Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La governance delle app fornisce avvisi predefiniti relativi ai criteri delle app per attività anomale. Lo scopo di questa guida è fornire informazioni generali e pratiche su ciascun avviso, in modo da facilitare le attività di indagine e correzione.
In questa guida sono incluse informazioni generali sulle condizioni per l'attivazione degli avvisi. Poiché i criteri predefiniti sono non deterministici per natura, vengono attivati solo quando esiste un comportamento che si discosta dalla norma.
Consiglio
Alcuni avvisi potrebbero essere in anteprima, quindi controlla regolarmente gli stati aggiornati degli avvisi.
Classificazioni degli avvisi di sicurezza
Dopo un'indagine appropriata, tutti gli avvisi di governance delle app possono essere classificati in uno dei tipi di attività seguenti:
- Vero positivo (TP):avviso su un'attività dannosa confermata.
- Positivo reale benigno (B-TP): Un avviso relativo ad attività sospette ma non dannose, ad esempio un test di penetrazione o altre azioni sospette autorizzate.
- Falso positivo (FP): segnalazione relativa a un'attività non dannosa.
Passaggi generali dell'indagine
È consigliabile usare le seguenti linee guida generali durante l'analisi dei tipi di avviso per avere una maggiore comprensione della potenziale minaccia prima di applicare l'azione consigliata.
Esaminare il livello di gravità dell'app e confrontarlo con il resto delle app nel tenant. Questa revisione consente di identificare le app nel tenant che rappresentano un rischio maggiore.
Se identifichi un TP, esamina tutte le attività dell'app per comprenderne l'impatto. Ad esempio, esaminare le informazioni seguenti sull'app:
- Ambiti a cui è stato concesso l'accesso
- Comportamento insolito
- Indirizzo IP e posizione
Esaminare gli avvisi predefiniti dei criteri delle app
Gli avvisi predefiniti dei criteri di governance delle app seguenti includono le linee guida per l'analisi e la correzione.
Aumento dell'utilizzo dei dati da parte di un'app eccessivamente privilegiata o altamente privilegiata
Un'app con privilegi elevati dispone di autorizzazioni che superano le esigenze per la funzione desiderata, mentre un'app con privilegi elevati dispone di autorizzazioni avanzate, ad esempio l'accesso completo alla cassetta postale o alla directory. Questo avviso rileva aumenti insoliti nell'uso dei dati da parte di app troppo privilegiate e altamente privilegiate.
Nota
Nell'ambito dei continui sforzi per migliorare l'accuratezza degli avvisi delle app Defender per il cloud, questo criterio è stato disabilitato. L'aumento dell'uso dei dati da parte di una policy di app troppo privilegiata o altamente privilegiata rimane visibile nel portale Defender in uno stato disabilitato. Se si vuole continuare a usare questo criterio, nel portale di Defender passare a Governance delle app e quindi alla pagina Criteri . Selezionare il criterio e quindi selezionare Attiva.
Gravità: media
Trovare app con autorizzazioni potenti o inutilizzate che presentano un aumento improvviso dell'utilizzo dei dati tramite API Graph. Modifiche insolite nell'utilizzo dei dati potrebbero indicare una compromissione.
TP o FP?
Per determinare se l'avviso è un vero positivo (TP) o un falso positivo (FP), esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: Applica questa azione consigliata se hai confermato che l'aumento dell'utilizzo dei dati da parte di un'app con privilegi eccessivi o altamente privilegiata è anomalo o potenzialmente malevolo.
Azione consigliata: contattare gli utenti sulle attività dell'app che hanno causato l'aumento dell'utilizzo dei dati. Disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applicare questa azione consigliata se è stato confermato che l'attività dell'app rilevata è prevista e ha un uso aziendale legittimo nell'organizzazione.
Azione consigliata: ignorare l'avviso.
Attività insolita da un'app con consenso dell'account prioritario
Un account prioritario è un account ad alto valore, ad esempio un amministratore esecutivo o del servizio, che viene tagato in Microsoft Defender for Cloud Apps. Questo avviso si attiva quando un'app a cui un account prioritario ha dato il consenso mostra attività insolite.
Nota
Nell'ambito dei continui sforzi per migliorare l'accuratezza degli avvisi delle app Defender per il cloud, questo criterio è stato disabilitato. L'attività insolita da un'app con politica di consenso prioritario rimane visibile nel portale Defender in uno stato disabilitato. Se si vuole continuare a usare questo criterio, nel portale di Defender passare a Governance delle app e quindi alla pagina Criteri . Selezionare il criterio e quindi selezionare Attiva.
Gravità: media
Individua aumenti insoliti nell’uso dei dati o negli errori di accesso all’API Graph generati dalle app a cui un account prioritario ha concesso il consenso.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che l'aumento degli errori di utilizzo dei dati o di accesso alle API da parte di un'app con il consenso di un account prioritario è altamente irregolare o potenzialmente dannoso.
Azione consigliata: contattare gli utenti dell'account con priorità sulle attività dell'app che hanno causato l'aumento dell'utilizzo dei dati o degli errori di accesso alle API. Disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applicare questa azione consigliata se è stato confermato che l'attività dell'app rilevata è prevista e ha un uso aziendale legittimo nell'organizzazione.
Azione consigliata: ignorare l'avviso.
Nuova app con bassa percentuale di consenso
Gravità: media
Le richieste di consenso da un'app appena creata sono state rifiutate frequentemente dagli utenti. Gli utenti in genere rifiutano le richieste di consenso da app che presentano un comportamento imprevisto o arrivano da un'origine non attendibile. Le app con tassi di consenso bassi hanno maggiori probabilità di essere rischiose o dannose.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che l'app proviene da un'origine sconosciuta e le sue attività sono altamente irregolari o potenzialmente dannose.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
Picco nelle chiamate API Graph effettuate a OneDrive
Gravità: media
Un'app cloud ha mostrato un aumento significativo delle chiamate API Graph a OneDrive. Questa app potrebbe essere coinvolta nell'esfiltrazione dei dati o in altri tentativi di accesso e recupero dei dati sensibili.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che le attività altamente irregolari e potenzialmente dannose hanno causato l'aumento rilevato dell'utilizzo di OneDrive.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
Picco nelle chiamate API Graph effettuate a SharePoint
Gravità: media
Un'app cloud ha mostrato un aumento significativo delle chiamate API Graph a SharePoint. Questa app potrebbe essere coinvolta nell'esfiltrazione dei dati o in altri tentativi di accesso e recupero dei dati sensibili.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che le attività altamente irregolari e potenzialmente dannose hanno causato l'aumento rilevato dell'utilizzo di SharePoint.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
Picco nelle chiamate API Graph effettuate a Exchange
Gravità: media
Un'app cloud ha mostrato un aumento significativo delle chiamate API Graph a Exchange. Questa app potrebbe essere coinvolta nell'esfiltrazione dei dati o in altri tentativi di accesso e recupero dei dati sensibili.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che le attività altamente irregolari e potenzialmente dannose hanno comportato l'aumento rilevato dell'utilizzo di Exchange.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
App sospetta con accesso a più servizi di Microsoft 365
Gravità: media
Trovare app con accesso OAuth a più servizi di Microsoft 365 che hanno mostrato un'attività di API Graph statisticamente anomala a seguito di un aggiornamento di certificati o segreti. Identificando queste app e verificando la presenza di compromissioni, è possibile impedire lo spostamento laterale, l'esfiltrazione dei dati e altre attività dannose che attraversano cartelle cloud, messaggi di posta elettronica e altri servizi.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che gli aggiornamenti ai certificati o ai segreti dell'app e ad altre attività dell'app sono stati altamente irregolari o potenzialmente dannosi.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
Volume elevato di attività di creazione di regole di posta in arrivo da parte di un'app
Gravità: media
Un'app ha effettuato un numero elevato di chiamate API Graph per creare regole di posta in arrivo di Exchange. Questa app potrebbe essere coinvolta nella raccolta e nell'esfiltrazione dei dati o in altri tentativi di accesso e recupero di informazioni riservate.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: Applicare questa azione consigliata se è stato confermato che la creazione di regole della posta in arrivo e altre attività sono altamente irregolari o potenzialmente dannose.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: applica questa azione consigliata se hai confermato che l'attività dell'app rilevata è legittima.
Azione consigliata: ignorare l'avviso.
Volume elevato di attività di ricerca tramite posta elettronica da parte di un'app
Gravità: media
Un'app ha effettuato un numero elevato di chiamate API Graph per eseguire ricerche nel contenuto della posta elettronica di Exchange. Questa app potrebbe essere coinvolta nella raccolta dati o in altri tentativi di accesso e recupero di informazioni riservate.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che le ricerche di contenuto in Exchange e in altre attività sono state altamente irregolari o potenzialmente dannose.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: se è possibile confermare che non sono state eseguite attività insolite di ricerca di posta elettronica dall'app o che l'app è destinata a eseguire attività di ricerca di posta insolite tramite API Graph.
Azione consigliata: ignorare l'avviso.
Volume elevato di attività di invio di posta elettronica da parte di un'app
Gravità: media
Un'app ha effettuato un numero elevato di chiamate API Graph per inviare messaggi di posta elettronica usando Exchange Online. Questa app potrebbe essere coinvolta nella raccolta e nell'esfiltrazione dei dati o in altri tentativi di accesso e recupero di informazioni riservate.
TP o FP?
Esaminare tutte le attività eseguite dall'app, gli ambiti concessi all'app e l'attività utente associata all'app.
TP: applicare questa azione consigliata se è stato confermato che l'invio di messaggi di posta elettronica e altre attività è stato altamente irregolare o potenzialmente dannoso.
Azione consigliata: disabilitare temporaneamente l'app, reimpostare la password e quindi riabilitare l'app.
FP: se è possibile confermare che non sono state eseguite attività insolite di invio di posta elettronica dall'app o che l'app ha lo scopo di eseguire attività insolite di invio di posta tramite API Graph.
Azione consigliata: ignorare l'avviso.
Accesso ai dati sensibili
Questo avviso rileva le app che accedono a dati sensibili in modi che potrebbero indicare comportamenti rischiosi o dannosi.
Nota
Nell'ambito dei continui sforzi per migliorare l'accuratezza degli avvisi delle app Defender per il cloud, questo criterio è stato disabilitato. La politica di accesso ai dati sensibili rimane visibile nel portale Defender in stato disabilitato. Se si vuole continuare a usare questo criterio, nel portale di Defender passare a Governance delle app e quindi alla pagina Criteri . Selezionare il criterio e quindi selezionare Attiva.
Gravità: media
Trovare le app che accedono ai dati sensibili identificati da etichette sensibili specifiche.
TP o FP?
Per determinare se l'avviso è un vero positivo (TP) o un falso positivo (FP), esaminare le risorse a cui accede l'app.
TP: applicare questa azione consigliata se è stato confermato che l'app o l'attività rilevata è irregolare o potenzialmente dannosa.
Azione consigliata: impedire all'app di accedere a qualsiasi risorsa disattivandola da Microsoft Entra ID.
FP: applicare questa azione consigliata se è stato confermato che l'app ha un uso aziendale legittimo nell'organizzazione e l'attività rilevata era prevista.
Azione consigliata: ignorare l'avviso.