Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что возможности Microsoft Defender для Office 365 Plan 2 можно бесплатно опробовать? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Так как оповещения системы безопасности отображаются в организации Microsoft 365 по адресу https://security.microsoft.com/alerts, команда по операциям безопасности (SecOps) может просматривать эти оповещения, определять приоритеты и реагировать на них. Успевать обрабатывать большое количество входящих оповещений может быть непросто. Автоматизация некоторых из этих задач может помочь.
Microsoft Defender для Office 365, план 2 (входит в состав лицензий Microsoft 365, таких как E5, или доступен как отдельная подписка) включает возможности автоматизированного расследования и реагирования (AIR), которые экономят время и силы командам SecOps.
AIR проверяет большое количество оповещений с высоким уровнем воздействия, завершая исследования на уровне организации. Исследования AIR расширяют обнаружение или предоставляют дополнительный анализ для определения состояния угрозы для организации. Когда AIR обнаруживает угрозы, он ставит в очередь действия по исправлению угроз для утверждения сотрудниками SecOps. AIR предоставляет следующие преимущества:
- Автоматическое исследование известных угроз без вмешательства вручную.
- Соответствующие действия по исправлению в ожидании утверждения, позволяющие команде SecOps эффективно реагировать на обнаруженные угрозы.
- Команды SecOps могут сосредоточиться на более приоритетных задачах, не упуская из виду важные оповещения.
Для работы AIR в Defender для Office 365, план 2, необходимо, чтобы журнал аудита был включен (включено по умолчанию).
Общая схема работы AIR
Активируется оповещение, а сборник схем безопасности запускает автоматическое исследование, в результате которого будут получены результаты и рекомендуемые действия. Вот общая схема работы AIR, по шагам:
Автоматическое исследование инициируется одним из следующих способов:
Конкретные оповещения, предназначенные для запуска AIR. К таким оповещениям относятся:
Что-то подозрительное определяется в электронной почте (например, само сообщение, вложение, URL-адрес или скомпрометированная учетная запись пользователя).
Материалы, отправленные пользователями.
Пользователь щелкает оповещения.
Подозрительное поведение почтового ящика.
Совет
Не забудьте регулярно просматривать оповещения в вашей организации. Дополнительные сведения о политиках оповещений, запускающих автоматизированные исследования, см. в разделе Политики оповещений по умолчанию в категории Управление угрозами. Записи, содержащие значение Да для автоматического исследования , могут активировать автоматические исследования. AIR не активируется, когда:
- Эти оповещения отключены.
- Эти оповещения были заменены пользовательскими оповещениями.
Аналитик по безопасности вручную запускает расследование, выбрав
Выполнить действие в Обозревателе угроз, расширенном поиске, настраиваемом обнаружении, на странице сущности электронной почты или на панели сводки сообщения электронной почты. Дополнительные сведения см. в разделе Охота на угрозы: исправление Email. Примеры см. в статье Примеры автоматизированного исследования и реагирования (AIR) в Microsoft Defender для Office 365, план 2.
Автоматическое исследование оценивает и анализирует характер оповещения, соответствующее сообщение и дополнительные свидетельства, связанные с ним. Область расследования может увеличиться на основе доказательств, обнаруженных и собранных в ходе расследования.
Во время и после автоматического исследования доступны сведения и результаты . Результаты могут включать рекомендуемые действия для сотрудников SecOps по устранению обнаруженных угроз.
Команда SecOps проверяет результаты исследования и рекомендации в самом расследовании, инциденте или в центре уведомлений, а также утверждает или отклоняет действия по исправлению.
Совет
Возможности автоматического исправления в AIR полностью автоматизируют устранение вредоносных кластеров сходства, включая кластеры вредоносных URL-адресов и файловых кластеров. Для этих типов кластеров AIR автоматически утверждает ожидающие действия по исправлению, которые он создает, что устраняет необходимость в ручном вмешательстве и упрощает процесс реагирования для команд SOC.
AIR также экономит время за счет оценки и автоматического разрешения оповещений и инцидентов, когда угрозы не обнаружены. Такой результат часто встречается в сценариях, где пользователи отправляют данные. AIR закрывает расследование, если угрозы не найдены или если угрозы находятся в сообщениях, которые уже были исправлены.
После утверждения или отклонения ожидающих утверждения действий по исправлению автоматизированное расследование завершается.
Автоматическое исследование автоматически закрывается, если не определены рекомендуемые действия. Подробные сведения о расследовании по-прежнему доступны на странице Исследования по адресу https://security.microsoft.com/airinvestigation.
Во время и после каждого автоматизированного исследования команда SecOps может выполнять следующие задачи:
- Просмотр сведений об оповещении, связанном с исследованием
- Просмотр сведений о результатах исследования
- Проверка и утверждение действий в результате исследования
Встроенные правила настройки оповещений
Microsoft Defender включает встроенные правила настройки оповещений, которые помогают уменьшить шум сообщения от обычной безобидной активности. Эти встроенные правила подавляют оповещения, не затрагивая другие функции, такие как исследования AIR и Уведомления по электронной почте. Если исследование AIR обнаруживает вредоносные или подозрительные действия, новое оповещение активируется повторно.
Чтобы просмотреть встроенные правила настройки оповещений на портале Microsoft Defender, перейдите в раздел Система>Параметры>Microsoft Defender XDR>Правила>Настройка оповещений или непосредственно на страницу Настройка оповещений по адресу https://security.microsoft.com/securitysettings/defender/alert_suppression.
Обязательно ознакомьтесь с этими правилами, чтобы понять, как они могут повлиять на то, какие оповещения отображаются на портале Microsoft Defender.
Important
Встроенные правила настройки оповещений не применяются к оповещениям из пользовательских правил обнаружения.
Примечание.
Агент сортировки фишинговых инцидентов Microsoft Security Copilot не классифицирует оповещения, подавляемые тонкой настройкой оповещений. Обязательно отключите встроенное правило настройки оповещений Авторазрешение — сообщение электронной почты, помеченное пользователем как вредоносное или фишинговое, а также все пользовательские правила настройки, которые подавляют это оповещение.
Необходимые разрешения и лицензирование для AIR
Для использования AIR вам должны быть назначены разрешения. Возможны следующие варианты:
-
Microsoft Defender XDR Единая система управления доступом на основе ролей (RBAC) (Если Электронная почта и совместная работа>Defender для Office 365 разрешение
имеет значение Активно. Влияет только на портал Defender, а не PowerShell): - Запуск автоматического исследования или утверждение или отклонение рекомендуемых действий: операции безопасности/данные безопасности/Email & расширенные действия совместной работы (управление).
-
Разрешения для электронной почты и совместной работы на портале Microsoft Defender:
- Настройка функций AIR: членство в группах ролей "Управление организацией " или "Администратор безопасности ".
-
Запустите автоматическое исследование или утвердите или отклоните рекомендуемые действия:
- Членство в группах ролей "Управление организацией", "Администратор безопасности", "Оператор безопасности", "Читатель безопасности" или "Глобальный читатель".
- Роль поиска и очистки , которая по умолчанию назначается только группам ролей "Исследователь данных " или "Управление организацией ". Кроме того, можно создать новую группу ролей с назначенной ролью "Поиск и очистка " и добавить пользователей в настраиваемую группу ролей.
-
Разрешения Microsoft Entra: Предоставьте пользователям необходимые разрешения и разрешения для других функций Microsoft 365:
- Настройка функций AIR: членство в ролях глобального администратора или администратора безопасности .
-
Запустите автоматическое исследование или утвердите или отклоните рекомендуемые действия:
- Членство в ролях "Глобальный администратор", "Администратор безопасности", "Оператор безопасности", "Читатель безопасности" или "Глобальный читатель ". и
- Членство в группе ролей «Электронная почта и совместная работа», в которой назначена роль Поиск и очистка, как описано ранее.
Чтобы использовать автоматизированное исследование и реагирование (AIR), у вас должны быть лицензии Microsoft Defender для Office 365, план 2 (входят в состав соответствующих подписок или доступны в качестве дополнения).