Microsoft Defender עבור נקודת קצה לפעולות אבטחה
חל על:
מאמר זה מספק מבט כולל על הדרישות והמשימות לפעולות מוצלחות Microsoft Defender עבור נקודת קצה בארגון שלך. משימות אלה עוזרות למרכז פעולות האבטחה (SOC) לזהות ולהגיב באופן יעיל Microsoft Defender עבור נקודת קצה איומי אבטחה שזוהו.
מאמר זה מתאר גם משימות יומיות, שבועיות, חודשיות ומשימות אד-הוק שצוות האבטחה שלך יכול לבצע עבור הארגון שלך.
הערה
אלה הם שלבים מומלצים; בדוק אותם מול המדיניות והסביבה שלך כדי לוודא שהם מתאימים למטרה.
דרישות מוקדמות:
יש Microsoft Defender נקודת הקצה לתמיכה בתהליך פעולות האבטחה הרגיל שלך. למרות שלא מכוסה במסמך זה, המאמרים הבאים מספקים מידע תצורה והגדרה:
קבע תצורה של ההגדרות הכלליות של Defender עבור נקודת קצה
- כללי
- הרשאות
- כללים
- ניהול מכשירים
- קבע תצורה של הגדרות אזור הזמן של מרכז האבטחה של Microsoft Defender
הגדרת Microsoft Defender XDR על אירועים
כדי לקבל הודעות דואר אלקטרוני על Microsoft Defender XDR אירועים מוגדרים, מומלץ לקבוע את תצורתן של הודעות דואר אלקטרוני. ראה הודעות על אירועים בדואר אלקטרוני.
התחבר ל- SIEM (Sentinel)
אם יש לך מידע אבטחה וכלים קיימים לניהול אירועים (SIEM), באפשרותך לשלב אותם עם Microsoft Defender XDR. ראה שילוב כלי SIEM עם Microsoft Defender XDR ושילובMicrosoft Defender XDR עם Microsoft Sentinel.
סקירת תצורת גילוי נתונים
סקור את Microsoft Defender עבור נקודת קצה תצורת הגילוי של המכשיר כדי לוודא שהיא מוגדרת כ הנדרשת. ראה מבט כולל על גילוי מכשירים.
פעילויות יומיות
כללי
סקירת פעולות
במרכז הפעולות, סקור את הפעולות שבוצעו בסביבה שלך, הן אוטומטיות והן ידניות. מידע זה עוזר לך לאמת שבדיקה אוטומטית ותגובה (AIR) פועלות כצפוי ולזהות את כל הפעולות הידניות שיש לסקור. ראה בקר במרכז הפעולות כדי לראות פעולות תיקון.
צוות פעולות אבטחה
ניטור Microsoft Defender XDR האירועים
כאשר Microsoft Defender עבור נקודת קצה מזהה מחווני סכנה (IOCs) או מחווני תקיפה (IOAs) ומפיק התראה, ההתראה נכללת באירוע ויוצגו בתור אירועים בפורטל Microsoft Defender (https://security.microsoft.com).
עיין באירועים אלה כדי להגיב להודעות Microsoft Defender עבור נקודת קצה ולפתור התראות לאחר פתרון האירוע. ראה הודעות על אירועים בדואר אלקטרוניוהצג וארגן את Microsoft Defender עבור נקודת קצה האירועים.
ניהול זיהויים שליליים מוטעים וחיוביים מוטעים
סקור את תור האירועים, זהה זיהוי חיובי מוטעה וזיהוי שלילי מוטעה ושלח אותם לסקירה. כך תוכל לנהל התראות בסביבה שלך ביעילות ותהפוך את ההתראות שלך ליעילות יותר. ראה כתובת לתוצאה חיובית/שליליות מוטעות Microsoft Defender עבור נקודת קצה.
סקירת איומים בעלי השפעה גבוהה של ניתוח איומים
סקור ניתוח איומים כדי לזהות קמפיינים שמשפיעים על הסביבה שלך. הטבלה 'איומים בעלי השפעה גבוהה' מפרטת את האיומים שהיו להם ההשפעה הגבוהה ביותר על הארגון. סעיף זה מדרג איומים לפי מספר המכשירים שיש להם התראות פעילות. ראה מעקב אחר איומים מתפתחים ומענה עליהן באמצעות ניתוח איומים.
צוות ניהול אבטחה
סקירת דוחות תקינות
סקור דוחות תקינות כדי לזהות את מגמות התקינות של המכשיר שיש לטפל ותקינות. דוחות תקינות המכשיר מכסים Microsoft Defender עבור נקודת קצה AV, תקינות הפלטפורמה ותקינות EDR. ראה דוחות תקינות מכשיר ב- Microsoft Defender עבור נקודת קצה.
בדוק את תקינות חיישן הזיהוי והתגובה של נקודות הקצה (EDR)
תקינות EDR שומרת על החיבור לשירות EDR כדי לוודא ש- Defender for Endpoint מקבל את האותות הדרושים כדי להתריע ולזהות פגיעויות.
סקור מכשירים לא בריאים. ראה תקינות המכשיר, דוח תקינות & מערכת ההפעלה.
בדוק Microsoft Defender אנטי-וירוס
הצגת המצב של Microsoft Defender אנטי-וירוס היא קריטית לביצועים הטובים ביותר של Defender עבור נקודת קצה בסביבה שלך ולזיהויים עדכניים. דף תקינות המכשיר מציג את המצב הנוכחי עבור גירסת הפלטפורמה, הבינה והמנוע. עיין בדוח תקינות המכשיר Microsoft Defender אנטי-וירוס.
פעילויות שבועית
כללי
מרכז ההודעות
Microsoft Defender XDR משתמש במרכז ההודעות של Microsoft 365 כדי להודיע לך על שינויים עתידיים, כגון תכונות חדשות ושונו, תחזוקה מתוכננת או הכרזות חשובות אחרות.
סקור את ההודעות במרכז ההודעות כדי להבין את השינויים הקרובים המשפיעים על הסביבה שלך.
באפשרותך לגשת לטבלה זו מרכז הניהול של Microsoft 365 תחת הכרטיסיה תקינות. ראה כיצד לבדוק את תקינות השירות של Microsoft 365.
צוות פעולות אבטחה
סקור דיווח איומים
סקור דוחות תקינות כדי לזהות מגמות של איום במכשיר שיש לטפל ןן. ראה דוח הגנה מפני איומים.
סקור ניתוח איומים
סקור ניתוח איומים כדי לזהות קמפיינים שמשפיעים על הסביבה שלך. ראה מעקב אחר איומים מתפתחים ומענה עליהן באמצעות ניתוח איומים.
צוות ניהול אבטחה
סקירת מצב איום ופגיעות (TVM)
סקור את TVM כדי לזהות פגיעויות והמלצות חדשות הדורשות פעולה. ראה לוח מחוונים של ניהול פגיעויות.
סקור דיווח על צמצום פני השטח של ההתקפה
סקור דוחות ASR כדי לזהות קבצים המשפיעים על הסביבה שלך. ראה דוח כללי צמצום פני השטח של ההתקפה.
סקירת אירועי הגנה באינטרנט
סקור את דוח ההגנה באינטרנט כדי לזהות כתובות IP או כתובות URL שנחסמו. ראה הגנה באינטרנט.
פעילויות חודשיות
כללי
עיין במאמרים הבאים כדי להבין עדכונים שהופצו לאחרונה:
צוות ניהול אבטחה
סקור מכשיר שלא נכלל במדיניות
אם מכשירים כלשהם אינם נכללים במדיניות של Defender for Endpoint, סקור וקבע אם יש עדיין לכלול את המכשיר במדיניות.
הערה
סקור את מצב פתרון הבעיות לפתרון בעיות. ראה תחילת העבודה עם מצב פתרון בעיות ב- Microsoft Defender עבור נקודת קצה.
מעת לעת
משימות אלה מוצגות כתחזוקה עבור תציבת האבטחה שלך, והן קריטיות להגנה המתמשכת שלך. אך מאחר שהם עשויים להימשך זמן ומאמץ, מומלץ להגדיר לוח זמנים סטנדרטי שתוכל לשמור כדי לבצע משימות אלה.
סקירת פריטים שאינם נכללים
סקור אי-הכללות הוגדרו בסביבה שלך כדי לאשר שלא יצרת פער הגנה על-ידי אי-הכללת פריטים שאינם נדרשים עוד שלא ייכללו.
סקירת תצורות מדיניות Defender
בדוק מעת לעת את הגדרות התצורה של Defender כדי לוודא שהן מוגדרות כנדרש.
סקירת רמות אוטומציה
סקור רמות אוטומציה ביכולות חקירה ותיקון אוטומטיות. ראה רמות אוטומציה בחקירה ובתיקון אוטומטיים.
סקירת זיהויים מותאמים אישית
בדוק מעת לעת אם הזיהויים המותאמים אישית שנוצרו עדיין חוקיים ויעילים. ראה סקירת זיהוי מותאם אישית.
סקירת דיכוי התראות
סקור מעת לעת את כל כללי דיכוי ההתראות שנוצרו כדי לוודא שהם עדיין נדרשים וחוקים. ראה סקירת דיכוי התראות.
פתרון בעיות
המאמרים הבאים מספקים הדרכה לפתרון בעיות ולתיקון שגיאות שאתה עשוי להיתקל אותן בעת Microsoft Defender עבור נקודת קצה השירות.
- פתרון בעיות במצב חיישן
- פתרון בעיות בתקינות חיישן באמצעות מנתח הלקוח
- פתרון בעיות בתגובה בשידור חי
- אסוף יומני תמיכה באמצעות LiveAnalyzer
- פתרון בעיות בצמצום שטח תקיפה
- פתרון בעיות הטמעה
עצה
האם ברצונך לקבל מידע נוסף? Engage עם קהילת האבטחה של Microsoft בקהילת הטכנולוגיה שלנו: Microsoft Defender עבור נקודת קצה Tech Community.