Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Defender voor Cloud verzamelt, analyseert en integreert logboekgegevens van uw Azure-, hybride en multicloud-bronnen, het netwerk en verbonden partneroplossingen, zoals firewalls en eindpunt-agenten. Defender voor Cloud gebruikt de logboekgegevens om echte bedreigingen te detecteren en fout-positieven te verminderen. Een lijst met beveiligingswaarschuwingen met prioriteit wordt weergegeven in Defender voor Cloud, samen met de informatie die u nodig hebt om het probleem snel te onderzoeken en de stappen om een aanval te verhelpen.
Bekijk beveiligingswaarschuwingen in Defender voor Cloud, onderzoek en reageer erop
In dit artikel leest u hoe u de waarschuwingen van Defender voor Cloud kunt bekijken en verwerken en uw resources kunt beveiligen.
Bij het sorteren van beveiligingswaarschuwingen moet u prioriteit geven aan waarschuwingen op basis van de ernst van de waarschuwing, waarbij u waarschuwingen met een hogere ernst eerst aanpakt. Meer informatie over hoe waarschuwingen worden geclassificeerd.
Tip
U kunt Microsoft Defender voor Cloud verbinden met SIEM-oplossingen, waaronder Microsoft Sentinel, en de waarschuwingen van uw keuze gebruiken. Meer informatie over het streamen van waarschuwingen naar een SIEM-, SOAR- of IT Service Management-oplossing.
Prerequisites
Zie de ondersteuningsmatrices voor Defender voor Cloud voor voorwaarden en vereisten.
Uw beveiligingswaarschuwingen beheren
Volg deze stappen:
Meld u aan bij het Azure-portaal.
Navigeer naar Microsoft Defender voor Cloud>Beveiligingswaarschuwingen.
(Optioneel) Filter de lijst met waarschuwingen met een van de relevante filters. U kunt extra filters toevoegen met de optie Filter toevoegen .
De lijst met waarschuwingen wordt bijgewerkt volgens de filters die je kiest. U kunt bijvoorbeeld beveiligingswaarschuwingen aanpakken die in de afgelopen 24 uur zijn opgetreden, omdat u een mogelijke inbreuk in het systeem onderzoekt.
Een beveiligingswaarschuwing onderzoeken
Elke waarschuwing bevat informatie over de waarschuwing die u helpt bij uw onderzoek.
Een beveiligingswaarschuwing onderzoeken:
Selecteer een waarschuwing. Er wordt een zijvenster geopend met een beschrijving van de waarschuwing en alle betrokken resources.
Bekijk de algemene informatie over de beveiligingswaarschuwing.
- Ernst, status en activiteitstijd van waarschuwingen
- Beschrijving met uitleg over de exacte activiteit die is gedetecteerd
- Getroffen middelen
- De bedoelingen van de kill chain-activiteiten op de MITRE ATT&CK-matrix (indien van toepassing)
Selecteer Volledige details weergeven.
Het rechterpaneel bevat het tabblad Waarschuwingsdetails met verdere details van de melding om je te helpen de melding te onderzoeken: IP-adressen, bestanden, processen en meer.
In het rechterdeelvenster vindt u ook het tabblad Actie ondernemen . Gebruik dit tabblad om verdere acties uit te voeren met betrekking tot de beveiligingswaarschuwing, zoals:
- Resourcecontext inspecteren: stuurt u naar de activiteitenlogboeken van de resource die ondersteuning bieden voor de beveiligingswaarschuwing
- De bedreiging beperken: biedt handmatige herstelstappen voor deze beveiligingswaarschuwing
- Toekomstige aanvallen voorkomen: biedt aanbevelingen voor beveiliging om het kwetsbaarheid voor aanvallen te verminderen, de beveiligingspostuur te verhogen en zo toekomstige aanvallen te voorkomen
- Geautomatiseerde reactie activeren: biedt de optie om een logische app te activeren als reactie op deze beveiligingswaarschuwing
- Vergelijkbare waarschuwingen onderdrukken: biedt de optie om toekomstige waarschuwingen met vergelijkbare kenmerken te onderdrukken als de waarschuwing niet relevant is voor uw organisatie
Voor meer informatie over de melding kunt u contact opnemen met de resource-eigenaar om te verifiëren of de gedetecteerde activiteit een vals-positief is. U kunt ook de onbewerkte logboeken onderzoeken die zijn gegenereerd door de aangevallen resource.
De status van meerdere beveiligingswaarschuwingen tegelijk wijzigen
De lijst met waarschuwingen bevat selectievakjes, zodat u meerdere waarschuwingen tegelijk kunt verwerken. U kunt bijvoorbeeld besluiten om voor triagedoeleinden alle informatieve waarschuwingen voor een specifieke bron te negeren.
Filter op basis van de waarschuwingen die u bulksgewijs wilt verwerken.
In dit voorbeeld worden de waarschuwingen met ernst
Informationalvoor de resourceASC-AKS-CLOUD-TALKgeselecteerd.
Gebruik de selectievakjes om de waarschuwingen te selecteren die moeten worden verwerkt.
In dit voorbeeld worden alle waarschuwingen geselecteerd. De knop Status wijzigen is nu beschikbaar.
Gebruik de opties Status wijzigen om de gewenste status in te stellen.
De meldingen die op de pagina Beveiligingswaarschuwingen worden weergegeven, hebben hun status gewijzigd naar de geselecteerde waarde.
Reageren op een beveiligingswaarschuwing
Nadat u een beveiligingswaarschuwing hebt onderzocht, kunt u reageren op de waarschuwing vanuit Microsoft Defender voor Cloud.
Ga als volgende te werk om te reageren op een beveiligingswaarschuwing:
Open het tabblad Actie ondernemen om de aanbevolen antwoorden te bekijken.
Raadpleeg de sectie Bedreiging beperken voor de handmatige onderzoeksstappen die nodig zijn om het probleem te verhelpen.
Als u uw resources wilt beveiligen en toekomstige aanvallen van dit type wilt voorkomen, herstelt u de beveiligingsaanvelingen in de sectie Toekomstige aanvallen voorkomen.
Als u een logische app wilt activeren met geautomatiseerde antwoordstappen, gebruikt u de sectie Geautomatiseerde reactie activeren en selecteert u Logische trigger-app.
Als de gedetecteerde activiteit niet schadelijk is , kunt u toekomstige waarschuwingen van dit type onderdrukken met behulp van de sectie Vergelijkbare waarschuwingen onderdrukken en onderdrukkingsregel maken selecteren.
Selecteer Instellingen voor e-mailmeldingen configureren om te bekijken wie e-mailberichten ontvangt met betrekking tot beveiligingswaarschuwingen voor dit abonnement. Neem contact op met de eigenaar van het abonnement om de e-mailinstellingen te configureren.
Wanneer u het onderzoek naar de waarschuwing hebt voltooid en op de juiste manier hebt gereageerd, wijzigt u de status in Gesloten.
De waarschuwing wordt verwijderd uit de lijst met hoofdwaarschuwingen. U kunt het filter op de pagina met de lijst met waarschuwingen gebruiken om alle waarschuwingen weer te geven met de status Gesloten .
We raden u aan feedback te geven over de waarschuwing aan Microsoft:
- De waarschuwing markeren als Nuttig of Niet nuttig.
- Selecteer een reden en voeg een opmerking toe.
Tip
We bekijken uw feedback om onze algoritmen te verbeteren en betere beveiligingswaarschuwingen te bieden.
Om meer te leren over waarschuwingstypen, zie Security alerts - een referentiegids.
Voor informatie over hoe Defender voor Cloud dreigingen detecteert en erop reageert, zie Hoe Microsoft Defender voor Cloud dreigingen detecteert en erop reageert.
Bekijk de resultaten van de scan zonder agent
De resultaten voor zowel de agent- als de scanner zonder agent worden weergegeven op de pagina Beveiligingswaarschuwingen.
Note
Het herstellen van de agent-gebaseerde alert zal de bijbehorende agentloze alert pas verhelpen als de volgende scan is voltooid.