о каждом правиле переадресации, которое идентифицируется как подозрительное, в зависимости от типичного поведения пользователя.
Подозрительные правила обработки входящих сообщений.
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения эта политика была отключена и перенесена в новую динамическую модель.
Правила обнаружения правил манипуляции с подозрительной входящей почтой профилируют вашу среду и вызывают оповещения, когда в ящике пользователя устанавливаются подозрительные правила, удаляющие или перемещающие сообщения или папки. Это может означать, что учетная запись пользователя скомпрометирована, что сообщения намеренно скрыты, а почтовый ящик используется для распространения спама или вредоносных программ в вашей организации.
Подозрительные действия по удалению электронной почты (предварительная версия)
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения эта политика была отключена, перенесена в новую динамическую модель и переименована в подозрительные действия удаления электронной почты.
Политика активности удаления подозрительных писем профилирует вашу среду и вызывает оповещения при подозрительных действиях по удалению писем за одну сессию. Оповещение из этой политики может указывать на то, что почтовые ящики пользователя скомпрометированы потенциальными векторами атаки, такими как командно-управляющая коммуникация (C&C/C2) по электронной почте.
Примечание.
Defender for Cloud Apps интегрируется с Microsoft Defender XDR, обеспечивая защиту Exchange Online, включая детонацию URL, защиту от вредоносного ПО и многое другое. После включения Defender для Microsoft 365 вы увидите оповещения в журнале действий Defender for Cloud Apps.
Подозрительные действия по загрузке файлов приложений OAuth.
Сканирует приложения OAuth, подключенные к вашей среде, и активирует оповещение, когда приложение загружает несколько файлов из Microsoft SharePoint или Microsoft OneDrive необычным для пользователя способом. Такое необычное поведение при скачивании может указывать на скомпрометацию аккаунта пользователя.
Необычный поставщик услуг Интернета для приложения OAuth
Примечание.
В рамках постоянного совершенствования возможностей защиты от угроз в оповещениях Defender for Cloud Apps эта политика была отключена, переведена на новую динамическую модель и переименована в Активность приложения OAuth от неизвестного интернет-провайдера.
Необычная политика провайдера для приложения OAuth профилирует вашу среду и вызывает оповещения, когда приложение OAuth подключается к вашим облачным приложениям от необычного провайдера. Предупреждение из этой политики может указывать на то, что злоумышленник пытался использовать легитимное скомпрометированное приложение для вредоносной активности над вашими облачными приложениями.
Необычные действия (по пользователям)
Эти обнаружения определяют пользователей, которые выполняют следующие действия:
- Необычные действия по скачиванию нескольких файлов
- Необычные действия с общими файлами
- Необычные действия по удалению файлов
- Необычные действия от чужого имени
- Необычные административные действия
- Необычные действия по совместному использованию отчетов Power BI (предварительная версия)
- Необычные действия по созданию нескольких виртуальных машин (предварительная версия)
- Необычные действия удаления нескольких хранилищ (предварительная версия)
- Необычный регион для облачного ресурса (предварительная версия)
Примечание.
В рамках текущих улучшений Defender for Cloud Apps возможностей защиты от угроз оповещения политика с заголовком "Подозрительный доступ к файлам (по пользователю)" была отключена, перенесена в новую динамическую модель и переименована в Подозрительный доступ к файлам, указывающий на боковое перемещение и подозрительный доступ к файлам от недоверенного поставщика услуг Интернета и агента пользователя с индикатором вредоносного IP-адреса.
Эти политики рассматривают действия в течение одной сессии относительно установленного базового уровня, что может указывать на попытку нарушения. Эти обнаружения используют алгоритм машинного обучения, который профилирует шаблоны входа пользователей и снижает количество ложных срабатываний. Обнаружения являются частью эвристического механизма обнаружения аномалий, который профилирует вашу среду и запускает оповещения на основе базового уровня, полученного в ходе деятельности вашей организации.
Многократные неудачные попытки входа.
Это обнаружение выявляет пользователей, которые не смогли выполнить несколько попыток входа в одну сессию относительно изученного базового уровня, что может указывать на попытку взлома.
Несколько операций удаления виртуальных машин
Эта политика профилирует среду и активирует оповещения, когда пользователи удаляют несколько виртуальных машин в одном сеансе относительно базового плана в вашей организации. Это может указывать на попытку нарушения.
Включение автоматического управления
Вы можете настроить автоматические исправления оповещений из политики обнаружения аномалий.
- На странице «Политики » выберите название политики обнаружения.
- В окне политики обнаружения аномалий «Редактировать » в разделе «Действия управления» выберите нужные действия для каждого подключённого приложения или для всех приложений.
- Нажмите кнопку Обновить.
Настройка политик обнаружения аномалий
Вы можете настроить двигатель обнаружения так, чтобы он подавлял или показывал оповещения в зависимости от ваших потребностей.
В политике Impossible вы можете настроить ползунок чувствительности, чтобы определить уровень аномального поведения, необходимый до срабатывания оповещения. Например, низкая или средняя настройка подавляет оповещения о невозможном путешествии из общих мест пользователя, а высокая — появляются такие предупреждения. Вы можете выбрать один из следующих уровней конфиденциальности:
- Низкий уровень: подавление системы, клиента и пользователей
- Средний уровень: подавление системы и пользователей
- Высокий: только подавление системы
Где:
| Тип подавления | Описание |
|---|---|
| Система | Встроенные обнаружения, которые всегда подавляются. |
| Тенант | Часто выполняемые действия на основе предыдущих действий в организации. Например, подавление активности интернет-провайдера, о котором ранее поступало оповещение в вашей организации. |
| Пользователь | Распространенные действия на основе предыдущей активности конкретного пользователя. Например, подавление активности в местоположении, которое пользователь обычно использует. |
Примечание.
Оповещения о невозможных перемещениях, активности из редко используемых стран или регионов, активности с анонимных IP-адресов и активности с подозрительных IP-адресов не применяются к неуспешным и неинтерактивным входам.
Определение области действия политик обнаружения аномалий
Каждая политика обнаружения аномалий может иметь независимую область действия, чтобы она применялась только к пользователям и группам, которых вы хотите включить или исключить из политики. Например, можно задать для параметра Activity from infreququentent country/region detection (Действие из редких стран или регионов), чтобы игнорировать конкретного пользователя, который часто путешествует.
Чтобы определить область действия политики обнаружения аномалий:
На портале Microsoft Defender перейдите в раздел Облачные приложения>Политики>Управление политиками. Затем выберите политику обнаружения аномалий для типа политики.
Выберите политику, для которой хотите определить область действия.
В разделе Область измените раскрывающийся список с параметра по умолчанию Все пользователи и группы на Конкретные пользователи и группы.
Выберите Включить , чтобы указать пользователей и группы, к которым применяется эта политика. Любой пользователь или группа, не выбранные здесь, не будут считаться угрозой и не будут создавать оповещение.
Выберите «Исключить », чтобы указать пользователей, на которых эта политика не распространяется. Любой пользователь, выбранный здесь, не будет считаться угрозой и не будет создавать оповещение, даже если он является членом групп, выбранных в разделе Включить.
Анализ оповещений об обнаружении аномалий
Вы можете быстро рассмотреть различные оповещения, вызванные новыми политиками обнаружения аномалий, и решить, о каких из них необходимо позаботиться в первую очередь. Чтобы эффективно расставлять приоритеты оповещений, вам нужен контекст для каждого оповещения, чтобы вы могли видеть общую картину и понимать, действительно ли происходит что-то вредоносное.
В журнале действий можно открыть действие для отображения панели действий. Выберите Пользователь , чтобы просмотреть вкладку Аналитика пользователей. На этой вкладке содержатся такие сведения, как количество оповещений, действия и место их подключения, что важно для исследования.
Для файлов, заражённых вредоносным ПО, после обнаружения файлов можно увидеть список заражённых файлов. Выберите имя файла вредоносного ПО в ящике файлов, чтобы открыть отчёт с информацией о типе вредоносного ПО.
Дальнейшие действия
Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.