Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender управление делами — это набор функций и возможностей, которые обеспечивают единый интерфейс управления делами, ориентированным на безопасность. Этот интерфейс предназначен для управления работой унифицированных операций безопасности на портале Microsoft Defender без использования сторонних средств. Команды по операциям безопасности поддерживают контекст безопасности, работают более эффективно и быстрее реагируют на атаки, когда управляют работой с обращениями, не выходя на портал Defender.
На текущем начальном этапе развертывания системы управления кейсами централизуются расширенные возможности совместной работы, настройки, сбора доказательств и формирования отчетов во всех рабочих нагрузках SecOps.
Что такое управление делами?
Управление делами позволяет управлять делами SecOps непосредственно на портале Defender. Даже на начальных этапах команды SecOps демонстрируют следующие варианты использования для управления обращениями:
Реагирование на события безопасности, охватывающие несколько инцидентов.
Управление поиском угроз.
Отслеживание операций ввода-вывода и субъектов угроз.
Логика обнаружения трекеров, требующая настройки.
Следующие конкретные возможности и функции поддерживают эти варианты использования и сценарии:
- Создавайте обращения, связанные с SecOps, и отслеживайте их в одном месте на новой странице Обращения.
- Определите собственный процесс обработки обращения, настроив пользовательские значения статуса.
- Улучшите совместную работу, качество и подотчетность, назначая задачи и сроки выполнения.
- Обрабатывайте эскалации и сложные ситуации, связывая несколько инцидентов с обращением.
- Управляйте доступом к обращениям с помощью RBAC.
- Добавьте комментарии с форматированным текстом, чтобы включать ссылки, таблицы и форматирование в журнал действий.
- Отправка вложений для хранения таких файлов, как документы, csv и зашифрованные ZIP-файлы, содержащие примеры вредоносных программ.
- Управление обращениями в нескольких клиентах с помощью мультитенантного портала управления.
По мере того как мы опираемся на эту основу управления делами, мы уделяем приоритетное внимание этим дополнительным надежным возможностям по мере развития этого решения:
- Автоматизация
- Дополнительные доказательства для добавления
- Настройка рабочего процесса
- Дополнительные интеграции с порталом Defender
Требования
Управление обращениями доступно на портале Defender, и чтобы использовать его, необходимо иметь подключенную рабочую область Microsoft Sentinel. Обращения доступны только в портале Defender; их нельзя просмотреть в портале Azure.
Дополнительные сведения см. в статье Подключение Microsoft Sentinel к порталу Defender.
Используйте единые роли RBAC в Defender или Microsoft Sentinel для предоставления доступа к функциям управления обращениями.
| Функция вариантов | Microsoft Defender унифицированный RBAC | роль Microsoft Sentinel |
|---|---|---|
| Только просмотр - очередь случаев - сведения о случае - задачи - комментарии - аудит случаев |
Операции безопасности > Основы данных безопасности (чтение) | Средство чтения Microsoft Sentinel |
| Создание и управление — обращения и задачи обращений — назначение — обновление состояния — связывание и отвязывание инцидентов |
Операции безопасности > Оповещения (управление) | Microsoft Sentinel — специалист по реагированию |
| Настройте параметры статусов обращений | Авторизация и настройка > основных параметров безопасности (управление) | Участник Microsoft Sentinel |
Дополнительные сведения см. в разделе Унифицированное управление доступом на основе ролей (RBAC) в Microsoft Defender.
Очередь обращений
Чтобы начать использовать управление обращениями, выберите Обращения на портале Defender, чтобы открыть очередь обращений. Фильтруйте, сортируйте или ищите варианты, чтобы найти то, на чем нужно сосредоточиться.
Сведения о случае
Каждый случай имеет страницу, которая позволяет аналитикам управлять делом и отображать важные сведения.
В следующем примере охотник за угрозами расследует гипотетическую атаку «Burrowing», которая включает несколько техник MITRE ATT&CK® и индикаторов компрометации (IoC).
Управляйте следующими сведениями о случаях для описания, определения приоритетов, назначения и отслеживания работы:
| Функция отображения корпуса | Управление параметрами обращения | Значение по умолчанию |
|---|---|---|
| Приоритет |
Very low, , LowMedium, HighCritical |
none |
| Состояние | Устанавливается аналитиками, настраивается администраторами | Статусы по умолчанию: New, Open и ClosedЗначение по умолчанию: New |
| Кому назначено | Один пользователь в арендаторе | none |
| Описание | обычный текст | none |
| Сведения о случае | Идентификатор случая | Идентификаторы обращений начинаются с 1000 и не удаляются. Используйте настраиваемые состояния и фильтры для архивации вариантов. Номера обращений задаются автоматически. |
| Кем создано Дата создания Кем обновлено в последний раз Дата последнего обновления |
устанавливается автоматически | |
| Из-за связанных инцидентов |
none |
Управляйте делами, задавая настраиваемое состояние, назначая задачи, связывая инциденты и добавляя примечания.
Настройка состояния
Создание архитектуры управления делами в соответствии с потребностями центра управления безопасностью (SOC). Настройте параметры состояния, доступные командам SecOps, в соответствии с имеющимися процессами.
В соответствии с примером создания случаев атаки с закапыванием администраторы SOC настроили состояния, позволяющие охотникам за угрозами еженедельно хранить невыполненную работу по угрозам для рассмотрения. Настраиваемые статусы, такие как Этап исследования и Формирование гипотезы, соответствуют устоявшемуся процессу этой команды по поиску угроз.
Задачи
Добавьте задачи для управления детализированными компонентами ваших случаев. У каждой задачи есть собственное название, статус, приоритет, владелец и срок выполнения. С помощью этой информации вы всегда знаете, кто отвечает за выполнение какой задачи и к какому времени. В описании задачи содержится сводка работы и некоторое пространство для описания хода выполнения. Заключительные примечания содержат дополнительные сведения о результатах выполненных задач.
На рисунке показаны следующие состояния задач: Новая, В процессе, Сбой, Частично завершена, Пропущена, Завершена
Связывание объектов
Связывание дела с другими объектами в вашей среде помогает командам SecOps понять более широкий контекст угрозы. Можно связать случаи с инцидентами или индикаторами компрометации (IoCs).
Связывание инцидентов
Связывание дела и инцидента помогает командам SecOps совместно работать в методе, который лучше всего подходит для них. Например, охотник за угрозами, который находит вредоносные действия, создает инцидент для команды реагирования на инциденты (IR). Этот охотник за угрозами связывает инцидент с делом, чтобы было ясно, что они связаны. Теперь команда IR понимает контекст поиска угроз, в ходе которого была обнаружена эта активность.
Кроме того, если команде IR необходимо передать один или несколько инцидентов в группу охоты, она может создать дело и связать инциденты на странице "Расследование & сведения об инциденте реагирования".
Индикаторы связи (предварительная версия)
Important
Проекты в Аналитика угроз Microsoft Defender устарели. Чтобы организовать и исследовать индикаторы угрозы, свяжите индикаторы с кейсом в портале Microsoft Defender.
Связывание дела с соответствующими индикаторами компрометации помогает командам SecOps понять более широкий контекст угрозы.
Чтобы связать дело с IOC, перейдите на вкладку Связанные объекты на странице дела и выберите Индикаторы. Затем выберите кнопку Добавить и рабочую область, в которой находится индикатор TI. Выберите нужный индикатор TI и щелкните Ссылку.
Кроме того, можно создать дело и связать индикаторы на странице сведений о индикаторах управления Intel. Выберите индикатор TI, а затем выберите Варианты связывания.
Журнал действий
Требуется записать заметки или логику обнаружения ключей, которую необходимо передать? Создайте примечания в формате форматированного текста и просмотрите события аудита в журнале действий. Комментарии — это отличное место для быстрого добавления в дело информации, включая запросы, таблицы, ссылки и структурированное содержимое.
События аудита автоматически добавляются в журнал действий дела, а последние события отображаются в верхней части. Измените фильтр, если необходимо сосредоточиться на комментариях или журнале аудита.
Вложения
Делитесь отчетами, электронными письмами, снимками экрана, файлами журналов и многим другим — всё это собрано на вкладке Вложения в обращении. Убедитесь, что у вас есть вся необходимая информация для принятия быстрых и точных решений при расследовании безопасности.
Для каждого комментария можно вложить до 10 файлов.
Добавление вложения в дело
Чтобы добавить вложения в дело, перейдите на страницу Сведения о варианте , перейдите на вкладку Вложения , нажмите кнопку Отправить, выберите файл и дождитесь завершения отправки. После отправки файл проверяется в фоновом режиме на наличие вредоносных программ. После завершения сканирования любой пользователь, у кого есть доступ к делу, может скачать файл. Если файл, который вы хотите отправить, на самом деле является примером вредоносной программы, его можно завернуть в защищенный паролем ZIP-файл.
Добавление вложения в комментарий (предварительная версия)
Чтобы добавить вложение в комментарий, выполните приведенные далее действия.
Перейдите в область комментариев на странице Обращение .
Перейдите в текстовый редактор в нижней части экрана и щелкните значок скрепки, чтобы вложить файл.
Выберите файл, который нужно вложить с компьютера.
Нажмите кнопку Отправить , чтобы сохранить комментарий.
- Чтобы вложить снимок экрана в комментарий, вставьте его в текстовый редактор.
- Чтобы удалить вложенный файл из комментария, щелкните значок ячейки, наведите на него указатель мыши.
Удалить обращение (предварительная версия)
Удаление дела
Откройте экран Варианты, выберите дело, которое нужно удалить, и нажмите кнопку Удалить.
Во всплывающем окне введите delete и нажмите кнопку Подтвердить.
Ограничения
См. раздел Ограничения для управления обращениями.