Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender gestione dei casi è una raccolta di funzionalità e funzionalità che offrono un'esperienza unificata di gestione dei casi incentrata sulla sicurezza. Questa esperienza è progettata per la gestione delle operazioni di sicurezza unificata in modo nativo nel portale di Microsoft Defender, senza la necessità di strumenti di terze parti. I team delle operazioni di sicurezza mantengono il contesto di sicurezza, lavorano in modo più efficiente e rispondono più velocemente agli attacchi quando gestiscono il case work senza uscire dal portale di Defender.
La fase introduttiva corrente dell'implementazione della gestione dei casi centralizza la collaborazione avanzata, la personalizzazione, la raccolta di prove e la creazione di report nei carichi di lavoro SecOps.
Che cos'è la gestione dei casi?
La gestione dei casi consente di gestire i casi SecOps in modo nativo nel portale di Defender. Anche nelle fasi iniziali, i team SecOps illustrano i casi d'uso seguenti per la gestione dei casi:
Risposta agli eventi di sicurezza che si estendono su più eventi imprevisti.
Gestione della ricerca delle minacce.
Tracciamento degli IoC e degli attori della minaccia.
Logica di rilevamento del tracciamento che necessita di ottimizzazione.
Le funzionalità e le funzionalità specifiche seguenti supportano questi casi d'uso e scenari:
- Creare e tenere traccia dei casi correlati secOps in un'unica posizione con la nuova pagina Case .
- Definire il flusso di lavoro del caso configurando valori di stato personalizzati.
- Migliorare collaborazione, qualità e responsabilità assegnando attività e date di scadenza.
- Gestire escalation e casi complessi collegando più eventi imprevisti a un caso.
- Gestisci l'accesso ai tuoi casi tramite RBAC.
- Aggiungi commenti in formato RTF per inserire collegamenti, tabelle e formattazione nel registro attività.
- Caricare allegati per archiviare file come documenti, CSV e file ZIP crittografati contenenti esempi di malware.
- Gestire i casi in più tenant tramite il portale di gestione multi-tenant.
Man mano che ci basiamo su questa base della gestione dei casi, diamo priorità a queste funzionalità aggiuntive e affidabili man mano che si evolve questa soluzione:
- Automazione
- Altre prove da aggiungere
- Personalizzazione del flusso di lavoro
- Altre integrazioni del portale di Defender
Requisiti
La gestione dei casi è disponibile nel portale di Defender e per usarla è necessario disporre di un'area di lavoro Microsoft Sentinel connessa. I casi sono accessibili solo dal portale di Defender; non è possibile vederli nella portale di Azure.
Per altre informazioni, vedere Connettere Microsoft Sentinel al portale di Defender.
Usa il RBAC unificato di Defender o i ruoli di Microsoft Sentinel per concedere l'accesso alle funzionalità di gestione dei casi.
| Funzionalità di Case | RBAC unificato di Microsoft Defender | ruolo Microsoft Sentinel |
|---|---|---|
| Visualizzare solo - coda del caso dettagli del caso - attività - commenti - controlli del caso |
Operazioni > di sicurezza Nozioni di base sulla sicurezza (lettura) | Microsoft Sentinel Reader |
| Creare e gestire - casi e attività del caso - assegnare - aggiornare lo stato - collegare e scollegare gli incidenti |
Avvisi delle operazioni di sicurezza > (gestione) | Risponditore di Microsoft Sentinel |
| Personalizza le opzioni relative allo stato del caso | Autorizzazione e impostazione delle > impostazioni di sicurezza di base (gestione) | Collaboratore Microsoft Sentinel |
Per altre informazioni, vedi controllo di accesso basato sui ruoli unificato di Microsoft Defender (RBAC).
Coda dei casi
Per iniziare a usare la gestione dei casi , selezionare Case nel portale di Defender per accedere alla coda dei casi. Filtrare, ordinare o cercare i casi per trovare gli elementi su cui concentrarsi.
Dettagli del caso
Ogni caso ha una pagina che consente agli analisti di gestire il caso e visualizza dettagli importanti.
Nell'esempio seguente, un cacciatore di minacce sta analizzando un ipotetico attacco "Burrowing" costituito da più tecniche MITRE ATT&CK® e indicatori di compromissione (IoC).
Gestire i dettagli del caso seguenti per descrivere, assegnare priorità, assegnare e tenere traccia del lavoro:
| Funzionalità maiuscole/minuscole visualizzata | Gestire le opzioni del caso | Valore predefinito |
|---|---|---|
| Priorità |
Very low, Low, Medium, HighCritical |
nessuno |
| Stato | Impostato dagli analisti, personalizzabile dagli amministratori | Gli stati predefiniti sono New, Opene ClosedIl valore predefinito è New |
| Assegnata a | Un singolo utente nel tenant | nessuno |
| Descrizione | Testo semplice | nessuno |
| Dettagli del caso | ID caso | Gli ID dei casi partono da 1000 e non vengono rimossi. Usare gli stati e i filtri personalizzati per archiviare i casi. I numeri dei casi vengono impostati automaticamente. |
| Creato da Creato il Ultimo aggiornamento da parte di Ultimo aggiornamento il |
impostare automaticamente | |
| Dovuto a incidenti collegati |
nessuno |
Gestire ulteriormente i casi impostando lo stato personalizzato, assegnando attività, collegando eventi imprevisti e aggiungendo commenti.
Personalizzare lo stato
Progettare la gestione dei casi in base alle esigenze del centro operativo di sicurezza (SOC). Personalizzare le opzioni di stato disponibili per i team SecOps in base ai processi eseguiti.
Seguendo l'esempio di creazione di un caso di attacco di tipo occultamento, gli amministratori del SOC hanno configurato stati che consentono ai ricercatori specialisti in minacce di mantenere un backlog di minacce per il triage settimanale. Gli stati personalizzati, ad esempio fase di ricerca e ipotesi di generazione , corrispondono al processo stabilito dal team di ricerca delle minacce.
Attività
Aggiungere attività per gestire i componenti granulari dei casi. Ogni attività include il proprio nome, stato, priorità, proprietario e data di scadenza. Con queste informazioni, si sa sempre chi è responsabile di completare quale attività e in base a quale ora. La descrizione dell'attività riepiloga il lavoro da eseguire e uno spazio per descrivere lo stato di avanzamento. Le note di chiusura forniscono più contesto sul risultato delle attività completate.
Immagine che mostra i seguenti stati delle attività disponibili: Nuovo, In corso, Non riuscito, Parzialmente completato, Ignorato, Completato
Collegare oggetti
Il collegamento di un caso ad altri oggetti nell'ambiente consente ai team SecOps di comprendere il contesto più ampio di una minaccia. È possibile collegare i casi a eventi imprevisti o indicatori di compromissione (IoC).
Collegare gli eventi imprevisti
Il collegamento di un caso e un evento imprevisto consente ai team SecOps di collaborare al metodo più adatto. Ad esempio, un cacciatore di minacce che trova attività dannose crea un evento imprevisto per il team di risposta agli eventi imprevisti. Questo cacciatore di minacce collega l'incidente a un caso, quindi è chiaro che sono correlati. A questo punto il team di risposta agli incidenti comprende il contesto dell'attività di ricerca che ha individuato l'attività.
In alternativa, se il team IR deve inoltrare uno o più eventi imprevisti al team di ricerca, può creare un caso e collegare gli eventi imprevisti dalla pagina dei dettagli dell'evento imprevistoInvestigazione & risposta.
Indicatori di collegamento (anteprima)
Importante
I progetti in Microsoft Defender Threat Intelligence sono obsoleti. Per organizzare e indagare sugli indicatori di minaccia, collega gli indicatori a un caso nel portale Microsoft Defender.
Il collegamento di un caso a indicatori rilevanti di compromissione consente ai team secOps di comprendere il contesto più ampio di una minaccia.
Per collegare il caso agli IOC, passare alla scheda Oggetti collegati nella pagina Case e selezionare Indicatori. Selezionare quindi il pulsante Aggiungi e l'area di lavoro in cui si trova l'indicatore TI. Selezionare l'indicatore TI desiderato e fare clic su Collegamento.
In alternativa, è possibile creare un caso e collegare gli indicatori dalla pagina dei dettagli degli indicatori di gestione Intel. Selezionare l'indicatore TI e quindi fare clic su Collega casi.
Log attività
Devi prendere appunti o annotare quella logica di rilevamento fondamentale da condividere? Crea commenti in testo formattato ed esamina gli eventi di verifica nel registro attività. I commenti sono un'ottima posizione per aggiungere rapidamente informazioni, ad esempio query, tabelle, collegamenti e contenuto strutturato, a un caso.
Gli eventi di controllo vengono aggiunti automaticamente al log attività del caso e gli eventi più recenti vengono visualizzati nella parte superiore. Modificare il filtro se è necessario concentrarsi sui commenti o sulla cronologia di controllo.
Allegati
Condividere report, messaggi di posta elettronica, screenshot, file di log e altro ancora, tutti centralizzati nella scheda Allegati di un caso. Assicurarsi di disporre di tutte le informazioni necessarie per prendere decisioni rapide e accurate nelle indagini di sicurezza.
È possibile allegare fino a 10 file per commento.
Aggiungere un allegato a un caso
Per aggiungere allegati al caso, passare alla pagina Dettagli case , selezionare la scheda Allegati , selezionare Carica, selezionare il file e attendere il completamento del caricamento. Dopo il caricamento, il file viene analizzato in background per individuare il malware. Al termine dell'analisi, chiunque abbia accesso al caso può scaricare il file. Se il file da caricare è in realtà un esempio di malware, è possibile eseguirne il wrapping in un file ZIP protetto da password.
Aggiungere un allegato a un commento (anteprima)
Per aggiungere un allegato a un commento:
Passare all'area dei commenti della pagina Case .
Passare all'editor di testo nella parte inferiore dello schermo e selezionare l'icona della graffetta per allegare un file.
Selezionare il file da allegare dal computer.
Selezionare Invia per salvare il commento.
- Per allegare uno screenshot al commento, incollarlo nell'editor di testo.
- Per eliminare un file allegato dal commento, selezionare l'icona del contenitore mentre si passa il puntatore del mouse su di esso.
Elimina il caso (anteprima)
Per eliminare un caso:
Aprire la schermata Case, selezionare il caso da rimuovere e selezionare Elimina.
Nella finestra popup digitare delete (Elimina ) e quindi selezionare Confirm (Conferma).
Limitazioni
Vedere Limiti di gestione dei casi.