Indagine e risposta automatizzate (AIR) in Microsoft Defender per Office 365 Piano 2

Consiglio

Sapevi che puoi provare gratuitamente le funzionalità in Microsoft Defender per Office 365 Piano 2? Usa la versione di valutazione di 90 giorni di Defender per Office 365 nell'hub delle versioni di valutazione del portale Microsoft Defender. Informazioni su chi può iscriversi e sulle condizioni di valutazione in Prova Microsoft Defender per Office 365.

Quando gli avvisi di sicurezza vengono visualizzati in un'organizzazione di Microsoft 365 in https://security.microsoft.com/alerts, spetta al team delle operazioni di sicurezza (SecOps) esaminare, assegnare priorità e rispondere a tali avvisi. Tenere il passo con il volume degli avvisi in arrivo può risultare difficile. L'automazione di alcune di queste attività può essere utile.

Microsoft Defender per Office 365 Piano 2 (incluso nelle licenze di Microsoft 365 come E5 o come sottoscrizione autonoma) include funzionalità di analisi e risposta automatizzate (AIR) che consentono di risparmiare tempo e impegno per i team SecOps.

AIR analizza gli avvisi ad alto impatto e volumi elevati completando le indagini a livello di organizzazione. Le indagini AIR si espandono sui rilevamenti o forniscono analisi aggiuntive per determinare lo stato della minaccia per l'organizzazione. Quando AIR identifica minacce, mette in coda le azioni di correzione da sottoporre all'approvazione del personale SecOps. AIR offre i vantaggi seguenti:

  • Analisi automatizzata delle minacce note senza intervento manuale.
  • Azioni correttive appropriate in attesa di approvazione, consentendo al team SecOps di rispondere in modo efficace alle minacce rilevate.
  • I team SecOps possono concentrarsi su attività con priorità superiore senza perdere di vista avvisi importanti.

AIR in Defender per Office 365 Piano 2 richiede che la registrazione di controllo sia attivata (è attivata per impostazione predefinita).

Il flusso complessivo di AIR

Viene attivato un avviso e un playbook di sicurezza avvia un'indagine automatizzata, che comporta risultati e azioni consigliate. Ecco il flusso complessivo di AIR, passo dopo passo:

  1. Un'indagine automatizzata viene avviata in uno dei modi seguenti:

  2. L'indagine automatizzata valuta e analizza la natura dell'avviso, il messaggio coinvolto e altre prove che circondano il messaggio. L'ambito dell'indagine può aumentare in base alle prove individuate e raccolte durante l'indagine.

  3. Durante e dopo un'indagine automatizzata, sono disponibili dettagli e risultati . I risultati potrebbero includere azioni consigliate per il personale SecOps per correggere le minacce rilevate.

  4. Il team SecOps esamina i risultati dell'indagine e le raccomandazioni nell'indagine stessa, nell'evento imprevisto o nel Centro notifiche e approva o rifiuta le azioni correttive.

    Consiglio

    Le funzionalità di correzione automatica in AIR automatizzano completamente la correzione di cluster di somiglianza dannosi, inclusi URL dannosi e cluster di file. Per questi tipi di cluster, AIR approva automaticamente le azioni correttive in sospeso generate, eliminando la necessità di intervento manuale e semplificando il processo di risposta per i team SOC.

    AIR consente inoltre di risparmiare tempo valutando e risolvendo automaticamente avvisi e eventi imprevisti in cui non vengono trovate minacce. Questo risultato è comune negli scenari di invio da parte degli utenti. AIR chiude l'indagine se non vengono trovate minacce o se le minacce si trovano in messaggi già corretti.

  5. Dopo che le azioni di correzione in sospeso sono state approvate o rifiutate, l'indagine automatizzata viene completata.

    L'indagine automatizzata viene chiusa automaticamente se non vengono identificate azioni consigliate. I dettagli dell'indagine sono ancora disponibili nella pagina Indagini all'indirizzo https://security.microsoft.com/airinvestigation.

Durante e dopo ogni indagine automatizzata, il team SecOps può eseguire le attività seguenti:

Regole di ottimizzazione degli avvisi predefinite

Microsoft Defender include regole integrate di ottimizzazione degli allerti che aiutano a ridurre il rumore di segnalazione dovuto a attività benigne comuni. Queste regole predefinite eliminano gli avvisi senza influire su altre funzionalità, ad esempio le indagini AIR e le notifiche tramite posta elettronica. Se l'indagine AIR rileva attività dannose o sospette, il nuovo avviso viene riattivato.

Per visualizzare le regole predefinite di ottimizzazione degli avvisi nel portale di Microsoft Defender, passare alla sezione System>Settings>Microsoft Defender XDR>Rules>Alert tuning oppure direttamente alla pagina Alert tuning all'indirizzo https://security.microsoft.com/securitysettings/defender/alert_suppression.

Assicurarsi di esaminare queste regole per comprendere in che modo potrebbero influire sugli avvisi visualizzati nel portale di Microsoft Defender.

Importante

Le regole di ottimizzazione degli avvisi predefinite non si applicano agli avvisi dalle regole di rilevamento personalizzate.

Nota

L'agente di triage del phishing di Microsoft Security Copilot non classifica gli avvisi soppressi da alert tuning. Assicurarsi di disabilitare la regola predefinita di ottimizzazione degli avvisi Risoluzione automatica - Email segnalata dall'utente come malware o phishing e qualsiasi regola di ottimizzazione personalizzata che sopprima questo avviso.

Autorizzazioni e licenze necessarie per AIR

È necessario avere le autorizzazioni necessarie per usare AIR. Sono disponibili le opzioni seguenti:

  • Controllo degli accessi unificato basato sui ruoli (RBAC) di Microsoft Defender XDR (Se le autorizzazioni di Posta elettronica e collaborazione>Defender per Office 365 sono Attive. Riguarda solo il portale Defender, non PowerShell):
    • Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate: operazioni di sicurezza/Dati di sicurezza/azioni avanzate di collaborazione Email & (gestire).
  • Posta elettronica e autorizzazioni per la collaborazione nel portale Microsoft Defender:
    • Configurare le funzionalità AIR: appartenenza ai gruppi di ruoli Gestione organizzazione o Amministratore della sicurezza .
    • Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate:
      • Appartenenza ai gruppi di ruoli Gestione organizzazione, Amministratore della sicurezza, Operatore di sicurezza, Lettore di sicurezza o Lettore globale .
      • Il ruolo Ricerca ed eliminazione , assegnato solo ai gruppi di ruoli Data Investigator o Organization Management per impostazione predefinita. In alternativa, è possibile creare un nuovo gruppo di ruoli con il ruolo Ricerca ed eliminazione assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.
  • Autorizzazioni di Microsoft Entra: Concedi agli utenti le autorizzazioni necessarie e quelle per altre funzionalità di Microsoft 365:
    • Configurare le funzionalità AIR: appartenenza ai ruoli Amministratore globale o Amministratore della sicurezza .
    • Avviare un'indagine automatizzata o approvare o rifiutare le azioni consigliate:
      • Appartenenza ai ruoli Amministratore globale, Amministratore della sicurezza, Operatore di sicurezza, Lettore di sicurezza o Lettore globale . e
      • Gruppo di ruoli appartenenza a email e collaborazione a cui è assegnato il ruolo Ricerca ed eliminazione, come descritto in precedenza.

Per usare Automated Investigation and Response (AIR), è necessario disporre di Microsoft Defender per le licenze di Office 365 Piano 2 (incluse nelle sottoscrizioni idonee o disponibili come componente aggiuntivo).