Что такое единые операции безопасности на портале Microsoft Defender?

Портал Microsoft Defender предоставляет унифицированные операции безопасности, которые интегрируют решения для:

  • Управление информационной безопасностью и событиями безопасности (SIEM)
  • Оркестрация безопасности, автоматизация и реагирование (SOAR)
  • Расширенное обнаружение и реагирование (XDR)
  • Управление уровнем защищённости и подверженностью угрозам
  • Облачная безопасность, аналитика угроз и генеративный ИИ

Чтобы охватить все эти возможности, портал Defender объединяет такие службы, как Microsoft Defender XDR, Microsoft Sentinel, Управление рисками Microsoft Security и Microsoft Security Copilot на портале Microsoft Defender. Интегрируйте больше Microsoft Defender служб, чтобы повысить безопасность и обеспечить интегрированную защиту от сложных атак. Портал Defender предоставляет единое расположение для мониторинга, обнаружения, исследования, устранения рисков и угроз кибербезопасности до и после нарушения безопасности.

Снимок экрана: домашняя страница портала Defender с едиными операциями безопасности.

Защита ресурсов

Защитите широкий спектр ресурсов, интегрируя Defender XDR, Microsoft Sentinel и другие службы Defender на портале Defender.

Microsoft Defender XDR службы включают следующие возможности защиты ресурсов:

Возможность Продукт безопасности
Выявление, обнаружение и исследование Microsoft Entra ID угроз. Microsoft Defender для идентификаторов
Защита от угроз, связанных с сообщениями электронной почты, URL-ссылками и средствами совместной работы Office 365. Microsoft Defender для Office 365
Мониторинг и защита устройств конечных точек. Мониторинг, обнаружение и исследование нарушений безопасности устройств и автоматическое реагирование на угрозы безопасности. Microsoft Defender для конечных точек
Выявляйте и защищайте ресурсы OT и ИТ, распространив защиту Defender XDR на среды OT. Microsoft Defender для Интернета вещей
Определите ресурсы и программное обеспечение, а также оцените состояние устройства, чтобы найти уязвимости системы безопасности. Управление уязвимостями в Microsoft Defender
Защита и управление доступом к облачным приложениям SaaS. Microsoft Defender для облачных приложений

Защита ресурсов для служб, не лицензированных с помощью Microsoft Defender XDR, включает следующие возможности:

Возможность Продукт безопасности
Мониторинг и защита сторонних и локальных устройств, служб и решений. Microsoft Sentinel
Обнаружение и оценка ресурсов, а также устранение рисков для уменьшения направлений атак. Управление рисками Microsoft Security
Улучшение многооблачного и локального состояния безопасности, а также защита облачных рабочих нагрузок от угроз. Microsoft Defender для облака

Упрощение управления безопасностью

Объедините службы безопасности Майкрософт, такие как Defender XDR, Microsoft Sentinel и многое другое, для комплексной защиты конечных точек, удостоверений, облачных приложений и рабочих нагрузок, а также электронной почты в организации.

Портал Defender предоставляет единое централизованное представление о безопасности организации, обнаружении угроз и реагировании на нее. Она предоставляет объединенную очередь инцидентов, в которую объединяются сведения о рисках безопасности и нарушениях безопасности.

Освободите время аналитика, так как унифицированные панели мониторинга безопасности позволяют аналитикам пересекать разрозненные организации, определять приоритеты для наиболее критически важных угроз и эффективно искать попытки взлома.

На следующем рисунке показана единая очередь инцидентов на портале Defender с инцидентами из нескольких источников служб.

Снимок экрана: единая очередь инцидентов, на котором показаны инциденты с несколькими источниками служб.

Снижение риска безопасности и предотвращение атак

Последовательно уменьшайте риски безопасности и предотвращайте атаки кибербезопасности в рамках корпоративной платформы управления рисками. Портал Defender предоставляет комплексные возможности для управления экспозицией и защиты облака, включая Microsoft Security Exposure Management и Microsoft Defender для облака, а именно:

  • Непрерывное обнаружение ресурсов организации и оценка их состояния безопасности.
  • Защита облачных рабочих нагрузок от кода до среды выполнения.
  • Агрегировать данные и аналитику угроз для обнаружения пробелов в безопасности и слабых мест, включая анализ потенциальных путей атаки.
  • Исследуйте данные и выполняйте запросы, чтобы получить аналитические данные о состоянии защищенности.
  • Назначьте приоритет исправлению ресурсов с акцентом на критически важные ресурсы, чтобы уменьшить пробелы в безопасности и области атак.

На следующем рисунке показана страница обзора для управления экспозицией на портале Defender:

Снимок экрана: страница обзора в управлении экспозицией на портале Defender.

Сокращение времени обнаружения угроз и реагирования

Стандартные метрики кибербезопасности сосредоточены на времени обнаружения (TTD) и времени реагирования (TTR). Время обнаружения (TTD) измеряет, сколько времени требуется группам безопасности для обнаружения инцидента. Время реагирования (TTR) измеряет время, необходимое для реагирования после обнаружения угрозы. Чем короче TTD и TTR, тем эффективнее будет стратегия обнаружения и реагирования.

Портал Microsoft Defender сопоставляет миллионы сигналов из продуктов Defender, Microsoft Sentinel, исследований безопасности Майкрософт и аналитики угроз для выявления атак, которые выполняются. Автоматическое нарушение атаки включает атаки для ограничения бокового движения и уменьшения их воздействия. Такой ответ помогает снизить потерю производительности и даёт команде по охране время для расследования и устранения скомпрометированных активов.

Автоматическое прерывание атаки реагирует на угрозы путем изоляции устройств, а также изоляции или отключения учетных записей пользователей, чтобы предотвратить развитие атаки.

На следующем рисунке показан пример инцидента, в котором активируется автоматическое прерывание атаки.

Снимок экрана: атака, которая вызвала автоматическое прерывание атаки.

Дополнительные сведения см. в статье Автоматическое прерывание атак в Microsoft Defender XDR.

Преобразование производительности SOC с помощью ИИ

Microsoft Security Copilot объединяет возможности ИИ и человеческий опыт, чтобы помочь вашей команде SOC реагировать на атаки быстрее и эффективнее. Security Copilot внедрены на портале Defender, чтобы группы безопасности могли эффективно обобщать инциденты, анализировать сценарии и коды, анализировать файлы, обобщать сведения об устройстве, использовать управляемые ответы для разрешения инцидентов, создавать запросы KQL и создавать отчеты об инцидентах. Security Copilot помогает вам:

  • Снизьте воздействие и улучшите осанку. Предотвращение нарушений с помощью аналитических сведений для выявления риска критического воздействия и рекомендаций по снижению рисков.
  • Предотвращение и нарушение угроз. Выявляйте и приоритизируйте инциденты на основе сводок об инцидентах, сопоставления с матрицей MITRE ATT&CK и автоматического обогащения оповещений.
  • Расширение возможностей аналитиков:
    • Ускорьте устранение инцидентов с помощью интерактивных ответов, автоматического исправления и создания сводных отчетов.
    • Предоставьте интеллектуальную помощь с помощью специализированных запросов на основе рекомендаций, которые анализируют вредоносные скрипты и файлы и предлагают запросы KQL.

На следующем рисунке показана интеграция Microsoft Copilot на странице инцидента на портале Defender.

Снимок экрана, показывающий интеграцию инцидентов Microsoft Copilot в Defender.

Дополнительные сведения см. в разделе Microsoft Copilot в Microsoft Defender.