Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Defender för molnet samlar in, analyserar och integrerar loggdata från dina Azure-, hybrid- och multimolnsresurser, nätverket och anslutna partnerlösningar, till exempel brandväggar och slutpunktsagenter. Defender för molnet använder loggdata för att identifiera verkliga hot och minska falska positiva identifieringar. En lista över prioriterade säkerhetsaviseringar visas i Defender för molnet tillsammans med den information du behöver för att snabbt undersöka problemet och de åtgärder som ska vidtas för att åtgärda ett angrepp.
Titta, undersök och svara på säkerhetsvarningar i Defender för molnet
Den här artikeln visar hur du visar och bearbetar Defender för molnet-aviseringar och skyddar dina resurser.
När du prioriterar säkerhetsaviseringar bör du basera prioriteterna på deras allvarlighetsgrad och först åtgärda de med högre allvarlighetsgrad. Läs mer om hur aviseringar klassificeras.
Tip
Du kan ansluta Microsoft Defender för molnet till SIEM-lösningar, inklusive Microsoft Sentinel, och använda aviseringarna från valfritt verktyg. Läs mer om hur du strömmar aviseringar till en SIEM-, SOAR- eller IT-tjänsthanteringslösning.
Förutsättningar
För förutsättningar och krav, se Supportmatriser för Defender för molnet.
Hantera dina säkerhetsaviseringar
Följ de här stegen:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Säkerhetsaviseringar.
(Valfritt) Filtrera aviseringslistan med något av de relevanta filtren. Du kan lägga till extra filter med alternativet Lägg till filter .
Aviseringslistan uppdateras enligt de filter du väljer. Du kanske till exempel vill hantera säkerhetsaviseringar som har inträffat under de senaste 24 timmarna eftersom du undersöker ett potentiellt intrång i systemet.
Undersöka en säkerhetsavisering
Varje avisering innehåller information om aviseringen som hjälper dig i din undersökning.
Så här undersöker du en säkerhetsavisering:
Välj en avisering. En sidoruta öppnas och visar en beskrivning av aviseringen och alla berörda resurser.
Granska den övergripande informationen om säkerhetsaviseringen.
- Allvarlighetsgrad, status och aktivitetstid för aviseringar
- Beskrivning som förklarar den exakta aktivitet som identifierades
- Berörda resurser
- Avsikten med kill chain-aktiviteten i MITRE ATT&CK-matrisen (om tillämpligt)
Välj Visa fullständig information.
Den högra panelen innehåller fliken Aviseringsdetaljer som innehåller ytterligare detaljer om aviseringen för att hjälpa dig undersöka aviseringen: IP-adresser, filer, processer och mer.
I den högra rutan finns också fliken Vidta åtgärd . Använd den här fliken om du vill vidta ytterligare åtgärder när det gäller säkerhetsaviseringen, till exempel:
- Inspektera resurskontext: Tar dig till resursens aktivitetsloggar som ligger till grund för säkerhetsaviseringen
- Åtgärda hotet: Tillhandahåller manuella reparationssteg för den här säkerhetsaviseringen
- Förhindra framtida attacker: Ger säkerhetsrekommendationer för att minska attackytan, öka säkerhetsstatusen och därmed förhindra framtida attacker
- Utlös automatiskt svar: Ger möjlighet att utlösa en logikapp som svar på denna säkerhetsavisering
- Ignorera liknande aviseringar: Ger möjlighet att förhindra framtida aviseringar med liknande egenskaper om aviseringen inte är relevant för din organisation
För mer information om varningen, kontakta resursägaren för att verifiera om den upptäckta aktiviteten är en falsk positiv. Du kan också undersöka de råloggar som genereras av den angripna resursen.
Ändra status för flera säkerhetsaviseringar samtidigt
Listan med aviseringar innehåller kryssrutor så att du kan hantera flera aviseringar samtidigt. Du kan till exempel välja att stänga alla informationsaviseringar för en viss resurs för prioriteringsändamål.
Filtrera efter de aviseringar som du vill hantera i grupp.
I det här exemplet väljs aviseringarna med allvarlighetsgraden
Informationalför resursenASC-AKS-CLOUD-TALK.
Använd kryssrutorna för att välja de aviseringar som ska bearbetas.
I det här exemplet är alla aviseringar markerade. Knappen Ändra status är nu tillgänglig.
Använd alternativen Ändra status för att ange önskad status.
De varningar som visas på sidan för säkerhetsvarningar har fått sin status ändrad till det valda värdet.
Svara på en säkerhetsavisering
När du har undersökt en säkerhetsavisering kan du svara på aviseringen från Microsoft Defender för molnet.
Så här svarar du på en säkerhetsavisering:
Öppna fliken Vidta åtgärd för att se de rekommenderade svaren.
I avsnittet Åtgärda hot finns de manuella undersökningssteg som krävs för att åtgärda problemet.
Om du vill förstärka dina resurser och förhindra framtida attacker av det här slaget kan du åtgärda säkerhetsrekommendationerna i avsnittet Förhindra framtida attacker .
Om du vill utlösa en logikapp med automatiserade svarssteg använder du avsnittet Utlösa automatiserat svar och väljer Utlösa logikapp.
Om den identifierade aktiviteten inte är skadlig kan du förhindra framtida aviseringar av den här typen med hjälp av avsnittet Ignorera liknande aviseringar och välja Skapa undertryckningsregel.
Välj Konfigurera e-postaviseringsinställningar för att visa vem som tar emot e-postmeddelanden om säkerhetsaviseringar för den här prenumerationen. Kontakta prenumerationsägaren för att konfigurera e-postinställningarna.
När du har slutfört undersökningen av aviseringen och svarat på lämpligt sätt ändrar du statusen till Avvisad.
Aviseringen tas bort från huvudaviseringslistan. Du kan använda filtret från sidan med aviseringslistan för att visa alla aviseringar med statusen Avvisad .
Vi rekommenderar att du ger feedback om aviseringen till Microsoft:
- Markera aviseringen som Användbar eller Inte användbar.
- Välj en orsak och lägg till en kommentar.
Tip
Vi granskar din feedback för att förbättra våra algoritmer och ge bättre säkerhetsaviseringar.
För att lära dig om larmtyper, se Security alerts – en referensguide.
För information om hur Defender för molnet upptäcker och svarar på hot, se Hur Microsoft Defender för molnet upptäcker och svarar på hot.
Granska resultatet av den agentlösa genomsökningen
Resultat för både den agentbaserade och agentlösa skannern visas på sidan Säkerhetsaviseringar.
Note
Att åtgärda agentbaserade larm åtgärdar inte motsvarande agentlösa varning förrän nästa skanning är klar.