Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Вы можете быстро локализовать угрозы или принять меры в отношении скомпрометированных активов, обнаруженных в разделе Расширенный поиск. Вы можете действовать на устройствах, личностях, файлах и электронной почте.
Необходимые разрешения
Чтобы выполнять действия на устройствах с помощью расширенного поиска угроз, вам потребуется роль в Microsoft Defender для конечных точек с разрешением отправлять на устройства действия по исправлению.
Если вы не можете выполнить действия, обратитесь к глобальному администратору, чтобы получить следующее разрешение:
Активные действия > по исправлению Операции безопасности.
Чтобы выполнять действия с электронной почтой с помощью расширенного поиска, у вас должна быть роль в Microsoft Defender для Office 365, позволяющая искать и удалять сообщения электронной почты.
-
Унифицированное управление доступом на основе ролей Microsoft Defender (URBAC): назначение членства со следующими разрешениями URBAC включает параметр Выполнить действие в расширенном поиске и предоставляет пользователям необходимые разрешения для выполнения действий по исправлению:
- Операции безопасности>Данные безопасности>Реагирование (управление): требуется для утверждения или отклонения мер по устранению.
- Операции безопасности>Данные безопасности>Расширенные действия с электронной почтой и средствами совместной работы (управление): требуется для выполнения действий с электронной почтой (перемещение, обратимое удаление, окончательное удаление).
Выполнить действия на устройствах
На устройствах, определенных по столбцу DeviceId в результатах запроса, можно выполнить следующие действия:
- Изолируйте затронутые устройства, чтобы сдержать инфекцию или предотвратить боковое перемещение атак.
- Соберите пакет исследования для получения дополнительной криминалистической информации.
- Выполните антивирусную проверку, чтобы найти и удалить угрозы с помощью последних обновлений аналитики безопасности.
- Инициируйте автоматическое исследование для проверка и устранения угроз на устройстве и, возможно, других затронутых устройствах.
- Ограничьте выполнение приложения только исполняемыми файлами с подписью Майкрософт, предотвращая последующие действия с угрозами через вредоносные программы или другие ненадежные исполняемые файлы.
Дополнительные сведения о том, как Microsoft Defender для конечной точки выполняет эти действия ответа, см. в статье Действия реагирования на устройствах.
Предпринимайте действия по идентичностям
Вы можете выполнить следующие действия по идентичностям в результатах запроса:
- Выберите Отключить пользователя , чтобы временно запретить вход пользователя.
- Выберите Сбросить аутентификацию пользователя, чтобы пользователь при следующем входе либо изменил пароль (для локальных удостоверений), либо выполнил вход повторно (для удостоверений Microsoft Entra).
Опции аутентификации «Отключить пользователя» и «Сбросить» требуют идентификатора безопасности пользователя (SID), который доступен в AccountSid, InitiatingProcessAccountSid, RequestAccountSid, и OnPremSid столбцах.
Для идентичностей Microsoft Entra этот AccountObjectId параметр необходим для всех действий.
Для получения дополнительной информации о действиях по идентификации см. Действия по исправлению в Microsoft Defender для удостоверений и Remediation actions в Microsoft Defender for Cloud Apps.
Файлы карантина
Вы можете развернуть действие карантина для файлов, чтобы файлы автоматически помещаются в карантин при обнаружении. При выборе действия карантина вы можете выбрать один из следующих столбцов, чтобы определить, какие файлы в вашем запросе нужно изолировать:
-
SHA1: В большинстве таблиц расширенного поиска угроз этот столбец указывает на SHA-1 файла, затронутого зарегистрированным действием. Например, если файл был скопирован, этот затронутый файл является скопированным файлом. -
InitiatingProcessSHA1: в большинстве расширенных таблиц охоты этот столбец ссылается на файл, отвечающий за инициализацию записанного действия. Например, если был запущен дочерний процесс, этот инициирующий файл является частью родительского процесса. -
SHA256: этот столбец является эквивалентом SHA-256 файла, определяемого столбцомSHA1. -
InitiatingProcessSHA256: этот столбец является эквивалентом SHA-256 файла, определяемого столбцомInitiatingProcessSHA1.
Дополнительные сведения о том, как помещать файлы в карантин и восстанавливать их, см. в статье Действия реагирования на файлы.
Примечание.
Чтобы найти файлы и поместить их в карантин, результаты запроса также должны включать DeviceId значения в качестве идентификаторов устройств.
Чтобы выполнить любое из действий устройства или файла, описанных в этом разделе, выберите одну или несколько записей в результатах запроса, а затем нажмите кнопку "Выполнить действия". Мастер поможет вам выбрать и отправить предпочитаемые действия.
Выполнять действия с электронными письмами
Помимо действий по исправлению, ориентированных на устройство, вы также можете выполнять действия с сообщениями электронной почты из результатов запроса. Выберите записи, с которыми вы хотите выполнить действия, нажмите кнопку Выполнить действия, а затем в разделе Выбор действий выберите нужный вариант из следующих параметров:
Переместить в папку почтового ящика . Выберите это действие, чтобы переместить сообщения электронной почты в папку Нежелательная почта, Папка "Входящие" или "Удаленные".
Вы можете переместить результаты электронной почты в карантине (например, ложноположительные результаты) обратно в папку "Входящие", выбрав параметр Входящие .
Удалить электронную почту . Выберите это действие, чтобы переместить сообщения электронной почты в папку Удаленные (обратимое удаление) или удалить их без возможности восстановления (жесткое удаление).
При выборе обратимого удаления сообщения из папки Отправленные автоматически удаляются, если отправитель находится в организации.
Автоматическое мягкое удаление копии отправителя доступно для результатов с использованием таблиц
EmailEventsиEmailPostDeliveryEvents, но не таблицыUrlClickEvents. Также в результате должны содержатьсяEmailDirectionстолбцы иSenderFromAddressдля появления опции «Удалить письмо» в мастере действий «Принять ». Очистка копии отправителя применяется к сообщениям электронной почты внутри организации и исходящим сообщениям, обеспечивая, что для таких сообщений выполняется обратимое удаление только копии отправителя. Входящие сообщения не входят в область рассмотрения.Следующий запрос перечисляет события по электронной почте, классифицируемые как спам, и возвращает ключевые сообщения и данные доставки:
EmailEvents | where ThreatTypes contains "spam" | project NetworkMessageId,RecipientEmailAddress, EmailDirection, SenderFromAddress, LatestDeliveryAction,LatestDeliveryLocationОтправить в Microsoft — выберите это действие, чтобы отправить в Microsoft ложноположительные или ложноотрицательные сообщения электронной почты.
При отправке вы также можете добавить URL-адреса и их домены, домены отправителей и вложения файлов в список разрешений/блокировок клиента, чтобы немедленно устранить проблему, связанную с сообщением о ложноположительном или ложноотрицательном результате, пока Microsoft рассматривает отправку.
Важно!
Чтобы заблокировать URL-адрес или домен URL, объедините таблицу
EmailUrlInfoсNetworkMessageId, чтобы получить необходимые сведения. Чтобы заблокировать вложение (файл), соедините таблицуEmailAttachmentInfoсNetworkMessageId, чтобы получить хэш файла.Отправка в Майкрософт может быть отключена, если отсутствуют обязательные столбцы. Чтобы устранить недостающие обязательные столбцы, выберите «Показать пустые столбцы » перед выбором «Выполнить действия».
Инициируйте автоматическое исследование . Выберите это действие, чтобы активировать автоматическое исследование электронной почты, отправителя, получателя или получателя контактов.
Запуск автоматического исследования может быть отключен, если отсутствуют обязательные столбцы. Чтобы устранить недостающие обязательные столбцы, выберите «Показать пустые столбцы » перед выбором «Выполнить действия».
Вы можете указать название исправления и краткое описание действия, чтобы отслеживать его в истории центра действий. Используйте идентификатор утверждения, указанный в конце мастера, чтобы отфильтровать следующие действия в центре уведомлений:
Действия по исправлению электронной почты, описанные в этом разделе, также применимы к пользовательским обнаружениям.
Проверка выполненных действий
Страница истории центра действий (история центра> действий) фиксирует каждое действие отдельно. Чтобы проверить статус каждого действия, зайдите в центр действий.
Примечание.
Некоторые таблицы в этой статье могут быть недоступны в Microsoft Defender для конечной точки. Включите Microsoft Defender для поиска угроз с помощью дополнительных источников данных. Сведения о переносе рабочих процессов расширенной охоты из Microsoft Defender для конечной точки в Microsoft Defender см. в статье "Миграция расширенных запросов на охоту" из Microsoft Defender для конечной точки.
Связанные материалы
- Обзор расширенной охоты
- Изучение языка запросов
- Работа с результатами запросов
- Сведения о схеме
- Обзор центра уведомлений
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.