Zaměstnanci ve firmě používají desítky cloudových aplikací: Dropbox na sdílení souborů, Trello na úkoly, osobní Gmail místo firemního e-mailu. O většině z nich IT oddělení neví. Tento jev má jméno: shadow IT. Microsoft Defender for Cloud Apps je nástroj, který tyto aplikace odhalí, vyhodnotí jejich rizika a pomůže vám je dostat pod kontrolu. V tomto průvodci si ukážeme, jak funguje, proč ho potřebuje i malá firma a jak ho nastavit krok za krokem.
Co je Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps (dříve Microsoft Cloud App Security, zkráceně MCAS) je služba typu CASB (Cloud Access Security Broker). Stojí mezi vašimi uživateli a cloudovými aplikacemi, které používají, a poskytuje přehled o tom, co se děje: kdo přistupuje k jakým aplikacím, jaká data sdílí a zda to nepředstavuje bezpečnostní riziko.
Služba analyzuje síťový provoz, logy z Microsoft 365 a dalších připojených služeb. Na základě toho sestavuje katalog všech cloudových aplikací, které zaměstnanci používají, a každé přiřazuje bezpečnostní skóre. Administrátor pak může riskantní aplikace zablokovat, nastavit pravidla pro sdílení dat nebo automaticky reagovat na podezřelé aktivity.
Zjednodušeně: Defender for Cloud Apps je strážce, který hlídá, co vaši zaměstnanci dělají v cloudu, a upozorní vás, když něco nesedí.
Proč malá firma potřebuje CASB
Shadow IT není problém jen velkých korporací. Průzkumy ukazují, že průměrná firma používá více než 1 000 cloudových služeb, z nichž IT oddělení zná jen zlomek. U malých firem je číslo nižší, ale problém zůstává: zaměstnanci si zvykli řešit věci sami. Založí si sdílený Google Sheet, pošlou soubor přes WeTransfer, použijí osobní Dropbox.
Proč je to problém:
- Únik dat. Citlivé firemní dokumenty končí v aplikacích, které firma nekontroluje a které nemusí splňovat bezpečnostní standardy.
- Porušení compliance. GDPR vyžaduje, aby firma věděla, kde jsou osobní údaje. Pokud jsou v osobním cloudu zaměstnance, kontrolu nemáte.
- Bezpečnostní rizika. Neznámé aplikace mohou mít slabé zabezpečení, neaktualizované zranitelnosti nebo sídlit v jurisdikcích s pochybným přístupem k datům.
- Ztráta kontroly při odchodu zaměstnance. Když člověk odejde, data v jeho osobním Dropboxu odejdou s ním.
Defender for Cloud Apps tyto problémy řeší: odhalí, co se používá, vyhodnotí rizika a dá vám nástroje k nápravě.

Klíčové funkce Defender for Cloud Apps
1. Zjišťování cloudových aplikací (Cloud Discovery)
Služba analyzuje síťový provoz a logy z firewallu, proxy serveru nebo přímo z Microsoft Defender for Endpoint. Výsledkem je katalog všech SaaS aplikací, které zaměstnanci používají, včetně:
- Počtu uživatelů a objemu přenesených dat
- Bezpečnostního skóre (0-10) na základě 90+ faktorů
- Informací o poskytovateli, certifikacích a souladu s předpisy
Katalog obsahuje více než 31 000 cloudových aplikací, které Microsoft průběžně vyhodnocuje. Pokud zaměstnanec použije aplikaci s nízkým skóre, administrátor to okamžitě vidí.
2. Ochrana informací
Defender for Cloud Apps umožňuje nastavit pravidla pro ochranu citlivých dat:
- Detekce citlivých dat v připojených aplikacích (kreditní karty, rodná čísla, zdravotní záznamy)
- Blokování sdílení konkrétních typů souborů mimo organizaci
- Integrace s citlivostními štítky pro automatickou klasifikaci
3. Řízení přístupu v reálném čase
Služba může dynamicky upravovat přístup k aplikacím na základě kontextu:
- Povolit prohlížení, ale zablokovat stahování při přístupu z nespravovaného zařízení
- Vyžadovat dodatečné ověření při přístupu z neobvyklé lokace
- Zablokovat přístup k rizikovým aplikacím úplně
Toto funguje v kombinaci s podmíněným přístupem (Conditional Access).
4. Detekce hrozeb a anomálií
Služba využívá strojové učení k detekci podezřelého chování:
- Hromadné stahování souborů před odchodem zaměstnance
- Přihlášení z neobvyklých lokací
- Neobvyklé vzorce sdílení dat
- Kompromitované účty
Tyto signály se propojují s Microsoft Entra ID Protection pro komplexní ochranu identit.
Jak Defender for Cloud Apps zapadá do zabezpečení Microsoft 365
Defender for Cloud Apps není izolovaný nástroj. Je součástí širšího ekosystému Microsoft 365 Defender:
- Defender for Business chrání koncová zařízení (počítače, mobily)
- Defender for Office 365 chrání e-mail před phishingem a malwarem
- Defender for Cloud Apps chrání SaaS aplikace a data v cloudu
- Defender for Identity chrání on-premises Active Directory
Všechny tyto služby sdílejí data a vzájemně se doplňují. Incident detekovaný v jedné službě automaticky ovlivní hodnocení rizik v ostatních.
Jak nastavit Defender for Cloud Apps krok za krokem
1. Ověřte licenci
Defender for Cloud Apps vyžaduje licenci Microsoft 365 E5, E5 Security, nebo samostatnou licenci Defender for Cloud Apps. Pro malé firmy je nejčastěji součástí balíčku Microsoft 365 Business Premium (v omezeném rozsahu) nebo jako add-on.
2. Přejděte do portálu
Otevřete Microsoft 365 Defender portál a v levém menu vyberte Cloud apps.
3. Nastavte Cloud Discovery
Pro zjišťování aplikací máte několik možností:
- Integrace s Defender for Endpoint: Pokud používáte Defender for Endpoint na firemních počítačích, Cloud Discovery funguje automaticky bez další konfigurace.
- Nahrání logů z firewallu/proxy: Exportujte logy ze síťového zařízení a nahrajte je do portálu.
- Automatický upload logů: Nastavte automatické odesílání logů z podporovaných zařízení.
4. Připojte aplikace
Pro hlubší přehled a kontrolu připojte firemní aplikace přes API konektory:
- Microsoft 365 (automaticky)
- Google Workspace
- Salesforce
- Box, Dropbox Business
- ServiceNow a další
5. Vytvořte politiky
Nastavte pravidla pro detekci a reakci:
- Politika zjišťování aplikací: Upozornění při použití aplikace s nízkým skóre
- Politika souborů: Detekce sdílení citlivých dat mimo organizaci
- Politika aktivit: Upozornění při hromadném stahování souborů
- Politika anomálií: Automatická detekce neobvyklého chování
6. Nastavte notifikace
V nastavení definujte, kdo má dostávat upozornění na detekované incidenty.
Shadow IT: praktické příklady
Jak vypadá shadow IT v praxi a co s ním Defender for Cloud Apps udělá:
Příklad 1: Osobní Dropbox
Zaměstnanec si zvykl nahrávat firemní dokumenty do osobního Dropboxu, aby k nim měl přístup z domova. Cloud Discovery to odhalí, administrátor vidí objem přenesených dat a může:
- Zablokovat přístup k osobnímu Dropboxu
- Nabídnout alternativu (firemní OneDrive)
- Poučit zaměstnance o bezpečných postupech
Příklad 2: Neznámá aplikace pro projektové řízení
Tým si založil účet v Notion nebo Asana bez vědomí IT. Defender for Cloud Apps aplikaci detekuje, zobrazí bezpečnostní skóre a informace o tom, zda aplikace splňuje GDPR. Administrátor rozhodne: povolit, zablokovat, nebo migrovat na schválený nástroj.
Příklad 3: Hromadné stahování před odchodem
Zaměstnanec ve výpovědní době stáhne tisíce souborů ze SharePointu. Politika anomálií to detekuje a automaticky upozorní administrátora, který může účet okamžitě zablokovat.
Licencování a předpoklady
Plná funkcionalita Defender for Cloud Apps vyžaduje:
- Microsoft 365 E5 nebo E5 Security
- Samostatná licence Defender for Cloud Apps
- Enterprise Mobility + Security E5
Pro malé firmy s Microsoft 365 Business Premium je dostupná omezená verze (App Governance), která pokrývá základní funkce. Kompletní přehled licencí najdete v oficiální dokumentaci Microsoftu.
Cloud Discovery funguje nejlépe v kombinaci s Microsoft Defender for Business na koncových zařízeních.
Časté dotazy (FAQ)
Jaký je rozdíl mezi Defender for Cloud Apps a DLP?
DLP (Data Loss Prevention) chrání citlivá data v rámci Microsoft 365. Defender for Cloud Apps rozšiřuje tuto ochranu na třetí strany: odhalí, když data unikají do aplikací mimo Microsoft ekosystém.
Potřebuji Defender for Cloud Apps, když používáme jen Microsoft 365?
Ano, pokud chcete vědět, jaké další aplikace zaměstnanci používají. I firma plně na Microsoft 365 má zaměstnance, kteří sem tam použijí osobní Gmail, Dropbox nebo jinou službu.
Zpomalí Defender for Cloud Apps práci uživatelů?
Ne. Služba běží na pozadí a analyzuje logy. Uživatelé ji nevnímají, dokud nenarazí na zablokovanou aplikaci nebo požadavek na ověření.
Jak dlouho trvá nasazení?
Základní Cloud Discovery s integrací Defender for Endpoint funguje okamžitě. Kompletní nastavení s politikami a připojenými aplikacemi zabere zpravidla jeden až dva dny.
Mohu službu vyzkoušet?
Ano. Microsoft nabízí 30denní zkušební verzi Defender for Cloud Apps.
Závěr
Microsoft Defender for Cloud Apps dává malé firmě přehled o tom, co se děje v cloudu. Odhalí shadow IT, vyhodnotí rizika třetích stran a pomůže chránit firemní data před únikem do neautorizovaných aplikací. V kombinaci s ostatními službami Microsoft 365 Defender vytváří komplexní bezpečnostní vrstvu, která dříve byla dostupná jen velkým korporacím.
Nejdůležitější první krok? Zapnout Cloud Discovery a podívat se, co vaši zaměstnanci skutečně používají. Výsledky vás možná překvapí.
Chcete vědět, jaké cloudové aplikace se ve vaší firmě používají? Zajišťujeme kompletní správu firemního IT včetně nasazení bezpečnostních nástrojů Microsoft 365. Ozvěte se nám na nezávazný IT audit a zjistěte, jak je na tom zabezpečení vaší firmy.

