**O que é Microsoft Defender para Aplicativos em Nuvem, afinal? **
É um Cloud Access Security Broker (CASB) fornecido como parte das capacidades de segurança do seu ambiente Microsoft 365.
Ao visualizar e prevenir a chamada TI sombra, será um serviço que fortalecerá a segurança do ambiente de nuvem.
Riscos de TI Sombra
**O que é Shadow IT em primeiro lugar? **
Refere-se a aplicativos e softwares em nuvem que os funcionários usam de forma privada, sem a permissão do departamento de TI ou inteligência da empresa. Exemplos típicos incluem:
・Armazenamento em nuvem (Google Drive, Dropbox, OneDrive, etc.)
・SaaS (Slack, ChatGPT, Trello, etc.)
・Software gratuito e aplicativos gratuitos
Como o nome sugere, o Microsoft Defender para Aplicativos em Nuvem cobre serviços relacionados à nuvem, então o que foi dito acima cobre apenas armazenamento em nuvem e SaaS.
Riscos Específicos
Existem vários, mas vou escolher os mais representativos.
- Risco de vazamento de informação
Ao usar serviços em nuvem não autorizados e dispositivos pessoais, existe o risco de vazamento de informações corporativas sensíveis para o mundo exterior.
→ Exemplo: Arquivos importantes da empresa são armazenados em uma nuvem pessoal e suas contas são hackeadas. - Vulnerabilidades de Segurança Crescentes
Softwares e dispositivos que as empresas não podem controlar provavelmente não terão as medidas de segurança mais recentes, aumentando o risco de infecções por malware e acessos não autorizados.
→ Exemplo: Um funcionário acessa dados empresariais via Wi-Fi gratuito e os dados são interceptados. - Maior Dificuldade na Resposta a Incidentes
A proliferação da TI paralela aumenta o número de sistemas que os departamentos de TI corporativos não conseguem gerenciar, dificultando a resposta a incidentes quando ocorrem.
→ Exemplo: Uma ferramenta de chat informal usada para trabalho foi atacada e o alcance do impacto não pode ser determinado.
Como mencionado acima, acho que está claro que deixar a TI sombra sem vigilância traz um grande risco para as empresas.
Introdução à Utilização
Aqui estão duas formas de aproveitar o Microsoft Defender para Aplicativos em Nuvem para combater essa TI sombra.
- Controle dos aplicativos em nuvem disponíveis
- Detectar o uso de TI sombra definindo políticas
- Integrar com o Acesso Condicional do Entra ID
(1) Controle dos Serviços em Nuvem Disponíveis
◼︎ Em que tipo de cena ele vai atuar?
Quando você decidiu por um aplicativo em nuvem que quer controlar claramente, como "Eu definitivamente não quero deixar você usar isso"
◼︎ Como configurar
⚠️ As seguintes integrações com o Microsoft Defender for Endpoint são necessárias:

No menu do lado esquerdo do portal Defender, clique
Catálogo de Aplicativos em Nuvem
Digite o nome do aplicativo que você quer controlar no campo → app.
Desaprovado no campo de ação →

Se você visitar um site que reprovou, será bloqueado.
(2) Detectando o uso de TI sombra por Configurações de Políticas
◼︎ Em que tipo de cena ele vai atuar?
Não quero ir tão longe porque seria difícil controlar estritamente o shadow IT, mas se você está usando um app que não é famoso, gostaria de detectar isso por enquanto.
◼︎ Como configurar
No menu do lado esquerdo do portal Defender, clique
Políticas
→ Gestão de Políticas
→ Shadow IT
Crie uma política de →
→ políticas de detecção de aplicativos

Para aplicativos que correspondem a todos os seguintes critérios, defina a pontuação de risco entre 0 e X. (Defina de 0 a 6 na imagem)

A pontuação de risco é uma escala de risco de 10 pontos definida pela Microsoft para mais de 30.000 aplicativos em nuvem.
0 é o risco mais alto e 10 é o risco menor.
Não existem muitos aplicativos com pontuação de risco de 10, exceto os serviços da Microsoft e da AWS, e até produtos SaaS famosos no Japão podem ter uma pontuação de 6, então, se você definir essa configuração, precisa considerar cuidadosamente onde definir a pontuação.
(3) Integração com Acesso Condicional do Entra ID
◼︎ Em que tipo de cena ele vai estar ativo?
Estou configurando o acesso condicional no Entra ID, mas gostaria de criar um pouco mais de granularidade na nuvem.
◼︎ Exemplos Específicos
O acesso condicional é uma função que permite decidir se permite ou não o acesso, definindo condições baseadas no dispositivo, usuário e localização a ser acessada. (por exemplo, acesso interno à empresa é permitido, acesso externo não é permitido, etc.)
No entanto, há casos em que você quer configurar um pouco mais de detalhes na nuvem, como mostrado abaixo.
・Dispositivos que não estão registrados no Entra ou Intune querem ser somente leitura, em vez de desabilitar uniformemente o acesso aos aplicativos.
・ (Em relação ao acima), quero proibir o download apenas de certos formatos de arquivo (como .docx e .pptx), mesmo que não seja somente leitura.
・Quero bloquear o uso de um navegador específico.
Os controles acima podem ser alcançados alinhando o Acesso Condicional com o Microsoft Defender para Aplicativos em Nuvem.
Conclusão
Neste artigo, mostramos como usar o Microsoft Defender para aplicativos em nuvem.
Embora esteja incluído na licença Microsoft 365 E5, muitas pessoas podem sentir que não estão usando bem ou que parece difícil de configurar.
Na verdade, muitas empresas enfrentam os seguintes desafios.
・Não sei quais configurações colocar
・Eu configurei, mas não sei o que fazer quando um alerta sair
Mesmo que ocorra, não há recursos na empresa para responder.
O Microsoft Defender para Aplicativos em Nuvem é uma ferramenta muito poderosa, mas a configuração e operação adequadas são essenciais. É por isso que nosso Colorkrew Security está aqui para apoiar suas operações de segurança.
・Orientações sobre configurações recomendadas
・24/365 monitoramento de alertas
・Análise e formulação de contramedidas após o ocorrimento de alertas
Além disso, ele suporta não apenas o Defender para aplicativos em nuvem, mas também outras séries Microsoft Defender.
Além disso, também trabalha com os seguintes produtos de segurança para alcançar monitoramento e operação integrados de segurança.
・WAF (AWS WAF, Azure WAF, etc.)
EDR (Cybereason, CrowdStrike, etc.)
SaaS (Slack, Dropbox, etc.)
Firewall (Fortigate, Meraki, etc.)
registros de operações do PC (Visualização do Cliente SKYSEA, Gerenciador de Endpoint LANSCOPE, etc.)
Empresas que desejam aproveitar ao máximo o Microsoft Defender para Aplicativos em Nuvem e aprimorar a segurança de seus ambientes de nuvem devem considerar implementar a "Colorkrew Security".