Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Defender for Cloud shromažďuje, analyzuje a integruje záznamová data z vašich prostředků Azure, hybridních a multicloudových prostředků, sítě a připojených řešení partnerů, jako jsou firewally a endpoint agenti. Defender for Cloud používá data protokolu k detekci skutečných hrozeb a omezení falešně pozitivních výsledků. Seznam výstrah zabezpečení seřazených podle priorit se ve službě Defender for Cloud zobrazí spolu s informacemi, které potřebujete k rychlému prozkoumání problému, a postupem pro řešení útoku.
V tomto článku se dozvíte, jak zobrazit a zpracovat výstrahy služby Defender for Cloud a chránit své prostředky.
Při třídění výstrah zabezpečení byste měli dávat přednost výstrahám na základě jejich závažnosti a řešit nejprve výstrahy s vyšší závažností. Přečtěte si další informace o klasifikaci výstrah.
Tip
Microsoft Defender for Cloud můžete propojit s řešeními SIEM, včetně Microsoft Sentinelu, a využívat výstrahy z vašeho zvoleného nástroje. Zjistěte více o tom, jak streamovat výstrahy do řešení pro správu služeb SIEM, SOAR nebo Řízení IT služeb.
Předpoklady
Pro předpoklady a požadavky viz Matice podpory pro Defender pro Cloud.
Správa výstrah zabezpečení
Postupujte takto:
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Výstrahy zabezpečení.
(Volitelné) Vyfiltrujte seznam výstrah s libovolnými relevantními filtry. Další filtry můžete přidat pomocí možnosti Přidat filtr .
Seznam se aktualizuje podle vybraných filtrů. Můžete například chtít řešit výstrahy zabezpečení, ke kterým došlo za posledních 24 hodin, protože prošetřujete potenciální porušení zabezpečení v systému.
Prošetřit bezpečnostní výstrahu
Každá výstraha obsahuje informace týkající se výstrahy, která vám pomůže při vyšetřování.
Zkoumání výstrahy zabezpečení:
Vyberte výstrahu. Otevře se boční podokno s popisem výstrahy a všech ovlivněných prostředků.
Projděte si základní informace o výstrahě zabezpečení.
- Závažnost upozornění, stav a čas aktivity
- Popis vysvětlující přesnou aktivitu, která byla zjištěna
- Ovlivněné zdroje
- Záměr aktivity v rámci "kill chain" v matici MITRE ATT&CK (pokud je to relevantní)
Vyberte Zobrazit úplné podrobnosti.
Pravé podokno obsahuje kartu Podrobnosti výstrahy obsahující další podrobnosti výstrahy, která vám pomůže prozkoumat problém: IP adresy, soubory, procesy a další.
V pravém podokně je také karta Provést akci . Na této kartě můžete provést další akce týkající se výstrahy zabezpečení, například:
- Zkontrolovat kontext prostředku: Přejde na protokoly aktivit prostředku, které souvisejí s bezpečnostním upozorněním.
- Zmírněte hrozbu: Poskytuje postup ruční nápravy pro tuto bezpečnostní výstrahu.
- Prevence budoucích útoků: Poskytuje doporučení zabezpečení, která pomáhají snížit prostor pro útoky, zvýšit stav zabezpečení a tím zabránit budoucím útokům.
- Spustit automatizovanou odpověď: Poskytuje možnost spustit aplikaci logiky jako odpověď na tuto bezpečnostní výstrahu.
- Potlačit podobné výstrahy: Poskytuje možnost potlačit budoucí výstrahy s podobnými charakteristikami, pokud upozornění není pro vaši organizaci relevantní.
Pokud potřebujete další podrobnosti, obraťte se na vlastníka prostředku a ověřte, jestli je zjištěná aktivita falešně pozitivní. Můžete také prozkoumat nezpracované protokoly generované napadeným prostředkem.
Změna stavu více výstrah zabezpečení najednou
Seznam upozornění obsahuje zaškrtávací políčka, abyste mohli zpracovat více výstrah najednou. Například pro účely třídění se můžete rozhodnout zavřít všechna informační upozornění pro konkrétní prostředek.
Filtrujte podle výstrah, které chcete zpracovat hromadně.
V tomto příkladu jsou vybrána upozornění se závažností
Informationalpro prostředekASC-AKS-CLOUD-TALK.
Pomocí zaškrtávacích políček vyberte výstrahy, které se mají zpracovat.
V tomto příkladu jsou vybrána všechna upozornění. Tlačítko Změnit stav je nyní k dispozici.
Pomocí možností Změnit stav nastavte požadovaný stav.
Výstrahy zobrazené na aktuální stránce mají svůj stav změněný na vybranou hodnotu.
Reakce na výstrahu zabezpečení
Po prošetření výstrahy zabezpečení můžete na výstrahu reagovat z programu Microsoft Defender for Cloud.
Reakce na výstrahu zabezpečení:
Otevřete kartu Provést akci a zobrazte doporučené odpovědi.
Projděte si část Zmírnění hrozby , kde najdete kroky ručního šetření potřebné ke zmírnění problému.
Pokud chcete posílit prostředky a zabránit budoucím útokům tohoto typu, opravte doporučení zabezpečení v části Prevence budoucích útoků .
Pokud chcete aktivovat logickou aplikaci pomocí automatizovaných kroků odezvy, použijte sekci Aktivace automatizované odpovědi a vyberte Spustit logickou aplikaci.
Pokud zjištěná aktivita není škodlivá, můžete potlačit budoucí výstrahy tohoto typu pomocí oddílu Potlačit podobné výstrahy a vybrat vytvořit pravidlo potlačení.
Výběrem možnosti Konfigurovat nastavení e-mailových oznámení zobrazíte, kdo obdrží e-maily týkající se výstrah zabezpečení v tomto předplatném. Pokud chcete nakonfigurovat nastavení e-mailů, obraťte se na vlastníka předplatného.
Až dokončíte šetření výstrahy a odpovídajícím způsobem odpovíte, změňte stav na Zamítnuto.
Výstraha se odebere ze seznamu hlavních upozornění. Pomocí filtru ze stránky se seznamem upozornění můžete zobrazit všechna upozornění se stavem Zamítnuto .
Doporučujeme, abyste microsoftu poskytli zpětnou vazbu k upozornění:
- Označení výstrahy jako užitečné nebo není užitečné.
- Vyberte důvod a přidejte komentář.
Tip
Zkontrolujeme vaši zpětnou vazbu, abychom vylepšili naše algoritmy a poskytli lepší výstrahy zabezpečení.
Další informace o různých typech výstrah najdete v tématu Výstrahy zabezpečení – referenční příručka.
Přehled o tom, jak Defender for Cloud generuje výstrahy, najdete v tématu Jak Microsoft Defender for Cloud detekuje hrozby a reaguje na ně.
Přezkoumejte výsledky bezagentového skenování
Výsledky skenerů založených na agentech a bezagentních skenerů se zobrazí na stránce Výstrahy zabezpečení.
Note
Náprava jedné z těchto výstrah nenapraví druhou výstrahu, dokud se nedokončí další kontrola.