Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эффективная классификация угроз — это важнейший компонент кибербезопасности, который позволяет организациям быстро выявлять, оценивать и устранять потенциальные риски. Система классификации угроз в Microsoft Defender для Office 365 использует передовые технологии, такие как модели больших языков (LLM), малые языковые модели (SLM) и модели машинного обучения (ML) для автоматического обнаружения и классификации угроз на основе электронной почты. Эти модели работают вместе, чтобы обеспечить комплексную, масштабируемую и адаптивную классификацию угроз, помогая группам безопасности опережать новые атаки.
Классифицируя угрозы электронной почты по определенным типам, таким как фишинг, вредоносные программы и компрометация электронной почты для бизнеса (BEC), наша система предоставляет организациям практические аналитические сведения для защиты от вредоносных действий.
Типы угроз
Тип угрозы относится к первичной классификации угрозы на основе основных характеристик или метода атаки. Исторически эти широкие категории определяются на ранних этапах жизненного цикла атаки и помогают организациям понять характер атаки. Распространенные типы угроз:
- Фишинг: злоумышленники выдают себя за доверенные организации, чтобы обманом заставить получателей раскрыть конфиденциальную информацию, такую как учетные данные для входа или финансовые данные.
- Вредоносные программы: вредоносные программы, предназначенные для повреждения или эксплуатации систем, сетей или устройств.
- Спам: нежелательные, часто нерелевантные сообщения электронной почты, отправленные массово, как правило, для вредоносных или рекламных целей.
Обнаружение угроз
Обнаружение угроз относится к технологиям и методологиям, которые используются для выявления определенных индикаторов или подозрительных действий в сообщении электронной почты или сообщении. Обнаружение угроз помогает обнаружить наличие угроз путем выявления аномалий или характеристик в сообщении. Распространённые типы обнаруживаемых угроз:
- Подмена адреса отправителя: Выявляет случаи, когда адрес электронной почты отправителя подделан, чтобы он выглядел принадлежащим надежному источнику.
- Имитация: Обнаруживает случаи, когда электронное письмо выдаёт себя за легитимную организацию или лицо, например руководителя или доверенного бизнес-партнёра, чтобы побудить получателей к вредоносным действиям.
- Репутация URL-адресов. Оценивает репутацию URL-адресов, включенных в сообщение электронной почты, чтобы определить, ведут ли они к вредоносным веб-сайтам.
- Другие фильтры
Классификация угроз
Классификация угроз — это процесс классификации угрозы на основе намерения и конкретного характера атаки. Система классификации угроз использует LLM, модели машинного обучения и другие расширенные методы, чтобы понять намерение угроз и обеспечить более точную классификацию. По мере развития системы можно ожидать, что будут появляться новые классификации угроз, соответствующие новым методам атак.
Доступные в настоящее время классы угроз описаны в следующем списке:
Авансовая афера: жертвам обещают большие финансовые вознаграждения, контракты или призы в обмен на авансовые платежи или ряд платежей, которые злоумышленник никогда не доставляет.
Рекламное ПО: программа, которая отображает объявление вне контекста
Бизнес-аналитика. Запросы информации о поставщиках или счетах, которые используются злоумышленниками для создания профиля для дальнейших целевых атак, часто из похожей области, которая имитирует надежный источник.
Создание контакта: Email сообщения (часто обычный текст), чтобы проверить, активен ли почтовый ящик, и начать беседу. Эти сообщения предназначены для обхода фильтров безопасности и создания надежной репутации вредоносных будущих сообщений.
Загрузчик: троян, который загружает другие вредоносные программы.
Подарочные карты. Злоумышленники олицетворяют доверенных лиц или организаций, убеждая получателя приобретать и отправлять подарочные карта коды, часто используя тактику социальной инженерии.
HackTool: средства, используемые для взлома.
Мошенничество с счетами. Счета, которые выглядят законными, путем изменения сведений о существующем счете или отправки мошеннического счета с целью обмана получателей при совершении платежей злоумышленнику.
Мошенничество с выплатой заработной платы: манипулировать пользователями, побуждая их обновить данные для выплаты заработной платы или реквизиты личного счёта, чтобы перевести средства на счёт, контролируемый злоумышленником.
Сбор персональных данных( PII): злоумышленники олицетворяют высокопоставленного человека, например генерального директора, чтобы запросить личную информацию. За этими сообщениями электронной почты часто следует переход на внешние каналы коммуникации, такие как WhatsApp, или текстовые сообщения, чтобы избежать обнаружения.
Вымогатель: программное обеспечение (часто называемое программой-шантажистом), которое запрещает пользователям использовать компьютер или получать доступ к ней, как правило, в злонамеренных целях. Программное обеспечение может выполнять следующие действия:
Требовать от пользователей оплаты (выкуп).
Шифрование файлов и других данных.
Требовать от пользователей выполнения таких действий, как ответы на опросы или CAPTCHAS, чтобы восстановить доступ к компьютеру.
Как правило, пользователи не могут перевести фокус ввода с программы-вымогателя и не могут легко остановить вредоносный процесс. В некоторых случаях программа-шантажист запрещает доступ к компьютеру пользователям даже после перезагрузки или загрузки в безопасном режиме.
Троянский удаленный доступ. Программное обеспечение, которое предоставляет злоумышленникам несанкционированный удаленный доступ и контроль над зараженными компьютерами. Боты — это подкатегория троянов-backdoor.
Шпионское ПО: программное обеспечение, которое может украсть информацию у затронутого пользователя за пределами паролей.
Мошенничество с задачами: короткие, казалось бы, безопасные сообщения электронной почты с просьбой о помощи в конкретной задаче. Эти запросы предназначены для сбора информации или стимулирования действий, которые могут поставить под угрозу безопасность.
Доступные результаты классификации угроз
Результаты классификации угроз доступны в следующих интерфейсах в Defender для Office 365: