Поделиться через


Общие сведения о графах и визуализациях в Microsoft Defender

Microsoft Defender использовать интерактивные графы для визуализации путей атаки, радиуса взрыва и связей между сущностями в вашей среде. Эти визуализации предоставляют представление с высоты птичьего полета о возможной угрозе или атаке, позволяя вам и вашей команде по обеспечению безопасности (SOC) быстро исследовать и охотиться на них.

Графы, созданные на портале Defender, состоят из узлов и ребер. В этой статье перечислены и определены часто используемые значки для этих элементов графа.

Nodes

Узел относится к сущности в вашей среде (например, устройству, учетной записи пользователя или IP-адресу). На графах портала Defender узлы обычно отображаются в виде любого из следующих циклических значков:

Icon Тип узла Примеры типов сущностей
Значок общего узла. Общие План службы приложений
Значок вычислительного узла. Вычисления Устройство, виртуальная машина, Приложение логики Microsoft Azure
Значок узла сети. Сеть Интерфейс, общедоступный IP-адрес, группа безопасности сети
Значок узла данных. Data Хранилище данных SQL, Azure мониторинг рабочей области Log Analytics, учетная запись хранения Центры событий Azure
Значок узла контейнеров. Контейнеры Кластер Kubernetes
Значок узла Ключи & секреты Хранилище ключей
Значок узла DevOps. DevOps репозитории DevOps Azure
Значок узла API. Интерфейсы API Облачные приложения
Значок узла удостоверения. Доступ & удостоверений Учетная запись пользователя, Microsoft Entra идентификатор субъекта-службы
Значок узла Интернета вещей. IoT
Значок узла сертификата. Сертификат
Значок IP-узла. IP-адрес
Значок узла подписки. Подписки

При выборе узла открывается боковая панель, которая предоставляет дополнительные сведения о выбранной сущности, например имя сущности, тип, дата последнего обновления и источник обнаружения. На этой панели также могут отображаться дополнительные сведения, такие как пути атаки и радиус взрыва, в зависимости от выбранного узла и его связи с другими узлами на графе.

Снимок экрана: боковая панель в графе охоты, содержащей сведения об узле.

Сущности и могут также отображаться в виде сгруппированных узлов, имеющих числовые индикаторы (например, для указания общего числа учетных записей пользователей). Чтобы развернуть и просмотреть все узлы в сгруппированных узлах, используйте переключатель разгруппировать .

Узел также может иметь любой из следующих индикаторов:

  • Критически важный ресурс — указывает, что сущность классифицируется как критически важная для бизнеса или ценная, как указано в управлении критически важными ресурсами в Управление рисками Microsoft Security. Этот индикатор отображается в виде значка золотой короны критического ресурса.. Узлы, представляющие критически важные ресурсы, также имеют золотой ореол, окружающий их.

  • Уязвимость — указывает, что в сущности обнаружена по крайней мере одна уязвимость. Этот индикатор отображается в виде красного значка уязвимости ошибки.

  • Обзор подключенных ресурсов — указывает, что узел может расширить граф охоты дальше, чем первоначальные результаты. Расширение графа позволяет изучить другие связи, которые имеет выбранная сущность с другими. Этот индикатор отображается в виде синего знака "плюс" Значок

  • Источник обнаружения — указывает источник данных сущности. Этот индикатор отображается в виде значка продукта Defender, защищающего сущность синим цветом (например, значок Defender для конечной точки. для Microsoft Defender для конечной точки или значок Defender для облака. для Microsoft Defender для облака).

    Совет

    Этот индикатор можно включить и отключить для графа, переключив переключатель Источник обнаружения в слоях графа.

Края

Ребро указывает на связь или свойства соединения между двумя узлами. На диаграммах портала Defender ребро отображается в виде линий или стрелки направления, которые могут содержать следующие значки:

Icon Тип edge
Значок Contains
Значок края маршрута. Маршрутизирует трафик в
Значок края разрешения. Имеет разрешение на / имеет роль в
Значок проверки подлинности по краю. Может выполнять проверку подлинности как или может выполнять проверку подлинности в
Значок отправки края. Толкает
Значок Поддерживает
Значок края приложения. Приложение
Значок перемещения края. Перемещает данные в
Значок выставленного края. Доступ к Интернету
Значок края входа. Может ли интерактивный вход в / Может входить по сети в / Может ли удаленный интерактивный вход в
Значок запуска края. Выполняется в
Значок ребра подготовки. Провиант
Значок идентификации края. Определен как владелец
Значок края элемента. Членство
Значок бегущей границы. Выполняется
Универсальный значок края. Универсальный / влияет
Значок создания края. Создано из или используется для создания

При выборе ребра открывается боковая панель, на которую предоставляются дополнительные сведения о свойствах подключения. Если два узла имеют несколько связей, вместо значка на краю отображается число. Дополнительные сведения о связях этих узлов можно найти, наведите указатель мыши на номер или откройте боковую панель.

Снимок экрана: боковая панель в графе охоты, содержащей сведения о ребере.

См. также