Управление инцидентами и оповещениями из Microsoft Defender для Office 365 в Microsoft Defender XDR

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

Инцидент на портале Microsoft Defender — это коллекция коррелированных оповещений и связанных данных, которые определяют полную историю атаки. Оповещения Defender для Office 365, автоматическое исследование и реагирование (AIR) и результаты расследований изначально интегрируются и сопоставляются на странице Инциденты на портале Microsoft Defender по адресу https://security.microsoft.com/incidents. Мы называем эту страницу очередью инцидентов .

Оповещения создаются, когда вредоносная или подозрительная активность затрагивает объект (например, сообщение электронной почты, пользователя или почтовый ящик). Оповещения предоставляют ценные сведения о выполняющейся или завершенной атаке. Однако продолжающаяся атака может повлиять на несколько сущностей, что приводит к получению нескольких оповещений из разных источников. Некоторые встроенные оповещения автоматически запускают сценарии AIR. Эти сценарии выполняют ряд шагов расследования, чтобы выявить другие затронутые объекты или подозрительную активность.

Просмотрите это короткое видео об управлении Microsoft Defender для оповещений Office 365 на портале Microsoft Defender.

Оповещения, расследования и их данные в Defender для Office 365 автоматически сопоставляются между собой. Когда система устанавливает связь, она создает инцидент, чтобы предоставить группам безопасности полную видимость всей атаки. Инциденты представляют не только статические события; они представляют собой истории атак, которые происходят с течением времени. По мере развития атаки новые оповещения Defender для Office 365, исследования AIR и их данные постоянно добавляются к существующему инциденту.

Мы настоятельно рекомендуем командам SecOps управлять инцидентами и оповещениями из Defender для Office 365 в очереди инцидентов по адресу https://security.microsoft.com/incidents. Этот подход имеет следующие преимущества:

  • Несколько вариантов управления:

    • Приоритизация
    • Фильтрация
    • Классификация
    • Управление тегами

    Вы можете брать инциденты прямо из очереди или назначать их другим. Примечания и журнал комментариев помогают отслеживать ход выполнения.

  • Если атака затрагивает другие рабочие нагрузки, защищенные Microsoft Defender*, связанные оповещения, расследования и их данные также связаны с тем же инцидентом.

    *Microsoft Defender для конечной точки, Microsoft Defender для удостоверений и Microsoft Defender for Cloud Apps.

  • Сложная логика корреляции не требуется, так как она предоставляется системой.

  • Если логика корреляции не полностью соответствует вашим потребностям, можно добавить оповещения в существующие инциденты или создать новые инциденты.

  • Связанные оповещения Defender для Office 365, расследования AIR и действия, ожидающие выполнения в рамках расследований, автоматически добавляются в инциденты.

  • Если исследование AIR не обнаруживает угрозы, система автоматически разрешает связанные оповещения. Если все оповещения в инциденте устранены, состояние инцидента также изменяется на Устранено.

  • Связанные действия по подтверждению и реагированию автоматически агрегируются на вкладке Доказательства и ответ инцидента.

  • Члены группы безопасности могут принимать меры реагирования непосредственно из инцидентов. Например, они могут обратимо удалять сообщения электронной почты в почтовых ящиках или удалять подозрительные правила папки "Входящие" из почтовых ящиков.

  • Рекомендуемые действия по электронной почте создаются только в том случае, если последним местом доставки вредоносного сообщения является облачный почтовый ящик.

  • Отложенные действия с электронной почтой обновляются в зависимости от последнего места доставки. Если сообщение электронной почты уже было исправлено вручную, состояние отражает это.

  • Рекомендуемые действия создаются только для сообщений электронной почты и их кластеров, которые признаны наиболее критичными угрозами:

    • Вредоносная программа
    • Фишинг с высокой степенью достоверности
    • Вредоносные URL-адреса
    • Вредоносные файлы

Примечание.

На портале Defender отображается один кластер доказательств для Defender для Office 365 вместо перечисления отдельных элементов подтверждения.

Управление инцидентами на странице Инциденты на портале Microsoft Defender по адресу https://security.microsoft.com/incidents:

Страница инцидентов на портале Microsoft Defender.

Всплывающее окно сведений на странице «Инциденты» на портале Microsoft Defender.

Всплывающее окно фильтра на странице Инциденты на портале Microsoft Defender.

Вкладка

Вкладка

Управление инцидентами на странице Инциденты в Microsoft Sentinel по адресу https://portal.azure.com/#blade/HubsExtension/BrowseResource/resourceType/microsoft.securityinsightsarg%2Fsentinel:

Страница инцидентов в Microsoft Sentinel.

Страница сведений об инциденте в Microsoft Sentinel.

Действия по реагированию

Группы безопасности могут выполнять широкий спектр действий по реагированию на электронную почту с помощью средств Defender для Office 365:

  • Вы можете удалить сообщения, но вы также можете выполнить следующие действия по электронной почте:

    • Переместить во "Входящие"
    • Переместить в нежелательную папку
    • Перемещение в папку "Удаленные"
    • Мягкое удаление
    • Необратимое удаление.

    Эти действия можно выполнить из следующих расположений:

  • Вы можете вручную запустить сценарий AIR для любого сообщения электронной почты с помощью действия Запустить расследование в Threat Explorer.

  • Вы можете сообщать о ложноположительных или ложноотрицательных обнаружениях непосредственно в корпорацию Майкрософт с помощью Обозреватель угроз или отправки администратором.

  • Вы можете заблокировать незамеченные вредоносные файлы, URL-адреса или отправителей с помощью списка разрешенных и заблокированных клиентов.

Действия в Defender для Office 365 легко интегрируются в охоту, а журнал действий отображается на вкладке Журнал в едином центре уведомлений по адресу https://security.microsoft.com/action-center/history.

Наиболее эффективный способ принятия мер — использовать встроенную интеграцию с инцидентами в Microsoft Defender XDR. Вы можете утвердить действия, рекомендованные AIR в Defender для Office 365 на вкладке Доказательства и ответ инцидента в Microsoft Defender XDR. Этот метод выполнения прихватки рекомендуется по следующим причинам:

  • Вы расследуете полную историю атаки.
  • Вы можете воспользоваться преимуществами встроенной корреляции данных с другими решениями: Microsoft Defender для конечной точки, Microsoft Defender для удостоверений и Microsoft Defender for Cloud Apps.
  • Вы выполняете действия по электронной почте из одного места.

Вы принимаете меры по электронной почте на основе результатов ручного исследования или охоты. Обозреватель угроз позволяет членам группы безопасности принимать меры для любых сообщений электронной почты, которые могут по-прежнему существовать в облачных почтовых ящиках. Они могут предпринимать действия в отношении внутриорганизационных сообщений, отправленных между пользователями в вашей организации. Данные Обозреватель угроз доступны за последние 30 дней.

Просмотрите это короткое видео, чтобы узнать, как портал Microsoft Defender объединяет оповещения из различных источников обнаружения, таких как Defender для Office 365, в инциденты.