Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Niektóre informacje odnoszą się do wstępnie wydanego produktu, który może zostać znacząco zmodyfikowany przed jego komercyjną premierą. Firma Microsoft nie udziela żadnych gwarancji, wyraźnych ani domniemanych, w odniesieniu do podanych tutaj informacji.
Microsoft Defender wzbogaca strony jednostek o dane analizy zagrożeń z Microsoft Threat Intelligence, dzięki czemu analitycy uzyskują analizę kontekstową podczas badania. Zamiast przełączać się między oddzielnymi narzędziami, możesz uzyskiwać dostęp do danych o reputacji, przypisywania aktorów zagrożeń, relacji infrastruktury i innych analiz bezpośrednio na stronach jednostek w portalu Microsoft Defender.
Wzbogacanie encji wprowadza do przepływu pracy dochodzenia globalnie obserwowane informacje o zagrożeniach. Podczas badania adresu IP, domeny, adresu URL lub pliku w incydencie strona jednostki przedstawia odpowiednią analizę, która pomaga ocenić ryzyko i szybciej podejmować bardziej świadome decyzje.
Wymagania wstępne
Wszyscy klienci Microsoft Defender XDR mogą uzyskiwać dostęp do wzbogacania jednostek za pomocą publicznie dostępnych Microsoft danych analizy zagrożeń bez dodatkowych kosztów.
Obsługiwane typy jednostek
Można uzyskać wzbogacania jednostek dla następujących typów jednostek. Każdy typ jednostki przedstawia różne dane analizy w zależności od tego, co jest istotne:
| Typ jednostki | Dostępne dane rozszerzone |
|---|---|
| Adres IP | Reputacja, przypisywane raporty zagrożeń, relacje infrastruktury (DNS, WHOIS, pary hostów, poddomeny), usługi, certyfikaty TLS/SSL, składniki, trackery, pliki cookie |
| Domain | Reputacja, przypisywane raporty zagrożeń, relacje infrastruktury (DNS, WHOIS, pary hostów, poddomeny), usługi, certyfikaty TLS/SSL, składniki, trackery, pliki cookie |
| adres URL | Reputacja, przypisywane raporty zagrożeń, analiza piaskownicy |
| File | Reputacja, przypisywane raporty zagrożeń, analiza piaskownicy |
Note
Adresy IP i domeny zapewniają szerszy zestaw danych uzupełniających ze względu na dostępność dodatkowych danych o powiązaniach infrastrukturalnych dla tych typów obiektów.
Jak uzyskać dostęp do wzbogacenia jednostek
Dostęp do wzbogaconych stron jednostek można uzyskać za pośrednictwem kilku punktów wejścia w portalu Microsoft Defender:
- Badanie incydentu — wybierz jednostkę (adres IP, domenę, adres URL lub plik) z dowodów lub szczegółów alertu zdarzenia, aby otworzyć wzbogaconą stronę jednostki.
- Wyszukiwanie globalne — wyszukaj adres IP, domenę, adres URL lub skrót pliku na pasku wyszukiwania portalu Defender, aby przejść bezpośrednio do strony jednostki.
- Zaawansowane wyszukiwanie zagrożeń — wybierz wartość encji w wynikach zapytania zaawansowanego wyszukiwania zagrożeń, aby otworzyć stronę encji.
- Nawigacja bezpośrednia — przejdź do strony jednostki bezpośrednio z dowolnego linku w portalu.
Karta Analiza zagrożeń
Zakładka Wnioski z analizy zagrożeń na stronach encji jest głównym miejscem prezentacji danych wzbogacających. Ta karta konsoliduje analizę zagrożeń z Microsoft Threat Intelligence w jeden widok, zorganizowany w następujące sekcje w zależności od typu jednostki:
Reputacja
Sekcja reputacji zawiera ocenę ryzyka dla jednostki na podstawie reguł wykrywania i analizy Microsoft. Wyniki reputacji pomagają analitykom szybko określić, czy podmiot jest sklasyfikowany jako złośliwy, podejrzany, neutralny czy nieznany, oraz ujawnić wszelkie wcześniejsze złośliwe lub podejrzane działania związane z tym podmiotem.
Reputacja pojawia się jako wynik liczbowy od 0 do 100. Microsoft wyprowadza wynik na podstawie własnych danych i reguł uczenia maszynowego — każdej przypisanej do poziomu Wysoki, Średni lub Niski — które oceniają takie czynniki jak domena najwyższego poziomu, dostawca hostingu, serwer nazw, rejestrator oraz cechy certyfikatu TLS. Oceniaj te czynniki całościowo: kombinacja wskaźników, a nie pojedynczy, przewiduje, czy podmiot jest prawdopodobnie złośliwy. Hosty, domeny i adresy IP dzielą się na następujące kategorie na podstawie ich wyniku:
| Score | Category | Opis |
|---|---|---|
| 75–100 | Złośliwy | Potwierdzone powiązania ze znaną złośliwą infrastrukturą na liście blokowanej Microsoft, z dopasowaniem do reguł uczenia maszynowego wykrywających podejrzaną aktywność. |
| 50–74 | Podejrzane | Prawdopodobnie powiązane z podejrzaną infrastrukturą opartą na dopasowaniu do trzech lub więcej reguł uczenia maszynowego. |
| 25–49 | Obojętna | Pasuje do co najmniej dwóch zasad uczenia maszynowego. |
| 0–24 | Unknown | Zwracałem mecze z jedną lub zerową zasadą. |
Raporty o zagrożeniach przypisywanych
Gdy Microsoft łączy jednostkę ze znanym aktorem zagrożeń lub kampanią, sekcja raportów o zagrożeniach przypisanych pokazuje powiązane raporty analizy zagrożeń. Te raporty zawierają kontekst taktyki, technik i procedur aktora zagrożeń oraz pomagają analitykom zrozumieć szerszy poziom zagrożeń.
Relacje infrastruktury (adresy IP i domeny)
Dla podmiotów adresów IP i domen sekcja relacji infrastrukturalnych korzysta z danych internetowych Microsoft — zbieranych za pomocą pasywnego DNS (PDNS), skanowania portów oraz infrastruktury indeksującej sieci — aby ujawnić analizę infrastruktury połączonej i wspierającej. Ta sekcja zawiera następujące elementy:
- Rekordy DNS – Historyczne i aktualne dane dotyczące rozwiązywania DNS, w tym odwrócone DNS, które pokazują, które domeny zostały rozwiązane na dany adres IP, a które odwrotnie w czasie.
- Informacje WHOIS — szczegóły rejestracji domeny, w tym rejestrujący, daty i rejestrator.
- Pary hostów — relacje między hostami na podstawie obserwowanych połączeń w zawartości internetowej.
- Poddomeny — znane poddomeny skojarzone z domeną.
- Certyfikaty TLS/SSL — szczegóły certyfikatu , w tym wystawca, ważność i alternatywne nazwy podmiotów.
- Usługi — wykryto usługi sieciowe uruchomione w infrastrukturze.
- Składniki — technologie internetowe i struktury zidentyfikowane w infrastrukturze.
- Trackery — kody analizy internetowej i śledzenia obserwowane w infrastrukturze.
- Pliki cookie - nazwy plików cookie zaobserwowane w odpowiedziach z infrastruktury.
Analiza piaskownicy (adresy URL i pliki)
W przypadku obiektów URL i plików analiza w piaskownicy dostarcza wyniki detonacji pokazujące wskaźniki behawioralne zaobserwowane podczas uruchomienia obiektu w kontrolowanym środowisku.
Proces badania
Wzbogacanie jednostek integruje się bezpośrednio z przepływem pracy badania zdarzeń w Microsoft Defender. Typowy przepływ badania obejmuje:
- Otwórz zdarzenie w portalu Microsoft Defender i przejrzyj dowody zdarzenia.
- Wybierz jednostkę (adres IP, domenę, adres URL lub plik), aby otworzyć stronę jednostki.
- Zapoznaj się z kartą Przegląd , aby uzyskać kluczowe informacje o jednostce.
- Wybierz kartę Threat Intelligence Insights, aby wyświetlić dane uzupełniające z usługi Microsoft Threat Intelligence.
- Użyj analizy, aby ocenić ryzyko, zidentyfikować przypisanie aktora zagrożeń i zrozumieć relacje infrastruktury.
- Przejdź do powiązanych encji i raportów, aby kontynuować dochodzenie.