Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как добавить сущности, обнаруженные в расследовании инцидентов в качестве индикаторов аналитики угроз в Microsoft Sentinel, а также как найти и использовать эти индикаторы после этого.
Во время расследования вы анализируете сущности и их контекст, что является важной частью понимания масштаба и характера инцидента. При обнаружении сущности в качестве вредоносного доменного имени, URL-адреса, файла или IP-адреса в инциденте она должна быть помечена и отслеживаться как индикатор компрометации (IOC) в аналитике угроз.
Например, можно обнаружить IP-адрес, выполняющий сканирование портов в сети или выполняющий функции узла команд и управления, отправляя и (или) получая передачи с большого количества узлов в сети.
С помощью Microsoft Sentinel можно пометить вредоносные доменные имена, URL-адреса, файлы и IP-адреса из расследования инцидентов и добавить их в аналитику угроз. Вы можете просмотреть добавленные индикаторы, запросить их или найти в интерфейсе управления аналитикой угроз и использовать их в рабочей области Microsoft Sentinel.
Добавьте сущность в данные аналитики угроз
Страница сведений об инциденте и граф исследования предоставляют два способа добавления сущностей в аналитику угроз.
Выполните следующие действия, чтобы добавить сущность в аналитику угроз на странице сведений об инциденте:
В меню Microsoft Sentinel выберите Инциденты в разделе Управление угрозами.
Выберите инцидент для расследования. В области Сведения об инциденте выберите Просмотреть полные сведения , чтобы открыть страницу Сведения об инциденте .
На панели Сущности найдите сущность, которую нужно добавить в качестве индикатора угрозы. (Вы можете отфильтровать список или ввести строку поиска, чтобы помочь найти его.)
Щелкните три точки справа от сущности и выберите Добавить в TI во всплывающем меню.
Добавьте в качестве индикаторов угроз только следующие типы сущностей:
- Доменное имя
- IP-адрес (IPv4 и IPv6)
- URL-адрес
- Файл (хэш)
После нажатия кнопки "Добавить в TI" на странице сведений об инциденте или графе исследования откроется панель "Создать индикатор ".
Следующие поля заполняются автоматически:
Типы
- Тип индикатора, представленного добавляемой сущностью.
- Раскрывающийся список с возможными значениями:
ipv4-addr,ipv6-addr,URL,fileиdomain-name.
- Раскрывающийся список с возможными значениями:
- Обязательно. Автоматически заполняется в зависимости от типа сущности.
- Тип индикатора, представленного добавляемой сущностью.
Значение
- Имя этого поля динамически изменяется на выбранный тип индикатора.
- Значение самого индикатора.
- Обязательно. Автоматически заполняется значением сущности.
Tags
- Теги свободного текста, которые можно добавить в индикатор.
- Необязательный параметр. Автоматически заполняется идентификатором инцидента. Вы можете добавить других пользователей.
Название
- Имя индикатора. Это имя будет отображаться в списке индикаторов.
- Необязательный параметр. Автоматически заполняется именем инцидента.
Создано
- Создатель индикатора.
- Необязательный параметр. Автоматически заполняется пользователем, вошедшего в Microsoft Sentinel.
Заполните остальные поля соответствующим образом.
Типы угроз
- Тип угрозы, представленный индикатором.
- Необязательный параметр. Бесплатный текст.
Описание
- Описание индикатора.
- Необязательный параметр. Бесплатный текст.
Отозван
- Отозванный статус индикатора. Установите флажок, чтобы отозвать индикатор. Снимите флажок, чтобы сделать его активным.
- Необязательный параметр. Логических.
Confidence
- Оценка, отражающая уверенность в правильности данных в процентах.
- Необязательный параметр. Целое число, 1–100.
Цепочки атак
- Этапы в цепочке киберубийства Lockheed Martin, которым соответствует индикатор.
- Необязательный параметр. Бесплатный текст.
Действует с
- Время, с которого этот индикатор считается допустимым.
- Обязательно. Дата и время.
Действительно до
- Время, когда этот индикатор больше не должен считаться допустимым.
- Необязательный параметр. Дата и время.
Когда все поля будут заполнены так, как вам нужно, выберите Применить. В правом верхнем углу появится сообщение о том, что индикатор создан.
Сущность добавлена в качестве данных аналитики угроз в вашей рабочей области. Его можно найти в интерфейсе управления разведкой угроз. Вы также можете задавать запросы, находя и просматривая информацию о угрозах с помощью запросов.
Связанные материалы
Из этой статьи вы узнали, как добавлять сущности в списки индикаторов угроз. Дополнительные сведения см. в следующих статьях: