Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.
Прогнозное экранирование (предварительная версия) — это стратегия упреждающей защиты, предназначенная для прогнозирования и устранения угроз в рамках продолжающейся атаки. Прогнозное экранирование расширяет стек автономной защиты Microsoft Defender, расширяя возможности автоматического нарушения атак с помощью упреждающих мер.
В этой статье представлен обзор прогнозного экранирования, чтобы вы могли понять его возможности и то, как он повышает уровень безопасности.
Узнайте, как работает прогнозное экранирование или как управлять прогнозным экранированием в Microsoft Defender.
Почему важно прогнозное экранирование
В типичной атаке защитники реагируют после обнаружения вредоносных действий, но злоумышленники быстро движутся. К моменту идентификации скомпрометированного устройства может уже происходить боковое перемещение или утечка данных. Прогнозное экранирование изменяет баланс, действуя во время атаки, прежде чем злоумышленник достигнет своей следующей цели.
Когда прогнозное экранирование становится актуальным:
- В вашей среде обнаруживается активная атака (например, скомпрометированное устройство или учетные данные).
- Defender определяет другие ресурсы, которые, вероятно, являются целевыми объектами на основе данных о воздействии, шаблонов поведения злоумышленников и топологии организации.
- Вместо того чтобы ждать, пока злоумышленник доберётся до этих ресурсов, предиктивная защита заранее применяет целевые ограничения — например, ограничение потенциально скомпрометированных учетных записей пользователей, ужесточение параметров GPO или принудительное включение Safeboot, — чтобы перекрыть путь атаки.
Это означает, что группы безопасности получают критически важное время реагирования. Вместо того чтобы спешно пытаться вручную изолировать каждый потенциально скомпрометированный ресурс, Defender автономно ограничивает возможности злоумышленника, пока аналитики проводят расследование.
Как прогнозное экранирование расширяется при автоматическом прерывании атак
Развивающийся ландшафт угроз создает дисбаланс: защитники должны защищать каждый ресурс, а злоумышленникам требуется только одно открытие. Традиционные средства защиты носят реактивный характер и срабатывают только после начала вредоносной активности. Такой подход вынуждает защитников гоняться за злоумышленниками, которые часто действуют слишком быстро или слишком скрытно, чтобы их можно было обнаружить в реальном времени. Хотя некоторые действия злоумышленников должны быть заблокированы напрямую, статическое предотвращение нарушает производительность и увеличивает эксплуатационные издержки.
Для решения этих проблем предиктивная защита усиливает стек автономной защиты Defender, расширяя срыв атак и включая упреждающие меры во время атаки, предвосхищая риски и применяя целенаправленные меры защиты только там, где это необходимо.
Такой упреждающий подход сокращает реактивную охоту, сводит к минимуму рабочую нагрузку, поддерживает удобство использования и защищает среду до того, как злоумышленники смогут продвинуться вперед.
В то время как срыв атаки выявляет и локализует скомпрометированные ресурсы, предиктивная защита прогнозирует возможное развитие атаки и заблаговременно ограничивает уязвимые ресурсы или пути атаки. Например, тогда как автоматическое предотвращение атаки изолирует скомпрометированное устройство, прогнозная защита может заранее ограничить доступ к конфиденциальным данным для устройств, подверженных риску.
Поскольку прогнозное экранирование является частью одного и того же стека автономной защиты, принципы доверия и модели ИИ, описанные для прерывания атак, также применяются к прогнозному экранирование. Дополнительные сведения см. в разделах Как Defender устанавливает уверенность в автоматическом действии и Как нарушение атак использует ИИ.
Принцип работы прогнозного экранирования
Прогностическая защита использует прогностическую аналитику и аналитические данные в реальном времени, чтобы динамически выявлять возникающие риски, и применяет целенаправленные меры защиты.
Прогнозное экранирование интегрирует состояние, действия и контекст сценария для выявления потенциальных путей и целей атаки, выборочного усиления защиты критически важных ресурсов или ограничения путей атаки точно вовремя.
Такой подход сводит к минимуму операционные издержки и предоставляет группам безопасности больше времени для реагирования. Например, прогнозное экранирование может динамически ограничивать доступ к конфиденциальные данные для устройств, определенных как подверженные риску, что снижает потребность в широких ограничениях для всей среды.
Прогнозное экранирование основано на двух основных принципах:
-
Прогноз
- Включает анализ аналитики угроз, поведения злоумышленников, прошлых инцидентов и уязвимости организации.
- Defender использует эти данные прогнозирования для выявления возникающих рисков, для понимания вероятного развития атак и для вывода риска для некомпрометизированных ресурсов.
- Принудительная защита использует превентивные меры защиты, чтобы блокировать потенциальные пути атак в режиме реального времени.
Этот двойной подход гарантирует, что защита является точной и своевременной.
Логика прогнозирования
Прогнозирование позволяет организациям выявлять активы, подверженные риску, и применять специализированные средства защиты в режиме реального времени. Прогнозирование сосредоточено на возникающих рисках, а не на статическом предотвращении, что сводит к минимуму операционные трудности и гарантирует, что меры безопасности применяются точно там, где это необходимо. Например, при обнаружении определенного средства злоумышленника прогнозное экранирование может вывести следующую вероятную цель на основе прошлых шаблонов атак.
Defender использует несколько уровней аналитики для создания точных прогнозов:
- Аналитика угроз сопоставляет наблюдаемую активность с известными инструментами и тактиками злоумышленников.
- Знания из прошлых инцидентов используются для распознавания статистических закономерностей и экстраполяция наиболее вероятных дальнейших шагов.
- Данные о подверженности организации используются для отображения того, как устроена среда: какие активы и удостоверения связаны между собой, какие разрешения есть у этих удостоверений, какие уязвимости или ошибки конфигурации существуют и как риск может распространяться между ними.
Вместе эти аналитические сведения создают динамическое понимание среды и ее рисков.
Логика на основе графов
Логика прогнозирования на основе графов устраняет разрыв между системами до нарушения и после взлома, обеспечивая единое представление о действиях злоумышленников в топологии организации. Это единое представление включает ресурсы, подключения и уязвимости организации. Логика на основе графов объединяет данные о действиях в реальном времени со структурной картой среды.
Эта интеграция позволяет Defender динамически корректировать защиту на основе наиболее критических уязвимостей, обеспечивая определение приоритетов защиты в режиме реального времени и останавливая злоумышленников, прежде чем они достигнут критически важных ресурсов.
Этот процесс состоит из трех ключевых этапов:
- Defender накладывает действия после нарушения безопасности на график воздействия организации, создавая комплексное представление возможных путей атаки.
- Defender определяет радиус взрыва — связанные ресурсы, на которые может повлиять идентифицированное действие.
- Модели логики предсказывают пути, которые злоумышленники, скорее всего, будут использовать, учитывая предыдущее поведение, характеристики активов и уязвимости окружающей среды.
Это динамическое представление позволяет Defender выйти за рамки реактивного реагирования, обеспечивая JIT-защиту, которая останавливает злоумышленников прежде, чем они доберутся до критически важных активов.
Прогностические меры экранирования
Предиктивная защита использует действия на основе Defender для конечных точек. Чтобы использовать эти действия, вам нужна лицензия Microsoft Defender for Endpoint. Список действий см. в разделе "Автоматические действия ответа".
Дальнейшие действия
- Управление прогнозным экранированием в Microsoft Defender. Узнайте, как управлять действиями прогнозного экранирования и исследовать их влияние на среду.
- Автоматическое прерывание атак в Microsoft Defender. Узнайте, как автоматическое нарушение атаки работает для выявления и нейтрализации подтвержденных вредоносных действий.
- Возможности Microsoft Defender для конечной точки — Узнайте, как предиктивная защита вписывается в полный стек защиты Defender for Endpoint.
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.