Страница сущности IP-адреса в Microsoft Defender

Страница сущности IP-адреса на портале Microsoft Defender помогает изучить возможные связи между устройствами и внешними IP-адресами.

Идентификация всех устройств в организации, которые обменились данными с предполагаемым или известным вредоносным IP-адресом, например серверами команд и управления (C2), помогает определить потенциальные область нарушения безопасности, связанные файлы и зараженные устройства.

Сведения можно найти в следующих разделах на странице сущности IP-адреса:

Важно!

Microsoft Sentinel общедоступна на портале Microsoft Defender с Microsoft Defender XDR или лицензией E5 или без нее. Дополнительные сведения см. в разделе Microsoft Sentinel на портале Microsoft Defender.

После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender.

Если в настоящее время вы используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender сейчас, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статьях Перенос среды Microsoft Sentinel на портал Defender и Планирование перехода на портал Microsoft Defender для всех Microsoft Sentinel клиентов (блог).

Обзор

В левой области на странице Обзор содержится сводка сведений об IP-адресах (если они доступны).

Раздел Сведения
Сведения для безопасности
  • Открытые инциденты
  • Активные оповещения
  • Сведения об IP-адресе
  • Организация (поставщик услуг Интернета)
  • ASN
  • Страна/регион, штат, город
  • Перевозчика
  • Широта и долгота
  • Почтовый индекс
  • В левой части также есть панель, показывающая активность журналов (время первого и последнего обнаружения, источник данных), собранную из нескольких источников журналов, и другая панель, показывающая список зарегистрированных узлов, собранный из таблиц сигналов работоспособности агента Azure Monitoring Agent.

    Основной текст страницы Обзор содержит карточки панели мониторинга с количеством инцидентов и оповещений (сгруппированных по серьезности), содержащим IP-адрес, а также диаграмму распространенности IP-адреса в организации за указанный период времени.

    Инциденты и оповещения

    На странице Инциденты и оповещения отображается список инцидентов и оповещений, включающих IP-адрес как часть их истории. Эти инциденты и оповещения поступают из любого из ряда источников обнаружения Microsoft Defender, включая, если они подключены, Microsoft Sentinel. Этот список представляет собой отфильтрованную версию очереди инцидентов и содержит краткое описание инцидента или оповещения, его серьезности (высокий, средний, низкий, информационный), состояние в очереди (новый, выполняется, разрешено), ее классификацию (не задано, ложное оповещение, истинное оповещение), состояние исследования, категорию, кому назначено решение и последнее наблюдаемое действие.

    Вы можете настроить, какие столбцы будут отображаться для каждого элемента. Вы также можете отфильтровать оповещения по серьезности, состоянию или любому другому столбцу на дисплее.

    Столбец затронутых ресурсов относится ко всем пользователям, приложениям и другим сущностям, на которые ссылается инцидент или оповещение.

    При выборе инцидента или оповещения появляется всплывающее окно. На этой панели можно управлять инцидентом или оповещением и просматривать дополнительные сведения, например номер инцидента или оповещения и связанные устройства. Одновременно можно выбрать несколько оповещений.

    Чтобы просмотреть полную страницу инцидента или оповещения, выберите его название.

    Наблюдается в организации

    В разделе Наблюдаемое в организации содержится список устройств, имеющих подключение к этому IP-адресу, и сведения о последних событиях для каждого устройства (список ограничен 100 устройствами).

    Аналитика угроз

    Вкладка "Аналитические сведения об угрозах" отображает данные для обогащения из Microsoft Threat Intelligence непосредственно на странице сущности IP-адреса. Эти обогащения обеспечивают глобально наблюдаемую аналитику, чтобы помочь вам оценить риск IP-адреса во время расследования.

    Общие сведения о обогащении сущностей см. в разделе "Просмотр аналитики угроз" на страницах сущностей.

    Репутация

    В разделе репутации отображается оценка риска для IP-адреса на основе правил обнаружения и аналитики Microsoft. Оценка репутации указывает, является ли IP-адрес вредоносным, подозрительным или доброкачественным, помогая аналитикам быстро определить приоритеты их расследования.

    Отчеты об атрибутированных угрозах

    Если Microsoft связал IP-адрес с известным субъектом угроз или кампанией, в этом разделе показаны связанные отчеты аналитики угроз. Эти отчеты содержат контекст о тактике, методах и процедурах субъекта угроз (TTPs).

    Связи инфраструктуры

    В разделе связей инфраструктуры содержатся подробные данные об IP-адресе, включая:

    Набор данных Описание
    Записи DNS Исторические и текущие данные разрешения DNS, связанные с IP-адресом.
    Сведения о WHOIS Сведения о регистрации для IP-адреса, включая реестрант, даты и регистратора.
    Пары хостов Связи между хостами на основе наблюдаемых соединений в веб-контенте.
    Поддомены Известные поддомены, разрешающие IP-адрес.
    TLS/SSL-сертификаты Сведения о сертификате, включая издателя, срок действия и альтернативные имена субъектов.
    Services Обнаружены сетевые службы, работающие на IP-адресе.
    Компоненты Веб-технологии и платформы, определенные по IP-адресу.
    Трекеры Веб-аналитика и коды отслеживания, наблюдаемые на IP-адресе.
    Cookies Имена файлов cookie, наблюдаемые в ответах, полученных с IP-адреса.

    события Sentinel

    Если ваша организация подключила Microsoft Sentinel к порталу Defender, эта дополнительная вкладка отображается на странице сущности IP-адреса. Эта вкладка импортирует страницу сущности IP из Microsoft Sentinel.

    Хронология Sentinel

    На этой временной шкале отображаются оповещения, связанные с сущностью IP-адреса. К этим оповещениям относятся оповещения, которые можно увидеть на вкладке Инциденты и оповещения, а также оповещения, созданные Microsoft Sentinel из сторонних источников данных.

    На этой временной шкале также отображаются запросы для поиска угроз, добавленные в закладки из других расследований, в которых упоминается этот IP-адрес, события активности IP-адреса из внешних источников данных и необычные действия, обнаруженные правилами обнаружения аномалий Microsoft Sentinel.

    Аналитика

    Аналитические данные по сущностям — это запросы, разработанные исследователями безопасности Microsoft, которые помогают вам проводить расследования быстрее и эффективнее. Эти аналитические данные автоматически помогают ответить на ключевые вопросы о вашем IP-объекте, предоставляя ценную информацию по безопасности в виде таблиц и диаграмм. Аналитические сведения включают в себя данные из различных источников аналитики IP-угроз, проверки сетевого трафика и многого другого, а также включают расширенные алгоритмы машинного обучения для обнаружения аномального поведения.

    Ниже приведены некоторые аналитические сведения.

    • Репутация Аналитика угроз Microsoft Defender
    • Общий IP-адрес вируса.
    • Записанный будущий IP-адрес.
    • IP-адрес аномалий
    • AbuseIPDB.
    • Количество аномалий по IP-адресу.
    • Проверка сетевого трафика.
    • IP-адрес удаленных подключений с соответствием TI.
    • IP-адреса удаленных подключений.
    • Для этого IP-адреса найдено совпадение TI.
    • Аналитика списка просмотров (предварительная версия).

    Аналитические сведения основаны на следующих источниках данных:

    • Системный журнал (Linux)
    • SecurityEvent (Windows);
    • Журналы аудита (Microsoft Entra ID)
    • SigninLogs (Microsoft Entra ID)
    • OfficeActivity (Office 365);
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Пульс (агент мониторинга Azure)
    • CommonSecurityLog (Microsoft Sentinel)

    Если вы хотите дополнительно изучить какие-либо аналитические сведения на этой панели, щелкните ссылку, сопровождающую аналитические сведения. По ссылке вы перейдете на страницу Расширенный поиск , где отображается запрос, лежащий в основе аналитических сведений, а также его необработанные результаты. Вы можете изменить запрос или детализировать результаты, чтобы расширить исследование или просто удовлетворить любопытство.

    Действия реагирования

    Действия по реагированию предлагают сочетания клавиш для анализа, исследования и защиты от угроз.

    Действия реагирования расположены в верхней части страницы определенной IP-сущности и включают:

    Действие Описание
    Добавление индикатора Открывает мастер, с помощью которого можно добавить этот IP-адрес в базу знаний о киберугрозах как индикатор компрометации (IoC).
    Параметры IP-адреса открытого облачного приложения Открывает экран конфигурации диапазонов IP-адресов, чтобы добавить в него IP-адрес.
    Просмотреть в журнале действий Открывает экран журнала действий Microsoft 365, чтобы найти IP-адрес в других журналах.
    Начать поиск Открывает страницу Расширенный поиск угроз со встроенным запросом поиска угроз для поиска случаев использования этого IP-адреса.

    Совет

    Хотите узнать больше? Присоединяйтесь к сообществу Microsoft Security в нашем сообществе Tech Community: Microsoft Defender для конечной точки Tech Community.