Microsoft Sentinel 和 Defender 全面偵測回應 的零信任安全性

Microsoft Defender 全面偵測回應 是一款擴充偵測與回應(XDR)解決方案,補充了 Microsoft Sentinel。 XDR 從多個服務(如雲端應用程式、電子郵件安全、身份及存取管理)擷取原始遙測資料。

XDR 利用人工智慧(AI)與機器學習,執行自動分析、調查與即時回應。 它同時將安全警示與較大事件相關聯,讓安全團隊能更清楚掌握攻擊,並優先排序事件,協助分析師評估威脅風險等級。

使用 Microsoft Sentinel,您可以使用內建連接器和產業標準連接多種安全來源。 藉由其 AI,你可以關聯分析來自多個來源的多個低擬真度訊號,建立勒索軟體攻擊鏈的完整全貌,以及依優先順序排列的警示。

常見攻擊順序

本節將介紹一個涉及網路釣魚攻擊的典型攻擊案例,以及如何使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 回應該資安事件。

常見攻擊情境及Microsoft安全產品防禦的示意圖。

圖示顯示 Microsoft 的安全產品如何偵測每個攻擊步驟,以及攻擊訊號與 SIEM 資料如何流向 Microsoft Defender 全面偵測回應 和 Microsoft Sentinel。

以下是攻擊事件的摘要。

攻擊步驟 偵測服務與訊號來源 防禦措施已就位
1. 攻擊者發送釣魚郵件 適用於 Office 365 的 Microsoft Defender 透過先進的反網路釣魚功能保護信箱,防範惡意冒充式網路釣魚攻擊。
2. 使用者開啟附件 適用於 Office 365 的 Microsoft Defender 適用於 Office 365 的 Microsoft Defender 的安全附件功能會在隔離環境中開啟附件,以便進行更多威脅掃描(引爆)。
3. 附件安裝惡意軟體 Microsoft Defender 端點防護 透過下一代防護功能,如雲端保護及基於行為/啟發式/即時的防毒保護,保護終端免受惡意軟體侵害。
4. 惡意軟體竊取使用者憑證 Microsoft Entra ID 與 Microsoft Entra ID Protection 透過監控使用者行為與活動、偵測橫向移動及異常活動警示來保護身份。
5. 攻擊者在 Microsoft 365 應用程式與資料之間橫向移動 Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) 能偵測使用者存取雲端應用程式的異常活動。
6. 攻擊者從 SharePoint 資料夾下載敏感檔案 Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) 能偵測並回應 SharePoint 檔案的大量下載事件。

如果你已經將 Microsoft Sentinel 工作空間導入 Defender 入口網站,SIEM 資料可以直接透過 Microsoft Sentinel 在 Microsoft Defender 入口網站取得。

使用 Microsoft Sentinel 與 Microsoft Defender 全面偵測回應 進行事件回應

觀察到常見攻擊後,請使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 進行事件應變。

視你是否已將工作區上線至 Defender 入口網站而定,選取工作區的對應索引標籤。

將 Microsoft Sentinel 導入 Defender 入口後,請像處理其他 Microsoft Defender 全面偵測回應 事件一樣,直接在 Microsoft Defender 入口網站完成所有事件應變步驟。 支持的步驟涵蓋從分流到調查與解決的各種程序。

使用 Microsoft Defender 入口網站中的 Microsoft Sentinel 區域,以使用僅靠 Defender 入口網站無法提供的功能。

更多資訊請參見使用 Microsoft Sentinel 和 Microsoft Defender 全面偵測回應 回應事件。

欲了解更多資訊,請參閱 整合 SIEM 與 XDR 的事件回應。