Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Microsoft Defender több millió egyedi jelzést korrelál az aktív zsarolóprogram-kampányok vagy más kifinomult támadások azonosításához a környezetben, nagy megbízhatósággal. Amíg egy támadás folyamatban van, a Defender megszakítja a támadást azáltal, hogy automatikusan tartalmazza a támadó által az automatikus támadás megszakítása során használt feltört eszközöket.
Az automatikus támadáskimaradás korlátozza a korai oldalirányú mozgást, és csökkenti a támadások általános hatását, a kapcsolódó költségektől a termelékenység csökkenéséig. Ugyanakkor teljes mértékben a biztonsági üzemeltetési csapatok kezében hagyja a vizsgálatot, a problémák elhárítását és az eszközök újbóli üzembe helyezését.
Ez az áttekintés ismerteti az automatikus támadási fennakadásokat, valamint a következő lépésekre és a kapcsolódó erőforrásokra mutató hivatkozásokat.
A támadások megszakítása támogatja a válaszintézkedéseket a Microsoft Defender szolgáltatásokban és az integrált identitásszolgáltatásokban. Ez a támogatás magában foglalja a Microsoft Entra ID és Active Directory műveleteit, valamint az Okta és az AWS integrált forgatókönyvek előzetes támogatását.
Tipp
Ez a cikk a támadások megszakításának működését ismerteti. A képességek konfigurálásához lásd: Támadáskimaradási képességek konfigurálása Microsoft Defender.
Az automatikus támadás megszakításának működése
Az automatikus támadáskimaradás célja, hogy a folyamatban lévő támadásokat visszafogja, korlátozza a szervezet eszközeire gyakorolt hatást, és több időt biztosítson a biztonsági csapatok számára a támadás teljes körű elhárítására. A támadás megszakítása kiterjesztett észlelési és válaszadási (XDR) jeleket használ, és a teljes támadást értékeli annak érdekében, hogy incidensszinten lépéseket tegyen. Ez a képesség különbözik az olyan védelmi módszerektől, mint a megelőzés és a blokkolás a kompromisszum egyetlen mutatója alapján.
Bár számos XDR- és biztonsági vezénylési, automatizálási és válaszplatform lehetővé teszi az automatikus válaszműveletek létrehozását, az automatikus támadási zavarok beépítettek, és Microsoft biztonsági kutatók és AI-modellek megállapításait használják a speciális támadások észlelésére és kezelésére. Az automatikus támadási zavar a különböző forrásokból érkező jeleket veszi figyelembe a sérült eszközök meghatározásához.
Az automatikus támadás megszakítása három fő fázisban működik:
- A Microsoft Defender segítségével számos különböző forrásból származó jeleket egyetlen, megbízható incidensbe lehet korrelálni végpontok, identitások, e-mail- és együttműködési eszközök, valamint SaaS-alkalmazások elemzésével.
- Azonosítja a támadó által vezérelt és a támadás terjesztésére használt eszközöket.
- Automatikusan válaszintézkedéseket hajt végre az érintett Microsoft Defender-termékekben, hogy valós időben megfékezze a támadást az érintett erőforrások elkülönítésével és letiltásával.
Ez a képesség korlátozhatja a veszélyforrás korai előrehaladását, és csökkentheti a támadások általános hatását, beleértve a kapcsolódó költségeket és a termelékenység csökkenését.
Hogyan hozza létre a Defender az automatikus művelet megbízhatóságát?
A biztonsági csapatok habozhatnak, amikor a rendszerek automatikus műveleteket hajtanak végre, mert a válaszműveletek hatással lehetnek az üzleti műveletekre. A támadások automatikus megszakítása erre a problémára nyújt megoldást az e-mailekből, identitásokból, alkalmazásokból, dokumentumokból, eszközökből, hálózatokból és fájlokból származó valós adatok incidensszintű korrelációjának és nagy pontosságú jeleknek a felhasználásával.
Az automatikus támadási zavarba vetett bizalom a detektor pontosságát jelenti, amelyet a jel-zaj arány (SNR) mér. Elszigetelési műveletek esetén a Defender 99%-os vagy magasabb megbízhatósági szintet tart fenn a valós éles adatok alapján. A Defender az egyes detektorok találatait számos mutató alapján értékeli ki, hogy a gépi tanulási kimenetek, a munkaterhelések közötti korreláció és a szakértő által vezetett incidensbesorolás kombinálásával osztályozza a valódi pozitív és hamis pozitív értékeket.
A Defender naplózási módban ellenőrzi az érzékelőket a széles körű kiadás előtt, és fokozatosan csak a szigorú minőségi követelményeknek megfelelő detektorokat helyezi üzembe. Ennek a folyamatnak az a célja, hogy alacsonyan tartsa a téves pozitív értékeket, miközben fenntartja az aktív támadások hatékony megszakítását. A megszakításérzékelők folyamatos és dinamikus kiértékelése biztosítja az észlelés minőségét és megbízhatóságát.
A Microsoft biztonsági szakértői folyamatosan ellenőrzik a fennakadási tevékenységeket, figyelik az anomáliákat, és felmérik a hatásukat, hogy idővel megőrizzék a magas észlelési minőséget.
Emellett a biztonsági csapat minden automatikus műveletet visszavonhat, így ön teljes mértékben kézben tarthatja a környezetét. További információ: Az automatikus támadáskimaradási művelet részletei és eredményei.
Ha olyan kritikus fontosságú objektumokkal rendelkezik, amelyeket nem szabad automatikusan tárolni, konfigurálhatja a támogatott felhasználók, eszközök és IP-címek kizárását. Útmutatásért lásd: Eszközök kizárása automatizált válaszműveletekből.
Hogyan használja a támadások megszakítása a mesterséges intelligenciát?
A támadási zavarokat okozó AI a Microsoft Defender csomagban kifejlesztett speciális modellek és detektorok együttesét használja. Ezek a képességek több adatforrás használatával vannak betanítva és hangolva, beleértve a következőket:
- A Defender számítási feladatának korrelált telemetriai adatai
- Microsoft fenyegetésfelderítés
- Korábbi incidensek és incidens utáni elemzések a Microsoft ügyfeleitől
A platform több gépi tanulási megközelítést használ, beleértve a gráfmodelleket, a megnövelt döntési fákat, a neurális hálózatokat és a dedikált kis nyelvi modelleket (SLM-eket) az észlelési minőség és a műveleti pontosság javítása érdekében.
A modell és a detektor minősége folyamatos mérnöki és ellenőrzési ciklusokkal tartható fenn, nem egyetlen statikus kiadási ponttal. A széles körű bevezetés előtt az új detektorok szigorú előzetes ellenőrzésen és szakaszos üzembe helyezésen mennek keresztül. A folyamatos minőséget az AI-döntések áttekintése és a rendellenes viselkedésre vonatkozó 24x7 műveleti válasz lefedettsége támogatja.
Automatizált válaszműveletek
Az elszigetelési műveletek esetében az Endpoint Defender egy elszigetelési szabályzatot alkalmaz az összes előkészített eszközön, hogy megakadályozza a feltört entitás (felhasználó, IP-cím vagy eszköz) közötti kommunikációt.
| Művelet | Capability | Termék | Description |
|---|---|---|---|
| Eszköz tartalma | Támadás megszakítása | Végpontvédelmi Defender | Automatikusan izolál egy gyanús eszközt azáltal, hogy szabályzatot alkalmaz az összes, a Defender for Endpointba felvett eszközre, hogy letiltsa az adott eszközről érkező kommunikációt. |
| IP-címet tartalmaz | Támadás megszakítása | Végpontvédelmi Defender | Olyan IP-címet tartalmaz, amely fel nem derített vagy a Defender for Endpointba nem regisztrált eszközökhöz van társítva, úgy, hogy az adott IP-címről érkező kommunikáció blokkolására házirendet alkalmaz a Defender for Endpointba regisztrált összes eszközön. |
| Eszköz elkülönítése | Támadás megszakítása | Végpontvédelmi Defender | Automatikusan elkülöníti a kompromittált eszközt a hálózattól, amikor azt aktív behatolási pontként azonosítja. A legtöbb hálózati forgalom le van tiltva, miközben az eszköz továbbra is csatlakozik a szükséges biztonsági szolgáltatásokhoz. |
| Felhasználó letiltása | Támadás megszakítása | Identitásvédelemért felelős védelmező | Letiltja a felhasználói fiókot a további bejelentkezés és hozzáférés megakadályozása érdekében. |
| Felhasználót tartalmaz | Támadási zavar, prediktív védelem | Végpontvédelmi Defender | Egy szabályzat alkalmazásával ideiglenesen elszigetel egy gyanús identitást az összes, a Defender for Endpointba felvett eszközön, hogy letiltsa az adott felhasználótól származó kommunikációt, és csökkentse a laterális mozgás és a távoli titkosítás kockázatát. |
| Felhasználói munkamenet visszavonása | Támadás megszakítása | Microsoft Entra ID | Visszavonja az aktív felhasználói munkameneteket a hozzáférés megszakításához. |
| Felhasználó felfüggesztése az Entra-ban | Támadás megszakítása | Microsoft Entra ID | Felfüggeszti a felhasználói fiókot a Microsoft Entra ID a további hozzáférés megakadályozása érdekében. |
| OAuth-alkalmazás kompromittálódása | Támadás megszakítása | Felhőalkalmazások védelme | Védelmi intézkedéseket hajt végre egy potenciálisan sérült OAuth-alkalmazáshoz. |
| A biztonságos rendszerindítás megerősítése | Prediktív védelem | Végpontvédelmi Defender | Megelőző védelmi megerősítést alkalmaz a csökkentett módba történő újraindításokon keresztüli esetleges illetéktelen beavatkozás megakadályozására. |
| Csoportházirend-objektum megerősítése | Prediktív védelem | Végpontvédelmi Defender | Megelőző megkeményedés alkalmazása a lehetséges csoportházirend-visszaélések blokkolására. |
| Proaktív felhasználói elszigetelés | Prediktív védelem | Végpontvédelmi Defender | Proaktív módon tartalmaz egy felhasználói fiókot, amely megelőzi az incidensek eszkalálódását megelőző esetleges visszaéléseket, és az előrejelzési logika alapján magas kockázatúként azonosított felhasználókra összpontosít. |
| Megtagadási szabályzat csatolása az AWS-felhasználóhoz | Támadás megszakítása | Microsoft Sentinel (AWS-összekötő) | Megtagadási szabályzatot csatol egy sérült AWS IAM-felhasználóhoz vagy összevont szerepkörhöz az engedélyek visszavonásához és az AWS-erőforrásokhoz való további hozzáférés letiltásához. |
| Felhasználó felfüggesztése az Okta-ban | Támadás megszakítása | Microsoft Sentinel (Okta-összekötő) | Felfüggeszt egy feltört Okta-felhasználói fiókot, hogy ideiglenesen inaktiválja a fiókot, és letiltsa a bejelentkezést és a tevékenységet a felfüggesztés feloldásáig. |
Felhasználói szempontokat tartalmaz
A felhasználó elkülönítése művelet kikényszeríti a felhasználó elkülönítését a végponti rétegben. Defender végponthoz egy elszigetelési szabályzatot alkalmaz az összes beépített eszközön, hogy letiltsa a feltört felhasználó kommunikációit, és korlátozza a hitelesítésen alapuló hozzáférést, a fájlrendszer-hozzáférést és a hálózati kommunikációs útvonalakat.
Megjegyzés:
Bár a felhasználó elkülönítésére szolgáló műveletet mind a támadás megszakítása, mind a prediktív védelem során használják, a két kontextusban eltérő módon alkalmazzák. A prediktív védelemben a tartalmazott felhasználói művelet szelektívebben alkalmazza a korlátozásokat, és az előrejelzési logika alapján magas kockázatúként azonosított felhasználókra összpontosít. Megakadályozza az új munkameneteket ahelyett, hogy leállítja a meglévőket.
Felhasználói szempontok letiltása
- Ha a felhasználói fiók az Active Directoryban van üzemeltetve: A Defender for Identity aktiválja a letiltási felhasználói műveletet a Defender for Identity érzékelőt futtató tartományvezérlőkön.
- Ha a felhasználói fiók az Active Directoryban van üzemeltetve, és szinkronizálva van a Microsoft Entra ID: A Defender for Identity aktiválja a felhasználói művelet letiltását az előkészített tartományvezérlők használatával. A támadás megszakítása a Microsoft Entra ID-ban a felhasználói fiókot is letiltja.
- Ha a felhasználói fiók csak a Microsoft Entra ID-ban található (felhőnatív fiók): A Defender for Identity a Microsoft Entra ID-ban hajtja végre a felhasználó letiltását egy Microsoft által felügyelt vállalati alkalmazás használatával. Ez az alkalmazás a fiók letiltása előtt ellenőrzi a bejelentkezett felhasználó hozzárendelt szerepköreit és engedélyeit szerepköralapú hozzáférés-vezérléssel (RBAC).
A letiltott felhasználói művelet egy feltört fiók automatikus felfüggesztése, amely megakadályozza a további károsodásokat, például az oldalirányú mozgást, a rosszindulatú postaláda használatát vagy a kártevők végrehajtását.
A Defender for Identity lehetővé teszi a szervizelési műveleteket az Active Directory, a Microsoft Entra ID és az integrált identitásszolgáltatók felhasználói számára. A felhasználó letiltására szolgáló művelet attól függően eltérően működik, hogy a felhasználó hogyan van üzemeltetve az Ön környezetében:
- Ha a felhasználói fiók az Active Directoryban van üzemeltetve: A Defender for Identity aktiválja a letiltási felhasználói műveletet a Defender for Identity érzékelőt futtató tartományvezérlőkön.
- Ha a felhasználói fiók az Active Directoryban van üzemeltetve, és szinkronizálva van a Microsoft Entra ID: A Defender for Identity aktiválja a felhasználói művelet letiltását az előkészített tartományvezérlők használatával. A támadás megszakítása a Microsoft Entra ID-ban a felhasználói fiókot is letiltja.
- Ha a felhasználói fiók csak a Microsoft Entra ID-ban található (felhőnatív fiók): A Defender for Identity a Microsoft Entra ID-ban hajtja végre a felhasználó letiltását egy Microsoft által felügyelt vállalati alkalmazás használatával. Ez az alkalmazás a fiók letiltása előtt ellenőrzi a bejelentkezett felhasználó hozzárendelt szerepköreit és engedélyeit szerepköralapú hozzáférés-vezérléssel (RBAC).
A vállalati alkalmazás neve Microsoft Defender for Identity és az alkalmazásazonosítót 60ca1954‑583c‑4d1f‑86de‑39d835f3e452használja. A régebbi bérlőkben ez az alkalmazás a következőként jelenhet meg: Radius Aad Syncer.
Megjegyzés:
A felhasználói fiók letiltása a Microsoft Entra ID-ben nem függ a Microsoft Defender for Identity üzembe helyezésétől.
Támogatott identitásszolgáltatások a megszakítási műveletekhez
Az alábbi táblázat segítségével megtalálhatja, hogy az egyes támogatott identitásszolgáltatás hol van konfigurálva:
| Identitásszolgáltatás | Availability | Konfiguráció és beállítás |
|---|---|---|
| Microsoft Entra ID és Active Directory | Általánosan elérhető | Automatikus támadási fennakadás konfigurálása a Microsoft Defender |
| Okta | Preview | Támadásmegszakítási műveletek engedélyezése az Oktában a Microsoft Sentinel használatával |
| AWS IAM | Preview | Támadásmegszakítási műveletek engedélyezése az AWS-ben a Microsoft Sentinelben |
Annak azonosítása, hogy mikor történik támadási fennakadás a környezetben
A Microsoft Defender incidensoldal a támadási történeten keresztül tükrözi az automatikus támadáskimaradási műveleteket, valamint a sárga sáv által jelzett állapotot (1. ábra). Az incidens egy külön megszakítást jelző címkét jelenít meg, kiemeli az incidensgráfban szereplő objektumok állapotát, és műveletet ad hozzá a Műveletközponthoz.
1. ábra. Incidensnézet, amely a sárga sávot mutatja, ahol az automatikus támadás megszakítása történt
A Microsoft Defender felhasználói felület vizuális jeleket tartalmaz, amelyek biztosítják az automatikus műveletek láthatóságát. Ezeket a következő szolgáltatásokban találja:
Az incidensvárólistában:
- Az érintett incidensek mellett megjelenik egy Támadási fennakadás nevű címke
Az incidens oldalán:
- Egy „Támadás megszakítása” nevű címke
- Sárga szalagcím az oldal tetején, amely kiemeli az elvégzett automatikus műveletet
- Az objektum aktuális állapota megjelenik az incidensgráfon, ha műveletet hajtanak végre rajta, például fiók letiltása vagy eszköz izolálása esetén
- A Tevékenységek lap Szabályzat állapota oszlopa (Előzetes verzió) az incidenshez kapcsolódó összes művelet és szabályzat aktuális állapotát mutatja. Szűrés szolgáltató szerint: Támadáskimaradás és szabályzatállapot: Aktív, Inaktív, Nincs állapot a megszakítási szabályzatok állapotának megtekintéséhez.
API-n keresztül:
Az automatikusan nagy valószínűséggel megszakítandó incidensek címeinek végére egy (támadás megszakítása) karakterlánc kerül. Például:
Feltört fiókból indított BEC pénzügyi csalási támadás (támadás megszakítása)
További információ: A támadás megszakításának részletei és az eredmények megtekintése.
Következő lépések
- Automatikus támadás megszakításának konfigurálása
- Részletek és eredmények megtekintése
- Objektumok kizárása az automatizált válaszokból
- E-mail-értesítések lekérése válaszműveletekhez
Tipp
Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.