Beveiligingsbewerkingscases systeemeigen beheren in de Microsoft Defender-portal

Microsoft Defender casebeheer is een verzameling functies en mogelijkheden die een uniforme, op beveiliging gerichte ervaring voor casebeheer bieden. Deze ervaring is ontworpen voor het beheren van geïntegreerde beveiligingsbewerkingen die systeemeigen worden uitgevoerd in de Microsoft Defender portal, zonder dat er hulpprogramma's van derden nodig zijn. Beveiligingsteams onderhouden de beveiligingscontext, werken efficiënter en reageren sneller op aanvallen wanneer ze case-werk beheren zonder de Defender-portal te verlaten.

De huidige, inleidende fase van de implementatie van casebeheer centraliseert uitgebreide samenwerking, aanpassing, het verzamelen van bewijsmateriaal en rapportage tussen SecOps-workloads.

Wat is casebeheer?

Met casebeheer kunt u SecOps-aanvragen systeemeigen beheren in de Defender-portal. Zelfs in de beginfasen demonstreren SecOps-teams de volgende use cases voor casebeheer:

  • Reageren op beveiligingsincidenten die meerdere incidenten omvatten.

  • Opsporing van bedreigingen beheren.

  • IOC's en bedreigingsactoren bijhouden.

  • Detectielogica voor tracking die moet worden bijgesteld.

De volgende specifieke mogelijkheden en functies ondersteunen deze use cases en scenario's:

Naarmate we voortbouwen op deze basis van casebeheer, geven we prioriteit aan deze extra robuuste mogelijkheden bij het ontwikkelen van deze oplossing:

  • Automatisering
  • Meer bewijs om toe te voegen
  • Werkstroom aanpassen
  • Meer Defender-portalintegraties

Vereisten

Casebeheer is beschikbaar in de Defender-portal en als u deze wilt gebruiken, moet er een Microsoft Sentinel werkruimte zijn verbonden. Cases zijn alleen toegankelijk vanuit de Defender-portal; u kunt ze niet zien in de Azure Portal.

Zie Verbinding maken Microsoft Sentinel met de Defender-portal voor meer informatie.

Gebruik geïntegreerde RBAC van Defender of Microsoft Sentinel-rollen om toegang te verlenen tot casebeheerfuncties.

Zaakfunctie Microsoft Defender geïntegreerde RBAC Microsoft Sentinel rol
Alleen lezen
- zaakwachtrij
- zaakdetails
- taken
- opmerkingen
- zaakaudits
Beveiligingsbewerkingen > Basisprincipes van beveiligingsgegevens (lezen) Microsoft Sentinel lezer
Aanmaken en beheren
- zaken en zaaktaken
- toewijzen
- status bijwerken
- incidenten koppelen en ontkoppelen
Waarschuwingen voor beveiligingsactiviteiten > (beheren) Microsoft Sentinel Responder
Opties voor casestatus aanpassen Autorisatie en instellingen voor kernbeveiliging instellen > (beheren) Microsoft Sentinel inzender

Zie Microsoft Defender uniform op rollen gebaseerd toegangsbeheer (RBAC) voor meer informatie.

Zaakwachtrij

Als u casebeheer wilt gaan gebruiken, selecteert u Cases in de Defender-portal om toegang te krijgen tot de casewachtrij. Filter, sorteer of zoek uw cases om te vinden waar u zich op moet richten.

Schermopname van de casewachtrij in de Defender-portal.

Gegevens van de case

Elke case heeft een pagina waarop analisten de case kunnen beheren en waarop belangrijke details worden weergegeven.

In het volgende voorbeeld onderzoekt een bedreigingsjager een hypothetische 'Burrowing'-aanval die bestaat uit meerdere MITRE ATT-&CK-technieken® en indicatoren van inbreuk (IOC's).

Schermopname van de pagina met casedetails in de Defender-portal.

Beheer de volgende casedetails om werk te beschrijven, te prioriteren, toe te wijzen en bij te houden:

Weergegeven casefunctie Caseopties beheren Standaardwaarde
Prioriteit Very low, Low, Medium, High, , Critical geen
Status Ingesteld door analisten, aanpasbaar door beheerders De standaardstatussen zijn New, Openen Closed
de standaardwaarde is New
Toegewezen aan Eén gebruiker in de tenant geen
Beschrijving Tekst zonder opmaak geen
Zaakdetails Case-ID Case-ID's beginnen bij 1000 en worden niet verwijderd. Gebruik aangepaste statussen en filters om cases te archiveren. Casenummers worden automatisch toegewezen.
Gemaakt door
Gemaakt op
Laatst bijgewerkt door
Laatst bijgewerkt op
automatisch instellen
Vervaldatum
gekoppelde incidenten
geen

Beheer cases verder door aangepaste status in te stellen, taken toe te wijzen, incidenten te koppelen en opmerkingen toe te voegen.

Status aanpassen

Richt casebeheer af op de behoeften van uw beveiligingsactiviteitencentrum (SOC). Pas de statusopties aan die beschikbaar zijn voor uw SecOps-teams, zodat deze passen bij de processen die u hebt ingesteld.

Voortbouwend op het voorbeeld voor het aanmaken van een case voor een ingravende aanval, hebben de SOC-beheerders statussen geconfigureerd waarmee threat hunters wekelijks een backlog van dreigingen voor triage kunnen bijhouden. Aangepaste statussen, zoals Onderzoeksfase en Hypothese genereren, sluiten aan bij het bestaande proces van dit threat-huntingteam.

Schermopname met standaardstatusopties en aangepaste statussen.

Taken

Voeg taken toe om gedetailleerde onderdelen van uw cases te beheren. Elke taak wordt geleverd met een eigen naam, status, prioriteit, eigenaar en einddatum. Met deze informatie weet u altijd wie verantwoordelijk is voor het voltooien van welke taak en op welk tijdstip. De taakbeschrijving bevat een overzicht van het te doen werk en enige ruimte voor het beschrijven van de voortgang. Slotnotities bieden meer context over het resultaat van voltooide taken.

Schermopname van het taakvenster met taken die zijn ingevuld voor de beschikbare case en statussen.

Afbeelding toont de volgende beschikbare taakstatussen: Nieuw, Wordt uitgevoerd, Mislukt, Gedeeltelijk voltooid, Overgeslagen, Voltooid

Door een case te koppelen aan andere objecten in uw omgeving, kunnen uw SecOps-teams de bredere context van een bedreiging begrijpen. U kunt cases koppelen aan incidenten of compromisindicatoren (IoC's).

Door een case en een incident te koppelen, kunnen uw SecOps-teams samenwerken in de methode die voor hen het beste werkt. Een threat hunter die kwaadaardige activiteit ontdekt, maakt bijvoorbeeld een incident aan voor het incidentresponsteam (IR-team). Die bedreigingsjager koppelt het incident aan een zaak, zodat het duidelijk is dat ze gerelateerd zijn. Nu begrijpt het IR-team de context van de zoekactie waarbij de activiteit werd ontdekt.

Schermopname van gekoppelde incidenten voor de hypothetische ingraafaanval.

Als alternatief kan het IR-team, als het een of meer incidenten naar het huntingteam moet escaleren, een case aanmaken en de incidenten koppelen op de pagina met incidentdetails van Investigation & response.

Schermafbeelding van de optie om een incident te koppelen in het menu met drie puntjes in de incidentweergave.

Important

Projecten in Microsoft Defender-bedreigingsinformatie zijn verouderd. Om dreigingsindicatoren te organiseren en te onderzoeken, koppel indicatoren aan een zaak in het Microsoft Defender-portaal.

Door een case te koppelen aan relevante indicatoren van inbreuk (IOC's) kunnen uw SecOps-teams de bredere context van een bedreiging begrijpen.

Als u de case wilt koppelen aan IOC's, gaat u naar het tabblad Gekoppelde objecten op de pagina Case en selecteert u Indicatoren. Selecteer vervolgens de knop Toevoegen en de werkruimte waarin de TI-indicator zich bevindt. Selecteer de gewenste TI-indicator en klik op Koppeling.

Schermafbeelding van de gekoppelde indicatoren voor de hypothetische case van een 'burrowing'-aanval.

U kunt ook een case maken en de indicatoren koppelen vanaf de detailpagina van Intel-beheerindicatoren. Selecteer uw TI-indicator en klik vervolgens op Cases koppelen.

Schermopname van de optie koppelingsindicator in de weergave TI-indicator.

Activiteitenlogboek

Wilt u notities noteren of wilt u die sleuteldetectielogica doorgeven? Maak opmerkingen met opmaak en bekijk de auditgebeurtenissen in het activiteitenlogboek. Opmerkingen zijn een uitstekende plek om snel informatie, zoals query's, tabellen, koppelingen en gestructureerde inhoud, toe te voegen aan een case.

Schermopname van informele opmerkingen tussen analisten.

Controlegebeurtenissen worden automatisch toegevoegd aan het activiteitenlogboek van de case en de meest recente gebeurtenissen worden bovenaan weergegeven. Wijzig het filter als u zich wilt concentreren op opmerkingen of controlegeschiedenis.

Bijlagen

Deel rapporten, e-mailberichten, schermopnamen, logboekbestanden en meer, allemaal gecentraliseerd op het tabblad Bijlagen van een case. Zorg ervoor dat u over alle benodigde informatie beschikt om snelle en nauwkeurige beslissingen te nemen in uw beveiligingsonderzoeken.

Schermopname van de details van het tabblad Bijlagen van een case.

U kunt maximaal 10 bestanden per opmerking bijvoegen.

Een bijlage toevoegen aan een zaak

Als u bijlagen wilt toevoegen aan uw case, gaat u naar de pagina Casedetails , selecteert u het tabblad Bijlagen , selecteert u Uploaden, selecteert u uw bestand en wacht u tot het uploaden is voltooid. Na het uploaden wordt het bestand op de achtergrond gescand op malware. Wanneer de scan is voltooid, kan iedereen met toegang tot de case het bestand downloaden. Als het bestand dat u wilt uploaden eigenlijk een malware-voorbeeld is, kunt u het verpakken in een zip-bestand met wachtwoordbeveiliging.

Bijlage aan een opmerking toevoegen (preview)

Een bijlage toevoegen aan een opmerking:

  1. Ga naar het opmerkingengebied van de pagina Case .

  2. Ga naar de teksteditor onderaan het scherm en selecteer het paperclippictogram om een bestand bij te voegen.

  3. Selecteer het bestand dat u vanaf uw computer wilt bijvoegen.

  4. Selecteer Verzenden om de opmerking op te slaan.

    Schermopname van de knop Verzenden om de opmerking op te slaan.

    • Als u een schermafbeelding wilt toevoegen aan uw opmerking, plakt u deze in de teksteditor.
    • Als u een bijgevoegd bestand uit de opmerking wilt verwijderen, selecteert u het bin-pictogram terwijl u er de muisaanwijzer overheen beweegt.

Case verwijderen (previewversie)

Een case verwijderen:

  1. Open het scherm Cases, selecteer de case die u wilt verwijderen en selecteer Verwijderen.

    Schermafbeelding van de optie Verwijderen in het venster met casedetails.

  2. Typ verwijderen in het pop-upvenster en selecteer bevestigen.

    Schermafbeelding van het bevestigingsvenster voor het verwijderen van een zaak.

Beperkingen

Zie Limieten voor casebeheer.