Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Sommige informatie heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, uitdrukkelijk of impliciet, met betrekking tot de informatie die hier wordt verstrekt.
Microsoft Defender verrijkt de entiteitspagina's met dreigingsinformatie van Microsoft Threat Intelligence, zodat analisten tijdens onderzoeken contextuele informatie krijgen. In plaats van te schakelen tussen afzonderlijke hulpprogramma's, hebt u rechtstreeks toegang tot reputatiegegevens, toewijzing van bedreigingsacteur, infrastructuurrelaties en andere intelligentie op entiteitspagina's in de Microsoft Defender-portal.
Entiteitsverrijkingen brengen wereldwijd waargenomen bedreigingsinformatie naar de onderzoekswerkstroom. Wanneer u een IP-adres, domein, URL of bestand in een incident onderzoekt, geeft de entiteitspagina relevante informatie weer waarmee u risico's kunt beoordelen en sneller, beter geïnformeerde beslissingen kunt nemen.
Prerequisites
Alle Microsoft Defender XDR klanten hebben toegang tot entiteitsverrijkingen met openbaar beschikbare Microsoft Threat Intelligence-gegevens zonder extra kosten.
Ondersteunde entiteitstypen
U kunt entiteitsverrijkingen ophalen voor de volgende entiteitstypen. Elk entiteitstype geeft verschillende intelligentiegegevens weer, afhankelijk van wat relevant is:
| Entiteitstype | Beschikbare verrijkingsgegevens |
|---|---|
| IP-adres | Reputatie, toegeschreven bedreigingsrapporten, infrastructuurrelaties (DNS, WHOIS, hostparen, subdomeinen), services, TLS/SSL-certificaten, onderdelen, trackers, cookies |
| Domein | Reputatie, toegeschreven bedreigingsrapporten, infrastructuurrelaties (DNS, WHOIS, hostparen, subdomeinen), services, TLS/SSL-certificaten, onderdelen, trackers, cookies |
| URL | Reputatie, toegeschreven bedreigingsrapporten, sandbox-analyse |
| File | Reputatie, toegeschreven bedreigingsrapporten, sandbox-analyse |
Note
IP-adressen en domeinen bieden een bredere set verrijkingsgegevens vanwege de aanvullende infrastructuurrelatiegegevens die beschikbaar zijn voor deze entiteitstypen.
Toegang krijgen tot entiteitsverrijkingen
U hebt toegang tot verrijkte entiteitspagina's via verschillende toegangspunten in de Microsoft Defender-portal:
- Incidentonderzoek : selecteer een entiteit (IP, domein, URL of bestand) van het bewijs of waarschuwingsgegevens van een incident om de verrijkte entiteitspagina te openen.
- Algemene zoekopdracht: zoek naar een IP-adres, domein, URL of bestandshash in de zoekbalk van de Defender portal om rechtstreeks naar de entiteitspagina te navigeren.
- Geavanceerde opsporing : selecteer een entiteitswaarde in geavanceerde opsporingsqueryresultaten om de entiteitspagina te openen.
- Directe navigatie : navigeer rechtstreeks vanuit een koppeling in de portal naar een entiteitspagina.
Tabblad Bedreigingsinformatieinzichten
Het tabblad Threat Intelligence Insights op entiteitspagina's is het primaire oppervlak voor verrijkingsgegevens. Op dit tabblad worden bedreigingsinformatie van Microsoft Bedreigingsinformatie samengevoegd in één weergave, ingedeeld in de volgende secties, afhankelijk van het entiteitstype:
Reputatie
De reputatiesectie biedt een risicoanalyse voor de entiteit op basis van de detectieregels en intelligentie van Microsoft. Reputatiescores helpen analisten snel te bepalen of een entiteit is gecategoriseerd als kwaadaardig, verdacht, neutraal of onbekend en brengen eerdere kwaadaardige of verdachte activiteiten die aan de entiteit zijn gekoppeld aan het licht gebracht.
Reputatie verschijnt als een numerieke score van 0 tot 100. Microsoft leidt de score af uit propriëtaire data en machine learning-regels—elk toegekend aan een Hoog, Medium of Laag Ernst—die factoren beoordelen zoals het top-level domein, de hostingprovider, de naamserver, de registrar en de TLS-certificaatkenmerken. Beoordeel deze factoren holistisch: de combinatie van indicatoren, in plaats van één enkele, voorspelt of een entiteit waarschijnlijk kwaadaardig is. Hosts, domeinen en IP-adressen vallen in de volgende categorieën op basis van hun score:
| Score | Category | Description |
|---|---|---|
| 75–100 | Kwaadaardig | Bevestigde associaties met bekende kwaadaardige infrastructuur op Microsoft's blocklist, met overeenkomsten met machine learning-regels die verdachte activiteiten detecteren. |
| 50–74 | Verdachte | Waarschijnlijk geassocieerd met verdachte infrastructuur op basis van overeenkomsten met drie of meer machine learning-regels. |
| 25–49 | Neutraal | Voldoet aan minstens twee machine learning-regels. |
| 0–24 | Onbekend | Kreeg één of geen regelmatches terug. |
Toegeschreven bedreigingsrapporten
Wanneer Microsoft een entiteit koppelt aan een bekende bedreigingsacteur of campagne, worden in de sectie met toegewezen bedreigingsrapporten gerelateerde bedreigingsanalyserapporten weergegeven. Deze rapporten bieden context over de tactieken, technieken en procedures van de bedreigingsacteur en helpen analisten het bredere bedreigingslandschap te begrijpen.
Infrastructuurrelaties (IP-adressen en domeinen)
Voor IP-adres- en domeinentiteiten put de sectie infrastructuurrelaties uit de internetdata van Microsoft—verzameld via passieve DNS (PDNS), poortscans en webcrawling-infrastructuur—om verbonden infrastructuur te onthullen en infrastructuuranalyse te ondersteunen. Dit gedeelte bevat:
- DNS-records - Historische en huidige DNS-resolutiegegevens, inclusief reverse DNS, die laten zien welke domeinen in de loop van de tijd naar een IP-adres en omgekeerd zijn gegaan.
- WHOIS-informatie : domeinregistratiegegevens, waaronder registrar, datums en registrar.
- Hostparen : relaties tussen hosts op basis van waargenomen verbindingen in webinhoud.
- Subdomeinen : bekende subdomeinen die zijn gekoppeld aan een domein.
- TLS/SSL-certificaten : certificaatdetails, waaronder verlener, geldigheid en alternatieve namen van onderwerpen.
- Services : gedetecteerde netwerkservices die worden uitgevoerd op de infrastructuur.
- Onderdelen : webtechnologieën en frameworks die op de infrastructuur zijn geïdentificeerd.
- Trackers : webanalyse- en traceringscodes die worden waargenomen op de infrastructuur.
- Cookies : cookienamen die worden waargenomen in reacties van de infrastructuur.
Analyse van sandbox-URL’s en -bestanden
Voor URL- en bestandsentiteiten biedt sandbox-analyse ontplofingsresultaten met gedragsindicatoren die zijn waargenomen toen de entiteit werd uitgevoerd in een gecontroleerde omgeving.
Onderzoekswerkstroom
Entiteitsverrijkingen kunnen rechtstreeks worden geïntegreerd in de werkstroom voor incidentonderzoek in Microsoft Defender. Een typische onderzoeksstroom omvat:
- Open een incident in de Microsoft Defender-portal en controleer het bewijsmateriaal van het incident.
- Selecteer een entiteit (IP-adres, domein, URL of bestand) om de entiteitspagina te openen.
- Bekijk het tabblad Overzicht voor belangrijke details over de entiteit.
- Selecteer het tabblad Threat Intelligence Insights om verrijkingsgegevens van Microsoft Bedreigingsinformatie weer te geven.
- Gebruik de intelligentie om risico's te beoordelen, de toewijzing van de bedreigingsacteur te identificeren en infrastructuurrelaties te begrijpen.
- Draai naar gerelateerde entiteiten en rapporten om uw onderzoek voort te zetten.