Поиск угроз с использованием графа поиска угроз

Граф охоты предоставляет возможности визуализации в расширенной охоте путем отображения сценариев угроз в виде интерактивных графов. Аналитики Центра управления безопасностью (SOC), охотники за угрозами и исследователи безопасности могут использовать эту функцию для более интуитивной охоты на угрозы и реагирования на инциденты, повышая свою эффективность при оценке возможных проблем безопасности.

Аналитики часто используют запросы на языке запросов Kusto (KQL) для выявления связей между сущностями. Такой подход может быть как трудоемким, так и чреватым упущениями. Граф охоты упрощает и ускоряет изучение данных безопасности за счет визуализации этих связей. Вы можете прослеживать пути и возможные узкие места, а также выявлять закономерности и выполнять различные действия на основе результатов, которые могут быть упущены при табличных запросах.

Получение доступа

Чтобы использовать граф охоты, расширенную охоту или другие возможности Microsoft Defender, вам нужна соответствующая роль в Microsoft Entra ID. Узнайте о необходимых ролях и разрешениях для расширенного поиска.

У вас также должны быть следующие права доступа или разрешения:

Где найти график охоты

Вы можете найти страницу графа поиска угроз, перейдя в левой области навигации на портале Microsoft Defender и выбрав Расследование и реагирование>Поиск угроз>Расширенный поиск угроз.

На странице расширенного поиска угроз выберите в верхней части страницы значок Снимок экрана: значок графа поиска угроз. или выберите значок Create newСнимок экрана: значок Create new. и укажите Hunting graph.

Снимок экрана: параметр

Новая страница охотничьего графа отображается в виде вкладки с меткой "Новый граф " на странице расширенной охоты.

Функции графа охоты

Интерактивные графы, создаваемые графом для поиска угроз, используют узлы и рёбра для отображения объектов в вашей среде, таких как устройство, учётная запись пользователя или IP-адрес, а также связей между ними или свойств подключений. Дополнительные сведения о графах и визуализациях в Microsoft Defender.

В правом нижнем углу графа есть управляющие кнопки, позволяющие увеличить масштаб и уменьшить масштаб, а также просмотреть слои графа.

Снимок экрана: отрисованный график на странице охотничьего графа.

Начало работы с графом охоты

Использование предопределенных сценариев в графе охоты

Граф охоты позволяет выполнять поиск по предопределенным сценариям. Эти сценарии представляют собой предварительно созданные расширенные запросы охоты, которые помогают ответить на конкретные и распространенные вопросы для конкретных вариантов использования.

Чтобы начать охоту с предопределенным сценарием, на новой странице графа охоты выберите Поиск по предопределенным сценариям. Появится боковая панель, где можно выполнить следующие действия:

  1. Выберите сценарий и введите необходимые входные данные.
  2. Применение фильтров к графу
  3. Отрисовка графа

Снимок экрана: страница графа охоты с выделенной кнопкой Поиск с предопределенными сценариями.

Шаг 1. Выберите сценарий и введите входные данные сценария

В следующей таблице описаны предопределенные сценарии в графе охоты, соответствующие необходимые входные данные сценария (если применимо), а также методы, с которыми они связаны на основе платформы MITRE ATT&CK.

Сценарий Описание Входящие Метод MITRE
Пути атаки на критически важный ресурс Просмотрите потенциальные маршруты через различные узлы, ведущие к целевому объекту.
Используйте этот сценарий для анализа возможного латерального перемещения, которое может привести к критически важному ресурсу через вашу сеть.
Целевой критически важный актив Горизонтальное перемещение, исследовательское
Схема связей сущностей Найдите прямые связи данной сущности и проанализируйте ее связи. Исходная сущность

Примечание: В качестве начального узла для графа можно использовать любую сущность. График указывает входящие и исходящие подключения.
Исследовательский
Пути между двумя сущностями Укажите две сущности (узлы) для просмотра путей между ними.

Используйте этот сценарий, если вы хотите обнаружить, есть ли путь, ведущий от одной сущности к другой.
  • Запуск источника данных
  • Целевой источник данных
Горизонтальное перемещение, исследовательское
Доступ к хранилищам ключей Укажите конкретное хранилище ключей, чтобы просмотреть пути от различных сущностей (устройств, виртуальных машин, контейнеров, серверов и других), имеющих к нему прямой или косвенный доступ.

Используйте этот сценарий в случае нарушения безопасности, работ по обслуживанию или оценки влияния сущностей, которые могут иметь доступ к конфиденциальному ресурсу, такому как хранилище ключей.
Целевое хранилище ключей Горизонтальное перемещение, сбор данных
Пользователи с доступом к конфиденциальные данные Отобразите все хранилища конфиденциальных данных, представляющие интерес для пользователей, у которых есть к ним доступ.

Используйте этот сценарий, если хотите узнать, какие объекты имеют доступ к конфиденциальным данным, особенно в случаях, когда инцидент указывает на необычный доступ к конфиденциальным файлам.
Целевая учетная запись хранения Горизонтальное перемещение, Разведка, Сбор данных
Критические учетные записи с доступом к хранилищу Этот сценарий определяет критически важных пользователей с доступом к ресурсам хранилища, содержащим конфиденциальные данные.

Используйте этот сценарий для предотвращения, оценки и мониторинга несанкционированного доступа, риска раскрытия данных и последствий нарушений безопасности в отношении привилегированных пользователей.
(Нет) Горизонтальное перемещение, сбор данных
Потенциальная утечка данных по устройству Укажите идентификатор устройства, чтобы просмотреть пути к учетным записям хранения, к которым у него есть доступ; например, чтобы проверить, к каким учетным записям хранения может получить доступ определенное устройство в среде BYOD (использование собственных устройств).

Используйте этот сценарий при расследовании подозрительной или несанкционированной передачи данных с корпоративных устройств и во внешние источники.
Исходное устройство Exploratory, Коллекция
Пути атак на критически важные кластеры Kubernetes Предоставьте кластеру Kubernetes высокий уровень важности для просмотра пользователей, виртуальных машин и контейнеров, имеющих доступ к нему.

Используйте этот сценарий для оценки, анализа и определения приоритетов обработки путей атак, ведущих к высококритичному кластеру Kubernetes.
Целевой кластер Kubernetes Повышение привилегий, горизонтальное перемещение
Доступ к репозиториям DevOps Azure Укажите имя репозитория Azure DevOps (ADO), чтобы просмотреть пользователей, имеющих доступ на чтение и (или) запись в указанный репозиторий.

Используйте этот сценарий для определения сущностей с доступом к репозиториям ADO, которые часто содержат конфиденциальные ресурсы и, следовательно, ценные целевые объекты для субъектов угроз. Этот сценарий обеспечивает видимость и позволяет планировать реагирование в случае нарушения безопасности.
Целевой репозиторий ADO Коллекция
Choke указывает на хранилища данных SQL Этот сценарий определяет узлы, которые отображаются в наибольшем количестве путей, ведущих к хранилищам данных SQL. Сценарий обнаруживает пути на графе, где пользователи имеют роли или разрешения на доступ к хранилищам данных SQL.

Используйте этот сценарий, чтобы получить представление о хранилищах, которые могут содержать конфиденциальную информацию, оценить последствия в случае нарушения безопасности и подготовить меры по устранению рисков и реагированию.
(Нет) Горизонтальное перемещение, сбор данных
Приложения OAuth с привилегированным доступом Синхронизированные гибридные учетные записи Microsoft Entra, являющиеся владельцами приложений OAuth, которые могут аутентифицироваться как привилегированный субъект-служба.

Используйте этот сценарий, чтобы выявить потенциальные риски, связанные с учетными записями в случае компрометации.
(Нет) Повышение привилегий, горизонтальное перемещение
Пути к конфиденциальным учётным записям Пути непривилегированных пользователей к чувствительным учётным записям на основе разрешений Active Directory (DACL).

Этот сценарий обнаруживает крайне скрытые пути повышения привилегий, не требующие неправомерного использования устройств.
(Нет) Повышение привилегий, горизонтальное перемещение
Учетные записи служб с протоколом RDP для критически важных устройств Локальные учетные записи служб могут содержать ненужные разрешения, что позволяет подключиться по протоколу удаленного рабочего стола (RDP) к критически важным устройствам. (Нет) Боковое смещение
Пути Kerberoast к критически важным ресурсам Уязвимые учетные записи Kerberoast могут быть подвержены скрытым маршрутам эскалации для злоумышленников.

Используйте этот сценарий для обнаружения учетных записей с потенциальными путями атак, ведущих к конфиденциальным ресурсам, главным образом локальным, но и облачным.
(Нет) Повышение привилегий, доступ к учетным данным
Доступ с наименьшими привилегиями Учетные записи пользователей, синхронизированные с Microsoft Entra, с привилегированными разрешениями к облачным ресурсам.

Используйте этот сценарий для обнаружения внедренных путей вертикального перемещения из локальной среды в облако.
(Нет) Горизонтальное перемещение, сбор данных
Внешние пользователи с доступом к облачным ресурсам Гостевые учетные записи Microsoft Entra, которым назначены привилегированные разрешения к облачным ресурсам.

Используйте этот сценарий, чтобы выявить риск нарушения, возникающего за пределами клиента.
(Нет) Горизонтальное перемещение, сбор данных
Пути к компрометации домена (DCSync) Непривилегированные пользователи, имеющие многошаговые пути к получению высоких привилегий в домене, что представляет собой скрытые и опасные пути к полному захвату домена. (Нет) Боковое перемещение, повышение привилегий, доступ к учетным данным
Пути к администраторам домена Пути, ведущие от пользователей, не являющихся привилегированными, к группе безопасности "Администраторы домена".

Используйте этот сценарий для обнаружения путей, позволяющих злоумышленнику полностью перехватить домен.
(Нет) Повышение привилегий, горизонтальное перемещение
Пользователи с доступом по RDP к критически важным ресурсам Непривилегированные пользователи, подверженные риску на нескольких устройствах, при наличии многоэтапных путей атаки, ведущих к компрометации критически важных активов (устройств и пользователей).

Многократная подверженность повышает вероятность атаки злоумышленника и потенциал для злоупотребления.
(Нет) Повышение привилегий, горизонтальное перемещение, доступ к учетным данным
Пути AS-REP Roasting к критически важным активам Пути к уязвимым учетным записям AS-REP, ведущие к локальным конфиденциальным ресурсам.

Используйте этот сценарий, чтобы выявить невидимые маршруты через эти учетные записи.
(Нет) Повышение привилегий, доступ к учетным данным

Отфильтруйте сценарии в соответствии с методикой MITRE, с которыми они связаны, нажав соответствующие кнопки:

Снимок экрана: предопределенная боковая панель сценариев с выделенными доступными параметрами.

Для сценариев, для которых требуются входные данные, введите или найдите необходимые входные данные в указанных полях поиска, а затем выберите их:

Снимок экрана: боковая панель предопределенных сценариев с выделением необходимых входных данных сценария.

Шаг 2. Применение фильтров

Вы можете добавить соответствующие фильтры, чтобы сделать представление карты выбранного сценария более точным. Например, если вы хотите показать только самые короткие пути, выберите этот параметр.

Снимок экрана: боковая панель предопределенных сценариев с выделенным фильтром Показать только самые короткие пути.

Расширенные фильтры

По умолчанию в стандартных сценариях автоматически применяются определенные фильтры, которые можно просмотреть в разделе Расширенные фильтры боковой панели. Эти фильтры можно удалить или добавить новые для дальнейшего уточнения графа, который вы хотите создать.

Чтобы удалить фильтры, выберите значок Удалить фильтрСнимок экрана: значок удаления фильтра. Рядом с каждым фильтром или нажмите кнопку Очистить все , чтобы удалить все сразу.

Чтобы добавить фильтр, выберите Добавить фильтр , а затем выберите любой из поддерживаемых узлов или граничных фильтров. В следующей таблице перечислены эти поддерживаемые операторы и фильтры. В зависимости от выбранного сценария некоторые из этих фильтров могут быть недоступны в качестве параметров.

Тип фильтра Оператор Фильтры
Исходный узел Равно
  • Критически важно
  • Уязвима
  • Доступно из Интернета
Целевой узел Равно
  • Имеет конфиденциальные данные
  • Имеет оценку риска
  • Уязвима
Тип границы Равно
  • имеет разрешения на
  • направляет трафик в
  • влияющие
  • участник
  • Определяет
  • может выдавать себя за
  • содержит
  • может аутентифицироваться как
  • выполняется в
  • имеет роль в
  • выполняется
  • используется для создания
  • Поддерживает
  • часто вошедший в систему
  • имеет полномочия
  • определяется в
  • может выполнить аутентификацию в
  • Толкает
  • Положения
Направление ребра Равно
  • Входящие
  • Исходящие
  • Оба

Снимок экрана: боковая панель стандартных сценариев с выделенным разделом расширенного фильтра.

Шаг 3. Отрисовка графа

Выбрав сценарий и применив необходимые фильтры, выберите Выполнить сценарий , чтобы отобразить граф. После отрисовки графа можно изучить его дальше, выбрав узлы и ребра, чтобы просмотреть дополнительные сведения о сущностях и связях или развернуть или сосредоточиться на определенных сущностях.