Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för molnets hotinformationsrapporter kan hjälpa dig att lära dig mer om ett hot som utlöste en säkerhetsavisering.
Vad är en hotinformationsrapport?
Defender för molnets skydd mot hot fungerar genom att övervaka säkerhetsinformation från dina Azure-resurser, nätverket och anslutna partnerlösningar. Den analyserar den här informationen, som ofta korrelerar information från flera källor, för att identifiera hot. Mer information finns i Hur Microsoft Defender för molnet identifierar och svarar på hot.
När Defender för molnet identifierar ett hot utlöses en säkerhetsavisering som innehåller detaljerad information om händelsen, inklusive förslag på reparation. För att hjälpa incidenthanteringsteam att undersöka och åtgärda hot tillhandahåller Defender för molnet rapporter om hotinformation som innehåller information om identifierade hot. Rapporten visar information såsom:
- Angriparens identitet eller associationer (om den här informationen är tillgänglig)
- Angripares mål
- Aktuella och historiska attackkampanjer (om den här informationen är tillgänglig)
- Angripares taktik, verktyg och procedurer
- Associerade indikatorer för kompromiss (IoC) som URL:er och fil-hashvärden
- Victimology, som är branschen och den geografiska prevalensen som hjälper dig att avgöra om dina Azure-resurser är i riskzonen
- Information om mildrande och korrigerande åtgärder
Anmärkning
Mängden information i en viss rapport varierar. detaljnivån baseras på skadlig kods aktivitet och prevalens.
Defender för molnet har tre typer av hotrapporter, som kan variera beroende på attacken. Tillgängliga rapporter är:
- Aktivitetsgruppsrapport: ger djupdykning i angripare, deras mål och taktik.
- Kampanjrapport: fokuserar på information om specifika attackkampanjer.
- Rapport över hotsammanfattning: omfattar alla objekt i de föregående två rapporterna.
Den här typen av information är användbar under incidenthanteringsprocessen. Till exempel när det pågår en utredning för att förstå attackens källa, angriparens motiv och vad som ska göras för att mildra liknande hot i framtiden.
Hur får du åtkomst till hotinformationsrapporten?
För att få tillgång till en hotintelligensrapport, utför följande steg:
Öppna sidan Säkerhetsaviseringar från Defender för molnets meny.
Välj en avisering.
Sidan med information om aviseringar öppnas med mer information om aviseringen.
Välj länken till rapporten så öppnas en PDF-fil i standardwebbläsaren.
Du kan också ladda ned PDF-rapporten.
Tip
Mängden information som är tillgänglig för varje säkerhetsavisering varierar beroende på typen av avisering.
Nästa steg
På den här sidan beskrivs hur du öppnar hotinformationsrapporter när du undersöker säkerhetsaviseringar. Relaterad information finns på följande sidor:
- Hantera och svara på säkerhetsaviseringar i Microsoft Defender för molnet. Lär dig hur du hanterar och svarar på säkerhetsaviseringar.
- Hantera säkerhetsincidenter i Microsoft Defender för molnet