Ricerca nel portale di Microsoft Defender

La ricerca delle minacce alla sicurezza è un'attività altamente personalizzabile che è più efficace quando viene eseguita in tutte le fasi della ricerca delle minacce: proattiva, reattiva e post-evento imprevisto. Il portale di Defender offre strumenti di ricerca efficaci per ogni fase di ricerca delle minacce con servizi operativi di sicurezza unificati. Questi strumenti sono adatti agli analisti che hanno appena iniziato la loro carriera o che hanno sperimentato cacciatori di minacce usando metodi di caccia avanzati. I cacciatori di minacce di tutti i livelli traggono vantaggio dalle funzionalità degli strumenti di ricerca che consentono loro di condividere le loro tecniche, query e risultati con il loro team lungo la strada.

Strumenti di ricerca

La base delle query di ricerca nel portale di Defender si basa su Linguaggio di query Kusto (KQL). KQL è un linguaggio potente e flessibile ottimizzato per la ricerca negli archivi Big Data negli ambienti cloud. Tuttavia, la creazione di query complesse non è l'unico modo per cercare le minacce. Ecco alcuni altri strumenti e risorse di ricerca all'interno del portale di Defender progettati per portare la ricerca alla tua portata:

Ottimizzare l'estensione completa delle abilità di ricerca del team con i seguenti strumenti di ricerca nel portale di Defender:

Strumento di ricerca Descrizione
Ricerca avanzata Visualizza e interroga le origini dati disponibili nei servizi del portale Defender e condividi le query con il tuo team. Usare tutto il contenuto dell'area di lavoro Microsoft Sentinel esistente, incluse le query e le funzioni.
Ricerca Microsoft Sentinel Cerca le minacce alla sicurezza nelle fonti di dati. Usare strumenti di ricerca e query specializzati, ad esempio hunt,segnalibri e livestream.
Iniziare la ricerca Passa rapidamente da un'indagine alle entità trovate in un incidente.
Ricerche Un processo di ricerca delle minacce proattivo end-to-end con funzionalità di collaborazione.
Segnalibri Mantenere le query e i relativi risultati, aggiungendo note e osservazioni contestuali.
Livestream Avviare una sessione di ricerca interattiva e usare una query di Log Analytics.
Ricerca con regole di riepilogo Usa le regole di riepilogo per ridurre i costi della ricerca di minacce nei log dettagliati.
Mappa MITRE ATT&CK Quando crei una nuova query di ricerca, seleziona tattiche e tecniche specifiche da applicare.
Ripristinare i dati cronologici Ripristinare i dati dai log archiviati da utilizzare nelle query ad alte prestazioni.
Eseguire ricerche in set di dati di grandi dimensioni Cercare eventi specifici nei log fino a sette anni fa usando KQL.
Analisi delle minacce Monitorare le minacce emergenti e esaminare le ricerche e le analisi Microsoft sulle minacce.
Esplora minacce Cercare le minacce specializzate correlate alla posta elettronica.

Fasi di caccia

La tabella seguente descrive come sfruttare al meglio gli strumenti di ricerca del portale di Defender in tutte le fasi della ricerca delle minacce:

Fase di caccia Strumenti di ricerca
Proattivo : trovare le aree deboli nell'ambiente prima che lo facciano gli attori delle minacce. Rilevare attività sospette in anticipo. - Eseguire regolarmente attività di threat hunting complete per individuare in modo proattivo minacce non rilevate e comportamenti malevoli, convalidare ipotesi e intervenire in base ai risultati creando nuove regole di rilevamento, incidenti o informazioni di intelligence sulle minacce.

- Usare la mappa MITRE ATT&CK per identificare le lacune di rilevamento e quindi eseguire query di ricerca predefinite per le tecniche evidenziate.

- Inserire nuove informazioni sulle minacce in query consolidate per ottimizzare i rilevamenti e verificare se è in corso una compromissione.

- Eseguire passaggi proattivi per compilare e testare le query sui dati provenienti da origini nuove o aggiornate.

- Usare la ricerca avanzata per trovare attacchi o minacce in fase iniziale che non dispongono di avvisi.
Reattivo: usare gli strumenti di ricerca durante un'indagine attiva. - Usare livestream per eseguire query specifiche a intervalli coerenti per monitorare attivamente gli eventi.

- Reagire rapidamente agli incidenti con il pulsante Avvia ricerca per cercare in modo ampio le entità sospette individuate durante un'indagine.

- Utilizzare l'analisi delle minacce per indagare le minacce emergenti e valutarne il potenziale impatto.

- Usare Security Copilot nella rilevazione avanzata per generare query in base alla velocità e la scalabilità della macchina.
Post-evento imprevisto : migliorare la copertura e le informazioni dettagliate per evitare che eventi imprevisti simili si ripetano. - Trasformare le query di ricerca riuscite in nuove regole di analisi e rilevamento o perfezionare quelle esistenti.

- Ripristinare i dati cronologici e cercare set di dati di grandi dimensioni per la ricerca specializzata nell'ambito di indagini complete sugli eventi imprevisti.