Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek poskytuje přehled požadavků a úkolů pro úspěšné provozování Microsoft Defender for Endpoint ve vaší organizaci. Tyto úlohy pomáhají vašemu centru SOC (Security Operations Center) efektivně zjišťovat a reagovat na Microsoft Defender for Endpoint zjištěné bezpečnostní hrozby.
Tento článek také popisuje každodenní, týdenní, měsíční a ad hoc úkoly, které může bezpečnostní tým provádět ve vaší organizaci.
Poznámka
Toto jsou doporučené kroky. zkontrolujte je ve svých vlastních zásadách a prostředí, abyste se ujistili, že odpovídají účelu.
Požadavky
Koncový bod Microsoft Defender by měl být nastavený tak, aby podporoval váš běžný proces operací zabezpečení. I když tento dokument není popsaný, následující články obsahují informace o konfiguraci a nastavení:
Konfigurace obecných nastavení aplikace Defender for Endpoint
- Obecné
- Oprávnění
- Pravidla
- Správa zařízení
- Konfigurace nastavení časového pásma Centra zabezpečení aplikace Microsoft Defender
Nastavení oznámení incidentů Microsoft Defender XDR
Pokud chcete dostávat e-mailová oznámení o definovaných incidentech Microsoft Defender XDR, doporučujeme nakonfigurovat e-mailová oznámení. Další informace najdete v tématu Oznámení incidentů e-mailem.
Připojení k SIEM (Sentinel)
Pokud máte existující nástroje pro správu událostí a informací o zabezpečení (SIEM), můžete je integrovat s Microsoft Defender XDR. Další informace najdete v tématu Integrace nástrojů SIEM s Microsoft Defender XDR a integrace Microsoft Defender XDR s Microsoft Sentinel.
Kontrola konfigurace zjišťování dat
Zkontrolujte konfiguraci zjišťování zařízení Microsoft Defender for Endpoint a ujistěte se, že je nakonfigurovaná podle potřeby. Další informace najdete v tématu Přehled zjišťování zařízení.
Denní aktivity
Obecné
Kontrola akcí
V centru akcí zkontrolujte akce, které byly provedeny ve vašem prostředí, a to jak automatizované, tak ruční. Tyto informace vám pomůžou ověřit, že automatizované šetření a reakce (AIR) funguje podle očekávání, a identifikovat všechny ruční akce, které je potřeba zkontrolovat. Další informace najdete v části Navštivte Centrum akcí, kde najdete nápravná opatření.
Tým operací zabezpečení
Sledujte frontu incidentů v Microsoft Defender XDR
Když Microsoft Defender for Endpoint identifikuje indikátory ohrožení (IOC) nebo Indikátory útoku (IOA) a vygeneruje výstrahu, výstraha se zahrne do incidentu a zobrazí se ve frontě Incidenty na portálu Microsoft Defender (https://security.microsoft.com).
Projděte si tyto incidenty, abyste reagovali na všechny výstrahy Microsoft Defender for Endpoint a vyřešte je, jakmile se incident napraví. Další informace najdete v článcích Oznámení o incidentech e-mailem a Zobrazení a uspořádání fronty incidentů v Microsoft Defender for Endpoint.
Správa falešně pozitivních a falešně negativních detekcí
Zkontrolujte frontu incidentů, identifikujte falešně pozitivní a falešně negativní detekce a odešlete je ke kontrole. To vám pomůže efektivně spravovat výstrahy ve vašem prostředí a zefektivnit výstrahy. Další informace najdete v tématu Řešení falešně pozitivních/negativních výsledků v Microsoft Defender for Endpoint.
Zkontrolovat hrozby s vysokým dopadem v analýze hrozeb
Zkontrolujte analýzu hrozeb a identifikujte kampaně, které mají vliv na vaše prostředí. Tabulka "Hrozby s vysokým dopadem" obsahuje seznam hrozeb, které měly největší dopad na organizaci. Tato část řadí hrozby podle počtu zařízení s aktivními výstrahami. Další informace najdete v tématu Sledování nově vznikajících hrozeb a reakce na ně prostřednictvím analýzy hrozeb.
Tým správy zabezpečení
Zkontrolovat zprávy o stavu
Projděte si přehledy o stavu, abyste zjistili případné trendy ve stavu zařízení, které je třeba řešit. Reporty o stavu zařízení zahrnují antivirové signatury Microsoft Defender for Endpoint, stav platformy a stav EDR. Další informace najdete v tématu Sestavy stavu zařízení v Microsoft Defender for Endpoint.
Kontrola stavu senzoru detekce a odezvy koncových bodů (EDR)
Stav EDR zajišťuje připojení ke službě EDR, aby bylo zajištěno, že Defender for Endpoint přijímá požadované signály k upozorňování na ohrožení zabezpečení a jejich identifikaci.
Zkontrolujte zařízení, která nejsou v pořádku. Další informace najdete v tématu Stav zařízení, Stav senzoru & sestava operačního systému.
Kontrola stavu antivirové ochrany Microsoft Defender
Zobrazení stavu Microsoft Defender aktualizací antivirové ochrany je důležité pro zajištění nejlepšího výkonu defenderu for Endpoint ve vašem prostředí a aktuálních detekcí. Na stránce stavu zařízení se zobrazuje aktuální stav platformy, inteligentních funkcí a verze modulu. Další informace najdete v článku Stav zařízení, sestava o stavu antivirové ochrany Microsoft Defender.
Týdenní aktivity
Obecné
Centrum zpráv
Microsoft Defender používá centrum zpráv Microsoft 365 k upozornění na nadcházející změny, jako jsou nové a změněné funkce, plánovaná údržba nebo jiná důležitá oznámení.
Projděte si zprávy Centra zpráv a seznamte se s připravovanými změnami, které mají vliv na vaše prostředí.
Můžete k tomu získat přístup v Centrum pro správu Microsoftu 365 na kartě Stav. Další informace najdete v tématu Jak zkontrolovat stav služby Microsoft 365.
Tým operací zabezpečení
Kontrola hlášení hrozeb
Projděte zprávy o stavu a identifikujte všechny trendy hrozeb souvisejících se zařízeními, které vyžadují řešení. Další informace najdete v tématu Sestava ochrany před hrozbami.
Zkontrolovat analýzu hrozeb
Zkontrolujte analýzu hrozeb a identifikujte všechny kampaně, které ovlivňují vaše prostředí. Další informace najdete v tématu Sledování nově vznikajících hrozeb a reakce na ně prostřednictvím analýzy hrozeb.
Tým správy zabezpečení
Kontrola stavu hrozeb a ohrožení zabezpečení (TVM)
Zkontrolujte TVM a identifikujte všechna nová ohrožení zabezpečení a doporučení, která vyžadují akci. Další informace najdete na řídicím panelu správy zranitelností.
Kontrola hlášení o omezení potenciální oblasti útoku
Zkontrolujte sestavy ASR a identifikujte všechny soubory, které ovlivňují vaše prostředí. Další informace najdete v tématu Sestava pravidel omezení potenciální oblasti útoku (ASR).
Zkontrolujte události webové ochrany
Zkontrolujte sestavu webové ochrany a identifikujte všechny IP adresy nebo adresy URL, které jsou blokované. Další informace najdete v tématu Webová ochrana.
Měsíční aktivity
Obecné
Informace o nedávno vydaných aktualizacích najdete v následujících článcích:
Tým správy zabezpečení
Zkontrolujte zařízení vyloučené ze zásad
Pokud jsou některá zařízení vyloučena ze zásad Defender for Endpoint, zkontrolujte a určete, zda je stále nutné dané zařízení ze zásad vyloučit.
Poznámka
Prohlédněte si režim řešení problémů pro řešení problémů. Pro více informací viz Povolit a použít režim řešení problémů v Microsoft Defender for Endpoint.
Pravidelně
Tyto úlohy jsou považovány za údržbu stavu zabezpečení a jsou důležité pro vaši průběžnou ochranu. Ale vzhledem k tomu, že to může časově a úsilí trvat, doporučujeme nastavit standardní plán, který můžete k provádění těchto úloh udržovat.
Zkontrolovat vyloučení
Zkontrolujte vyloučení nastavená ve vašem prostředí a ověřte, že jste nevytvořili mezeru v ochraně tím, že vyloučíte věci, které už není potřeba vyloučit.
Kontrola konfigurací zásad Defenderu
Pravidelně kontrolujte nastavení konfigurace Defenderu a ověřte, že jsou nastavená podle potřeby.
Kontrola úrovní automatizace
Projděte si úrovně automatizace v automatizovaných možnostech vyšetřování a nápravy. Další informace najdete v tématu Úrovně automatizace v rámci automatizovaného vyšetřování a nápravy.
Kontrola vlastních detekcí
Pravidelně zkontrolujte, jestli jsou vytvořené vlastní detekce stále platné a efektivní. Další informace najdete v článku Zkontrolujte vlastní detekci.
Zkontrolovat potlačení upozornění
Pravidelně kontrolujte všechna vytvořená pravidla potlačení upozornění a ověřte, že jsou stále povinná a platná. Další informace najdete v tématu Zkontrolujte potlačení upozornění.
Řešení problémů
Následující články obsahují pokyny k řešení a opravě chyb, ke kterým může dojít při nastavování služby Microsoft Defender for Endpoint.