Détails et résultats d’une action d’interruption d’attaque automatique

Lorsque l’interruption automatique des attaques se déclenche dans Microsoft Defender XDR, vous pouvez afficher les détails des risques et les status de contenu des ressources compromises sur la page de l’incident. La page fournit l’histoire complète des attaques et la status actuelle des ressources associées.

Passer en revue le graphique des incidents

L’interruption automatique d’attaques de Microsoft Defender est intégrée à la vue Incident. Consultez le graphe d’incident pour avoir une vue complète du scénario de l’attaque et évaluer l’impact et l’état de la perturbation de l’attaque.

La page d’incident contient les informations suivantes :

  • Les incidents interrompus comportent une balise pour Attack Disruption et le type de menace spécifique identifié (par exemple, ransomware). Si vous vous abonnez à des Notifications par e-mail d’incident, ces balises apparaissent également dans les e-mails.
  • Notification mise en surbrillance sous le titre de l’incident indiquant que l’incident a été interrompu.
  • Les utilisateurs suspendus et les appareils isolés apparaissent avec une étiquette indiquant leur statut.

Pour sortir un compte d’utilisateur ou un appareil de la quarantaine, sélectionnez l’élément mis en quarantaine, puis sélectionnez Sortir de la quarantaine pour un appareil ou Activer l’utilisateur pour un compte d’utilisateur.

Remarque

Avant d’annuler une action, évaluez le risque et terminez votre investigation. La libération prématurée d’une ressource confinée pourrait permettre à un attaquant de reprendre ses activités.

Passez en revue la carte récapitulative des interruptions d’attaques

Lorsque l’interruption automatique des attaques intervient au cours d’un incident, une carte de résumé dédiée s’affiche sur la page de l’incident. La fiche récapitulative offre un aperçu rapide des actions de perturbation entreprises. Il affiche également des données historiques liées à l’interruption dans le contexte de l’incident, ce qui signifie que les données sont agrégées à partir de la première alerte de l’incident jusqu’à l’heure actuelle.

Pour consulter la carte de résumé :

  1. Dans le portail Microsoft Defender, accédez à Incidents & alertes>Incidents.

  2. Sélectionnez un incident qui a la balise Interruption d’attaque .

  3. Sur la page de l’incident, recherchez la carte récapitulative des interruptions d’attaques à droite de la page. Le carte fournit :

    • Résumé des actions automatiques effectuées dans le cadre de cet incident.
    • Afficher les activités : accède à l’onglet Activités où vous pouvez voir toutes les actions automatisées.
    • Afficher les ressources associées : répertorie les ressources (points de terminaison, comptes, boîtes aux lettres, applications) où des actions automatisées ont été appliquées.

Suivre les actions dans le centre de notifications

Le Centre de notifications (https://security.microsoft.com/action-center) regroupe les actions de correction et de réponse sur vos appareils, le contenu de vos e-mails et de collaboration, ainsi que les identités. Les actions répertoriées incluent des actions de correction qui ont été effectuées automatiquement ou manuellement. Vous pouvez afficher les actions d’interruption d’attaque automatique dans le Centre de notifications.

Vous pouvez libérer les ressources contenues, par exemple, activer un compte d’utilisateur bloqué ou libérer un appareil de l’isolement, à partir du volet détails de l’action. Vous pouvez remettre en service les ressources isolées après avoir atténué le risque et terminé l’enquête sur un incident. Pour plus d’informations, consultez Centre de maintenance.

Suivre le statut de l’action dans l’onglet Activités (aperçu)

L’onglet Activités de la page Incident affiche les détails liés à un incident spécifique, notamment la date et l’heure de début de l’activité, l’alerte de déclenchement, etc.

La colonne Statut de la stratégie (Aperçu) dans la liste des activités fournit une liste détaillant l’état des actions et des stratégies appliquées dans les incidents. Vous pouvez voir la status actuelle de toutes les actions et stratégies pertinentes dans votre environnement. Cette fonctionnalité résout le défi du suivi des actions en cours et expirées, en particulier dans les environnements volumineux avec de nombreux incidents.

Pour afficher toutes les interruptions d’attaque automatique et les actions de protection prédictive prises dans le cadre d’un incident :

  1. Sous l’onglet Activités de l’incident, ajoutez les filtres suivants :

    • Sélectionnez 30 jours>Période personnalisée, puis sélectionnez la période appropriée pour les actions que vous souhaitez examiner.
    • Sélectionnez Effectué par, puis AttackDisruption. Ce filtre inclut également des actions de protection prédictives.
    • Sélectionnez Activité status, puis Terminé. Ce statut vous indique le statut actuel de la stratégie pour les actions terminées, en excluant les actions partielles ou en cours.
    • Stratégie status : sélectionnez Actif, Inactif et Aucun status (toutes les options sauf Non applicable).
  2. Passez en revue les activités répertoriées. La colonne Stratégie status affiche la status actuelle de la stratégie pour chaque activité. Par exemple, un utilisateur était inclus dans la période spécifiée, mais la stratégie est actuellement désactivée. Ce statut signifie que l’utilisateur n’est plus circonscrit.

    Capture d’écran de l’onglet Activités dans Microsoft Defender XDR montrant la colonne de status de stratégie avec des états actifs et inactifs pour les actions d’interruption d’attaque.

Conseil

Les actions de protection prédictive s’affichent également lorsque vous filtrez par AttackDisruption dans le filtre Effectué par . Bien que l’interruption des attaques réponde à une attaque active en contenant des ressources compromises, la protection prédictive anticipe la progression potentielle des attaques et applique des mesures de protection de manière préventive. Pour obtenir la liste des actions de protection prédictive prises en charge et plus d’informations sur leur gestion, consultez les articles suivants :

Les états de stratégie suivants sont disponibles :

  • Actif : la stratégie est actuellement active et appliquée.
  • Inactif : la stratégie a été appliquée précédemment, mais n’est plus active. Par exemple, un utilisateur était contenu mais est maintenant libéré.
  • Non applicable : l’état de la stratégie ne s’applique pas à l’action. Par exemple, l’état de la stratégie ne s’applique pas à une action d’annulation de contenu, car de telles actions ne sont pas des stratégies, mais plutôt les annulations d’une action précédente.
  • Aucun statut : le statut de la stratégie n’a pas pu être récupéré pour diverses raisons. Par exemple, l’action est toujours en cours et le statut final n’est pas encore déterminé.

Cette vue fournit des données spécifiques sur l’activité et le statut de la stratégie pour la période sélectionnée. Ces données vont au-delà des vues du centre de notifications, qui enregistrent les actions passées, mais ne reflètent pas les status actuelles.

Suivre les actions dans le repérage avancé

Utilisez des requêtes spécifiques dans la recherche avancée pour suivre le confinement des appareils, le confinement des utilisateurs et les actions de désactivation des comptes d’utilisateurs.

Le confinement dans Microsoft Defender pour point de terminaison empêche toute activité ultérieure des acteurs de la menace en bloquant les communications des entités confinées. Dans la chasse avancée, la table DeviceEvents journalise les actions de blocage qui résultent de l’endiguement, et non de l’action de confinement initiale elle-même :

  • Actions de blocage dérivées de l’appareil : ces événements indiquent une activité (telle que la communication réseau) qui a été bloquée parce que l’appareil était contenu.

    DeviceEvents
    | where ActionType contains "ContainedDevice"
    
  • Actions de blocage dérivées de l’utilisateur : ces événements indiquent une activité (comme les tentatives de connexion ou d’accès aux ressources) qui a été bloquée parce que l’utilisateur était contenu.

    DeviceEvents
    | where ActionType contains "ContainedUser"
    

Rechercher les actions de désactivation de compte d’utilisateur

L’interruption des attaques utilise la fonctionnalité d’action de correction de Microsoft Defender pour Identity pour désactiver les comptes. Par défaut, Microsoft Defender pour Identity utilise le compte LocalSystem du contrôleur de domaine pour toutes les actions de correction.

La requête suivante recherche les événements où un contrôleur de domaine a désactivé des comptes d’utilisateur. Cette requête retourne également les comptes d’utilisateur désactivés par interruption automatique d’attaque en déclenchant manuellement la désactivation du compte dans Microsoft Defender :

let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE

La requête précédente a été adaptée d’une requête Microsoft Defender pour Identity - Interruption des attaques.

Interroger la table DisruptionAndResponseEvents

Pour une vue d’ensemble plus large, à l’échelle de l’organisation, de l’ensemble des actions d’interruption des attaques, utilisez la table DisruptionAndResponseEvents dans Advanced Hunting. Ce tableau fournit une vue unifiée des mêmes actions automatiques visibles sous l’onglet Activités, mais sur l’ensemble de votre organization plutôt qu’un seul incident.

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc

Pour étendre la requête à un incident spécifique, ajoutez un filtre pour l’ID d’incident :

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc

Pour plus d’informations sur le schéma de table DisruptionAndResponseEvents, consultez Table DisruptionAndResponseEvents.

Conseil

Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.