Hantera och åtgärda säkerhetsaviseringar

Defender för molnet samlar in, analyserar och integrerar loggdata från dina Azure-, hybrid- och multimolnsresurser, nätverket och anslutna partnerlösningar, till exempel brandväggar och slutpunktsagenter. Defender för molnet använder loggdata för att identifiera verkliga hot och minska falska positiva identifieringar. En lista över prioriterade säkerhetsaviseringar visas i Defender för molnet tillsammans med den information du behöver för att snabbt undersöka problemet och de åtgärder som ska vidtas för att åtgärda ett angrepp.

Titta, undersök och svara på säkerhetsvarningar i Defender för molnet

Den här artikeln visar hur du visar och bearbetar Defender för molnet-aviseringar och skyddar dina resurser.

När du prioriterar säkerhetsaviseringar bör du basera prioriteterna på deras allvarlighetsgrad och först åtgärda de med högre allvarlighetsgrad. Läs mer om hur aviseringar klassificeras.

Tip

Du kan ansluta Microsoft Defender för molnet till SIEM-lösningar, inklusive Microsoft Sentinel, och använda aviseringarna från valfritt verktyg. Läs mer om hur du strömmar aviseringar till en SIEM-, SOAR- eller IT-tjänsthanteringslösning.

Förutsättningar

För förutsättningar och krav, se Supportmatriser för Defender för molnet.

Hantera dina säkerhetsaviseringar

Följ de här stegen:

  1. Logga in på Azure-portalen.

  2. Gå till Microsoft Defender för molnet>Säkerhetsaviseringar.

    Skärmbild som visar sidan säkerhetsaviseringar från översiktssidan för Microsoft Defender för molnet.

  3. (Valfritt) Filtrera aviseringslistan med något av de relevanta filtren. Du kan lägga till extra filter med alternativet Lägg till filter .

    Skärmbild som visar hur du lägger till filter i aviseringsvyn.

    Aviseringslistan uppdateras enligt de filter du väljer. Du kanske till exempel vill hantera säkerhetsaviseringar som har inträffat under de senaste 24 timmarna eftersom du undersöker ett potentiellt intrång i systemet.

Undersöka en säkerhetsavisering

Varje avisering innehåller information om aviseringen som hjälper dig i din undersökning.

Så här undersöker du en säkerhetsavisering:

  1. Välj en avisering. En sidoruta öppnas och visar en beskrivning av aviseringen och alla berörda resurser.

    Skärmbild av den övergripande informationsvyn för en säkerhetsavisering.

  2. Granska den övergripande informationen om säkerhetsaviseringen.

    • Allvarlighetsgrad, status och aktivitetstid för aviseringar
    • Beskrivning som förklarar den exakta aktivitet som identifierades
    • Berörda resurser
    • Avsikten med kill chain-aktiviteten i MITRE ATT&CK-matrisen (om tillämpligt)
  3. Välj Visa fullständig information.

    Den högra panelen innehåller fliken Aviseringsdetaljer som innehåller ytterligare detaljer om aviseringen för att hjälpa dig undersöka aviseringen: IP-adresser, filer, processer och mer.

    Skärmbild som visar den fullständiga informationssidan för en avisering.

    I den högra rutan finns också fliken Vidta åtgärd . Använd den här fliken om du vill vidta ytterligare åtgärder när det gäller säkerhetsaviseringen, till exempel:

    • Inspektera resurskontext: Tar dig till resursens aktivitetsloggar som ligger till grund för säkerhetsaviseringen
    • Åtgärda hotet: Tillhandahåller manuella reparationssteg för den här säkerhetsaviseringen
    • Förhindra framtida attacker: Ger säkerhetsrekommendationer för att minska attackytan, öka säkerhetsstatusen och därmed förhindra framtida attacker
    • Utlös automatiskt svar: Ger möjlighet att utlösa en logikapp som svar på denna säkerhetsavisering
    • Ignorera liknande aviseringar: Ger möjlighet att förhindra framtida aviseringar med liknande egenskaper om aviseringen inte är relevant för din organisation

    Skärmbild som visar tillgängliga alternativ på fliken Vidta åtgärd.

    För mer information om varningen, kontakta resursägaren för att verifiera om den upptäckta aktiviteten är en falsk positiv. Du kan också undersöka de råloggar som genereras av den angripna resursen.

Ändra status för flera säkerhetsaviseringar samtidigt

Listan med aviseringar innehåller kryssrutor så att du kan hantera flera aviseringar samtidigt. Du kan till exempel välja att stänga alla informationsaviseringar för en viss resurs för prioriteringsändamål.

  1. Filtrera efter de aviseringar som du vill hantera i grupp.

    I det här exemplet väljs aviseringarna med allvarlighetsgraden Informational för resursen ASC-AKS-CLOUD-TALK .

    Skärmbild som visar hur du filtrerar aviseringar för att visa relaterade aviseringar.

  2. Använd kryssrutorna för att välja de aviseringar som ska bearbetas.

    I det här exemplet är alla aviseringar markerade. Knappen Ändra status är nu tillgänglig.

    Skärmbild av att välja alla aviseringar som ska hanteras i grupp.

  3. Använd alternativen Ändra status för att ange önskad status.

    Skärmbild av statusfliken säkerhetsaviseringar.

    De varningar som visas på sidan för säkerhetsvarningar har fått sin status ändrad till det valda värdet.

Svara på en säkerhetsavisering

När du har undersökt en säkerhetsavisering kan du svara på aviseringen från Microsoft Defender för molnet.

Så här svarar du på en säkerhetsavisering:

  1. Öppna fliken Vidta åtgärd för att se de rekommenderade svaren.

    Skärmbild av åtgärdsfliken för säkerhetsaviseringar.

  2. I avsnittet Åtgärda hot finns de manuella undersökningssteg som krävs för att åtgärda problemet.

  3. Om du vill förstärka dina resurser och förhindra framtida attacker av det här slaget kan du åtgärda säkerhetsrekommendationerna i avsnittet Förhindra framtida attacker .

  4. Om du vill utlösa en logikapp med automatiserade svarssteg använder du avsnittet Utlösa automatiserat svar och väljer Utlösa logikapp.

  5. Om den identifierade aktiviteten inte är skadlig kan du förhindra framtida aviseringar av den här typen med hjälp av avsnittet Ignorera liknande aviseringar och välja Skapa undertryckningsregel.

  6. Välj Konfigurera e-postaviseringsinställningar för att visa vem som tar emot e-postmeddelanden om säkerhetsaviseringar för den här prenumerationen. Kontakta prenumerationsägaren för att konfigurera e-postinställningarna.

  7. När du har slutfört undersökningen av aviseringen och svarat på lämpligt sätt ändrar du statusen till Avvisad.

    Skärmbild av aviseringens nedrullningsbara meny för status.

    Aviseringen tas bort från huvudaviseringslistan. Du kan använda filtret från sidan med aviseringslistan för att visa alla aviseringar med statusen Avvisad .

  8. Vi rekommenderar att du ger feedback om aviseringen till Microsoft:

    1. Markera aviseringen som Användbar eller Inte användbar.
    2. Välj en orsak och lägg till en kommentar.

    Skärmbild av fönstret Ge feedback till Microsoft som gör att du kan välja användbarheten för en avisering.

Tip

Vi granskar din feedback för att förbättra våra algoritmer och ge bättre säkerhetsaviseringar.

För att lära dig om larmtyper, se Security alerts – en referensguide.

För information om hur Defender för molnet upptäcker och svarar på hot, se Hur Microsoft Defender för molnet upptäcker och svarar på hot.

Granska resultatet av den agentlösa genomsökningen

Resultat för både den agentbaserade och agentlösa skannern visas på sidan Säkerhetsaviseringar.

Skärmbild av sidan säkerhetsaviseringar som visar resultatet av både agentbaserade och agentlösa genomsökningsresultat.

Note

Att åtgärda agentbaserade larm åtgärdar inte motsvarande agentlösa varning förrän nästa skanning är klar.

Nästa steg