Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender dla Chmury zbiera, analizuje i integruje dane dzienników z Twoich zasobów platformy Azure, środowisk hybrydowych i wielochmurowych, z sieci oraz z połączonych rozwiązań partnerskich, takich jak zapory sieciowe i agenci punktów końcowych. Usługa Defender dla Chmury używa danych dziennika do wykrywania rzeczywistych zagrożeń i zmniejszania liczby wyników fałszywie dodatnich. Defender dla Chmury pokazuje listę priorytetowych alertów bezpieczeństwa wraz z informacjami potrzebnymi do szybkiego zbadania problemu oraz krokami, które należy podjąć, aby naprawić atak.
Przeglądaj, badaj i reaguj na alerty bezpieczeństwa w Defender dla Chmury
W tym artykule pokazano, jak wyświetlać i przetwarzać alerty usługi Defender dla Chmury oraz chronić zasoby.
Podczas segregacji alertów bezpieczeństwa priorytetyzuj je według ich powagi. Najpierw zajmij się ostrzeżeniami o wyższym stopniu nasilenia. Aby dowiedzieć się więcej, zobacz, jak alerty są klasyfikowane.
Wskazówka
Możesz połączyć usługę Microsoft Defender dla Chmury z rozwiązaniami SIEM, w tym z usługą Microsoft Sentinel, i korzystać z alertów z wybranego narzędzia. Dowiedz się więcej na temat przesyłania alertów do rozwiązania SIEM, SOAR lub zarządzania usługami IT.
Wymagania wstępne
Aby uzyskać informacje o wymaganiach wstępnych i wymaganiach, zobacz Macierze pomocy technicznej dla usługi Defender dla Chmury.
Zarządzanie alertami zabezpieczeń
Wykonaj te kroki:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Alerty zabezpieczeń.
(Opcjonalnie) Filtruj listę alertów przy użyciu dowolnego z odpowiednich filtrów. Dodaj dodatkowe filtry, wybierając Dodaj filtr.
Powiadomienia wymieniają aktualizacje zgodnie z wybranymi filtrami. Na przykład możesz chcieć zająć się alertami bezpieczeństwa, które pojawiły się w ciągu ostatnich 24 godzin, aby zbadać potencjalne naruszenie systemu.
Zbadanie alertu bezpieczeństwa
Każde powiadomienie zawiera informacje, które pomagają Ci je zbadać.
Aby zbadać alert bezpieczeństwa:
Wybierz alert. Otwiera się panel z opisem alertu oraz wszystkich dotkniętych zasobów.
Przejrzyj ogólne informacje o alercie zabezpieczeń.
- Ważność alertu, stan i czas działania
- Opis wyjaśniający dokładne wykryte działanie
- Zasoby, których dotyczy problem
- Etap cyklu ataku dla tej aktywności na macierzy MITRE ATT&CK, jeśli dotyczy
Wybierz pozycję Wyświetl pełne szczegóły.
Prawy panel zawiera zakładkę Szczegóły alertu , która zawiera więcej informacji pomagających w badaniu alertu, takich jak adresy IP, pliki i procesy.
Na prawym panelu znajduje się także zakładka Wykonaj działanie . Użyj tej zakładki, aby podjąć dalsze działania związane z alertem bezpieczeństwa, takie jak:
- Sprawdź kontekst zasobu: Przenosi Cię do dzienników aktywności zasobu, które wspierają alert bezpieczeństwa.
- Łagodzenie zagrożenia: Zawiera ręczne kroki naprawcze tego alertu bezpieczeństwa.
- Zapobieganie przyszłym atakom: Dostarcza zalecenia dotyczące bezpieczeństwa, które pomagają zmniejszyć powierzchnię ataku, zwiększyć postawę bezpieczeństwa, a tym samym zapobiegać przyszłym atakom.
- Automatyczne wywołanie odpowiedzi: Daje opcję uruchomienia aplikacji logicznej jako odpowiedzi na ten alert bezpieczeństwa.
- Tłumienie podobnych alertów: Daje możliwość tłumienia przyszłych alertów o podobnych cechach, jeśli nie są istotne dla Twojej organizacji.
Aby dowiedzieć się więcej o alertie, skontaktuj się z właścicielem zasobu, aby zweryfikować, czy wykryta aktywność to fałszywy alarm. Możesz też zbadać surowe logi generowane przez zaatakowany zasób.
Zmienianie stanu wielu alertów zabezpieczeń jednocześnie
Lista alertów zawiera pola wyboru, dzięki czemu można obsługiwać wiele alertów jednocześnie. Na przykład w celach klasyfikacji możesz podjąć decyzję o odrzuceniu wszystkich alertów informacyjnych dla określonego zasobu.
Filtruj według alertów, które mają być obsługiwane zbiorczo.
W tym przykładzie wybrano alerty o ważności
Informationaldla zasobuASC-AKS-CLOUD-TALK.
Użyj pól zaznaczenia, aby wybrać alerty do przetworzenia.
W tym przykładzie wybierasz wszystkie alerty. Przycisk Zmień stan jest teraz dostępny.
Użyj opcji Zmień stan , aby ustawić żądany stan.
Zmień status alertów wyświetlanych na stronie alertów bezpieczeństwa na wybraną wartość.
Reagowanie na alert zabezpieczeń
Po zbadaniu alertu zabezpieczeń możesz odpowiedzieć na alert z poziomu usługi Microsoft Defender dla Chmury.
Aby odpowiedzieć na alert bezpieczeństwa:
Otwórz kartę Podejmij akcję , aby wyświetlić zalecane odpowiedzi.
Zapoznaj się z sekcją Ograniczanie zagrożenia w celu poznania ręcznych kroków badania niezbędnych do zminimalizowania problemu.
Aby zabezpieczyć zasoby i zapobiec przyszłym atakom tego rodzaju, koryguj zalecenia dotyczące zabezpieczeń w sekcji Zapobieganie przyszłym atakom .
Aby wyzwolić aplikację logiki z automatycznymi krokami odpowiedzi, użyj sekcji Wyzwalaj automatyczną odpowiedź i wybierz pozycję Wyzwalaj aplikację logiki.
Jeśli wykryta aktywność nie jest złośliwa, możesz stłumić przyszłe tego typu alerty, korzystając z sekcji Suppress podobne alerty i wybierając Utwórz regułę tłumienia.
Wybierz Konfiguruj ustawienia powiadomień e-mail , aby zobaczyć, kto otrzymuje e-maile dotyczące alertów bezpieczeństwa w tej subskrypcji. Skontaktuj się z właścicielem subskrypcji, aby skonfigurować ustawienia poczty elektronicznej.
Po zakończeniu dochodzenia w sprawie alertu i odpowiedniej reakcji zmień status na Zwolniony.
Alert zostanie usunięty z głównej listy alertów. Możesz użyć filtru na stronie listy alertów, aby wyświetlić wszystkie alerty ze stanem Odrzucone .
Zachęcamy do przekazywania opinii na temat alertu firmie Microsoft:
- W przypadku Was this useful? wybierz Tak lub Nie.
- Wybierz przyczynę i dodaj komentarz.
Wskazówka
Microsoft przegląda Twoje opinie, aby ulepszyć algorytmy i zapewnić lepsze alerty bezpieczeństwa.
Aby dowiedzieć się więcej o typach alertów, zobacz Security alerts – przewodnik referencyjny.
Aby uzyskać informacje o tym, jak Defender dla Chmury wykrywa i reaguje na zagrożenia, zobacz: Jak Microsoft Defender dla Chmury wykrywa i reaguje na zagrożenia.
Przejrzyj wyniki skanowania bez agenta
Wyniki zarówno dla skanerów agentowych, jak i bezagentowych możesz zobaczyć na stronie alertów bezpieczeństwa .
Note
Usunięcie alertu opartego na agentach nie usuwa odpowiadającego alertu bezagentowego, dopóki nie zostanie zakończone kolejne skanowanie.