Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При срабатывании автоматического прерывания атаки в Microsoft Defender XDR можно просмотреть сведения о риске и состоянии сдерживания скомпрометированных ресурсов на странице инцидента. На странице представлена полная история атаки и текущее состояние связанных ресурсов.
Просмотрите график инцидентов
Автоматическое прерывание атаки Microsoft Defender встроено в представление инцидента. Просмотрите граф инцидента, чтобы получить полную картину атаки и оценить влияние и статус её срыва.
На странице инцидента содержатся следующие сведения:
- Прерванные инциденты содержат тег
Attack Disruptionи конкретный тип выявленной угрозы (например, программа-вымогатель). Если вы подписаны на email-уведомления об инцидентах, эти теги также отображаются в электронных письмах. - Выделенное уведомление под заголовком инцидента, указывающее на то, что инцидент был прерван.
- Приостановленные пользователи и изолированные устройства отображаются с меткой, указывающей их состояние.
Чтобы вывести учетную запись пользователя или устройство из изоляции, выберите изолированный объект и выберите вывести из изоляции для устройства или включить учетную запись пользователя для учетной записи пользователя.
Примечание.
Прежде чем отменить действие, оцените риск и завершите расследование. Преждевременный вывод из изоляции ресурса может позволить злоумышленнику возобновить свою деятельность.
Просмотрите сводную карточку прерывания атак
Когда во время инцидента выполняется автоматическое прерывание атаки, на странице инцидента отображается специальная сводная карта. Сводная карта содержит быстрый обзор действий по прерыванию работы. Он также отображает исторические данные, связанные с нарушениями в контексте инцидента, то есть данные агрегируются с первого оповещения об инциденте до настоящего времени.
Чтобы просмотреть сводную карточку:
На портале Microsoft Defender перейдите в раздел Инциденты & оповещения>Инциденты.
Выберите инцидент с тегом Предотвращение атак.
На странице инцидента найдите сводную карточку по предотвращению атаки в правой части страницы. Карта предоставляет следующие возможности:
- Сводка автоматических действий, выполняемых в рамках этого инцидента.
- Просмотр действий — перейдите на вкладку Действия , где отображаются все автоматизированные действия.
- Просмотр связанных ресурсов — список ресурсов (конечные точки, учетные записи, почтовые ящики, приложения), в которых применялись автоматические действия.
Отслеживайте действия в центре уведомлений
Центр действий (https://security.microsoft.com/action-center) объединяет действия по устранению проблем и реагированию для ваших устройств, электронной почты и содержимого для совместной работы, а также идентификационных данных. Перечисленные действия включают действия по исправлению, которые были выполнены автоматически или вручную. Действия автоматического прерывания атаки можно просмотреть в центре уведомлений.
Вы можете вывести ресурсы из изоляции, например разблокировать учетную запись пользователя или вывести устройство из изоляции, на панели сведений о действии. Вы можете освободить изолированные ресурсы после снижения риска и завершения расследования инцидента. Дополнительные сведения см. в Центре уведомлений.
Отслеживание состояния действия на вкладке Действия (предварительная версия)
На вкладке Действия на странице Инцидент отображаются сведения, связанные с конкретным инцидентом, включая дату и время начала действия, оповещение о срабатывании и многое другое.
Столбец Статус политики (предварительная версия) в списке операций отображает список действий и политик с указанием их состояния, предпринятых в рамках инцидентов. Вы можете просмотреть текущее состояние всех соответствующих действий и политик в вашей среде. Эта функция решает проблему отслеживания текущих и просроченных действий, особенно в больших средах с большим количеством инцидентов.
Чтобы просмотреть все действия автоматического нарушения атак и прогнозного экранирования, выполняемые в рамках инцидента, выполните следующие действия:
На вкладке Действия инцидента добавьте следующие фильтры:
- Выберите 30 дней>Настраиваемый диапазон и выберите соответствующий период времени для действий, которые требуется исследовать.
- Выберите Выполнено и выберите AttackDisruption. Этот фильтр также включает в себя действия прогнозного экранирования.
- Выберите Состояние действия и выберите Завершено. Этот статус показывает текущий статус политики для завершённых действий, исключая частично завершённые и выполняющиеся действия.
- Состояние политики: выберите Активный, Неактивный и Нет состояния (все параметры, кроме неприменимо).
Просмотрите перечисленные действия. В столбце Состояние политики отображается текущее состояние политики для каждого действия. Например, пользователь входил в число пользователей за указанный период времени, но политика в настоящее время неактивна. Этот статус означает, что пользователь больше не изолирован.
Совет
Действия упреждающей защиты также отображаются при фильтрации по AttackDisruption в фильтре Кем выполнено. В то время как срыв атаки реагирует на активную атаку за счёт изоляции скомпрометированных ресурсов, предиктивная защита прогнозирует возможное развитие атаки и заранее применяет защитные меры. Список поддерживаемых действий прогнозного экранирования и дополнительные сведения об управлении ими см. в следующих статьях:
Доступны следующие состояния политики:
- Активно: политика в настоящее время активна и применяется.
- Неактивен: политика была применена ранее, но больше не активна. Например, пользователь был изолирован, но теперь освобождён.
- Неприменимо. Состояние политики не применяется к действию. Например, статус политики не применяется к действию снятия изоляции, поскольку действия снятия изоляции не являются политиками, а представляют собой отмену предыдущего действия.
- Статус отсутствует: Не удалось получить статус политики по ряду причин. Например, операция всё ещё выполняется, а итоговый статус ещё не определён.
Это представление предоставляет уникальные данные о состоянии действия и политики за выбранный период времени. Эти данные выходят за рамки представлений центра уведомлений, которые регистрируют прошлые действия, но не отражают текущее состояние.
Отслеживание действий в расширенной охоте
Используйте конкретные запросы в advanced hunting для отслеживания действий по изоляции устройств, изоляции пользователей и отключению учетных записей пользователей.
События, связанные с сдерживанием, в расширенной охоте
Изоляция в Microsoft Defender для конечной точки предотвращает дальнейшие действия злоумышленника, блокируя обмен данными с изолированных объектов. При расширенном поиске таблица DeviceEvents регистрируетдействия блокировки, являющиеся результатом изоляции, а не само исходное действие изоляции:
Действия блокировки, связанные с устройством — Эти события указывают на активность (например, сетевой обмен), которая была заблокирована, поскольку устройство было изолировано.
DeviceEvents | where ActionType contains "ContainedDevice"Блокировки, вызванные действиями пользователя - Эти события указывают на активность (например, попытки входа или доступа к ресурсам), которая была заблокирована, поскольку пользователь был изолирован.
DeviceEvents | where ActionType contains "ContainedUser"
Поиск действий по отключению учетной записи пользователя
Для прерывания атак используется функция действий по исправлению в Microsoft Defender для удостоверений, позволяющая отключать учетные записи. По умолчанию Microsoft Defender для удостоверений использует учетную запись LocalSystem контроллера домена для всех действий по устранению.
Следующий запрос ищет события, в которых контроллер домена отключил учетные записи пользователей. Этот запрос также возвращает учетные записи пользователей, отключенные в Microsoft Defender автоматически с помощью функции прерывания атак или вручную путем инициирования отключения учетной записи:
let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE
Предыдущий запрос был адаптирован из запроса Microsoft Defender для удостоверений — Attack Disruption.
Выполните запрос к таблице DisruptionAndResponseEvents
Для более широкого представления всех действий по прерыванию атак в масштабах всей организации используйте таблицу DisruptionAndResponseEvents в разделе Расширенная охота. В этой таблице представлено единое представление одинаковых автоматических действий, отображаемых на вкладке Действия, но во всей организации, а не один инцидент.
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc
Чтобы ограничить запрос конкретным инцидентом, добавьте фильтр по идентификатору инцидента:
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc
Дополнительные сведения о схеме таблицы DisruptionAndResponseEvents см. в разделе Таблица DisruptionAndResponseEvents.
Связанные материалы
- Исключение ресурсов из действий автоматического реагирования
- Прогнозное экранирование в Microsoft Defender
- Управление прогнозным экранированием в Microsoft Defender
- Таблица DisruptionAndResponseEvents
- Получайте уведомления по электронной почте о действиях реагирования
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.