Корреляция оповещений и объединение инцидентов на портале Microsoft Defender

Корреляция оповещений на портале Microsoft Defender объединяет и сопоставляет оповещения, собранные из всех источников, создающих их и отправляющих на портал. Defender создает инциденты на основе этих оповещений, а затем продолжает отслеживать их развитие, при необходимости объединяя их, если этого требует ситуация. Дополнительные сведения об оповещениях и их источниках, а также о том, как инциденты добавляют ценность на портале Microsoft Defender, см. в статье Инциденты и оповещения на портале Microsoft Defender.

Создание инцидента и корреляция оповещений

Когда оповещения создаются различными механизмами обнаружения на портале Microsoft Defender, как описано в разделе Инциденты и оповещения на портале Microsoft Defender, они помещаются в новые или существующие инциденты в соответствии со следующей логикой:

  • Если оповещение достаточно уникально среди всех источников оповещений в течение определенного интервала времени, Defender создает новый инцидент и добавляет в него оповещение.
  • Если оповещение достаточно связано с другими оповещениями, будь то из одного источника или из других источников в течение определенного интервала времени, Defender добавляет оповещение в существующий инцидент.

Критерии, используемые порталом Defender для сопоставления оповещений в одном инциденте, являются частью собственной внутренней логики корреляции. Эта логика также отвечает за присвоение соответствующего имени новому инциденту.

Корреляция оповещений в рабочей области Microsoft Sentinel

Если на портале Defender настроено включение Microsoft Sentinel в качестве источника данных, каждая Microsoft Sentinel рабочая область считается собственным отдельным источником данных. Если у вас есть несколько рабочих областей для Microsoft Sentinel, портал Defender позволяет настроить одну из этих рабочих областей в качестве основной рабочей области. Оповещения, поступающие из основной рабочей области, могут быть сопоставлены с оповещениями Microsoft Defender, и их можно включить вместе в инциденты. Любые другие подключенные рабочие области Microsoft Sentinel считаются дополнительными рабочими областями. Оповещения из этих вторичных рабочих областей не коррелируются с оповещениями из Defender или других источников данных портала Defender, включая другие Microsoft Sentinel рабочие области. Портал Defender разделяет создание инцидентов и корреляцию оповещений между рабочими областями Microsoft Sentinel. Дополнительные сведения см. в разделе Несколько рабочих областей Microsoft Sentinel на портале Defender.

Корреляция оповещений вручную

Хотя Microsoft Defender уже использует расширенные механизмы корреляции, может потребоваться по-разному решить, относится ли данное оповещение к конкретному инциденту. В этом случае можно отключить связь оповещения с одним инцидентом и связать его с другим. Каждое оповещение должно принадлежать к инциденту, поэтому вы можете связать оповещение с другим существующим инцидентом или с новым инцидентом, который вы создаете на месте.

Дополнительные сведения о перемещении оповещения из одного инцидента в другой см. в разделе Перемещение оповещений из одного инцидента в другой на портале Microsoft Defender.

Корреляция инцидентов и слияние

Процессы корреляции в портале Defender не прекращаются после создания инцидентов. Defender продолжает выявлять общие черты и связи между отдельными инцидентами и оповещениями. Если несколько инцидентов определяются как одинаковые, Defender объединяет инциденты в один инцидент.

Просмотр связанных инцидентов без изменения поведения корреляции

В интерфейсе инцидента можно расширить контекст, изменив представление связанных инцидентов с этого инцидента только навсе связанные инциденты.

Это представление помогает аналитикам видеть дополнительные связанные инциденты и оповещения в графе исследования. Он не изменяет группирование инцидентов, правила корреляции или логику слияния.

Элементы, отображаемые во всех связанных инцидентах , могут оставаться отдельными инцидентами со своим владельцем, состоянием и жизненным циклом до тех пор, пока не произойдет фактическое слияние инцидентов.

Критерии для объединения инцидентов

Подсистема корреляции Defender объединяет инциденты, когда распознает общие элементы между оповещениями в отдельных инцидентах на основе глубоких знаний о данных и поведения атак. Вот некоторые из этих элементов:

  • Сущности: ресурсы, такие как пользователи, устройства, почтовые ящики и другие
  • Артефакты: файлы, процессы, отправители электронной почты и другие
  • Временные рамки
  • Последовательности событий, указывающих на многоэтапные атаки: например, событие щелчка вредоносной почты, которое следует за обнаружением фишинга электронной почты.

Сведения о процессе слияния

При слиянии двух или более инцидентов новый инцидент не создается для их поглощения. Вместо этого содержимое одного инцидента ( "исходный инцидент") переносится в другой инцидент ( "целевой инцидент"), а исходный инцидент автоматически закрывается. Исходный инцидент больше не отображается и не доступен на портале Defender, и любая ссылка на него перенаправляется в целевой инцидент. Исходный инцидент, хотя и закрыт, остается доступным в Microsoft Sentinel на портале Azure.

Направление слияния

Направление слияния инцидентов определяет, какой инцидент является исходным, а какой — целевым. Это направление определяется Microsoft Defender на основе собственной внутренней логики с целью максимального сохранения информации и доступа к ней. Пользователь не может принять это решение даже при объединении инцидентов вручную.

Содержимое инцидента

Содержимое инцидентов обрабатывается следующими способами:

  • Все оповещения, содержащиеся в исходном инциденте, удаляются из исходного инцидента и добавляются в целевой инцидент.
  • Все теги, примененные к исходному инциденту, удаляются из исходного инцидента и добавляются в целевой инцидент.
  • Тег Redirected добавляется к исходному инциденту.
  • Сущности (ресурсы и т. д.) следуют оповещениям, с которых они связаны.
  • Правила аналитики, записанные как участвующие в создании исходного инцидента, добавляются в правила, записанные в целевом инциденте. Чтобы исключить правило аналитики из корреляции, см. раздел "Управление параметрами корреляции правил аналитики" в Microsoft Defender XDR.
  • В настоящее время перенос комментариев и аудит записей журнала действий находится в предварительной версии.
    Чтобы просмотреть комментарии и журнал действий исходного инцидента, если у вас нет доступа к области предварительного просмотра, откройте инцидент в Microsoft Sentinel на портале Azure. Журнал действий включает закрытие инцидента, а также добавление и удаление оповещений, тегов и других элементов, связанных с слиянием инцидента. Эти действия относятся к Microsoft Defender XDR идентификации — корреляции оповещений.

Когда инциденты не объединены

Даже если логика корреляции указывает на то, что два инцидента должны быть объединены, Defender не объединяет инциденты при следующих обстоятельствах:

  • Один из инцидентов имеет состояние "Закрыто". Устраненные инциденты не открываются повторно.
  • Исходные и целевые инциденты назначаются двум разным пользователям.
  • Исходный и целевой инциденты имеют две разные классификации (например, истинно положительный и ложноположительный) или два разных определения (подкатегории классификаций).
  • Объединение двух инцидентов увеличит число сущностей в целевом инциденте выше допустимого предела.
  • Эти два инцидента содержат устройства в разных группах устройств , определенных организацией.
    (Это условие не действует по умолчанию; оно должно быть включено.)

Ручное объединение инцидентов (предварительная версия)

Если два инцидента должны быть объединены, но не объединены ни по одной из причин, перечисленных в предыдущем разделе, вы можете объединить инциденты вручную после устранения основных причин.

Например, если инциденты не были объединены, так как они были назначены двум разным пользователям, можно удалить назначение одного из инцидентов, а затем объединить инциденты вручную.

Объединение инцидентов предпочтительнее, чем отмена связи оповещений из одного инцидента и связывание их с другим, так как все сведения об инцидентах (например, журнал действий) сохраняются.

В настоящее время пять инцидентов одновременно можно объединить вручную.

Другие правила, регулирующие ручное слияние, такие же, как автоматическое слияние. См . сведения о процессе слияния выше.

Инструкции и дополнительные сведения о том, как объединить инциденты вручную, см. в статье Слияние инцидентов вручную на портале Microsoft Defender.

Дальнейшие действия

Дополнительные сведения о расстановке приоритетов и управлении инцидентами см. в следующих статьях:

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.

См. также