Hunting im Microsoft Defender-Portal

Die Suche nach Sicherheitsbedrohungen ist eine hochgradig anpassbare Aktivität, die am effektivsten ist, wenn sie in allen Phasen der Bedrohungssuche durchgeführt wird: proaktiv, reaktiv und nach einem Incident. Das Defender-Portal bietet effektive Suchtools für jede Phase der Bedrohungssuche mit einheitlichen Sicherheitsbetriebsdiensten. Diese Tools eignen sich gut für Analysten, die gerade erst in ihrer Karriere beginnen, oder erfahrene Bedrohungsjäger, die erweiterte Jagdmethoden verwenden. Bedrohungshunter aller Ebenen profitieren von Huntingtoolfeatures, mit denen sie ihre Techniken, Abfragen und Ergebnisse mit ihrem Team teilen können.

Jagdwerkzeuge

Die Grundlage der Suchabfragen im Defender-Portal basiert auf Kusto-Abfragesprache (KQL). KQL ist eine leistungsstarke und flexible Sprache, die für das Durchsuchen von Big Data-Speichern in Cloudumgebungen optimiert ist. Das Erstellen komplexer Abfragen ist jedoch nicht die einzige Möglichkeit, nach Bedrohungen zu suchen. Im Folgenden finden Sie einige weitere Suchtools und Ressourcen im Defender-Portal, die die Suche in Ihre Reichweite bringen:

Maximieren Sie den vollen Umfang der Hunting-Fähigkeiten Ihres Teams mit den folgenden Huntingtools im Defender-Portal:

Jagdwerkzeug Beschreibung
Erweiterte Suche Datenquellen anzeigen und abfragen, die in Defender-Portal-Diensten verfügbar sind, und Abfragen mit Ihrem Team teilen. Verwenden Sie alle vorhandenen Microsoft Sentinel-Arbeitsbereichsinhalte, einschließlich Abfragen und Funktionen.
Microsoft Sentinel Hunting Suchen nach Sicherheitsbedrohungen über Datenquellen hinweg. Verwenden Sie spezialisierte Such- und Abfragetools wie Suchvorgänge, Lesezeichen und Livestreams.
Suche starten Pivotieren Sie eine Untersuchung schnell auf Entitäten, die innerhalb eines Vorfalls gefunden wurden.
Hunts Ein end-to-End-, proaktiver Bedrohungssucheprozess mit Funktionen für die Zusammenarbeit.
Lesezeichen Behalten Sie Abfragen und ihre Ergebnisse bei, und fügen Sie Notizen und kontextbezogene Beobachtungen hinzu.
Livestream Starten Sie eine interaktive Huntingsitzung, und verwenden Sie eine beliebige Log Analytics-Abfrage.
Hunting mit Zusammenfassungsregeln Verwenden Sie Zusammenfassungsregeln, um Kosten für die Suche nach Bedrohungen in ausführlichen Protokollen zu sparen.
MITRE ATT&CK-Karte Wählen Sie beim Erstellen einer neuen Hunting-Abfrage bestimmte Taktiken und Techniken aus, die angewendet werden sollen.
Historische Daten wiederherstellen Stellen Sie Daten aus archivierten Protokollen wieder her, um sie in abfragen mit hoher Leistung zu verwenden.
Durchsuchen großer Datasets Suchen Sie in Protokollen vor bis zu sieben Jahren mithilfe von KQL nach bestimmten Ereignissen.
Bedrohungsanalyse Verfolgen Sie aufkommende Bedrohungen und überprüfen Sie die Forschung und Erkenntnisse von Microsoft zu Bedrohungen.
Bedrohungs-Explorer Suchen sie nach speziellen Bedrohungen im Zusammenhang mit E-Mails.

Jagdphasen

In der folgenden Tabelle wird beschrieben, wie Sie die Suchtools des Defender-Portals in allen Phasen der Bedrohungssuche optimal nutzen können:

Jagdphase Jagdwerkzeuge
Proaktiv: Ermitteln Sie die schwachen Bereiche in Ihrer Umgebung, bevor Bedrohungsakteure dies tun. Erkennen Sie verdächtige Aktivitäten besonders früh. – Führen Sie regelmäßig End-to-End-Huntings durch, um proaktiv nach nicht erkannten Bedrohungen und schädlichem Verhalten zu suchen, Hypothesen zu überprüfen und auf Erkenntnisse zu reagieren, indem sie neue Erkennungen, Vorfälle oder Threat Intelligence erstellen.

- Verwenden Sie die MITRE ATT&CK-Karte, um Erkennungslücken zu identifizieren, und führen Sie dann vordefinierte Hunting-Abfragen zu hervorgehobenen Techniken aus.

- Fügen Sie neue Bedrohungsinformationen in bewährte Abfragen ein, um Erkennungen zu optimieren und zu bestätigen, ob eine Kompromittierung im Gange ist.

– Führen Sie proaktive Schritte aus, um Abfragen für Daten aus neuen oder aktualisierten Quellen zu erstellen und zu testen.

– Verwenden Sie die erweiterte Suche , um Angriffe oder Bedrohungen ohne Warnungen im Frühstadium zu finden.
Reaktiv : Verwenden Sie Suchtools während einer aktiven Untersuchung. – Verwenden Sie Livestream , um bestimmte Abfragen in konsistenten Intervallen auszuführen, um Ereignisse aktiv zu überwachen.

- Pivotieren Sie schnell bei Vorfällen mit der Schaltfläche Hunt starten für eine umfassende Suche nach verdächtigen Entitäten, die während einer Untersuchung gefunden wurden.

- Nutzen Sie Bedrohungsanalysen, um neue Bedrohungen zu untersuchen und deren potenzielle Auswirkungen zu bewerten.

- Verwenden Sie Security Copilot in Advanced Hunting, um Abfragen mit maschineller Geschwindigkeit und in großem Maßstab zu generieren.
Nach einem Incident : Verbessern Sie die Abdeckung und Erkenntnisse, um zu verhindern, dass sich ähnliche Vorfälle wiederholen. – Wandeln Sie erfolgreiche Huntingabfragen in neue Analyse- und Erkennungsregeln um, oder optimieren Sie vorhandene.

- Stellen Sie historische Daten wieder her und durchsuchen Sie große Datensätze für gezielte Suchvorgänge im Rahmen umfassender Vorfalluntersuchungen.