Průvodce bezpečnostními operacemi pro Microsoft Defender for Endpoint

Tento článek poskytuje přehled požadavků a úkolů pro úspěšné provozování Microsoft Defender for Endpoint ve vaší organizaci. Tyto úlohy pomáhají vašemu centru SOC (Security Operations Center) efektivně zjišťovat a reagovat na Microsoft Defender for Endpoint zjištěné bezpečnostní hrozby.

Tento článek také popisuje každodenní, týdenní, měsíční a ad hoc úkoly, které může bezpečnostní tým provádět ve vaší organizaci.

Poznámka

Toto jsou doporučené kroky. zkontrolujte je ve svých vlastních zásadách a prostředí, abyste se ujistili, že odpovídají účelu.

Požadavky

Koncový bod Microsoft Defender by měl být nastavený tak, aby podporoval váš běžný proces operací zabezpečení. I když tento dokument není popsaný, následující články obsahují informace o konfiguraci a nastavení:

Denní aktivity

Obecné

  • Kontrola akcí

    V centru akcí zkontrolujte akce, které byly provedeny ve vašem prostředí, a to jak automatizované, tak ruční. Tyto informace vám pomůžou ověřit, že automatizované šetření a reakce (AIR) funguje podle očekávání, a identifikovat všechny ruční akce, které je potřeba zkontrolovat. Další informace najdete v části Navštivte Centrum akcí, kde najdete nápravná opatření.

Tým operací zabezpečení

Tým správy zabezpečení

  • Zkontrolovat zprávy o stavu

    Projděte si přehledy o stavu, abyste zjistili případné trendy ve stavu zařízení, které je třeba řešit. Reporty o stavu zařízení zahrnují antivirové signatury Microsoft Defender for Endpoint, stav platformy a stav EDR. Další informace najdete v tématu Sestavy stavu zařízení v Microsoft Defender for Endpoint.

  • Kontrola stavu senzoru detekce a odezvy koncových bodů (EDR)

    Stav EDR zajišťuje připojení ke službě EDR, aby bylo zajištěno, že Defender for Endpoint přijímá požadované signály k upozorňování na ohrožení zabezpečení a jejich identifikaci.

    Zkontrolujte zařízení, která nejsou v pořádku. Další informace najdete v tématu Stav zařízení, Stav senzoru & sestava operačního systému.

  • Kontrola stavu antivirové ochrany Microsoft Defender

    Zobrazení stavu Microsoft Defender aktualizací antivirové ochrany je důležité pro zajištění nejlepšího výkonu defenderu for Endpoint ve vašem prostředí a aktuálních detekcí. Na stránce stavu zařízení se zobrazuje aktuální stav platformy, inteligentních funkcí a verze modulu. Další informace najdete v článku Stav zařízení, sestava o stavu antivirové ochrany Microsoft Defender.

Týdenní aktivity

Obecné

  • Centrum zpráv

    Microsoft Defender používá centrum zpráv Microsoft 365 k upozornění na nadcházející změny, jako jsou nové a změněné funkce, plánovaná údržba nebo jiná důležitá oznámení.

    Projděte si zprávy Centra zpráv a seznamte se s připravovanými změnami, které mají vliv na vaše prostředí.

    Můžete k tomu získat přístup v Centrum pro správu Microsoftu 365 na kartě Stav. Další informace najdete v tématu Jak zkontrolovat stav služby Microsoft 365.

Tým operací zabezpečení

Tým správy zabezpečení

  • Kontrola stavu hrozeb a ohrožení zabezpečení (TVM)

    Zkontrolujte TVM a identifikujte všechna nová ohrožení zabezpečení a doporučení, která vyžadují akci. Další informace najdete na řídicím panelu správy zranitelností.

  • Kontrola hlášení o omezení potenciální oblasti útoku

    Zkontrolujte sestavy ASR a identifikujte všechny soubory, které ovlivňují vaše prostředí. Další informace najdete v tématu Sestava pravidel omezení potenciální oblasti útoku (ASR).

  • Zkontrolujte události webové ochrany

    Zkontrolujte sestavu webové ochrany a identifikujte všechny IP adresy nebo adresy URL, které jsou blokované. Další informace najdete v tématu Webová ochrana.

Měsíční aktivity

Obecné

Informace o nedávno vydaných aktualizacích najdete v následujících článcích:

Tým správy zabezpečení

Pravidelně

Tyto úlohy jsou považovány za údržbu stavu zabezpečení a jsou důležité pro vaši průběžnou ochranu. Ale vzhledem k tomu, že to může časově a úsilí trvat, doporučujeme nastavit standardní plán, který můžete k provádění těchto úloh udržovat.

  • Zkontrolovat vyloučení

    Zkontrolujte vyloučení nastavená ve vašem prostředí a ověřte, že jste nevytvořili mezeru v ochraně tím, že vyloučíte věci, které už není potřeba vyloučit.

  • Kontrola konfigurací zásad Defenderu

    Pravidelně kontrolujte nastavení konfigurace Defenderu a ověřte, že jsou nastavená podle potřeby.

  • Kontrola úrovní automatizace

    Projděte si úrovně automatizace v automatizovaných možnostech vyšetřování a nápravy. Další informace najdete v tématu Úrovně automatizace v rámci automatizovaného vyšetřování a nápravy.

  • Kontrola vlastních detekcí

    Pravidelně zkontrolujte, jestli jsou vytvořené vlastní detekce stále platné a efektivní. Další informace najdete v článku Zkontrolujte vlastní detekci.

  • Zkontrolovat potlačení upozornění

    Pravidelně kontrolujte všechna vytvořená pravidla potlačení upozornění a ověřte, že jsou stále povinná a platná. Další informace najdete v tématu Zkontrolujte potlačení upozornění.

Řešení problémů

Následující články obsahují pokyny k řešení a opravě chyb, ke kterým může dojít při nastavování služby Microsoft Defender for Endpoint.