Gestire la protezione predittiva in Microsoft Defender (anteprima)

Importante

Alcune informazioni in questo articolo fanno riferimento alle caratteristiche di un prodotto prima del rilascio, che possono essere modificate sostanzialmente prima della distribuzione al pubblico. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Microsoft Defender usa la schermatura predittiva (anteprima) come strategia di difesa proattiva progettata per anticipare e mitigare le minacce prima che si materializzino. Informazioni sul funzionamento della schermatura predittiva per dedurre dinamicamente il rischio, anticipare la progressione degli utenti malintenzionati e rafforzare l'ambiente.

Questo articolo descrive come gestire la schermatura predittiva in modo da arricchire i dati di stima e comprendere come vengono applicate le azioni di schermatura predittiva nell'ambiente.

Visualizza i dettagli e i risultati della schermatura predittiva

La pagina dei dettagli dell'evento imprevisto in Microsoft Defender include dettagli di schermatura predittiva predefiniti. Usare il grafico degli eventi imprevisti e le informazioni sulle attività per valutare l'impatto e lo stato della schermatura predittiva.

Consiglio

Per arricchire i dati di schermatura predittiva, è consigliabile usare il sensore Microsoft Defender per identità per migliorare le informazioni dettagliate sulla sicurezza ed espandere la copertura. Per altre informazioni, vedere Arricchire i dati di schermatura predittiva.

Esaminare le informazioni sull'evento imprevisto

Nella pagina Eventi imprevisti filtrare in base al tag Di schermatura predittiva per individuare gli eventi imprevisti in cui viene applicata la schermatura predittiva.

Schermata dell'elenco degli incidenti filtrato in base al tag Predictive Shielding.

Nota

Mentre i dettagli dell'evento imprevisto e dell'avviso mostrano i dati cronologici dell'inizio dell'evento imprevisto, la scheda Attività mostra uno snapshot dello stato corrente. Per altre informazioni, vedere Tenere traccia dello stato dell'azione nella scheda Attività.

È quindi possibile selezionare l'evento imprevisto pertinente e esaminare il grafico dell'evento imprevisto per ottenere l'intera storia dell'attacco e valutare l'impatto e lo stato della schermatura predittiva.

Schermata dei dati di schermatura predittiva visualizzati nel grafico degli incidenti, nella sequenza dell’attacco e nella scheda di riepilogo dell’interruzione.

È anche possibile esaminare l'avviso e le informazioni sull'interruzione per i dettagli e i risultati della schermatura predittiva:

  • Nei dettagli dell'avviso visualizzare l'etichetta di schermatura predittiva e il tipo di minaccia specifico identificato ,ad esempio ransomware. Se si effettua la sottoscrizione alle notifiche di posta elettronica degli eventi imprevisti, questi tag vengono visualizzati anche nei messaggi di posta elettronica.

    Schermata dei dettagli dell'avviso con l'etichetta Predictive Shielding.

  • Nel riepilogo dell'interruzione visualizzare il numero di criteri di schermatura predittiva richiamati come parte di questo evento imprevisto e il numero di dispositivi protetti da protezione avanzata in tutti i criteri.

    Schermata della scheda di riepilogo dell'interruzione che mostra i dettagli della protezione predittiva.

Esaminare le informazioni sull'attività

Nella pagina dei dettagli dell'evento imprevisto selezionare la scheda Attività e filtrare in base alla categoria Risposta per ottenere uno snapshot live delle attività in cui vengono applicate le azioni di schermatura predittiva:

  • Controlla la colonna Tipo per vedere le azioni attivate dalla protezione predittiva.

    In questo esempio, le azioni Contain User, GPO Hardening e SafeBoot Hardening vengono applicate come parte della schermatura predittiva. Altre informazioni sulle azioni di schermatura predittiva.

    Schermata della scheda Attività filtrata per la categoria Risposta, che mostra le azioni di protezione predittiva.

  • Selezionare la colonna Avviso di attivazione per aprire il riquadro dei dettagli dell'avviso ed esaminare l'avviso che ha portato all'azione di schermatura predittiva. Per altre informazioni, vedere Esaminare le informazioni sull'avviso di attivazione.

  • Esaminare la colonna Stato dei criteri per vedere quali criteri di hardening sono attualmente applicati.

Nota

La colonna Eseguito da mostra Attack Disruption sia per le azioni di interruzione degli attacchi sia per le azioni di schermatura predittiva. Per comprendere quali azioni specifiche si applicano alla schermatura predittiva, vedere Azioni di schermatura predittiva.

  • Selezionare un'azione specifica per aprire il riquadro dei dettagli dell'attività, che descrive l'attività e mostra il numero di dispositivi in cui sono attualmente applicati i criteri pertinenti.

    Screenshot del riquadro dei dettagli dell'attività che mostra il numero di dispositivi protetti da un'azione di schermatura predittiva.

Consiglio

Mentre nella scheda Attività vengono visualizzate azioni specifiche per l'evento imprevisto corrente, nel Centro notifiche vengono visualizzate tutte le attività. Per tenere traccia delle azioni di schermatura predittiva nel Centro notifiche, vedere Usare il Centro notifiche.

Esaminare le informazioni sull'avviso di attivazione

Per indagare sull'avviso che ha attivato una specifica azione predittiva di schermo, seleziona l'avviso che ha attivato l'azione che stai indagando, sia dal pannello dettagli dell'incidente sia dalla pagina attività.

Screenshot del riquadro dei dettagli dell'avviso che mostra i dati di avviso pertinenti.

Nel riquadro dei dettagli dell'avviso di attivazione è possibile esaminare:

  • Quali asset sono a rischio.
  • L'attività dannosa che ha attivato la catena di avvisi.
  • Dati di esposizione usati per calcolare questo rischio.

Arricchire i dati di schermatura predittiva

È consigliabile usare il sensore Microsoft Defender per identità per migliorare le informazioni dettagliate sulla sicurezza ed espandere la copertura. L'uso del sensore Defender for Identity aggiunge metadati come nomi utente, dettagli di Active Directory e appartenenza ai gruppi agli avvisi, rendendoli più utili ai fini dell'intervento.

Per aggiungere il sensore di Defender for Identity, vedi Distribuire Microsoft Defender per identità.

Esempio di dati arricchiti

Questo esempio mostra come i dati arricchiti migliorino la protezione predittiva:

  • Sia Microsoft Defender per endpoint che Microsoft Defender per identità sono abilitati nell'ambiente.
  • Un attaccante ha ottenuto un appoggio su una jump box e ha compiuto attività dannose che hanno portato a compromettere una workstation chiamata WSA.
  • I dati arricchiti rivelano attività PowerShell sospette su WSA, indicando l'intenzione dell'attaccante di effettuare il raccolto remoto di credenziali su un'altra workstation, WSB.
  • Questo arricchimento aggiunge dati predittivi sull'evento imprevisto e indica la finalità di ulteriore compromissione.

Schermata dei dati arricchiti di protezione predittiva in un incidente, che mostra i dettagli dell'utente e di Active Directory.

Tenere traccia delle modifiche dei criteri nella ricerca avanzata

È possibile usare query specifiche in advanced hunting per tenere traccia delle modifiche ai criteri nel proprio ambiente.

Monitorare i criteri di rafforzamento della protezione predittiva abilitati

La query seguente recupera gli eventi correlati alle modifiche apportate ai criteri di protezione avanzata della schermatura predittiva e consente di monitorare quando i criteri sono abilitati o disabilitati per domini specifici. La query usa la tabella DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = 
let lookBackTime = 
DisruptionAndResponseEvents
| where Timestamp > lookBackTime
| where PolicyName == hardeningPolicyType
| where DomainName == domainName
| summarize arg_max(Timestamp, IsPolicyOn) by DeviceId
| where IsPolicyOn

Tenere traccia degli eventi di modifica dei criteri nell'ambiente

La query seguente recupera gli eventi di modifica dei criteri nell'ambiente, inclusa l'applicazione e la rimozione dei criteri di protezione avanzata dai dispositivi di cui è stato eseguito l'onboarding in Defender per endpoint. La query usa la tabella DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = dynamic(["GpoPrevention", "SafebootPrevention"]);
let lookBackTime = datetime("");
DisruptionAndResponseEvents
| where PolicyName in (hardeningPolicyType)
| where Timestamp > lookBackTime
| where ReportType == 'PolicyUpdated' and IsPolicyOn == '1'
| summarize arg_max(Timestamp, DeviceName) , PoliciesApplied = make_set(PolicyName)  by DeviceId

La query seguente recupera gli eventi bloccati correlati ai criteri di protezione avanzata della schermatura predittiva e consente di monitorare quando sono state bloccate azioni specifiche nei dispositivi. La query usa la tabella DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = dynamic(["GpoPrevention", "SafebootPrevention"]);
DisruptionAndResponseEvents
| where PolicyName in (hardeningPolicyType)
| where ReportType == 'Prevented'

Annulla le azioni attivate da protezione predittiva

È possibile annullare un'azione applicata come parte della schermatura predittiva.

Per annullare un'azione, eseguire una delle operazioni seguenti: