Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Defender для облака собирает, анализирует и объединяет данные журналов, поступающие от ресурсов Azure, гибридных и многооблачных ресурсов, сети и подключенных решений партнеров (например, брандмауэров и агентов конечных точек). Защитник для облака использует данные журналов для обнаружения реальных угроз и снижения количества ложных положительных результатов. Список приоритетных оповещений системы безопасности отображается в Defender для облака вместе со сведениями, необходимыми для быстрого изучения проблемы и принятия мер по устранению последствий атаки.
Просмотр, расследование и реагирование на оповещения безопасности в Defender для облака
В этой статье объясняется, как просматривать оповещения Defender для облака, реагировать на них и защищать ресурсы.
При сортировке оповещений системы безопасности необходимо определять приоритеты оповещений на основе их уровня важности, в первую очередь обрабатывать оповещения с более высоким уровнем важности. Узнайте больше о классификации оповещений.
Tip
Вы можете подключить Microsoft Defender для облака к решениям SIEM, включая Microsoft Sentinel, и использовать оповещения из выбранного средства. Узнайте больше, как передавать оповещения в решение SIEM, SOAR или ИТ-службы управления.
Необходимые условия
Предварительные условия и требования см. в матрицах совместимости для Защитника для облака.
Управление оповещениями системы безопасности
Выполните следующие действия:
Войдите на портал Azure.
Перейдите к Microsoft Defender для облака>Оповещения безопасности.
(Необязательно) Отфильтруйте список оповещений с помощью любого из соответствующих фильтров. Вы можете добавить дополнительные фильтры с помощью параметра "Добавить фильтр ".
Список оповещений обновляется в зависимости от выбранных фильтров. Например, вы можете обратиться к оповещениям системы безопасности, которые произошли за последние 24 часа, так как вы расследуете потенциальное нарушение системы.
Исследовать оповещение безопасности
Каждое оповещение содержит сведения об оповещении, которое помогает вам в расследовании.
Чтобы изучить оповещение системы безопасности, выполните приведенные действия.
Выберите оповещение. Откроется боковая панель и отображается описание оповещения и всех затронутых ресурсов.
Просмотрите основную информацию о сигнале тревоги безопасности.
- Уровень серьезности оповещений, состояние и время действия
- Описание, объясняющее точное обнаруженное действие
- Затронутые ресурсы
- Цель использования цепочки действий в матрице MITRE ATT&CK (если применимо)
Выберите "Просмотреть полные сведения".
В правой панели есть вкладка «Информация об уведомлении » с дополнительной информацией о оповещении, чтобы помочь вам разобраться в оповещении: IP-адреса, файлы, процессы и многое другое.
Кроме того, в правой области находится вкладка "Действие" , Используйте эту вкладку для дальнейших действий, связанных с оповещением системы безопасности, например:
- Проверка контекста ресурса: отправляет вас в журналы действий ресурса, поддерживающие оповещение системы безопасности.
- Устранить угрозу: Предоставляет инструкции по устранению вручную для этого оповещения безопасности.
- Предотвращение будущих атак: предоставляет рекомендации по обеспечению безопасности, помогающие уменьшить область атаки, повысить уровень безопасности и, таким образом, предотвратить будущие атаки
- Активация автоматического ответа: предоставляет возможность активировать приложение логики в качестве ответа на это оповещение системы безопасности.
- Подавление аналогичных оповещений: предоставляет возможность подавления будущих оповещений с аналогичными характеристиками, если оповещение не относится к вашей организации
Для получения дополнительной информации о предупреждении свяжитесь с владельцем ресурса, чтобы убедиться, является ли обнаруженная активность ложноположительной. Вы также можете исследовать необработанные журналы, созданные атакованным ресурсом.
Изменение состояния нескольких оповещений системы безопасности одновременно
Список оповещений включает флажки, чтобы одновременно обрабатывать несколько оповещений. Например, для целей триажа вы можете решить закрыть все информационные оповещения для определенного ресурса.
Фильтруйте в соответствии с оповещениями, которые необходимо обрабатывать массово.
В этом примере выбраны оповещения с серьезностью
Informationalдля ресурсаASC-AKS-CLOUD-TALK.
Используйте флажки для выбора оповещений, которые будут обработаны.
В этом примере выбраны все оповещения. Теперь доступна кнопка "Изменить состояние ".
Используйте параметры Изменить состояние, чтобы задать требуемое состояние.
Оповещения, отображаемые на странице оповещений о безопасности, имеют изменённый статус на выбранное значение.
Реагирование на оповещение системы безопасности
После изучения оповещения системы безопасности вы можете ответить на оповещение из Microsoft Defender для Облака.
Чтобы ответить на оповещение системы безопасности, выполните приведенные действия.
Откройте вкладку "Действие" , чтобы просмотреть рекомендуемые ответы.
Ознакомьтесь с разделом "Смягчение угрозы" для выполнения шагов ручного расследования, необходимых для устранения проблемы.
Чтобы защитить ресурсы и предотвратить будущие атаки такого рода, исправьте рекомендации по безопасности в разделе "Предотвращение будущих атак ".
Чтобы активировать приложение логики с автоматическими шагами ответа, используйте раздел "Триггер автоматического ответа " и выберите "Активировать приложение логики".
Если обнаруженное действие не является вредоносным, вы можете отключить будущие оповещения этого типа с помощью раздела "Подавление аналогичных оповещений " и выбрать команду "Создать правило подавления".
Выберите "Настройка параметров уведомлений электронной почты", чтобы просмотреть, кто получает сообщения электронной почты относительно оповещений системы безопасности в этой подписке. Чтобы настроить параметры электронной почты, обратитесь к владельцу подписки.
Когда вы завершите расследование оповещения и ответили соответствующим образом, измените состояние на "Отклонено".
Оповещение удаляется из основного списка оповещений. Фильтр можно использовать на странице списка оповещений для просмотра всех оповещений с состоянием "Отклонено ".
Мы рекомендуем предоставить отзыв об оповещении корпорации Майкрософт:
- Помечайте оповещение как полезное или не полезное.
- Выберите причину и добавьте комментарий.
Tip
Мы просматриваем отзывы, чтобы улучшить наши алгоритмы и обеспечить более качественные оповещения системы безопасности.
Чтобы узнать о типах оповещений, смотрите « Security Alerts» — справочник.
Для получения информации о том, как Defender для облака обнаруживает и реагирует на угрозы, смотрите раздел «Как Microsoft Defender для облака обнаруживает и реагирует на угрозы».
Просмотрите результаты проверки без агента
Результаты для обоих сканеров - на основе агента и без агента - отображаются на странице уведомлений о безопасности.
Note
Устранение агентного оповещения не приведёт к устранению соответствующего агентного оповещения до завершения следующего сканирования.