Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve as políticas comuns de proteção contra ameaças no Defender for Cloud Apps e explica como as configurar. Use estas políticas para identificar usos de alto risco, detetar comportamentos anormais dos utilizadores e prevenir ameaças nas suas aplicações de cloud autorizadas. Cada secção cobre os pré-requisitos e passos para configurar uma política específica, incluindo tanto deteções de anomalias incorporadas como políticas de atividade personalizadas.
Nota
Ao integrar Defender for Cloud Apps com Microsoft Defender para Identidade, as políticas do Defender para Identidade também aparecem na página de políticas. Para obter uma lista de políticas do Defender para Identidade, veja Alertas de Segurança.
Detetar e controlar a atividade do utilizador a partir de localizações desconhecidas
A deteção de atividade proveniente de locais desconhecidos identifica o acesso dos utilizadores ou a atividade proveniente de locais que ninguém na sua organização visitou antes.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
A deteção de locais desconhecidos está configurada por defeito para alertar quando o acesso vem de novas localizações. Não é necessária qualquer ação para reverter esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Detetar conta comprometida com base em localização improvável (viagem impossível)
A deteção de viagem impossível identifica o acesso ou atividade do utilizador a partir de dois locais diferentes num período de tempo mais curto do que o tempo necessário para viajar entre eles.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção é configurada automaticamente para o alertar quando existe acesso a partir de localizações impossíveis. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Opcional: pode personalizar políticas de deteção de anomalias:
Personalizar o âmbito de deteção em termos de utilizadores e grupos
Escolha os tipos de inícios de sessão a considerar
Defina a sua preferência de sensibilidade dos alertas
Criar a política de deteção de anomalias de viagem impossível.
Detetar atividade suspeita de um funcionário "em licença"
Detetar quando um utilizador, que está em licença não remunerada e não deve estar ativo em nenhum recurso organizacional, está a aceder a qualquer um dos recursos da cloud da sua organização.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Crie um grupo de segurança no Microsoft Entra ID para os utilizadores em licença não remunerada e adicione todos os utilizadores que pretende monitorizar.
Passos
No ecrã Grupos de utilizadores, selecione Criar grupo de utilizadores e importe o grupo de Microsoft Entra relevante.
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Defina o filtro Grupo de utilizadores igual ao nome dos grupos de utilizadores que criou no Microsoft Entra ID para os utilizadores de licenças não pagas.
Opcional: Defina as ações de Governação a serem tomadas quando for detetada uma violação. As ações de governação são respostas automáticas — como notificar um utilizador, suspender uma conta ou revogar o acesso — que variam entre serviços. Pode escolher Suspender utilizador.
Crie a política de atividade.
Detetar e notificar quando é utilizado um SO de browser desatualizado
Detetar quando um utilizador está a utilizar um browser com uma versão de cliente desatualizada que pode representar riscos de conformidade ou segurança para a sua organização.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Defina o filtro Etiqueta de agente de utilizador igual a Browser Desatualizado e Sistema operativo Desatualizado.
Defina as ações de Governação a serem executadas nos ficheiros quando for detetada uma violação. As ações de governação disponíveis variam entre serviços. Em Todas as aplicações, selecione Notificar utilizador, para que os seus utilizadores possam tomar medidas relativamente ao alerta e atualizar os componentes necessários.
Crie a Política de atividade.
Detetar e emitir um alerta quando for detetada atividade de administrador em endereços IP de risco
Um endereço IP arriscado é aquele que o Defender for Cloud Apps identifica como suspeito com base em inteligência de ameaças. Detetar atividades administrativas realizadas a partir de um endereço IP de risco e notificar o administrador do sistema para investigação adicional ou definir uma ação de governança na conta do administrador em exercício. Saiba mais sobre como trabalhar com intervalos de IP e IP de Risco.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Na engrenagem Definições, selecione Intervalos de endereços IP e selecione + para adicionar intervalos de endereços IP para as sub-redes internas e respetivos endereços IP públicos de saída. Defina a Categoria como Interna.
Passos
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Defina Aplicar a para Atividade única.
Definir o endereço IP do filtro como Categoria é igual a Arriscado
Defina o filtro Atividade administrativa como Verdadeiro
Defina as ações de Governação a serem executadas nos ficheiros quando for detetada uma violação. As ações de governação disponíveis variam entre serviços. Em Todas as aplicações, selecione Notificar utilizador, para que os seus utilizadores possam tomar medidas relativamente ao alerta e atualizar os componentes necessários CC do gestor do utilizador.
Crie a política de atividade.
Detetar atividades por conta de serviço a partir de endereços IP externos
Detetar atividades da conta de serviço provenientes de endereços IP não internos. A atividade a partir de endereços IP não internos pode indicar comportamento suspeito ou uma conta comprometida.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Na engrenagem Definições, selecione Intervalos de endereços IP e selecione + para adicionar intervalos de endereços IP para as sub-redes internas e respetivos endereços IP públicos de saída. Defina a Categoria como Interna.
Uniformize uma convenção de nomenclatura para contas de serviço no seu ambiente, por exemplo, defina todos os nomes de conta para começar com "svc".
Passos
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Defina o filtro Utilizador para Nome e, em seguida, selecione Começa com e introduza a sua convenção de nomes, como svc.
Definir o endereço IP do filtro como Categoria não é igual a Outro e Empresarial.
Defina as ações de Governação a serem executadas nos ficheiros quando for detetada uma violação. As ações de governação disponíveis variam entre serviços.
Crie a política.
Detetar download em massa (exfiltração de dados)
Detetar quando um determinado utilizador acede ou transfere um grande número de ficheiros num curto espaço de tempo.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Definir os endereços IP de filtro como Etiqueta não é igual a Microsoft Azure. Isto excluirá atividades não interativas baseadas em dispositivos.
Defina o filtro Tipos de atividade iguais a e, em seguida, selecione todas as atividades de transferência relevantes.
Defina as ações de Governação a serem executadas nos ficheiros quando for detetada uma violação. As ações de governação disponíveis variam entre serviços.
Crie a política.
Detetar potenciais atividades de Ransomware
Deteção automática de potenciais atividades de Ransomware.
Pré-requisitos
- A deteção de ransomware aplica-se apenas ao Microsoft 365, Google Workspace, Box e Dropbox.
- Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção está configurada por defeito para o alertar quando é detetado um risco de ransomware. Não é necessária qualquer ação para reverter esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Pode configurar o Âmbito da deteção de ransomware e escolher quais as ações de governação a tomar quando um alerta for acionado. Para saber como o Defender for Cloud Apps detetaria ransomware, consulte Proteger a sua organização contra ransomware.
Detetar software maligno na cloud
Detete ficheiros contendo malware nos seus ambientes cloud utilizando a integração do Defender for Cloud Apps com o Microsoft Threat Intelligence, a capacidade de análise de segurança da Microsoft que identifica indicadores maliciosos conhecidos, como assinaturas de malware e endereços IP suspeitos.
Pré-requisitos
- Para a deteção de software maligno do Microsoft 365, tem de ter uma licença válida para Microsoft Defender para o Microsoft 365 P1.
- Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
- A deteção de malware é configurada automaticamente de imediato para o alertar quando há um ficheiro que possa conter malware. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Detetar tomada de controlo por administrador malicioso
Detetar atividade de administrador repetida que pode indicar intenções maliciosas.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Crie uma nova política de Atividade.
Defina Agir sobre para Atividade repetida e personalize o Número mínimo de atividades repetidas e defina um Período para cumprir a política da sua organização..
Defina o filtro Utilizador para Do grupo igual a e selecione todos os grupos de administradores relacionados como Apenas ator.
Defina o filtro tipo de atividade como igual a todas as atividades que se relacionem com atualizações, alterações e redefinições de palavras-passe.
Defina as ações de Governação a serem executadas nos ficheiros quando for detetada uma violação. As ações de governação disponíveis variam entre serviços.
Crie a política.
Detetar regras suspeitas de manipulação de caixas de entrada
Se tiver sido definida uma regra de caixa de entrada suspeita na caixa de entrada de um utilizador, poderá indicar que a conta de utilizador está comprometida e que a caixa de correio está a ser utilizada para distribuir spam e software maligno na sua organização.
Pré-requisitos
- Utilização do Microsoft Exchange para e-mail.
Passos
- A deteção de regras suspeitas na caixa de entrada é configurada automaticamente para o alertar quando há um conjunto de regras suspeito na caixa de entrada. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Detetar credenciais comprometidas
Quando os criminosos virtuais comprometem palavras-passe válidas de utilizadores legítimos, muitas vezes partilham essas credenciais. Normalmente, isto é feito publicando-as publicamente na dark web, em sites de paste, ou negociando ou vendendo as credenciais no mercado negro.
Defender for Cloud Apps utiliza as Informações sobre ameaças da Microsoft para corresponder essas credenciais às utilizadas na sua organização.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
A deteção de credenciais vazadas é configurada automaticamente de imediato para o alertar quando for detetada uma possível fuga de credenciais. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
Detetar transferências de ficheiros anómalos
Detetar quando os utilizadores efetuam várias atividades de transferência de ficheiros numa única sessão, relativamente à linha de base aprendida. Isto pode indicar uma tentativa de violação.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção é configurada automaticamente de origem para o alertar quando ocorre um download anómalo. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
É possível configurar o âmbito da deteção e personalizar a ação a ser executada quando um alerta é acionado.
Detetar partilhas de ficheiros anómalos por um utilizador
Detete quando os utilizadores efetuam várias atividades de partilha de ficheiros numa única sessão relativamente à linha de base aprendida, o que pode indicar uma tentativa de violação.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção é configurada automaticamente para o alertar quando os utilizadores efetuam várias partilhas de ficheiros. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
É possível configurar o âmbito da deteção e personalizar a ação a ser executada quando um alerta é acionado.
Detetar atividades anómalas de país/região pouco frequente
Detete atividades numa localização que não tenha sido visitada recentemente ou nunca tenha sido visitada pelo utilizador ou por qualquer utilizador na sua organização.
Nota
Esta deteção requer um período inicial de aprendizagem de 7 dias. Durante o período de aprendizagem, Defender for Cloud Apps não gera alertas para novas localizações.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção está automaticamente predefinida para o alertar quando ocorre uma atividade anómala proveniente de um país/região pouco frequente. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
É possível configurar o âmbito da deteção e personalizar a ação a ser executada quando um alerta é acionado.
Detetar atividade realizada por um utilizador terminado
Detetar quando um utilizador que já não é um funcionário da sua organização realiza uma atividade numa aplicação aprovada. Isto pode indicar atividades maliciosas de um funcionário terminado que ainda tem acesso aos recursos empresariais.
Pré-requisitos
Tem de ter pelo menos uma aplicação ligada com conectores de aplicações.
Passos
Esta deteção é configurada automaticamente para o alertar quando uma atividade é efetuada por um funcionário terminado. Não precisa de efetuar qualquer ação para configurar esta política. Para obter mais informações, veja Políticas de deteção de anomalias.
É possível configurar o âmbito da deteção e personalizar a ação a ser executada quando um alerta é acionado.
Conteúdo relacionado
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.