Microsoft 365 (M365) 集成可检测已集成的 Microsoft 365 account 中的各种数据防泄漏、账户配置错误和用户安全风险,这些风险可能会使您和您的组织易受攻击。
此集成涵盖以下 Microsoft 365 产品:
- Admin Center
- OneDrive
- Outlook
- SharePoint
- Microsoft 365 Copilot
- Admin Center (FedRAMP)
- OneDrive (FedRAMP)
- Outlook (FedRAMP)
- SharePoint (FedRAMP)
- Microsoft 365 Copilot (FedRAMP)
- 一个拥有活动 Microsoft Business Basic、Microsoft Business Standard、Microsoft 365 E3、Microsoft 365 E5 或 Microsoft 365 F3 订阅的 Microsoft 365 账户
- Microsoft 365 中的 全局管理员(Global admin)角色 ↗ 或等效权限
为了使 Microsoft 365 集成正常运行,Cloudflare CASB 需要以下委派的 Microsoft Graph API 权限:
Application.Read.AllCalendars.ReadDomain.Read.AllGroup.Read.AllInformationProtectionPolicy.Read.AllMailboxSettings.Readoffline_accessRoleManagement.Read.AllUser.Read.AllUserAuthenticationMethod.Read.AllFiles.Read.AllAuditLog.Read.AllAiEnterpriseInteraction.Read.All
这些权限遵循最小权限原则,以确保仅授予所需的最小访问权限。
此外,为了 修复发现,CASB 需要以下权限:
Application.ReadWrite.AllAuditLog.Read.AllAiEnterpriseInteraction.Read.AllCalendars.ReadWriteDomain.ReadWrite.AllFiles.ReadWrite.AllGroup.ReadWrite.AllInformationProtectionPolicy.Read.AllMailboxSettings.ReadWriteIdentityRiskyUser.ReadWrite.AllRoleManagement.ReadWrite.DirectoryUser.ReadWrite.AllUserAuthenticationMethod.ReadWrite.AllDirectory.ReadWrite.AllGroupMember.ReadWrite.AllOrganization.ReadWrite.AllMail.ReadWrite
要了解有关每项权限的更多信息,请参阅 Microsoft Graph 权限文档 ↗。
Microsoft 365 集成目前会扫描以下发现(或安全风险)。发现按类别分组,然后按严重程度级别排序。
要及时获取新增的 CASB 发现,请将此页面存为书签或订阅其 RSS 源。
通过确保维持以下设置来保障用户账户的安全。审查密码配置和密码强度,以确保与您的组织的安全策略和最佳实践保持一致。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:FIDO2 身份验证方法未经证实 | 5a9fd288-c04f-4f7a-8976-bfd5464c6cf1 |
低 |
| Microsoft:本地用户预配错误 | 3123d99e-a83c-4d9d-9a10-80da5af6dee5 |
低 |
| Microsoft:已禁用用户的密码过期 | ce8cc363-7cbb-445e-8385-79ae7348e430 |
低 |
| Microsoft:已有 90 天以上未更改密码 | 93be1fd1-b6c6-4b98-a04c-121d5ea66745 |
低 |
| Microsoft:已禁用用户的强密码 | aecfdcb2-ec1f-4571-be3c-4ae46c93125e |
低 |
| Microsoft:本地用户已禁用云同步 | 8370628b-73f1-41a5-bbff-4d5adee7bf33 |
低 |
| Microsoft:Windows Hello for Business 密钥强度弱 | 6fae390f-07a3-4577-9821-034a7b29e18e |
低 |
| Microsoft:本地用户已有 7 天以上未同步 | 1eefc5a1-e665-431a-b939-cfbb76a309f5 |
低 |
| Microsoft:用户非法定成年人 | 329030a3-db43-4959-9d92-2616a42f1731 |
低 |
| Microsoft:用户配置了代理地址 | 61406f68-feea-43c5-bda8-b7c4ef9b83cf |
低 |
| Microsoft:用户账户已禁用 | 0a8bd094-9138-4e7f-8ce8-bebdf5c27c4e |
低 |
| Microsoft:可重复使用的临时访问通道 | 98571e6b-c323-48bc-8c60-f0425c7f9342 |
低 |
| Microsoft:长效临时访问通道 | 45cdbd9c-1594-488b-973e-7c62c6e7234e |
低 |
当您的 Microsoft 365 账户中的文件权限更改为安全性较低的设置时获取警报。此外,您还可以直接从 CASB 自动修复某些发现类型。有关更多信息,请参阅修复发现。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:文件可公开访问且拥有编辑权限 | 85241e6b-205f-4de6-a1d1-325656130995 |
紧急 |
| Microsoft:文件夹可公开访问且拥有编辑权限 | c9662c5c-c3d6-453b-9367-281e024f7e7a |
紧急 |
| Microsoft:文件可公开访问且拥有查看权限 | a2b40dc9-b96a-4ace-b8f8-739c2be37dbd |
高 |
| Microsoft:文件夹可公开访问且拥有查看权限 | 7c673785-8b70-41bc-b7d4-d0f346487ff6 |
高 |
| Microsoft:文件全公司共享且拥有编辑权限 | a81a79c8-a0bf-4c60-aa46-7547b4d34266 |
中 |
| Microsoft:文件全公司共享且拥有查看权限 | 364c9c0e-684b-4a83-bf28-fdbb1430bb59 |
中 |
| Microsoft:文件夹全公司共享且拥有编辑权限 | 80f73d47-7dcf-4997-8ed3-6564c8388bd1 |
中 |
| Microsoft:文件夹全公司共享且拥有查看权限 | f3fc8ae6-815e-4d5f-a57e-b00d5413f98c |
中 |
要访问某些文件发现,您可能需要查看共享链接。有关更多信息,请参阅查看共享文件。
只有在您向 CASB 集成中添加了 DLP 配置文件时,才会显示这些发现。
此外,您还可以直接从 CASB 自动修复某些发现类型。有关更多信息,请参阅修复发现。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:文件可公开访问、拥有编辑权限且匹配 DLP 配置文件 | 7b6ecb52-852f-4184-bf19-175fe59202b7 |
紧急 |
| Microsoft:文件可公开访问、拥有查看权限且匹配 DLP 配置文件 | 8150f237-576d-4b48-8839-0c257f612171 |
高 |
| Microsoft:文件全公司共享、拥有编辑权限且匹配 DLP 配置文件 | f838ec6b-7d7a-4c1c-9c61-958ac24c27fa |
中 |
| Microsoft:文件全公司共享、拥有查看权限且匹配 DLP 配置文件 | 0b882cf3-7e33-4c58-b425-0202206a2c10 |
中 |
只有在您向 CASB 集成中添加了 DLP 配置文件时,才会显示这些发现。
检测在 Microsoft 的人工智能(AI)产品 Microsoft 365 Copilot 中使用和共享的内容中匹配 DLP 的项。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:Copilot 引用的文件匹配 DLP 配置文件 | fa7b06bd-cf63-41fc-9afa-a20598f7a52d |
高 |
| Microsoft:Copilot AI 响应匹配 DLP 配置文件 | 176b9299-0cee-4bbb-9c59-b18611228454 |
高 |
| Microsoft:Copilot 用户提示词匹配 DLP 配置文件 | 1c5f1cdf-3e08-4a83-baf9-fc8e123877ab |
高 |
识别并针对可访问您的 Microsoft 365 域中至少一项服务的第三方应用获取警报。此外,还可以接收有关正在访问哪些服务以及由谁访问的信息,以全面了解 影子 IT(shadow IT)。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:应用未经 Microsoft 认证 | 3f049bb1-3709-4d8f-8591-59dd034cf396 |
低 |
| Microsoft:应用未经发布商证实 | d7390d6b-f466-4293-8528-6218e29b1179 |
低 |
| Microsoft:应用已被 Microsoft 禁用 | b5156b76-caaa-4ca8-bdb7-ea282da62356 |
低 |
当您的 Microsoft 365 账户中的日历权限更改为安全性较低的设置时获取警报。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:日历已与外部共享 | 7d2d9b00-3871-4abf-9e65-f29cf00c428b |
低 |
发现您的 Microsoft 域中可疑或不安全的电子邮件配置。缺失 SPF 和 DMARC 记录会使不良企图者更容易伪造电子邮件,而将 SPF 记录配置到另一个域可能是恶意活动的潜在警告信号。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:域 SPF 记录允许任何 IP 地址 | 27893e48-663e-43f9-83d4-c158c50259d0 |
高 |
| Microsoft:不存在域 SPF 记录 | 009093d9-43df-45a2-bdc6-2f35fc3a0c71 |
中 |
| Microsoft:不存在域 DMARC 记录 | bb3d3760-2c4e-4161-9164-cff92e809f9c |
中 |
| Microsoft:未强制执行域 DMARC | a020d87d-332b-49d1-acc3-16c19d72fba4 |
中 |
| Microsoft:子域未强制执行域 DMARC | 1837a549-4d4e-4101-917c-e9a4036e0c08 |
中 |
| Microsoft:仅部分强制执行域 DMARC | 943414ed-7c79-4d17-a253-8d73f34dcc1d |
中 |
| Microsoft:域未验证 | dd1e9aba-57ee-4cf1-a895-dd2f1fc166a7 |
中 |
| Microsoft:应用证书将在 90 天内过期 | d5ede282-0339-4983-88f3-849ac59ba840 |
低 |
当用户将电子邮件设置为向外部转发时获取警报。这可能是未经授权活动的迹象,或者是员工在不知不觉中将潜在的敏感信息发送到个人邮箱。
| 发现类型 | FindingTypeID | 严重程度 |
|---|---|---|
| Microsoft:活动消息规则将邮件作为附件转发至外部 | 9efca21a-aba2-452f-bb17-e66d34b58765 |
低 |
| Microsoft:活动消息规则将邮件转发至外部 | 42fa3fe6-da72-4bf0-9bc9-5faa4a118ec4 |
低 |
| Microsoft:活动消息规则将邮件重定向至外部 | b75ba81e-c98d-4b78-b5a1-47a2f54499e8 |
低 |
Microsoft 提供 MIP 敏感度标签 ↗ 来对敏感数据进行分类和保护。当您添加 CASB Microsoft 365 集成时,Cloudflare 将自动从您的 Microsoft 账户中检索这些标签,并将其填充到 DLP 配置文件 中。