Beveiligingswaarschuwingen beheren en erop reageren

Defender voor Cloud verzamelt, analyseert en integreert logboekgegevens van uw Azure-, hybride en multicloud-bronnen, het netwerk en verbonden partneroplossingen, zoals firewalls en eindpunt-agenten. Defender voor Cloud gebruikt de logboekgegevens om echte bedreigingen te detecteren en fout-positieven te verminderen. Een lijst met beveiligingswaarschuwingen met prioriteit wordt weergegeven in Defender voor Cloud, samen met de informatie die u nodig hebt om het probleem snel te onderzoeken en de stappen om een aanval te verhelpen.

Bekijk beveiligingswaarschuwingen in Defender voor Cloud, onderzoek en reageer erop

In dit artikel leest u hoe u de waarschuwingen van Defender voor Cloud kunt bekijken en verwerken en uw resources kunt beveiligen.

Bij het sorteren van beveiligingswaarschuwingen moet u prioriteit geven aan waarschuwingen op basis van de ernst van de waarschuwing, waarbij u waarschuwingen met een hogere ernst eerst aanpakt. Meer informatie over hoe waarschuwingen worden geclassificeerd.

Tip

U kunt Microsoft Defender voor Cloud verbinden met SIEM-oplossingen, waaronder Microsoft Sentinel, en de waarschuwingen van uw keuze gebruiken. Meer informatie over het streamen van waarschuwingen naar een SIEM-, SOAR- of IT Service Management-oplossing.

Prerequisites

Zie de ondersteuningsmatrices voor Defender voor Cloud voor voorwaarden en vereisten.

Uw beveiligingswaarschuwingen beheren

Volg deze stappen:

  1. Meld u aan bij het Azure-portaal.

  2. Navigeer naar Microsoft Defender voor Cloud>Beveiligingswaarschuwingen.

    Schermopname van de pagina met beveiligingswaarschuwingen van de overzichtspagina van Microsoft Defender voor Cloud.

  3. (Optioneel) Filter de lijst met waarschuwingen met een van de relevante filters. U kunt extra filters toevoegen met de optie Filter toevoegen .

    Schermopname die laat zien hoe u filters toevoegt aan de weergave Waarschuwingen.

    De lijst met waarschuwingen wordt bijgewerkt volgens de filters die je kiest. U kunt bijvoorbeeld beveiligingswaarschuwingen aanpakken die in de afgelopen 24 uur zijn opgetreden, omdat u een mogelijke inbreuk in het systeem onderzoekt.

Een beveiligingswaarschuwing onderzoeken

Elke waarschuwing bevat informatie over de waarschuwing die u helpt bij uw onderzoek.

Een beveiligingswaarschuwing onderzoeken:

  1. Selecteer een waarschuwing. Er wordt een zijvenster geopend met een beschrijving van de waarschuwing en alle betrokken resources.

    Schermopname van de detailweergave op hoog niveau van een beveiligingswaarschuwing.

  2. Bekijk de algemene informatie over de beveiligingswaarschuwing.

    • Ernst, status en activiteitstijd van waarschuwingen
    • Beschrijving met uitleg over de exacte activiteit die is gedetecteerd
    • Getroffen middelen
    • De bedoelingen van de kill chain-activiteiten op de MITRE ATT&CK-matrix (indien van toepassing)
  3. Selecteer Volledige details weergeven.

    Het rechterpaneel bevat het tabblad Waarschuwingsdetails met verdere details van de melding om je te helpen de melding te onderzoeken: IP-adressen, bestanden, processen en meer.

    Schermopname van de volledige detailpagina voor een waarschuwing.

    In het rechterdeelvenster vindt u ook het tabblad Actie ondernemen . Gebruik dit tabblad om verdere acties uit te voeren met betrekking tot de beveiligingswaarschuwing, zoals:

    • Resourcecontext inspecteren: stuurt u naar de activiteitenlogboeken van de resource die ondersteuning bieden voor de beveiligingswaarschuwing
    • De bedreiging beperken: biedt handmatige herstelstappen voor deze beveiligingswaarschuwing
    • Toekomstige aanvallen voorkomen: biedt aanbevelingen voor beveiliging om het kwetsbaarheid voor aanvallen te verminderen, de beveiligingspostuur te verhogen en zo toekomstige aanvallen te voorkomen
    • Geautomatiseerde reactie activeren: biedt de optie om een logische app te activeren als reactie op deze beveiligingswaarschuwing
    • Vergelijkbare waarschuwingen onderdrukken: biedt de optie om toekomstige waarschuwingen met vergelijkbare kenmerken te onderdrukken als de waarschuwing niet relevant is voor uw organisatie

    Schermopname van de opties die beschikbaar zijn op het tabblad Actie ondernemen.

    Voor meer informatie over de melding kunt u contact opnemen met de resource-eigenaar om te verifiëren of de gedetecteerde activiteit een vals-positief is. U kunt ook de onbewerkte logboeken onderzoeken die zijn gegenereerd door de aangevallen resource.

De status van meerdere beveiligingswaarschuwingen tegelijk wijzigen

De lijst met waarschuwingen bevat selectievakjes, zodat u meerdere waarschuwingen tegelijk kunt verwerken. U kunt bijvoorbeeld besluiten om voor triagedoeleinden alle informatieve waarschuwingen voor een specifieke bron te negeren.

  1. Filter op basis van de waarschuwingen die u bulksgewijs wilt verwerken.

    In dit voorbeeld worden de waarschuwingen met ernst Informational voor de resource ASC-AKS-CLOUD-TALK geselecteerd.

    Schermopname van het filteren van waarschuwingen om gerelateerde waarschuwingen weer te geven.

  2. Gebruik de selectievakjes om de waarschuwingen te selecteren die moeten worden verwerkt.

    In dit voorbeeld worden alle waarschuwingen geselecteerd. De knop Status wijzigen is nu beschikbaar.

    Schermopname van het selecteren van alle waarschuwingen die bulksgewijs moeten worden verwerkt.

  3. Gebruik de opties Status wijzigen om de gewenste status in te stellen.

    Schermopname van het tabblad Status van beveiligingswaarschuwingen.

    De meldingen die op de pagina Beveiligingswaarschuwingen worden weergegeven, hebben hun status gewijzigd naar de geselecteerde waarde.

Reageren op een beveiligingswaarschuwing

Nadat u een beveiligingswaarschuwing hebt onderzocht, kunt u reageren op de waarschuwing vanuit Microsoft Defender voor Cloud.

Ga als volgende te werk om te reageren op een beveiligingswaarschuwing:

  1. Open het tabblad Actie ondernemen om de aanbevolen antwoorden te bekijken.

    Schermopname van het tabblad Beveiligingswaarschuwingen.

  2. Raadpleeg de sectie Bedreiging beperken voor de handmatige onderzoeksstappen die nodig zijn om het probleem te verhelpen.

  3. Als u uw resources wilt beveiligen en toekomstige aanvallen van dit type wilt voorkomen, herstelt u de beveiligingsaanvelingen in de sectie Toekomstige aanvallen voorkomen.

  4. Als u een logische app wilt activeren met geautomatiseerde antwoordstappen, gebruikt u de sectie Geautomatiseerde reactie activeren en selecteert u Logische trigger-app.

  5. Als de gedetecteerde activiteit niet schadelijk is , kunt u toekomstige waarschuwingen van dit type onderdrukken met behulp van de sectie Vergelijkbare waarschuwingen onderdrukken en onderdrukkingsregel maken selecteren.

  6. Selecteer Instellingen voor e-mailmeldingen configureren om te bekijken wie e-mailberichten ontvangt met betrekking tot beveiligingswaarschuwingen voor dit abonnement. Neem contact op met de eigenaar van het abonnement om de e-mailinstellingen te configureren.

  7. Wanneer u het onderzoek naar de waarschuwing hebt voltooid en op de juiste manier hebt gereageerd, wijzigt u de status in Gesloten.

    Schermopname van het vervolgkeuzemenu voor de status van de waarschuwing.

    De waarschuwing wordt verwijderd uit de lijst met hoofdwaarschuwingen. U kunt het filter op de pagina met de lijst met waarschuwingen gebruiken om alle waarschuwingen weer te geven met de status Gesloten .

  8. We raden u aan feedback te geven over de waarschuwing aan Microsoft:

    1. De waarschuwing markeren als Nuttig of Niet nuttig.
    2. Selecteer een reden en voeg een opmerking toe.

    Schermopname van het venster Feedback geven aan Microsoft waarmee u de bruikbaarheid van een waarschuwing kunt selecteren.

Tip

We bekijken uw feedback om onze algoritmen te verbeteren en betere beveiligingswaarschuwingen te bieden.

Om meer te leren over waarschuwingstypen, zie Security alerts - een referentiegids.

Voor informatie over hoe Defender voor Cloud dreigingen detecteert en erop reageert, zie Hoe Microsoft Defender voor Cloud dreigingen detecteert en erop reageert.

Bekijk de resultaten van de scan zonder agent

De resultaten voor zowel de agent- als de scanner zonder agent worden weergegeven op de pagina Beveiligingswaarschuwingen.

Schermopname van de pagina beveiligingswaarschuwingen met de resultaten van zowel op agents gebaseerde als agentloze scanresultaten.

Note

Het herstellen van de agent-gebaseerde alert zal de bijbehorende agentloze alert pas verhelpen als de volgende scan is voltooid.

Volgende stap