試驗及部署 Microsoft Defender 全面偵測回應

適用於:

  • Microsoft Defender 全面偵測回應

這系列文章將引導你完整體驗在生產租戶中試點 Microsoft Defender 元件的整個過程,讓你能評估其功能與能力,並完成整個組織的部署。

XDR) 的延伸偵測與應變解決方案 (網路安全是一大進步,因為它將曾經被隔離系統的威脅資料整合起來,讓你能更快察覺模式並對疑似網路攻擊採取行動。

Microsoft Defender 全面偵測回應:

  • 這是一款 XDR 解決方案,將身份、端點、電子郵件及雲端應用程式的網路攻擊資訊整合於一處。 它利用人工智慧 (人工智慧) 與自動化,自動阻止某些類型的攻擊,並將受影響的資產修復至安全狀態。

  • 這是一套以雲端為基礎的整合式企業防禦套件,涵蓋遭入侵前與入侵後的防護。 它協調身份、端點、電子郵件、雲端應用程式及其資料之間的預防、偵測、調查與回應。

  • 透過提供威脅防護與偵測,有助於強化零信任架構。 它有助於預防或減少外洩造成的商業損失。 欲了解更多資訊,請參閱 Microsoft 零信任採用框架中的「實施威脅防護與 XDR 商業情境」。

Microsoft Defender 元件與架構

此表列出 Microsoft Defender 的組件。

元件 描述 相關資訊
適用於身分識別的 Microsoft Defender 利用您內部部署的 Active Directory 網域服務 (AD DS) 與Active Directory 同盟服務 (AD FS) 的訊號,來識別、偵測並調查針對您組織的進階威脅、被入侵的身份,以及惡意內部人員行為。 什麼是適用於身分識別的 Microsoft Defender?
所有雲端信箱內建的安全功能 原生雲端 SMTP 中繼與過濾服務,協助保護您的組織免受垃圾郵件與惡意軟體侵害。 所有雲端信箱內建安全功能
適用於 Office 365 的 Microsoft Defender 保護您的組織免受電子郵件、連結 (網址) 及協作工具所帶來的惡意威脅。 適用於 Office 365 的 Microsoft Defender - Office 365
適用於端點的 Microsoft Defender 一個統一的平台,用於裝置保護、入侵後偵測、自動化調查及建議回應。 適用於端點的 Microsoft Defender - Windows 安全性
Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) 一個全面的跨SaaS解決方案,為您的雲端應用帶來深度可視性、強力資料控管與強化的威脅防護。 什麼是 Defender for Cloud Apps?
Microsoft Entra 識別碼保護 會評估數十億次登入嘗試的風險資料,並使用此資料來評估每個登入租用戶的風險。 這些資料會被 Microsoft Entra ID 用來允許或阻止帳號存取,視條件存取政策的設定而定。 Microsoft Entra ID Protection 與 Microsoft Defender 是分開的,並包含在 Microsoft Entra ID P2 授權中。 什麼是身份保護?

此插圖顯示 Microsoft Defender 全面偵測回應 元件的架構與整合。

顯示 Microsoft Defender 全面偵測回應 高階架構的圖表。

在此圖例中:

  • Microsoft Defender 結合所有 Defender 元件的訊號,提供跨域的 XDR。 這包括統一事件佇列、自動回應以阻止攻擊、對被入侵裝置的自我修復 (、使用者身份及信箱) 、跨威脅搜尋,以及威脅分析。
  • 適用於 Office 365 的 Microsoft Defender 可保護組織防範由電子郵件訊息、連結 (URL) 及共同作業工具所造成的惡意威脅。 它與 Microsoft Defender 分享這些活動所產生的訊號。 所有雲端信箱內建的安全功能,皆整合以提供端對端的電子郵件及附件保護。
  • 適用於身分識別的 Microsoft Defender 從執行 AD FS 和 AD CS 的 AD DS 網域控制器與伺服器收集訊號。 它利用這些訊號保護你的混合身份環境,包括防止駭客利用被入侵帳號在本地工作站間橫向移動。
  • 適用於端點的 Microsoft Defender 會收集並保護由您組織管理的裝置的訊號。
  • Microsoft Defender for Cloud Apps 會收集貴組織使用雲端應用程式的訊號,並保護 IT 環境與這些應用程式之間的資料流動,包括授權與非授權的雲端應用程式。
  • Microsoft Entra ID Protection 評估數十億次登入嘗試的風險資料,並利用這些數據評估每次登入租戶的風險。 這些資料會被 Microsoft Entra ID 用來根據你的條件存取政策的條件與限制,決定帳號存取的許可或阻止。 Microsoft Entra ID Protection 與 Microsoft Defender 是分開的,並包含在 Microsoft Entra ID P2 授權中。

Microsoft Defender 元件與 SIEM 整合

您可以將 Microsoft Defender 全面偵測回應 元件與 Microsoft Sentinel 或通用的安全性資訊與事件管理 (SIEM) 服務整合,以集中監視來自已連線應用程式的警示和活動。

顯示 Microsoft Defender 全面偵測回應 與 SIEM 整合的圖表。

Microsoft Sentinel 是一款雲端原生解決方案,提供 SIEM 與安全性協調、自動化及回應 (SOAR) 功能。 Microsoft Sentinel 與 Microsoft Defender 全面偵測回應元件共同提供全面解決方案,協助組織防禦現代攻擊。

Microsoft Sentinel 包含 Microsoft Defender 元件的連接器。 這不僅讓您能更深入了解雲端應用程式,還能透過先進的分析來識別並對抗網路威脅,並控制資料的傳輸方式。 欲了解更多資訊,請參閱 Microsoft Defender 與 Microsoft Sentinel 整合概覽及 Microsoft Sentinel 與 Microsoft Defender 的整合步驟。

如需 Microsoft Sentinel 中 SOAR 的詳細資訊(包括 Microsoft Sentinel GitHub 存放庫中的 playbook 連結),請參閱 使用 Microsoft Sentinel 中的 playbook 自動化威脅回應。

關於與第三方 SIEM 系統整合的資訊,請參見 通用 SIEM 整合。

Microsoft Defender 全面偵測回應 與網路攻擊範例

此圖顯示常見的網路攻擊,以及 Microsoft Defender 全面偵測回應 中可協助偵測及補救該攻擊的元件。

一張顯示各種網路安全攻擊嘗試的圖表。

網路攻擊始於一封釣魚郵件,該郵件寄到您組織中一位員工的收件匣,該員工無意中打開了該郵件附件。 此附件會安裝惡意軟體,進而引發一連串攻擊,最終導致敏感資料被竊取。

在此圖例中:

  • 所有雲端信箱內建的安全功能,作為Office 365 Microsoft Defender的一部分,能偵測釣魚郵件,並使用 Exchange 郵件流規則 (也稱為傳輸規則) ,確保郵件永遠不會進入使用者的收件匣。
  • 適用於 Office 365 的 Defender 會使用安全附件來測試附件,判斷其有害性,因此收到的郵件要麼用戶無法採取行動,要麼政策阻止郵件送達。
  • 適用於端點的 Defender f 能偵測貴組織管理的裝置及網路漏洞,這些漏洞可能會為他人所利用。
  • Defender for Identity 會注意到本地用戶帳號的突然變更,例如權限提升或高風險橫向移動。 它也會回報容易遭到利用的身分識別問題,例如未限制的 Kerberos 委派,供您的資安團隊修正。
  • Microsoft Defender for Cloud Apps 偵測異常行為,如無法旅行、憑證存取,以及異常下載、檔案分享或郵件轉寄活動,並回報給資安團隊。

Microsoft Defender 的試點與部署流程

Microsoft 建議依照以下順序啟用 Microsoft 365 Defender 的元件。

顯示 Microsoft Defender 全面偵測回應 試行與部署流程的圖表。

階段 連結
答: 開始試行 開始試播集
B. 試點並部署 Microsoft Defender 元件 - 試點並部署 Defender for Identity

- 試點並部署 適用於 Office 365 的 Defender

- 試點並部署 Defender for Endpoint

- 試點並部署 Microsoft Defender for Cloud Apps
C. 調查和回應威脅 實務事件調查與應變

此順序旨在根據通常部署和設定這些功能所需的工作量,快速發揮這些功能的價值。 例如,適用於 Office 365 的 Defender 的設定時間可比在 Defender for Endpoint 中註冊裝置的時間還短。 優先排序元件以符合您的業務需求。

開始試行

Microsoft 建議你在現有的 Microsoft 365 生產環境訂閱中展開試驗,以立即取得實際環境中的深入見解,並調整設定來因應 Microsoft 365 租戶目前面臨的威脅。 當你累積了經驗,並且已能熟練使用這個平台後,只需每次擴大一個元件的使用範圍,逐步推進,直到全面部署。

另一種選擇是建立你的 Microsoft Defender 試用實驗室環境。 然而,這個環境在你試點時不會顯示任何真正的資安資訊,例如威脅或攻擊,例如對你生產環境Microsoft 365 租戶的攻擊,也無法將安全設定從這個環境移到生產租戶。

使用 Microsoft 365 E5 試用授權

如果您沒有 Microsoft 365 E5,但想為您的試點師使用Microsoft 365 E5試用授權:

  1. 登入您現有的 Microsoft 365 租戶管理入口網站。

  2. 從導覽選單中選擇 購買服務 。

  3. 從 Office 365 區塊選擇 Office 365 E5 授權下的詳細資料。

    Microsoft Defender 入口網站中詳細資料按鈕的截圖。

  4. 選擇 開始免費試用。

    Microsoft Defender 入口網站中開始免費試用按鈕的截圖。

  5. 確認您的請求並選擇 立即試用。

    Microsoft Defender 入口網站中「立即嘗試」按鈕的截圖。

你在現有生產租戶中使用 Microsoft 365 E5 試用授權進行的試驗,會讓你在試用到期並購買相應授權後,仍可保留原有的安全性設定和方法。

下一步

顯示在 Microsoft Defender 全面偵測回應 試驗與部署流程中之 適用於身分識別的 Microsoft Defender 的示意圖。

請參閱試驗及部署 適用於身分識別的 Microsoft Defender。

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。