Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Note
Przypadki incydentów są dostępne w wersji zapoznawczej i stanowią zalecany sposób zarządzania incydentami w portalu Microsoft Defender. Dotychczasowy sposób obsługi incydentów pozostaje dostępny w tej wersji zapoznawczej. Ten artykuł zawiera wskazówki dotyczące przepływu pracy reagowania na incydenty, które mają zastosowanie zarówno do przypadków incydentów, jak i do doświadczeń z tradycyjnych incydentów.
W portalu Microsoft Defender incydenty bezpieczeństwa łączą powiązane alerty i kontekst dochodzenia, aby pomóc zespołowi operacji bezpieczeństwa zrozumieć, zarządzać i reagować na potencjalne ataki.
Ten artykuł zawiera wskazówki dotyczące procesu wstępnej oceny, analizy, powstrzymywania, rozwiązywania i przeglądu incydentów. Przyporządkowuje także działania związane z reagowaniem do poziomów doświadczenia osób reagujących na incydenty oraz ról zespołu ds. bezpieczeństwa.
Przykład przepływu pracy reagowania na zdarzenia w portalu Microsoft Defender
Oto przykład przepływu pracy na potrzeby reagowania na zdarzenia w portalu Microsoft Defender.
Na bieżąco identyfikuj incydenty o najwyższym priorytecie do analizy i rozwiązania oraz przygotowuj je do reakcji.
Możesz używać reguł automatyzacji , aby automatycznie segregować, zarządzać lub reagować na niektóre incydenty w momencie ich tworzenia.
Rozważ następujące etapy i akcje przepływu pracy reagowania na zdarzenia dla własnego procesu:
| Etapie | Czynności |
|---|---|
| Oceń incydent i nadaj mu priorytet. | Przeanalizuj powagę incydentu, priorytet, dotknięte aktywa, powiązane alerty oraz dostępny kontekst. Zidentyfikuj incydenty wymagające natychmiastowego działania, eskalacji lub dalszego monitorowania. Więcej informacji można znaleźć w sekcji Priorytetyzuj przypadki incydentów w portalu Microsoft Defender. |
| Zbadaj i przeanalizuj incydent. | Przeanalizuj historię ataku, alerty, zagrożone aktywa, dowody, zautomatyzowane dochodzenia oraz powiązane działania, aby zrozumieć zakres, wpływ i zalecane działania reagujące. Więcej informacji można znaleźć w sekcji Zbadaj przypadki incydentów w portalu Microsoft Defender. |
| Powstrzymać i wyeliminować zagrożenie. | Podejmij działania reagujące, aby zmniejszyć dodatkowe skutki i usunąć zagrożenie. Na przykład wyłącz użytkowników z infekcją, izoluj dotknięte urządzenia, blokuj złośliwe adresy IP lub zatwierdzaj działania naprawcze. Aby uzyskać więcej informacji, zobacz Zautomatyzowane badanie i reagowanie w Microsoft Defender XDR. |
| Odzyskaj uszkodzone zasoby. | Przywróć dotkniętych użytkowników, urządzeń, obciążeń lub innych zasobów dzierżawców do stanu zaufania. Sprawdź, czy zagrożenie nie jest już aktywne. |
| Rozwiąż lub zamknij incydent. | Dokumentuj wynik, klasyfikację, decyzję, działania reagujące oraz szczegóły rozwiązania. Upewnij się, że wymagane zadania i przekazania są wykonane. Więcej informacji można znaleźć w sekcji Zarządzaj przypadkami incydentów w portalu Microsoft Defender. |
| Przejrzyj i ulepsz ten proces. | Przeanalizuj, co się wydarzyło, jakie działania podjęto i co można poprawić. W razie potrzeby zaktualizuj przepływy pracy, procedury, zasady, reguły automatyzacji, mechanizmy wykrywania lub konfigurację zabezpieczeń. Więcej informacji można znaleźć w podręcznikach reagowania na incydenty. |
Aby uzyskać więcej informacji o reagowaniu na incydenty w produktach firmy Microsoft, zobacz Omówienie reagowania na incydenty.
Planowanie początkowych zadań zarządzania zdarzeniami
Skorzystaj z poniższych wskazówek, aby zaplanować początkowe zadania zarządzania incydentami na podstawie doświadczenia zespołu i roli w operacjach bezpieczeństwa.
Ocena poziomu doświadczenia respondentów
Skorzystaj z poniższych wskazówek dotyczących poziomu doświadczenia na potrzeby analizy zabezpieczeń i reagowania na zdarzenia.
| Level | Wskazówki |
|---|---|
| New | Zacznij od prowadzonych przepływów pracy i priorytetyzacji incydentów. Przeanalizuj, które incydenty wymagają uwagi, przypisz własność, dokumentuj działania i wykorzystaj doświadczenie w dochodzeniu, aby zrozumieć alerty, zasoby, dowody i zalecane działania reagujące. |
| Doświadczony | Używaj filtrów, kontekstu incydentów, szczegółów dochodzenia, wyników automatyzacji oraz powiązanych informacji o zagrożeniach, aby priorytetyzować reakcję. Zarządzaj pracami incydentowymi, badaj podmioty dotknięte, przeprowadzaj działania zapobiegające i naprawianie oraz dokumentuj rezultaty. |
| Advanced | Wykorzystaj zaawansowane polowanie, analitykę zagrożeń, podręczniki reagowania na incydenty oraz automatyzację do badania złożonych incydentów, identyfikowania powiązanych działań, usprawniania wykrywania i udoskonalania procesów reagowania. |
Definiowanie zadań według roli zespołu ds. zabezpieczeń
Skorzystaj z poniższych wskazówek dotyczących ról dla zespołu ds. zabezpieczeń.
| Role | Wskazówki |
|---|---|
| Specjalista ds. reagowania na incydenty (poziom 1) | Sortuj incydenty, identyfikuj priorytetowe elementy, przypisuj własność, aktualizuj status i stopień powagi, dodaj tagi i komentarze, stosuj standardowe procedury reagowania oraz eskaluj w razie potrzeby. |
| Badacz zabezpieczeń lub analityk (warstwa 2) | Badanie incydentów, przeglądanie alertów i dowodów, analiza zagrożonych aktywów, weryfikacja wyników automatycznych dochodzeń, przeprowadzanie działań ograniczających lub rekultywacyjne oraz dokumentowanie ustaleń. |
| Zaawansowany analityk zabezpieczeń lub łowca zagrożeń (warstwa 3) | Badaj złożone lub o dużym znaczeniu incydenty, korzystaj z zaawansowanej analityki polowań i zagrożeń, identyfikuj powiązane aktywności, ulepszaj wykrywalność oraz aktualizuj podręczniki reagowania na incydenty. |
| Kierownik SOC | Zdefiniuj procesy reagowania, modele własności, ścieżki eskalacji, oczekiwania na poziomie usług oraz procesy przeglądu po incydencie. Przeglądaj trendy incydentów i popraw gotowość operacyjną. |
Treści powiązane
- Priorytetyzuj przypadki incydentów w portalu Microsoft Defender
- Zarządzaj przypadkami incydentów w portalu Microsoft Defender
- Badanie przypadków incydentów w portalu Microsoft Defender
- Łączenie i dzielenie przypadków incydentów w portalu Microsoft Defender
- Reguły automatyzacji Microsoft Sentinel
- Podręczniki dotyczące reagowania na zdarzenia
- Omówienie reagowania na zdarzenia