在 適用於端點的 Microsoft Defender 中管理指標

  1. 在導覽窗格中,選取 設定>端點>指標(位於 規則 下)。

  2. 選擇你想管理的指示類型分頁,例如 檔案雜湊、 IP 位址、 URL/網域或 憑證。

  3. 更新指示器細節,然後選擇 儲存。 要從列表中移除指示器,請選擇 刪除。

匯入 IoC 清單

你可以從定義指標屬性、動作及其他細節的 CSV 檔案上傳指標。

請從指標匯入頁面(設定>端點指標>中)下載範例指標 CSV 檔案,以檢視支援的欄位屬性。

  1. 在導覽窗格中,選取 設定>端點>指標(位於 規則 下)。

  2. 選擇你想匯入指標的實體類型的標籤。

  3. 選擇 匯入>選擇檔案。

  4. 選取 匯入。 對你想匯入的所有檔案重複這個步驟。

  5. 選取 [完成]。

注意事項

每批僅可上傳 500 個指標。 嘗試匯入特定類別的指標時,字串必須以 Pascal 格式撰寫,且僅接受 Microsoft Defender 入口網站中的類別清單。

下表顯示了所支援的參數。

參數 類型 描述
指示類型 列舉 指示器的類型。 可能的值為:FileSha1、、FileSha256IpAddress、DomainName、 Url和 。
必填
指標值 字串 Indicator API 資源實體的識別碼。
必填
動作 列舉 當該指標在組織中被發現時,所採取的行動。 可能的值為:Allowed、、AuditBlockAndRemediate、Warn、 Block和 。
必填
標題 字串 指示器警示標題。
必填
描述 字串 指示器的說明。
必填
有效期 DateTimeOffset 指示器的到期時間格式如下 YYYY-MM-DDTHH:MM:SS.0Z。 如果已過到期時間,該指標就會被刪除,而在到期時間發生的任何事件都會在秒(SS)值所對應的時刻發生。
Optional
嚴重程度 列舉 指標的嚴重程度。 可能的值有:Informational、 LowMediumHigh和 。
Optional
建議動作 字串 TI 指標警示建議操作。
Optional
rbac群組 字串 以逗號分隔的 RBAC 群組清單,指標會套用到這些群組。
Optional
分類 字串 警報類別。 例如:執行與憑證存取。
Optional
斜接技術 字串 MITRE 技術代碼/ID(以逗號分隔)。 欲了解更多資訊,請參閱 企業戰術。
Optional
當您在 mitretechniques 欄位指定 MITRE 技術時,建議在類別欄位中提供一個值。
生成警報 字串 是否應該產生警報。 可能的值為: True 或 False。
Optional

注意事項

不支援 IP 位址的無類別網域間路由(CIDR)表示法。 欲了解更多資訊,請參閱適用於端點的 Microsoft Defender警報類別現已與 MITRE ATT&CK 一致。

網路指標不支援動作類型 BlockAndRemediate。 如果網路指示器設為 BlockAndRemediate,它就無法匯入。

觀看此影片,了解 適用於端點的 Microsoft Defender 如何提供多種方式來新增及管理入侵指標 (IoC)。

另請參閱