Изучение доменов и URL-адресов

Изучите домен, чтобы узнать, взаимодействовали ли устройства и серверы в корпоративной сети с известным вредоносным доменом.

Вы можете проверить URL-адрес или домен с помощью функции поиска, в разделе инцидента (на вкладке «Доказательства» или в описании оповещения), в режиме расширенного поиска, на странице сообщения электронной почты и на боковой панели, а также щёлкнув ссылку URL-адреса или домена на временной шкале устройства.

В представлении URL-адреса и домена можно просмотреть сведения из следующих разделов:

  • Сведения о домене, контактные данные регистранта

  • Вердикт Майкрософт

  • Инциденты и оповещения, связанные с этим URL-адресом или доменом

  • Распространенность URL-адреса или домена в организации

  • Последние обнаруженные устройства с URL-адресом или доменом

  • Последние сообщения электронной почты, содержащие URL-адрес или домен

  • Последние клики по URL-адресу или домену

Главная страница URL-адреса или домена

Просмотрите страницу сущности домена

Вы можете перейти на страницу домена из сведений о домене на странице URL-адреса или боковой панели, просто щелкните ссылку Просмотр страницы домена . Доменная сущность отображает совокупность всех данных из URL-адресов с полным доменным именем (FQDN). Например, если наблюдается, что одно устройство взаимодействует с sub.domain.tld/path1, а другое устройство — с sub.domain.tld/path2, то для каждого из этих URL-адресов будет показано одно наблюдение устройства, а для домена — два наблюдения устройства. Однако устройство, взаимодействующее с другим поддоменом, например othersub.domain.tld/path , не сопоставляется со страницей sub.domain.tld домена, а с othersub.domain.tld.

Обзор страницы URL-адреса и домена

В разделе обзора URL-адреса перечислены URL-адрес, ссылка на дополнительные сведения в WHOIS, количество связанных открытых инцидентов, активных оповещений, затронутых устройств, электронных писем и зафиксированных пользовательских кликов.

Сведения о сводных url-адресах

Отображает исходный URL-адрес (сведения о существующем URL-адресе) с параметрами запроса и протоколом на уровне приложения. В разделе сведений о домене содержатся полные сведения о домене, такие как дата регистрации, дата изменения и контактные данные регистратора.

На странице URL-адреса и домена также отображаются вердикт Microsoft для URL-адреса или домена, распространенность на устройствах, электронные письма и щелчки пользователей. В разделе распространенности устройств вы увидите количество устройств, которые взаимодействуют с URL-адресом или доменом за последние 30 дней, а затем перейдите к первому или последнему событию на временной шкале устройства сразу. Чтобы изучить первоначальный доступ или наличие вредоносных действий в вашей среде.

Обзор инцидентов и оповещений

В разделе Инциденты и оповещения отображается линейчатая диаграмма всех активных оповещений в инцидентах за последние 180 дней.

Вердикт Майкрософт

В разделе "Вердикт Microsoft" отображается вердикт для URL-адреса или домена из библиотеки Microsoft Threat Intelligence (TI). Он показывает, является ли URL-адрес или домен уже фишинговым или вредоносным объектом.

Распространенность

В разделе "Распространенность" приведены сведения о распространенности URL-адреса в организации за последние 30 дней, диаграмма трендов, на которой показано количество отдельных устройств, которые обменялись данными с URL-адресом или доменом за определенный период времени. Ниже приведены сведения о первом и последнем случаях связи устройства с этим URL-адресом за последние 30 дней; оттуда можно сразу перейти к временной шкале устройства, чтобы исследовать первоначальный доступ через фишинговую ссылку или проверить, сохраняется ли в вашей среде вредоносное взаимодействие.

Инциденты и оповещения

Используйте вкладку "Инциденты и оповещения" , чтобы просмотреть инциденты, связанные с URL-адресом или доменом.

Снимок экрана: вкладка

На вкладке инцидентов и оповещений представлен список инцидентов, связанных с URL-адресом или доменом. Таблица инцидентов на вкладке "Инциденты и оповещения " — это отфильтрованная версия инцидентов, видимая на экране очереди инцидентов, в которой отображаются только инциденты, связанные с URL-адресом или доменом, их серьезность, затронутые ресурсы и многое другое.

Вкладку инцидентов и оповещений можно настроить для отображения большей или меньшей информации, выбрав Настроить столбцы в меню действий над заголовками столбцов. Количество отображаемых элементов также можно изменить, выбрав элементы для каждой страницы в том же меню.

Просмотр устройств, связанных с URL-адресом или доменом

Снимок экрана: вкладка

На вкладке Устройства представлено хронологическое представление всех устройств, которые были обнаружены для определенного URL-адреса или домена. Вкладка "Устройства" включает в себя диаграмму тренда и сведения о настраиваемой таблице с описанием устройства, такие как уровень риска, домен и многое другое. На вкладке "Устройства" также отображается первое и последнее время, когда устройство взаимодействует с URL-адресом или доменом, а также тип действия для каждого события. С помощью меню рядом с именем устройства можно быстро перейти к временной шкале устройства, чтобы подробнее изучить, что произошло до или после события, связанного с этим URL-адресом или доменом.

Хотя период времени по умолчанию составляет последние 30 дней, вы можете настроить период времени в раскрывающемся списке, доступном в углу карточки. Самый короткий доступный диапазон для распространенности за последний день, в то время как самый длинный диапазон за последние шесть месяцев.

С помощью кнопки экспорта над таблицей можно экспортировать все данные в файл .csv (включая время первого и последнего события и тип действия) для дальнейшего изучения и создания отчетов.

Просмотр сообщений электронной почты, связанных с URL-адресом или доменом

На вкладке Электронная почта представлено подробное представление всех сообщений электронной почты, зарегистрированных за последние 30 дней, содержащих URL-адрес или домен. Вкладка "Сообщения электронной почты" включает диаграмму тренда и настраиваемые сведения о электронной почте, такие как тема, отправитель, получатель и многое другое.

Вкладка электронной почты для изучения URL-адреса или домена

Просмотр действия щелчка по URL-адресу или домену

Вкладка Clicks содержит подробное представление всех переходов по URL-адресу или домену за последние 30 дней.

Изучение URL-адреса или домена

Чтобы изучить URL-адрес или домен, выполните следующие действия.

  1. Выберите URL-адрес в раскрывающемся меню панели поиска .

  2. Введите URL-адрес в поле Поиск . Кроме того, вы можете перейти по URL-адресу или к домену с вкладки истории атакиинцидента, из расширенного поиска угроз или из боковой панели и со страницы электронной почты.

  3. Щелкните значок поиска или нажмите клавишу ВВОД. Отобразятся сведения о URL-адресе.

    Примечание.

    Результаты поиска будут возвращены только для URL-адресов, наблюдаемых при обмене данными с устройств в организации.

  4. Используйте фильтры поиска для определения условий поиска. Вы также можете использовать поле поиска временная шкала для фильтрации отображаемых результатов всех устройств в организации, взаимодействующих с URL-адресом, файлом, связанным с обменом данными, и последней наблюдаемой датой.

  5. Щелкнув любое из имен устройств, вы перейдете в представление этого устройства, где можно продолжить изучение сообщаемых оповещений, поведения и событий.

  6. Если вы не согласны с вердиктом URL-адреса или домена, его можно сообщить Microsoft как чистый, фишинг или вредоносный, выбрав "Отправить в Microsoft" для анализа.

Параметр