Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Gdy w Microsoft Defender XDR zostanie uruchomione automatyczne przerywanie ataku, na stronie incydentu możesz wyświetlić szczegóły ryzyka i stan izolacji naruszonych zasobów. Strona zawiera pełną historię ataku i bieżący stan skojarzonych zasobów.
Przejrzyj wykres zdarzenia
Funkcja automatycznego przerywania ataków w Microsoft Defender jest wbudowana w widok incydentu. Przejrzyj wykres zdarzenia, aby uzyskać całą historię ataku i ocenić wpływ i stan zakłóceń ataku.
Strona zdarzenia zawiera następujące informacje:
- Incydenty, którym zapobiegnięto, zawierają tag dla
Attack Disruptionoraz zidentyfikowany konkretny typ zagrożenia (na przykład oprogramowanie wymuszające okup). Jeśli subskrybujesz powiadomienia e-mail o zdarzeniach, tagi te są również wyświetlane w wiadomościach e-mail. - Wyróżnione powiadomienie poniżej tytułu zdarzenia wskazujące, że zdarzenie zostało zakłócone.
- Zawieszeni użytkownicy i zawarte urządzenia są wyświetlane z etykietą wskazującą ich stan.
Aby zwolnić konto użytkownika lub urządzenie z izolacji, wybierz zasób znajdujący się w izolacji i wybierz zwolnij z izolacji dla urządzenia lub włącz konto użytkownika dla konta użytkownika.
Uwaga
Przed cofnięciem akcji oceń ryzyko i zakończ badanie. Przedwczesne zwolnienie zawartego zasobu może umożliwić atakującemu wznowienie działania.
Przejrzyj kartę podsumowania zakłóceń ataku
Gdy automatyczne przerywanie ataku uruchamia się w trakcie incydentu, na stronie incydentu pojawia się specjalna karta podsumowania. Karta podsumowania umożliwia szybkie omówienie podjętych działań związanych z zakłóceniami. Wyświetla również dane historyczne związane z zakłóceniami w kontekście zdarzenia, co oznacza, że dane są agregowane od pierwszego alertu zdarzenia do chwili obecnej.
Aby przejrzeć kartę podsumowania:
W portalu Microsoft Defender przejdź do obszaru Zdarzenia & alerty>Zdarzenia.
Wybierz zdarzenie z tagiem Zakłócenie ataku .
Na stronie zdarzenia znajdź kartę podsumowania zakłóceń ataku po prawej stronie. Karta zapewnia następujące elementy:
- Podsumowanie automatycznych akcji podjętych w ramach tego incydentu.
- Wyświetl działania — przechodzi do karty Działania , na której można zobaczyć wszystkie zautomatyzowane akcje.
- Wyświetlanie powiązanych zasobów — zawiera listę zasobów (punktów końcowych, kont, skrzynek pocztowych, aplikacji), w których zastosowano zautomatyzowane akcje.
Śledzenie akcji w centrum akcji
Centrum akcji (https://security.microsoft.com/action-center) gromadzi działania naprawcze i działania związane z reagowaniem dotyczące urządzeń, poczty e-mail i zawartości współpracy oraz tożsamości. Wymienione akcje obejmują akcje korygowania, które zostały wykonane automatycznie lub ręcznie. Możesz wyświetlić akcje automatycznego zakłócania ataków w Centrum akcji.
Możesz zwolnić zawarte zasoby, na przykład włączyć zablokowane konto użytkownika lub zwolnić urządzenie z blokady, w okienku szczegółów akcji. Możesz zwolnić zawarte zasoby po zminimalizowaniu ryzyka i zakończeniu badania zdarzenia. Aby uzyskać więcej informacji, zobacz Centrum akcji.
Śledzenie stanu akcji na karcie Działania (wersja zapoznawcza)
Na karcie Działania na stronie Zdarzenie są wyświetlane szczegóły związane z określonym zdarzeniem, w tym data i godzina rozpoczęcia działania, wyzwalający alert i nie tylko.
Kolumna Stan zasad (wersja zapoznawcza) na liście działań zawiera stanową listę akcji i zasad wykonywanych w ramach zdarzeń. Możesz zobaczyć aktualny stan wszystkich odpowiednich akcji i zasad w swoim środowisku. Ta funkcja rozwiązuje problem śledzenia bieżących i wygasłych akcji, szczególnie w dużych środowiskach z wieloma zdarzeniami.
Aby wyświetlić wszystkie automatyczne zakłócenia ataków i predykcyjne działania osłony podejmowane w ramach zdarzenia:
Na karcie Działania zdarzenia dodaj następujące filtry:
- Wybierz 30 dni>Zakres niestandardowy i wybierz odpowiedni przedział czasu dla działań, które chcesz zbadać.
- Wybierz Wykonane przez i wybierz AttackDisruption. Ten filtr obejmuje również akcje ochrony predykcyjnej.
- Wybierz pozycję Stan działania i wybierz pozycję Ukończono. Ten status pokazuje bieżący status zasad dla działań, które zostały ukończone, odfiltrowując działania częściowo ukończone lub będące w toku.
- Stan zasad: wybierz pozycje Aktywne, Nieaktywne i Brak stanu (wszystkie opcje z wyjątkiem Nie dotyczy).
Przejrzyj wymienione działania. Kolumna Stan zasad pokazuje bieżący stan zasad dla każdego działania. Na przykład użytkownik był uwzględniony w określonych ramach czasowych, ale polityka jest obecnie nieaktywna. Ten stan oznacza, że sytuacja związana z użytkownikiem nie jest już opanowana.
Wskazówka
Akcje ochrony predykcyjnej są również wyświetlane podczas filtrowania według metody AttackDisruption w filtrze Wykonywane przez . Podczas gdy zakłócanie ataku reaguje na aktywny atak poprzez izolowanie przejętych zasobów, ochrona wyprzedzająca przewiduje możliwy rozwój ataku i z wyprzedzeniem stosuje środki ochronne. Aby uzyskać listę obsługiwanych akcji ochrony predykcyjnej i więcej informacji na temat zarządzania nimi, zobacz następujące artykuły:
Dostępne są następujące stany zasad:
- Aktywna: Polityka jest obecnie aktywna i egzekwowana.
- Nieaktywne: zasady były wcześniej stosowane, ale nie są już aktywne. Na przykład użytkownik był objęty ograniczeniami, ale teraz zostały one zdjęte.
- Nie dotyczy: Stan zasad nie ma zastosowania do tej akcji. Na przykład stan zasad nie ma zastosowania do akcji cofnięcia izolacji, ponieważ takie akcje nie są zasadami, lecz raczej cofnięciem poprzedniego działania.
- Brak statusu: nie można pobrać statusu zasad z różnych powodów. Na przykład akcja jest nadal w toku, a stan końcowy nie został jeszcze określony.
Ten widok zawiera unikatowe dane dotyczące działania i stanu zasad w wybranym przedziale czasu. Te dane wykraczają poza widoki Centrum akcji, które rejestrują poprzednie akcje, ale nie odzwierciedlają bieżącego stanu.
Śledzenie akcji w zaawansowanym polowaniu
Użyj określonych zapytań w zaawansowanym wyszukiwaniu zagrożeń, aby śledzić akcje izolowania urządzeń, izolowania użytkowników i wyłączania kont użytkowników.
Zdarzenia związane z powstrzymywaniem w zaawansowanym polowaniu
Izolacja w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender zapobiega dalszym działaniom atakującego przez blokowanie komunikacji z izolowanych elementów. W zaawansowanym wyszukiwaniu tabela DeviceEvents rejestruje akcje blokowania wynikające z izolowania, a nie samo początkowe działanie izolowania:
Działania blokowane wynikające z urządzenia — te zdarzenia wskazują aktywność (taką jak komunikacja sieciowa), która została zablokowana, ponieważ urządzenie zostało odizolowane.
DeviceEvents | where ActionType contains "ContainedDevice"Akcje blokowania wynikające z działań użytkownika — te zdarzenia wskazują na aktywność (taką jak próby logowania się lub próby dostępu do zasobów), która została zablokowana, ponieważ użytkownik był objęty izolacją.
DeviceEvents | where ActionType contains "ContainedUser"
Wyszukaj akcje wyłączenia konta użytkownika
Zakłócanie ataków wykorzystuje funkcję akcji korygowania w Microsoft Defender for Identity do wyłączania kont. Domyślnie Microsoft Defender for Identity używa konta LocalSystem kontrolera domeny dla wszystkich akcji korygowania.
Poniższe zapytanie szuka zdarzeń, w których kontroler domeny wyłączył konta użytkowników. To zapytanie zwraca również konta użytkowników, które zostały wyłączone przez funkcję automatycznego przerywania ataków w wyniku ręcznego wyzwolenia wyłączenia konta w Microsoft Defender:
let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE
Poprzednie zapytanie zostało zaadaptowane na podstawie zapytania Microsoft Defender for Identity — Zakłócenie ataku.
Wykonywanie zapytań w tabeli DisruptionAndResponseEvents
Aby uzyskać szerszy widok wszystkich działań zakłócania ataków w skali całej organizacji, użyj tabeli DisruptionAndResponseEvents w Advanced Hunting. Ta tabela zawiera ujednolicony widok tych samych automatycznych akcji widocznych na karcie Działania, ale w całej organizacji, a nie pojedynczego zdarzenia.
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc
Aby określić zakres zapytania do określonego zdarzenia, dodaj filtr identyfikatora zdarzenia:
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc
Aby uzyskać więcej informacji na temat schematu tabeli DisruptionAndResponseEvents, zobacz tabelę DisruptionAndResponseEvents.
Zawartość pokrewna
- Wyklucz zasoby z zautomatyzowanych działań reagowania
- Ochrona predykcyjna w Microsoft Defender
- Zarządzanie ochroną predykcyjną w Microsoft Defender
- Tabela DisruptionAndResponseEvents
- Otrzymuj powiadomienia e-mail o akcjach odpowiedzi
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.