Creare criteri di Cloud Discovery in Defender for Cloud Apps

Questo articolo fornisce una panoramica su come iniziare a utilizzare Defender for Cloud Apps per ottenere visibilità sullo Shadow IT nell'intera organizzazione tramite il rilevamento cloud.

Defender for Cloud Apps consente di individuare e analizzare le app cloud in uso nell'ambiente dell'organizzazione. Il dashboard di cloud discovery mostra tutte le app cloud in esecuzione nell'ambiente e le classifica in base alla funzione e all'idoneità aziendale. Per ogni app, individuare gli utenti, gli indirizzi IP, i dispositivi, le transazioni e la valutazione dei rischi associati senza dover installare un agente nei dispositivi endpoint.

Rilevare l'uso di nuove app ad alto utilizzo o ampiamente diffuse

Rilevare le nuove app che sono altamente usate, in termini di numero di utenti o quantità di traffico nell'organizzazione.

Prerequisiti

Configurare il caricamento automatico dei log per i report di individuazione cloud continua, come descritto in Configurare il caricamento automatico dei log per i report continui o abilitare l'integrazione Defender for Cloud Apps con Defender per endpoint, come descritto in Integrare Microsoft Defender per endpoint con Defender for Cloud Apps.

Creare criteri di individuazione delle app con volume elevato

Seguire questa procedura per creare un criterio per rilevare nuove app ad alto volume o popolari.

  1. Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Creare un nuovo criterio di individuazione delle app.

  2. Nel campo Modello di criteri selezionare Nuova app con volume elevato o Nuova app popolare e applicare il modello.

  3. Personalizza i filtri dei criteri per soddisfare i requisiti della tua organizzazione.

  4. Configurare le azioni da eseguire quando viene attivato un avviso.

Nota

Viene generato un avviso una volta per ogni nuova app che non è stata individuata negli ultimi 90 giorni.

Rilevare l'uso di nuove app rischiose o non conformi

Rilevare la potenziale esposizione dell'organizzazione nelle app cloud che non soddisfano gli standard di sicurezza.

Prerequisiti

Configurare il caricamento automatico dei log per i report di individuazione cloud continua, come descritto in Configurare il caricamento automatico dei log per i report continui o abilitare l'integrazione Defender for Cloud Apps con Defender per endpoint, come descritto in Integrare Microsoft Defender per endpoint con Defender for Cloud Apps.

Creare criteri di individuazione delle app rischiosi

Eseguire la procedura seguente per creare un criterio che rileva l'uso di app rischiose o non conformi.

  1. Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Creare un nuovo criterio di individuazione delle app.

  2. Nel campo Modello di criteri selezionare il modello Nuova app rischiosa e applicare il modello.

  3. In App corrispondente a tutti i seguenti elementi, imposta il cursore Risk Score e il fattore di rischio Conformità per personalizzare il livello di rischio che deve attivare un avviso e imposta gli altri filtri dei criteri in modo da soddisfare i requisiti di sicurezza dell'organizzazione.

    1. Facoltativo: per ottenere rilevamenti più significativi, personalizzare la quantità di traffico che attiverà un avviso.

    2. Seleziona la casella di controllo Attiva una corrispondenza dei criteri se tutte le condizioni seguenti si verificano nello stesso giorno.

    3. Selezionare Traffico giornaliero maggiore di 2.000 GB (o altro).

  4. Configurare le azioni di governance da eseguire quando viene attivato un avviso. In Governance selezionare Contrassegna app come non autorizzata.

    Importante

    Selezionare l'app Tag come non autorizzata blocca automaticamente l'accesso all'app quando la policy viene abbinata.

  5. Facoltativo: applica le integrazioni native di Defender for Cloud Apps con i Secure Web Gateway per bloccare l'accesso alle app.

Rilevare l'uso di app aziendali non approvate

È possibile rilevare quando i dipendenti continuano a usare app non approvate come sostituzione per le app approvate per l'azienda.

Prerequisiti

Creare un criterio di individuazione delle app non approvate

I tag app sono etichette che assegni alle app scoperte così da poterle filtrare e indirizzarle nelle politiche di discovery. Per rilevare l'uso di app aziendali non approvate, seguire questa procedura.

  1. Nel catalogo delle app cloud cercare le app pronte per l'azienda e contrassegnarle con un tag app personalizzato.

  2. Segui i passaggi descritti in Rilevare un nuovo volume elevato o un uso diffuso delle app.

  3. Aggiungi un filtro tag dell'app e scegli i tag dell'app che hai creato per le tue app pronte per l'uso aziendale.

  4. Configurare le azioni di governance da eseguire quando viene attivato un avviso. Sotto Governance, seleziona Tag app come non autorizzata.

    Importante

    Selezionare l'app Tag come non autorizzata blocca automaticamente l'accesso all'app quando la policy viene abbinata.

  5. Facoltativo: usare integrazioni native di Defender for Cloud Apps con Secure Web Gateway per bloccare l'accesso alle app.

Rilevare le app OAuth rischiose

Ottieni visibilità e controllo sulle app OAuth installate all'interno di app come Google Workspace, Microsoft 365 e Salesforce. Le app OAuth che richiedono autorizzazioni elevate e hanno un uso raro della community possono essere considerate rischiose.

Prerequisiti

È necessario che l'app Google Workspace, Microsoft 365 o Salesforce sia connessa tramite connettori di app.

Crea un criterio per app OAuth rischiose

Per creare un criterio per rilevare app OAuth rischiose, seguire questa procedura.

  1. Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per l'app OAuth.

  2. Seleziona il filtro App e specifica l'app che il criterio deve coprire: Google Workspace, Microsoft 365 o Salesforce.

  3. Selezionare Filtro livello di autorizzazione uguale a Alto (disponibile per Google Workspace e Microsoft 365).

  4. Aggiungere il filtro Usa community è uguale a Raro.

  5. Configurare le azioni da eseguire quando viene attivato un avviso. Ad esempio, per Microsoft 365, selezionare Revoca app per le app OAuth rilevate dai criteri.

Nota

Supportato per Google Workspace, Microsoft 365 e gli app store Salesforce.