Ochrona predykcyjna w Microsoft Defender (wersja zapoznawcza)

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Ochrona predykcyjna (wersja zapoznawcza) to proaktywna strategia obrony mająca na celu przewidywanie i eliminowanie zagrożeń w ramach trwającego ataku. Ochrona predykcyjna rozszerza autonomiczny stos ochrony rozwiązania Microsoft Defender, zwiększając możliwości automatycznego powstrzymywania ataków dzięki proaktywnym działaniom.

Ten artykuł zawiera omówienie ochrony predykcyjnej, dzięki czemu można zrozumieć jej możliwości i zwiększyć poziom zabezpieczeń.

Dowiedz się, jak działa ochrona predykcyjna lub jak zarządzać osłoną predykcyjną w Microsoft Defender.

Dlaczego ochrona predykcyjna ma znaczenie

W typowym ataku obrońcy reagują po wykryciu złośliwego działania — ale atakujący poruszają się szybko. Zanim zainfekowane urządzenie zostanie zidentyfikowane, ruch boczny lub eksfiltracja danych mogą już trwać. Ochrona predykcyjna zmienia równowagę, działając podczas ataku, zanim osoba atakująca osiągnie kolejny cel.

Gdy ochrona predykcyjna staje się istotna:

  • W Twoim środowisku wykryto aktywny atak (na przykład naruszone urządzenie lub poświadczenia).
  • Usługa Defender identyfikuje inne zasoby, które są prawdopodobnie obiektami docelowymi na podstawie danych ekspozycji, wzorców zachowania osoby atakującej i topologii organizacyjnej.
  • Zamiast czekać, aż atakujący dotrze do tych zasobów, predykcyjne mechanizmy ochrony proaktywnie stosują ukierunkowane ograniczenia — takie jak izolowanie zagrożonych kont użytkowników, zaostrzanie ustawień zasad grupy (GPO) lub wymuszanie funkcji Safeboot — aby odciąć ścieżkę ataku.

Oznacza to, że zespoły ds. zabezpieczeń uzyskują krytyczny czas odpowiedzi. Zamiast w pośpiechu ręcznie izolować każdy potencjalnie zagrożony zasób, usługa Defender samodzielnie ogranicza możliwości atakującego, podczas gdy analitycy badają incydent.

Jak rozszerza się ochrona predykcyjna po automatycznym zakłóceniu ataku

Zmieniający się krajobraz zagrożeń powoduje brak równowagi: obrońcy muszą zabezpieczyć każdy zasób, podczas gdy atakujący potrzebują tylko jednego otwarcia. Tradycyjne mechanizmy obronne są reaktywne, reagując po rozpoczęciu złośliwej aktywności. Takie podejście zmusza obrońców do pogoni za atakującymi, którzy często działają zbyt szybko lub w zbyt trudny do uchwycenia sposób, aby można było ich wykryć w czasie rzeczywistym. Podczas gdy niektóre działania atakującego muszą być bezwzględnie blokowane, statyczne mechanizmy zapobiegania zakłócają produktywność i zwiększają obciążenie operacyjne.

Aby sprostać tym wyzwaniom, ochrona predykcyjna wzmacnia autonomiczny stos zabezpieczeń rozwiązania Defender, rozszerzając funkcję zakłócania ataków o proaktywne działania podejmowane w trakcie ataku, przewidując ryzyka i stosując ukierunkowane zabezpieczenia wyłącznie tam, gdzie są potrzebne.

To proaktywne podejście zmniejsza reaktywny pościg, minimalizuje obciążenia operacyjne, utrzymuje użyteczność i chroni środowisko, zanim osoby atakujące będą mogły przejść dalej.

Podczas gdy zakłócenie ataku identyfikuje i zawiera zagrożone zasoby, ochrona predykcyjna przewiduje potencjalny postęp ataku i proaktywnie ogranicza wrażliwe zasoby lub ścieżki. Na przykład, podczas gdy automatyczne powstrzymywanie ataków izoluje przejęte urządzenie, ochrona predykcyjna może proaktywnie ograniczać dostęp do poufnych danych na urządzeniach zagrożonych ryzykiem.

Ponieważ ochrona predykcyjna jest częścią tego samego autonomicznego stosu ochrony, zasady dotyczące zaufania i modelu sztucznej inteligencji opisane w przypadku zakłóceń ataku mają również zastosowanie do ochrony predykcyjnej. Aby uzyskać więcej informacji, zobacz Jak Defender ocenia poziom pewności na potrzeby automatycznej akcji i Jak funkcja zakłócania ataków wykorzystuje sztuczną inteligencję.

Jak działa ochrona predykcyjna

Ochrona predykcyjna wykorzystuje analizę predykcyjną i szczegółowe informacje w czasie rzeczywistym do dynamicznego identyfikowania pojawiających się zagrożeń i stosuje ukierunkowane zabezpieczenia.

Ochrona predykcyjna integruje kontekst stanu, aktywności i scenariusza w celu identyfikowania potencjalnych ścieżek i celów ataków, selektywnego wzmacniania krytycznych zasobów lub ograniczania ścieżek ataku w samą porę.

Takie podejście minimalizuje obciążenie operacyjne i zapewnia zespołom ds. zabezpieczeń więcej czasu na reagowanie. Na przykład ochrona predykcyjna może dynamicznie ograniczać dostęp do dane poufne dla urządzeń zidentyfikowanych jako zagrożone, co zmniejsza potrzebę stosowania szerokich ograniczeń w całym środowisku.

Ochrona predykcyjna opiera się na dwóch filarach:

  • Przewidywania
    • Obejmuje analizowanie analizy zagrożeń, zachowania osoby atakującej, przeszłych zdarzeń i narażenia organizacji.
    • Usługa Defender używa tych danych przewidywania do identyfikowania pojawiających się zagrożeń, zrozumienia prawdopodobnego postępu ataku i wnioskowania ryzyka dotyczącego nieskompromitowanych zasobów.
  • Egzekwowanie stosuje zapobiegawcze zabezpieczenia, aby w czasie rzeczywistym zakłócać potencjalne ścieżki ataku.

To podwójne podejście zapewnia, że ochrona jest zarówno precyzyjna, jak i terminowa.

Logika przewidywania

Przewidywanie umożliwia organizacjom identyfikowanie zagrożonych zasobów i stosowanie dostosowanych zabezpieczeń w czasie rzeczywistym. Przewidywanie koncentruje się na pojawiających się zagrożeniach, a nie na statycznej zapobieganiu, co minimalizuje tarcie operacyjne i zapewnia, że środki bezpieczeństwa są stosowane dokładnie tam, gdzie jest to konieczne. Jeśli na przykład zostanie wykryte określone narzędzie atakujące, ochrona predykcyjna może wywnioskować następny prawdopodobny cel na podstawie wzorców ataków z przeszłości.

Usługa Defender używa wielu warstw szczegółowych informacji do dokładnego przewidywania:

  • Analiza zagrożeń dostosowuje obserwowaną aktywność do znanych narzędzi i taktyk atakujących.
  • Uczenie się z poprzednich zdarzeń służy do rozpoznawania wzorców statystycznych i ekstrapolowania najbardziej prawdopodobnych następnych kroków.
  • Dane ekspozycji organizacji służą do mapowania struktury środowiska — które zasoby i tożsamości są połączone, jakie uprawnienia mają te tożsamości, jakie istnieją luki w zabezpieczeniach lub błędy konfiguracji oraz jak ryzyko może być propagowane między nimi.

Wspólnie te szczegółowe informacje umożliwiają dynamiczne zrozumienie środowiska i jego zagrożeń.

Logika oparta na grafach

Logika przewidywania oparta na grafach wypełnia lukę między systemami przed naruszeniami i po naruszeniu zabezpieczeń, zapewniając ujednolicony widok aktywności osoby atakującej w topologii organizacyjnej. Ten ujednolicony widok obejmuje zasoby, połączenia i luki w zabezpieczeniach organizacji. Logika oparta na grafie łączy dane aktywności na żywo z mapą strukturalną środowiska.

Ta integracja umożliwia usłudze Defender dynamiczne dostosowywanie ochrony w oparciu o najbardziej krytyczne luki w zabezpieczeniach, umożliwiając priorytetyzację obrony w czasie rzeczywistym i zatrzymywanie osób atakujących przed dotarciem do krytycznych zasobów.

Proces obejmuje trzy kluczowe etapy:

  1. Usługa Defender nakłada działania po naruszeniu zabezpieczeń na wykres narażenia organizacji, tworząc kompleksowy widok potencjalnych ścieżek ataku.
  2. Usługa Defender identyfikuje skalę oddziaływania — czyli powiązane zasoby, na które może mieć wpływ zidentyfikowane działanie.
  3. Modele rozumowania przewidują ścieżki, które najprawdopodobniej przyjmą osoby atakujące, uwzględnianie zachowań w przeszłości, cech zasobów i luk w zabezpieczeniach środowiska.

Ta dynamiczna wiedza umożliwia usłudze Defender przechodzenie poza reakcje reaktywne, umożliwiając ochronę just in time, która zatrzymuje osoby atakujące przed dotarciem do krytycznych zasobów.

Akcje ochrony predykcyjnej

Ochrona predykcyjna używa usługi Defender do akcji opartych na punktach końcowych. Do korzystania z tych akcji potrzebna jest licencja usługi Defender for Endpoint. Aby uzyskać listę akcji, zobacz Zautomatyzowane akcje odpowiedzi.

Następne kroki

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.