Rispondere a un evento imprevisto usando Microsoft Sentinel nel portale di Azure con Microsoft Defender XDR

Questo articolo illustra come risolvere gli eventi imprevisti di sicurezza usando Microsoft Sentinel nel portale di Azure e Microsoft Defender XDR. Scopri una guida dettagliata passo dopo passo su triage, investigazione e risoluzione per garantire una rapida risposta agli incidenti.

  • Gli aggiornamenti relativi al ciclo di vita (stato, proprietario, classificazione) vengono condivisi tra i prodotti.
  • Le prove raccolte durante un'indagine vengono visualizzate nell'incidente di Microsoft Sentinel.

Per altre informazioni sull'integrazione di Microsoft Defender con Microsoft Sentinel, vedere integrazione di Microsoft Defender XDR con Microsoft Sentinel. Questa guida interactive consente di rilevare e rispondere agli attacchi moderni con le funzionalità siem (Unified Security Information and Event Management) di Microsoft e di rilevamento e risposta estesa (XDR).

Triage degli incidenti

Avviare la valutazione nel portale di Azure con Microsoft Sentinel per esaminare i dettagli degli eventi imprevisti e intervenire immediatamente. Nella pagina Eventi imprevisti individuare l'evento imprevisto sospetto e aggiornare i dettagli, ad esempio il nome del proprietario, lo stato e la gravità o aggiungere commenti. Approfondire per ottenere ulteriori informazioni e proseguire l'indagine.

Per altre informazioni, vedere Come esplorare, assegnare la priorità e gestire gli incidenti di Microsoft Sentinel nel portale di Azure

Indagine sugli eventi imprevisti

Usare il portale di Azure come strumento di risposta agli eventi imprevisti principale, quindi passare al portale di Defender per un'analisi più dettagliata.

Per esempio:

Portal Attività
Nel portale di Azure Usare Microsoft Sentinel nel portale di Azure per correlare l'evento imprevisto con i processi, i criteri e le procedure di sicurezza (3P). In una pagina dei dettagli dell'evento imprevisto selezionare Investigate in Microsoft Defender XDR per aprire lo stesso evento imprevisto nel portale di Defender.
Nel portale di Defender Esamina i dettagli, ad esempio l'ambito dell'incidente, le cronologie delle risorse e le azioni di autoripristino in sospeso. Potrebbe anche essere necessario correggere manualmente le entità, eseguire la risposta in tempo reale e aggiungere misure di prevenzione.

Nella scheda Storia dell'attacco della pagina dei dettagli dell'incidente:
- Visualizza la cronologia dell'attacco dell'incidente per comprenderne l'ambito, la gravità, la fonte di rilevamento e quali entità sono interessate.
- Analizzare gli avvisi dell'incidente per comprenderne l'origine, l'ambito e la gravità tramite la cronologia dell'avviso all'interno dell'incidente.
- Se necessario, raccogliere informazioni su dispositivi, utenti e cassette postali interessati con il grafico. Selezionare un'entità qualsiasi per aprire un pannello a comparsa con tutti i dettagli.
- Vedere come Microsoft Defender XDR ha risolto automaticamente alcuni avvisi con la scheda Investigations.
- In base alle esigenze, usare le informazioni nel set di dati per l'evento imprevisto dalla scheda Evidenza e risposta .
Nel portale di Azure Tornare al portale di Azure per eseguire azioni aggiuntive sugli eventi imprevisti, ad esempio:
- Esecuzione di azioni automatizzate 3P di investigazione e bonifica
- Creazione di playbook SOAR personalizzati di orchestrazione, automazione e risposta alla sicurezza
- Registrazione di prove per la gestione degli eventi imprevisti, ad esempio i commenti per registrare le azioni e i risultati dell'analisi.
- Aggiungere misure personalizzate.

Per ulteriori informazioni consulta:

Automazione con Microsoft Sentinel

Usare il playbook e la funzionalità delle regole di automazione di Microsoft Sentinel:

  • A playbook è una raccolta di azioni di indagine e correzione eseguite dal portale di Microsoft Sentinel come routine. I playbook consentono di automatizzare e orchestrare la risposta alle minacce. Vengono eseguiti manualmente su eventi imprevisti, entità o avvisi oppure automaticamente quando vengono attivati da una regola di automazione. Per ulteriori informazioni, vedere Automatizzare la risposta alle minacce con i piani d'azione.

  • Regole di automation consentono di gestire centralmente l'automazione in Microsoft Sentinel definendo e coordinando un piccolo set di regole applicabili in scenari diversi. Per altre informazioni, vedere Automatizzare la risposta alle minacce in Microsoft Sentinel con regole di automazione.

Risoluzione degli eventi imprevisti

Quando l'indagine si conclude e hai corretto l'incidente nei portali, chiudilo. Per altre informazioni, vedere Chiusura di un incidente nel portale di Azure.

Segnali l'incidente al responsabile della risposta agli incidenti per eventuali azioni successive. Per esempio:

  • Informare gli analisti della sicurezza di livello 1 per rilevare meglio l'attacco in anticipo.
  • Analizza l'attacco in Microsoft Defender XDR Threat Analytics e nella community della sicurezza per individuare una tendenza negli attacchi informatici.
  • Registrare il flusso di lavoro usato per risolvere l'evento imprevisto e aggiornare i flussi di lavoro, i processi, i criteri e i playbook standard.
  • Determinare se sono necessarie modifiche alla configurazione di sicurezza e implementarle.
  • Crea un playbook di orchestrazione per automatizzare la risposta alle minacce in caso di rischi simili. Per ulteriori informazioni, vedere Automatizzare la risposta alle minacce con i playbook in Microsoft Sentinel.

Per ulteriori informazioni consulta: