Zerkana

Mostrando entradas con la etiqueta o365. Mostrar todas las entradas
Mostrando entradas con la etiqueta o365. Mostrar todas las entradas

viernes, 17 de mayo de 2019

Seguridad y cumplimiento en Microsoft 365 - Cloud App Security

Hola

Hace unos días por aquí estuvimos hablando de auditoría en Microsoft 365. Para seguir con el tema seguridad, en mi opinión muy importante, comenzamos una serie de post que irán orientados a exponer aquello más importante que tenemos en el Admin Center "Seguridad y Cumplimiento" dentro de Microsoft 365.

En esta era de la "transformación digital", "subirse a la nube" o como queráis describir a esta evolución tecnológica, la seguridad de la información juega un papel fundamental, no debemos cegarnos en que "una vez en la nube" todo funciona solo, estamos seguros, no existen ataques o, en este caso Microsoft, nos protege !no es del todo cierto!

Bien, en lo que respecta a Microsoft 365, nos ofrece una serie de funciones y controles que nos va a permitir a los administradores securizar, auditar, gobernar la información que reside en los distintos servicios de la plataforma como Exchange Online, Microsoft Teams, OneDrive, SharePoint y es consumida por los usuarios.

La puerta de entrada a estos controles es el centro de Seguridad y Cumplimiento, al cual accedemos a través de https://protection.office.com




Una vez realizada esta breve introducción, para abrir boca comenzamos con Cloud App Security que nos va a permitir entre otros:


  • Configurar alertas y políticas avanzadas que nos van a permitir investigar aquellos comportamientos sospechosos o anómalos.
  • Obtener información sobre el actual uso de Office 365 y otros servicios de productividad en la nube.
  • Ver y controlar a que aplicaciones se han concedido permiso para obtener acceso al entorno Office 365.

En concreto vamos a ver como configurar alertas avanzadas que entre otros nos permitirán detectar descarga masiva de información por parte de algún usuario, detectar comportamientos anómalos como el inicio de sesión de un mismo usuario desde varias ubicaciones en un periodo corto de tiempo, comportamientos propios de actividad ramsomware y un claro ejemplo que no solo hablamos de supervisión de Microsoft 365 sino que también podemos supervisar y alertar si se detecta la eliminación de varias maquinas virtuales de Azure en una misma sesión de usuario...


En primer lugar accedemos a la gestión de alertas avanzadas o lo que es lo mismo Cloud App Security:







Para configurar estas alertas avanzadas podemos usar varias directivas, bien desde 0 o a partir de plantillas predefinidas, en nuestro caso vamos a configurar una directiva de "actividad" que nos alerte sobre descarga masiva de información a partir de una plantilla existente:











En el ejemplo de arriba estamos indicando una actividad repetida, el numero de repeticiones equivaldría al numero de archivos descargados en el periodo de tiempo indicado. En este caso 30 archivos en 5 minutos, por supuesto deberíamos subir el numero de archivos, o no, esto ya va en cada necesidad.



En la sección de actividades la plantilla contiene 11 selecciones relacionados con "download" tanto de OneDrive como SharePoint, si es desde web o mediante sync etc... No seria necesario configurar nada mas aquí. Solo quedaría habilitar las alertas para esta acción bien por sms o por correo electrónico. Tomar nota que podemos enviar las alertas a Microsoft Flow y desencadenar acciones :)




Por ultimo tenemos opciones de gobierno donde podemos indicar que ante esta alerta se suspenda el usuario en cuestión.


Directiva preparada para entrar en acción:





Cuando se cumple tendremos alerta en el portal...



También si el usuario es externo a la organización...





Y este sería el correo electrónico recibido por l@s interés@d@s...








Esto es solo un ejemplo de lo que podemos realizar con Cloud App Discovery en lo que a supervisión y alertas se refiere, aquí tenéis más información:

https://docs.microsoft.com/es-es/cloud-app-security/what-is-cloud-app-security


Un Saludo y buen fin de semana.









miércoles, 15 de mayo de 2019

Habilitando la auditoria en Office 365

Hola,

Una función muy importante y que por defecto se encuentra deshabilitada en nuestro tenant de Office 365 es la auditoría.

En este post vamos a ver como habilitarla tanto a nivel de interfaz gráfica como powershell. Una vez habilitada veremos como se registran en el "Audit Log" todos los eventos relacionados con las diversas aplicaciones que componen la suite, Teams, OneDrive, Correo, SharePoint etc....

Habilitar la auditoría es un paso obligatorio para posteriormente trabajar con Cloud App Discovery y sus advanced alerts, esto lo veremos en próximos post.

Habilitar auditoría a través de administración Web:

Con privilegios de administrador Global accedemos a nuestro portal office, accedemos al área de administrador y seleccionamos el centro de administración "Security & Compliance" buscamos la sección de Audit log o auditoría y nos aparecerá la opción de "Habilitar" bien resaltada:



Tomar nota que los eventos, dependiendo del servicio origen, tardarán entre 30 minutos y 24 horas en aparecer. Los registros de auditoría estarán disponibles durante 90 días en planes estándar y hasta 365 días en planes Enterprise E5.

Habilitar auditoría a través de Powershell




Una vez habilitada la función y tras un tiempo prudencial, podremos comenzar a usar la búsqueda de eventos relacionados con cualquier aplicación de office 365, crear, borrar buzones, compartir, descargar, eliminar, documento en OneDrive o SharePoint etc...







Otro tema interesante es que para un resultado de búsqueda, por ejemplo "Se ha creado nuevo usuario" se puede configurar una alerta que se desencadenará ante este evento en cuestión.





En próximos post veremos como configurar "Advanced Alerts" usando "Cloud App Discovery", función algo desconocida que es muy interesante pero sobre todo importante cuando cada vez estamos subiendo mas información a la nube y queremos tener cierto control y supervisión.

 Un saludo.

martes, 9 de abril de 2019

Atributos de Exchange en Active Directory con O365


Hola,

Es muy probable que tengáis un escenario con O365 sincronizado con un AD clásico vía ADConnect en el que no haya estado nunca instalado Exchange.

En este escenario descrito, no encontraréis en los usuarios y grupos locales, ciertos atributos que si están en el objeto de Azure AD, pero que allí arriba, no podéis variar, dado que el objeto está sincronizado desde el AD Clásico.  Además, cambiar el valor de estos atributos, es necesarios para poder conseguir ciertas funcionalidades, como evitar que al usuario o grupo le llegue correo externo, desaparezca de la libreta global de direcciones, etc.

Solución

Pues bien, para poder tener a vuestro en vuestro AD local los atributos que estáis viendo desactivados en O365, tenéis que ampliar el esquema utilizando la instalación de Exchange Server 2016. Yo de hecho pienso que cabría hacerlo por defecto en toda instalación nueva de ADConnect.

1. Para realizar esto, tenéis que conseguir el DVD de instalación de Exchange. El cual anteriormente era público pero ahora, para disponer de él, tendréis que recurrir a una suscripción MSDN o similar.

2. Iniciar sesión con un administrador del dominio. Mi consejo es que si no tenéis a mano el administrador original del dominio, copieis este creando uno nuevo. Los usuarios que han sido itnroducidos en grupo Admin del dominio, Administador de esquema, etc. no suelen funcionar.

3. Una vez descomprimido su contenido en el disco del DC que es Administrador de esquema (netdom query fsmo es el comando que tenéis que lanzar para saber qué DC es el administrador de Esquema) y con el CMD como administrador abierto. tenéis que lanzar el siguiente comando:

- .\Setup.exe /PrepareSchema /IAcceptExchangeServerLicencesTerms




4. Actualizar el Schema en ADConnect


y con esto, tendremos los atributos necesarios en los usuarios: