Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Consiglio
Sapevi che puoi provare gratuitamente le funzionalità in Microsoft Defender per Office 365 Piano 2? Usa la versione di valutazione di 90 giorni di Defender per Office 365 nell'hub delle versioni di valutazione del portale Microsoft Defender. Informazioni su chi può iscriversi e sulle condizioni di valutazione in Prova Microsoft Defender per Office 365.
Quando gli avvisi di sicurezza vengono visualizzati in un'organizzazione di Microsoft 365 in https://security.microsoft.com/alerts, spetta al team delle operazioni di sicurezza (SecOps) esaminare, assegnare priorità e rispondere a tali avvisi. Tenere il passo con il volume degli avvisi in arrivo può risultare difficile. L'automazione di alcune di queste attività può essere utile.
Microsoft Defender per Office 365 Piano 2 (incluso nelle licenze di Microsoft 365 come E5 o come sottoscrizione autonoma) include funzionalità di analisi e risposta automatizzate (AIR) che consentono di risparmiare tempo e impegno per i team SecOps.
AIR analizza gli avvisi ad alto impatto e volumi elevati completando le indagini a livello di organizzazione. Le indagini AIR si espandono sui rilevamenti o forniscono analisi aggiuntive per determinare lo stato della minaccia per l'organizzazione. Quando AIR identifica minacce, mette in coda le azioni di correzione da sottoporre all'approvazione del personale SecOps. AIR offre i vantaggi seguenti:
- Analisi automatizzata delle minacce note senza intervento manuale.
- Azioni correttive appropriate in attesa di approvazione, consentendo al team SecOps di rispondere in modo efficace alle minacce rilevate.
- I team SecOps possono concentrarsi su attività con priorità superiore senza perdere di vista avvisi importanti.
AIR in Defender per Office 365 Piano 2 richiede che la registrazione di controllo sia attivata (è attivata per impostazione predefinita).
Il flusso complessivo di AIR
Viene attivato un avviso e un playbook di sicurezza avvia un'indagine automatizzata, che comporta risultati e azioni consigliate. Ecco il flusso complessivo di AIR, passo dopo passo:
Un'indagine automatizzata viene avviata in uno dei modi seguenti:
Avvisi specifici progettati per avviare AIR. Questi avvisi includono:
Un elemento sospetto viene identificato nel messaggio di posta elettronica, ad esempio il messaggio stesso, un allegato, un URL o un account utente compromesso.
Invii utente.
L'utente fa clic sugli avvisi.
Comportamento sospetto della cassetta postale.
Consiglio
Assicurarsi di esaminare regolarmente gli avvisi nell'organizzazione. Per altre informazioni sui criteri di avviso che attivano indagini automatizzate, vedere i criteri di avviso predefiniti nella categoria Gestione delle minacce. Le voci che contengono il valore Sì per l'indagine automatizzata possono attivare indagini automatizzate. AIR non viene attivato quando:
- Questi avvisi sono disabilitati.
- Questi avvisi sono stati sostituiti da avvisi personalizzati.
Un analista della sicurezza attiva manualmente l'indagine selezionando
Esegui azione in Esplora minacce, Ricerca avanzata, rilevamento personalizzato, la pagina dell'entità Email o il pannello di riepilogo Email. Per altre informazioni, vedere Ricerca delle minacce: Correzione dei messaggi di posta elettronica. Per esempi, vedere Esempi di analisi e risposta automatizzata (AIR) in Microsoft Defender per Office 365 Piano 2.
L'indagine automatizzata valuta e analizza la natura dell'avviso, il messaggio coinvolto e altre prove che circondano il messaggio. L'ambito dell'indagine può aumentare in base alle prove individuate e raccolte durante l'indagine.
Durante e dopo un'indagine automatizzata, sono disponibili dettagli e risultati . I risultati potrebbero includere azioni consigliate per il personale SecOps per correggere le minacce rilevate.
Il team SecOps esamina i risultati dell'indagine e le raccomandazioni nell'indagine stessa, nell'evento imprevisto o nel Centro notifiche e approva o rifiuta le azioni correttive.
Consiglio
Le funzionalità di correzione automatica in AIR automatizzano completamente la correzione di cluster di somiglianza dannosi, inclusi URL dannosi e cluster di file. Per questi tipi di cluster, AIR approva automaticamente le azioni correttive in sospeso generate, eliminando la necessità di intervento manuale e semplificando il processo di risposta per i team SOC.
AIR consente inoltre di risparmiare tempo valutando e risolvendo automaticamente avvisi e eventi imprevisti in cui non vengono trovate minacce. Questo risultato è comune negli scenari di invio da parte degli utenti. AIR chiude l'indagine se non vengono trovate minacce o se le minacce si trovano in messaggi già corretti.
Dopo che le azioni di correzione in sospeso sono state approvate o rifiutate, l'indagine automatizzata viene completata.
L'indagine automatizzata viene chiusa automaticamente se non vengono identificate azioni consigliate. I dettagli dell'indagine sono ancora disponibili nella pagina Indagini all'indirizzo https://security.microsoft.com/airinvestigation.
Durante e dopo ogni indagine automatizzata, il team SecOps può eseguire le attività seguenti:
- Visualizzare i dettagli su un avviso correlato a un'indagine
- Visualizzare i dettagli dei risultati di un'indagine
- Esaminare e approvare le azioni a seguito di un'indagine
Regole di ottimizzazione degli avvisi predefinite
Microsoft Defender include regole integrate di ottimizzazione degli allerti che aiutano a ridurre il rumore di segnalazione dovuto a attività benigne comuni. Queste regole predefinite eliminano gli avvisi senza influire su altre funzionalità, ad esempio le indagini AIR e le notifiche tramite posta elettronica. Se l'indagine AIR rileva attività dannose o sospette, il nuovo avviso viene riattivato.
Per visualizzare le regole predefinite di ottimizzazione degli avvisi nel portale di Microsoft Defender, passare alla sezione System>Settings>Microsoft Defender XDR>Rules>Alert tuning oppure direttamente alla pagina Alert tuning all'indirizzo https://security.microsoft.com/securitysettings/defender/alert_suppression.
Assicurarsi di esaminare queste regole per comprendere in che modo potrebbero influire sugli avvisi visualizzati nel portale di Microsoft Defender.
Importante
Le regole di ottimizzazione degli avvisi predefinite non si applicano agli avvisi dalle regole di rilevamento personalizzate.
Nota
L'agente di triage del phishing di Microsoft Security Copilot non classifica gli avvisi soppressi da alert tuning. Assicurarsi di disabilitare la regola predefinita di ottimizzazione degli avvisi Risoluzione automatica - Email segnalata dall'utente come malware o phishing e qualsiasi regola di ottimizzazione personalizzata che sopprima questo avviso.
Autorizzazioni e licenze necessarie per AIR
È necessario avere le autorizzazioni necessarie per usare AIR. Sono disponibili le opzioni seguenti:
-
Controllo degli accessi unificato basato sui ruoli (RBAC) di Microsoft Defender XDR (Se le autorizzazioni di Posta elettronica e collaborazione>Defender per Office 365 sono
Attive. Riguarda solo il portale Defender, non PowerShell): - Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate: operazioni di sicurezza/Dati di sicurezza/azioni avanzate di collaborazione Email & (gestire).
-
Posta elettronica e autorizzazioni per la collaborazione nel portale Microsoft Defender:
- Configurare le funzionalità AIR: appartenenza ai gruppi di ruoli Gestione organizzazione o Amministratore della sicurezza .
-
Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate:
- Appartenenza ai gruppi di ruoli Gestione organizzazione, Amministratore della sicurezza, Operatore di sicurezza, Lettore di sicurezza o Lettore globale .
- Il ruolo Ricerca ed eliminazione , assegnato solo ai gruppi di ruoli Data Investigator o Organization Management per impostazione predefinita. In alternativa, è possibile creare un nuovo gruppo di ruoli con il ruolo Ricerca ed eliminazione assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.
-
Autorizzazioni di Microsoft Entra: Concedi agli utenti le autorizzazioni necessarie e quelle per altre funzionalità di Microsoft 365:
- Configurare le funzionalità AIR: appartenenza ai ruoli Amministratore globale o Amministratore della sicurezza .
-
Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate:
- Appartenenza ai ruoli Amministratore globale, Amministratore della sicurezza, Operatore di sicurezza, Lettore di sicurezza o Lettore globale . e
- Gruppo di ruoli appartenenza a email e collaborazione a cui è assegnato il ruolo Ricerca ed eliminazione, come descritto in precedenza.
Per usare Automated Investigation and Response (AIR), è necessario disporre di Microsoft Defender per le licenze di Office 365 Piano 2 (incluse nelle sottoscrizioni idonee o disponibili come componente aggiuntivo).