Alerty zabezpieczeń i zdarzenia

W tym artykule opisano alerty zabezpieczeń i powiadomienia w Microsoft Defender dla Chmury.

Czym są alerty zabezpieczeń?

Alerty zabezpieczeń to powiadomienia generowane przez plany ochrony obciążeń Defender dla Chmury, gdy zagrożenia są identyfikowane w środowiskach platformy Azure, hybrydowej lub wielochmurowej.

  • Alerty zabezpieczeń są wyzwalane przez zaawansowane wykrywanie dostępne po włączeniu planów usługi Defender dla określonych typów zasobów.
  • Każdy alert zawiera szczegółowe informacje o dotkniętych zasobach, problemach i krokach korygowania.
  • Defender dla Chmury klasyfikuje alerty i ustala ich priorytety według ważności.
  • Alerty są wyświetlane w portalu przez 90 dni, nawet jeśli zasób związany z alertem został usunięty w tym czasie. Jest to spowodowane tym, że alert może wskazywać na potencjalne naruszenie zabezpieczeń organizacji, które należy dokładniej zbadać.
  • Alerty można eksportować do formatu CSV.
  • Alerty można również przesyłać bezpośrednio do rozwiązania SIEM (Security Information and Event Management), takiego jak Microsoft Sentinel, rozwiązania SOAR (Security Orchestration, Automation, and Response) lub rozwiązania do zarządzania usługami IT (ITSM).
  • Defender dla Chmury wykorzystuje Macierz ataków MITRE w celu skojarzenia alertów z ich postrzeganą intencją, pomagając sformalizować wiedzę o domenie zabezpieczeń.

Jak są klasyfikowane alerty?

Alerty mają przypisany poziom ważności, aby ułatwić ustalanie priorytetów dotyczących udziału w każdym alercie. Ważność jest oparta na:

  • Konkretny wyzwalacz
  • Poziom pewności, że wystąpił złośliwy zamiar działania, który doprowadził do alertu
Severity Zalecana odpowiedź
Wysoki Istnieje duże prawdopodobieństwo naruszenia zabezpieczeń zasobu. Powinieneś przyjrzeć się temu od razu. Defender dla Chmury ma duże zaufanie zarówno do złośliwej intencji, jak i w wynikach użytych do wystawienia alertu. Na przykład alert, który wykrywa wykonywanie znanego złośliwego narzędzia, takiego jak Mimikatz, typowe narzędzie używane do kradzieży poświadczeń.
Medium Prawdopodobnie jest to podejrzane działanie może wskazywać na naruszenie zabezpieczeń zasobu. Poziom pewności usługi Microsoft Defender dla Chmury względem analizy lub ustalenia jest średni, a poziom pewności co do złośliwego charakteru jest od średniego do wysokiego. Zazwyczaj są to wykrycia oparte na uczeniu maszynowym lub anomalii, na przykład próba logowania z nietypowej lokalizacji.
Low Może to być łagodny pozytywny lub zablokowany atak. Microsoft Defender dla Chmury nie ma wystarczającej pewności, że działanie ma złośliwy charakter, a aktywność może być nieszkodliwa. Na przykład wyczyszczenie dziennika to akcja, która może wystąpić, gdy osoba atakująca próbuje ukryć swoje ślady, ale w wielu przypadkach jest rutynową operacją wykonywaną przez administratorów. Defender dla Chmury zwykle nie informuje o tym, kiedy ataki zostały zablokowane, chyba że jest to interesujący przypadek, w którym sugerujemy przyjrzenie się.
Informacyjny Zdarzenie składa się zazwyczaj z wielu alertów, z których niektóre mogą pojawiać się samodzielnie tylko jako informacyjne, ale w kontekście innych alertów mogą być godne bliższego spojrzenia.

Co to są zdarzenia zabezpieczeń?

Zdarzenie zabezpieczeń to zbiór powiązanych alertów.

Zdarzenia zapewniają pojedynczy widok ataku i powiązanych z nimi alertów, dzięki czemu można szybko zrozumieć działania podejmowane przez osobę atakującą i zasoby, których dotyczy problem.

Wraz z poszerzaniem zakresu monitorowania zagrożeń rośnie również potrzeba wykrywania nawet najmniejszego naruszenia bezpieczeństwa. Analitykom zabezpieczeń trudno jest sklasyfikować różne alerty i zidentyfikować rzeczywisty atak. Łącząc alerty i sygnały o niskiej wiarygodności w incydenty bezpieczeństwa, Defender dla Chmury pomaga analitykom radzić sobie ze zmęczeniem nadmiarem alertów.

W chmurze ataki mogą występować między różnymi dzierżawcami. Microsoft Defender dla Chmury może łączyć algorytmy sztucznej inteligencji, aby analizować sekwencje ataków zgłaszane w ramach każdej subskrypcji platformy Azure. Ta technika identyfikuje sekwencje ataków jako powszechne wzorce alertów, a nie po prostu przypadkowo skojarzone ze sobą.

Podczas badania incydentu analitycy często potrzebują dodatkowego kontekstu, aby osiągnąć werdykt o charakterze zagrożenia i sposobach jego łagodzenia. Na przykład nawet w przypadku wykrycia anomalii sieci bez zrozumienia, co jeszcze dzieje się w sieci lub w odniesieniu do docelowego zasobu, trudno jest zrozumieć, jakie działania należy wykonać dalej. Dla ułatwienia incydent zabezpieczeń może obejmować artefakty, powiązane zdarzenia i informacje. Dodatkowe informacje dostępne dla zdarzeń zabezpieczeń różnią się w zależności od typu wykrytego zagrożenia i konfiguracji środowiska.

Korelowanie alertów z incydentami

Defender dla Chmury koreluje alerty i kontekstowe sygnały ze zdarzeniami.

  • Korelacja analizuje różne sygnały między zasobami i łączy wiedzę na temat zabezpieczeń i sztuczną inteligencję w celu analizowania alertów, odnajdywania nowych wzorców ataków w miarę ich występowania.
  • Korzystając z informacji zebranych dla każdego kroku ataku, Defender dla Chmury może również wykluczyć działanie, które wydaje się być krokiem ataku, ale w rzeczywistości nie jest.

Wskazówka

W informacjach o incydentach przejrzyj listę incydentów zabezpieczeń, które mogą być generowane przez korelację incydentów.

Jak Defender dla Chmury wykrywać zagrożenia?

Aby wykryć rzeczywiste zagrożenia i zmniejszyć liczbę wyników fałszywie dodatnich, Defender dla Chmury monitoruje zasoby, zbiera i analizuje dane pod kątem zagrożeń, często korelując dane z wielu źródeł.

Zbieranie i prezentacja danych w usłudze Microsoft Defender dla Chmury.

Inicjatywy firmy Microsoft

Microsoft Defender dla Chmury czerpie korzyści z pracy zespołów badaczy zabezpieczeń i specjalistów ds. analizy danych w całej organizacji Microsoft, którzy nieustannie monitorują zmiany w krajobrazie zagrożeń. Obejmuje to następujące inicjatywy:

  • Specjaliści ds. zabezpieczeń firmy Microsoft: ciągła współpraca zespołów firmy Microsoft w zakresie wyspecjalizowanych zabezpieczeń, takich jak analiza śledcza i wykrywanie ataków w sieci Web.

  • Badania bezpieczeństwa firmy Microsoft: Nasi naukowcy stale szukają zagrożeń. Ze względu na naszą globalną obecność w chmurze i lokalnie mamy dostęp do rozległego zestawu danych telemetrycznych. Szeroka i zróżnicowana kolekcja zestawów danych umożliwia nam odkrywanie nowych wzorców ataków i trendów w naszych lokalnych produktach konsumenckich i korporacyjnych, a także naszych Usługi online. W rezultacie Defender dla Chmury może szybko aktualizować swoje algorytmy wykrywania, w miarę jak osoby atakujące publikują nowe i coraz bardziej zaawansowane exploity. Takie podejście pomaga sprostać wymaganiom szybko zmieniającego się środowiska zagrożenia.

  • Monitorowanie analizy zagrożeń: Analiza zagrożeń obejmuje mechanizmy, wskaźniki, implikacje i porady umożliwiające podejmowanie działań na temat istniejących lub pojawiających się zagrożeń. Te informacje są udostępniane w branży zabezpieczeń, a firma Microsoft stale monitoruje zagrożenia płynące z wewnętrznych i zewnętrznych źródeł.

  • Udostępnianie sygnałów: Analizy i informacje pochodzące od zespołów ds. zabezpieczeń w ramach rozbudowanego portfela usług chmurowych i lokalnych, serwerów oraz urządzeń końcowych firmy Microsoft są udostępniane i analizowane.

  • Dostrajanie wykrywania: algorytmy są uruchamiane względem rzeczywistych zestawów danych klientów, a pracownicy naukowo-badawczy zajmujący się zabezpieczeniami współpracują z klientami w celu zweryfikowania wyników. Wyniki prawdziwie i fałszywie dodatnie są używane w celu udoskonalania algorytmów uczenia maszynowego.

Te połączone wysiłki kończą się nowymi i ulepszonymi wykrywaniami, które można od razu wykorzystać — nie ma żadnych działań do podjęcia.

Analiza zabezpieczeń

Defender dla Chmury wykorzystuje zaawansowaną analizę zabezpieczeń, która wykracza daleko poza podejścia oparte na sygnaturach. Przełomowe rozwiązania w zakresie danych big data i technologii uczenia maszynowego są wykorzystywane do oceny zdarzeń w całej sieci szkieletowej chmury — wykrywania zagrożeń, które byłyby niemożliwe do zidentyfikowania przy użyciu ręcznych podejść i przewidywania ewolucji ataków. Do narzędzi analizy zabezpieczeń należą:

Zintegrowana analiza zagrożeń

Firma Microsoft dysponuje ogromną ilością danych do globalnej analizy zagrożeń. Dane telemetryczne napływają z wielu źródeł, takich jak Azure, Microsoft 365, Microsoft CRM online, Microsoft Dynamics AX, outlook.com, MSN.com, Microsoft Digital Crimes Unit (DCU) i Centrum zabezpieczeń firmy Microsoft (MSRC). Naukowcy otrzymują również informacje dotyczące analizy zagrożeń udostępniane przez głównych dostawców usług w chmurze i źródła danych innych firm. Microsoft Defender dla Chmury może używać tych informacji, aby ostrzegać o zagrożeniach ze strony znanych złośliwych podmiotów.

Analiza behawioralna

Analiza behawioralna to metoda, która polega na analizie danych i porównywaniu ich z kolekcją znanych wzorców. Jednak te wzorce nie są prostymi podpisami. Są one określane za pomocą złożonych algorytmów uczenia maszynowego, które są stosowane do ogromnych zestawów danych. Są one również określane poprzez staranną analizę złośliwych zachowań przez ekspertów analityków. Microsoft Defender dla Chmury może używać analizy behawioralnej do identyfikowania zasobów, których zabezpieczenia zostały naruszone, na podstawie analizy dzienników maszyn wirtualnych, dzienników urządzeń sieci wirtualnych, dzienników infrastruktury i innych źródeł.

Wykrywanie anomalii

Defender dla Chmury również używa wykrywania anomalii do identyfikowania zagrożeń. W przeciwieństwie do analizy behawioralnej, która zależy od znanych wzorców pochodzących z dużych zestawów danych, wykrywanie anomalii jest bardziej "spersonalizowane" i koncentruje się na punktach odniesienia specyficznych dla wdrożeń. Uczenie maszynowe jest stosowane do określania normalnego działania wdrożeń, a następnie generowania reguł definiujących odstające warunki, które mogą reprezentować zdarzenie związane z zabezpieczeniami.

Eksportowanie alertów

Masz do dyspozycji szereg opcji wyświetlania alertów poza usługą Defender dla Chmury, w tym:

  • Pobierz raport CSV na pulpicie alertów umożliwia jednorazowy eksport do pliku CSV.
  • Eksport ciągły z ustawień „Środowisko” pozwala konfigurować strumienie alertów zabezpieczeń i zaleceń do obszarów roboczych usługi Log Analytics i usługi Event Hubs. Dowiedz się więcej.
  • Łącznik usługi Microsoft Sentinel przesyła strumieniowo alerty zabezpieczeń z Microsoft Defender dla Chmury do usługi Microsoft Sentinel. Dowiedz się więcej.

Dowiedz się więcej na temat przesyłania strumieniowego alertów do rozwiązania SIEM, SOAR lub IT Service Management oraz sposobu ciągłego eksportowania danych.

W tym artykule przedstawiono różne typy alertów dostępnych w Defender dla Chmury. Aby uzyskać więcej informacji, zobacz: