Szczegóły i wyniki akcji automatycznego zakłócenia ataku

Gdy w Microsoft Defender XDR zostanie uruchomione automatyczne przerywanie ataku, na stronie incydentu możesz wyświetlić szczegóły ryzyka i stan izolacji naruszonych zasobów. Strona zawiera pełną historię ataku i bieżący stan skojarzonych zasobów.

Przejrzyj wykres zdarzenia

Funkcja automatycznego przerywania ataków w Microsoft Defender jest wbudowana w widok incydentu. Przejrzyj wykres zdarzenia, aby uzyskać całą historię ataku i ocenić wpływ i stan zakłóceń ataku.

Strona zdarzenia zawiera następujące informacje:

  • Incydenty, którym zapobiegnięto, zawierają tag dla Attack Disruption oraz zidentyfikowany konkretny typ zagrożenia (na przykład oprogramowanie wymuszające okup). Jeśli subskrybujesz powiadomienia e-mail o zdarzeniach, tagi te są również wyświetlane w wiadomościach e-mail.
  • Wyróżnione powiadomienie poniżej tytułu zdarzenia wskazujące, że zdarzenie zostało zakłócone.
  • Zawieszeni użytkownicy i zawarte urządzenia są wyświetlane z etykietą wskazującą ich stan.

Aby zwolnić konto użytkownika lub urządzenie z izolacji, wybierz zasób znajdujący się w izolacji i wybierz zwolnij z izolacji dla urządzenia lub włącz konto użytkownika dla konta użytkownika.

Uwaga

Przed cofnięciem akcji oceń ryzyko i zakończ badanie. Przedwczesne zwolnienie zawartego zasobu może umożliwić atakującemu wznowienie działania.

Przejrzyj kartę podsumowania zakłóceń ataku

Gdy automatyczne przerywanie ataku uruchamia się w trakcie incydentu, na stronie incydentu pojawia się specjalna karta podsumowania. Karta podsumowania umożliwia szybkie omówienie podjętych działań związanych z zakłóceniami. Wyświetla również dane historyczne związane z zakłóceniami w kontekście zdarzenia, co oznacza, że dane są agregowane od pierwszego alertu zdarzenia do chwili obecnej.

Aby przejrzeć kartę podsumowania:

  1. W portalu Microsoft Defender przejdź do obszaru Zdarzenia & alerty>Zdarzenia.

  2. Wybierz zdarzenie z tagiem Zakłócenie ataku .

  3. Na stronie zdarzenia znajdź kartę podsumowania zakłóceń ataku po prawej stronie. Karta zapewnia następujące elementy:

    • Podsumowanie automatycznych akcji podjętych w ramach tego incydentu.
    • Wyświetl działania — przechodzi do karty Działania , na której można zobaczyć wszystkie zautomatyzowane akcje.
    • Wyświetlanie powiązanych zasobów — zawiera listę zasobów (punktów końcowych, kont, skrzynek pocztowych, aplikacji), w których zastosowano zautomatyzowane akcje.

Śledzenie akcji w centrum akcji

Centrum akcji (https://security.microsoft.com/action-center) gromadzi działania naprawcze i działania związane z reagowaniem dotyczące urządzeń, poczty e-mail i zawartości współpracy oraz tożsamości. Wymienione akcje obejmują akcje korygowania, które zostały wykonane automatycznie lub ręcznie. Możesz wyświetlić akcje automatycznego zakłócania ataków w Centrum akcji.

Możesz zwolnić zawarte zasoby, na przykład włączyć zablokowane konto użytkownika lub zwolnić urządzenie z blokady, w okienku szczegółów akcji. Możesz zwolnić zawarte zasoby po zminimalizowaniu ryzyka i zakończeniu badania zdarzenia. Aby uzyskać więcej informacji, zobacz Centrum akcji.

Śledzenie stanu akcji na karcie Działania (wersja zapoznawcza)

Na karcie Działania na stronie Zdarzenie są wyświetlane szczegóły związane z określonym zdarzeniem, w tym data i godzina rozpoczęcia działania, wyzwalający alert i nie tylko.

Kolumna Stan zasad (wersja zapoznawcza) na liście działań zawiera stanową listę akcji i zasad wykonywanych w ramach zdarzeń. Możesz zobaczyć aktualny stan wszystkich odpowiednich akcji i zasad w swoim środowisku. Ta funkcja rozwiązuje problem śledzenia bieżących i wygasłych akcji, szczególnie w dużych środowiskach z wieloma zdarzeniami.

Aby wyświetlić wszystkie automatyczne zakłócenia ataków i predykcyjne działania osłony podejmowane w ramach zdarzenia:

  1. Na karcie Działania zdarzenia dodaj następujące filtry:

    • Wybierz 30 dni>Zakres niestandardowy i wybierz odpowiedni przedział czasu dla działań, które chcesz zbadać.
    • Wybierz Wykonane przez i wybierz AttackDisruption. Ten filtr obejmuje również akcje ochrony predykcyjnej.
    • Wybierz pozycję Stan działania i wybierz pozycję Ukończono. Ten status pokazuje bieżący status zasad dla działań, które zostały ukończone, odfiltrowując działania częściowo ukończone lub będące w toku.
    • Stan zasad: wybierz pozycje Aktywne, Nieaktywne i Brak stanu (wszystkie opcje z wyjątkiem Nie dotyczy).
  2. Przejrzyj wymienione działania. Kolumna Stan zasad pokazuje bieżący stan zasad dla każdego działania. Na przykład użytkownik był uwzględniony w określonych ramach czasowych, ale polityka jest obecnie nieaktywna. Ten stan oznacza, że sytuacja związana z użytkownikiem nie jest już opanowana.

    Zrzut ekranu przedstawiający kartę Działania w Microsoft Defender XDR z kolumną stanu zasad zawierającą aktywne i nieaktywne stany dla akcji przerywania ataku.

Wskazówka

Akcje ochrony predykcyjnej są również wyświetlane podczas filtrowania według metody AttackDisruption w filtrze Wykonywane przez . Podczas gdy zakłócanie ataku reaguje na aktywny atak poprzez izolowanie przejętych zasobów, ochrona wyprzedzająca przewiduje możliwy rozwój ataku i z wyprzedzeniem stosuje środki ochronne. Aby uzyskać listę obsługiwanych akcji ochrony predykcyjnej i więcej informacji na temat zarządzania nimi, zobacz następujące artykuły:

Dostępne są następujące stany zasad:

  • Aktywna: Polityka jest obecnie aktywna i egzekwowana.
  • Nieaktywne: zasady były wcześniej stosowane, ale nie są już aktywne. Na przykład użytkownik był objęty ograniczeniami, ale teraz zostały one zdjęte.
  • Nie dotyczy: Stan zasad nie ma zastosowania do tej akcji. Na przykład stan zasad nie ma zastosowania do akcji cofnięcia izolacji, ponieważ takie akcje nie są zasadami, lecz raczej cofnięciem poprzedniego działania.
  • Brak statusu: nie można pobrać statusu zasad z różnych powodów. Na przykład akcja jest nadal w toku, a stan końcowy nie został jeszcze określony.

Ten widok zawiera unikatowe dane dotyczące działania i stanu zasad w wybranym przedziale czasu. Te dane wykraczają poza widoki Centrum akcji, które rejestrują poprzednie akcje, ale nie odzwierciedlają bieżącego stanu.

Śledzenie akcji w zaawansowanym polowaniu

Użyj określonych zapytań w zaawansowanym wyszukiwaniu zagrożeń, aby śledzić akcje izolowania urządzeń, izolowania użytkowników i wyłączania kont użytkowników.

Izolacja w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender zapobiega dalszym działaniom atakującego przez blokowanie komunikacji z izolowanych elementów. W zaawansowanym wyszukiwaniu tabela DeviceEvents rejestruje akcje blokowania wynikające z izolowania, a nie samo początkowe działanie izolowania:

  • Działania blokowane wynikające z urządzenia — te zdarzenia wskazują aktywność (taką jak komunikacja sieciowa), która została zablokowana, ponieważ urządzenie zostało odizolowane.

    DeviceEvents
    | where ActionType contains "ContainedDevice"
    
  • Akcje blokowania wynikające z działań użytkownika — te zdarzenia wskazują na aktywność (taką jak próby logowania się lub próby dostępu do zasobów), która została zablokowana, ponieważ użytkownik był objęty izolacją.

    DeviceEvents
    | where ActionType contains "ContainedUser"
    

Wyszukaj akcje wyłączenia konta użytkownika

Zakłócanie ataków wykorzystuje funkcję akcji korygowania w Microsoft Defender for Identity do wyłączania kont. Domyślnie Microsoft Defender for Identity używa konta LocalSystem kontrolera domeny dla wszystkich akcji korygowania.

Poniższe zapytanie szuka zdarzeń, w których kontroler domeny wyłączył konta użytkowników. To zapytanie zwraca również konta użytkowników, które zostały wyłączone przez funkcję automatycznego przerywania ataków w wyniku ręcznego wyzwolenia wyłączenia konta w Microsoft Defender:

let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE

Poprzednie zapytanie zostało zaadaptowane na podstawie zapytania Microsoft Defender for Identity — Zakłócenie ataku.

Wykonywanie zapytań w tabeli DisruptionAndResponseEvents

Aby uzyskać szerszy widok wszystkich działań zakłócania ataków w skali całej organizacji, użyj tabeli DisruptionAndResponseEvents w Advanced Hunting. Ta tabela zawiera ujednolicony widok tych samych automatycznych akcji widocznych na karcie Działania, ale w całej organizacji, a nie pojedynczego zdarzenia.

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc

Aby określić zakres zapytania do określonego zdarzenia, dodaj filtr identyfikatora zdarzenia:

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc

Aby uzyskać więcej informacji na temat schematu tabeli DisruptionAndResponseEvents, zobacz tabelę DisruptionAndResponseEvents.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.