適用於端點的 Microsoft Defender 安全性作業指南

本文概述在您的組織中成功部署及操作 適用於端點的 Microsoft Defender 所需的需求和工作。 這些工作有助於您的安全性營運中心 (SOC) 有效地偵測及回應由 適用於端點的 Microsoft Defender 偵測到的安全性威脅。

本文同時說明了您的資安團隊可以為組織執行的每日、每週、每月及臨時任務。

注意事項

以下是建議的步驟;將它們與你自己的政策和環境進行核對,確保符合需求。

必要條件

Microsoft Defender Endpoint 應設定以支援您日常的安全作業流程。 雖然本文件未涵蓋,以下文章提供了設定與設定資訊:

日常活動

一般

  • 審查行動

    在行動中心中,檢視您的環境中已採取的動作,包括自動和手動執行的動作。 這些資訊有助於您驗證 AIR) (自動化調查與回應是否如預期運作,並識別任何需要檢視的手動行動。 欲了解更多資訊,請參閱 「造訪行動中心」以了解整治行動。

安全作業小組

  • 監視 Microsoft Defender 全面偵測回應 事件佇列

    當 適用於端點的 Microsoft Defender 識別到入侵指標 (Indicators of compromise, IOC) 或攻擊指標 (Indicators of attack, IOA) 並產生警示時,系統會將該警示納入事件中,並顯示在 Microsoft Defender 入口網站 (https://security.microsoft.com) 的 事件佇列中。

    檢視這些事件,回應任何 適用於端點的 Microsoft Defender 警示,並在事件獲得補救後將其解決。 欲了解更多資訊,請參閱「電子郵件事件通知」及「檢視與組織 適用於端點的 Microsoft Defender 事件佇列」。

  • 管理假陽性與假陰性檢測

    檢視事件佇列,識別假陽性和假陰性偵測,並提交審核。 這有助於你有效管理環境中的警報,並提升警報效率。 如需詳細資訊,請參閱 處理 適用於端點的 Microsoft Defender 中的誤判/漏判。

  • 檢閱威脅分析中的高影響力威脅

    檢視威脅分析,找出任何影響您環境的活動。 「高影響威脅」表列出對組織影響最大的威脅。 本節依據有活躍警報的裝置數量來排名威脅。 欲了解更多資訊,請參閱「 透過威脅分析追蹤並回應新興威脅」。

安全管理團隊

  • 檢視健康報告

    檢視健康報告,找出需要處理的裝置健康趨勢。 裝置健全狀態報告涵蓋適用於端點的 Microsoft Defender AV 簽章、平台健全狀態,以及 EDR 健全狀態。 欲了解更多資訊,請參閱 適用於端點的 Microsoft Defender 中的裝置健康報告。

  • 檢查端點偵測與回應 (EDR) 感測器健康狀況

    EDR 健康狀態意指維持與 EDR 服務的連線,以確保 Defender for Endpoint 能接收發出警示及識別弱點所需的訊號。

    檢視不健康的裝置。 欲了解更多資訊,請參閱 裝置健康、感測器健康 & 作業系統報告。

  • 檢查 Microsoft Defender 防毒軟體健康狀況

    查看 Microsoft Defender 防毒軟體更新狀態對於 Defender for Endpoint 在您環境中的最佳效能及最新偵測至關重要。 裝置健康頁面顯示平台、智慧及引擎版本的當前狀態。 欲了解更多資訊,請參閱裝置健康、Microsoft Defender 防毒軟體健康報告。

每週活動

一般

  • 訊息中心

    Microsoft Defender 使用 Microsoft 365 訊息中心通知您即將發生的變更,例如新功能變更、計畫維護或其他重要公告。

    請檢視訊息中心的訊息,了解任何影響您環境的即將變動。

    你可以在 Microsoft 365 系統管理中心的健康標籤下存取此功能。欲了解更多資訊,請參閱如何檢查 Microsoft 365 服務健康狀況。

安全作業小組

安全管理團隊

  • 檢視威脅與弱點 (TVM) 狀態

    檢視 TVM,找出任何新的漏洞與需要採取行動的建議。 欲了解更多資訊,請參閱 漏洞管理儀表板。

  • 檢視攻擊面減少報告

    檢視 ASR 報告,找出任何影響您環境的檔案。 欲了解更多資訊,請參閱 攻擊面減少 (ASR) 規則報告。

  • 檢視網路保護事件

    檢視網路防禦報告,找出任何被封鎖的 IP 位址或網址。 欲了解更多資訊,請參閱 網路保護。

每月活動

一般

請閱讀以下文章以了解最近發布的更新:

安全管理團隊

定期

這些任務被視為維護安全態勢的措施,對持續的保護至關重要。 但由於這些任務可能需要時間和精力,建議你制定一個可以維持的標準時間表來完成這些任務。

  • 審查排除事項

    檢視環境中已設定的排除條款,確認你沒有因排除不再需要排除的項目而造成保護缺口。

  • 檢視 Defender 政策配置

    定期檢查你的 Defender 設定,確認它們是否符合要求。

  • 檢視自動化層級

    檢視自動化調查與修復能力的自動化程度。 欲了解更多資訊,請參閱 自動化調查與修復中的自動化層級。

  • 檢視自訂偵測

    定期檢視已建立的自訂偵測是否仍然有效且有效。 欲了解更多資訊,請參閱檢閱自訂偵測。

  • 檢閱警示抑制

    定期檢視已建立的警報抑制規則,確認它們仍然必要且有效。 欲了解更多資訊,請參閱 審查警示抑制。

疑難排解

以下文章提供故障排除與修正您在設定 適用於端點的 Microsoft Defender 服務時可能遇到的錯誤的指引。