Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I navigeringsfönstret väljer du Inställningar>Slutpunkter Indikatorer> (under Regler).
Välj fliken för den indikatortyp som du vill hantera, till exempel Fil-hashar, IP-adresser, URL:er/domäner eller certifikat.
Uppdatera indikatorinformationen och välj sedan Spara. Om du vill ta bort indikatorn från listan väljer du Ta bort.
Importera en lista över IoCs
Du kan ladda upp indikatorer från en CSV-fil som definierar indikatorattribut, åtgärder och annan information.
Ladda ned CSV-filen för exempelindikatorer från importsidan Indikatorer (under Inställningar>Slutpunkter indikatorer>) för att granska de kolumnattribut som stöds.
I navigeringsfönstret väljer du Inställningar>Slutpunkter Indikatorer> (under Regler).
Välj fliken för den entitetstyp som du vill importera indikatorer för.
Välj Importera>Välj fil.
Välj Importera. Upprepa för alla filer som du vill importera.
Välj Klar.
Obs!
Endast 500 indikatorer kan laddas upp för varje batch. Om du försöker importera indikatorer med specifika kategorier måste strängen skrivas i Pascal-ärendekonventionen och endast acceptera kategorilistan som är tillgänglig i Microsoft Defender-portalen.
I följande tabell visas de parametrar som stöds.
| Parameter | Typ | Beskrivning |
|---|---|---|
| indikatortyp | Enum | Indikatorns typ. Möjliga värden är: FileSha1, FileSha256, IpAddress, DomainNameoch Url. Obligatoriskt |
| indicatorValue | Sträng | Identitet för indikator-API-resursentiteten . Obligatoriskt |
| åtgärd | Enum | Den åtgärd som vidtas om indikatorn identifieras i organisationen. Möjliga värden är: Allowed, Audit, BlockAndRemediate, Warnoch Block. Obligatoriskt |
| titel | Sträng | Rubrik för indikatoravisering Obligatoriskt |
| beskrivning | Sträng | Beskrivning av indikatorn. Obligatoriskt |
| utgångstid | DateTimeOffset | Förfallotiden för indikatorn i följande format YYYY-MM-DDTHH:MM:SS.0Z. Indikatorn tas bort om utgångstiden har passerat och det som ska ske vid utgångstiden inträffar när sekundvärdet är (SS). Valfri |
| Svårighetsgrad | Enum | Allvarlighetsgraden för indikatorn. Möjliga värden är: Informational, Low, Mediumoch High. Valfri |
| Rekommenderade åtgärder | Sträng | Rekommenderade åtgärder för TI-indikatoravisering. Valfri |
| rbacGroups | Sträng | Kommaavgränsad lista över RBAC-grupper som indikatorn skulle tillämpas på. Valfri |
| Kategori | Sträng | Aviseringens kategori. Exempel: Körning och åtkomst till autentiseringsuppgifter. Valfri |
| mitretechniques | Sträng | Kod/ID för MITRE-tekniker (kommaseparerade). Mer information finns i Företagstaktik. Valfri Vi rekommenderar att du anger ett värde i kategorifältet när du anger en MITRE-teknik i fältet mitretechniques. |
| GenerateAlert | Sträng | Om aviseringen ska genereras. Möjliga värden är: True eller False. Valfri |
Obs!
CIDR-notation (Classless Inter-Domain Routing) för IP-adresser stöds inte. Mer information finns i Microsoft Defender för Endpoint-aviseringskategorier är nu anpassade till MITRE ATT&CK!.
Nätverksindikatorer stöder inte åtgärdstypen . BlockAndRemediate Om en nätverksindikator är inställd på BlockAndRemediateimporteras den inte.
Titta på den här videon om du vill lära dig hur Microsoft Defender för Endpoint tillhandahåller flera sätt att lägga till och hantera indikatorer för kompromettering (IoCs).