Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När den automatiska attackstörningen aktiveras i Microsoft Defender XDR kan du visa riskdetaljerna och isoleringsstatusen för komprometterade resurser på incidentsidan. Sidan innehåller hela attackberättelsen och den aktuella statusen för associerade tillgångar.
Granska incidentdiagrammet
Funktionen för automatiskt avbrott av attacker i Microsoft Defender är inbyggd i incidentvyn. Granska incidentdiagrammet för att få hela attackberättelsen och utvärdera påverkan och status för attackstörningar.
Incidentsidan innehåller följande information:
- Incidenter som har störts inkluderar en tagg för
Attack Disruptionoch den specifika hottyp som identifierats (till exempel utpressningstrojaner). Om du prenumererar på e-postaviseringar för incidenter visas även dessa taggar i e-postmeddelandena. - Ett markerat meddelande under incidentrubriken som anger att incidenten avbröts.
- Inaktiverade användare och inneslutna enheter visas med en etikett som anger deras status.
Om du vill frigöra ett användarkonto eller en enhet från inneslutning väljer du den inneslutna tillgången och väljer släpp från inneslutning för en enhet eller aktiverar användaren för ett användarkonto.
Obs!
Innan du ångrar en åtgärd bör du utvärdera risken och slutföra undersökningen. Att släppa en innesluten tillgång i förtid kan göra det möjligt för en angripare att återuppta aktiviteten.
Granska sammanfattningskortet för attackstörningar
När automatiska attackstörningar vidtar åtgärder under en incident visas ett dedikerat sammanfattningskort på incidentsidan. Sammanfattningskortet ger dig en snabb översikt över de avbrottsåtgärder som vidtagits. Den visar också historiska data som rör störningar i samband med incidenten, vilket innebär att data aggregeras från den första aviseringen av incidenten fram till nu.
Så här granskar du sammanfattningskortet:
I Microsoft Defender-portalen går du till Incidenter & aviseringar>Incidenter.
Välj en incident som har taggen Attack Disruption (Angreppsstörning ).
På incidentsidan letar du upp sammanfattningskortet för attackstörningar till höger på sidan. Kortet innehåller:
- En sammanfattning av de automatiska åtgärder som vidtas som en del av den här incidenten.
- Visa aktiviteter – navigerar till fliken Aktiviteter där du kan se alla automatiserade åtgärder.
- Visa relaterade tillgångar – visar de tillgångar (slutpunkter, konton, postlådor, program) där automatiserade åtgärder tillämpades.
Spåra åtgärderna i Åtgärdscenter
Åtgärdscentret (https://security.microsoft.com/action-center) samlar åtgärder för reparation och svar på dina enheter, e-post och samarbetsinnehåll och identiteter. Åtgärderna i listan omfattar åtgärder som har vidtagits automatiskt eller manuellt. Du kan visa automatiska åtgärder för attackstörningar i Åtgärdscenter.
Du kan frigöra de inneslutna tillgångarna, till exempel aktivera ett blockerat användarkonto eller frigöra en enhet från inneslutning från åtgärdsinformationsfönstret. Du kan frigöra de inneslutna tillgångarna när du har minimerat risken och slutför undersökningen av en incident. Mer information finns i Åtgärdscenter.
Spåra åtgärdsstatusen på fliken Aktiviteter (förhandsversion)
Fliken Aktiviteter på sidan Incident visar information om en specifik incident, inklusive datum och tid då aktiviteten startade, utlösande avisering med mera.
Kolumnen Principstatus (förhandsversion) i aktivitetslistan visar en statusbaserad lista över åtgärder och principer som har utförts inom incidenter. Du kan se aktuell status för alla relevanta åtgärder och principer i din miljö. Den här funktionen hanterar uppgiften att spåra pågående och utgångna åtgärder, särskilt i stora miljöer med många incidenter.
Så här visar du alla automatiska angreppsstörningar och förebyggande avskärmningsåtgärder som vidtas som en del av en incident:
Lägg till följande filter på fliken Aktiviteter för incidenten:
- Välj 30 dagar>Anpassat intervall och välj det relevanta tidsintervallet för de åtgärder som du vill undersöka.
- Välj Utförs av och välj AttackDisruption. Det här filtret innehåller även förutsägande avskärmningsåtgärder.
- Välj Aktivitetsstatus och sedan Slutfört. Den här statusen visar aktuell principstatus för åtgärder som har slutförts och filtrerar bort partiella åtgärder eller pågående åtgärder.
- Principstatus: Välj Aktiv, Inaktiv och Ingen status (alla alternativ utom Inte tillämpligt).
Granska aktiviteterna i listan. Kolumnen Principstatus visar den aktuella statusen för principen för varje aktivitet. En användare fanns till exempel inom den angivna tidsramen, men principen är för närvarande inaktiv. Denna status innebär att användaren inte längre är innesluten.
Tips
Förutsägande avskärmningsåtgärder visas också när du filtrerar efter AttackDisruption i filtret Utförd av . Medan störning av attacker hanterar en aktiv attack genom att isolera komprometterade tillgångar, förutser prediktivt skydd hur en attack kan utvecklas och vidtar skyddsåtgärder i förebyggande syfte. En lista över förutsägande avskärmningsåtgärder som stöds och mer information om hur du hanterar dem finns i följande artiklar:
Följande principstatusar är tillgängliga:
- Aktiv: Policyn är för närvarande aktiv och tillämpas.
- Inaktiv: Principen tillämpades tidigare men är inte längre aktiv. En användare var till exempel innesluten men har nu släppts.
- Inte tillämpligt: Principstatusen gäller inte för åtgärden. Principstatusen gäller till exempel inte för en obefläckad åtgärd, eftersom obefläckade åtgärder inte är principer utan snarare omsvängningen av en tidigare åtgärd.
- Ingen status: Det gick inte att hämta principstatusen av olika skäl. Åtgärden pågår till exempel fortfarande och den slutliga statusen har ännu inte fastställts.
Den här vyn innehåller unika data om aktivitets- och principstatusen inom den valda tidsramen. Dessa data går utöver Vyer i Åtgärdscenter, som loggar tidigare åtgärder men inte återspeglar aktuell status.
Spåra åtgärderna i avancerad jakt
Använd specifika frågor i advanced hunting för att spåra åtgärder för enhetsisolering, användarbegränsning och inaktivering av användarkonton.
Isoleringsrelaterade händelser i avancerad jakt
Inneslutning i Microsoft Defender för Endpoint förhindrar ytterligare hotaktivitet genom att blockera kommunikation från inneslutna entiteter. I Avancerad jakt loggar tabellen DeviceEventsblockeringsåtgärder som är ett resultat av inneslutning, inte själva den inledande inneslutningsåtgärden i sig:
Enhetsbaserade blockåtgärder – Dessa händelser indikerar aktivitet (till exempel nätverkskommunikation) som blockerades eftersom enheten fanns.
DeviceEvents | where ActionType contains "ContainedDevice"Användarbaserade blockåtgärder – Dessa händelser indikerar aktivitet (till exempel inloggnings- eller resursåtkomstförsök) som blockerades eftersom användaren var innesluten.
DeviceEvents | where ActionType contains "ContainedUser"
Sök efter åtgärder för att inaktivera användarkonton
Attackstörningar använder reparationsåtgärdsfunktionen i Microsoft Defender for Identity för att inaktivera konton. Som standard använder Microsoft Defender for Identity domänkontrollantens LocalSystem-konto för alla reparationsåtgärder.
Följande fråga söker efter händelser där en domänkontrollant har inaktiverat användarkonton. Den här frågan returnerar också användarkonton som inaktiverats av automatisk attackstörning genom att manuellt utlösa kontoinaktivering i Microsoft Defender:
let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE
Den föregående frågan har anpassats från en fråga för Attack Disruption i Microsoft Defender for Identity.
Fråga tabellen DisruptionAndResponseEvents
Använd tabellen DisruptionAndResponseEvents i Avancerad jakt för en bredare, organisationsomfattande vy över alla åtgärder för angreppsstörningar. Den här tabellen ger en enhetlig vy över samma automatiska åtgärder som visas på fliken Aktiviteter, men i hela organisationen i stället för en enda incident.
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc
Om du vill begränsa frågan till en specifik incident lägger du till ett filter för incident-ID:t:
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc
Mer information om tabellschemat DisruptionAndResponseEvents finns i tabellen DisruptionAndResponseEvents.
Relaterat innehåll
- Undanta tillgångar från automatiserade svarsåtgärder
- Förutsägande avskärmning i Microsoft Defender
- Hantera förutsägande avskärmning i Microsoft Defender
- DisruptionAndResponseEvents-tabell
- Få e-postaviseringar för svarsåtgärder
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.