إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يربط Microsoft Defender ملايين الإشارات الفردية لتحديد حملات برامج الفدية الضارة النشطة أو الهجمات المتطورة الأخرى في البيئة بثقة عالية. أثناء وجود هجوم قيد التقدم، يعطل Defender الهجوم من خلال احتواء الأصول المخترقة التي يستخدمها المهاجم تلقائيا من خلال تعطيل الهجوم التلقائي.
يحد تعطيل الهجوم التلقائي من الحركة الجانبية في وقت مبكر ويقلل من التأثير العام للهجوم، من التكاليف المرتبطة به إلى فقدان الإنتاجية. وفي الوقت نفسه، فإنه يترك فرق العمليات الأمنية في السيطرة الكاملة على التحقيق في الأصول ومعالجتها وإعادة الاتصال بالإنترنت.
توضح هذه النظرة العامة تعطيل الهجوم التلقائي والارتباطات إلى الخطوات التالية والموارد ذات الصلة.
يدعم تعطيل الهجوم إجراءات الاستجابة في خدمات Microsoft Defender وخدمات الهوية المتكاملة. يتضمن هذا الدعم إجراءات في Microsoft Entra ID Active Directory، ودعم المعاينة لسيناريوهات OktaوAWS المتكاملة.
تلميح
توضح هذه المقالة كيفية عمل تعطيل الهجوم. لتكوين هذه الإمكانات، راجع تكوين إمكانات تعطيل الهجوم في Microsoft Defender.
كيفية عمل تعطيل الهجوم التلقائي
تم تصميم تعطيل الهجوم التلقائي لاحتواء الهجمات قيد التقدم، والحد من التأثير على أصول المؤسسة، وتوفير المزيد من الوقت لفرق الأمان لمعالجة الهجوم بالكامل. يستخدم تعطيل الهجوم إشارات الكشف والاستجابة الموسعة (XDR) ويقيم الهجوم بأكمله لاتخاذ إجراء على مستوى الحدث. وتختلف هذه الإمكانية عن أساليب الحماية مثل الوقاية والمنع استنادا إلى مؤشر واحد للتسوية.
بينما تسمح لك العديد من أنظمة XDR الأساسية وتنسيق الأمان والأتمتة والاستجابة (SOAR) بإنشاء إجراءات استجابة تلقائية، يتم تضمين تعطيل الهجوم التلقائي ويستخدم رؤى من Microsoft الباحثين الأمنيين ونماذج الذكاء الاصطناعي للكشف عن الهجمات المتقدمة واحتوائها. يعتبر تعطيل الهجوم التلقائي إشارات من مصادر مختلفة لتحديد الأصول المخترقة.
يعمل تعطيل الهجوم التلقائي في ثلاث مراحل رئيسية:
- ويستخدم قدرة Microsoft Defender على ربط الإشارات من العديد من المصادر المختلفة بحادث واحد عالي الثقة من خلال رؤى من نقاط النهاية والهويات وأدوات البريد الإلكتروني والتعاون وتطبيقات SaaS.
- وهو يحدد الأصول التي يتحكم فيها المهاجم ويستخدم لنشر الهجوم.
- ويتخذ تلقائيا إجراءات الاستجابة في منتجات Microsoft Defender ذات الصلة لاحتواء الهجوم في الوقت الفعلي عن طريق احتواء الأصول المتأثرة وتعطيلها.
يمكن أن تحد هذه الإمكانية من تقدم جهة التهديد في وقت مبكر وتقلل من التأثير العام للهجوم، بما في ذلك التكاليف المرتبطة به وفقدان الإنتاجية.
كيف يؤسس Defender الثقة للإجراء التلقائي
قد تتردد فرق الأمان عندما تتخذ الأنظمة إجراءات تلقائية لأن إجراءات الاستجابة يمكن أن تؤثر على العمليات التجارية. يعالج تعطيل الهجوم التلقائي هذا القلق باستخدام إشارات عالية الدقة وارتباط على مستوى الحدث من البيانات الحقيقية من البريد الإلكتروني والهوية والتطبيقات والمستندات والأجهزة والشبكات والملفات.
تشير الثقة في تعطيل الهجوم التلقائي إلى دقة الكاشف، ويتم قياسها بنسبة الإشارة إلى الضوضاء (SNR). بالنسبة لإجراءات الاحتواء، يحافظ Defender على مستوى ثقة بنسبة 99٪ أو أعلى استنادا إلى بيانات الإنتاج الحقيقية. يقيم Defender كل كشف ضرب مقابل مجموعة واسعة من المؤشرات لتصنيف الإيجابيات الحقيقية والإيجابيات الزائفة من خلال الجمع بين مخرجات التعلم الآلي والارتباط عبر حمل العمل وتصنيف الحوادث بقيادة الخبراء.
يتحقق Defender من صحة الكاشفات في وضع التدقيق قبل الإصدار الواسع وينشر تدريجيا فقط أجهزة الكشف التي تفي بمتطلبات الجودة الصارمة. تهدف هذه العملية إلى الحفاظ على انخفاض الإيجابيات الزائفة مع الحفاظ على التعطيل الفعال للهجمات النشطة. يتم تقييم أجهزة الكشف عن الاضطرابات باستمرار وديناميكيا للحفاظ على جودة الكشف والثقة.
يقوم خبراء أمان Microsoft بمراجعة نشاط التعطيل باستمرار ومراقبة الحالات الشاذة وتقييم التأثير للحفاظ على جودة الكشف العالية بمرور الوقت.
بالإضافة إلى ذلك، يمكن التراجع عن جميع الإجراءات التلقائية من قبل فريق الأمان الخاص بك، لذلك يمكنك الحفاظ على التحكم الكامل في بيئتك. لمزيد من المعلومات، راجع تفاصيل ونتائج إجراء تعطيل الهجوم التلقائي.
إذا كان لديك أصول هامة لا يجب تضمينها تلقائيا، يمكنك تكوين استثناءات للمستخدمين والأجهزة وعناوين IP المدعومة. للحصول على إرشادات، راجع استبعاد الأصول من إجراءات الاستجابة التلقائية.
كيف يستخدم تعطيل الهجوم الذكاء الاصطناعي
يستخدم الذكاء الاصطناعي لتعطيل الهجوم مجموعة من النماذج المتخصصة وأجهزة الكشف التي تم تطويرها عبر مجموعة Microsoft Defender. يتم تدريب هذه الإمكانات وضبطها باستخدام مصادر بيانات متعددة، بما في ذلك:
- بيانات تتبع استخدام حمل عمل Defender المرتبطة
- التحليل الذكي للمخاطر من Microsoft
- الحوادث السابقة وتعلم تحليل ما بعد الحوادث من عملاء Microsoft
يستخدم النظام الأساسي أساليب التعلم الآلي المتعددة، بما في ذلك نماذج الرسم البياني وأشجار القرار المعززة والشبكات العصبية ونماذج اللغات الصغيرة المخصصة (SLMs)، لتحسين جودة الكشف ودقة الإجراءات.
يتم الحفاظ على جودة النموذج والكاشف من خلال دورات الهندسة المستمرة والتحقق من الصحة بدلا من نقطة إصدار ثابتة واحدة. قبل الإطلاق الواسع، تمر أجهزة الكشف الجديدة بالتحقق الصارم من صحة الإصدار المسبق والتوزيع المرحلي. يتم دعم الجودة المستمرة من خلال مراجعة قرارات الذكاء الاصطناعي وتغطية الاستجابة التشغيلية 24x7 للسلوك الشاذ.
إجراءات الاستجابة التلقائية
بالنسبة لإجراءات الاحتواء، يطبق Defender لنقطة النهاية نهج احتواء على جميع الأجهزة المضمنة لمنع الاتصال من الكيان المخترق (المستخدم أو عنوان IP أو الجهاز).
| Action | Capability | المنتج | الوصف |
|---|---|---|---|
| تحتوي على جهاز | تعطيل الهجوم | Defender لنقطة النهاية | يحتوي تلقائيا على جهاز مريب عن طريق تطبيق نهج على جميع Defender للأجهزة المضمنة في نقطة النهاية لمنع الاتصال من هذا الجهاز. |
| تحتوي على IP | تعطيل الهجوم | Defender لنقطة النهاية | يحتوي على عنوان IP مقترن بالأجهزة غير المكتشفة/غير المضمنة من خلال تطبيق نهج على جميع Defender للأجهزة المضمنة في نقطة النهاية لمنع الاتصال من عنوان IP هذا. |
| عزل الجهاز | تعطيل الهجوم | Defender لنقطة النهاية | يعزل الجهاز المخترق تلقائيا عن الشبكة عندما يتم تعريفه كموطئ قدم نشط. يتم حظر معظم حركة مرور الشبكة بينما يظل الجهاز متصلا بخدمات الأمان المطلوبة. |
| تعطيل المستخدم | تعطيل الهجوم | Defender للهوية | تعطيل حساب المستخدم لمنع المزيد من تسجيل الدخول والوصول. |
| تحتوي على مستخدم | تعطيل الهجوم، الحماية التنبؤية | Defender لنقطة النهاية | يحتوي مؤقتا على هوية مريبة عن طريق تطبيق نهج على جميع Defender للأجهزة المضمنة في نقطة النهاية لمنع الاتصال من هذا المستخدم وتقليل الحركة الجانبية ومخاطر التشفير عن بعد. |
| إبطال جلسة عمل المستخدم | تعطيل الهجوم | Microsoft Entra ID | إبطال جلسات عمل المستخدم النشطة لمقاطعة الوصول. |
| تعليق المستخدم في Entra | تعطيل الهجوم | Microsoft Entra ID | تعليق حساب المستخدم في Microsoft Entra ID لمنع المزيد من الوصول. |
| اختراق تطبيق OAuth | تعطيل الهجوم | المدافع عن التطبيقات السحابية | تنفيذ تدابير وقائية لتطبيق OAuth يحتمل اختراقه. |
| تصلب التمهيد الآمن | حماية تنبؤية | Defender لنقطة النهاية | تطبيق التصلب الوقائي لمنع العبث المحتمل من خلال عمليات إعادة تشغيل الوضع الآمن. |
| تصلب عنصر نهج المجموعة | حماية تنبؤية | Defender لنقطة النهاية | تطبيق التصلب الوقائي لمنع إساءة استخدام نهج المجموعة المحتملة. |
| احتواء المستخدم الاستباقي | حماية تنبؤية | Defender لنقطة النهاية | يحتوي بشكل استباقي على حساب مستخدم لمنع إساءة الاستخدام المحتملة قبل تصعيد الحادث، مع التركيز على المستخدمين الذين تم تحديدهم على أنهم مخاطر عالية من خلال منطق التنبؤ. |
| إرفاق نهج الرفض إلى مستخدم AWS | تعطيل الهجوم | Microsoft Sentinel (موصل AWS) | إرفاق نهج رفض إلى مستخدم AWS IAM مخترق أو دور متحد لإبطال الأذونات وحظر المزيد من الوصول إلى موارد AWS. |
| تعليق المستخدم في Okta | تعطيل الهجوم | Microsoft Sentinel (موصل Okta) | تعليق حساب مستخدم Okta مخترق لإلغاء تنشيط الحساب مؤقتا ومنع تسجيل الدخول والنشاط حتى يتم رفع التعليق. |
تحتوي على اعتبارات المستخدم
يفرض إجراء احتواء المستخدم احتواء المستخدم في طبقة نقطة النهاية. يطبق Defender لنقطة النهاية نهج احتواء على جميع الأجهزة المضمنة لمنع الاتصال من المستخدم المخترق ويحد من الوصول المستند إلى المصادقة والوصول إلى نظام الملفات ومسارات اتصال الشبكة.
ملاحظة
بينما يتم استخدام إجراء المستخدم المضمن في كل من تعطيل الهجوم والتدريع التنبؤي، يتم تطبيقه بشكل مختلف في كل سياق. في الحماية التنبؤية، يطبق إجراء المستخدم الذي يحتوي على قيود بشكل أكثر انتقائية، مع التركيز على المستخدمين الذين تم تحديدهم على أنهم مخاطر عالية من خلال منطق التنبؤ. يمنع جلسات العمل الجديدة بدلا من إنهاء الجلسات الموجودة.
تعطيل اعتبارات المستخدم
- عند استضافة حساب المستخدم في Active Directory: يقوم Defender for Identity بتشغيل إجراء تعطيل المستخدم على وحدات التحكم بالمجال التي تشغل مستشعر Defender for Identity.
- عند استضافة حساب المستخدم في Active Directory ومزامنته مع Microsoft Entra ID: يقوم Defender for Identity بتشغيل إجراء تعطيل المستخدم عبر وحدات التحكم بالمجال المدمجة. تعطيل الهجوم أيضا يعطل حساب المستخدم في Microsoft Entra ID.
- عند استضافة حساب المستخدم في Microsoft Entra ID فقط (حساب السحابة الأصلي): ينفذ Defender for Identity إجراء تعطيل المستخدم في Microsoft Entra ID باستخدام تطبيق مؤسسة تديره Microsoft. يتحقق هذا التطبيق من صحة الأدوار والأذونات المعينة للمستخدم الذي قام بتسجيل الدخول من خلال التحكم في الوصول المستند إلى الدور (RBAC) قبل تعطيل الحساب.
إجراء تعطيل المستخدم هو تعليق تلقائي لحساب تم اختراقه لمنع حدوث تلف إضافي، مثل الحركة الجانبية أو استخدام علبة البريد الضارة أو تنفيذ البرامج الضارة.
يتيح Defender for Identity إجراءات المعالجة للمستخدمين من Active Directory Microsoft Entra ID وموفري الهوية المتكاملين. يتصرف إجراء تعطيل المستخدم بشكل مختلف اعتمادا على كيفية استضافة المستخدم في بيئتك:
- عند استضافة حساب المستخدم في Active Directory: يقوم Defender for Identity بتشغيل إجراء تعطيل المستخدم على وحدات التحكم بالمجال التي تشغل مستشعر Defender for Identity.
- عند استضافة حساب المستخدم في Active Directory ومزامنته مع Microsoft Entra ID: يقوم Defender for Identity بتشغيل إجراء تعطيل المستخدم عبر وحدات التحكم بالمجال المدمجة. تعطيل الهجوم أيضا يعطل حساب المستخدم في Microsoft Entra ID.
- عند استضافة حساب المستخدم في Microsoft Entra ID فقط (حساب السحابة الأصلي): ينفذ Defender for Identity إجراء تعطيل المستخدم في Microsoft Entra ID باستخدام تطبيق مؤسسة تديره Microsoft. يتحقق هذا التطبيق من صحة الأدوار والأذونات المعينة للمستخدم الذي قام بتسجيل الدخول من خلال التحكم في الوصول المستند إلى الدور (RBAC) قبل تعطيل الحساب.
يسمى Microsoft Defender for Identity تطبيق المؤسسة ويستخدم معرف 60ca1954‑583c‑4d1f‑86de‑39d835f3e452التطبيق . في المستأجرين الأقدم، قد يظهر هذا التطبيق ك Radius Aad Syncer.
ملاحظة
لا يعتمد تعطيل حساب المستخدم في Microsoft Entra ID على نشر Microsoft Defender for Identity.
خدمات الهوية المدعومة لإجراءات التعطيل
استخدم الجدول التالي للعثور على مكان تكوين كل خدمة هوية مدعومة:
| خدمة الهوية | Availability | التكوين والإعداد |
|---|---|---|
| Microsoft Entra ID Active Directory | متوفرة بشكل عام | تكوين تعطيل الهجوم التلقائي في Microsoft Defender |
| Okta | المعاينة | تمكين إجراءات تعطيل الهجوم في Okta مع Microsoft Sentinel |
| AWS IAM | المعاينة | تمكين إجراءات تعطيل الهجوم على AWS مع Microsoft Sentinel |
تحديد وقت حدوث انقطاع في الهجوم في بيئتك
ستعكس صفحة Microsoft Defender الحادث إجراءات تعطيل الهجوم التلقائي من خلال قصة الهجوم والحالة المشار إليها بواسطة شريط أصفر (الشكل 1). يعرض الحدث علامة تعطيل مخصصة، ويسلط الضوء على حالة الأصول المضمنة في الرسم البياني للحدث، ويضيف إجراء إلى مركز الصيانة.
الشكل 1. عرض الحادث يظهر الشريط الأصفر حيث اتخذ تعطيل الهجوم التلقائي إجراء
تتضمن تجربة المستخدم Microsoft Defender إشارات مرئية لضمان رؤية هذه الإجراءات التلقائية. يمكنك العثور عليها في التجارب التالية:
في قائمة انتظار الحوادث:
- تظهر علامة بعنوان "تعطيل الهجوم " بجوار الحوادث المتأثرة
في صفحة الحدث:
- علامة بعنوان "تعطيل الهجوم"
- شعار أصفر في أعلى الصفحة يسلط الضوء على الإجراء التلقائي الذي تم اتخاذه
- يتم عرض حالة الأصل الحالي في الرسم البياني للحادث إذا تم إجراء على أصل، على سبيل المثال، تم تعطيل الحساب أو الجهاز المضمن
- يعرض عمود حالة النهج (معاينة) في علامة التبويب الأنشطة الحالة الحالية لجميع الإجراءات والنهج ذات الصلة بالحادث. التصفية حسب الموفر: تعطيل الهجوموحالة النهج: نشط، غير نشط، لا توجد حالة لعرض حالات نهج التعطيل.
عبر واجهة برمجة التطبيقات:
تتم إضافة سلسلة (تعطيل الهجوم) إلى نهاية عناوين الحوادث بثقة عالية من المحتمل أن يتم تعطيلها تلقائيا. على سبيل المثال:
هجوم الاحتيال المالي BEC الذي تم إطلاقه من حساب مخترق (تعطيل الهجوم)
لمزيد من المعلومات، راجع عرض تفاصيل والنتائج الخاصة بتعطيل الهجوم.
الخطوات التالية
- تكوين تعطيل الهجوم التلقائي
- عرض التفاصيل والنتائج
- استبعاد الأصول من الاستجابات التلقائية
- الحصول على إشعارات البريد الإلكتروني لإجراءات الاستجابة
تلميح
هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.