Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Intel Explorer zapewnia scentralizowane doświadczenie wyszukiwania i badania informacji o zagrożeniach w portalu Microsoft Defender. Możesz także używać Intel Explorera do tworzenia i zarządzania informacjami o zagrożeniach Microsoft Sentinel.
Użyj Eksploratora Intela, aby:
- Wyszukaj i filtruj informacje o zagrożeniach.
- Twórz obiekty analizy zagrożeń STIX.
- Zarządzaj danymi wywiadowczymi o zagrożeniach za pomocą reguł pozyskiwania.
- Zarządzaj relacjami między obiektami wywiadu zagrożeń.
- Dodaj tagi i edytuj obiekty wywiadu zagrożeń.
- Zbadaj wskaźniki i powiązaną infrastrukturę.
- Wyszukuj analizy zagrożeń za pomocą funkcji Zaawansowane wyszukiwanie.
- Eksportuj informacje o zagrożeniach do wspieranych miejsc TAXII.
Note
Starszy samodzielny portal Microsoft Threat Intelligence oraz starsze środowisko Intel Explorer zostały wycofane 1 sierpnia 2026 r. Ten artykuł opisuje doświadczenie związane z wywiadem zagrożeń zintegrowanym z portalem Microsoft Defender. Więcej informacji można znaleźć w artykule Przejście do nowego doświadczenia wywiadu zagrożeń.
Prerequisites
Przed rozpoczęciem:
- Publicznie dostępne dane Microsoft Threat Intelligence są dostępne dla klientów Microsoft Defender XDR bez dodatkowych opłat.
- Aby tworzyć i zarządzać inteligencją zagrożeń Microsoft Sentinel, potrzebne są uprawnienia osoby z Microsoft Sentinel Contributor lub wyższej pozycji.
- Aby zaimportować lub wyeksportować informacje o zagrożeniach, zainstaluj rozwiązanie Threat Intelligence w Microsoft Sentinel i włącz odpowiednie konektory. Więcej informacji można znaleźć w artykule Użyj STIX/TAXII do importu i eksportu informacji o zagrożeniach w Microsoft Sentinel.
Ważna
Microsoft Threat Intelligence może obejmować obserwacje aktywnej złośliwej infrastruktury oraz narzędzi przeciwników. Możesz bezpiecznie wyszukiwać podejrzane adresy IP, domeny i inne wskaźniki w eksploratorze Intela. Nie przeglądaj bezpośrednio podejrzanych lub złośliwych zasobów z przeglądarki internetowej.
Wyszukiwanie i filtrowanie informacji o zagrożeniach
Użyj Eksploratora Intela do wyszukiwania i filtrowania informacji o zagrożeniach bez pisania zapytania.
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wpisz słowo kluczowe lub wartość w polu wyszukiwania.
Wybierz typ wywiadu zagrożeń.
Aby zawęzić wyniki, użyj jednego lub więcej dostępnych filtrów:
Branże docelowe, Ukierunkowana geografia lub Źródło: Filtruj wyniki według typowych atrybutów wywiadu zagrożeń.
Dodaj filtr: Filtruj według dodatkowych atrybutów dostępnych dla wybranego typu wywiadu zagrożeń.
Wybierz obiekt wywiadu zagrożeń, aby otworzyć jego szczegóły.
Dostępne informacje zależą od rodzaju wybranego obiektu. Na przykład adres IP może obejmować:
- Reputacja
- Powiązane artykuły o wywiadzie zagrożeń
- Services
- Resolutions
- Certificates
Note
Zmiany w analizie zagrożeń mogą być widoczne w Intel explorer dopiero po kilku minutach. Jeśli nie widzisz ostatniej zmiany, odśwież stronę po kilku minutach.
Wskazówka
Podczas pracy ze zneutralizowanym wskaźnikiem, takim jak contoso[.]com, usuń nawiasy przed wprowadzeniem wartości do Intel Explorer. Nie wprowadzaj złośliwych wskaźników bezpośrednio do przeglądarki internetowej.
Tworzenie analizy zagrożeń
Użyj Eksploratora Intela do tworzenia obiektów wywiadu zagrożeń STIX i definiowania relacji między nimi.
Utwórz obiekt STIX
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wybierz zakładkę Wskaźniki .
Wybierz pozycję Nowe.
Wybierz typ obiektu.
Wprowadź szczegóły obiektu.
Określ wartość czułości lub poziom Traffic Light Protocol (TLP), w razie potrzeby.
Wybierz Dodaj do utworzenia obiektu.
Aby utworzyć inny obiekt z tymi samymi wspólnymi metadanymi, wybierz Dodaj i zduplikuj zamiast Dodaj.
Więcej informacji o obsługiwanych obiektach STIX można znaleźć w artykule Threat intelligence in Microsoft Sentinel.
Zarządzaj analizami zagrożeń za pomocą reguł pozyskiwania danych
Używaj reguł pobierania danych, aby modyfikować nadchodzące informacje o zagrożeniach na podstawie określonych warunków. Na przykład możesz zmniejszyć szum, wydłużyć ważność wskaźników o wysokiej wartości lub dodać tagi do obiektów przychodzących.
Aby stworzyć regułę spożycia:
Zaloguj się do portalu Microsoft Defender.
Wybierz Threat intelligence>Intel explorer.
Wybierz Reguły pozyskiwania.
Wprowadź nazwę reguły.
Wybierz typ obiektu.
Wybierz Dodaj warunek.
Skonfiguruj warunek.
Wybierz Akcję.
Wybierz akcję.
Wybierz Dodaj akcję , jeśli potrzebna jest dodatkowa konfiguracja.
Konfiguruj akcję.
Dodaj tag, jeśli trzeba.
Wybierz regułę Order.
Włącz Status , jeśli chcesz włączyć tę regułę.
Wybierz opcję Dodaj.
Zasady obejmują od najniższej do najwyższej liczby rzędu. Każda reguła ocenia każdy obiekt, który jest pochłaniany.
Note
Data modyfikacji obiektu nie jest aktualizowana, gdy obiekt zostanie zmieniony przez regułę pozyskiwania danych.
Aby uzyskać więcej informacji, zobacz Reguły pozyskiwania analizy zagrożeń.
Zarządzanie relacjami między obiektami wywiadu zagrożeń
Używaj relacji do łączenia obiektów wywiadu zagrożeń i dostarczania kontekstu na temat ich powiązania.
Aby dodać lub edytować relację:
Zaloguj się do portalu Microsoft Defender.
Wybierz pozycję Threat intelligence>Intel explorer.
Wyszukaj i wybierz obiekt analizy zagrożeń.
W panelu bocznym encji znajdź sekcję relacji.
Dodaj nową relację lub edytuj istniejącą.
Wybierz typ relacji oraz powiązany obiekt wywiadu zagrożeń.
Zapisz swoje zmiany.
Do najczęstszych relacji STIX należą:
| Typ relacji | Description |
|---|---|
| Duplikat, Pochodzenie z, Powiązane z | Typowe relacje dla obiektów domeny STIX |
| Cele | Element Threat actor lub Attack pattern wskazuje na element Identity |
| Zastosowania | A Threat actor używa Attack pattern |
| Przypisywane do |
Threat actor jest przypisany do Identity |
| Wskazuje |
Indicator oznacza Attack pattern lub Threat actor |
| Podszywa się |
Threat actor podszywa się pod Identity |
Więcej informacji można znaleźć w specyfikacji relacji STIX 2.1.
Oznacz jako analizę zagrożeń
Używaj tagów, aby grupować obiekty wywiadu zagrożeń i ułatwić ich znalezienie.
Jeśli obiekt reprezentuje połączenie z innym obiektem wywiadu zagrożeń, takim jak aktor zagrożeń lub kampania, rozważ utworzenie relacji zamiast używania tagu.
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analizy.
Wyszukaj obiekty wywiadu zagrożeń, które chcesz zaktualizować.
Wybierz jeden lub więcej obiektów tego samego typu.
Wybierz Dodaj tagi.
Wprowadź jeden lub więcej tagów.
Zapisz zmiany.
Ponieważ tagi są swobodne, stosuj spójne konwencje nazewnictwa w całej organizacji.
Edytuj informacje o zagrożeniach
Możesz edytować obiekty analizy zagrożeń pojedynczo.
Dla obiektów tworzonych bezpośrednio w Microsoft Sentinel wszystkie obsługiwane pola są edytowalne. Dla informacji o zagrożeniach pozyskiwanych ze źródeł partnerskich, takich jak platformy wywiadu zagrożeń (TIPs) i serwery TAXII, edytowalne są tylko konkretne pola, w tym:
- Tags
- Data wygaśnięcia
- Pewność
- Odwołany
W Eksploratorze Intel pojawia się tylko najnowsza wersja obiektu wywiadu zagrożeń.
Aby edytować obiekt:
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wyszukaj obiekt analizy zagrożeń.
Wybierz obiekt.
Wybierz opcję Edycja.
Zaktualizuj obsługiwane pola.
Zapisz zmiany.
Aby uzyskać więcej informacji o tym, jak obiekty wywiadu zagrożeń są aktualizowane, zobacz cykl życia informacji o zagrożeniach.
Przejrzyj wzbogacone informacje o wskaźnikach
Wskaźniki adresów IP i domeny mogą zawierać dane WhoIs i GeoLocation, aby zapewnić dodatkowy kontekst w trakcie dochodzenia.
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wyszukaj adres IP lub wskaźnik domeny.
Wybierz wskaźnik.
Przejrzyj dostępne informacje
GeoLocationiWhoIs.
Ważna
GeoLocation i WhoIs rozszerzenie jest obecnie dostępne w wersji próbnej.
Dodatkowe warunki Azure Preview zawierają dodatkowe warunki prawne dotyczące funkcji Azure będących w wersji beta, preview lub w inny sposób niedostępnych jeszcze powszechnie.
Zbadaj powiązane informacje o zagrożeniach
Wykorzystaj powiązane informacje o zagrożeniach, aby przejść od artefaktu lub wskaźnika do powiązanych obiektów badań zagrożeń Microsoft i innych obiektów wywiadu zagrożeń.
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Szukaj artefaktu lub wskaźnika.
Wybierz wynik wyszukiwania.
Przejrzyj powiązane informacje o zagrożeniach.
Wybierz powiązany obiekt wywiadu zagrożeń.
Przejrzyj szczegóły obiektu.
Wybierz powiązany wskaźnik, aby kontynuować śledztwo.
Na przykład możesz zacząć od podatności, przejrzeć powiązane informacje o zagrożeniach Microsoft, a następnie zbadać wskaźniki związane z zgłaszaną aktywnością wykorzystywania.
Zbadaj powiązaną infrastrukturę
Wykorzystaj relacje infrastrukturalne do identyfikacji powiązań między artefaktami i rozszerzenie badania od początkowego wskaźnika.
Łańcuch infrastruktury wykorzystuje relacje między połączonymi danymi, aby pomóc zidentyfikować dodatkową infrastrukturę powiązaną z przeciwnikiem lub kampanią.
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wyszukaj adres IP lub domenę.
Wybierz wynik wyszukiwania.
Przejrzyj dostępne informacje o infrastrukturze.
Wybierz powiązany artefakt.
Przejrzyj informacje wywiadowcze dla wybranego artefaktu.
Wybierz inny powiązany artefakt, aby kontynuować śledztwo.
W zależności od artefaktu, informacje o infrastrukturze mogą obejmować:
- DNS i odwrotne dane DNS
- Resolutions
- Informacje WHOIS
- Poddomen
- Certificates
- Services
- Śledzące urządzenia
- Components
- Cookies
Instrukcje krok po kroku znajdziesz w artykule Pozyskiwanie danych o zagrożeniach i tworzenie łańcucha infrastruktury.
Eksport informacji o zagrożeniach
Możesz eksportować inteligencję zagrożeń Microsoft Sentinel z Eksploratora Intel do obsługiwanych zewnętrznych miejsc.
Na przykład, jeśli pobierasz informacje o zagrożeniach za pomocą złącza danych Threat Intelligence - TAXII , możesz eksportować informacje o zagrożeniach z powrotem na serwer TAXII do dwukierunkowego udostępniania informacji.
Microsoft Sentinel wspiera eksport informacji o zagrożeniach na platformy oparte na TAXII 2.1.
Ważna
Dokładnie rozważ eksportowane dane dotyczące zagrożeń oraz ich miejsce docelowe, które mogą znajdować się w innym regionie geograficznym lub regulacyjnym. Eksport danych nie da się cofnąć. Upewnij się, że jesteś właścicielem danych lub masz uprawnienia do eksportu lub udostępniania ich podmiotom trzecim.
Aby wyeksportować analizę zagrożeń:
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Wybierz jeden lub więcej obiektów STIX.
Wybierz pozycję Eksportuj.
Wybierz serwer z rozwijanego menu Eksport TI .
Wybierz pozycję Eksportuj.
Jeśli nie ma dostępnego serwera, skonfiguruj serwer TAXII 2.1 do eksportu. Więcej informacji znajduje się w artykule Włącz łącznik danych Threat Intelligence — TAXII Export.
Ważna
Eksport informacji o zagrożeniach odbywa się za pomocą operacji zbiorczej. Jeśli operacja eksportu masowego nie powiodła się, Microsoft Sentinel wstrzymuje kolejne operacje eksportu do momentu, gdy nieudana operacja zostanie usunięta z historii operacji masowych.
Zobacz historię eksportu
Zaloguj się do portalu Microsoft Defender.
Wybierz Analiza zagrożeń>Eksplorator analiz.
Znajdź wyeksportowany obiekt analizy zagrożeń.
Wybierz Zobacz historię eksportu w kolumnie Eksporty .
Treści powiązane
- Inteligencja zagrożeń w Microsoft Defender
- Wyświetlanie analizy zagrożeń na stronach jednostek
- Zapytanie o informacje o zagrożeniach
- Zbieraj informacje o podatnościach
- Pozyskuj informacje o zagrożeniach i łącz infrastrukturę w łańcuchy
- Raporty analityczne zagrożeń w Microsoft Defender
- Wykorzystaj Microsoft Security Copilot do analizy zagrożeń
- Przejście do nowego środowiska analizy zagrożeń
- Analiza zagrożeń w Microsoft Sentinel
- Użyj narzędzia STIX/TAXII do importowania i eksportowania analizy zagrożeń w Microsoft Sentinel