Incidenskezelés Microsoft 365 Defender

Megjegyzés

Szeretne Microsoft 365 Defender tapasztalni? További információ a Microsoft 365 Defender kiértékeléséről és kipróbálásáról.

Érintett szolgáltatás:

  • Microsoft 365 Defender

A Microsoft 365 Defender incidensei korrelált riasztások és kapcsolódó adatok gyűjteményei, amelyek egy támadás történetét alkotják.

A Microsoft 365 szolgáltatásai és alkalmazásai riasztásokat hoznak létre, ha gyanús vagy rosszindulatú eseményt vagy tevékenységet észlelnek. Az egyes riasztások értékes nyomokat adnak egy befejezett vagy folyamatban lévő támadásról. A támadások azonban általában különböző technikákat alkalmaznak különböző típusú entitások, például eszközök, felhasználók és postaládák ellen. Az eredmény több riasztás a bérlő több entitására vonatkozóan.

Mivel az egyes riasztások összeütközése egy támadással kapcsolatos megállapítások készítéséhez kihívást jelenthet és időigényes lehet, Microsoft 365 Defender automatikusan összesíti a riasztásokat és az azokhoz kapcsolódó információkat egy incidensben.

Hogyan Microsoft 365 Defender összefüggésbe egy entitás eseményeit egy incidenssel.

Tekintse meg az incidensek rövid áttekintését Microsoft 365 Defender (4 perc).


A kapcsolódó riasztások incidensekbe való csoportosításával átfogó képet kaphat a támadásról. Például a következőt láthatja:

  • Ahol a támadás elkezdődött.
  • Milyen taktikát használtak.
  • Milyen messzire került a támadás a bérlőjébe.
  • A támadás hatóköre, például hogy hány eszköz, felhasználó és postaláda érintett.
  • A támadáshoz kapcsolódó összes adat.

Ha engedélyezve van, Microsoft 365 Defender automatikusan kivizsgálhatja és feloldhatja a riasztásokat automatizálással és mesterséges intelligenciával. A támadás elhárításához további javítási lépéseket is végrehajthat.

Incidensek és riasztások a Microsoft 365 Defender portálon

Az incidensek incidenseit az Incidensek & riasztások > az Incidensek szolgáltatásból kezelheti a Microsoft 365 Defender portál gyors elindításával. Íme egy példa.

Az Incidensek lap a Microsoft 365 Defender portálon.

Ha kiválaszt egy incidensnevet, megjelenik az incidens összegzése, és további információkat tartalmazó lapokhoz biztosít hozzáférést. Íme egy példa.

Incidens összegzési lapja a Microsoft 365 Defender portálon

Az incidensek további lapjai a következők:

  • Riasztások

    Az incidenssel kapcsolatos összes riasztás és azok adatai.

  • Eszközök

    Minden olyan eszköz, amelyet azonosítottak, hogy az incidens része vagy ahhoz kapcsolódik.

  • Felhasználók

    Minden olyan felhasználó, akiről megállapították, hogy az incidens része vagy ahhoz kapcsolódik.

  • Postaládák

    Az incidens részét képező vagy ahhoz kapcsolódó összes postaláda.

  • Vizsgálatok

    Az incidens riasztásai által aktivált összes automatizált vizsgálat .

  • Bizonyítékok és válasz

    Az incidens riasztásaiban szereplő összes támogatott esemény és gyanús entitás.

  • Graph (előzetes verzió)

    A támadás vizuális ábrázolása, amely összekapcsolja a támadás részét képező különböző gyanús entitásokat a kapcsolódó eszközökkel, például felhasználókkal, eszközökkel és postaládákkal.

Íme az incidens és az adatai közötti kapcsolat, valamint az incidens lapjai a Microsoft 365 Defender portálon.

Az incidens és adatainak kapcsolata az incidens lapjaival a Microsoft 365 Defender portálon.

Megjegyzés

Ha nem támogatott típusú riasztási állapotot lát, az azt jelenti, hogy az automatizált vizsgálati képességek nem tudják felvenni a riasztást egy automatikus vizsgálat futtatásához. Ezeket a riasztásokat azonban manuálisan is megvizsgálhatja.

Példa incidensmegoldási munkafolyamatra Microsoft 365 Defender

Íme egy példa munkafolyamat az incidensekre való válaszadáshoz a Microsoft 365-ben a Microsoft 365 Defender portálon.

Példa egy incidensmegoldási munkafolyamatra a Microsoft 365 Defender portálon.

Folyamatosan azonosítsa a legmagasabb prioritású incidenseket az elemzéshez és a megoldáshoz az incidensek várólistáján, és készítse elő őket a reagálásra. Ez a következők kombinációja:

  • A legmagasabb prioritású incidensek meghatározásának osztályozása az incidenssor szűrésével és rendezésével.
  • Incidensek kezelése a cím módosításával, az elemzőhöz rendelésével, valamint címkék és megjegyzések hozzáadásával.

Vegye figyelembe az alábbi lépéseket a saját incidenskezelési munkafolyamatához:

  1. Minden incidenshez kezdjen támadási és riasztási vizsgálatot és elemzést:

    1. Az összegzés megtekintésével megismerheti az incidens hatókörét és súlyosságát, valamint hogy milyen entitásokra van hatással az Összegzés és a Gráf (előzetes verzió) lap.

    2. Kezdje el elemezni a riasztásokat, hogy megértse azok eredetét, hatókörét és súlyosságát a Riasztások lapon.

    3. Ha szükséges, gyűjtsön információkat az érintett eszközökről, felhasználókról és postaládákról az Eszközök, a Felhasználók és a Postaládák lapon.

    4. Tekintse meg, hogyan oldotta fel automatikusan Microsoft 365 Defender egyes riasztásokat a Vizsgálatok lapon.

    5. Szükség esetén az incidens adatkészletében található információk segítségével további információkat kaphat a Bizonyítékok és válasz lapon.

  2. Az elemzés után vagy közben végezzen elszigetelést a támadás további hatásainak csökkentése és a biztonsági fenyegetés felszámolása érdekében.

  3. A lehető legnagyobb mértékben állítsa helyre a támadást úgy, hogy visszaállítja a bérlői erőforrásokat arra az állapotra, amelyben az incidens előtt voltak.

  4. Oldja meg az incidenst, és szánjon időt az incidens utáni tanulásra:

    • Ismerje meg a támadás típusát és hatását.
    • A Threat Analytics és a biztonsági közösség támadási trendjének kutatása.
    • Emlékezzen vissza az incidens megoldásához használt munkafolyamatra, és szükség szerint frissítse a szabványos munkafolyamatokat, folyamatokat, szabályzatokat és forgatókönyveket.
    • Állapítsa meg, hogy szükség van-e módosításokra a biztonsági konfigurációban, és implementálja őket.

Ha még nem ismerkedik a biztonsági elemzéssel, tekintse meg az első incidensre való válaszadást ismertető bevezetést további információkért és egy példaesemény bemutatásához.

A Microsoft-termékek incidenskezeléséről ebben a cikkben talál további információt.

Példa a Microsoft 365 Defender biztonsági műveleteire

Íme egy példa a biztonsági műveletekre (SecOps) Microsoft 365 Defender.

Példa a Microsoft 365 Defender biztonsági műveleteire

A napi feladatok közé tartozhatnak a következők:

A havi feladatok a következők lehetnek:

A negyedéves feladatok magukban foglalhatnak egy jelentést és a biztonsági eredményekről szóló tájékoztatót az informatikai biztonsági igazgatónak (CISO).

Az éves feladatok közé tartozhat egy jelentős incidens vagy szabálysértési gyakorlat végrehajtása a személyzet, a rendszerek és a folyamatok teszteléséhez.

A napi, havi, negyedéves és éves feladatok folyamatok, szabályzatok és biztonsági konfigurációk frissítésére és finomítására használhatók.

További részletekért lásd: Microsoft 365 Defender integrálása a biztonsági műveletekbe.

SecOps-erőforrások a Microsoft-termékekben

A Microsoft termékeinek secOps szolgáltatásáról az alábbi forrásanyagokban talál további információt:

Incidensértesítések lekérése e-mailben

Beállíthat Microsoft 365 Defender, amely e-mailben értesíti az alkalmazottakat az új incidensekről vagy a meglévő incidensek frissítéseiről. Az értesítéseket a következő alapján állíthatja be:

  • Incidens súlyossága.
  • Eszközcsoport.
  • Incidensenként csak az első frissítéskor.

Az e-mail-értesítés többek között fontos részleteket tartalmaz az incidensről, például az incidens nevét, súlyosságát és kategóriáit. Közvetlenül is megnyithatja az incidenst, és azonnal megkezdheti az elemzést. További információ: Incidensek kivizsgálása.

Az e-mail-értesítésekben hozzáadhat vagy eltávolíthat címzetteket. Az új címzettek a hozzáadásuk után értesítést kapnak az incidensekről.

Megjegyzés

Az e-mailes értesítési beállítások konfigurálásához a Biztonsági beállítások kezelése engedélyre van szüksége. Ha alapszintű engedélykezelést választott, a biztonsági rendszergazdai vagy globális rendszergazdai szerepkörrel rendelkező felhasználók konfigurálhatják az e-mail-értesítéseket.

Hasonlóképpen, ha a szervezet szerepköralapú hozzáférés-vezérlést (RBAC) használ, csak az Ön által kezelt eszközcsoportok alapján hozhat létre, szerkeszthet, törölhet és fogadhat értesítéseket.

Szabály létrehozása e-mail-értesítésekhez

Az alábbi lépéseket követve hozzon létre egy új szabályt, és szabja testre az e-mailes értesítési beállításokat.

  1. A navigációs ablakban válassza a Beállítások > Microsoft 365 Defender > incidensről értesítő e-mail értesítéseket.

  2. Válassza az Elem hozzáadása lehetőséget.

  3. Az Alapvető beállítások lapon írja be a szabály nevét és leírását, majd válassza a Tovább gombot.

  4. Az Értesítés beállításai lapon konfigurálja a következőt:

    • Riasztás súlyossága – Válassza ki azokat a riasztási súlyosságokat, amelyek eseményértesítést váltanak ki. Ha például csak a nagy súlyosságú incidensekről szeretne értesülni, válassza a Magas lehetőséget.
    • Eszközcsoport hatóköre – Megadhatja az összes eszközcsoportot, vagy választhat a bérlő eszközcsoportjainak listájából.
    • Incidensenként csak az első előfordulásról szeretne értesítést kapni – Válassza ki, hogy csak az első riasztásról szeretne értesítést kapni, amely megfelel a többi kijelölésnek. Az incidenssel kapcsolatos későbbi frissítések vagy riasztások nem küldenek további értesítéseket.
    • Adja meg a szervezet nevét az e-mailben – Válassza ki, hogy meg szeretné-e jeleníteni a szervezet nevét az e-mail-értesítésben.
    • Bérlőspecifikus portálhivatkozás belefoglalása – Válassza ki, hogy fel szeretne-e venni egy, a bérlőazonosítóval rendelkező hivatkozást az e-mail-értesítésben egy adott Microsoft 365-bérlőhöz való hozzáféréshez.

    Az incidensekről szóló e-mail-értesítések értesítési beállításainak lapja a Microsoft 365 Defender portálon.

  5. Válassza a Tovább gombot. A Címzettek lapon adja meg azokat az e-mail-címeket, amelyek megkapják az incidensértesítéseket. Az egyes új e-mail-címek beírása után válassza a Hozzáadás lehetőséget. Az értesítések teszteléséhez és annak biztosításához, hogy a címzettek megkapják őket a beérkezett üzenetek között, válassza a Teszt e-mail küldése lehetőséget.

  6. Válassza a Tovább gombot. A Szabály áttekintése lapon tekintse át a szabály beállításait, majd válassza a Szabály létrehozása lehetőséget. A címzettek a beállítások alapján e-mailben fognak értesítést kapni az incidensekről.

Meglévő szabály szerkesztéséhez válassza ki azt a szabályok listájából. A szabálynevet tartalmazó panelen válassza a Szabály szerkesztése lehetőséget, és végezze el a módosításokat az Alapvető beállítások, az Értesítési beállítások és a Címzettek lapon.

Szabály törléséhez jelölje ki a szabályt a szabályok listájából. A szabálynevet tartalmazó panelen válassza a Törlés lehetőséget.

Képzés biztonsági elemzőknek

A Microsoft Learn ebből a képzési moduljából megtudhatja, hogyan kezelheti az incidenseket és riasztásokat az Microsoft 365 Defender használatával.

Képzés: Incidensek kivizsgálása a Microsoft 365 Defender
Incidensek kivizsgálása Microsoft 365 Defender betanítási ikonnal. Microsoft 365 Defender több szolgáltatás fenyegetésadatait egyesíti, és mesterséges intelligenciát használ az incidensek és riasztások összevonásához. Megtudhatja, hogyan minimalizálhatja az incidens és annak kezelése közötti időt a későbbi reagáláshoz és megoldáshoz.

27 perc – 6 egység

Következő lépések

A felsorolt lépéseket a biztonsági csapat felhasználói élményszintje vagy szerepköre alapján használhatja.

Tapasztalati szint

Ezt a táblázatot követve áttekintheti a biztonsági elemzés és az incidenskezelés terén szerzett tapasztalatait.

Szinten Lépéseket
Új
  1. Tekintse meg a Válasz az első incidensre című útmutatót, amely egy tipikus elemzési, szervizelési és incidens utáni áttekintési folyamatot mutat be az Microsoft 365 Defender portálon egy példa támadással.
  2. Ellenőrizze, hogy mely incidenseket kell rangsorba tenni a súlyosság és más tényezők alapján.
  3. Kezelheti az incidenseket, beleértve a címkék és megjegyzések átnevezését, hozzárendelését, besorolását és hozzáadását az incidenskezelési munkafolyamat alapján.
Tapasztalt
  1. Az incidenssor használatának első lépései a Microsoft 365 Defender portál Incidensek lapján. Innen a következőkre van lehetőség:
    • Ellenőrizze, hogy mely incidenseket kell rangsorba tenni a súlyosság és más tényezők alapján.
    • Kezelheti az incidenseket, beleértve a címkék és megjegyzések átnevezését, hozzárendelését, besorolását és hozzáadását az incidenskezelési munkafolyamat alapján.
    • Incidensek kivizsgálása.
  2. Nyomon követheti a felmerülő fenyegetéseket, és reagálhat rájuk a fenyegetéselemzéssel.
  3. Proaktív veszélyforrás-keresés fejlett veszélyforrás-kereséssel.
  4. Ezeket az incidensmegoldási forgatókönyveket az adathalászat, a jelszópermetezés és az alkalmazás-hozzájárulás megadását célzó támadások részletes útmutatóiban találja.

Biztonsági csapat szerepköre

Kövesse ezt a táblázatot a biztonsági csapat szerepköre alapján.

Szerepkör Lépéseket
Incidensre reagáló (1. réteg) Az incidenssor használatának első lépései a Microsoft 365 Defender portál Incidensek lapján. Innen a következőkre van lehetőség:
  • Ellenőrizze, hogy mely incidenseket kell rangsorba tenni a súlyosság és más tényezők alapján.
  • Kezelheti az incidenseket, beleértve a címkék és megjegyzések átnevezését, hozzárendelését, besorolását és hozzáadását az incidenskezelési munkafolyamat alapján.
Biztonsági vizsgáló vagy elemző (2. réteg)
  1. Az incidensek vizsgálatát a Microsoft 365 Defender portál Incidensek lapján végezheti el.
  2. Ezeket az incidensmegoldási forgatókönyveket az adathalászat, a jelszópermetezés és az alkalmazás-hozzájárulás megadását célzó támadások részletes útmutatóiban találja.
Fejlett biztonsági elemző vagy fenyegetésvadász (3. réteg)
  1. Az incidensek vizsgálatát a Microsoft 365 Defender portál Incidensek lapján végezheti el.
  2. Nyomon követheti a felmerülő fenyegetéseket, és reagálhat rájuk a fenyegetéselemzéssel.
  3. Proaktív veszélyforrás-keresés fejlett veszélyforrás-kereséssel.
  4. Ezeket az incidensmegoldási forgatókönyveket az adathalászat, a jelszópermetezés és az alkalmazás-hozzájárulás megadását célzó támadások részletes útmutatóiban találja.
SOC-kezelő Megtudhatja, hogyan integrálhatja a Microsoft 365 Defender a Security Operations Centerbe (SOC).