zarządzanie wielodostępowe w usłudze Microsoft Defender

Zarządzanie wieloma dzierżawami dla Microsoft Defender XDR i Microsoft Sentinel w portalu Defender zapewnia zespołom operacji zabezpieczeń jeden spójny widok wszystkich dzierżaw, którymi zarządzają. Ten widok umożliwia zespołom szybkie badanie zdarzeń i przeprowadzanie zaawansowanego wyszukiwania zagrożeń dla danych z wielu dzierżaw, co poprawia operacje zabezpieczeń.

Pomoc techniczna usługi Microsoft Sentinel

W przypadku każdej dzierżawy portal Defender umożliwia połączenie z jednym podstawowym obszarem roboczym i wieloma dodatkowymi obszarami roboczymi usługi Microsoft Sentinel. Na potrzeby tego artykułu obszar roboczy to obszar roboczy usługi Log Analytics z włączoną usługą Microsoft Sentinel.

Jeśli masz dzierżawców z obszarami roboczymi Microsoft Sentinel wdrożonymi w portalu Microsoft Defender, możesz:

  • Weryfikowanie incydentów i alertów na podstawie danych z systemów Security Information and Event Management (SIEM) oraz eXtended Detection and Response (XDR).
  • Proaktywnie przeszukuj dane SIEM i XDR w wielu dzierżawach.
  • Zarządzaj sprawami w wielu dzierżawcach.

Każdy obszar roboczy musi być dołączony do portalu usługi Defender oddzielnie dla każdej dzierżawy, tak jak w scenariuszu z jedną dzierżawą.

Więcej informacji można znaleźć w następujących artykułach:

Dostępność funkcji

Zarządzanie w środowisku wielodostępnym jest również dostępne dla klientów rządowych USA. Zapoznaj się z poniższą tabelą, aby zapoznać się z konkretnymi scenariuszami dla klientów GCC, GCC High, DoD i Komercyjnych.

Scenariusz Dostępność
Zarządzanie wieloma dzierżawcami Dostępne dla wszystkich klientów GCC, GCC High, DoD oraz komercyjnych.
Współpraca między chmurami — Zarówno klienci DoD, jak i GCC High mogą zarządzać dzierżawami w chmurach.

- Klienci GCC mogą zarządzać dzierżawami w chmurze komercyjnej.

Korzyści z zarządzania wielodostępnością

Do najważniejszych korzyści, które zapewnia zarządzanie w środowisku wielodostępnym dla Defender XDR i Microsoft Sentinel w portalu Defender, należą:

  • Scentralizowane miejsce do zarządzania zdarzeniami i przypadkami w różnych dzierżawach: Ujednolicony widok zapewnia analitykom SOC wszystkie informacje potrzebne do badania zdarzeń i przypadków w wielu dzierżawach, eliminując konieczność logowania się i wylogowywania się z każdej z nich.

  • Usprawnione aktywne wyszukiwanie zagrożeń: Obsługa wielu dzierżaw umożliwia zespołom SOC korzystanie z zaawansowanych funkcji wyszukiwania zagrożeń w usłudze Microsoft Defender XDR do tworzenia zapytań w języku Kusto Query Language (KQL), aby aktywnie wyszukiwać zagrożenia w wielu dzierżawach.

  • Zarządzanie wieloma klientami dla partnerów: partnerzy dostawcy usług zabezpieczeń zarządzanych (MSSP) mogą teraz uzyskać wgląd w przypadki, zdarzenia zabezpieczeń, alerty i wyszukiwanie zagrożeń dla wielu klientów za pośrednictwem jednego okienka szkła.

Co obejmuje zarządzanie środowiskiem wielodostępnym?

Następujące kluczowe funkcje są dostępne dla każdej dzierżawy, do której masz dostęp, w ramach zarządzania wieloma dzierżawami dla usług Microsoft Defender XDR i Microsoft Sentinel w portalu Defender:

Możliwości Opis
Zdarzenia & alerty>Incydentów Zarządzaj zdarzeniami pochodzącymi od wielu dzierżawców.
Zdarzenia & alerty>Alerty Zarządzanie alertami pochodzącymi z wielu dzierżaw.
Przypadki Zarządzaj sprawami pochodzącymi od wielu klientów.
Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń Proaktywnie wyszukuj próby wtargnięcia i aktywność związaną z naruszeniami u wielu dzierżawców jednocześnie.
Polowanie>Niestandardowe reguły wykrywania Wyświetlaj niestandardowe reguły wykrywania i zarządzaj nimi w wielu dzierżawach.
Zasoby>Urządzenia>Dzierżawcy Dla wszystkich dzierżawców oraz na poziomie konkretnego dzierżawcy analizuj liczbę urządzeń według różnych wartości, takich jak typ urządzenia, wartość urządzenia, status wdrożenia i status ryzyka.
Punkty końcowe>Zarządzanie podatnościami>Pulpit nawigacyjny Pulpit nawigacyjny Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender udostępnia zarówno administratorom zabezpieczeń, jak i zespołom ds. operacji zabezpieczeń zagregowane informacje o zarządzaniu lukami w zabezpieczeniach w wielu dzierżawach.
Punkty końcowe>Zarządzanie podatnościami>Dzierżawy Dla wszystkich dzierżawców oraz na poziomie poszczególnych dzierżawców przeglądaj informacje dotyczące zarządzania lukami w zabezpieczeniach w różnych obszarach, takich jak narażone urządzenia, zalecenia dotyczące zabezpieczeń, luki i krytyczne CVE.
Konfiguracja>Ustawienia Wyświetla dzierżawy, do których masz dostęp. Ta strona służy do wyświetlania dzierżaw i zarządzania nimi.
Zarządzanie wieloma dzierżawami>Grupy dzierżaw Uporządkuj dzierżawców, którymi zarządzasz, w nazwanych grupach i przełączaj widok wielu dzierżawców między tymi grupami.

Limitations

Zarządzanie środowiskami wielodostępnymi obsługuje pojedyncze obszary robocze w modelu wielodostępnym. Oznacza to, że można wykonywać zapytania dotyczące wielu dzierżaw i ich podstawowego obszaru roboczego za pośrednictwem zaawansowanego wyszukiwania zagrożeń bez usługi Lighthouse. Usługa Azure Lighthouse jest wymagana, jeśli chcesz wykonywać zapytania do dodatkowego obszaru roboczego w ramach innej dzierżawy (z poziomu funkcji Advanced Hunting, reguł analitycznych, skoroszytów itd.). W przypadku tych zapytań użyj operatora workspace() z portalu zarządzania wielodzierżawnego lub security.microsoft.com.

Następne kroki