Automatické přerušení útoku v Microsoft Defender

Microsoft Defender s vysokou spolehlivostí koreluje miliony jednotlivých signálů a identifikuje aktivní ransomwarové kampaně nebo jiné sofistikované útoky v prostředí. Zatímco útok probíhá, Defender jej zmaří tím, že v rámci automatického přerušení útoku automaticky izoluje kompromitované prostředky, které útočník používá.

Automatické přerušení útoku omezuje laterální pohyb v rané fázi a snižuje celkový dopad útoku, od souvisejících nákladů až po ztrátu produktivity. Zároveň poskytuje týmům pro operace zabezpečení úplnou kontrolu nad vyšetřováním, nápravou a přenesením prostředků zpět do online režimu.

Tento přehled vysvětluje automatické přerušení útoku a odkazy na další kroky a související prostředky.

Přerušení útoku podporuje akce odezvy ve službách Microsoft Defender a integrovaných službách identit. Tato podpora zahrnuje akce v Microsoft Entra ID a služba Active Directory a podporu preview pro integrované scénáře Okta a AWS.

Tip

Tento článek popisuje, jak funguje přerušení útoku. Informace o konfiguraci těchto možností najdete v tématu Konfigurace možností přerušení útoku v Microsoft Defender.

Jak funguje automatické přerušení útoku

Automatické přerušení útoku je navržené tak, aby obsahovalo probíhající útoky, omezilo dopad na prostředky organizace a poskytlo bezpečnostním týmům více času na úplnou nápravu útoku. Narušení útoku využívá signály z řešení XDR (rozšířená detekce a reakce) a vyhodnocuje celý útok, aby bylo možné přijmout opatření na úrovni incidentu. Tato funkce se liší od metod ochrany, jako je prevence a blokování, na základě jediného indikátoru ohrožení zabezpečení.

I když mnoho platforem XDR a orchestrací zabezpečení, automatizace a reakce (SOAR) umožňuje vytvářet automatické akce reakce, automatické narušení útoku je integrovanou součástí řešení a využívá poznatky od bezpečnostních výzkumníků společnosti Microsoft a modelů umělé inteligence k detekci a zadržení pokročilých útoků. Automatické přerušení útoku vyhodnocuje signály z různých zdrojů, aby určilo kompromitovaná aktiva.

Automatické přerušení útoku funguje ve třech klíčových fázích:

  • Využívá schopnost Microsoft Defender korelovat signály z mnoha různých zdrojů do jediného vysoce důvěryhodného incidentu prostřednictvím přehledů z koncových bodů, identit, nástrojů pro e-mail a spolupráci a aplikací SaaS.
  • Identifikuje prostředky řízené útočníkem a použité k šíření útoku.
  • Automaticky provádí reakční akce v příslušných produktech Microsoft Defender, aby v reálném čase izoloval útok izolací a zakázáním dotčených prostředků.

Tato schopnost může omezit pokrok aktéra hrozeb v rané fázi a snížit celkový dopad útoku, včetně souvisejících nákladů a ztráty produktivity.

Jak Defender vytváří jistotu pro automatické akce

Bezpečnostní týmy můžou váhat, když systémy přijmou automatickou akci, protože akce reakce můžou ovlivnit obchodní provoz. Automatické přerušení útoku řeší tento problém pomocí vysoce věrných signálů a korelace na úrovni incidentů z reálných dat z e-mailu, identity, aplikací, dokumentů, zařízení, sítí a souborů.

Spolehlivost automatického přerušení útoku označuje přesnost detektoru měřenou poměrem signálu k šumu (SNR). U akcí izolace dosahuje Defender na základě skutečných produkčních dat míry spolehlivosti 99 % nebo více. Defender vyhodnocuje každou detekci na základě široké škály indikátorů, aby pomocí kombinace výstupů strojového učení, korelace napříč úlohami a odborně řízené klasifikace incidentů rozlišil skutečně pozitivní a falešně pozitivní výsledky.

Defender ověřuje detektory v režimu auditování před širokým vydáním a postupně nasazuje pouze detektory, které splňují přísné požadavky na kvalitu. Cílem tohoto procesu je udržet nízkou hodnotu falešně pozitivních výsledků při zachování efektivního přerušení aktivních útoků. Detektory přerušení se průběžně a dynamicky vyhodnocují, aby se zachovala kvalita a spolehlivost detekce.

Odborníci Microsoftu na zabezpečení nepřetržitě kontrolují aktivitu přerušení, monitorují anomálie a vyhodnocují dopad, aby se zachovala vysoká kvalita detekce v průběhu času.

Kromě toho může bezpečnostní tým vrátit zpět všechny automatické akce, abyste si zachovali plnou kontrolu nad svým prostředím. Další informace najdete v tématu Podrobnosti a výsledky akce automatického přerušení útoku.

Pokud máte důležité prostředky, které by neměly být automaticky obsažené, můžete nakonfigurovat vyloučení pro podporované uživatele, zařízení a IP adresy. Pokyny najdete v článku Vyloučení prostředků z automatizovaných akcí reakce.

Jak přerušení útoku využívá AI

AI pro narušení útoku využívá soubor specializovaných modelů a detektorů vyvinutých v Microsoft Defender sadě. Tyto funkce se trénují a ladí pomocí několika zdrojů dat, včetně těchto:

  • Korelovaná telemetrie úloh Defenderu
  • Analýza hrozeb Microsoftu
  • Informace o minulých incidentech a následné analýze incidentů od zákazníků Microsoftu

Platforma používá několik přístupů strojového učení, včetně grafových modelů, posílených rozhodovacích stromů, neurálních sítí a vyhrazených malých jazykových modelů (SLM), aby zlepšila kvalitu detekce a přesnost akcí.

Kvalita modelu a detektoru se udržuje prostřednictvím kontinuálního inženýrství a ověřovacích cyklů, nikoli prostřednictvím jednoho statického bodu uvolnění. Před širším uvedením projdou nové detektory přísným ověřováním předběžných verzí a fázovaným nasazením. Průběžná kvalita je zajištěna přezkoumáváním rozhodnutí AI a nepřetržitou provozní odezvou 24x7 na anomální chování.

Akce automatizované odpovědi

V případě akcí omezení Defender pro koncový bod použije zásady omezení na všech nasazených zařízeních, aby se zabránilo komunikaci z ohrožené entity (uživatel, IP adresa nebo zařízení).

Akce Capability Produkt Description
Obsahují zařízení Přerušení útoku Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Automaticky izoluje podezřelé zařízení použitím zásady na všech zařízeních připojených do Microsoft Defender for Endpoint, která zablokuje komunikaci z tohoto zařízení.
Obsahují IP adresu. Přerušení útoku Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Obsahuje IP adresu přidruženou k dosud neobjeveným nebo nezařazeným zařízením; na všech zařízeních onboardovaných do Defender for Endpoint se použije zásada, která zablokuje komunikaci z této IP adresy.
Izolace zařízení Přerušení útoku Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Automaticky izoluje kompromitované zařízení od sítě, jakmile je identifikováno jako aktivní bod průniku. Většina síťového provozu se zablokuje, když zařízení zůstane připojené k požadovaným službám zabezpečení.
Zakázat uživatele Přerušení útoku Defender pro Identitu Zakáže uživatelský účet, aby se zabránilo dalšímu přihlášení a přístupu.
Izolovat uživatele Přerušení útoku, prediktivní stínění Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Dočasně omezí podezřelou identitu uplatněním zásady na všech zařízeních připojených k programu Defender for Endpoint, která zablokuje komunikaci od tohoto uživatele a sníží riziko laterálního pohybu a vzdáleného šifrování.
Odvolání uživatelské relace Přerušení útoku Microsoft Entra ID Zruší aktivní uživatelské relace, a tím přeruší přístup.
Pozastavit uživatele v Entra Přerušení útoku Microsoft Entra ID Pozastaví uživatelský účet v Microsoft Entra ID, aby se zabránilo dalšímu přístupu.
Ohrožení zabezpečení aplikace OAuth Přerušení útoku Defender pro cloudové aplikace Provádí ochranná opatření pro potenciálně ohroženou aplikaci OAuth.
Zabezpečení Safeboot Prediktivní stínění Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Použije preventivní posílení zabezpečení, které blokuje potenciální manipulaci prostřednictvím restartování nouzového režimu.
Zabezpečení GPO Prediktivní stínění Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Použije preventivní zpevnění k zablokování potenciálního zneužití zásad skupiny.
Proaktivní omezování uživatelů Prediktivní stínění Defender for Endpoint – Microsoftova služba zabezpečení koncových bodů Proaktivně obsahuje uživatelský účet, aby se zabránilo možnému zneužití před eskalováním incidentu, a zaměřuje se na uživatele identifikované jako vysoké riziko prostřednictvím prediktivní logiky.
Připojte zásadu odepření k uživateli AWS Přerušení útoku Microsoft Sentinel (konektor AWS) Připojí zásadu odepření k ohroženému uživateli AWS IAM nebo federované roli, aby odebral oprávnění a zablokoval další přístup k prostředkům AWS.
Pozastavte uživatele v Oktě Přerušení útoku Microsoft Sentinel (konektor Okta) Pozastaví ohrožený uživatelský účet Okta a dočasně deaktivuje účet a zablokuje přihlášení a aktivitu, dokud se pozastavení nezruší.

Obsahují důležité informace o uživateli.

Akce izolace uživatele vynucuje izolaci uživatele ve vrstvě koncového bodu. Defender pro koncový bod použije na všech nasazených zařízeních zásady blokování, které zablokují komunikaci před ohroženým uživatelem a omezují přístup založený na ověřování, přístup k systému souborů a síťové komunikační cesty.

Poznámka

Ačkoli se akce omezení uživatele používá jak při narušení útoku, tak při prediktivní ochraně, v každém kontextu se uplatňuje jinak. Při prediktivním stínění akce izolace uživatele uplatňuje omezení selektivněji a zaměřuje se na uživatele identifikované jako vysoce rizikové na základě prediktivní logiky. Zabrání novým relacím místo ukončení existujících relací.

Zakázat uživatelské požadavky

  • Když je uživatelský účet hostovaný ve službě služba Active Directory: Defender for Identity aktivuje akci Zakázat uživatele na řadičích domény, na kterých běží senzor Defenderu for Identity.
  • Když je uživatelský účet vedený v služba Active Directory a synchronizován do Microsoft Entra ID: Defender for Identity spustí akci zakázání uživatele prostřednictvím zaregistrovaných řadičů domény. Přerušení útoku také zakáže uživatelský účet v Microsoft Entra ID.
  • Pokud je uživatelský účet hostovaný jenom v Microsoft Entra ID (účet nativní pro cloud):Defender for Identity provede akci zakázat uživatele v Microsoft Entra ID pomocí podnikové aplikace spravované Microsoftem. Tato aplikace ověří přiřazené role a oprávnění přihlášeného uživatele prostřednictvím řízení přístupu na základě role (RBAC) před zakázáním účtu.

Akce zakázat uživatele je automatické pozastavení ohroženého účtu, aby se zabránilo dalším škodám, jako je laterální pohyb, použití škodlivé poštovní schránky nebo spuštění malwaru.

Defender for Identity umožňuje nápravné akce pro uživatele ze služby služba Active Directory, Microsoft Entra ID a integrovaných zprostředkovatelů identity. Akce zakázat uživatele se chová jinak v závislosti na tom, jak je uživatel hostovaný ve vašem prostředí:

  • Když je uživatelský účet hostovaný ve službě služba Active Directory: Defender for Identity aktivuje akci Zakázat uživatele na řadičích domény, na kterých běží senzor Defenderu for Identity.
  • Když je uživatelský účet vedený v služba Active Directory a synchronizován do Microsoft Entra ID: Defender for Identity spustí akci zakázání uživatele prostřednictvím zaregistrovaných řadičů domény. Přerušení útoku také zakáže uživatelský účet v Microsoft Entra ID.
  • Pokud je uživatelský účet hostovaný jenom v Microsoft Entra ID (účet nativní pro cloud):Defender for Identity provede akci zakázat uživatele v Microsoft Entra ID pomocí podnikové aplikace spravované Microsoftem. Tato aplikace ověří přiřazené role a oprávnění přihlášeného uživatele prostřednictvím řízení přístupu na základě role (RBAC) před zakázáním účtu.

Podniková aplikace má název Microsoft Defender for Identity a používá ID 60ca1954‑583c‑4d1f‑86de‑39d835f3e452aplikace . Ve starších klientech se tato aplikace může zobrazovat jako Radius Aad Syncer.

Poznámka

Zakázání uživatelského účtu v Microsoft Entra ID nezávisí na nasazení Microsoft Defender for Identity.

Podporované služby identit pro akce přerušení

Pomocí následující tabulky zjistíte, kde je nakonfigurovaná každá podporovaná služba identit:

Služba identity Availability Konfigurace a nastavení
Microsoft Entra ID a služba Active Directory Obecně dostupné Konfigurace automatického přerušení útoku v Microsoft Defender
Okta Preview Povolte v Okta akce narušení útoku pomocí služby Microsoft Sentinel
AWS IAM Preview Povolení akcí přerušení útoku v AWS s využitím Microsoft Sentinel

Zjištění, kdy ve vašem prostředí dojde k přerušení útoku

Na stránce Microsoft Defender incidentu se zobrazí akce automatického přerušení útoku prostřednictvím scénáře útoku a stav označený žlutým pruhem (obrázek 1). Incident zobrazuje speciální štítek narušení, zvýrazňuje stav prostředků obsažených v grafu incidentu a přidává akci do Centra akcí.

Výběr incidentu na portálu Microsoft Defender Obrázek 1. Zobrazení incidentu se žlutým pruhem, kde automatické narušení útoku zasáhlo

Uživatelské prostředí Microsoft Defender obsahuje vizuální upozornění, která zajistí viditelnost těchto automatických akcí. Najdete je v následujících prostředích:

  1. Ve frontě incidentů:

    • Vedle ovlivněných incidentů se zobrazí značka Přerušení útoku .
  2. Na stránce incidentu:

    • Značka s názvem Přerušení útoku
    • Žlutý nápis v horní části stránky, který zvýrazňuje automatickou akci
    • Aktuální stav prostředku se zobrazí v grafu incidentu, pokud je u prostředku provedena akce, například účet zakázán nebo zařízení izolováno.
    • Sloupec Stav zásad (Preview) na kartě Aktivity zobrazuje aktuální stav všech akcí a zásad relevantních pro daný incident. Filtrovat podle poskytovatele: Přerušení útoku a stav zásad: Aktivní, Neaktivní, Žádný stav , pokud chcete zobrazit stavy zásad přerušení.
  3. Prostřednictvím rozhraní API:

    Řetězec (narušení útoku) se přidá na konec názvů incidentů, u nichž je s vysokou mírou jistoty pravděpodobné, že budou automaticky narušeny. Příklady:

    Útok na finanční podvod BEC zahájený z ohroženého účtu (přerušení útoku)

Další informace najdete v podrobnostech a výsledcích přerušení útoku.

Další kroky

Tip

Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender XDR.