Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Изучение результатов расширенной охоты
Используйте следующие опции для проверки и работы с продвинутыми результатами охоты в линию.
В расширенной охоте можно изучить результаты запроса в соответствии со следующими функциями:
- Разверните результат, щелкнув стрелку раскрывающегося списка слева от каждого результата.
- Если применимо, разверните сведения о результатах в формате JSON или массива, выбрав стрелку раскрывающегося списка слева от соответствующей строки результата, чтобы добавить удобочитаемость.
- Откройте боковую панель, чтобы просмотреть сведения о записи (одновременно с развернутыми строками).
Вы также можете щелкнуть правой кнопкой мыши по любому значению результата в строке, чтобы использовать его для следующего:
- Добавление дополнительных фильтров в существующий запрос
- Скопируйте значение для использования при дальнейшем исследовании
- Обновление запроса для расширения поля JSON до нового столбца
Для Microsoft Defender XDR данных можно выполнить дальнейшие действия, установив флажки слева от каждой строки результата. Выберите Ссылку на инцидент , чтобы связать выбранные результаты с инцидентом (см . статью Связывание результатов запроса с инцидентом) или Выполнить действия , чтобы открыть мастер принятия действий (см. статью Выполнение действий с расширенными результатами запроса охоты).
Связывание результатов запроса с инцидентом
Вы можете использовать функцию привязки к инциденту, чтобы добавить результаты запросов расширенного поиска в новый или существующий инцидент, находящийся в процессе расследования. Функция «Ссылка на инциденты» помогает вам собирать записи о сложных охотничьих активностях, что позволяет создать более богатую хронологию или контекст событий, связанных с инцидентом.
Связывание результатов с новыми или существующими инцидентами
Выполните следующие действия, чтобы связать результаты расширенного охотничьего запроса с новым или существующим инцидентом.
В области запросов расширенной охоты введите запрос в соответствующее поле, а затем выберите Выполнить запрос, чтобы получить результаты.
На странице Результаты выберите события или записи, связанные с новым или текущим исследованием, над которым вы работаете, а затем щелкните Связать с инцидентом.
В разделе Сведения об оповещении на панели Связывание с инцидентом выберите Создать новый инцидент , чтобы преобразовать события в оповещения и сгруппировать их в новый инцидент:
Вы также можете выбрать Ссылку на существующий инцидент , чтобы добавить выбранные записи в существующий инцидент. Выберите связанный инцидент из раскрывающегося списка существующих инцидентов. Вы также можете ввести первые несколько символов имени инцидента или идентификатора, чтобы найти нужный инцидент.
Выберите "Создать новый инцидент " или "Связать с существующим инцидентом", укажите следующие сведения, а затем нажмите кнопку "Далее".
- Заголовок оповещения — описательное название результатов, которые могут понять ваши специалисты по реагированию на инциденты; это описательное название становится заголовком оповещения
- Серьезность — выберите уровень серьезности, применимый к группе оповещений.
- Категория — выберите соответствующую категорию угроз для оповещений.
- Описание — полезное описание сгруппированных оповещений
- Рекомендуемые действия — список рекомендуемых действий по исправлению для аналитиков безопасности, которые расследуют инцидент.
В разделе Сущности выберите сущности, которые участвуют в подозрительных событиях. Эти сущности используются для сопоставления других оповещений со связанным инцидентом и отображаются на странице инцидента.
Для Microsoft Defender XDR данных сущности выбираются автоматически. Если данные поступают из Microsoft Sentinel, необходимо выбрать сущности вручную.
Существует два раздела, для которых можно выбрать сущности:
а. Затронутые ресурсы . Затронутые ресурсы, которые отображаются в выбранных событиях, должны быть добавлены сюда. Можно добавить следующие типы ресурсов:
- Учетная запись
- Устройство
- Почтовый ящик
- Облачное приложение
- Ресурс Azure
- Ресурс Amazon Web Services
- Ресурс Google Cloud Platform
б. Связанные свидетельства — В этом разделе можно добавить объекты, не являющиеся ресурсами, которые присутствуют в выбранных событиях. Поддерживаемые типы сущностей:
- Процесс
- Файл
- Значение реестра
- IP
- Приложение OAuth
- DNS
- Группа безопасности
- URL-адрес
- Почтовый кластер
- Почтовое сообщение
Примечание.
Для запросов, содержащих только данные Defender, отображаются только типы сущностей, доступные в таблицах Defender.
После выбора типа сущности выберите тип идентификатора, который существует в выбранных записях, чтобы его можно было использовать для идентификации этой сущности. Каждый тип сущности имеет список поддерживаемых идентификаторов, как можно увидеть в соответствующем раскрывающемся списке. Прочитайте описание, отображаемое при наведении курсора на каждый идентификатор, чтобы лучше понять идентификатор.
Выбрав идентификатор, выберите столбец из результатов запроса, содержащий выбранный идентификатор. Можно нажать Изучить запрос и результаты, чтобы открыть контекстную панель расширенного поиска. Панель контекста расширенной охоты позволяет изучить запрос и результаты, чтобы убедиться, что выбран правильный столбец для выбранного идентификатора.
В нашем примере мы использовали запрос для поиска событий, связанных с возможным инцидентом кражи электронной почты, поэтому почтовый ящик получателя и учетная запись получателя являются затронутыми сущностями, а IP-адрес отправителя и сообщение электронной почты являются связанными доказательствами.Для каждой записи создается отдельное оповещение с уникальным сочетанием затронутых сущностей. В нашем примере, если есть три разных почтовых ящика получателя и комбинаций идентификаторов объектов получателя, то создаются три предупреждения и связываются с выбранным инцидентом.
Нажмите кнопку Далее.
Просмотрите сведения, указанные в разделе Сводка.
Нажмите кнопку Готово.
Просмотр связанных записей в инциденте
Вы можете выбрать ссылку на инцидент, созданную на шаге сводки мастера, или выбрать имя инцидента из очереди инцидентов, чтобы просмотреть инцидент, к которому связаны события.
В нашем примере три оповещения, представляющие три выбранных события, успешно связаны с новым инцидентом. На каждой странице оповещения можно найти полную информацию о событии или событиях в представлении временной шкалы (если оно доступно) и в представлении результатов запроса.
Вы также можете выбрать событие в представлении "Временная шкала" или в представлении результатов запроса, чтобы открыть панель Проверка записи.
Фильтр событий, добавленных с помощью расширенной охоты
Вы можете посмотреть, какие оповещения были созданы в результате расширенного поиска угроз, отфильтровав инциденты и оповещения по источнику обнаружения Вручную.