Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Třídění a prošetřování výstrah zabezpečení může být časově náročné i pro ty nejzkušenější analytiky zabezpečení. Pro mnoho, je těžké vědět, kde začít.
Defender for Cloud používá analýzy k propojení informací mezi různými výstrahami zabezpečení. Podrobnosti o výstrahách najdete v tématech Výstrahy zabezpečení v programu Defender for Cloud a Správa výstrah zabezpečení a reakce na ně. Pomocí těchto připojení poskytuje Defender for Cloud jediný pohled na kampaň útoku a související výstrahy, které vám pomůžou porozumět akcím útočníka a ovlivněným prostředkům.
Tato stránka obsahuje přehled incidentů v defenderu pro cloud.
Co je bezpečnostní incident?
V Defender for Cloud je bezpečnostní incident souhrn všech výstrah pro prostředek, které odpovídají vzorcům kill chain. Podrobnosti o taktikách najdete v tématu TAKTIKA MITRE ATT&CK. Incidenty se zobrazují na stránce Výstrahy zabezpečení. Vyberte incident, abyste zobrazili související výstrahy a získali další informace.
Správa incidentů zabezpečení
Na stránce výstrah zabezpečení v programu Defender for Cloud použijte tlačítko Přidat filtr a vyfiltrujte podle názvu výstrahy incident zabezpečení zjištěné u více prostředků.
Seznam je teď filtrovaný tak, aby zobrazoval pouze incidenty. Všimněte si, že incidenty zabezpečení mají jinou ikonu než výstrahy zabezpečení.
Pokud chcete zobrazit podrobnosti o incidentu, vyberte ho ze seznamu. Zobrazí se boční podokno s dalšími podrobnostmi o incidentu.
Pokud chcete zobrazit další podrobnosti, vyberte Zobrazit úplné podrobnosti.
Levé podokno stránky incidentu zabezpečení zobrazuje základní informace o incidentu zabezpečení: název, závažnost, stav, čas aktivity, popis a ovlivněný prostředek. Vedle ovlivněného prostředku uvidíte relevantní značky Azure. Pomocí těchto značek můžete při zkoumání výstrahy odvodit organizační kontext prostředku.
Pravé podokno obsahuje kartu Výstrahy s výstrahami zabezpečení, které byly v rámci tohoto incidentu korelovány.
Tip
Další informace o konkrétní výstraze zobrazíte, když ji vyberete.
Pokud chcete přepnout na kartu Provést akci , vyberte kartu nebo tlačítko v dolní části pravého podokna. Na této záložce můžete provést další akce, například:
- Zmírnění hrozby – poskytuje kroky ruční nápravy pro tento incident zabezpečení.
- Prevence budoucích útoků – poskytuje doporučení zabezpečení, která vám pomůžou snížit prostor pro útoky, zvýšit stav zabezpečení a zabránit budoucím útokům.
- Spustit automatizovanou odpověď – poskytuje možnost spustit aplikaci logiky jako reakci na tento bezpečnostní incident.
- Potlačit podobné výstrahy – poskytuje možnost potlačit budoucí výstrahy s podobnými vlastnostmi, pokud upozornění není pro vaši organizaci relevantní.
Note
Stejná výstraha může existovat jako součást incidentu a být viditelná jako samostatná výstraha.
Pokud chcete napravit hrozby v incidentu, postupujte podle kroků pro nápravu, které jsou k dispozici pro každou výstrahu.