Microsoft Defender 全面偵測回應 是一款擴充偵測與回應(XDR)解決方案,補充了 Microsoft Sentinel。 XDR 從多個服務(如雲端應用程式、電子郵件安全、身份及存取管理)擷取原始遙測資料。
XDR 利用人工智慧(AI)與機器學習,執行自動分析、調查與即時回應。 它同時將安全警示與較大事件相關聯,讓安全團隊能更清楚掌握攻擊,並優先排序事件,協助分析師評估威脅風險等級。
使用 Microsoft Sentinel,您可以使用內建連接器和產業標準連接多種安全來源。 藉由其 AI,你可以關聯分析來自多個來源的多個低擬真度訊號,建立勒索軟體攻擊鏈的完整全貌,以及依優先順序排列的警示。
常見攻擊順序
本節將介紹一個涉及網路釣魚攻擊的典型攻擊案例,以及如何使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 回應該資安事件。
圖示顯示 Microsoft 的安全產品如何偵測每個攻擊步驟,以及攻擊訊號與 SIEM 資料如何流向 Microsoft Defender 全面偵測回應 和 Microsoft Sentinel。
以下是攻擊事件的摘要。
| 攻擊步驟 | 偵測服務與訊號來源 | 防禦措施已就位 |
|---|---|---|
| 1. 攻擊者發送釣魚郵件 | 適用於 Office 365 的 Microsoft Defender | 透過先進的反網路釣魚功能保護信箱,防範惡意冒充式網路釣魚攻擊。 |
| 2. 使用者開啟附件 | 適用於 Office 365 的 Microsoft Defender | 適用於 Office 365 的 Microsoft Defender 的安全附件功能會在隔離環境中開啟附件,以便進行更多威脅掃描(引爆)。 |
| 3. 附件安裝惡意軟體 | Microsoft Defender 端點防護 | 透過下一代防護功能,如雲端保護及基於行為/啟發式/即時的防毒保護,保護終端免受惡意軟體侵害。 |
| 4. 惡意軟體竊取使用者憑證 | Microsoft Entra ID 與 Microsoft Entra ID Protection | 透過監控使用者行為與活動、偵測橫向移動及異常活動警示來保護身份。 |
| 5. 攻擊者在 Microsoft 365 應用程式與資料之間橫向移動 | Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) | 能偵測使用者存取雲端應用程式的異常活動。 |
| 6. 攻擊者從 SharePoint 資料夾下載敏感檔案 | Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) | 能偵測並回應 SharePoint 檔案的大量下載事件。 |
如果你已經將 Microsoft Sentinel 工作空間導入 Defender 入口網站,SIEM 資料可以直接透過 Microsoft Sentinel 在 Microsoft Defender 入口網站取得。
使用 Microsoft Sentinel 與 Microsoft Defender 全面偵測回應 進行事件回應
觀察到常見攻擊後,請使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 進行事件應變。
視你是否已將工作區上線至 Defender 入口網站而定,選取工作區的對應索引標籤。
將 Microsoft Sentinel 導入 Defender 入口後,請像處理其他 Microsoft Defender 全面偵測回應 事件一樣,直接在 Microsoft Defender 入口網站完成所有事件應變步驟。 支持的步驟涵蓋從分流到調查與解決的各種程序。
使用 Microsoft Defender 入口網站中的 Microsoft Sentinel 區域,以使用僅靠 Defender 入口網站無法提供的功能。
更多資訊請參見使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 回應事件。
相關內容
欲了解更多資訊,請參閱 整合 SIEM 與 XDR 的事件回應。
欲了解更多關於在 Microsoft 365 中應用 零信任 原則的資訊,請參見: