Správa incidentů zabezpečení v Microsoft Defenderu for Cloud

Třídění a prošetřování výstrah zabezpečení může být časově náročné i pro ty nejzkušenější analytiky zabezpečení. Pro mnoho, je těžké vědět, kde začít.

Defender for Cloud používá analýzy k propojení informací mezi různými výstrahami zabezpečení. Podrobnosti o výstrahách najdete v tématech Výstrahy zabezpečení v programu Defender for Cloud a Správa výstrah zabezpečení a reakce na ně. Pomocí těchto připojení poskytuje Defender for Cloud jediný pohled na kampaň útoku a související výstrahy, které vám pomůžou porozumět akcím útočníka a ovlivněným prostředkům.

Tato stránka obsahuje přehled incidentů v defenderu pro cloud.

Co je bezpečnostní incident?

V Defender for Cloud je bezpečnostní incident souhrn všech výstrah pro prostředek, které odpovídají vzorcům kill chain. Podrobnosti o taktikách najdete v tématu TAKTIKA MITRE ATT&CK. Incidenty se zobrazují na stránce Výstrahy zabezpečení. Vyberte incident, abyste zobrazili související výstrahy a získali další informace.

Správa incidentů zabezpečení

  1. Na stránce výstrah zabezpečení v programu Defender for Cloud použijte tlačítko Přidat filtr a vyfiltrujte podle názvu výstrahy incident zabezpečení zjištěné u více prostředků.

    Vyhledání incidentů na stránce výstrah zabezpečení v programu Microsoft Defender for Cloud

    Seznam je teď filtrovaný tak, aby zobrazoval pouze incidenty. Všimněte si, že incidenty zabezpečení mají jinou ikonu než výstrahy zabezpečení.

    Seznam incidentů na stránce výstrah zabezpečení v programu Microsoft Defender for Cloud

  2. Pokud chcete zobrazit podrobnosti o incidentu, vyberte ho ze seznamu. Zobrazí se boční podokno s dalšími podrobnostmi o incidentu.

    Boční podokno zobrazující podrobnosti incidentu

  3. Pokud chcete zobrazit další podrobnosti, vyberte Zobrazit úplné podrobnosti.

    Reakce na incidenty zabezpečení v Programu Microsoft Defender for Cloud

    Levé podokno stránky incidentu zabezpečení zobrazuje základní informace o incidentu zabezpečení: název, závažnost, stav, čas aktivity, popis a ovlivněný prostředek. Vedle ovlivněného prostředku uvidíte relevantní značky Azure. Pomocí těchto značek můžete při zkoumání výstrahy odvodit organizační kontext prostředku.

    Pravé podokno obsahuje kartu Výstrahy s výstrahami zabezpečení, které byly v rámci tohoto incidentu korelovány.

    Tip

    Další informace o konkrétní výstraze zobrazíte, když ji vyberete.

    Záložka „Provést akci“ incidentu.

    Pokud chcete přepnout na kartu Provést akci , vyberte kartu nebo tlačítko v dolní části pravého podokna. Na této záložce můžete provést další akce, například:

    • Zmírnění hrozby – poskytuje kroky ruční nápravy pro tento incident zabezpečení.
    • Prevence budoucích útoků – poskytuje doporučení zabezpečení, která vám pomůžou snížit prostor pro útoky, zvýšit stav zabezpečení a zabránit budoucím útokům.
    • Spustit automatizovanou odpověď – poskytuje možnost spustit aplikaci logiky jako reakci na tento bezpečnostní incident.
    • Potlačit podobné výstrahy – poskytuje možnost potlačit budoucí výstrahy s podobnými vlastnostmi, pokud upozornění není pro vaši organizaci relevantní.

    Note

    Stejná výstraha může existovat jako součást incidentu a být viditelná jako samostatná výstraha.

  4. Pokud chcete napravit hrozby v incidentu, postupujte podle kroků pro nápravu, které jsou k dispozici pro každou výstrahu.

Další krok