Управляйте инцидентами безопасности непосредственно на портале Microsoft Defender

Microsoft Defender управление делами — это набор функций и возможностей, которые обеспечивают единый интерфейс управления делами, ориентированным на безопасность. Этот интерфейс предназначен для управления работой унифицированных операций безопасности на портале Microsoft Defender без использования сторонних средств. Команды по операциям безопасности поддерживают контекст безопасности, работают более эффективно и быстрее реагируют на атаки, когда управляют работой с обращениями, не выходя на портал Defender.

На текущем начальном этапе развертывания системы управления кейсами централизуются расширенные возможности совместной работы, настройки, сбора доказательств и формирования отчетов во всех рабочих нагрузках SecOps.

Что такое управление делами?

Управление делами позволяет управлять делами SecOps непосредственно на портале Defender. Даже на начальных этапах команды SecOps демонстрируют следующие варианты использования для управления обращениями:

  • Реагирование на события безопасности, охватывающие несколько инцидентов.

  • Управление поиском угроз.

  • Отслеживание операций ввода-вывода и субъектов угроз.

  • Логика обнаружения трекеров, требующая настройки.

Следующие конкретные возможности и функции поддерживают эти варианты использования и сценарии:

По мере того как мы опираемся на эту основу управления делами, мы уделяем приоритетное внимание этим дополнительным надежным возможностям по мере развития этого решения:

  • Автоматизация
  • Дополнительные доказательства для добавления
  • Настройка рабочего процесса
  • Дополнительные интеграции с порталом Defender

Требования

Управление обращениями доступно на портале Defender, и чтобы использовать его, необходимо иметь подключенную рабочую область Microsoft Sentinel. Обращения доступны только в портале Defender; их нельзя просмотреть в портале Azure.

Дополнительные сведения см. в статье Подключение Microsoft Sentinel к порталу Defender.

Используйте единые роли RBAC в Defender или Microsoft Sentinel для предоставления доступа к функциям управления обращениями.

Функция вариантов Microsoft Defender унифицированный RBAC роль Microsoft Sentinel
Только просмотр
- очередь случаев
- сведения о случае
- задачи
- комментарии
- аудит случаев
Операции безопасности > Основы данных безопасности (чтение) Средство чтения Microsoft Sentinel
Создание и управление
— обращения и задачи обращений
— назначение
— обновление состояния
— связывание и отвязывание инцидентов
Операции безопасности > Оповещения (управление) Microsoft Sentinel — специалист по реагированию
Настройте параметры статусов обращений Авторизация и настройка > основных параметров безопасности (управление) Участник Microsoft Sentinel

Дополнительные сведения см. в разделе Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender.

Очередь обращений

Чтобы начать использовать управление обращениями, выберите Обращения на портале Defender, чтобы открыть очередь обращений. Фильтруйте, сортируйте или ищите варианты, чтобы найти то, на чем нужно сосредоточиться.

Снимок экрана очереди обращений в портале Defender.

Сведения о случае

Каждый случай имеет страницу, которая позволяет аналитикам управлять делом и отображать важные сведения.

В следующем примере охотник за угрозами расследует гипотетическую атаку «Burrowing», которая включает несколько техник MITRE ATT&CK® и индикаторов компрометации (IoC).

Снимок экрана: страница сведений о случае на портале Defender.

Управляйте следующими сведениями о случаях для описания, определения приоритетов, назначения и отслеживания работы:

Функция отображения корпуса Управление параметрами обращения Значение по умолчанию
Приоритет Very low, , LowMedium, HighCritical none
Состояние Устанавливается аналитиками, настраивается администраторами Статусы по умолчанию: New, Open и Closed
Значение по умолчанию: New
Кому назначено Один пользователь в арендаторе none
Описание обычный текст none
Сведения о случае Идентификатор случая Идентификаторы обращений начинаются с 1000 и не удаляются. Используйте настраиваемые состояния и фильтры для архивации вариантов. Номера обращений задаются автоматически.
Кем создано
Дата создания
Кем обновлено в последний раз
Дата последнего обновления
устанавливается автоматически
Из-за
связанных инцидентов
none

Управляйте делами, задавая настраиваемое состояние, назначая задачи, связывая инциденты и добавляя примечания.

Настройка состояния

Создание архитектуры управления делами в соответствии с потребностями центра управления безопасностью (SOC). Настройте параметры состояния, доступные командам SecOps, в соответствии с имеющимися процессами.

В соответствии с примером создания случаев атаки с закапыванием администраторы SOC настроили состояния, позволяющие охотникам за угрозами еженедельно хранить невыполненную работу по угрозам для рассмотрения. Настраиваемые статусы, такие как Этап исследования и Формирование гипотезы, соответствуют устоявшемуся процессу этой команды по поиску угроз.

Снимок экрана: параметры состояния по умолчанию и настраиваемые состояния.

Задачи

Добавьте задачи для управления детализированными компонентами ваших случаев. У каждой задачи есть собственное название, статус, приоритет, владелец и срок выполнения. С помощью этой информации вы всегда знаете, кто отвечает за выполнение какой задачи и к какому времени. В описании задачи содержится сводка работы и некоторое пространство для описания хода выполнения. Заключительные примечания содержат дополнительные сведения о результатах выполненных задач.

Снимок экрана с областью задач, содержащей список задач по обращению и доступные статусы.

На рисунке показаны следующие состояния задач: Новая, В процессе, Сбой, Частично завершена, Пропущена, Завершена

Связывание дела с другими объектами в вашей среде помогает командам SecOps понять более широкий контекст угрозы. Можно связать случаи с инцидентами или индикаторами компрометации (IoCs).

Связывание дела и инцидента помогает командам SecOps совместно работать в методе, который лучше всего подходит для них. Например, охотник за угрозами, который находит вредоносные действия, создает инцидент для команды реагирования на инциденты (IR). Этот охотник за угрозами связывает инцидент с делом, чтобы было ясно, что они связаны. Теперь команда IR понимает контекст поиска угроз, в ходе которого была обнаружена эта активность.

Снимок экрана, показывающий связанные инциденты для гипотетического сценария атаки с проникновением.

Кроме того, если команде IR необходимо передать один или несколько инцидентов в группу охоты, она может создать дело и связать инциденты на странице "Расследование & сведения об инциденте реагирования".

Снимок экрана, показывающий параметр «Связать инцидент» в меню многоточия в представлении инцидента.

Important

Проекты в Аналитика угроз Microsoft Defender устарели. Чтобы организовать и исследовать индикаторы угрозы, свяжите индикаторы с кейсом в портале Microsoft Defender.

Связывание дела с соответствующими индикаторами компрометации помогает командам SecOps понять более широкий контекст угрозы.

Чтобы связать дело с IOC, перейдите на вкладку Связанные объекты на странице дела и выберите Индикаторы. Затем выберите кнопку Добавить и рабочую область, в которой находится индикатор TI. Выберите нужный индикатор TI и щелкните Ссылку.

Снимок экрана, на котором показаны связанные индикаторы для гипотетического случая скрытой атаки.

Кроме того, можно создать дело и связать индикаторы на странице сведений о индикаторах управления Intel. Выберите индикатор TI, а затем выберите Варианты связывания.

Снимок экрана с параметром индикатора ссылок в представлении «Индикатор TI».

Журнал действий

Требуется записать заметки или логику обнаружения ключей, которую необходимо передать? Создайте примечания в формате форматированного текста и просмотрите события аудита в журнале действий. Комментарии — это отличное место для быстрого добавления в дело информации, включая запросы, таблицы, ссылки и структурированное содержимое.

Снимок экрана: неофициальные комментарии аналитиков.

События аудита автоматически добавляются в журнал действий дела, а последние события отображаются в верхней части. Измените фильтр, если необходимо сосредоточиться на комментариях или журнале аудита.

Вложения

Делитесь отчетами, электронными письмами, снимками экрана, файлами журналов и многим другим — всё это собрано на вкладке Вложения в обращении. Убедитесь, что у вас есть вся необходимая информация для принятия быстрых и точных решений при расследовании безопасности.

Снимок экрана: сведения о вкладке

Для каждого комментария можно вложить до 10 файлов.

Добавление вложения в дело

Чтобы добавить вложения в дело, перейдите на страницу Сведения о варианте , перейдите на вкладку Вложения , нажмите кнопку Отправить, выберите файл и дождитесь завершения отправки. После отправки файл проверяется в фоновом режиме на наличие вредоносных программ. После завершения сканирования любой пользователь, у кого есть доступ к делу, может скачать файл. Если файл, который вы хотите отправить, на самом деле является примером вредоносной программы, его можно завернуть в защищенный паролем ZIP-файл.

Добавление вложения в комментарий (предварительная версия)

Чтобы добавить вложение в комментарий, выполните приведенные далее действия.

  1. Перейдите в область комментариев на странице Обращение .

  2. Перейдите в текстовый редактор в нижней части экрана и щелкните значок скрепки, чтобы вложить файл.

  3. Выберите файл, который нужно вложить с компьютера.

  4. Нажмите кнопку Отправить , чтобы сохранить комментарий.

    Снимок экрана: кнопка

    • Чтобы вложить снимок экрана в комментарий, вставьте его в текстовый редактор.
    • Чтобы удалить вложенный файл из комментария, щелкните значок ячейки, наведите на него указатель мыши.

Удалить обращение (предварительная версия)

Удаление дела

  1. Откройте экран Варианты, выберите дело, которое нужно удалить, и нажмите кнопку Удалить.

    Снимок экрана: параметр Удалить в области сведений о случае.

  2. Во всплывающем окне введите delete и нажмите кнопку Подтвердить.

    Снимок экрана с диалоговым окном подтверждения удаления обращения.

Ограничения

См. раздел Ограничения для управления обращениями.