Playbook di classificazione degli allerti per Microsoft Defender XDR

Panoramica

I playbook di classificazione degli avvisi consentono di esaminare e classificare rapidamente gli avvisi per attacchi noti e di intraprendere azioni consigliate per correggere l'attacco e proteggere la rete. La classificazione degli avvisi aiuterà anche a classificare correttamente l'evento imprevisto complessivo.

In qualità di ricercatore di sicurezza o di analista del Centro operativo di sicurezza (SOC), è necessario avere accesso al portale di Microsoft Defender in modo da poter:

  • Valutare ed esaminare gli avvisi generati e gli eventi imprevisti associati. Vedi analizzare gli avvisi.
  • Cercare i dati del segnale di sicurezza del tenant e verificare la presenza di potenziali minacce e attività sospette. Vedi Ricerca avanzata.

Nota

È possibile inviare commenti e suggerimenti a Microsoft sugli avvisi di veri positivi e falsi positivi, non solo alla fine dell'indagine, ma anche durante il processo di indagine. Ciò può aiutare Microsoft con l'analisi futura e la classificazione degli eventi di sicurezza.

Classificazione degli avvisi per Microsoft Defender per Office 365

Microsoft Defender per Office 365 protegge l'organizzazione da minacce dannose poste da messaggi di posta elettronica, collegamenti (URL) e strumenti di collaborazione. Defender per Office 365 include:

  • Criteri di protezione dalle minacce

    Definire i criteri di protezione dalle minacce per impostare il livello di protezione appropriato per l'organizzazione.

  • Report

    Visualizzare report in tempo reale per monitorare Defender per le prestazioni Office 365 nell'organizzazione.

  • Funzionalità di analisi delle minacce e risposta

    Usare strumenti all'avanguardia per analizzare, comprendere, simulare e prevenire le minacce.

  • Funzionalità automatizzate di analisi e risposta

    Consente di risparmiare tempo e fatica nell'analisi e nella mitigazione delle minacce.

Gli avvisi di Defender per Office 365 possono essere classificati come:

  • Vero positivo (TP) per attività malevola confermata.
  • Falso positivo (FP) per attività non dannose confermate.

Nota

Microsoft Defender portal (portale Microsoft Defender) riunisce le funzionalità dei portali di sicurezza Microsoft esistenti. Il portale di Microsoft Defender enfatizza l'accesso rapido alle informazioni, layout più semplici e la raccolta di informazioni correlate per un uso più semplice.

Classificazione degli avvisi per Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps è un Cloud Access Security Broker (CASB) che supporta varie modalità di distribuzione, tra cui raccolta di log, connettori API e proxy inverso. Offre una visibilità completa, un controllo sui trasferimenti di dati e analisi sofisticate per identificare e combattere gli attacchi alla sicurezza informatica in tutti i servizi cloud Microsoft e di terze parti.

Defender for Cloud Apps si integra in modo nativo con le principali soluzioni Microsoft ed è progettato pensando ai professionisti della sicurezza. Fornisce funzionalità semplici per la distribuzione e la gestione centralizzata nonché opzioni innovative di automazione.

Il framework Defender for Cloud Apps include la possibilità di proteggere la rete da minacce informatiche e anomalie, rileva comportamenti insoliti nelle app cloud per identificare ransomware, utenti compromessi o applicazioni non autorizzate. Consente l'analisi dell'uso ad alto rischio e può intervenire automaticamente per limitare il rischio per la propria organizzazione.

Defender for Cloud Apps avvisi possono essere classificati come:

  • TP per attività dannose confermate.
  • Vero positivo non dannoso (B-TP) per attività sospette ma non dannose, ad esempio un test di penetrazione o un'altra attività sospetta autorizzata.
  • FP per attività non dannose confermate.

Playbook di classificazione degli allerti disponibili

Consultate questi playbook per i passaggi necessari a classificare più rapidamente gli avvisi relativi alle seguenti minacce:

Vedere Analizzare gli avvisi per informazioni su come esaminare gli avvisi con il portale di Microsoft Defender.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.