Hantera indikatorer i Microsoft Defender för Endpoint

  1. I navigeringsfönstret väljer du Inställningar>Slutpunkter Indikatorer> (under Regler).

  2. Välj fliken för den indikatortyp som du vill hantera, till exempel Fil-hashar, IP-adresser, URL:er/domäner eller certifikat.

  3. Uppdatera indikatorinformationen och välj sedan Spara. Om du vill ta bort indikatorn från listan väljer du Ta bort.

Importera en lista över IoCs

Du kan ladda upp indikatorer från en CSV-fil som definierar indikatorattribut, åtgärder och annan information.

Ladda ned CSV-filen för exempelindikatorer från importsidan Indikatorer (under Inställningar>Slutpunkter indikatorer>) för att granska de kolumnattribut som stöds.

  1. I navigeringsfönstret väljer du Inställningar>Slutpunkter Indikatorer> (under Regler).

  2. Välj fliken för den entitetstyp som du vill importera indikatorer för.

  3. Välj Importera>Välj fil.

  4. Välj Importera. Upprepa för alla filer som du vill importera.

  5. Välj Klar.

Obs!

Endast 500 indikatorer kan laddas upp för varje batch. Om du försöker importera indikatorer med specifika kategorier måste strängen skrivas i Pascal-ärendekonventionen och endast acceptera kategorilistan som är tillgänglig i Microsoft Defender-portalen.

I följande tabell visas de parametrar som stöds.

Parameter Typ Beskrivning
indikatortyp Enum Indikatorns typ. Möjliga värden är: FileSha1, FileSha256, IpAddress, DomainNameoch Url.
Obligatoriskt
indicatorValue Sträng Identitet för indikator-API-resursentiteten .
Obligatoriskt
åtgärd Enum Den åtgärd som vidtas om indikatorn identifieras i organisationen. Möjliga värden är: Allowed, Audit, BlockAndRemediate, Warnoch Block.
Obligatoriskt
titel Sträng Rubrik för indikatoravisering
Obligatoriskt
beskrivning Sträng Beskrivning av indikatorn.
Obligatoriskt
utgångstid DateTimeOffset Förfallotiden för indikatorn i följande format YYYY-MM-DDTHH:MM:SS.0Z. Indikatorn tas bort om utgångstiden har passerat och det som ska ske vid utgångstiden inträffar när sekundvärdet är (SS).
Valfri
Svårighetsgrad Enum Allvarlighetsgraden för indikatorn. Möjliga värden är: Informational, Low, Mediumoch High.
Valfri
Rekommenderade åtgärder Sträng Rekommenderade åtgärder för TI-indikatoravisering.
Valfri
rbacGroups Sträng Kommaavgränsad lista över RBAC-grupper som indikatorn skulle tillämpas på.
Valfri
Kategori Sträng Aviseringens kategori. Exempel: Körning och åtkomst till autentiseringsuppgifter.
Valfri
mitretechniques Sträng Kod/ID för MITRE-tekniker (kommaseparerade). Mer information finns i Företagstaktik.
Valfri
Vi rekommenderar att du anger ett värde i kategorifältet när du anger en MITRE-teknik i fältet mitretechniques.
GenerateAlert Sträng Om aviseringen ska genereras. Möjliga värden är: True eller False.
Valfri

Obs!

CIDR-notation (Classless Inter-Domain Routing) för IP-adresser stöds inte. Mer information finns i Microsoft Defender för Endpoint-aviseringskategorier är nu anpassade till MITRE ATT&CK!.

Nätverksindikatorer stöder inte åtgärdstypen . BlockAndRemediate Om en nätverksindikator är inställd på BlockAndRemediateimporteras den inte.

Titta på den här videon om du vill lära dig hur Microsoft Defender för Endpoint tillhandahåller flera sätt att lägga till och hantera indikatorer för kompromettering (IoCs).

Se även