Установка ATA — шаг 8

Область применения: Advanced Threat Analytics версии 1.9

Шаг 8. Настройка исключений IP-адресов и пользователя Honeytoken

ATA позволяет исключить определенные IP-адреса или пользователей из множества обнаружений.

Например, исключение для разведки с использованием DNS может представлять собой сканер безопасности, использующий DNS в качестве механизма сканирования. Исключение помогает ATA игнорировать такие сканеры. Пример исключения Pass-the-Ticket — это устройство NAT.

ATA также включает настройку пользователя Honeytoken, который используется в качестве ловушки для вредоносных субъектов - любая проверка подлинности, связанная с этой (обычно неактивной) учетной записью, активирует оповещение.

Чтобы настроить это, выполните следующие действия.

  1. В консоли ATA щелкните значок параметров и выберите "Конфигурация".

    Параметры конфигурации ATA.

  2. В разделе "Обнаружение" выберите теги сущностей.

  3. В разделе учетных записей Honeytoken введите имя учетной записи Honeytoken. Поле учетных записей Honeytoken поддерживает поиск и автоматически отображает объекты в вашей сети.

    Снимок экрана, показывающий ввод имени учетной записи Honeytoken.

  4. Выберите исключения. Для каждого типа угрозы введите учетную запись пользователя или IP-адрес для исключения из обнаружения этих угроз и выберите знак плюса . Поле "Добавить сущность (пользователь или компьютер)" является доступным для поиска и автоматически заполняется сущностями в вашей сети. Дополнительные сведения см. в разделе "Исключение сущностей из обнаружения"

    Скриншот, показывающий исключение сущностей из процесса обнаружения.

  5. Нажмите кнопку "Сохранить".

Поздравляем, вы успешно развернули Microsoft Advanced Threat Analytics!

Проверьте строку времени атаки, чтобы просмотреть обнаруженные подозрительные действия и найти пользователей или компьютеры и просмотреть их профили.

ATA немедленно начинает сканирование подозрительных действий. Некоторые действия, такие как некоторые из подозрительных действий поведения, недоступны до тех пор, пока ATA не успела создать профили поведения (не менее трех недель).

Чтобы проверить, что ATA работает и перехватывает нарушения в сети, вы можете ознакомиться с сборником схем моделирования атак ATA.

См. также