Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro:
- Microsoft Defender XDR
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Analýza hrozeb je řešení analýzy hrozeb v produktu od odborných pracovníků Microsoftu v oblasti zabezpečení. Pomáhá týmům zabezpečení zůstat efektivní a současně čelit vznikajícím hrozbám, jako jsou:
- Aktivní aktéři hrozeb a jejich kampaně
- Oblíbené a nové techniky útoku
- Kritická ohrožení zabezpečení
- Běžné možnosti útoku
- Převládá malware
Kromě vlastních zpravodajských informací společnosti Microsoft zpřístupňuje analýza hrozeb také články založené na open-source intelligence (OSINT) – pečlivě vybrané zprávy o hrozbách odvozené z veřejně dostupných zdrojů – a poskytuje tak bezpečnostním týmům jednotný pohled na zpravodajské informace o hrozbách od Microsoftu i z externích zdrojů v jednom prostředí.
K analýze hrozeb můžete přistupovat z levé horní strany navigačního panelu portálu Microsoft Defender nebo z vyhrazené karty řídicího panelu, která zobrazuje hlavní hrozby pro vaši organizaci, a to jak z hlediska známého dopadu, tak z hlediska vašeho ohrožení.
Získání přehledu o aktivních nebo probíhajících kampaních a znalost toho, co dělat prostřednictvím analýzy hrozeb, vám může pomoct vybavit váš provozní tým zabezpečení informovanými rozhodnutími.
S čím dál sofistikovanějšími nežádoucími osobami a novými hrozbami, které se objevují často a převážně, je důležité, abyste mohli rychle:
- Identifikace nově vznikajících hrozeb a reakce na ně
- Zjistěte, jestli jste momentálně napadeni.
- Posouzení dopadu hrozby na vaše prostředky
- Kontrola odolnosti vůči hrozbám nebo jejich vystavení
- Identifikujte akce pro zmírnění, obnovení nebo prevenci, které můžete provést k zastavení nebo omezení hrozeb.
Každá zpráva obsahuje analýzu sledované hrozby a podrobné pokyny k obraně proti této hrozbě. Zahrnuje také data z vaší sítě, která označují, jestli je hrozba aktivní a jestli máte platnou ochranu.
Požadované role a oprávnění
Pokud chcete získat přístup k analýzám hrozeb na portálu Defender, potřebujete licenci alespoň pro jeden Microsoft Defender produkt. Další informace najdete v Microsoft Defender požadavcích.
Poznámka
Licence Microsoft Defender for Endpoint P1 je výjimkou z tohoto předpokladu a neuděluje přístup k analýze hrozeb.
Zákazníci řešení SIEM Microsoft Sentinel mají přístup pouze k některým oddílům nebo kartám funkce Analýza hrozeb. Další informace
Pro přístup k analýze hrozeb se také vyžadují následující role a oprávnění:
- Základní údaje zabezpečení (čtení)—k zobrazení sestavy analýzy hrozeb, souvisejících incidentů a výstrah a dotčených prostředků
- Správa zranitelností (čtení) a Správa expozic (čtení) – pro zobrazení souvisejících dat o expozici a doporučených opatření
Ve výchozím nastavení se přístup ke službám dostupným na portálu Defender spravuje souhrnně pomocí globálních rolí Microsoft Entra. Pokud potřebujete větší flexibilitu a kontrolu nad přístupem ke konkrétním datům o produktech a ještě nepoužíváte jednotné řízení přístupu na základě role (RBAC) v programu Microsoft Defender pro centralizovanou správu oprávnění, doporučujeme pro každou službu vytvořit vlastní role. Další informace o vytváření vlastních rolí
Důležité
Máte přehled o všech sestavách analýzy hrozeb, i když máte jenom jeden z podporovaných produktů. Potřebujete však, aby pro každý produkt a roli byly viditelné incidenty, aktiva, míra vystavení a doporučené akce konkrétní pro danou hrozbu.
Zobrazení řídicího panelu analýzy hrozeb
Řídicí panel Analýzy hrozeb (security.microsoft.com/threatanalytics3) zvýrazňuje zprávy, které jsou pro vaši organizaci nejrelevantnější. Shrnuje hrozby v následujících částech:
- Nejnovější hrozby – seznam naposledy publikovaných nebo aktualizovaných sestav hrozeb spolu s počtem aktivních a vyřešených výstrah.
- Hrozby s vysokým dopadem – uvádí seznam hrozeb, které mají největší dopad na vaši organizaci. V této části jsou jako první uvedeny hrozby s nejvyšším počtem aktivních a vyřešených výstrah.
- Hrozby s nejvyšší expozicí – seznam hrozeb, kterým je vaše organizace vystavena nejvíce. Úroveň vystavení hrozbě se vypočítá na základě dvou informací: jak závažná jsou ohrožení zabezpečení spojená s touto hrozbou a kolik zařízení ve vaší organizaci může být těmito ohroženími zabezpečení zneužito.
Výběrem hrozby na nástěnce zobrazíte zprávu o této hrozbě. Můžete také vybrat pole Hledat, do kterého zadáte klíčové slovo související se zprávou o analýze hrozeb, kterou si chcete přečíst.
Zobrazení sestav podle kategorie
Seznam sestav o hrozbách můžete filtrovat a zobrazit nejrelevantnější sestavy podle následujících možností:
Štítky hrozeb—pomáhají zobrazit nejrelevantnější sestavy na základě konkrétní kategorie hrozeb. Například značka Ransomware zahrnuje všechny zprávy související s ransomware.
Tým Microsoft Threat Intelligence přidává do každé zprávy o hrozbách štítky hrozeb. V současné době jsou k dispozici následující značky hrozeb:
- Ransomware
- Phishing
- Skupina aktivit
- Zranitelnost
Kategorie—pomáhá zobrazovat nejrelevantnější sestavy podle konkrétního typu sestavy. Kategorie Aktér například zahrnuje všechny profily aktérů hrozeb a kategorie OSINT zobrazí opensourcové články s inteligentními informacemi z externích zdrojů. Zjistěte více o různých typech analytických zpráv
Tyto filtry vám pomohou efektivně procházet seznam hlášení o hrozbách. Můžete například zobrazit všechny sestavy hrozeb související s kategorií ransomware nebo sestavy hrozeb, které zahrnují ohrožení zabezpečení.
Kategorie se zobrazují v horní části stránky analýzy hrozeb. Počítadla zobrazují počet dostupných reportů v rámci každé kategorie.
Pokud chcete na řídicí panel přidat typy filtrů sestav, vyberte Filtry, zvolte ze seznamu a vyberte Přidat.
Pokud chcete pomocí dostupných filtrů nastavit, které typy sestav se mají v seznamu zobrazit, vyberte typ filtru (například Značky hrozeb), vyberte položku ze seznamu a klikněte na Použít.
Zobrazit sestavu o analýze hrozeb
Každá sestava analýzy hrozeb obsahuje informace v několika částech:
- Přehled
- Zpráva analytika
- Související incidenty
- Dotčená aktiva
- Vystavení koncovým bodům
- Doporučené akce
- Indikátory (Preview)
Přehled: Rychlé pochopení hrozby, posouzení jejího dopadu a kontrola obrany
Oddíl Přehled nabízí náhled na podrobnou analytickou zprávu. Poskytuje také grafy, které zvýrazňují dopad hrozby na vaši organizaci a vaši expozici prostřednictvím chybně nakonfigurovaných a neopravených zařízení.
Pochopení hrozby a její taktiky, technik a postupů
Každá zpráva obsahuje následující podrobnosti o hrozbě, podle potřeby nebo dostupnosti, a poskytuje vám rychlý přehled o tom, co hrozba představuje a jak může ovlivnit vaši organizaci:
- Aliasy – seznam veřejně zveřejněných názvů, které jiní dodavatelé zabezpečení hrozbě poskytli.
- Původ – ukazuje zemi nebo oblast, ze které hrozba pochází.
- Související inteligence – obsahuje seznam dalších sestav analýzy hrozeb, které jsou relevantní nebo souvisejí s danou hrozbou.
- Cíle – seznam zemí nebo oblastí a odvětví, na které hrozba cílí
- Techniky útoku MITRE – uvádí pozorované taktiky, techniky a postupy (TTPs) hrozby podle architektury MITRE ATT&CK.
Posouzení dopadu na vaši organizaci
Každá sestava obsahuje grafy navržené tak, aby poskytovaly informace o dopadu hrozby na organizaci:
-
Související incidenty – poskytuje přehled dopadu sledované hrozby na vaši organizaci s následujícími daty:
- Počet aktivních výstrah a počet aktivních incidentů, ke kterým jsou přidruženy
- Závažnost aktivních incidentů
- Výstrahy v průběhu času – zobrazuje počet souvisejících aktivních a vyřešených výstrah v průběhu času. Počet vyřešených výstrah udává, jak rychle vaše organizace reaguje na výstrahy spojené s hrozbou. V ideálním případě by se v grafu měla zobrazovat upozornění vyřešená během několika dnů.
- Ovlivněné prostředky – zobrazuje počet různých prostředků, které aktuálně mají alespoň jednu aktivní výstrahu přidruženou ke sledované hrozbě. Upozornění se aktivují pro poštovní schránky, které přijímají e-maily s hrozbami. Zkontrolujte zásady na úrovni organizace i uživatelů, zda neobsahují výjimky, které vedou k doručování škodlivých e-mailů.
Kontrola odolnosti a stavu zabezpečení
Každá sestava obsahuje grafy, které poskytují přehled o odolnosti vaší organizace proti dané hrozbě:
- Doporučené akce – zobrazuje procento stavu akce nebo počet bodů, které jste dosáhli pro zlepšení stavu zabezpečení. Proveďte doporučené akce, které vám pomůžou hrozbu vyřešit. Můžete zobrazit rozpis bodů podle kategorie nebo stavu.
- Vystavení koncovým bodům – zobrazuje počet ohrožených zařízení. Nainstalujte aktualizace zabezpečení nebo záplaty, abyste odstranili zranitelnosti zneužívané danou hrozbou.
Analytická zpráva: Získání odborných přehledů od výzkumníků microsoftu v oblasti zabezpečení
V části Zpráva analytika si můžete přečíst podrobný odborný text. Většina zpráv poskytuje podrobné popisy útočných řetězců, včetně taktik a technik mapovaných na rámec MITRE ATT&CK, obsáhlé seznamy doporučení a účinné pokyny pro proaktivní vyhledávání hrozeb.
Další informace o zprávě analytika
Související incidenty: Zobrazení a správa souvisejících incidentů
Karta Související incidenty poskytuje seznam všech incidentů souvisejících se sledované hrozbou. Můžete přiřazovat incidenty nebo spravovat výstrahy propojené s jednotlivými incidenty.
Poznámka
Incidenty a výstrahy související s touto hrozbou pocházejí z Microsoft Defenderu for Endpoint, Microsoft Defenderu for Identity, Microsoft Defenderu pro Office 365, Microsoft Defenderu for Cloud Apps a Microsoft Defenderu for Cloud.
Ovlivněná aktiva: Získejte seznam ovlivněných zařízení, uživatelů, poštovních schránek, aplikací a cloudových prostředků
Karta Ovlivněné prostředky zobrazuje prostředky ovlivněné hrozbou v průběhu času. Zobrazí se:
- Prostředky ovlivněné aktivními výstrahami
- Prostředky ovlivněné vyřešenými výstrahami
- Všechny prostředky nebo celkový počet prostředků ovlivněných aktivními a vyřešenými výstrahami
Prostředky jsou rozděleny do následujících kategorií:
- Zařízení
- Uživatelé
- Poštovní schránky
- Aplikace
- Cloudové prostředky
Vystavení koncovým bodům: Informace o stavu nasazení aktualizací zabezpečení
V části Věnované ohrožení koncových bodů najdete úroveň ohrožení vaší organizace. Úroveň expozice se počítá na základě závažnosti ohrožení zabezpečení a chybných konfigurací, které hrozba zneužije, a počtu zařízení s těmito slabými místy.
Tato část obsahuje také stav nasazení podporovaných aktualizací zabezpečení softwaru pro ohrožení zabezpečení zjištěných na onboardovaných zařízeních. Zahrnuje data z Microsoft Defender Správa zranitelností, který také poskytuje podrobné doplňující informace prostřednictvím různých odkazů v sestavě.
Doporučené akce: Projděte si seznam zmírnění rizik a stav vašich zařízení.
Na kartě Doporučené akce si projděte seznam konkrétních doporučení, která vám můžou pomoct zvýšit odolnost organizace proti hrozbě. Seznam sledovaných zmírnění rizik zahrnuje podporované konfigurace zabezpečení, například:
- Cloudová ochrana
- Ochrana před potenciálně nežádoucími aplikacemi (PUA)
- Ochrana v reálném čase
Indikátory: Zobrazit konkrétní infrastrukturu a důkazy související s hrozbou (náhled)
Karta Indikátory obsahuje seznam všech indikátorů ohrožení zabezpečení (IOC) spojených s touto hrozbou. Výzkumníci společnosti Microsoft aktualizují tyto indikátory kompromitace (IOC) v reálném čase, jakmile objeví nové důkazy související s touto hrozbou. Tyto informace pomáhají vašemu bezpečnostnímu operačnímu centru (SOC) a analytikům zpravodajství o hrozbách při nápravě a proaktivním vyhledávání hrozeb. Seznam také uchovává IOC, jejichž platnost vypršela, takže můžete analyzovat dřívější hrozby a porozumět jejich dopadu na vaše prostředí.
Důležité
K informacím na kartě Indikátory mají přístup jenom ověření zákazníci. Pokud k tomuto údaji nemáte přístup, musíte ověřit svého tenanta. Další informace o získání přístupu k IOC
Mějte přehled o nejnovějších zprávách a zpravodajských informacích o hrozbách.
Analýza hrozeb využívá a integruje různé funkce Microsoft Defenderu a Microsoft Security Copilot, aby vás a váš tým SOC průběžně informovala, kdykoli bude k dispozici nová zpráva nebo nové poznatky o hrozbách relevantní pro vaše prostředí.
Nastavení agenta informací analýzy hrozeb
Nastavte agenta pro informační informace analýzy hrozeb, abyste získali včasné relevantní zprávy analýzy hrozeb s podrobnou technickou analýzou založenou na nejnovější aktivitě aktéra hrozeb a interním i externím ohrožení zabezpečení. Agent koreluje data o hrozbách Microsoftu a signály zákazníků, aby do informací o hrozbách během několika minut přidal kritický kontext, což týmům analytiků ušetří hodiny nebo dokonce dny strávené shromažďováním a korelací inteligentních informací.
Po nasazení se agent informačních informací analýzy hrozeb zobrazí jako banner v horní části stránky Analýza hrozeb.
Další informace o informačním agentovi analýzy hrozeb
Nastavení vlastních detekcí a jejich propojení se sestavami analýzy hrozeb
Nastavte vlastní pravidla detekce a propojte je se sestavou analýzy hrozeb. Pokud se tato pravidla spustí a výstraha vygeneruje incident, hlášení se zobrazí v tomto incidentu a incident se objeví na kartě Související incidenty, stejně jako jakákoli jiná detekce definovaná Microsoftem.
Další informace o vytváření a správě vlastních pravidel zjišťování
Nastavení e-mailových oznámení pro aktualizace sestav
Nastavte e-mailová oznámení, která vám posílají aktualizace v sestavách analýzy hrozeb. Pokud chcete vytvořit e-mailová oznámení, postupujte podle pokynů v části Získání e-mailových oznámení o aktualizacích analýzy hrozeb v Microsoft Defender.
Další podrobnosti sestavy a omezení
Při kontrole dat analýzy hrozeb vezměte v úvahu následující faktory:
- Kontrolní seznam na kartě Doporučené akce zobrazuje jenom doporučení, která jsou sledována ve skóre zabezpečení Microsoftu. Další doporučené akce, které se nesledují v Secure Score, najdete na kartě Zpráva analytika.
- Doporučené akce nezaručují úplnou odolnost a odrážejí pouze nejlepší možné akce potřebné k jejímu zlepšení.
- Statistiky související s antivirovým programem vycházejí z nastavení Antivirové ochrany v programu Microsoft Defender.
- Sloupec Chybně nakonfigurovaná zařízení na hlavní stránce Analýza hrozeb zobrazuje počet zařízení ovlivněných hrozbou, pokud nejsou zapnuté související doporučené akce hrozby. Pokud ale výzkumní pracovníci Microsoftu nepropojují žádné doporučené akce, zobrazí se ve sloupci Chybně nakonfigurovaná zařízení stav Není k dispozici.
- Sloupec Zranitelná zařízení na hlavní stránce Analýza hrozeb zobrazuje počet zařízení se softwarem, která jsou ohrožená některou z chyb zabezpečení spojených s touto hrozbou. Pokud ale výzkumní pracovníci Microsoftu nepropojují žádná ohrožení zabezpečení, zobrazí se ve sloupci Zranitelná zařízení stav Není k dispozici.
Viz také
- Proaktivní hledání hrozeb pomocí pokročilého proaktivního vyhledávání
- Seznamte se s částí zprávy analytika
- Posuďte a řešte slabiny a bezpečnostní rizika
Tip
Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender XDR.