Управление инцидентами безопасности в Microsoft Defender для облака

Рассмотрение и исследование оповещений системы безопасности может занять много времени даже у самых опытных аналитиков в сфере безопасности. Во многих случаях трудно понять, с чего начать.

Defender для облака использует аналитику для подключения информации между различными оповещениями системы безопасности. Сведения об оповещениях см. в статьях Оповещения системы безопасности в Defender для облака и Управление оповещениями системы безопасности и реагирование на них. Используя связки между соответствующими оповещениями безопасности, Defender для облака предоставляет единый обзор кампании атак и связанных с ней оповещений, чтобы помочь вам понять действия злоумышленников и затронутые ресурсы.

На этой странице представлен обзор инцидентов в Defender для облака.

Что такое инцидент безопасности?

В Defender для облака инцидент безопасности — это агрегирование всех оповещений для ресурса, который соответствует шаблонам цепочки убийств. Подробные сведения о тактике см. в описании тактики MITRE ATT&CK. Инциденты отображаются на странице оповещений системы безопасности. Выберите инцидент для просмотра связанных оповещений и получения дополнительных сведений.

Управление инцидентами безопасности

Выполните следующие шаги для поиска и управления инцидентами безопасности в Defender для облака:

  1. На странице оповещений системы безопасности Microsoft Defender для облака используйте кнопку Добавить фильтр, чтобы отфильтровать оповещения по имени Инцидент безопасности обнаружен на нескольких ресурсах.

    Поиск инцидентов на странице оповещений системы безопасности в Microsoft Defender для облака.

    Теперь список отфильтрован, и в нем указаны только инциденты. Обратите внимание, что инциденты безопасности имеют значок, который отличается от оповещений системы безопасности.

    Список инцидентов на странице оповещений системы безопасности в Microsoft Defender для облака.

  2. Чтобы просмотреть сведения об инциденте, выберите его в списке. Появится боковая панель с подробными сведениями об инциденте.

    Скриншот боковой панели, показывающий детали инцидента, такие как степень серьёзности, статус и связанные оповещения в Microsoft Defender для облака.

  3. Чтобы просмотреть дополнительные сведения, выберите Просмотр полных сведений.

    Реагирование на инциденты безопасности в Microsoft Defender для облака.

    На левой панели страницы инцидента безопасности отображаются сведения высокого уровня об инциденте безопасности: заголовок, серьезность, состояние, время действия, описание и затронутый ресурс. Рядом с затронутым ресурсом можно увидеть соответствующие теги Azure. Используйте теги Azure, показанные рядом с затронутым ресурсом, чтобы определить организационный контекст ресурса при расследовании оповещения.

    Правая панель содержит вкладку предупреждения с оповещениями системы безопасности, которые были связаны в рамках этого инцидента.

    Tip

    Чтобы получить дополнительные сведения о конкретном оповещении, выберите его.

    Скриншот, показывающий вкладку действий по инциденту безопасности в Microsoft Defender для облака.

    Чтобы перейти на вкладку «Выполнить действие », выберите вкладку или кнопку «Выполнить действие » внизу правой панели. Используйте эту вкладку, чтобы выполнить следующие действия:

    • Устранение угрозы — здесь приведены действия по устранению проблемы, выполняемые вручную для этого инцидента системы безопасности
    • Предотвращение атак в будущем — предоставляет рекомендации по обеспечению безопасности для уменьшения уязвимой зоны, повышения безопасности и предотвращения атак в будущем
    • Активация автоматического ответа — предоставляет возможность активировать приложение логики в качестве ответа на этот инцидент безопасности
    • Подавление аналогичных оповещений — предоставляет возможность подавления будущих оповещений с аналогичными характеристиками, если оповещение не относится к вашей организации.

    Note

    Оповещение о безопасности может появляться как в рамках инцидента, так и как отдельное предупреждение.

  4. Чтобы устранить угрозы в инциденте, выполните действия по исправлению, предоставленные вместе с каждым оповещением.

Дальнейшие действия