Badanie tożsamości

W Microsoft Defender tożsamość reprezentuje osobę lub jednostkę w organizacji. Użytkownicy często mają wiele kont między dostawcami, takimi jak lokalna usługa Active Directory, Microsoft Entra ID, aplikacje SaaS i inne adresy IP. Usługa Defender skoreluje te konta z jedną tożsamością.

Każdy identyfikator ma konto podstawowe. Gdy wiele kont jest skojarzonych z tożsamością, Microsoft Defender wyznacza jedno konto jako podstawowe i używa go do szczegółów profilu na poziomie tożsamości.

Strona Tożsamość konsoliduje szczegóły tożsamości, obserwowaną aktywność, alerty i ekspozycję na połączone konta, dzięki czemu zespoły zabezpieczeń mogą szybko ocenić ryzyko, określić możliwe naruszenie zabezpieczeń, zrozumieć dostęp tożsamości w całym środowisku i odpowiedzieć na nie za pomocą akcji korygowania. Możesz otworzyć stronę Tożsamość, wybierając tożsamość z kilku obszarów w portalu Microsoft Defender, w tym:

  • Wykaz tożsamości
  • Kolejka alertów
  • Strony poszczególnych alertów
  • Zdarzenia lub urządzenia
  • Wyniki zaawansowanego wyszukiwania
  • Dziennik aktywności
  • Centrum akcji

Strona „Tożsamość” jest podzielona na sekcję górną i zestaw kart. W górnej sekcji przedstawiono kontekst tożsamości, taki jak informacje o organizacji i tagi, oraz menu Akcje . Użyj zakładek, aby przejrzeć szczegóły podsumowania, powiązane alerty i pogłębione widoki dochodzenia.

  • Informacje o organizacji: stanowisko, dział i inne informacje o tożsamości.
  • Tagi konta: tagi usługi Active Directory skojarzone z tożsamością

Zrzut ekranu przedstawiający stronę Tożsamość w portalu Microsoft Defender.

Akcje związane z tożsamością

Na stronie Przegląd użyj menu Akcje , aby wyzwolić akcje korygowania tożsamości. Działania dotyczą kont skojarzonych z tożsamością i zależą od tego, które łączniki są włączone — mogą one obejmować Active Directory w środowisku lokalnym, Microsoft Entra ID, systemy zarządzania tożsamością i dostępem (IAM) oraz aplikacje SaaS. Dostępne akcje mogą obejmować wyłączanie lub włączanie kont, odwołowanie sesji, wymuszanie zmiany hasła i oznaczanie użytkownika jako naruszonego. Możesz również wyświetlić ustawienia konta tożsamości.

Aby uzyskać pełną listę akcji korygowania oraz dostawców tożsamości i połączonych aplikacji, które je obsługują, zobacz Akcje korygowania w Microsoft Defender for Identity.

Zrzut ekranu strony tożsamości z wyświetlonym menu działań dotyczących tożsamości.

Karta przeglądowa

Karta Przegląd zawiera migawkę wysokiego poziomu, która pomaga analitykom szybko ocenić ryzyko i zdecydować, czy wymagane jest dokładniejsze badanie.

Karta Przegląd zawiera sekcje dotyczące następujących elementów:

  • Szczegóły jednostki
  • Zdarzenia i alerty
  • Skojarzone interaktywne urządzenia logowania

Szczegóły jednostki

Panel szczegółów obiektu zawiera podsumowanie kluczowych informacji o tożsamości oraz sygnałów dochodzeniowych, w tym:

  • Atrybuty i informacje kontaktowe w usłudze Microsoft Entra ID
  • Wskazówki dotyczące ochrony i zagrożeń dla użytkowników
  • Sygnatury czasowe po raz pierwszy i ostatnio widziane
  • Liczba urządzeń, na których zalogowano się przy użyciu tej tożsamości
  • Połączone konta użytkowników, urządzenia i członkostwo w grupach
  • Powiązane alerty i zdarzenia pogrupowane według ważności

Inne szczegóły są wyświetlane w zależności od włączonych usług i funkcji. Przykład:

  • Środowiska z usługą Microsoft Defender for Identity mogą wyświetlać:
    • Flagi kontroli konta usługi Active Directory, takie jak hasło nigdy nie wygasa lub stan blokady konta
    • Drzewo organizacji, które pokazuje pozycję tożsamości w hierarchii raportowania.
  • (Wersja zapoznawcza) W środowiskach z Zarządzanie ryzykiem wewnętrznym w Microsoft Purview można wyświetlać poziom istotności ryzyka wewnętrznego użytkownika i uzyskiwać wgląd w podejrzane działania użytkownika na stronie użytkownika. Wybierz ważność ryzyka wewnętrznego, aby wyświetlić szczegółowe informacje o ryzyku dotyczące użytkownika.
  • (wersja zapoznawcza) W środowiskach korzystających z Microsoft Sentinel User and Entity Behavior Analytics (UEBA) można wyświetlić:
    • Trzy najważniejsze anomalie UEBA użytkownika z ostatnich 30 dni.
    • Łącza do uruchamiania gotowych zaawansowanych zapytań wyszukiwania i wyświetlania wszystkich zachowań anomalnych związanych z użytkownikiem na karcie zdarzeń Microsoft Sentinel.

Karta Zdarzenia i alerty

Zakładka Incydenty i alerty zawiera listę wszystkich alertów i incydentów powiązanych z tą tożsamością w ramach obsługiwanego okresu przechowywania. Aby uzyskać szczegółowy opis określonego elementu, zobacz stronę zdarzeń lub stronę alertów.

Zrzut ekranu przedstawiający kartę Zdarzenia i alerty na stronie Tożsamość w Microsoft Defender.

Widoczne na karcie Organizacja

Karta Zaobserwowane w organizacji pokazuje, gdzie i jak tożsamość pojawia się w środowisku, pomagając analitykom zrozumieć zasięg wpływu i potencjalne przemieszczanie boczne.

Zrzut ekranu przedstawiający kartę Zaobserwowane w organizacji na stronie Tożsamości w usłudze Microsoft Defender.

Ta karta może zawierać:

Sekcja Opis
Konta Wszystkie konta skojarzone z tożsamością w różnych systemach tożsamości, w tym automatycznie i ręcznie skorelowane konta. Analitycy mogą ręcznie łączyć inne powiązane konta. Wskaźnik pokazuje, które konto jest kontem podstawowym.
Urządzenia Urządzenia, na których zalogowano tę tożsamość. Zwykle pokazuje to ostatnią aktywność,
Lokalizacje Obserwowane lokalizacje dla logowań
Grupy Grupy powiązane z tożsamością (jeśli są dostępne)

Konta podstawowe

Każda tożsamość może zawierać wiele powiązanych kont od różnych dostawców tożsamości. Microsoft Defender identyfikuje jedno konto jako konto podstawowe i używa wartości profilu tego konta dla pól na poziomie tożsamości, takich jak nazwa wyświetlana i stanowisko.

Microsoft Defender używa wewnętrznej logiki korelacji do określenia konta podstawowego.

W tabeli Konta konto główne jest identyfikowane ikoną konta głównego obok nazwy wyświetlanej konta.

Karta Ocena ryzyka

Karta Ocena ryzyka podsumowuje poziom ryzyka tożsamości, łącząc działanie alertu z atrybutami tożsamości, takimi jak przypisania ról i klasyfikacja poufności. Użyj tej karty, aby zrozumieć wynik ryzyka tożsamości, zidentyfikować czynniki przyczyniające się i ustalić priorytet badania.

Sekcja Opis
Podsumowanie ryzyka Wyświetlacze:
  • Ogólny wynik ryzyka tożsamości (0–100)
  • Jak tożsamość porównuje się z innymi tożsamościami w organizacji według percentyla
  • Zestawy kont powiązane z tożsamością
  • Poziom ryzyka Microsoft Entra ID dla każdego konta Microsoft Entra, w tym czas ostatniej aktualizacji. Wybierz poziom ryzyka Microsoft Entra ID, aby wyświetlić szczegóły osi czasu
  • Prawdopodobieństwo naruszenia zabezpieczeń
  • Wpływ naruszenia zabezpieczeń
Prawdopodobieństwo naruszenia zabezpieczeń Pokazuje poziom istotności prawdopodobieństwa oraz dzieli alerty według etapu łańcucha ataku MITRE ATT&CK (na przykład wstępny dostęp, utrzymanie dostępu i eskalacja uprawnień) dla każdego zestawu kont.
Wpływ naruszenia zabezpieczeń Pokazuje poziom potencjalnego wpływu na podstawie poziomu krytyczności tożsamości, klasyfikacji (na przykład Administrator globalny) i przypisań ról w usłudze Microsoft Entra Privileged Identity Management (PIM).
Trend ryzyka Wykres liniowy pokazujący zmianę wyniku ryzyka w konfigurowalnym okresie (na przykład 30 dni). Wybierz pozycję Przejdź do osi czasu, aby wyświetlić pełną oś czasu aktywności.
Szczegóły prawdopodobieństwa naruszenia Wykres słupkowy przedstawiający rozkład alertów w kategoriach MITRE ATT&CK oraz tabelę alertów z możliwością filtrowania. Użyj przełącznika Tylko aktywne alerty, aby skupić się na nierozwiązanych alertach. Filtruj według zestawu kont, stanu lub etapu łańcucha zabijania.

Akcja Potwierdź bezpieczeństwo obejmuje teraz ryzyko Resetuj zarówno dla oceny ryzyka tożsamości, jak i poziomu ryzyka Microsoft Entra. Aby uzyskać więcej informacji, zobacz Akcje korygowania w Microsoft Defender for Identity.

Uwaga

Ryzyko związane z tożsamością w Microsoft Defender for Identity wykorzystuje automatyczny mechanizm stopniowego wygaszania, co umożliwia zespołowi SOC ustalanie priorytetów. Jeśli nie zostaną wykryte żadne nowe czynniki ryzyka, wskaźnik ryzyka tożsamości zostanie zmniejszony wraz z upływem czasu. Microsoft Entra ID utrzymuje własny poziom ryzyka niezależnie i nie stosuje jego obniżania w czasie. W rezultacie możesz zobaczyć poziom ryzyka Entra bez odpowiadającego mu wskaźnika ryzyka tożsamości, gdy czas aktualizacji ryzyka Entra przypada ponad 30 dni wstecz.

Karta Osi czasu

Zakładka Oś czasu oferuje chronologiczny, skoncentrowany na tożsamości widok aktywności i alertów powiązanych z tożsamością w całym Twoim środowisku: lokalna usługa Active Directory, Microsoft Entra ID, IAM i innych dostawców tożsamości, aplikacje SaaS, chmura i punkty końcowe. Agreguje dane z zintegrowanych produktów bezpieczeństwa Microsoft, takich jak Microsoft Defender for Identity, Ochrona punktu końcowego w usłudze Microsoft Defender, Microsoft Defender for Cloud Apps oraz Microsoft Sentinel.

Oś czasu łączy logowania, zdarzenia audytowe, sygnały ryzyka, zastosowane kontrole oraz oceny Dostępu Warunkowego wraz ze wszystkimi działaniami obciążenia, dzięki czemu można odtworzyć sekwencje działań i korelować zdarzenia podczas dochodzenia. Ponieważ aktywność jest skorelowana na poziomie tożsamości, oś czasu obejmuje zdarzenia, w których tożsamość jest aktorem lub celem. Obejmuje każde konto powiązane z tożsamością, w tym konta ręczne i oparte na politykach (niestandardowe). Zduplikowane zdarzenia są usuwane, aby ta sama aktywność nie była wyświetlana dwa razy; na przykład, gdy logowanie pojawia się zarówno w danych Entra ID, jak i aplikacji chmurowej, oś czasu faworyzuje źródło Entra ID.

Zrzut ekranu przedstawiający kartę Oś czasu na stronie Tożsamość w Microsoft Defender.

Typy działań wyświetlanych na osi czasu

Na osi czasu są dostępne następujące typy danych:

  • Alerty użytkownika, których dotyczy problem
  • Działania Active Directory i Microsoft Entra ID, w tym logowania Microsoft Entra oraz zdarzenia Microsoft Graph (audyt)
  • Microsoft Entra ID sygnały ryzyka oraz wyniki oceny dostępu warunkowego, pokazane w linii
  • Zdarzenia aplikacji w chmurze
  • Zdarzenia logowania urządzenia
  • Zmiany usług katalogowych
  • Działania związane z niestandardowymi (ręcznie lub opartymi na politykach) powiązanymi kontami

Tabele zagregowane w oś czasu

Oś czasu czerpie z wielu zaawansowanych tabel polowań i normalizuje je w jeden schemat. Do budowy osi czasu tożsamości używa się następujących tabel:

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

Schemat osi czasu

Oś czasu normalizuje zdarzenia z różnych tabel źródłowych w jednolity schemat. Niektóre kolumny są wyświetlane domyślnie; inne można dodać z kolumn Personalizacja. Dostępne są następujące kolumny:

Uwaga

Pole jest wypełniane tylko wtedy, gdy istnieje w tabeli źródłowej dla danego zdarzenia. Jeśli tabela źródłowa nie podaje wartości dla kolumny, ta kolumna jest pusta dla zdarzenia.

Kolumna Typ Domyślnie wyświetlane Domyślnie filtrowalne
Time Data i czas Tak Tak
Typ Enum (Wydarzenie lub Alert) Tak Tak
Title Sznurek Tak Tak
Identyfikator konta dostawcy źródłowego Sznurek Tak Tak
Nazwa wyświetlana konta Sznurek Tak Tak
Dostawca źródłowy Sznurek Tak Tak
adres IP Sznurek Tak Tak
Urządzenie Sznurek Tak Tak
Ryzyko/Nasilenie Sznurek Tak Tak
Lokalizacja Sznurek Tak Tak
Zasady dostępu warunkowego Dynamic Tak Nie.
Tabela źródłowa Sznurek Tak Nie.
Obszar roboczy Sentinel Sznurek Nie. Nie.
Target Dynamic Nie. Nie do filtrowania
Identyfikator sesji Sznurek Nie. Nie.
Unikatowy identyfikator tokenu Sznurek Nie. Nie.
Dodatkowe informacje Dynamic Nie. Nie do filtrowania
ReportId Sznurek Nie. Nie.

Panel szczegółów wydarzenia

Wybierz zdarzenie na osi czasu, aby otworzyć boczny panel ze szczegółami wydarzenia. Panel porządkuje informacje w zakładki. W przypadku zdarzeń logowania Microsoft Entra ID, panel zawiera zakładkę Dostęp Warunkowy, która pokazuje polityki dostępu warunkowego oceniane podczas logowania, w tym nazwę każdej polityki, kontrolę przyznania oraz wynik (na przykład Sukces, Nie zastosowano lub Blok). Przegląd tych wyników oceny pomaga analitykom zrozumieć, które środki stosowane podczas dochodzenia.

Zrzut ekranu szczegółów zdarzenia logowania na osi czasu Identity pokazuje wyniki oceny polityki dostępu warunkowego.

Karta Zalecenia dotyczące zabezpieczeń

Na karcie Zalecenia dotyczące zabezpieczeń wyświetlane są oceny kondycji zabezpieczeń związane z tożsamością, zidentyfikowane za pomocą funkcji Identity Security Posture Management (ISPM). Te zalecenia wyróżniają błędne konfiguracje lub ryzykowne ustawienia na kontach tożsamości, a wybranie rekomendacji powoduje otwarcie szczegółów w temacie Wskaźnik bezpieczeństwa Microsoft for remediation guidance (Wskaźnik bezpieczeństwa firmy Microsoft w celu uzyskania wskazówek dotyczących korygowania).

Zrzut ekranu przedstawiający kartę Zalecenia dotyczące zabezpieczeń na stronie Tożsamość w Microsoft Defender.

Karta Ścieżki ataku

Karta Ścieżki ataku przedstawia potencjalne ścieżki ruchu bocznego, które dotyczą tej tożsamości lub do niej prowadzą. Te szczegółowe informacje ułatwiają zespołom ds. zabezpieczeń zrozumienie możliwych do wykorzystania relacji i zmniejszenie obszaru ataków opartego na tożsamościach.

Zakładka Zasady

Na karcie Zasady są wyświetlane zasady zabezpieczeń związane z tożsamością, które są istotne dla tożsamości na podstawie jej atrybutów, ról i obserwowanych działań.

Ten widok zapewnia kontekst badania, pokazując, które zasady mają zastosowanie do tożsamości i jak wpływają na dostęp lub ocenę ryzyka. Zasadami zarządza się gdzie indziej; ta karta pomaga analitykom powiązać stosowanie zasad z logowaniami, alertami i ustaleniami dochodzenia.

Karta „Eksplorator tożsamości” (wersja zapoznawcza)

Uwaga

Zakładka Eksplorator tożsamości wymaga licencji usługi Microsoft Sentinel Data Lake.

Na karcie Eksplorator tożsamości jest używany graf wyszukiwania zagrożeń do wizualizacji ścieżek ataków na tożsamości i scenariuszy ekspozycji w postaci interaktywnych grafów. Wykres jest wstępnie wypełniony bieżącą tożsamością, więc możesz natychmiast zobaczyć, jak tożsamość odnosi się do innych jednostek w środowisku.

Użyj Eksploratora tożsamości, aby odkryć ścieżki ruchu bocznego, ścieżki eskalacji uprawnień oraz ryzyka związane z dostępem do poświadczeń powiązane z tą tożsamością.

Zrzut ekranu przedstawiający kartę Eksplorator tożsamości na stronie Tożsamość przedstawiającą mapę relacji jednostki z węzłami tożsamości i połączeniami.

Wyszukiwanie ze wstępnie zdefiniowanymi scenariuszami

Wybierz pozycję Wyszukaj ze wstępnie zdefiniowanymi scenariuszami , aby uruchamiać zapytania skoncentrowane na tożsamości. Każdy scenariusz odpowiada jednej lub większej liczbie technik MITRE ATT&CK i koncentruje się na określonym typie ryzyka związanego z tożsamością.

Zrzut ekranu przedstawiający panel wstępnie zdefiniowanych scenariuszy tożsamości w Eksploratorze tożsamości.

W poniższej tabeli opisano wstępnie zdefiniowane scenariusze tożsamości dostępne w Eksploratorze tożsamości.

Scenariusz Opis Technika MITRE
Zsynchronizowano użytkowników Entra mających uprawnienia do aplikacji OAuth, co umożliwia uwierzytelnienie jako uprzywilejowany Service Principal Aplikacje OAuth działające jako uprzywilejowane jednostki usługi, które mogą uzyskiwać dostęp do zasobów bez interakcji z użytkownikiem. Eskalacja uprawnień, przemieszczanie się boczne
Użytkownicy nieuprzywilejowieni mają ścieżkę prowadzącą do poufnego użytkownika/grupy (lokalnie/w chmurze) Nieuprzywilejowani użytkownicy, którzy mają ścieżki prowadzące do wrażliwych tożsamości, co wskazuje na możliwość eskalacji uprawnień. Eskalacja uprawnień, przemieszczanie się boczne
Konta usług z dostępem RDP do urządzenia krytycznego Konta usług, które mogą zdalnie uzyskiwać dostęp do krytycznych urządzeń za pośrednictwem protokołu RDP, co powoduje trwałe ryzyko dostępu w przypadku naruszenia zabezpieczeń. Ruch boczny
Użytkownicy protokołu Kerberoastable ze ścieżką do krytycznego zasobu Użytkownicy protokołu Kerberoastable ze ścieżkami ataku do krytycznych zasobów, co pozwala na ataki haseł w trybie offline, które mogą prowadzić do eskalacji uprawnień. Eskalacja uprawnień, dostęp do poświadczeń
Zsynchronizowani użytkownicy Entra z bezpośrednimi uprawnieniami do zasobów w chmurze Użytkownicy Microsoft Entra z uprawnieniami hybrydowymi do wielu zasobów w chmurze, naruszający granice bezpieczeństwa i zasadę najmniejszych uprawnień. Ruch boczny
Zewnętrzni użytkownicy Entra z bezpośrednimi uprawnieniami do zasobów w chmurze Tożsamości zewnętrzne z bezpośrednim dostępem do zasobów w chmurze, reprezentujące ryzyko innych firm i możliwą ekspozycję na dane. Ruch boczny
Nieuprzywilejowani użytkownicy z możliwością przejęcia własnej domeny AD (DCSync) Nieuprzywilejowani użytkownicy mający ścieżki umożliwiające pełne przejęcie domeny Active Directory przez DCSync. Eskalacja uprawnień, dostęp do poświadczeń
Użytkownicy nieuprzywilejowieni, którzy mogą dotrzeć do grupy Administratorzy domeny (<5 przeskoków) Użytkownicy nieuprzywilejowieni, którzy mogą dotrzeć do grupy Administratorzy domeny w mniej niż pięciu krokach. Eskalacja uprawnień, przemieszczanie się boczne
Użytkownicy asreproastable ze ścieżką do krytycznego zasobu Konta podatne na atak AS-REP Roasting, z dostępem do krytycznych zasobów, które mogą zostać zaatakowane metodą łamania haseł w trybie offline. Eskalacja uprawnień, dostęp do poświadczeń
Nieuprzywilejowane konto użytkownika, które jest używane na wielu urządzeniach, ma uprawnienia do logowania przez RDP do zasobów krytycznych (lokalnie / w chmurze) Nieuprzywilejowanych użytkowników uwidocznionych na wielu urządzeniach, którzy mogą zdalnie uzyskiwać dostęp do krytycznych zasobów za pośrednictwem protokołu RDP. Uzyskiwanie poświadczeń

Aby uzyskać więcej informacji na temat wykresu wyszukiwania zagrożeń i jego funkcji, zobacz Wyszukiwanie zagrożeń przy użyciu wykresu wyszukiwania zagrożeń.

karta zdarzeń Microsoft Sentinel

Gdy Microsoft Sentinel jest połączony z portalem Defender, ta karta pokazuje oś czasu w Microsoft Sentinel dla tej tożsamości. Oś czasu zawiera alerty skojarzone z tożsamością, w tym alerty wyświetlane również na karcie Zdarzenia i alerty oraz alerty utworzone przez Microsoft Sentinel. Pokazuje również wyszukiwania dodane do zakładek, które dotyczą tożsamości, zdarzeń aktywności z zewnętrznych źródeł danych oraz nietypowych zachowań zidentyfikowanych przez reguły anomalii Microsoft Sentinel.

Zrzut ekranu przedstawiający kartę Zdarzenia Microsoft Sentinel na stronie Tożsamości w Microsoft Defender.

Wyniki analizy

W sekcji Insights przedstawiono szczegółowe informacje o jednostkach, które są zapytaniami badawczymi zdefiniowanymi przez badaczy zabezpieczeń firmy Microsoft, aby pomóc analitykom w bardziej wydajnym badaniu tożsamości. Te szczegółowe informacje automatycznie wyróżniają kluczowe sygnały zabezpieczeń, takie jak aktywność logowania, zmiany w grupie i nietypowe zachowanie, oraz przedstawiają wyniki jako tabele i wykresy. Analizy są oparte na rozwiązaniu Microsoft Sentinel i połączonych z nim źródłach danych, w tym dziennikach Microsoft Entra ID oraz funkcji Microsoft Sentinel UEBA, jeśli jest włączona.

Typy analiz

Poniżej przedstawiono niektóre z widocznych informacji:

  • Użytkownicy równorzędni na podstawie członkostwa w grupach zabezpieczeń
  • Akcje według konta
  • Działania na koncie
  • Dzienniki zdarzeń wyczyszczone przez użytkownika
  • Dodawanie grup
  • Nietypowo wysoka liczba operacji w biurze
  • Dostęp do zasobów
  • Anomalnie wysoka liczba wyników logowania w usłudze Azure
  • Informacje o UEBA
  • Uprawnienia dostępu użytkowników do subskrypcji Azure
  • Wskaźniki zagrożeń związane z użytkownikiem
  • Szczegółowe informacje dotyczące listy obserwowanych (wersja zapoznawcza)
  • Działanie logowania w systemie Windows

Źródła danych na potrzeby szczegółowych informacji

Szczegółowe informacje są oparte na następujących źródłach danych:

  • Dziennik systemowy (Linux)
  • Zdarzenie Bezpieczeństwa (Windows)
  • AuditLogs (Microsoft Entra ID)
  • Dzienniki logowań (Tożsamość Microsoft Entra)
  • Działalność OfficeActivity (Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • Sygnał pulsu (agent Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Poznaj analizy w obszarze Zaawansowane wyszukiwanie zagrożeń

Aby dokładniej eksplorować wszelkie szczegółowe informacje, wybierz link towarzyszący szczegółowej analizie. To łącze otwiera stronę Zaawansowane wyszukiwanie zagrożeń z zapytaniem stanowiącym podstawę analizy oraz jego nieprzetworzonymi wynikami. Możesz zmodyfikować zapytanie lub przejść do szczegółów wyników, aby rozwinąć badanie.

Zrzut ekranu funkcji Zaawansowanego wyszukiwania zagrożeń z zapytaniem analitycznym.

Następne kroki