Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何在 Microsoft Entra ID 中查找可疑/未经授权的应用程序

如何在 Microsoft Entra ID 中查找可疑/未经授权的应用程序

原生解决方案 vs. Netwrix Auditor for Microsoft Entra ID

Netwrix Auditor for Microsoft Entra ID

  1. 运行 Netwrix Auditor → 转到“Search”→ 单击“Advanced mode”(如果未自动选中)→ 设置以下筛选条件:“Data source” "Equal" “Azure AD”。
  2. 通过添加筛选条件“Object Type” = “Application”将搜索结果仅细化为应用程序,并通过添加以下筛选条件来排除任何已加入白名单的应用程序:

筛选条件 = “What”
运算符 = “ Not Equal”
值 = “App Name”

a screenshot of the search page in microsoft azure .

原生解决方案

  1. 在 Azure 门户菜单中,选择Monitoring,或者在任意页面中搜索并选择Monitoring
  2. 选择 审核日志
  3. 通过在 Application Management" ,将报告筛选为仅显示与应用程序相关的事件。 目标(对象) 列将显示应用程序名称。
  4. 在页面底部的 详细信息 标签中查看事件详情。

注意:如果要过滤掉已加入白名单的应用程序,您需要将日志数据导出到 CSV 文件并手动分析,因为原生事件日志筛选器不具备“排除(exclude)”功能。

Image
了解有关 Netwrix Auditor for Microsoft Entra ID 的更多信息

在 Microsoft Entra ID 中检测未经授权的应用程序活动——更好的方法

如今,企业应用程序库往往已经“爆满”——既因为自然增长,也因为用户需求不断增加。但由于缺乏适当的洞察与管理,不受欢迎的应用程序往往会趁机混入其中;同时,员工也常常会绕过 IT,直接下载自己的软件。

这些未经授权的应用程序会对安全性和合规性构成真实威胁。例如,默认情况下,Azure 允许任何用户将应用商店(app gallery)中的任意应用授予其访问数据的权限——这就为第三方应用读取您的业务关键或受监管的内容打开了通道。

因此,明智的做法是仔细监控 Azure 日志中是否存在可疑应用程序。使用手动工具会比较难。Azure 审核日志按目录逐个存储数据,因此如果要在多个 Azure 目录中查找数据,就必须反复运行相同的搜索。此外,本机事件日志过滤器没有“排除(exclude)”功能,因此要过滤掉已加入白名单的应用程序,你需要将日志数据导入到 CSV 文件中,并进行手动分析。

另一方面,使用 Netwrix Auditor,你可以一次性搜索所有审计数据,并快速筛除不相关的审计日志记录,从而聚焦真正重要的内容。此外,你还可以轻松设置告警,在出现可疑活动时及时通知你,以防止发生违规事件。Netwrix Auditor 还能帮助你以具成本效益的方式将日志数据存储超过 10 年,以满足合规和调查需求。

分享到