Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Поиск угроз безопасности — это настраиваемое действие, которое наиболее эффективно при выполнении на всех этапах охоты на угрозы: упреждающее, реактивное и после инцидента. Портал Defender предоставляет эффективные инструменты для поиска угроз на всех его этапах в рамках унифицированных сервисов безопасности. Эти инструменты хорошо подходят для аналитиков, которые только начинают свою карьеру, или опытных охотников за угрозами, использующих передовые методы охоты. Специалисты по поиску угроз любого уровня получают пользу от возможностей инструмента для поиска угроз, которые позволяют им делиться своими методами, запросами и результатами с командой в ходе работы.
Средства охоты
В основе поисковых запросов на портале Defender лежит язык запросов Kusto (KQL). KQL — это мощный и гибкий язык, оптимизированный для поиска в хранилищах больших данных в облачных средах. Однако создание сложных запросов — это не единственный способ охоты на угрозы. Ниже приведены еще некоторые инструменты и ресурсы для охоты на портале Defender, предназначенные для обеспечения вашей досягаемости:
- Security Copilot в расширенном поиске создает запросы KQL на основе запросов на естественном языке.
- Интерактивная охота использует построитель запросов для создания значимых запросов охоты без знания KQL или схемы данных.
- Получайте помощь при написании запросов благодаря таким функциям, как автоподсказки, дерево схем и примеры запросов.
- Центр содержимого предоставляет экспертные запросы для сопоставления встроенных решений в Microsoft Sentinel.
- Эксперты Microsoft Defender по поиску угроз дополняют возможности даже лучших специалистов по поиску угроз, которым нужна помощь.
Повысьте всю степень охотничьего мастерства вашей команды с помощью следующих средств охоты на портале Defender:
| Охотничий инструмент | Описание |
|---|---|
| Расширенная охота | Просматривайте и запрашивайте источники данных, доступные в службах портала Defender, и делитесь запросами с командой. Используйте все существующее содержимое рабочей области Microsoft Sentinel, включая запросы и функции. |
| Проактивный поиск угроз в Microsoft Sentinel | Поиск угроз безопасности в разных источниках данных. Используйте специализированные инструменты поиска и выполнения запросов, такие как hunts, bookmarks и livestream. |
| На охоту | Быстро переключайте расследование на сущности, обнаруженные в инциденте. |
| Поиски | Комплексный процесс упреждающего поиска угроз с функциями совместной работы. |
| Закладки | Сохранение запросов и их результатов, добавление заметок и контекстных наблюдений. |
| Прямая трансляция | Запустите интерактивный сеанс охоты и используйте любой запрос Log Analytics. |
| Охота с помощью сводных правил | Используйте сводные правила для экономии затрат на поиск угроз в подробных журналах. |
| Карта MITRE ATT&CK | При создании запроса охоты выберите конкретные тактики и методы, которые нужно применить. |
| Восстановление исторических данных | Восстановление данных из архивных журналов для использования в высокопроизводительных запросах. |
| Поиск больших наборов данных | Поиск определенных событий в журналах до семи лет назад с помощью KQL. |
| Аналитика угроз | Отслеживайте новые угрозы и изучайте исследования и аналитику Microsoft по угрозам. |
| Обозреватель угроз | Поиск специализированных угроз, связанных с электронной почтой. |
Этапы охоты
В следующей таблице описано, как максимально эффективно использовать средства охоты на портале Defender на всех этапах охоты на угрозы.
| Этап охоты | Средства охоты |
|---|---|
| Упреждающее — найдите слабые области в вашей среде до того, как это сделают субъекты угроз. Обнаружение подозрительных действий на более ранней стадии. | — Регулярно проводите сквозную охоту для упреждающего поиска незамеченных угроз и вредоносных действий, проверки гипотез и принятия мер на основе полученных результатов путем создания новых обнаружений, инцидентов или аналитики угроз. — Используйте карту MITRE ATT&CK для выявления пробелов в обнаружении, а затем выполните предварительно определённые поисковые запросы для выделенных техник. — Вставьте новую аналитику угроз в проверенные запросы, чтобы настроить обнаружение и проверить, выполняется ли компрометация. — Выполните упреждающие действия по созданию и тестированию запросов к данным из новых или обновленных источников. — Используйте расширенную охоту для поиска атак или угроз на ранней стадии, у которых нет оповещений. |
| Реактивная — используйте средства охоты во время активного исследования. | — используйте livestream для выполнения определенных запросов через согласованные интервалы для активного мониторинга событий. — Быстро переходите от инцидентов к широкому поиску подозрительных сущностей, обнаруженных в ходе расследования, с помощью кнопки Go hunt. - Использовать аналитику угроз для изучения новых угроз и оценки их потенциального воздействия. — Используйте Security Copilot в расширенной охоте для создания запросов на скорости и масштабе компьютера. |
| После инцидента — улучшение охвата и аналитических сведений, чтобы предотвратить повторение подобных инцидентов. | — Превращайте успешные запросы охоты в новые правила аналитики и обнаружения или уточняйте существующие. - Восстановление исторических данных и поиск больших наборов данных для специализированной охоты в рамках полного расследования инцидентов. |