Planowanie przepływu pracy reagowania na zdarzenia w portalu Microsoft Defender

Note

Przypadki incydentów są dostępne w wersji zapoznawczej i stanowią zalecany sposób zarządzania incydentami w portalu Microsoft Defender. Dotychczasowy sposób obsługi incydentów pozostaje dostępny w tej wersji zapoznawczej. Ten artykuł zawiera wskazówki dotyczące przepływu pracy reagowania na incydenty, które mają zastosowanie zarówno do przypadków incydentów, jak i do doświadczeń z tradycyjnych incydentów.

W portalu Microsoft Defender incydenty bezpieczeństwa łączą powiązane alerty i kontekst dochodzenia, aby pomóc zespołowi operacji bezpieczeństwa zrozumieć, zarządzać i reagować na potencjalne ataki.

Ten artykuł zawiera wskazówki dotyczące procesu wstępnej oceny, analizy, powstrzymywania, rozwiązywania i przeglądu incydentów. Przyporządkowuje także działania związane z reagowaniem do poziomów doświadczenia osób reagujących na incydenty oraz ról zespołu ds. bezpieczeństwa.

Przykład przepływu pracy reagowania na zdarzenia w portalu Microsoft Defender

Oto przykład przepływu pracy na potrzeby reagowania na zdarzenia w portalu Microsoft Defender.

Przykład przepływu pracy reagowania na zdarzenia dla portalu Microsoft Defender.

Na bieżąco identyfikuj incydenty o najwyższym priorytecie do analizy i rozwiązania oraz przygotowuj je do reakcji.

Możesz używać reguł automatyzacji , aby automatycznie segregować, zarządzać lub reagować na niektóre incydenty w momencie ich tworzenia.

Rozważ następujące etapy i akcje przepływu pracy reagowania na zdarzenia dla własnego procesu:

Etapie Czynności
Oceń incydent i nadaj mu priorytet. Przeanalizuj powagę incydentu, priorytet, dotknięte aktywa, powiązane alerty oraz dostępny kontekst. Zidentyfikuj incydenty wymagające natychmiastowego działania, eskalacji lub dalszego monitorowania. Więcej informacji można znaleźć w sekcji Priorytetyzuj przypadki incydentów w portalu Microsoft Defender.
Zbadaj i przeanalizuj incydent. Przeanalizuj historię ataku, alerty, zagrożone aktywa, dowody, zautomatyzowane dochodzenia oraz powiązane działania, aby zrozumieć zakres, wpływ i zalecane działania reagujące. Więcej informacji można znaleźć w sekcji Zbadaj przypadki incydentów w portalu Microsoft Defender.
Powstrzymać i wyeliminować zagrożenie. Podejmij działania reagujące, aby zmniejszyć dodatkowe skutki i usunąć zagrożenie. Na przykład wyłącz użytkowników z infekcją, izoluj dotknięte urządzenia, blokuj złośliwe adresy IP lub zatwierdzaj działania naprawcze. Aby uzyskać więcej informacji, zobacz Zautomatyzowane badanie i reagowanie w Microsoft Defender XDR.
Odzyskaj uszkodzone zasoby. Przywróć dotkniętych użytkowników, urządzeń, obciążeń lub innych zasobów dzierżawców do stanu zaufania. Sprawdź, czy zagrożenie nie jest już aktywne.
Rozwiąż lub zamknij incydent. Dokumentuj wynik, klasyfikację, decyzję, działania reagujące oraz szczegóły rozwiązania. Upewnij się, że wymagane zadania i przekazania są wykonane. Więcej informacji można znaleźć w sekcji Zarządzaj przypadkami incydentów w portalu Microsoft Defender.
Przejrzyj i ulepsz ten proces. Przeanalizuj, co się wydarzyło, jakie działania podjęto i co można poprawić. W razie potrzeby zaktualizuj przepływy pracy, procedury, zasady, reguły automatyzacji, mechanizmy wykrywania lub konfigurację zabezpieczeń. Więcej informacji można znaleźć w podręcznikach reagowania na incydenty.

Aby uzyskać więcej informacji o reagowaniu na incydenty w produktach firmy Microsoft, zobacz Omówienie reagowania na incydenty.

Planowanie początkowych zadań zarządzania zdarzeniami

Skorzystaj z poniższych wskazówek, aby zaplanować początkowe zadania zarządzania incydentami na podstawie doświadczenia zespołu i roli w operacjach bezpieczeństwa.

Ocena poziomu doświadczenia respondentów

Skorzystaj z poniższych wskazówek dotyczących poziomu doświadczenia na potrzeby analizy zabezpieczeń i reagowania na zdarzenia.

Level Wskazówki
New Zacznij od prowadzonych przepływów pracy i priorytetyzacji incydentów. Przeanalizuj, które incydenty wymagają uwagi, przypisz własność, dokumentuj działania i wykorzystaj doświadczenie w dochodzeniu, aby zrozumieć alerty, zasoby, dowody i zalecane działania reagujące.
Doświadczony Używaj filtrów, kontekstu incydentów, szczegółów dochodzenia, wyników automatyzacji oraz powiązanych informacji o zagrożeniach, aby priorytetyzować reakcję. Zarządzaj pracami incydentowymi, badaj podmioty dotknięte, przeprowadzaj działania zapobiegające i naprawianie oraz dokumentuj rezultaty.
Advanced Wykorzystaj zaawansowane polowanie, analitykę zagrożeń, podręczniki reagowania na incydenty oraz automatyzację do badania złożonych incydentów, identyfikowania powiązanych działań, usprawniania wykrywania i udoskonalania procesów reagowania.

Definiowanie zadań według roli zespołu ds. zabezpieczeń

Skorzystaj z poniższych wskazówek dotyczących ról dla zespołu ds. zabezpieczeń.

Role Wskazówki
Specjalista ds. reagowania na incydenty (poziom 1) Sortuj incydenty, identyfikuj priorytetowe elementy, przypisuj własność, aktualizuj status i stopień powagi, dodaj tagi i komentarze, stosuj standardowe procedury reagowania oraz eskaluj w razie potrzeby.
Badacz zabezpieczeń lub analityk (warstwa 2) Badanie incydentów, przeglądanie alertów i dowodów, analiza zagrożonych aktywów, weryfikacja wyników automatycznych dochodzeń, przeprowadzanie działań ograniczających lub rekultywacyjne oraz dokumentowanie ustaleń.
Zaawansowany analityk zabezpieczeń lub łowca zagrożeń (warstwa 3) Badaj złożone lub o dużym znaczeniu incydenty, korzystaj z zaawansowanej analityki polowań i zagrożeń, identyfikuj powiązane aktywności, ulepszaj wykrywalność oraz aktualizuj podręczniki reagowania na incydenty.
Kierownik SOC Zdefiniuj procesy reagowania, modele własności, ścieżki eskalacji, oczekiwania na poziomie usług oraz procesy przeglądu po incydencie. Przeglądaj trendy incydentów i popraw gotowość operacyjną.