تنبيهات الأمان - دليل مرجعي

توفر هذه المقالة ارتباطات إلى صفحات تسرد تنبيهات الأمان التي قد تتلقاها من Microsoft Defender for Cloud وأي خطط Microsoft Defender ممكنة. تعتمد التنبيهات المعروضة في بيئتك على الموارد والخدمات التي تحميها والتكوين المخصص.

ملاحظة

قد تكون بعض التنبيهات المضافة مؤخرا التي يتم تشغيلها بواسطة تحليل ذكي للمخاطر في Microsoft Defender Microsoft Defender لنقطة النهاية غير مستندة.

تتضمن هذه الصفحة أيضا جدولا يصف سلسلة إيقاف Microsoft Defender for Cloud تتماشى مع الإصدار 9 من مصفوفة MITRE ATT&CK.

تعرف على كيفية الاستجابة لهذه التنبيهات.

تعرف على كيفية تصدير التنبيهات.

ملاحظة

قد تستغرق التنبيهات من مصادر مختلفة وقتاً مختلفاً للظهور. مثلاً، قد تستغرق التنبيهات التي تتطلب تحليل حركة مرور الشبكة وقتاً أطول من التنبيهات المتعلقة بالعمليات المشبوهة التي تعمل على الأجهزة الظاهرية.

صفحات تنبيه الأمان حسب الفئة

تكتيكات MITRE ATT CK

يمكن أن يساعدك فهم نية الهجوم في التحقيق في الحدث والإبلاغ عنه بسهولة أكبر. للمساعدة في هذه الجهود، تتضمن تنبيهات Microsoft Defender for Cloud تكتيكات MITRE مع العديد من التنبيهات.

غالبا ما يشار إلى سلسلة الخطوات التي تصف تقدم الهجوم الإلكتروني من الاستكشاف إلى تسرب البيانات باسم "سلسلة القتل".

تستند أهداف سلسلة القتل المدعومة من Defender for Cloud إلى الإصدار 9 من مصفوفة MITRE ATT&CK والموضحة في الجدول أدناه.

تكتيك إصدار ATT&CK الوصف
PreAttack قد يكون PreAttack إما محاولة للوصول إلى مورد معين بغض النظر عن هدف ضار، أو محاولة فاشلة للوصول إلى نظام مستهدف لجمع المعلومات قبل الاستغلال. عادة ما يتم الكشف عن هذه الخطوة كمحاولة، تنشأ من خارج الشبكة، لمسح النظام الهدف وتحديد نقطة إدخال.
الوصول الأولي V7، V9 الوصول الأولي هو المرحلة التي يتمكن فيها المهاجم من الحصول على موطئ قدم للمورد الذي تمت مهاجمته. هذه المرحلة ذات صلة لمضيفي الحوسبة والموارد مثل حسابات المستخدمين والشهادات وما إلى ذلك. غالبا ما تكون الجهات الفاعلة في التهديد قادرة على التحكم في المورد بعد هذه المرحلة.
استمرار V7، V9 الثبات هو أي وصول أو إجراء أو تغيير تكوين إلى نظام يمنح جهة التهديد وجودا مستمرا على هذا النظام. غالبا ما تحتاج جهات التهديد إلى الحفاظ على الوصول إلى الأنظمة من خلال الانقطاعات مثل إعادة تشغيل النظام أو فقدان بيانات الاعتماد أو حالات الفشل الأخرى التي قد تتطلب أداة وصول عن بعد لإعادة التشغيل أو توفير دور خلفي بديل لهم لاستعادة الوصول.
تصعيد الامتياز V7، V9 تصعيد الامتياز هو نتيجة الإجراءات التي تسمح للخصم بالحصول على مستوى أعلى من الأذونات على نظام أو شبكة. تتطلب بعض الأدوات أو الإجراءات مستوى أعلى من الامتياز للعمل، ومن المرجح أن تكون ضرورية في العديد من النقاط خلال العملية. يمكن أيضا اعتبار حسابات المستخدمين التي لديها أذونات للوصول إلى أنظمة محددة أو أداء وظائف محددة ضرورية للخصوم لتحقيق هدفهم تصعيدا للامتيازات.
التهرب الدفاعي V7، V9 يتكون التهرب الدفاعي من تقنيات قد يستخدمها الخصم للتهرب من الكشف أو تجنب الدفاعات الأخرى. في بعض الأحيان تكون هذه الإجراءات هي نفسها (أو تباينات) التقنيات في فئات أخرى لها فائدة إضافية تتمثل في تخريب دفاع معين أو التخفيف من حدته.
الوصول إلى بيانات الاعتماد V7، V9 يمثل الوصول إلى بيانات الاعتماد تقنيات تؤدي إلى الوصول إلى بيانات اعتماد النظام أو المجال أو الخدمة المستخدمة داخل بيئة المؤسسة أو التحكم فيها. سيحاول الخصوم على الأرجح الحصول على بيانات اعتماد شرعية من حسابات المستخدمين أو المسؤول (مسؤول النظام المحلي أو مستخدمي المجال الذين يملكون حق وصول المسؤول) لاستخدامها داخل الشبكة. مع وصول كاف داخل الشبكة، يمكن للخصم إنشاء حسابات لاستخدامها في وقت لاحق داخل البيئة.
اكتشاف V7، V9 يتكون الاكتشاف من تقنيات تسمح للخصم باكتساب المعرفة حول النظام والشبكة الداخلية. عندما يتمكن الخصوم من الوصول إلى نظام جديد، يجب عليهم توجيه أنفسهم إلى ما يتحكمون فيه الآن وما هي الفوائد التي يمنحها التشغيل من هذا النظام لهدفهم الحالي أو أهدافهم العامة أثناء الاختراق. يوفر نظام التشغيل العديد من الأدوات الأصلية التي تساعد في مرحلة جمع المعلومات بعد التسوية.
الحركة الجانبية V7، V9 تتكون الحركة الجانبية من تقنيات تمكن الخصم من الوصول إلى الأنظمة البعيدة والتحكم فيها على الشبكة ويمكن أن تشمل، ولكن ليس بالضرورة، تنفيذ الأدوات على الأنظمة البعيدة. يمكن أن تسمح تقنيات الحركة الجانبية للخصم بجمع المعلومات من نظام دون الحاجة إلى المزيد من الأدوات، مثل أداة الوصول عن بعد. يمكن للخصم استخدام الحركة الجانبية لأغراض عديدة، بما في ذلك التنفيذ عن بعد للأدوات، أو التركيز على المزيد من الأنظمة، أو الوصول إلى معلومات أو ملفات محددة، أو الوصول إلى المزيد من بيانات الاعتماد، أو لإحداث تأثير.
تنفيذ V7، V9 يمثل تكتيك التنفيذ التقنيات التي تؤدي إلى تنفيذ التعليمات البرمجية التي يتحكم فيها المتطفل على نظام محلي أو بعيد. وغالبًا ما يستخدم هذا التكتيك بالاقتران مع الحركة الجانبية لتوسيع نطاق الوصول إلى الأنظمة البعيدة على الشبكة.
مجموعة V7، V9 تتكون المجموعة من تقنيات تستخدم لتحديد المعلومات وجمعها، مثل الملفات الحساسة، من شبكة مستهدفة قبل النقل غير المصرح به. تغطي هذه الفئة أيضا المواقع على نظام أو شبكة حيث قد يبحث المتطفل عن معلومات لتهريبها.
الأمر والتحكم V7، V9 يمثل تكتيك القيادة والتحكم كيفية تواصل الخصوم مع الأنظمة الخاضعة لسيطرتهم داخل شبكة مستهدفة.
النقل غير المصرح به V7، V9 يشير الاختراق إلى التقنيات والسمات التي تؤدي أو تساعد في إزالة الخصم للملفات والمعلومات من شبكة مستهدفة. تغطي هذه الفئة أيضا المواقع على نظام أو شبكة حيث قد يبحث المتطفل عن معلومات لتهريبها.
اثر V7، V9 تحاول أحداث التأثير في المقام الأول تقليل توفر نظام أو خدمة أو شبكة أو تكاملها مباشرة؛ بما في ذلك معالجة البيانات للتأثير على الأعمال أو العمليات التشغيلية. غالبا ما يشير هذا إلى تقنيات مثل برامج الفدية الضارة والتشويه ومعالجتها وغيرها.

ملاحظة

للتنبيهات في المعاينة: تتضمن شروط Azure Preview التكميلية شروطًا قانونية إضافية تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو التي لم يتم إصدارها بعد في الإتاحة العامة.

الخطوات التالية