Исследование инцидентов и оповещений

Microsoft Defender для Интернета вещей на портале Microsoft Defender отображаются инциденты и оповещения, которые повышают безопасность сети и повышают эффективность операций с помощью сведений о событиях, зарегистрированных в сети операционной технологии (OT).

Оповещения лежат в основе всех инцидентов и указывают на возникновение вредоносных или подозрительных событий в вашей среде. В инциденте вы анализируете оповещения, влияющие на вашу сеть, понимаете, что они означают, и собираете доказательства, чтобы можно было разработать эффективный план исправления.

Узнайте больше об исследовании оповещений в Microsoft Defender XDR и расследованииинцидентов на Microsoft Defender XDR на портале Defender.

В этом разделе объясняется, как расследовать инцидент Microsoft Defender для Интернета вещей и связанные с ним оповещения, а также как устранить возникающие ими проблемы с безопасностью.

Оповещения на странице Инциденты уникальным образом объединяют сигналы среды ИТ и OT для обнаружения потенциальных угроз и утечек данных. На странице Инциденты отображается:

  • Журнал оповещений, связанных с инцидентом, и граф инцидентов. На диаграмме показаны другие устройства, подключенные к затронутму устройству OT, которые также могут быть скомпрометированы.
  • Описания оповещений, в которых объясняется тип обнаруженной проблемы с безопасностью.
  • Варианты исправления для решения проблемы безопасности.

Примечание.

Данные об инцидентах и оповещениях для Defender для Интернета вещей отображаются только после настройки сайта и отправки данных на портал Defender устройствами. Если вы еще не настроили сайт, см. статью "Настройка сайта для Defender для Интернета вещей".

Важно!

В этой статье рассматривается Microsoft Defender для Интернета вещей в портале Defender (предварительная версия).

Некоторые функции пока недоступны на портале Defender. Если вас интересуют эти возможности или вы являетесь существующим клиентом и работаете в портале Azure, см. документацию по Defender для Интернета вещей в Azure.

Дополнительные сведения о порталах управления Defender для Интернета вещей.

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Исследование оповещений

Чтобы исследовать оповещение, выполните приведенные далее действия.

  1. В меню портала Microsoft Defender выберите Инциденты & оповещения Инциденты>.

  2. Чтобы отобразить инциденты, связанные с OT, выполните приведенные выше действия.

    1. Выберите Добавить фильтр.
    2. Выберите Название продукта и нажмите кнопку Добавить.
    3. Выберите вкладку Названия продуктов и введите Defender для Интернета вещей.
    4. Нажмите Применить.
  3. Найдите и выберите инцидент.

    На странице конкретного инцидента отображается история атаки, которая включает временную шкалу оповещений, граф инцидента и сведения об инциденте.

  4. Выберите оповещение из списка оповещений.

    Граф инцидентов и сведения об инциденте отображают конкретные данные для этого оповещения.

  5. На панели Инцидент просмотрите сведения, прочитайте описание оповещения, свидетельства и затронутые активы и выполните рекомендуемые действия для оповещения, чтобы устранить проблему.

Просмотрите оповещение Defender для Интернета вещей

Defender for IoT генерирует уникальное оповещение.

Имя Описание
Возможное влияние на работу из-за скомпрометированного устройства Скомпрометированное устройство взаимодействует с ресурсом операционной технологии (OT). Злоумышленник может попытаться контролировать или нарушить физические операции.

Использование расширенной охоты для изучения оповещений Интернета вещей

Продвинутая охота — это функция расследования на основе запросов в портале Defender, которая позволяет исследовать данные безопасности в вашей среде. Используйте свойство Site , указанное в таблице DeviceInfo , для написания запросов для расширенного поиска. Использование свойства Site позволяет фильтровать устройства по конкретному сайту, например, по всем устройствам, которые общались с вредоносными устройствами на конкретном объекте.

Следующий запрос фильтрует таблицу DeviceInfo , чтобы вернуть все конечные устройства, совпадающие с определённым публичным IP-адресом на сайте в Сан-Франциско.

DeviceInfo
|where Site == "SanFrancisco" and PublicIP == "192.168.1.1" and DeviceCategory == "Endpoint"

Фильтрация устройств по сайту в запросах расширенного поиска актуальна как для инвентаризации устройств, так и для безопасности сайта. Дополнительные сведения см. в разделах Расширенная охота и Схема DeviceInfo для расширенной охоты.