Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны распространенные политики защиты от угроз в Defender for Cloud Apps и объясняется, как их настроить. Используйте эти политики, чтобы определить использование с высоким риском, обнаружить ненормальное поведение пользователя и предотвратить угрозы в санкционированных облачных приложениях. В каждом разделе рассматриваются предварительные требования и шаги по настройке определенной политики, включая встроенные обнаружения аномалий и пользовательские политики действий.
Примечание.
При интеграции Defender for Cloud Apps с Microsoft Defender для удостоверений политики из Defender for Identity также отображаются на странице политик. Список политик Defender для удостоверений см. в разделе Оповещения системы безопасности.
Обнаружение действий пользователей из незнакомых расположений и управление ими
Обнаружение незнакомых локаций позволяет выявлять доступ пользователей или активность из мест, которые никто в вашей организации ранее не посещал.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Обнаружение незнакомых мест по умолчанию настроено так, чтобы предупреждать вас о доступе из новых мест. Чтобы включить эту политику, никаких действий не требуется. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Обнаружение скомпрометированных учетных записей по невозможному расположению (невозможное перемещение)
Невозможное обнаружение путешествий определяет доступ или активность пользователя из двух разных мест в течение короткого времени, чем время, необходимое для перемещения между ними.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это обнаружение автоматически настраивается по умолчанию, чтобы оповещать вас о наличии доступа из невозможных расположений. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Необязательно: можно настроить политики обнаружения аномалий.
Настройте область обнаружения по пользователям и группам
Выберите типы входа в систему, которые следует учитывать
Настройте предпочтительный уровень чувствительности для оповещений
Создайте политику обнаружения аномалий невозможного путешествия.
Обнаружение подозрительных действий от сотрудника в отпуске
Определите, когда пользователь, который находится в неоплачиваемом отпуске и не должен быть активным в любом ресурсе организации, обращается к любым облачным ресурсам вашей организации.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Создайте группу безопасности в Microsoft Entra идентификатор для пользователей в неоплачиваемом отпуске и добавьте всех пользователей, которые вы хотите отслеживать.
Действия
На экране Группы пользователей выберите Создать группу пользователей и импортируйте соответствующую Microsoft Entra группу.
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
Установите для фильтра Группа пользователей значение, равное имени групп пользователей, созданных в Microsoft Entra ID для пользователей, находящихся в неоплачиваемом отпуске.
Опционально: Установите действия Управления для выполнения при обнаружении нарушения. Действия управления — это автоматические ответы, такие как уведомление пользователя, приостановка учетной записи или отзыв доступа — которые различаются в зависимости от сервиса. Вы можете выбрать Приостановить пользователя.
Создайте политику действий.
Обнаружение и уведомление об использовании устаревшей ОС браузера
Определите, когда пользователь использует браузер с устаревшей версией клиента, что может представлять угрозу для соответствия требованиям или безопасности для вашей организации.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
Установите фильтр Тег пользовательского агента со значением Устаревший браузер и Устаревшая операционная система.
Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. В разделе Все приложения выберите Уведомить пользователя, чтобы пользователи могли реагировать на оповещение и обновить необходимые компоненты.
Создайте политику действий.
Обнаружение действий администратора и оповещение при их выявлении с рискованных IP-адресов
Рискованные IP-адреса — это тот, который Defender for Cloud Apps определяет как подозрительный на основе аналитики угроз. Определите действия администратора, выполняемые с рискованным IP-адресом, и уведомите системного администратора для дальнейшего изучения или задайте действие управления для учетной записи действующего администратора. Узнайте больше о работе с диапазонами IP-адресов и опасными IP-адресами.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
В шестеренке Параметры выберите диапазоны IP-адресов и выберите + , чтобы добавить диапазоны IP-адресов для внутренних подсетей и их исходящих общедоступных IP-адресов. Задайте для параметра Категория значение Внутренняя.
Действия
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
Установите для Действие значение Одно действие.
Задайте для фильтра IP address значение Category = Risky
Установите для фильтра Административные действия значение True.
Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. В разделе Все приложения выберите Уведомить пользователя, чтобы ваши пользователи могли отреагировать на оповещение и обновить необходимые компоненты Добавить в копию руководителя пользователя.
Создайте политику действий.
Обнаружение действий по учетной записи службы с внешних IP-адресов
Обнаруживать действия сервисной учетной записи, исходящие с внешних IP-адресов. Действие из не внутренних IP-адресов может указывать на подозрительное поведение или скомпрометированную учетную запись.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
В шестеренке Параметры выберите диапазоны IP-адресов и выберите + , чтобы добавить диапазоны IP-адресов для внутренних подсетей и их исходящих общедоступных IP-адресов. Задайте для параметра Категория значение Внутренняя.
Стандартизируйте соглашения об именовании для учетных записей служб в вашей среде, например задайте для всех имен учетных записей имя, начинающееся с "svc".
Действия
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
В фильтре Пользователь выберите Имя, а затем — Начинается с и введите ваше соглашение об именовании, например svc.
Установите для фильтра IP address значение Категория не равно Другое и Корпоративные.
Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб.
Создайте политику.
Обнаружение массового скачивания (утечка данных)
Обнаруживайте, когда определенный пользователь за короткий период времени обращается к большому количеству файлов или скачивает их.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
Установите для фильтра IP-адреса значение Тег не равно Microsoft Azure. Это позволит исключить неинтерактивные действия на основе устройств.
Задайте фильтр Тип действия равным, а затем выберите все соответствующие действия загрузки.
Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб.
Создайте политику.
Обнаружение потенциальной активности программ-шантажистов
Автоматическое обнаружение потенциальных действий программ-шантажистов.
Предварительные условия
- Обнаружение программ-вымогателей применяется только к Microsoft 365, Google Workspace, Box и Dropbox.
- Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это правило обнаружения по умолчанию настроено на уведомление вас при обнаружении риска программы-вымогателя. Чтобы включить эту политику, никаких действий не требуется. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Вы можете настроить область действия функции обнаружения программ-вымогателей и выбрать, какие меры управления следует применять при срабатывании оповещения. Чтобы узнать, как Defender for Cloud Apps обнаруживает программы-шантажисты, см. статью Защита вашей организации от программ-шантажистов.
Обнаружение вредоносных программ в облаке
Обнаружите файлы с вредоносным ПО в ваших облачных средах, используя интеграцию Defender for Cloud Apps с Microsoft Threat Intelligence — возможностью анализа безопасности Microsoft, которая выявляет известные вредоносные признаки, такие как подписи вредоносного ПО и подозрительные IP-адреса.
Предварительные условия
- Для обнаружения вредоносных программ Microsoft 365 необходимо иметь действительную лицензию на Microsoft Defender для Microsoft 365 P1.
- Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
- Обнаружение вредоносных программ автоматически настраивается для оповещения о наличии файла, который может содержать вредоносные программы. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Обнаружить несанкционированный захват учетной записи администратора
Обнаружение повторяющихся действий администратора, которые могут указывать на вредоносные намерения.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.
Установите для параметра Действие значение Повторяющиеся действия , настройте минимальное повторяющееся действие и задайте период времени в соответствии с политикой вашей организации.
Установите для фильтра Пользователь значение Из группы = и выберите для всех связанных групп администраторов значение Только субъект.
Установите для фильтра Тип действия значение «Все действия, связанные с обновлением, изменением и сбросом паролей».
Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб.
Создайте политику.
Обнаружение подозрительных правил обработки папки "Входящие"
Если в папке "Входящие" пользователя установлено подозрительное правило папки "Входящие", это может указывать на то, что учетная запись пользователя скомпрометирована и что почтовый ящик используется для распространения спама и вредоносных программ в вашей организации.
Предварительные условия
- Использование Microsoft Exchange для электронной почты.
Действия
- Функция обнаружения подозрительных правил для папки «Входящие» настроена по умолчанию и оповещает вас, если задано подозрительное правило для папки «Входящие». Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Обнаружение утечки учетных данных
Когда киберпреступники компрометируют действительные пароли законных пользователей, они часто используют эти учетные данные. Обычно это делается путем их открытой публикации в даркнете или на пастбин-сайтах, либо путем обмена или продажи учетных данных на черном рынке.
Defender for Cloud Apps использует аналитику угроз Майкрософт для сопоставления таких учетных данных с учетными данными, используемыми в вашей организации.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Функция обнаружения утечки учетных данных изначально настроена так, чтобы предупреждать вас при обнаружении возможной утечки учетных данных. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Обнаружение аномальных скачиваний файлов
Определите, когда пользователи выполняют несколько действий по загрузке файлов в одном сеансе относительно изученного базового плана. Это может указывать на попытку нарушения.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это обнаружение автоматически настраивается в автоматическом режиме, чтобы оповещать вас о аномальном скачивании. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Можно настроить область обнаружения и настроить действие, выполняемое при срабатывании оповещения.
Обнаружение пользователем аномальных общих папок
Обнаруживайте, когда пользователи выполняют несколько действий совместного использования файлов в одном сеансе с учетом изученных базовых показателей, что может указывать на попытку нарушения.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это обнаружение автоматически настроено и готово к использованию для уведомления вас о том, что пользователи предоставляют общий доступ к нескольким файлам. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Можно настроить область обнаружения и настроить действие, выполняемое при срабатывании оповещения.
Выявление аномальной активности из редко используемой страны или региона
Обнаруживайте действия из местоположения, которое пользователь или любой пользователь в вашей организации недавно не посещал или не посещал никогда.
Примечание.
Для обнаружения требуется начальный период обучения 7 дней. В течение периода обучения Defender for Cloud Apps не создает оповещения для новых расположений.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это обнаружение автоматически настраивается по умолчанию, чтобы оповещать вас о аномальном действии из редкой страны или региона. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Можно настроить область обнаружения и настроить действие, выполняемое при срабатывании оповещения.
Обнаружение действий, выполняемых прерванным пользователем
Определите, когда пользователь, который больше не является сотрудником вашей организации, выполняет действия в санкционированном приложении. Это может указывать на злонамеренные действия сотрудника, у которого по-прежнему есть доступ к корпоративным ресурсам.
Предварительные условия
Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.
Действия
Это обнаружение автоматически настраивается по умолчанию, чтобы оповещать вас о том, что действие выполняется уволенным сотрудником. Вам не нужно предпринимать никаких действий для настройки этой политики. Дополнительные сведения см. в разделе Политики обнаружения аномалий.
Можно настроить область обнаружения и настроить действие, выполняемое при срабатывании оповещения.
Связанные материалы
Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.