Alle Broadcasts
Microsoft Security Update #16: Nye værktøjer og funktioner til Defender og Purview
81 visninger
Hold dig opdateret med hvordan du vedvarende beskytter din virksomhed mod cybertrusler med Microsoft Security.
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Med Microsoft Security Update giver vi dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holder dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej allesammen og velkommen til februar måneds udgave af vores security update. Vi er rykket i nyt flot studie. Der er simpelthen blevet indkøbt det halve af Plantorama, så vi er klar til jer i dag. Det bliver en rigtig spændende dag. Jeg har en masse nyheder med. Vi starter sådan set med at kigge lidt ind i Defender, men så er det primært over i Purview, at der er kommet en hel masse her de sidste par måneder, som vi skal ind og kigge på. Jeg har også forberedt lidt demoer, så vi rigtig kan få fingrene i nogle af de her nye produkter, der er kommet eller er på vej fra Microsofts side. Men vi starter sådan set, som jeg nævnte, over i Defender-delen, og der er lige kommet et par få nyheder, jeg synes der var værd at fremhæve. Det første, det er i forhold til hele alarmeringsdelen. For dem, der har fulgt med i Defender her over de sidste par år, der har man set, at Microsoft er gået over til den her XDR-tankegang, og det vil sige, at nu begynder de også at sammenlægge flere og flere forskellige alarmer over i XDR-modulet af Defender. Det betyder sådan helt konkret for nu, og det er sådan en udrulling, der kommer til at køre over de næste par måneder. Men tidligere har man haft alarmer fra Defender for Identity og fra Identity Protection inde i Defender for Cloud Apps værktøjet, og så har man herindfra kunne bygge en masse automatisering på baggrund af alarmer. Det kommer nu til at blive rykket ud af Defender for Cloud Apps og kommer over at ligge udelukkende i Defender XDR. Så har man som virksomhed bygget noget automatisering, det kan enten være i forhold til at vidersende nogle alarmer, eller tage en handling, lukke bestemte typer af alarmer automatisk inde fra Defender for Cloud Apps, så står man altså ind i en mindre migreringsopgave her, for de skal så bygges på ny i Defender XDR-modulet. Så det skal man være opmærksom på herinde for de næste par måneder. Alt, der omhandler Defender for Identity og Identity Protection, alarmering deromkring, det bliver nu rykket ud i XDR, og så er det derudfra, vi styrer vores automatisering på baggrund af de her alarmer. Så er der kommet lidt nyheder til vores Outlook for iOS. Det er sådan en lidt mindre nyhed, men alligevel en ting, som jeg har hørt derude været efterspurgt, muligheden for simpelthen at kunne rapportere mails direkte fra Outlook-klienten. Det kom sådan set ud i sidste måned. Sidste måned brugte vi på at holde vores nytårskur broadcast, så det er lige kommet med i den her måned i stedet for. Men nu kan jeg direkte inden fra min Outlook på iOS og på Android simpelthen rapportere en mail. Og det kan enten være som phishing, det kan også bare være, at det er noget spam, jeg ikke ønsker. Og så fremdeles. Så fuldstændig ligesom jeg kan i Outlook på min desktop-klient, det kan jeg nu gøre direkte i min mobil udgave af Outlook. Og derved har brugerne nu lettere ved at få rapporteret de her forskellige typer af e-mails, de ikke ønsker. Yes. Hvis vi bevæger os over i Purview-universet, så kigger vi ind i lanseringen af to nye produkter faktisk. Og det første jeg lige vil snakke om, det er Data Security Posture Management. Det startede med at hedde AI Hub, og så var det kun til Co-Pilot og andre AI. Så blev det udvidet til at være endnu bredere, og så blev det omdøbt til Data Security Posture Management. Alt det her blev annonceret rundt omkring Ignite. Nu er det endelig tilgængeligt inden for Purview-portalen, dog i en public preview-version. men vi kan nu simpelthen gå ind og begynde at grave os ned i det her Data Security Posture Management værktøj. Det vi kan herinde, det er at vi kan simpelthen samle alarmer fra DLP, Information Protection, Insider Risk Management i et samlet dashboard. Så ligesom vi har set udviklingen over i Defender-delen, så begynder Microsoft nu at integrere de her forskellige Purview-værktøjer, og der er første led det her DSPM-værktøj. Men hvis vi lige prøver at gå ind og kigge på det engang. For dem, der er stadig ved at lære den nye Purview-portalen, så starter vi inde i Solutions, og der skulle I gerne nu kunne se i jeres tenants, at der er kommet det her Data Security Posture Management værktøj. Og selvfølgelig i Preview, som man skal være opmærksom på, hvis man begynder at bruge det her. Der er ikke noget support på. Det står sådan lidt for egen regning på nuværende tidspunkt. Dog er det på nuværende tidspunkt også udelukkende et reputeringsværktøj, så det er ikke fordi, man skal være bange for, at man kommer til at ødelægge noget. Men sådan helt grundlæggende, så samler det som sagt informationer fra en lang række af de her Purview-værktøjer. Så jeg kan blandt andet få at vide, at jeg har nogle ubeskyttede dataassets i mine miljøer. Det vil sige, at jeg har nogle mails her, som mangler kryptering. Altså mails, der simpelthen har noget følelsomt indhold. Jeg kan holde øje med, hvad min bror chatter med K-pilot omkring. Det kan vi lige gå ind og kigge på bagefter. Men det er det, der hed Data Security Posture Management fra AI før. Det er nu også kommet med ind i vores Data Security Posture Management i den brede version. Og så er en rapport, jeg synes selv personligt er rigtig, rigtig fed. Det er vores Asset Labeling-rapport hernede. Så der kan jeg simpelthen nu holde øje med, hvordan bruger mine brugere vores sensitivity labels? Så er I en virksomhed, der er gået i gang med at klassificere data og stiller krav til brugerne om, at i hvert fald visse typer af data skal klassificeres, så har vi nu de her trendgrafer, hvor vi ser, at man kan se, hvor meget af vores data er sådan set blevet klassificeret i løbet af den foregående periode. Og nu har jeg lavet en masse nye data, uden rigtig at klassificere noget, så der kan vi selvfølgelig se, at jeg har den her nedergående trend. Omvendt går man i gang med at implementere et dataklassificeringsprojekt, så skal man selvfølgelig gerne se, at det går den anden vej, så man får klassificeret mere og mere data, og ligesom har en positiv trend i de her grafer. Men lidt ligesom med DSPM for AI, så kan jeg klikke mig ind her og gå over, og så kan jeg faktisk begynde at holde øje med alt, hvad mine brugere querier forskellige AI-tjenester af følsom data. Og jeg fik nævnt, at det var preview, så det er altid dejligt at stå og lave sådan nogle her live-demoer. Vi hopper herind i stedet for, der har jeg også dataen. Det var her, jeg gerne ville lidt. Yes. Så her kan jeg nu begynde at holde øje med. Jamen, jeg har simpelthen i det her tilfælde en bruger, der har været lidt en bandit, fordi han har været ude og spørger Co-Pilot omkring nogle CPR-numre. Og det er vi selvfølgelig meget, meget lidt interesserede i som virksomhed. Så den information får jeg nu præsenteret her. Jeg kan se præcis, hvad er det, brugeren har været inde og søge efter. Når den lige får lovet færdig engang. Det kom her. Og der har jeg simpelthen det, og jeg siger det lige opfront, det er et dummy-CPR-nummer, det her. Så det er ikke, fordi jeg står og udstiller persondata på nogle personer. Men der har jeg simpelthen bedt Co-Pilot om lige at formatere de her CPR-numre pænt i en tabel, sådan så jeg kan bruge dem i mit videre arbejde. Og det er jo ikke super hensigtsmæssigt, hvis man har bare lidt GDPR, man skal efterlæve. Alt det er nu tilgængeligt inde i det her nye Data Security Posture Management værktøj. Ligeledes kørte vi med Insight- og Risk Management politikker, så vil jeg få alarm omkring det. Holde øje med, hvad er det for nogle brugere, der har udvist som mistænkelige adfærd på tværs af tjenester. Har jeg noget Co-Pilot for Security, så kan jeg også integrere det ind her. Til simpelthen at give mig en opsummering af, hvad betyder alle de her alarmer og alle de her rapporter, der nu står på den her side. Rigtig, rigtig spændende værktøj. Og som jeg også nævnte på sidste måneders broadcast, hvor vi ligesom så ind i næste år, jamen Posture Management er nok det ord, vi skal til at vende os rigtig meget til i år. Det er hele den her pre-breach tankegang, hvordan sikrer vi, at vi ikke ender ud i nogle uheldige situationer, før de sker. Så Posture Management, Posture Management, Posture Management, det kommer vi til at høre rigtig, rigtig meget mere om her i løbet af 2025. For dem, der har arbejdet med Content Search og e-discovery, så er det også lavet fuldstændig om. Så der er simpelthen kommet en ny version af vores e-discovery-værktøj og vores Content Searches. Det er værd at sige her, og det er egentlig bare lidt detalj, vi skal holde øje med, at alt, hvad der hedder Classic e-discovery, Classic Content Searches, de udgår den 31.7. i år. Du kan ikke få lov at oprette en ny længere, men hvis du har nogle eksisterende sager kørende, jamen så skal man skynde sig at få lukket dem og arbejde færdigt på dem inden udgangen af juli måned i år. Men lad os prøve at gå ind og kigge på, hvordan det ser ud. Og lidt ligesom før, jamen så har jeg min solution-fan herude, og så har jeg hernede min e-discovery. Som jeg nævnte, alt, hvad der hedder Classic, kommer til at forsvinde. Du får ikke lov at oprette nye sager herinde. Det, der ligger i forvejen, kommer til at ligge herinde til 31.7. Og så er det sådan set væk. Så vi skal vende os til nu at gå op og bruge den nye e-discovery. e-discovery er typisk det værktøj, man vil bruge til at undersøge en hypotese, man måtte have. Det kan være, at man har en formodning om, at en bruger har været i gang med at tømme SharePoint for filer og sende en masse til eksterne. Det kan være, at man får en... Det er der også nogen, der bruger det til simpelthen en data subject request. Fortæl mig alt, hvad du har af informationer omkring mig som data subject. Så kan vi gå ind og lave de her cases og de her søgninger inde i e-discovery. Hvis man sad og arbejdede i det gamle værktøj, kunne det godt være sådan lidt besværligt. Der skulle du kunne lidt KQL, og du skulle i hvert fald om alt andet slå op i nogle referencelister fra Microsoft. Det hele er blevet meget mere streamlinet og non-code-agtigt i de nye e-discovery løsninger. Så vi kan prøve at lave en ny case her. Og den kan jeg jo kalde Frederik, så nu vil jeg gerne have al den information, som jeg har omkring... Lad os lige bruge mit nye navn her... Omkring mig. Det jeg gør her, det er at jeg går ind og opretter en e-discovery case. Og til den her e-discovery case, der skal jeg nu i gang med at lave nogle forskellige søgninger. Som sagt, det her kan enten være en datasubjekt, der henvender sig, gerne vil have at vide, hvad man har liggende omkring den. Det kan være, at man er i gang med at undersøge en potentiel insider. Det kan være, at man har mistanke om, at en medarbejder har trukket en masse data med ud ved ophold. Der kan være mange scenarier, hvor man går ind og bruger Insider Risk, e-discovery, til ligesom at lave de her søgninger, for at kunne underbygge de her hypoteser, man nu engang måtte have. Måden, det fungerer på, det er i bund og grund, at jeg laver en række searches. Og det minder som sådan om content searches. Så der kan jeg gå ind og søge på tværs af hele mit miljø. Jeg kan søge nede i enkelte brugers mailbokse. Altså det her scenarie, hvor man gerne vil vide, hvad har Frederik sendt til de her eksterne mailadresser, som muligvis kunne være tegn på noget insider. Eller man kan søge på tværs efter bestemte ord. Det kan være navne. Det kan sådan set også være sensitive informationstyper. Altså vis mig alle CPR-numre, der ligger på et given SharePoint site. Der er mange scenarier, hvor vi kan gå ind og bruge de her searches til. I det her tilfælde, jamen der er jeg interesseret i at vide, hvad har de af information om mig. Så der laver jeg bare en her. Og den kalder jeg meget pænt mit navn. Og så har jeg snydt lidt, fordi nogle gange kan jeg behøve jo godt stå og hænge lidt. Så jeg har faktisk lavet en case, hvor alt er udfyldt. Så det jeg gør nu, det er at gå ind og lave som sagt den her søgning. Og der kan jeg enten vælge at søge i KQL, hvor jeg går ind og definerer nogle søgeparameter. Jeg kan også vælge at søge i det, der hedder Keywords. Så får jeg sådan en flot drop-down. Og jeg kan adskille via nogle mellemrum. Og grunden til, at jeg har valgt at lave de her to søgninger, det er, fordi jeg har skiftet navn for et par år tilbage. Så jeg er selvfølgelig interesseret i at vide alt, hvad der ligger med mit gamle efternavn og mit nye efternavn. Når jeg så har lavet de her søgninger, så smider jeg dem sådan set over til review. Så her kan jeg så tagge en tredje part, der kan gå ind og lave reviewet. Det skal måske være en tekniker, der går ind og definerer søgningen. Men så er det nok en tredje part, det kan være en DPO eller anden, som efterfølgende skal ind og arbejde med de her søgninger. Så her har jeg simpelthen været i gang og smidt alt den data, jeg nu engang kan finde omkring Frederik. Og det er jo sådan relativt meget, fordi det er alt, hvad der har min autosignatur i, og jeg skal komme efter jer. Så der ligger rigtig, rigtig mange mails herinde, som indeholder mit navn. Så kan man have en DPO eller andet til simpelthen at gennemgå de her lister. Det er selvfølgelig ikke interessant, når jeg har 17.500 items, men var det nu en kunde, man havde en mindre samarbejde med, eller en samarbejdspartner, hvor vi har nogle færre filer, så ville det her være en rigtig god måde at gennemgå det på. Jeg kan gå ind simpelthen og markere, og så sige, jamen den her fil ud fra et GDPRs sammenhæng, jamen så skal den slettes, eller den skal beholdes. Så der har jeg forskellige tags, jeg kan smide på dataen i de her review sets. Når jeg så er igennem det hele, så kan jeg trække en fin eksport, og så kan jeg aflevere den til DPO'en eller til det her datasubjekt, og så sige, jamen det er simpelthen den data, jeg har kunnet fremsøge omkring dig i vores miljø. Man har også mulighed for at gå ind og lave sådan en redacted eksport, hvor vi kan skjule bestemte felter i filer, hvis nu det var, at der fremgik flere datasubjekter af det samme dokument osv. Så vi har en masse parametre, vi kan gå ind og skrue på. Og det er det farlige ved at lave sådan en live demo, det er, at den går helt i stå herovre. Så det var godt, jeg lige havde snydt i tv-køkkenstil. Men det nye IT-scory er blevet meget mere strømlinet. Det er blevet meget lettere at arbejde med for dem, der måske ikke i forvejen var så IT-tekniske. Så faktisk et super fedt værktøj i de scenarier, hvor I har behov for at undersøge, hvad har I af data omkring en person, eller hvad har den her medarbejder gjort, hvad der er blevet sendt til den her ekstra mailadresse. Jeg ved, at der er mange, der bruger det i sådan noget incident response. Det kan være, at man har modtaget en phishing-email eller noget BSE-fraud. Så har man behov for lige at gå ind og se, hvor den her mail ellers er sendt. Er den endt ud hos nogle samarbejdspartnere? Er den endt hos andre internt hos os? Alt det kan vi bruge e-discovery og content searches til. Yes. All right. Vi hopper videre. Så er der kommet en ny funktionalitet i Endpoint DLP. Og det er noget, jeg virkelig glæder mig til at få fingrene i det her. Det går i public preview fra næste måned af. Og det, det i virkeligheden tillader os at gøre, det er, at vi kan nu begynde at klassificere med kryptering forskellige dokumenttyper og filtyper, som ikke er i Office-format. For de virksomheder, der allerede nu bruger sensitivity-labeling med kryptering på, jamen der er man opmærksom på, at hvis jeg begynder at klassificere en AutoCAD -fil eller en PDF-fil eller noget helt tredje, jamen så kan AutoCAD ikke længere åbne den her fil, fordi Microsoft går simpelthen ned og ændrer fil -extension lige så snart jeg smider et label på, der krypterer data. Det bliver nu lavet om, således at bruger man end på en DLP, så kan jeg klassificere min fil. Det vil sige, at jeg kan ende på mit netværksdreve, hvor alle mine Autodesk-filer ligger. Der kan jeg begynde at klassificere dem. Brugerne kan rykke dem ud på deres PC, de kan arbejde med dem i Autodesk, de kan lægge den tilbage på netværksdrevet, men lige så snart jeg smider den på USB eller jeg uploader den til min Dropbox-konto eller hvad jeg ellers kunne finde på af mærkelige ting, som bruger, så er det krypteringen slået igennem og så ændrer filformatet så, så jeg skal have en konto hos den her virksomhed for at kunne låse den op igen og ændre det her filformat tilbage. Men så længe den ligger inden for min DLP-definerede sikre zone, så er filen faktisk oprindelig, og så er det bare et spørgsmål om, der er tagget med den klassificering, som den her data nu engang har. Det her, det er noget, der virkelig har været eftersporet, fordi det har været et stort problem, at man ikke har kunnet klassificere med beskyttelse ting, der ikke kunne åbnes i en office-pakke. Det kan vi simpelthen begynde at gøre nu fra næste måned af, når det her går i preview. Og det åbner op for nogle helt andre typer af klassificeringsprojekter end bare office-filer. Nu kan vi komme meget længere ud i forretningen og ud i den rigtige forretningsdata og begynde at klassificere derud. Lidt andre opdateringer til DLP. Hvis det er, at man bruger det her evidence collection, det vil sige, at man har mulighed for at samle en kopi af en fil, når den rammer en DLP-politik. Der har man førhen skulle levere sit eget repository, hvor de her filer skulle ligges i. Det er nu med i en E5-licens, så man kan simpelthen slå det til, der hedder Microsoft Managed Evidence Collection. Og der har man 5 GB dagligt i sin tenant til simpelthen at samle filer, dokumenter, alt hvad der måtte være ramt af en end på DLP-politik, med henblik på at kunne lade analyse på det her bagefter. Så en lidt mindre nyhed, der er kommet herind. Yes. Så ved jeg, at der er rigtig mange virksomheder, som har efterspurgt OCR i deres DLP -politikker og i deres purview generelt. Og OCR har altid været sådan lidt en finger i vejret i, hvad kommer det til at koste? Når nu engang jeg slår det her til, snakker vi en million, snakker vi 10.000 kroner. Og det har simpelthen været meget, meget svært at kunne besvare. Så der er simpelthen kommet den her cost estimation fra Microsoft, og den er sådan set tilgængelig i dag. Så hvis man går ind i purview og slår OCR til, og så siger try for free, så bliver man simpelthen spurgt, om man vil slå cost estimation til. Så går purview i gang med at scanne jeres miljø. Returnerer, jamen jeg har fundet så mange billedfiler rundt omkring, og det er det her, det vil koste, hvis jeg skal indexere dem, så du kan bruge DLP-politikker til at forhindre, at jeg for eksempel kan sende et pas, der er scannet ind til en ekstern. Der har det her store spørgsmål, hvad kommer det til at koste? Det har simpelthen været en stor blogger, og der er Microsoft nu kommet os til undsætning, så vi kan få en idé omkring, hvad det kommer til at koste. Og vi kan også vælge bestemte lokationer, hvor vi ønsker at indexere, så vi ikke behøver at slå det til for alt. Det kan være, der er bestemte områder for retningen, hvor vi ved, her har vi en stor mængde billedfiler, som ikke, eller i hvert fald højst sandsynligt ikke, nogensinde kommer til at anholde persondata, så kan vi lade OCR gå pænt udenom det, og simpelthen spare den omkostning. Men sindssygt spændende nyhed, der kommer her, at vi allerede sådan up front, før vi slår det til, kan få en idé om, hvad det kommer til at koste. Yes. Og den sidste, men nok, jeg ved, der er i hvert fald nogen, der ser med i dag, der har glædet sig rigtig meget til det her, det er, at CoPilot DLP er nu gået i public preview. Og hvad betyder det så? Jamen, det betyder i bund og grund, at vi nu kan begynde at lave DLP-politikker, som siger til CoPilot, at den skal helt ignorere filer i responses til brugerne. Så i det her tilfælde er der en bruger, der har sagt, jamen, kan du ikke lige opsummere den her fil, og så får du pænt at vide, nej, det kan jeg ikke, fordi den er beskyttet via et sensitivity label. Så, skal vi ikke lige prøve at se, hvordan man slår det til. Det er relativt let. Der er ikke så meget, vi skal tage stilling til. Det ligger inde i vores DLP, og inde i vores policies. Og herindefra kan jeg nu simpelthen lave en ny DLP-politik. Så jeg laver lige en custom custom. Og den kan vi kalde CoPilot DLP. Og næsten. Og nu vil vi simpelthen se, at her allerede nederst på listen, så fremgår der simpelthen muligheden for at vælge Microsoft 365 CoPilot som lokation for min DLP-politik. Og det betyder, at nu kan jeg simpelthen her fortælle CoPilot under Actions, at den skal lade være med at processere indhold. Så hvis jeg nu vælger lade være med at processere indhold, jeg kan lige zoome ind en gang imellem, så alle kan se med derude. Så vil en bruger simpelthen ikke længere kunne bede CoPilot om at give responses eller processere andet, baseret på forskellige klassificeringer. Så conditions, der har vi muligheden lige nu for at vælge sensitivity labels. Så det her kræver, at man har klassificeret sin data. Men så længe jeg har klassificeret min data ud fra vores sensitivity labels. Så vil alt, hvad der er klassificeret med et givet label, simpelthen ikke længere kunne blive brugt i en CoPilot-respons. I det her tilfælde, der er det mit fortrolig label. Så lige så snart jeg klassificerer en fil med markatet fortrolig, eller sensitivity labelet fortrolig, så kan CoPilot ikke længere få lov at læse ind i den fil, eller summere noget som helst omkring den fil for mig. Der kan vi også vælge flere labels. Det er sådan set op til jer, hvor mange forskellige led, I ønsker at have i det her. Vi siger næste, og vi siger næste. Man kan desværre ikke køre det i simulation, så længe det er i preview. Så det er et spørgsmål om, at man slår det til. Og igen, gør det med forsigtighed. Det er en preview feature, der er ikke support på det. Så det kan godt være, at man lige skal have lidt ro i maven. Om alt andet så opret nogle labels, I kan begynde at teste med, så I netop får en god følelse med det. Der kunne man ved fordel gå ind, lave et label specifikt til det her, begynde at klassificere noget data, og så se, hvordan det virker i praksis. Men nu ligger der simpelthen en DLP-politik her i mit miljø, der siger, at al data, der er klassificeret fortroligt, det kan Copilot glemme alt om. Det får brugerne simpelthen ikke lov at spørge ind til. Og det ved jeg, det er i hvert fald en af de annonceringer fra Ignite, som de folk, jeg har snakket med rundt omkring, har glædet sig allermest til. Yes. Lige her til sidst, nu hvor vi har snakket Copilot, har snakket DLP, så er der fra Microsofts side kommet en promo. Så sidder man som virksomhed, har en købt Copilot, og tænker, det her du lige har vist mig, Fredrik, omkring DLP og Data Security Posture Management, det er topfedt, det vil jeg gerne have, så kan man faktisk spare 50% på en E5 Compliance for hver Copilot licens, man har købt i sin organisation. Så et ret fint tilbud her, til ligesom at komme i gang med de her avancerede Purview-funktionaliteter, som ellers vil kræve en E5 Compliance eller en fuld E5 licens. Yes. Det var, hvad jeg havde med for i dag. Hvis der er nogle spørgsmål, så endelig stil dem ind i chat, så bliver jeg hængende lidt og besvarer, og ellers så vil jeg sige tak for nu, og på gensyn næste gang.