Automatikus támadásmegszakítás a Microsoft Defenderben

Microsoft Defender több millió egyedi jelzést korrelál az aktív zsarolóprogram-kampányok vagy más kifinomult támadások azonosításához a környezetben, nagy megbízhatósággal. Amíg egy támadás folyamatban van, a Defender megszakítja a támadást azáltal, hogy automatikusan tartalmazza a támadó által az automatikus támadás megszakítása során használt feltört eszközöket.

Az automatikus támadáskimaradás korlátozza a korai oldalirányú mozgást, és csökkenti a támadások általános hatását, a kapcsolódó költségektől a termelékenység csökkenéséig. Ugyanakkor teljes mértékben a biztonsági üzemeltetési csapatok kezében hagyja a vizsgálatot, a problémák elhárítását és az eszközök újbóli üzembe helyezését.

Ez az áttekintés ismerteti az automatikus támadási fennakadásokat, valamint a következő lépésekre és a kapcsolódó erőforrásokra mutató hivatkozásokat.

A támadások megszakítása támogatja a válaszintézkedéseket a Microsoft Defender szolgáltatásokban és az integrált identitásszolgáltatásokban. Ez a támogatás magában foglalja a Microsoft Entra ID és Active Directory műveleteit, valamint az Okta és az AWS integrált forgatókönyvek előzetes támogatását.

Tipp

Ez a cikk a támadások megszakításának működését ismerteti. A képességek konfigurálásához lásd: Támadáskimaradási képességek konfigurálása Microsoft Defender.

Az automatikus támadás megszakításának működése

Az automatikus támadáskimaradás célja, hogy a folyamatban lévő támadásokat visszafogja, korlátozza a szervezet eszközeire gyakorolt hatást, és több időt biztosítson a biztonsági csapatok számára a támadás teljes körű elhárítására. A támadás megszakítása kiterjesztett észlelési és válaszadási (XDR) jeleket használ, és a teljes támadást értékeli annak érdekében, hogy incidensszinten lépéseket tegyen. Ez a képesség különbözik az olyan védelmi módszerektől, mint a megelőzés és a blokkolás a kompromisszum egyetlen mutatója alapján.

Bár számos XDR- és biztonsági vezénylési, automatizálási és válaszplatform lehetővé teszi az automatikus válaszműveletek létrehozását, az automatikus támadási zavarok beépítettek, és Microsoft biztonsági kutatók és AI-modellek megállapításait használják a speciális támadások észlelésére és kezelésére. Az automatikus támadási zavar a különböző forrásokból érkező jeleket veszi figyelembe a sérült eszközök meghatározásához.

Az automatikus támadás megszakítása három fő fázisban működik:

  • A Microsoft Defender segítségével számos különböző forrásból származó jeleket egyetlen, megbízható incidensbe lehet korrelálni végpontok, identitások, e-mail- és együttműködési eszközök, valamint SaaS-alkalmazások elemzésével.
  • Azonosítja a támadó által vezérelt és a támadás terjesztésére használt eszközöket.
  • Automatikusan válaszintézkedéseket hajt végre az érintett Microsoft Defender-termékekben, hogy valós időben megfékezze a támadást az érintett erőforrások elkülönítésével és letiltásával.

Ez a képesség korlátozhatja a veszélyforrás korai előrehaladását, és csökkentheti a támadások általános hatását, beleértve a kapcsolódó költségeket és a termelékenység csökkenését.

Hogyan hozza létre a Defender az automatikus művelet megbízhatóságát?

A biztonsági csapatok habozhatnak, amikor a rendszerek automatikus műveleteket hajtanak végre, mert a válaszműveletek hatással lehetnek az üzleti műveletekre. A támadások automatikus megszakítása erre a problémára nyújt megoldást az e-mailekből, identitásokból, alkalmazásokból, dokumentumokból, eszközökből, hálózatokból és fájlokból származó valós adatok incidensszintű korrelációjának és nagy pontosságú jeleknek a felhasználásával.

Az automatikus támadási zavarba vetett bizalom a detektor pontosságát jelenti, amelyet a jel-zaj arány (SNR) mér. Elszigetelési műveletek esetén a Defender 99%-os vagy magasabb megbízhatósági szintet tart fenn a valós éles adatok alapján. A Defender az egyes detektorok találatait számos mutató alapján értékeli ki, hogy a gépi tanulási kimenetek, a munkaterhelések közötti korreláció és a szakértő által vezetett incidensbesorolás kombinálásával osztályozza a valódi pozitív és hamis pozitív értékeket.

A Defender naplózási módban ellenőrzi az érzékelőket a széles körű kiadás előtt, és fokozatosan csak a szigorú minőségi követelményeknek megfelelő detektorokat helyezi üzembe. Ennek a folyamatnak az a célja, hogy alacsonyan tartsa a téves pozitív értékeket, miközben fenntartja az aktív támadások hatékony megszakítását. A megszakításérzékelők folyamatos és dinamikus kiértékelése biztosítja az észlelés minőségét és megbízhatóságát.

A Microsoft biztonsági szakértői folyamatosan ellenőrzik a fennakadási tevékenységeket, figyelik az anomáliákat, és felmérik a hatásukat, hogy idővel megőrizzék a magas észlelési minőséget.

Emellett a biztonsági csapat minden automatikus műveletet visszavonhat, így ön teljes mértékben kézben tarthatja a környezetét. További információ: Az automatikus támadáskimaradási művelet részletei és eredményei.

Ha olyan kritikus fontosságú objektumokkal rendelkezik, amelyeket nem szabad automatikusan tárolni, konfigurálhatja a támogatott felhasználók, eszközök és IP-címek kizárását. Útmutatásért lásd: Eszközök kizárása automatizált válaszműveletekből.

Hogyan használja a támadások megszakítása a mesterséges intelligenciát?

A támadási zavarokat okozó AI a Microsoft Defender csomagban kifejlesztett speciális modellek és detektorok együttesét használja. Ezek a képességek több adatforrás használatával vannak betanítva és hangolva, beleértve a következőket:

  • A Defender számítási feladatának korrelált telemetriai adatai
  • Microsoft fenyegetésfelderítés
  • Korábbi incidensek és incidens utáni elemzések a Microsoft ügyfeleitől

A platform több gépi tanulási megközelítést használ, beleértve a gráfmodelleket, a megnövelt döntési fákat, a neurális hálózatokat és a dedikált kis nyelvi modelleket (SLM-eket) az észlelési minőség és a műveleti pontosság javítása érdekében.

A modell és a detektor minősége folyamatos mérnöki és ellenőrzési ciklusokkal tartható fenn, nem egyetlen statikus kiadási ponttal. A széles körű bevezetés előtt az új detektorok szigorú előzetes ellenőrzésen és szakaszos üzembe helyezésen mennek keresztül. A folyamatos minőséget az AI-döntések áttekintése és a rendellenes viselkedésre vonatkozó 24x7 műveleti válasz lefedettsége támogatja.

Automatizált válaszműveletek

Az elszigetelési műveletek esetében az Endpoint Defender egy elszigetelési szabályzatot alkalmaz az összes előkészített eszközön, hogy megakadályozza a feltört entitás (felhasználó, IP-cím vagy eszköz) közötti kommunikációt.

Művelet Capability Termék Description
Eszköz tartalma Támadás megszakítása Végpontvédelmi Defender Automatikusan izolál egy gyanús eszközt azáltal, hogy szabályzatot alkalmaz az összes, a Defender for Endpointba felvett eszközre, hogy letiltsa az adott eszközről érkező kommunikációt.
IP-címet tartalmaz Támadás megszakítása Végpontvédelmi Defender Olyan IP-címet tartalmaz, amely fel nem derített vagy a Defender for Endpointba nem regisztrált eszközökhöz van társítva, úgy, hogy az adott IP-címről érkező kommunikáció blokkolására házirendet alkalmaz a Defender for Endpointba regisztrált összes eszközön.
Eszköz elkülönítése Támadás megszakítása Végpontvédelmi Defender Automatikusan elkülöníti a kompromittált eszközt a hálózattól, amikor azt aktív behatolási pontként azonosítja. A legtöbb hálózati forgalom le van tiltva, miközben az eszköz továbbra is csatlakozik a szükséges biztonsági szolgáltatásokhoz.
Felhasználó letiltása Támadás megszakítása Identitásvédelemért felelős védelmező Letiltja a felhasználói fiókot a további bejelentkezés és hozzáférés megakadályozása érdekében.
Felhasználót tartalmaz Támadási zavar, prediktív védelem Végpontvédelmi Defender Egy szabályzat alkalmazásával ideiglenesen elszigetel egy gyanús identitást az összes, a Defender for Endpointba felvett eszközön, hogy letiltsa az adott felhasználótól származó kommunikációt, és csökkentse a laterális mozgás és a távoli titkosítás kockázatát.
Felhasználói munkamenet visszavonása Támadás megszakítása Microsoft Entra ID Visszavonja az aktív felhasználói munkameneteket a hozzáférés megszakításához.
Felhasználó felfüggesztése az Entra-ban Támadás megszakítása Microsoft Entra ID Felfüggeszti a felhasználói fiókot a Microsoft Entra ID a további hozzáférés megakadályozása érdekében.
OAuth-alkalmazás kompromittálódása Támadás megszakítása Felhőalkalmazások védelme Védelmi intézkedéseket hajt végre egy potenciálisan sérült OAuth-alkalmazáshoz.
A biztonságos rendszerindítás megerősítése Prediktív védelem Végpontvédelmi Defender Megelőző védelmi megerősítést alkalmaz a csökkentett módba történő újraindításokon keresztüli esetleges illetéktelen beavatkozás megakadályozására.
Csoportházirend-objektum megerősítése Prediktív védelem Végpontvédelmi Defender Megelőző megkeményedés alkalmazása a lehetséges csoportházirend-visszaélések blokkolására.
Proaktív felhasználói elszigetelés Prediktív védelem Végpontvédelmi Defender Proaktív módon tartalmaz egy felhasználói fiókot, amely megelőzi az incidensek eszkalálódását megelőző esetleges visszaéléseket, és az előrejelzési logika alapján magas kockázatúként azonosított felhasználókra összpontosít.
Megtagadási szabályzat csatolása az AWS-felhasználóhoz Támadás megszakítása Microsoft Sentinel (AWS-összekötő) Megtagadási szabályzatot csatol egy sérült AWS IAM-felhasználóhoz vagy összevont szerepkörhöz az engedélyek visszavonásához és az AWS-erőforrásokhoz való további hozzáférés letiltásához.
Felhasználó felfüggesztése az Okta-ban Támadás megszakítása Microsoft Sentinel (Okta-összekötő) Felfüggeszt egy feltört Okta-felhasználói fiókot, hogy ideiglenesen inaktiválja a fiókot, és letiltsa a bejelentkezést és a tevékenységet a felfüggesztés feloldásáig.

Felhasználói szempontokat tartalmaz

A felhasználó elkülönítése művelet kikényszeríti a felhasználó elkülönítését a végponti rétegben. Defender végponthoz egy elszigetelési szabályzatot alkalmaz az összes beépített eszközön, hogy letiltsa a feltört felhasználó kommunikációit, és korlátozza a hitelesítésen alapuló hozzáférést, a fájlrendszer-hozzáférést és a hálózati kommunikációs útvonalakat.

Megjegyzés:

Bár a felhasználó elkülönítésére szolgáló műveletet mind a támadás megszakítása, mind a prediktív védelem során használják, a két kontextusban eltérő módon alkalmazzák. A prediktív védelemben a tartalmazott felhasználói művelet szelektívebben alkalmazza a korlátozásokat, és az előrejelzési logika alapján magas kockázatúként azonosított felhasználókra összpontosít. Megakadályozza az új munkameneteket ahelyett, hogy leállítja a meglévőket.

Felhasználói szempontok letiltása

  • Ha a felhasználói fiók az Active Directoryban van üzemeltetve: A Defender for Identity aktiválja a letiltási felhasználói műveletet a Defender for Identity érzékelőt futtató tartományvezérlőkön.
  • Ha a felhasználói fiók az Active Directoryban van üzemeltetve, és szinkronizálva van a Microsoft Entra ID: A Defender for Identity aktiválja a felhasználói művelet letiltását az előkészített tartományvezérlők használatával. A támadás megszakítása a Microsoft Entra ID-ban a felhasználói fiókot is letiltja.
  • Ha a felhasználói fiók csak a Microsoft Entra ID-ban található (felhőnatív fiók): A Defender for Identity a Microsoft Entra ID-ban hajtja végre a felhasználó letiltását egy Microsoft által felügyelt vállalati alkalmazás használatával. Ez az alkalmazás a fiók letiltása előtt ellenőrzi a bejelentkezett felhasználó hozzárendelt szerepköreit és engedélyeit szerepköralapú hozzáférés-vezérléssel (RBAC).

A letiltott felhasználói művelet egy feltört fiók automatikus felfüggesztése, amely megakadályozza a további károsodásokat, például az oldalirányú mozgást, a rosszindulatú postaláda használatát vagy a kártevők végrehajtását.

A Defender for Identity lehetővé teszi a szervizelési műveleteket az Active Directory, a Microsoft Entra ID és az integrált identitásszolgáltatók felhasználói számára. A felhasználó letiltására szolgáló művelet attól függően eltérően működik, hogy a felhasználó hogyan van üzemeltetve az Ön környezetében:

  • Ha a felhasználói fiók az Active Directoryban van üzemeltetve: A Defender for Identity aktiválja a letiltási felhasználói műveletet a Defender for Identity érzékelőt futtató tartományvezérlőkön.
  • Ha a felhasználói fiók az Active Directoryban van üzemeltetve, és szinkronizálva van a Microsoft Entra ID: A Defender for Identity aktiválja a felhasználói művelet letiltását az előkészített tartományvezérlők használatával. A támadás megszakítása a Microsoft Entra ID-ban a felhasználói fiókot is letiltja.
  • Ha a felhasználói fiók csak a Microsoft Entra ID-ban található (felhőnatív fiók): A Defender for Identity a Microsoft Entra ID-ban hajtja végre a felhasználó letiltását egy Microsoft által felügyelt vállalati alkalmazás használatával. Ez az alkalmazás a fiók letiltása előtt ellenőrzi a bejelentkezett felhasználó hozzárendelt szerepköreit és engedélyeit szerepköralapú hozzáférés-vezérléssel (RBAC).

A vállalati alkalmazás neve Microsoft Defender for Identity és az alkalmazásazonosítót 60ca1954‑583c‑4d1f‑86de‑39d835f3e452használja. A régebbi bérlőkben ez az alkalmazás a következőként jelenhet meg: Radius Aad Syncer.

Megjegyzés:

A felhasználói fiók letiltása a Microsoft Entra ID-ben nem függ a Microsoft Defender for Identity üzembe helyezésétől.

Támogatott identitásszolgáltatások a megszakítási műveletekhez

Az alábbi táblázat segítségével megtalálhatja, hogy az egyes támogatott identitásszolgáltatás hol van konfigurálva:

Identitásszolgáltatás Availability Konfiguráció és beállítás
Microsoft Entra ID és Active Directory Általánosan elérhető Automatikus támadási fennakadás konfigurálása a Microsoft Defender
Okta Preview Támadásmegszakítási műveletek engedélyezése az Oktában a Microsoft Sentinel használatával
AWS IAM Preview Támadásmegszakítási műveletek engedélyezése az AWS-ben a Microsoft Sentinelben

Annak azonosítása, hogy mikor történik támadási fennakadás a környezetben

A Microsoft Defender incidensoldal a támadási történeten keresztül tükrözi az automatikus támadáskimaradási műveleteket, valamint a sárga sáv által jelzett állapotot (1. ábra). Az incidens egy külön megszakítást jelző címkét jelenít meg, kiemeli az incidensgráfban szereplő objektumok állapotát, és műveletet ad hozzá a Műveletközponthoz.

Incidens kiválasztása a Microsoft Defender portálon 1. ábra. Incidensnézet, amely a sárga sávot mutatja, ahol az automatikus támadás megszakítása történt

A Microsoft Defender felhasználói felület vizuális jeleket tartalmaz, amelyek biztosítják az automatikus műveletek láthatóságát. Ezeket a következő szolgáltatásokban találja:

  1. Az incidensvárólistában:

    • Az érintett incidensek mellett megjelenik egy Támadási fennakadás nevű címke
  2. Az incidens oldalán:

    • Egy „Támadás megszakítása” nevű címke
    • Sárga szalagcím az oldal tetején, amely kiemeli az elvégzett automatikus műveletet
    • Az objektum aktuális állapota megjelenik az incidensgráfon, ha műveletet hajtanak végre rajta, például fiók letiltása vagy eszköz izolálása esetén
    • A Tevékenységek lap Szabályzat állapota oszlopa (Előzetes verzió) az incidenshez kapcsolódó összes művelet és szabályzat aktuális állapotát mutatja. Szűrés szolgáltató szerint: Támadáskimaradás és szabályzatállapot: Aktív, Inaktív, Nincs állapot a megszakítási szabályzatok állapotának megtekintéséhez.
  3. API-n keresztül:

    Az automatikusan nagy valószínűséggel megszakítandó incidensek címeinek végére egy (támadás megszakítása) karakterlánc kerül. Például:

    Feltört fiókból indított BEC pénzügyi csalási támadás (támadás megszakítása)

További információ: A támadás megszakításának részletei és az eredmények megtekintése.

Következő lépések

Tipp

Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.