...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Microsoft Defender for Cloud Apps pro malé firmy 2026: správa SaaS aplikací a ochrana před shadow IT

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Zaměstnanci ve firmě používají desítky cloudových aplikací: Dropbox na sdílení souborů, Trello na úkoly, osobní Gmail místo firemního e-mailu. O většině z nich IT oddělení neví. Tento jev má jméno: shadow IT. Microsoft Defender for Cloud Apps je nástroj, který tyto aplikace odhalí, vyhodnotí jejich rizika a pomůže vám je dostat pod kontrolu. V tomto průvodci si ukážeme, jak funguje, proč ho potřebuje i malá firma a jak ho nastavit krok za krokem.

Co je Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps (dříve Microsoft Cloud App Security, zkráceně MCAS) je služba typu CASB (Cloud Access Security Broker). Stojí mezi vašimi uživateli a cloudovými aplikacemi, které používají, a poskytuje přehled o tom, co se děje: kdo přistupuje k jakým aplikacím, jaká data sdílí a zda to nepředstavuje bezpečnostní riziko.

Služba analyzuje síťový provoz, logy z Microsoft 365 a dalších připojených služeb. Na základě toho sestavuje katalog všech cloudových aplikací, které zaměstnanci používají, a každé přiřazuje bezpečnostní skóre. Administrátor pak může riskantní aplikace zablokovat, nastavit pravidla pro sdílení dat nebo automaticky reagovat na podezřelé aktivity.

Zjednodušeně: Defender for Cloud Apps je strážce, který hlídá, co vaši zaměstnanci dělají v cloudu, a upozorní vás, když něco nesedí.

Proč malá firma potřebuje CASB

Shadow IT není problém jen velkých korporací. Průzkumy ukazují, že průměrná firma používá více než 1 000 cloudových služeb, z nichž IT oddělení zná jen zlomek. U malých firem je číslo nižší, ale problém zůstává: zaměstnanci si zvykli řešit věci sami. Založí si sdílený Google Sheet, pošlou soubor přes WeTransfer, použijí osobní Dropbox.

Proč je to problém:

  • Únik dat. Citlivé firemní dokumenty končí v aplikacích, které firma nekontroluje a které nemusí splňovat bezpečnostní standardy.
  • Porušení compliance. GDPR vyžaduje, aby firma věděla, kde jsou osobní údaje. Pokud jsou v osobním cloudu zaměstnance, kontrolu nemáte.
  • Bezpečnostní rizika. Neznámé aplikace mohou mít slabé zabezpečení, neaktualizované zranitelnosti nebo sídlit v jurisdikcích s pochybným přístupem k datům.
  • Ztráta kontroly při odchodu zaměstnance. Když člověk odejde, data v jeho osobním Dropboxu odejdou s ním.

Defender for Cloud Apps tyto problémy řeší: odhalí, co se používá, vyhodnotí rizika a dá vám nástroje k nápravě.

4 klíčové funkce Microsoft Defender for Cloud Apps: Cloud Discovery, Ochrana dat, Řízení přístupu a Detekce hrozeb

Klíčové funkce Defender for Cloud Apps

1. Zjišťování cloudových aplikací (Cloud Discovery)

Služba analyzuje síťový provoz a logy z firewallu, proxy serveru nebo přímo z Microsoft Defender for Endpoint. Výsledkem je katalog všech SaaS aplikací, které zaměstnanci používají, včetně:

  • Počtu uživatelů a objemu přenesených dat
  • Bezpečnostního skóre (0-10) na základě 90+ faktorů
  • Informací o poskytovateli, certifikacích a souladu s předpisy

Katalog obsahuje více než 31 000 cloudových aplikací, které Microsoft průběžně vyhodnocuje. Pokud zaměstnanec použije aplikaci s nízkým skóre, administrátor to okamžitě vidí.

2. Ochrana informací

Defender for Cloud Apps umožňuje nastavit pravidla pro ochranu citlivých dat:

  • Detekce citlivých dat v připojených aplikacích (kreditní karty, rodná čísla, zdravotní záznamy)
  • Blokování sdílení konkrétních typů souborů mimo organizaci
  • Integrace s citlivostními štítky pro automatickou klasifikaci

3. Řízení přístupu v reálném čase

Služba může dynamicky upravovat přístup k aplikacím na základě kontextu:

  • Povolit prohlížení, ale zablokovat stahování při přístupu z nespravovaného zařízení
  • Vyžadovat dodatečné ověření při přístupu z neobvyklé lokace
  • Zablokovat přístup k rizikovým aplikacím úplně

Toto funguje v kombinaci s podmíněným přístupem (Conditional Access).

4. Detekce hrozeb a anomálií

Služba využívá strojové učení k detekci podezřelého chování:

  • Hromadné stahování souborů před odchodem zaměstnance
  • Přihlášení z neobvyklých lokací
  • Neobvyklé vzorce sdílení dat
  • Kompromitované účty

Tyto signály se propojují s Microsoft Entra ID Protection pro komplexní ochranu identit.

Jak Defender for Cloud Apps zapadá do zabezpečení Microsoft 365

Defender for Cloud Apps není izolovaný nástroj. Je součástí širšího ekosystému Microsoft 365 Defender:

  • Defender for Business chrání koncová zařízení (počítače, mobily)
  • Defender for Office 365 chrání e-mail před phishingem a malwarem
  • Defender for Cloud Apps chrání SaaS aplikace a data v cloudu
  • Defender for Identity chrání on-premises Active Directory

Všechny tyto služby sdílejí data a vzájemně se doplňují. Incident detekovaný v jedné službě automaticky ovlivní hodnocení rizik v ostatních.

Jak nastavit Defender for Cloud Apps krok za krokem

1. Ověřte licenci

Defender for Cloud Apps vyžaduje licenci Microsoft 365 E5, E5 Security, nebo samostatnou licenci Defender for Cloud Apps. Pro malé firmy je nejčastěji součástí balíčku Microsoft 365 Business Premium (v omezeném rozsahu) nebo jako add-on.

2. Přejděte do portálu

Otevřete Microsoft 365 Defender portál a v levém menu vyberte Cloud apps.

3. Nastavte Cloud Discovery

Pro zjišťování aplikací máte několik možností:

  • Integrace s Defender for Endpoint: Pokud používáte Defender for Endpoint na firemních počítačích, Cloud Discovery funguje automaticky bez další konfigurace.
  • Nahrání logů z firewallu/proxy: Exportujte logy ze síťového zařízení a nahrajte je do portálu.
  • Automatický upload logů: Nastavte automatické odesílání logů z podporovaných zařízení.

4. Připojte aplikace

Pro hlubší přehled a kontrolu připojte firemní aplikace přes API konektory:

  • Microsoft 365 (automaticky)
  • Google Workspace
  • Salesforce
  • Box, Dropbox Business
  • ServiceNow a další

5. Vytvořte politiky

Nastavte pravidla pro detekci a reakci:

  • Politika zjišťování aplikací: Upozornění při použití aplikace s nízkým skóre
  • Politika souborů: Detekce sdílení citlivých dat mimo organizaci
  • Politika aktivit: Upozornění při hromadném stahování souborů
  • Politika anomálií: Automatická detekce neobvyklého chování

6. Nastavte notifikace

V nastavení definujte, kdo má dostávat upozornění na detekované incidenty.

Shadow IT: praktické příklady

Jak vypadá shadow IT v praxi a co s ním Defender for Cloud Apps udělá:

Příklad 1: Osobní Dropbox

Zaměstnanec si zvykl nahrávat firemní dokumenty do osobního Dropboxu, aby k nim měl přístup z domova. Cloud Discovery to odhalí, administrátor vidí objem přenesených dat a může:

  • Zablokovat přístup k osobnímu Dropboxu
  • Nabídnout alternativu (firemní OneDrive)
  • Poučit zaměstnance o bezpečných postupech

Příklad 2: Neznámá aplikace pro projektové řízení

Tým si založil účet v Notion nebo Asana bez vědomí IT. Defender for Cloud Apps aplikaci detekuje, zobrazí bezpečnostní skóre a informace o tom, zda aplikace splňuje GDPR. Administrátor rozhodne: povolit, zablokovat, nebo migrovat na schválený nástroj.

Příklad 3: Hromadné stahování před odchodem

Zaměstnanec ve výpovědní době stáhne tisíce souborů ze SharePointu. Politika anomálií to detekuje a automaticky upozorní administrátora, který může účet okamžitě zablokovat.

Licencování a předpoklady

Plná funkcionalita Defender for Cloud Apps vyžaduje:

  • Microsoft 365 E5 nebo E5 Security
  • Samostatná licence Defender for Cloud Apps
  • Enterprise Mobility + Security E5

Pro malé firmy s Microsoft 365 Business Premium je dostupná omezená verze (App Governance), která pokrývá základní funkce. Kompletní přehled licencí najdete v oficiální dokumentaci Microsoftu.

Cloud Discovery funguje nejlépe v kombinaci s Microsoft Defender for Business na koncových zařízeních.

Časté dotazy (FAQ)

Jaký je rozdíl mezi Defender for Cloud Apps a DLP?

DLP (Data Loss Prevention) chrání citlivá data v rámci Microsoft 365. Defender for Cloud Apps rozšiřuje tuto ochranu na třetí strany: odhalí, když data unikají do aplikací mimo Microsoft ekosystém.

Potřebuji Defender for Cloud Apps, když používáme jen Microsoft 365?

Ano, pokud chcete vědět, jaké další aplikace zaměstnanci používají. I firma plně na Microsoft 365 má zaměstnance, kteří sem tam použijí osobní Gmail, Dropbox nebo jinou službu.

Zpomalí Defender for Cloud Apps práci uživatelů?

Ne. Služba běží na pozadí a analyzuje logy. Uživatelé ji nevnímají, dokud nenarazí na zablokovanou aplikaci nebo požadavek na ověření.

Jak dlouho trvá nasazení?

Základní Cloud Discovery s integrací Defender for Endpoint funguje okamžitě. Kompletní nastavení s politikami a připojenými aplikacemi zabere zpravidla jeden až dva dny.

Mohu službu vyzkoušet?

Ano. Microsoft nabízí 30denní zkušební verzi Defender for Cloud Apps.

Závěr

Microsoft Defender for Cloud Apps dává malé firmě přehled o tom, co se děje v cloudu. Odhalí shadow IT, vyhodnotí rizika třetích stran a pomůže chránit firemní data před únikem do neautorizovaných aplikací. V kombinaci s ostatními službami Microsoft 365 Defender vytváří komplexní bezpečnostní vrstvu, která dříve byla dostupná jen velkým korporacím.

Nejdůležitější první krok? Zapnout Cloud Discovery a podívat se, co vaši zaměstnanci skutečně používají. Výsledky vás možná překvapí.

Chcete vědět, jaké cloudové aplikace se ve vaší firmě používají? Zajišťujeme kompletní správu firemního IT včetně nasazení bezpečnostních nástrojů Microsoft 365. Ozvěte se nám na nezávazný IT audit a zjistěte, jak je na tom zabezpečení vaší firmy.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky