Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В очереди оповещений отображается список оповещений, связанных с учетными записями в вашей сети. По умолчанию в очереди отображаются оповещения за последние семь дней в группированном виде. Самые последние оповещения отображаются в верхней части списка, что позволяет сразу видеть самые новые оповещения.
В этой статье объясняется, как просматривать, фильтровать, анализировать, классифицировать оповещения системы безопасности и управлять ими в Microsoft Defender для удостоверений.
Просмотр очереди оповещений
На портале Microsoft Defender перейдите в раздел Инциденты & оповещения, а затем выберите Оповещения.
Оповещения за последние семь дней отображаются со следующими сведениями:
- Имя оповещения
- Теги
- Серьёзность
- Состояние исследования
- Состояние
- Категория
- Источник обнаружения
- Затронутые активы
- Первое действие
- Последнее действие
Настройка представления очереди оповещений
Представление очереди оповещений можно настроить несколькими способами. С помощью инструментов в верхней части страницы можно:
- Настройте представление для добавления или удаления столбцов.
- Применить фильтры.
- Настройте длительность. Отображение оповещений за определенную продолжительность, например 1 день, 3 дня, 1 неделю, 30 дней и 6 месяцев.
- Экспорт подробных отчетов Excel для анализа.
Фильтрация представления оповещений
Чтобы получить более подробное представление оповещений, можно применить следующие фильтры.
| Оповещение | Описание |
|---|---|
| Серьезность | Уровень серьезности оповещений зависит от нескольких факторов, включая доступ, который может иметь злоумышленник, потенциальное влияние, если атака будет успешной, и вероятность того, что оповещение будет истинно положительным. Полный список типов оповещений и их назначенных уровней серьезности см. в статье Сопоставление имен оповещений системы безопасности и уникальные внешние идентификаторы |
| Состояние | Вы можете отфильтровать список оповещений по их состоянию. Например, можно отфильтровать только оповещения, которые являются Новыми, Выполняется или Разрешено. |
| Источники обнаружения | Оповещения можно фильтровать по следующим источникам обнаружения: Microsoft Defender для удостоверений или Microsoft Defender XDR |
| Tags | Оповещения можно фильтровать по тегам, назначенным оповещениям. |
Просмотр оповещения
Вы можете получить доступ к отдельным оповещениям из нескольких расположений, выбрав имя оповещения из любого из следующих вариантов:
- Страница "Оповещения"
- Страница инцидентов
- Страница Учетные данные
- Страницы отдельных устройств
- Страница "Расширенная охота"
Понимайте страницу оповещений
Страница оповещений предоставляет контекст в оповещении путем объединения сигналов атаки и оповещений, связанных с выбранным оповещением, для создания подробной истории оповещений. Страница оповещений помогает быстро рассмотреть, исследовать и принять эффективные меры по оповещениям.
Примечание.
Оповещения Microsoft Defender для удостоверений в настоящее время отображаются в двух разных представлениях на портале Microsoft Defender. Хотя в представлениях предупреждений отображается разная информация, все предупреждения основаны на данных, собранных Defender for Identity. Различия между этими двумя макетами оповещений являются частью постоянного перехода к единому опыту оповещений во всех продуктах Microsoft Defender.
Чтобы просмотреть оповещения из Defender для удостоверений и Defender XDR, выберите Фильтр, а затем в разделе Источники служб выберите Microsoft Defender для удостоверений и Defender XDR и нажмите кнопку Применить:
Оповещения Microsoft Defender для удостоверений
В верхней части страницы находятся разделы для учетных записей, конечного узла и исходного узла оповещения. В зависимости от оповещения могут отображаться сведения о дополнительных узлах, учетных записях, IP-адресах, доменах и группах безопасности. Выберите любое зарегистрированное юридическое лицо, чтобы получить больше информации о вовлечённых организациях.
- В разделе "История оповещений " содержатся сведения, чтобы предоставить полную историю с подробными сведениями об оповещении. История оповещений состоит из двух разделов:
- Что произошло включает временную шкалу оповещения и объекты, задействованные в оповещении.
- Граф оповещений предоставляет визуальное представление оповещения, включая сущности, участвующие в оповещении, и их связи. Граф помогает понять, как связаны сущности и как они связаны с оповещением.
- Важная информация предоставляет технический контекст, поддерживающий исследование оповещений. Эти сведения можно использовать для проверки того, было ли действие ожидаемым или подозрительным, и решить, какие действия следует предпринять для сдерживания или эскалации инцидента.
- Сведения об активности содержат подробные сведения, включая метку времени, базовый объект, область поиска и другие сведения об оповещении.
-
Панель сведений в правой части страницы содержит дополнительную информацию об оповещении, в том числе разделы Сведения об оповещении и Комментарии & история. Область сведений также предоставляет дополнительные параметры, такие как:
- Управление оповещениями
- Оповещение об экспорте
- Переместить оповещение в другой инцидент
- Классификация оповещения
Оповещения Microsoft Defender XDR
В верхней части страницы находятся разделы для учетных записей, конечного узла и исходного узла оповещения. В зависимости от оповещения могут отображаться кнопки для получения сведений о дополнительных узлах, учетных записях, IP-адресах, доменах и группах безопасности. Выберите любую из этих организаций, чтобы получить больше информации о вовлечённых организациях.
- В разделе "История оповещений " содержатся сведения, чтобы предоставить полную историю с подробными сведениями об оповещении. История оповещений состоит из двух разделов:
- Что произошло включает временную шкалу оповещения и объекты, задействованные в оповещении.
-
Панель сведений в правой части страницы содержит дополнительную информацию об оповещении, в том числе разделы Сведения об оповещении и Комментарии & история. Область сведений также предоставляет дополнительные параметры, такие как:
- Управление оповещениями
- Переместить оповещение в другой инцидент
- Классификация оповещения
Управление оповещениями системы безопасности
При выборе оповещения откроется панель Управление оповещениями, где можно выполнить следующие действия:
- Изменить статус оповещения
- Переместить оповещение на другой инцидент
- Присваивать оповещения
- Добавьте комментарии к уведомлению
- Классифицировать оповещения безопасности
- Оповещения о настройке
Изменение состояния оповещения
Вы можете переводить оповещения в статус «Новое», «В работе» или «Устранено», изменяя их статус по мере продвижения расследования. Это помогает упорядочить и управлять тем, как ваша команда может реагировать на оповещения. Например, руководитель группы может просмотреть все новые оповещения и решить назначить их в очередь «Выполняется» для дальнейшего анализа. Руководитель группы может переместить предупреждение в очередь «Решено», если он знает, что это предупреждение не указывает на угрозу, или поступает с устройства, не имеющего отношения к инциденту (например, принадлежащего администратору безопасности), или уже обрабатывается в рамках более раннего предупреждения.
Перемещение оповещения в другой инцидент
Вы можете создать новый инцидент из оповещения или ссылки на существующий инцидент.
Назначение оповещений
Если оповещение еще не назначено, можно выбрать Назначить мне, чтобы назначить оповещение себе.
Добавление комментариев к оповещению
Вы можете добавить комментарии к оповещению, чтобы предоставить дополнительный контекст или информацию. Добавление комментариев полезно для обмена мнениями с командой или для документирования процесса расследования. Каждый раз, когда в оповещение вносится изменение или комментарий, оно записывается в разделе Примечания и журнал.
Классификация оповещений системы безопасности
Оповещения о безопасности Defender for Identity можно классифицировать как истинно положительные, доброкачественные истинные положительные или ложноположительные. В этом разделе эти классификации сокращаются как TP, B-TP и FP. Для каждого оповещения задайте следующие вопросы, чтобы определить классификацию оповещений и решить, что делать дальше:
- Является ли оповещение безопасности TP, B-TP или FP?
- Насколько распространено это конкретное оповещение системы безопасности в вашей среде?
- Было ли оповещение активировано теми же типами компьютеров или пользователей? Например, серверы с той же ролью или пользователи из одной группы или отдела? Если компьютеры или пользователи похожи, вы можете исключить этот тип оповещения, чтобы избежать дополнительных будущих оповещений FP.
После проведения надлежащего расследования все оповещения безопасности Defender for Identity можно классифицировать как относящиеся к одному из следующих типов действий:
True positive (TP): вредоносное действие, обнаруженное Defender для удостоверений.
Доброкачественный истинно положительный результат (B-TP): действие, обнаруженное Defender для удостоверений, которое является реальным, но не вредоносным, например тест на проникновение или известное действие, созданное утвержденным приложением.
Ложноположительное срабатывание (FP): ложная тревога, это означает, что действие не происходило.
Примечание.
Увеличение количества оповещений того же типа обычно снижает уровень подозрительности или важности оповещения. Для повторных оповещений проверьте конфигурации и используйте сведения и определения оповещений системы безопасности, чтобы точно понять, что происходит, что вызывает повторения.
Настройка оповещений безопасности
Скорректируйте и оптимизируйте настройки оповещений, чтобы сократить количество ложных срабатываний. Настройка оповещений позволяет вашим командам SOC сосредоточиться на приоритетных оповещениях и улучшить покрытие обнаружения угроз в вашей системе. В Microsoft Defender создайте условия правил на основе типов доказательств, а затем применяйте их к любому типу правил, соответствующему вашим условиям.
Дополнительные сведения см. в разделе Настройка оповещения.
Связанные материалы
Дополнительные сведения об изучении оповещений см. в следующих статьях: