Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Important
Viss information gäller en produkt som ännu inte har lanserats och som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckliga eller underförstådda, med avseende på den information som anges här.
Microsoft Defender berikar entitetssidor med hotinformationsdata från Microsoft Threat Intelligence, så att analytiker får inkontextinformation under undersökningar. I stället för att växla mellan separata verktyg kan du komma åt ryktesdata, hotande aktörsattribution, infrastrukturrelationer och annan information direkt på entitetssidor i Microsoft Defender portalen.
Berikning av entiteter tillför hotinformation som observerats globalt i arbetsflödet för undersökningar. När du undersöker en IP-adress, domän, URL eller fil i en incident, visar entitetssidan relevant information som hjälper dig att bedöma risker och fatta snabbare och mer välgrundade beslut.
Förutsättningar
Alla Microsoft Defender XDR kunder kan komma åt entitetsberikningar med offentligt tillgängliga Microsoft Threat Intelligence-data utan extra kostnad.
Entitetstyper som stöds
Du kan hämta entitetsberikningar för följande entitetstyper. Varje entitetstyp innehåller olika intelligensdata beroende på vad som är relevant:
| Typ av entitet | Tillgängliga berikningsdata |
|---|---|
| IP-adress | Rykte, tillskrivna hotrapporter, infrastrukturrelationer (DNS, WHOIS, värdpar, underdomäner), tjänster, TLS/SSL-certifikat, komponenter, spårare, cookies |
| Domän | Rykte, tillskrivna hotrapporter, infrastrukturrelationer (DNS, WHOIS, värdpar, underdomäner), tjänster, TLS/SSL-certifikat, komponenter, spårare, cookies |
| URL | Anseende, attribuerade hotrapporter, sandlådeanalys |
| File | Anseende, attribuerade hotrapporter, sandlådeanalys |
Anmärkning
IP-adresser och domäner tillhandahåller en bredare uppsättning berikande data på grund av de ytterligare infrastrukturrelationsdata som är tillgängliga för dessa entitetstyper.
Så här får du åtkomst till entitetsberikningar
Du kan komma åt berikade entitetssidor via flera startpunkter i Microsoft Defender portalen:
- Incidentundersökning – Välj en entitet (IP, domän, URL eller fil) från en incidents bevis- eller aviseringsinformation för att öppna dess berikade entitetssida.
- Global sökning – Sök efter en IP-adress, domän, URL eller filhash i Defender portalens sökfält för att navigera direkt till entitetssidan.
- Avancerad jakt – Välj ett entitetsvärde i avancerade jaktfrågeresultat för att öppna entitetssidan.
- Direkt navigering – Navigera till en entitetssida direkt från valfri länk i portalen.
Fliken Insikter om hotinformation
Fliken Threat Intelligence Insights på entitetssidor är den huvudsakliga platsen för berikningsdata. Den här fliken konsoliderar hotinformation från Microsoft Threat Intelligence till en enda vy, uppdelad i följande avsnitt beroende på entitetstyp:
Rykte
Avsnittet rykte innehåller en riskbedömning för entiteten baserat på Microsoft identifieringsregler och intelligens. Ryktepoäng hjälper analytiker att snabbt avgöra om en enhet är kategoriserad som illvillig, misstänkt, neutral eller okänd och avslöjar eventuell tidigare illvillig eller misstänkt aktivitet kopplad till enheten.
Rykte visas som ett numeriskt poäng från 0 till 100. Microsoft härleder poängen från proprietära data och maskininlärningsregler – var och en tilldelad en hög, medelhög eller låg allvarlighetsgrad – som bedömer faktorer som toppdomän, webbhotellleverantör, namnserver, registrar och TLS-certifikatets egenskaper. Bedöm dessa faktorer holistiskt: kombinationen av indikatorer, snarare än någon enskild, förutsäger om en enhet sannolikt är illvillig. Värdar, domäner och IP-adresser faller in i följande kategorier baserat på deras poäng:
| Score | Category | Description |
|---|---|---|
| 75–100 | Skadlig | Bekräftade kopplingar till känd skadlig infrastruktur på Microsoft blocklista, med matchningar till maskininlärningsregler som upptäcker misstänkt aktivitet. |
| 50–74 | Misstänkta | Sannolikt kopplat till misstänkt infrastruktur baserad på matchningar med tre eller fler maskininlärningsregler. |
| 25–49 | Neutral | Matchar minst två maskininlärningsregler. |
| 0–24 | Okänd | Returnerade en eller noll regelmatcher. |
Rapporter om tillskrivna hot
När Microsoft kopplar en entitet till en känd hotaktör eller kampanj visas relaterade hotanalysrapporter i avsnittet för attribuerade hotrapporter. Dessa rapporter ger kontext kring hotaktörens taktik, tekniker och procedurer (TTP:er) och hjälper analytiker att förstå det övergripande hotlandskapet.
Infrastrukturrelationer (IP-adresser och domäner)
För IP-adresser och domänentiteter använder infrastrukturrelationsavsnittet Microsoft internetdata – insamlat via passiv DNS (PDNS), portskanningar och webbcrawling-infrastruktur – för att avslöja uppkopplad infrastruktur och stödinfrastrukturanalys. Det här avsnittet innehåller:
- DNS-poster – Historisk och aktuell DNS-upplösningsdata, inklusive omvänd DNS, som visar vilka domäner som löstes till en IP-adress och den omvända över tid.
- WHOIS-information – Information om domänregistrering, inklusive registrant, datum och registrator.
- Värdpar – Relationer mellan värdar baserat på observerade anslutningar i webbinnehåll.
- Underdomäner – Kända underdomäner som är associerade med en domän.
- TLS-/SSL-certifikat – Certifikatinformation inklusive utfärdare, giltighet och alternativa namn för ämne.
- Tjänster – Identifierade nätverkstjänster som körs på infrastrukturen.
- Komponenter – webbtekniker och ramverk som identifierats i infrastrukturen.
- Trackers – Webbanalys och spårningskoder som observerats i infrastrukturen.
- Cookies – Cookienamn som observerats i svar från infrastrukturen.
Sandbox-analys (URL:er och filer)
För URL- och filentiteter ger sandbox-analys detonationsresultat som visar beteendeindikatorer som observerades när entiteten kördes i en kontrollerad miljö.
Undersökningsarbetsflöde
Entitetsberikningar integreras direkt i arbetsflödet för incidentundersökningar i Microsoft Defender. Ett typiskt undersökningsflöde omfattar:
- Öppna en incident i Microsoft Defender-portalen och granska incidentens bevis.
- Välj en entitet (IP-adress, domän, URL eller fil) för att öppna entitetssidan.
- Gå till fliken Översikt för att få viktig information om entiteten.
- Välj fliken Threat Intelligence Insights för att visa berikningsdata från Microsoft Threat Intelligence.
- Använd underrättelserna för att bedöma risker, identifiera attribuering av hotaktörer och förstå relationer mellan infrastrukturer.
- Gå till relaterade objekt och rapporter för att fortsätta din undersökning.