Использование фильтров действий и создание политик действий с Microsoft Defender для удостоверений в Microsoft Defender for Cloud Apps

Эта статья предназначена для того, чтобы помочь вам понять, как фильтровать и создавать политики действий для активности Defender for Identity с помощью Microsoft Defender for Cloud Apps.

Дополнительные сведения о завершении интеграции см. в разделе Интеграция Defender for Identity с Defender for Cloud Apps.

Основные функции Microsoft Defender for Identity можно отобразить на портале Microsoft Defender for Cloud Apps. Это обеспечивает единый интерфейс администрирования для изучения рискованных пользователей в вашей организации, а также возможность фильтрации действий на основе локальных и облачных событий идентификации.

Необходимые условия

Для выполнения полного исследования пользователей в гибридной среде необходимо:

  • Действительная лицензия Microsoft Defender for Cloud Apps
  • Допустимая лицензия для Microsoft Defender для удостоверений, подключенного к экземпляру Active Directory

Замечание

Если у вас нет подписки на Defender for Cloud Apps, вы можете использовать портал Defender for Cloud Apps для анализа оповещений Defender для идентификации и детального анализа пользователей и их управляемых локальных действий, однако инсайты, связанные с облачными приложениями, останутся недоступными.

Фильтрация действий Defender для удостоверений в Defender для облачных приложений

Defender для активностей удостоверения личности можно найти в основном меню Defender for Cloud Apps Расследование, выбрав подменю Журнал действий, или в меню Оповещения по состоянию, категории, серьезности, приложению, имени пользователя или политике.

Чтобы получить доступ к Defender для действий удостоверений пользователем, выполните приведенные действия.

  1. Отфильтруйте очередь оповещений с помощью поля USER NAME.

  2. Выберите имя пользователя в любом из оповещений в результирующем списке, чтобы открыть страницу "Пользователь " пользователя, который вы хотите исследовать.

  3. Фильтрация действий пользователя с помощью доступных полей или добавление нового правила фильтра с помощью кнопки +. Фильтрация действий пользователя.

Создание политик действий в Defender for Cloud Apps

После фильтрации действий и определения политик действий, которые вы хотите реализовать, или несоответствия в организации, используйте параметр "Создать новую политику действий " из меню фильтра, чтобы немедленно создать настраиваемую политику для каждого пользователя, устройства или клиента.

Чтобы создать новую политику действий, выполните следующие действия:

  1. На любой странице журнала действий примените фильтр (например, APP, имя пользователя, тип действия).
    • Чтобы отфильтровать действия из Defender для Identity, выберите параметр Active Directory в фильтре приложения. Создайте политику действий.
  2. Нажмите кнопку Создать политику из поиска .
  3. Добавьте имя политики.
  4. Добавьте описание политики.
  5. Назначьте серьезность политики.
  6. Выберите категорию для политики.
  7. Выберите или измените фильтры, которые нужно создать и назначить для политики.
  8. Уточните или добавьте фильтры.
  9. Сохраните и примените новую политику.

Дальнейшие действия

Узнайте больше об оценивании приоритета исследований и дополнительных функциях Microsoft Defender for Cloud Apps.

Присоединение к сообществу

У вас есть дополнительные вопросы или интерес к обсуждению Defender для идентификации и связанной безопасности с другими пользователями? Присоединитесь к сообществу Defender for Identity сегодня!