Strona jednostki adresu IP w Microsoft Defender

Strona encji adresu IP w portalu Microsoft Defender pomaga analizować potencjalną komunikację między Twoimi urządzeniami a zewnętrznymi adresami protokołu internetowego (IP).

Identyfikowanie wszystkich urządzeń w organizacji, które komunikowały się z podejrzanym lub znanym złośliwym adresem IP, takim jak serwery poleceń i kontroli (C2), pomaga określić potencjalny zakres naruszeń, skojarzonych plików i zainfekowanych urządzeń.

Informacje z następujących sekcji można znaleźć na stronie jednostki adresu IP:

Ważna

Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, z licencją Microsoft Defender XDR lub bez licencji E5. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.

Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender i Planowanie przejścia do portalu Microsoft Defender dla wszystkich klientów Microsoft Sentinel (blog).

Omówienie

W okienku po lewej stronie Przegląd przedstawiono podsumowanie szczegółów adresu IP (jeśli są dostępne).

Sekcja Szczegóły
Informacje zabezpieczające
  • Otwarte zdarzenia
  • Aktywne alerty
  • Szczegóły adresu IP
  • Organizacja (ISP)
  • ASN
  • Kraj/region, Stan, Miasto
  • Przewoźnika
  • Szerokość i długość geograficzna
  • Kod pocztowy
  • Po lewej stronie znajduje się również panel pokazujący aktywność dzienników (czas pierwszego i ostatniego wystąpienia oraz źródło danych) zebranych z kilku źródeł dzienników, a także inny panel pokazujący listę hostów odnotowanych w dziennikach, zebranych z tabel pulsu agenta Azure Monitoring Agent.

    Główna treść strony Przegląd zawiera karty pulpitu nawigacyjnego przedstawiające liczbę zdarzeń i alertów (pogrupowanych według ważności) zawierających adres IP oraz wykres występowania adresu IP w organizacji w wskazanym okresie.

    Zdarzenia i alerty

    Strona Zdarzenia i alerty zawiera listę zdarzeń i alertów, które zawierają adres IP w ramach ich historii. Te zdarzenia i alerty pochodzą z różnych źródeł wykryć w Microsoft Defender, w tym — jeśli wdrożono tę usługę — z Microsoft Sentinel. Ta lista jest przefiltrowaną wersją kolejki zdarzeń i zawiera krótki opis zdarzenia lub alertu, jego ważność (wysoki, średni, niski, informacyjny), jego stan w kolejce (nowy, w toku, rozwiązany), jego klasyfikację (nie ustawiono, alert fałszywy, prawdziwy alert), stan badania, kategorię, która jest przypisana do jej rozwiązania, i ostatnie zaobserwowane działanie.

    Możesz dostosować kolumny wyświetlane dla każdego elementu. Alerty można również filtrować według ważności, stanu lub dowolnej innej kolumny na ekranie.

    Kolumna zasoby, których dotyczy incydent odnosi się do wszystkich użytkowników, aplikacji i innych encji, do których odwołuje się incydent lub alert.

    Po wybraniu incydentu lub alertu pojawia się wysuwane okienko. Z tego panelu możesz zarządzać zdarzeniem lub alertem i wyświetlać więcej szczegółów, takich jak numer zdarzenia/alertu i powiązane urządzenia. Jednocześnie można wybrać wiele alertów.

    Aby wyświetlić pełny widok strony zdarzenia lub alertu, wybierz jego tytuł.

    Obserwowane w organizacji

    Sekcja Obserwowane w organizacji zawiera listę urządzeń, które mają połączenie z tym adresem IP, oraz szczegóły ostatniego zdarzenia dla każdego urządzenia (lista jest ograniczona do 100 urządzeń).

    Analiza zagrożeń

    Karta Wnioski z analizy zagrożeń wyświetla dane wzbogacone z Microsoft Threat Intelligence bezpośrednio na stronie encji adresu IP. Te uzupełnienia dostarczają globalnych danych wywiadowczych, które pomagają ocenić ryzyko związane z adresem IP podczas dochodzenia.

    Ogólne informacje o wzbogacaniu encji można znaleźć tutaj: Wyświetlanie informacji o zagrożeniach na stronach encji.

    Reputacja

    W sekcji reputacji przedstawiono ocenę ryzyka dla adresu IP na podstawie reguł wykrywania i analizy Microsoft. Wynik reputacji wskazuje, czy adres IP jest znany jako złośliwy, podejrzany lub łagodny, pomagając analitykom szybko ustalić priorytety ich badania.

    Raporty o zagrożeniach przypisywanych

    Jeśli Microsoft połączyła adres IP ze znanym aktorem lub kampanią zagrożeń, w tej sekcji są wyświetlane powiązane raporty analizy zagrożeń. Te raporty zawierają kontekst taktyki, technik i procedur aktora zagrożeń (TTPs).

    Relacje infrastruktury

    Sekcja relacje infrastruktury zawiera szczegółowe dane dotyczące adresu IP, w tym:

    Zestaw danych Opis
    Rekordy DNS Historyczne i bieżące dane rozpoznawania nazw DNS skojarzone z adresem IP.
    Informacje o whois Szczegóły rejestracji dla adresu IP, w tym rejestrujący, daty i rejestrator.
    Pary hostów Relacje między hostami na podstawie obserwowanych połączeń w zawartości internetowej.
    Poddomen Znane subdomeny wskazujące na adres IP.
    Certyfikaty TLS/SSL Szczegóły certyfikatu, w tym wystawca, ważność i alternatywne nazwy podmiotu.
    Services Wykryto usługi sieciowe uruchomione na adresie IP.
    Składniki Technologie internetowe i struktury zidentyfikowane na adresie IP.
    Trackery Kody analizy internetowej i śledzenia obserwowane na adresie IP.
    Cookies Nazwy plików cookie obserwowane w odpowiedziach z adresu IP.

    Zdarzenia usługi Sentinel

    Jeśli Twoja organizacja wdrożyła usługę Microsoft Sentinel w portalu Defender, ta dodatkowa karta znajduje się na stronie encji adresu IP. Ta zakładka umożliwia zaimportowanie strony encji IP z Microsoft Sentinel.

    oś czasu Sentinel

    Na tej osi czasu są wyświetlane alerty skojarzone z jednostką adresu IP. Te alerty obejmują te widoczne na karcie Zdarzenia i alerty oraz te utworzone przez Microsoft Sentinel ze źródeł danych innych firm, spoza firmy Microsoft.

    Ta oś pokazuje również wyszukiwania oznaczone zakładką z innych dochodzeń, które odwołują się do tej encji IP, zdarzenia aktywności adresu IP z zewnętrznych źródeł danych oraz nietypowe zachowania wykryte przez reguły wykrywania anomalii usługi Microsoft Sentinel.

    Wyniki analizy

    Szczegółowe informacje o jednostkach to zapytania zdefiniowane przez badaczy zabezpieczeń firmy Microsoft, które ułatwiają wydajniejsze i wydajniejsze badanie. Te szczegółowe informacje automatycznie zadają ważne pytania dotyczące twojej jednostki IP, dostarczając cennych informacji o zabezpieczeniach w postaci danych tabelarycznych i wykresów. Szczegółowe informacje obejmują dane z różnych źródeł analizy zagrożeń IP, inspekcję ruchu sieciowego i inne oraz obejmują zaawansowane algorytmy uczenia maszynowego w celu wykrywania nietypowych zachowań.

    Poniżej przedstawiono niektóre z widocznych informacji:

    • Reputacja w Microsoft Defender Threat Intelligence
    • Łączny adres IP wirusa.
    • Zarejestrowano przyszły adres IP.
    • Adres IP anomalii
    • AbuseIPDB.
    • Anomalie są liczone według adresu IP.
    • Inspekcja ruchu sieci.
    • Zdalne połączenia adresów IP z dopasowaniem TI.
    • Adres IP połączeń zdalnych.
    • Ten adres IP ma dopasowanie TI.
    • Szczegółowe informacje dotyczące listy obserwowanych (wersja zapoznawcza).

    Szczegółowe informacje są oparte na następujących źródłach danych:

    • Dziennik systemowy (Linux)
    • Zdarzenie Bezpieczeństwa (Windows)
    • Dzienniki inspekcji (Microsoft Entra ID)
    • Dzienniki logowań (Tożsamość Microsoft Entra)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Sygnał pulsu (agent Azure Monitor)
    • CommonSecurityLog (Microsoft Sentinel)

    Jeśli chcesz dokładniej zapoznać się ze szczegółowymi informacjami w tym panelu, wybierz link towarzyszący analizie. Łącze prowadzi do strony Zaawansowane wyszukiwanie zagrożeń, na której wyświetlane są zapytanie stanowiące podstawę tego szczegółowego wglądu oraz jego surowe wyniki. Możesz zmodyfikować zapytanie lub przejść do szczegółów wyników, aby rozwinąć badanie lub po prostu zaspokoić ciekawość.

    Akcje odpowiedzi

    Akcje reagowania oferują skróty do analizowania, badania i obrony przed zagrożeniami.

    Akcje odpowiedzi są uruchamiane w górnej części określonej strony jednostki IP i obejmują:

    Akcja Opis
    Dodawanie wskaźnika Otwiera kreator umożliwiający dodanie tego adresu IP jako wskaźnika kompromitacji (IoC) do bazy wiedzy o cyberzagrożeniach.
    Otwieranie ustawień adresu IP aplikacji w chmurze Otwiera ekran konfiguracji zakresów adresów IP, aby dodać do niego adres IP.
    Sprawdź w dzienniku aktywności Otwiera ekran dziennika aktywności platformy Microsoft 365, aby wyszukać adres IP w innych dziennikach.
    Polowanie Otwiera stronę Zaawansowane wyszukiwanie zagrożeń z wbudowanym zapytaniem wyszukiwania zagrożeń w celu znalezienia wystąpień tego adresu IP.

    Wskazówka

    Chcesz dowiedzieć się więcej? Dołącz do społeczności rozwiązania zabezpieczające firmy Microsoft w naszej społeczności technicznej: Ochrona punktu końcowego w usłudze Microsoft Defender Tech Community.