Управление прогнозным экранированием в Microsoft Defender (предварительная версия)

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Microsoft Defender использует прогнозное экранирование (предварительная версия) в качестве упреждающей стратегии защиты, предназначенной для прогнозирования и устранения угроз, прежде чем они материализуются. Узнайте , как работает прогнозное экранирование для динамического вывода риска, прогнозирования прогресса злоумышленника и усиления защиты среды.

В этой статье описывается, как управлять прогнозным экранированием, чтобы можно было обогатить данные прогнозирования и понять, как действия прогнозного экранирования применяются в вашей среде.

Просмотрите подробные сведения и результаты предиктивного экранирования

Страница сведений об инциденте в Microsoft Defender содержит встроенные сведения о предиктивной защите. Используйте граф инцидентов и сведения о действиях для оценки влияния и состояния прогнозного экранирования.

Совет

Чтобы дополнить данные для прогнозной защиты, мы рекомендуем использовать датчик Microsoft Defender для удостоверений, чтобы повысить качество аналитики безопасности и расширить охват. Дополнительные сведения см. в разделе Обогащение данных прогнозного экранирования.

Просмотр сведений об инциденте

На странице Инциденты отфильтруйте по тегу Predictive Shielding , чтобы найти инциденты, в которых применяется прогнозное экранирование.

Снимок экрана: список инцидентов, отфильтрованный тегом Predictive Shielding.

Примечание.

В то время как сведения об инциденте и оповещении отображают исторические данные с момента начала инцидента, на вкладке Действия отображается snapshot текущего состояния. Дополнительные сведения см. в разделе Отслеживание состояния действия на вкладке Действия.

Затем можно выбрать соответствующий инцидент и просмотреть график инцидентов, чтобы получить всю историю атаки и оценить влияние и состояние прогнозного экранирования.

Снимок экрана с данными предиктивной защиты, показанными на графике инцидента, в истории атаки и в сводной карточке нарушения.

Вы также можете просмотреть сведения об оповещениях и сбоях, а также подробные сведения и результаты упреждающей защиты:

  • В сведениях об оповещении найдите метку Предиктивная защита и конкретный выявленный тип угрозы (например, программа-вымогатель). Если вы подписаны на email-уведомления об инцидентах, эти теги также отображаются в электронных письмах.

    Снимок экрана со сведениями об оповещении с меткой Predictive Shielding.

  • В сводке о сбое просмотрите количество политик упреждающей защиты, примененных в рамках этого инцидента, и количество устройств с усиленной защитой по всем политикам.

    Снимок экрана карточки сводки по сбою с подробными сведениями о прогнозном экранировании.

Просмотрите сведения о действиях

На странице сведений об инциденте выберите вкладку "Действия " и отфильтруйте по категории "Ответ ", чтобы получить динамический снимок действий, в которых применяются прогнозные действия экранирования:

  • Просмотрите столбец Тип , чтобы увидеть действия, инициируемые прогнозным экранированием.

    В этом примере действия Contain User, GPO Hardening и SafeBoot Hardening применяются в рамках прогнозного экранирования. Подробнее о действиях упреждающей защиты.

    Снимок экрана вкладки «Действия», отфильтрованной по категории «Реагирование», с действиями прогнозной защиты.

  • Выберите столбец Триггер оповещений , чтобы открыть область сведений об оповещении, и просмотрите оповещение, которое привело к действию прогнозного экранирования. Дополнительные сведения см. в разделе Просмотр сведений об оповещении о активации.

  • Просмотрите столбец Состояние политики , чтобы узнать, какие политики усиления защиты применяются в настоящее время.

Примечание.

Столбец Кем выполнено отображает Прерывание атаки как для действий по прерыванию атаки, так и для действий предиктивной защиты. Сведения о том, какие конкретные действия применяются к прогнозному экранирование, см. в разделе Действия прогнозного экранирования.

  • Выберите определенное действие, чтобы открыть область сведений о действии, в которой описывается действие и отображается количество устройств, на которых в настоящее время применяется соответствующая политика.

    Снимок экрана панели сведений о действии, на которой показано количество устройств, защиту которых усилило действие предиктивной защиты.

Совет

Хотя на вкладке Действия отображаются действия, относящиеся к текущему инциденту, в центре уведомлений отображаются все действия. Сведения о том, как отслеживать действия прогнозного экранирования в центре уведомлений, см. в статье Использование центра уведомлений.

Просмотрите сведения о сработавшем оповещении

Чтобы расследовать оповещение, которое активировало конкретное действие предиктивного щита, выберите триггерное предупреждение для исследуемого действия либо в панели с деталями инцидента, либо на странице активности.

Снимок экрана панели сведений об оповещении с соответствующими данными.

На панели сведений о сработавшем оповещении можно ознакомиться со следующим:

  • Какие активы находятся под угрозой.
  • Запуск вредоносной активности из цепочки оповещений.
  • Данные о воздействии, используемые для вычисления этого риска.

Обогатить данные о прогнозной защите

Мы рекомендуем использовать датчик Microsoft Defender для удостоверений, чтобы повысить эффективность анализа безопасности и расширить охват. Использование датчика Defender for Identity добавляет к оповещениям метаданные, такие как имена пользователей, сведения об Active Directory и сведения о членстве в группах, что делает эти оповещения более полезными для реагирования.

Чтобы добавить датчик Defender for Identity, см. статью Развертывание Microsoft Defender для удостоверений.

Пример обогащенных данных

Этот пример показывает, как обогащённые данные усиливают предиктивную защиту:

  • В среде включены Microsoft Defender для конечной точки и Microsoft Defender для идентификации.
  • Злоумышленник получил опору на прыжковый бокс и совершил злонамеренную деятельность, которая привела к компрометации рабочей станции под названием WSA.
  • Обогащённые данные выявляют подозрительную активность PowerShell на WSA, что указывает на намерение злоумышленника провести удалённый сбор учетных данных на другой рабочей станции — WSB.
  • Это обогащение добавляет прогностические данные об инциденте и указывает на намерение дальнейшей компрометации.

Снимок экрана с обогащёнными данными предиктивной защиты в инциденте, показывающий данные о пользователе и Active Directory.

Отслеживание изменений политики в расширенной охоте

Вы можете использовать определенные запросы в расширенной охоте для отслеживания изменений политики в вашей среде.

Отслеживание включённых политик предиктивного усиления защиты

Следующий запрос возвращает события, связанные с изменениями в политиках усиления прогнозной защиты, и позволяет отслеживать, когда политики включаются или отключаются для конкретных доменов. В запросе используется таблица DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = 
let lookBackTime = 
DisruptionAndResponseEvents
| where Timestamp > lookBackTime
| where PolicyName == hardeningPolicyType
| where DomainName == domainName
| summarize arg_max(Timestamp, IsPolicyOn) by DeviceId
| where IsPolicyOn

Отслеживание событий изменения политики в среде

Следующий запрос возвращает события изменения политик в среде, включая применение и удаление политик усиления защиты на устройствах, подключённых к Defender for Endpoint. В запросе используется таблица DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = dynamic(["GpoPrevention", "SafebootPrevention"]);
let lookBackTime = datetime("");
DisruptionAndResponseEvents
| where PolicyName in (hardeningPolicyType)
| where Timestamp > lookBackTime
| where ReportType == 'PolicyUpdated' and IsPolicyOn == '1'
| summarize arg_max(Timestamp, DeviceName) , PoliciesApplied = make_set(PolicyName)  by DeviceId

Следующий запрос возвращает заблокированные события, связанные с политиками усиления прогнозной защиты, и позволяет отслеживать, когда на устройствах были заблокированы определенные действия. В запросе используется таблица DisruptionAndResponseEvents.

  DisruptionAndResponseEvents
let hardeningPolicyType = dynamic(["GpoPrevention", "SafebootPrevention"]);
DisruptionAndResponseEvents
| where PolicyName in (hardeningPolicyType)
| where ReportType == 'Prevented'

Отмена действий, вызванных предиктивной защитой

Действие, примененное в рамках прогнозного экранирования, можно отменить.

Чтобы отменить действие, выполните одно из следующих действий.