Megosztás a következőn keresztül:


Lekérdezés eredményeinek csatolása incidenshez

Érintett szolgáltatás:

  • Microsoft Defender XDR

Az incidensre mutató hivatkozással speciális veszélyforrás-keresési lekérdezési eredményeket adhat hozzá egy vizsgálat alatt álló új vagy meglévő incidenshez. Ezzel a funkcióval egyszerűen rögzítheti a speciális veszélyforrás-keresési tevékenységek rekordjait, így gazdagabb idősort vagy eseménykörnyezetet hozhat létre az incidensekkel kapcsolatban.

  1. A speciális veszélyforrás-keresési lekérdezés oldalon először írja be a lekérdezést a megadott lekérdezésmezőbe, majd válassza a Lekérdezés futtatása lehetőséget az eredmények lekéréséhez.

    A Microsoft Defender portál Lekérdezés lapja

  2. Az Eredmények lapon jelölje ki azokat az eseményeket vagy rekordokat, amelyek egy új vagy aktuális vizsgálathoz kapcsolódnak, amelyen dolgozik, majd válassza a Csatolás incidenshez lehetőséget.

    A Microsoft Defender portál Eredmények lapjának Hivatkozás incidensre lehetősége

  3. Keresse meg a Riasztás részletei szakaszt a Hivatkozás incidenshez panelen, majd válassza Létrehozás új incidens lehetőséget az események riasztássá alakításához, majd csoportosítsa őket új incidenssé:

    A Riasztás részletei szakasz a Microsoft Defender portál Hivatkozás az incidenshez paneljén

    Vagy válassza a Csatolás meglévő incidenshez lehetőséget a kijelölt rekordok meglévőhöz való hozzáadásához. Válassza ki a kapcsolódó incidenst a meglévő incidensek legördülő listájából. A meglévő incidens megkereséséhez megadhatja az incidens nevének vagy azonosítójának első néhány karakterét is.

    A Riasztás részletei szakasz a Microsoft Defender portálon

  4. Mindkét kijelölésnél adja meg a következő adatokat, majd válassza a Tovább gombot:

    • Riasztás címe – adjon meg egy leíró címet az incidens válaszadói számára érthető eredményekhez. Ez a leíró cím lesz a riasztás címe.
    • Súlyosság – Válassza ki a riasztások csoportjára vonatkozó súlyosságot.
    • Kategória – Válassza ki a riasztásoknak megfelelő fenyegetéskategóriát.
    • Leírás – Adjon hasznos leírást a csoportosított riasztásokról.
    • Javasolt műveletek – Szervizelési műveletek megadása.
  5. Az Érintett entitások szakaszban válassza ki a fő érintett vagy érintett entitást. Ebben a szakaszban csak a lekérdezési eredményeken alapuló alkalmazható entitások jelennek meg. A példánkban egy lekérdezéssel kerestük meg egy lehetséges e-mail-kiszivárgási incidenshez kapcsolódó eseményeket, ezért a Küldő az érintett entitás. Ha például négy különböző feladó van, a rendszer négy riasztást hoz létre és csatol a kiválasztott incidenshez.

    Az érintett entitás a Microsoft Defender portál Hivatkozás incidenshez szakaszában

  6. Válassza a Tovább gombot.

  7. Tekintse át az Összefoglalás szakaszban megadott részleteket. Az eredmények lapja a Microsoft Defender portál Hivatkozás incidensre szakaszában

  8. Válassza a Kész lehetőséget.

Csatolt rekordok megtekintése az incidensben

Az incidens nevét kiválasztva megtekintheti azt az incidenst, amelyhez az események kapcsolódnak. Az esemény részleteinek képernyője a Microsoft Defender portál Összegzés lapján

Példánkban a négy kiválasztott eseményt képviselő négy riasztás sikeresen összekapcsolva lett egy új incidenssel.

Az egyes riasztási oldalakon az eseményre vagy eseményekre vonatkozó teljes információkat megtalálhatja idővonal nézetben (ha elérhető) és lekérdezési eredmények nézetben. Egy esemény részletes adatai az Microsoft Defender portál Idővonal lapján

Az eseményt a Rekord vizsgálata panel megnyitásához is kiválaszthatja . Egy esemény rekordadatainak vizsgálata az Microsoft Defender portál Idővonal lapján

Speciális veszélyforrás-kereséssel hozzáadott események szűrése

Az Incidensek üzenetsor és a Riasztások üzenetsor manuális észlelési forrás szerinti szűrésével megtekintheti, hogy mely riasztások lettek létrehozva a speciális veszélyforrás-keresésből.

Az Incidensek és riasztások üzenetsor manuális szűrése a Microsoft Defender portál Szűrők lapján

Tipp

Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.