Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Рассмотрение и исследование оповещений системы безопасности может занять много времени даже у самых опытных аналитиков в сфере безопасности. Во многих случаях трудно понять, с чего начать.
Defender для облака использует аналитику для подключения информации между различными оповещениями системы безопасности. Сведения об оповещениях см. в статьях Оповещения системы безопасности в Defender для облака и Управление оповещениями системы безопасности и реагирование на них. Используя связки между соответствующими оповещениями безопасности, Defender для облака предоставляет единый обзор кампании атак и связанных с ней оповещений, чтобы помочь вам понять действия злоумышленников и затронутые ресурсы.
На этой странице представлен обзор инцидентов в Defender для облака.
Что такое инцидент безопасности?
В Defender для облака инцидент безопасности — это агрегирование всех оповещений для ресурса, который соответствует шаблонам цепочки убийств. Подробные сведения о тактике см. в описании тактики MITRE ATT&CK. Инциденты отображаются на странице оповещений системы безопасности. Выберите инцидент для просмотра связанных оповещений и получения дополнительных сведений.
Управление инцидентами безопасности
Выполните следующие шаги для поиска и управления инцидентами безопасности в Defender для облака:
На странице оповещений системы безопасности Microsoft Defender для облака используйте кнопку Добавить фильтр, чтобы отфильтровать оповещения по имени Инцидент безопасности обнаружен на нескольких ресурсах.
Теперь список отфильтрован, и в нем указаны только инциденты. Обратите внимание, что инциденты безопасности имеют значок, который отличается от оповещений системы безопасности.
Чтобы просмотреть сведения об инциденте, выберите его в списке. Появится боковая панель с подробными сведениями об инциденте.
Чтобы просмотреть дополнительные сведения, выберите Просмотр полных сведений.
На левой панели страницы инцидента безопасности отображаются сведения высокого уровня об инциденте безопасности: заголовок, серьезность, состояние, время действия, описание и затронутый ресурс. Рядом с затронутым ресурсом можно увидеть соответствующие теги Azure. Используйте теги Azure, показанные рядом с затронутым ресурсом, чтобы определить организационный контекст ресурса при расследовании оповещения.
Правая панель содержит вкладку предупреждения с оповещениями системы безопасности, которые были связаны в рамках этого инцидента.
Tip
Чтобы получить дополнительные сведения о конкретном оповещении, выберите его.
Чтобы перейти на вкладку «Выполнить действие », выберите вкладку или кнопку «Выполнить действие » внизу правой панели. Используйте эту вкладку, чтобы выполнить следующие действия:
- Устранение угрозы — здесь приведены действия по устранению проблемы, выполняемые вручную для этого инцидента системы безопасности
- Предотвращение атак в будущем — предоставляет рекомендации по обеспечению безопасности для уменьшения уязвимой зоны, повышения безопасности и предотвращения атак в будущем
- Активация автоматического ответа — предоставляет возможность активировать приложение логики в качестве ответа на этот инцидент безопасности
- Подавление аналогичных оповещений — предоставляет возможность подавления будущих оповещений с аналогичными характеристиками, если оповещение не относится к вашей организации.
Note
Оповещение о безопасности может появляться как в рамках инцидента, так и как отдельное предупреждение.
Чтобы устранить угрозы в инциденте, выполните действия по исправлению, предоставленные вместе с каждым оповещением.