Gestire le app individuate in Microsoft Defender for Cloud Apps

Dopo aver esaminato l'elenco delle app individuate nell'ambiente, è possibile proteggere l'ambiente approvando le app sicure (approvate) o proibendo le app indesiderate (non approvate) nei modi seguenti.

Prerequisiti

Prima di poter bloccare le app cloud individuate, è necessario soddisfare i requisiti seguenti:

Approvare/rimuovere l'approvazione di un'app

È possibile contrassegnare un'app rischiosa specifica come non autorizzata facendo clic sui tre puntini alla fine della riga. Selezionare quindi Non autorizzato. L'annullamento dell'approvazione di un'app non blocca l'uso, ma consente di monitorarne più facilmente l'uso con i filtri di individuazione cloud. È quindi possibile notificare agli utenti l'app non autorizzata e suggerire un'app sicura alternativa per l'uso oppure generare uno script di blocco usando le API Defender for Cloud Apps per bloccare tutte le app non approvate.

Contrassegna come non approvato.

Nota

Un'app di cui viene eseguito l'onboarding nel proxy inline o connessa tramite il connettore dell'app, tutte queste applicazioni sarebbero state approvate automaticamente in Cloud Discovery.

Blocco di app con flussi predefiniti

Se il tenant usa Microsoft Defender per endpoint, dopo aver contrassegnato un'app come non autorizzata, viene automaticamente bloccata. Inoltre, è possibile definire l'ambito del blocco a Defender specifici per i gruppi di dispositivi endpoint, monitorare le applicazioni e usare gli avvisi e informare gli utenti quando accedono alle funzionalità delle app rischiose. Per altre informazioni, vedere Governare le app individuate usando Microsoft Defender per endpoint.

In caso contrario, se il tenant usa Zscaler NSS, iboss, Corrata, Menlo o Open Systems, è comunque possibile godere di funzionalità di blocco senza interruzioni quando un'app non è approvata, ma non è possibile usare l'ambito da gruppi di dispositivi o avvisare e informare gli utenti quando accedono alle funzionalità delle app rischiose . Per altre informazioni, vedere Integrazione con Zscaler, Integrazione con iboss, Integrazione con Corrata, Integrazione con Menlo e Integrazione con Open Systems.

Bloccare le app esportando uno script di blocco

Defender for Cloud Apps consente di bloccare l'accesso alle app non approvate usando le appliance di sicurezza locali esistenti. È possibile generare uno script di blocco dedicato e importarlo nell'appliance. Questa soluzione non richiede il reindirizzamento di tutto il traffico Web dell'organizzazione a un proxy.

  1. Nel dashboard di individuazione cloud contrassegnare tutte le app da bloccare come non approvate.

    Contrassegna come non approvato.

  2. Nella barra del titolo selezionare Azioni e quindi selezionare Genera script in blocchi.

    Schermata dell'opzione Genera script di blocco nel menu Azioni di Microsoft Defender for Cloud Apps.

  3. In Genera script di blocco selezionare l'appliance per cui si vuole generare lo script di blocco.

    Schermata della finestra di dialogo Genera script di blocco che mostra l'opzione per selezionare l'appliance per generare uno script di blocco.

  4. Selezionare quindi il pulsante Genera script per creare uno script di blocco per tutte le app non approvate. Per impostazione predefinita, il file viene denominato con la data in cui è stato esportato e il tipo di appliance selezionato. 2017-02-19_CAS_Fortigate_block_script.txt sarebbe un nome di file di esempio.

    Screenshot del pulsante Genera script usato per creare uno script di blocco per tutte le app non approvate.

  5. Importare il file creato nell'appliance.

Blocco di flussi non supportati

Se il tenant non usa Microsoft Defender per endpoint, Zscaler NSS, iboss, Corrata, Menlo o Open Systems, è comunque possibile esportare un elenco di tutti i domini di tutte le app non approvate e configurare l'appliance non supportata di terze parti per bloccare tali domini.

Nella pagina App individuate filtrare tutte le app non approvate e quindi usare la funzionalità di esportazione per esportare tutti i domini.

Applicazioni non bloccabili

Per impedire agli utenti di bloccare accidentalmente i servizi critici per l'azienda e causare tempi di inattività, non è possibile bloccare i servizi seguenti usando Defender for Cloud Apps, tramite l'interfaccia utente o i criteri:

  • Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
  • Microsoft Defender Security Center
  • Centro sicurezza Microsoft 365
  • Microsoft Defender per identità
  • Microsoft Purview
  • Gestione delle autorizzazioni di Microsoft Entra
  • Controllo dell'applicazione di accesso condizionale Microsoft
  • Punteggio di sicurezza Microsoft
  • Microsoft Purview
  • Microsoft Intune
  • Supporto tecnico Microsoft
  • Guida di Microsoft AD FS
  • Supporto tecnico Microsoft
  • Microsoft Online Services

Risolvere i conflitti di governance tra azioni manuali e criteri

Se si verifica un conflitto tra l'approvazione manuale o l'annullamento dell'approvazione manuale di un'app e delle azioni di governance impostate dai criteri di Cloud Discovery, l'ultima operazione applicata ha la precedenza.

Passaggi successivi

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.