本文概述在您的組織中成功部署及操作 適用於端點的 Microsoft Defender 所需的需求和工作。 這些工作有助於您的安全性營運中心 (SOC) 有效地偵測及回應由 適用於端點的 Microsoft Defender 偵測到的安全性威脅。
本文同時說明了您的資安團隊可以為組織執行的每日、每週、每月及臨時任務。
注意事項
以下是建議的步驟;將它們與你自己的政策和環境進行核對,確保符合需求。
必要條件
Microsoft Defender Endpoint 應設定以支援您日常的安全作業流程。 雖然本文件未涵蓋,以下文章提供了設定與設定資訊:
設定 Defender for Endpoint 的一般設定
- 一般
- 權限
- 規則
- 裝置管理
- 設定 Microsoft Defender 資訊安全中心時區設定
設定 Microsoft Defender 全面偵測回應 事件通知
若要接收針對特定 Microsoft Defender 全面偵測回應事件的電子郵件通知,我們建議您設定電子郵件通知。 欲了解更多資訊,請參閱電子郵件 事件通知。
連接 SIEM (Sentinel)
如果您已具備現有的安全性資訊與事件管理 (SIEM) 工具,即可將其與 Microsoft Defender 全面偵測回應 整合。 欲了解更多資訊,請參閱「整合您的 SIEM 工具與 Microsoft Defender 全面偵測回應」以及 Microsoft Defender 全面偵測回應與 Microsoft Sentinel 的整合。
檢視資料發現配置
請檢視 適用於端點的 Microsoft Defender 裝置發現設定,確保其設定符合需求。 欲了解更多資訊,請參閱 裝置發現概述。
日常活動
一般
審查行動
在行動中心中,檢視您的環境中已採取的動作,包括自動和手動執行的動作。 這些資訊有助於您驗證 AIR) (自動化調查與回應是否如預期運作,並識別任何需要檢視的手動行動。 欲了解更多資訊,請參閱 「造訪行動中心」以了解整治行動。
安全作業小組
監視 Microsoft Defender 全面偵測回應 事件佇列
當 適用於端點的 Microsoft Defender 識別到入侵指標 (Indicators of compromise, IOC) 或攻擊指標 (Indicators of attack, IOA) 並產生警示時,系統會將該警示納入事件中,並顯示在 Microsoft Defender 入口網站 (https://security.microsoft.com) 的 事件佇列中。
檢視這些事件,回應任何 適用於端點的 Microsoft Defender 警示,並在事件獲得補救後將其解決。 欲了解更多資訊,請參閱「電子郵件事件通知」及「檢視與組織 適用於端點的 Microsoft Defender 事件佇列」。
管理假陽性與假陰性檢測
檢視事件佇列,識別假陽性和假陰性偵測,並提交審核。 這有助於你有效管理環境中的警報,並提升警報效率。 如需詳細資訊,請參閱 處理 適用於端點的 Microsoft Defender 中的誤判/漏判。
檢閱威脅分析中的高影響力威脅
檢視威脅分析,找出任何影響您環境的活動。 「高影響威脅」表列出對組織影響最大的威脅。 本節依據有活躍警報的裝置數量來排名威脅。 欲了解更多資訊,請參閱「 透過威脅分析追蹤並回應新興威脅」。
安全管理團隊
檢視健康報告
檢視健康報告,找出需要處理的裝置健康趨勢。 裝置健全狀態報告涵蓋適用於端點的 Microsoft Defender AV 簽章、平台健全狀態,以及 EDR 健全狀態。 欲了解更多資訊,請參閱 適用於端點的 Microsoft Defender 中的裝置健康報告。
檢查端點偵測與回應 (EDR) 感測器健康狀況
EDR 健康狀態意指維持與 EDR 服務的連線,以確保 Defender for Endpoint 能接收發出警示及識別弱點所需的訊號。
檢視不健康的裝置。 欲了解更多資訊,請參閱 裝置健康、感測器健康 & 作業系統報告。
檢查 Microsoft Defender 防毒軟體健康狀況
查看 Microsoft Defender 防毒軟體更新狀態對於 Defender for Endpoint 在您環境中的最佳效能及最新偵測至關重要。 裝置健康頁面顯示平台、智慧及引擎版本的當前狀態。 欲了解更多資訊,請參閱裝置健康、Microsoft Defender 防毒軟體健康報告。
每週活動
一般
訊息中心
Microsoft Defender 使用 Microsoft 365 訊息中心通知您即將發生的變更,例如新功能變更、計畫維護或其他重要公告。
請檢視訊息中心的訊息,了解任何影響您環境的即將變動。
你可以在 Microsoft 365 系統管理中心的健康標籤下存取此功能。欲了解更多資訊,請參閱如何檢查 Microsoft 365 服務健康狀況。
安全作業小組
審查威脅報告
檢視健康報告,找出需要處理的裝置威脅趨勢。 欲了解更多資訊,請參閱 威脅防護報告。
檢視威脅分析
檢視威脅分析,找出任何影響你環境的活動。 欲了解更多資訊,請參閱「 透過威脅分析追蹤並回應新興威脅」。
安全管理團隊
檢視威脅與弱點 (TVM) 狀態
檢視 TVM,找出任何新的漏洞與需要採取行動的建議。 欲了解更多資訊,請參閱 漏洞管理儀表板。
檢視攻擊面減少報告
檢視 ASR 報告,找出任何影響您環境的檔案。 欲了解更多資訊,請參閱 攻擊面減少 (ASR) 規則報告。
檢視網路保護事件
檢視網路防禦報告,找出任何被封鎖的 IP 位址或網址。 欲了解更多資訊,請參閱 網路保護。
每月活動
一般
請閱讀以下文章以了解最近發布的更新:
安全管理團隊
審查裝置被排除在政策之外
如果有任何裝置被排除在 Defender for Endpoint 政策之外,請檢視並判斷該裝置是否仍需被排除在政策之外。
注意事項
檢視故障排除模式以進行故障排除。 欲了解更多資訊,請參閱 適用於端點的 Microsoft Defender 中的啟用與使用故障排除模式。
定期
這些任務被視為維護安全態勢的措施,對持續的保護至關重要。 但由於這些任務可能需要時間和精力,建議你制定一個可以維持的標準時間表來完成這些任務。
審查排除事項
檢視環境中已設定的排除條款,確認你沒有因排除不再需要排除的項目而造成保護缺口。
檢視 Defender 政策配置
定期檢查你的 Defender 設定,確認它們是否符合要求。
檢視自動化層級
檢視自動化調查與修復能力的自動化程度。 欲了解更多資訊,請參閱 自動化調查與修復中的自動化層級。
檢視自訂偵測
定期檢視已建立的自訂偵測是否仍然有效且有效。 欲了解更多資訊,請參閱檢閱自訂偵測。
檢閱警示抑制
定期檢視已建立的警報抑制規則,確認它們仍然必要且有效。 欲了解更多資訊,請參閱 審查警示抑制。
疑難排解
以下文章提供故障排除與修正您在設定 適用於端點的 Microsoft Defender 服務時可能遇到的錯誤的指引。