在導覽窗格中,選取 設定>端點>指標(位於 規則 下)。
選擇你想管理的指示類型分頁,例如 檔案雜湊、 IP 位址、 URL/網域或 憑證。
更新指示器細節,然後選擇 儲存。 要從列表中移除指示器,請選擇 刪除。
匯入 IoC 清單
你可以從定義指標屬性、動作及其他細節的 CSV 檔案上傳指標。
請從指標匯入頁面(設定>端點指標>中)下載範例指標 CSV 檔案,以檢視支援的欄位屬性。
在導覽窗格中,選取 設定>端點>指標(位於 規則 下)。
選擇你想匯入指標的實體類型的標籤。
選擇 匯入>選擇檔案。
選取 匯入。 對你想匯入的所有檔案重複這個步驟。
選取 [完成]。
注意事項
每批僅可上傳 500 個指標。 嘗試匯入特定類別的指標時,字串必須以 Pascal 格式撰寫,且僅接受 Microsoft Defender 入口網站中的類別清單。
下表顯示了所支援的參數。
| 參數 | 類型 | 描述 |
|---|---|---|
| 指示類型 | 列舉 | 指示器的類型。 可能的值為:FileSha1、、FileSha256IpAddress、DomainName、 Url和 。 必填 |
| 指標值 | 字串 |
Indicator API 資源實體的識別碼。 必填 |
| 動作 | 列舉 | 當該指標在組織中被發現時,所採取的行動。 可能的值為:Allowed、、AuditBlockAndRemediate、Warn、 Block和 。 必填 |
| 標題 | 字串 | 指示器警示標題。 必填 |
| 描述 | 字串 | 指示器的說明。 必填 |
| 有效期 | DateTimeOffset | 指示器的到期時間格式如下 YYYY-MM-DDTHH:MM:SS.0Z。 如果已過到期時間,該指標就會被刪除,而在到期時間發生的任何事件都會在秒(SS)值所對應的時刻發生。 Optional |
| 嚴重程度 | 列舉 | 指標的嚴重程度。 可能的值有:Informational、 LowMediumHigh和 。 Optional |
| 建議動作 | 字串 | TI 指標警示建議操作。 Optional |
| rbac群組 | 字串 | 以逗號分隔的 RBAC 群組清單,指標會套用到這些群組。 Optional |
| 分類 | 字串 | 警報類別。 例如:執行與憑證存取。 Optional |
| 斜接技術 | 字串 | MITRE 技術代碼/ID(以逗號分隔)。 欲了解更多資訊,請參閱 企業戰術。 Optional 當您在 mitretechniques 欄位指定 MITRE 技術時,建議在類別欄位中提供一個值。 |
| 生成警報 | 字串 | 是否應該產生警報。 可能的值為: True 或 False。 Optional |
注意事項
不支援 IP 位址的無類別網域間路由(CIDR)表示法。 欲了解更多資訊,請參閱適用於端點的 Microsoft Defender警報類別現已與 MITRE ATT&CK 一致。
網路指標不支援動作類型 BlockAndRemediate。 如果網路指示器設為 BlockAndRemediate,它就無法匯入。
觀看此影片,了解 適用於端點的 Microsoft Defender 如何提供多種方式來新增及管理入侵指標 (IoC)。