Pemberitahuan keamanan - panduan referensi

Artikel ini menyediakan tautan ke halaman yang mencantumkan pemberitahuan keamanan yang mungkin Anda terima dari Pertahanan Microsoft untuk Cloud dan paket Pertahanan Microsoft yang diaktifkan. Pemberitahuan yang ditampilkan di lingkungan Anda bergantung pada sumber daya dan layanan yang Anda lindungi dan konfigurasi yang disesuaikan.

Note

Beberapa pemberitahuan yang baru ditambahkan didukung oleh Inteligensi Ancaman Microsoft Defender dan Microsoft Defender untuk Titik Akhir mungkin tidak terdokumentasi.

Halaman ini juga menyertakan tabel yang menjelaskan rantai pembunuhan Pertahanan Microsoft untuk Cloud yang selaras dengan versi 9 matriks MITRE ATT&CK.

Pelajari cara menanggapi pemberitahuan ini.

Pelajari cara mengekspor pemberitahuan.

Note

Pemberitahuan dari sumber yang berbeda mungkin membutuhkan waktu yang berbeda untuk muncul. Misalnya, pemberitahuan yang memerlukan analisis lalu lintas jaringan mungkin membutuhkan waktu lebih lama untuk muncul daripada pemberitahuan yang terkait dengan proses mencurigakan yang berjalan pada komputer virtual.

Halaman pemberitahuan keamanan menurut kategori

Taktik MITRE ATT&CK

Memahami niat serangan dapat membantu Anda menyelidiki dan melaporkan peristiwa dengan lebih mudah. Untuk membantu upaya ini, pemberitahuan Microsoft Defender untuk Cloud menyertakan taktik MITRE dengan banyak pemberitahuan.

Serangkaian langkah yang menggambarkan perkembangan serangan cyber dari pengintaian hingga penyelundupan data sering disebut sebagai "rantai pembunuh".

Niat kill chain yang didukung Defender untuk Cloud didasarkan pada versi 9 matriks MITRE ATT&CK dan dijelaskan dalam tabel di bawah ini.

Taktik Versi ATT&CK Deskripsi
PreAttack PreAttack dapat berupa upaya untuk mengakses sumber daya tertentu terlepas dari niat jahat, atau upaya yang gagal untuk mendapatkan akses ke sistem target untuk mengumpulkan informasi sebelum eksploitasi. Langkah ini biasanya terdeteksi sebagai upaya, berasal dari luar jaringan, untuk memindai sistem target dan mengidentifikasi titik masuk.
Akses Awal V7, V9 Akses Awal adalah tahap di mana penyerang berhasil mendapatkan pijakan pada sumber daya yang diserang. Tahap ini relevan untuk host komputasi dan sumber daya seperti akun pengguna, sertifikat, dll. Pelaku ancaman akan sering dapat mengontrol sumber daya setelah tahap ini.
Ketekunan V7, V9 Persistensi adalah akses, tindakan, atau perubahan konfigurasi apa pun ke sistem yang memberi aktor ancaman kehadiran persisten pada sistem tersebut. Pelaku ancaman sering kali perlu mempertahankan akses ke sistem melalui gangguan seperti mulai ulang sistem, hilangnya kredensial, atau kegagalan lain yang akan memerlukan alat akses jarak jauh untuk memulai ulang atau menyediakan backdoor alternatif bagi mereka untuk mendapatkan kembali akses.
Eskalasi Hak Istimewa V7, V9 Eskalasi hak istimewa adalah hasil dari tindakan yang memungkinkan musuh untuk mendapatkan tingkat izin yang lebih tinggi pada sistem atau jaringan. Alat atau tindakan tertentu memerlukan tingkat hak istimewa yang lebih tinggi untuk bekerja dan kemungkinan diperlukan di banyak titik selama operasi. Akun pengguna dengan izin untuk mengakses sistem tertentu atau melakukan fungsi tertentu yang diperlukan agar iklan mencapai tujuan mereka mungkin juga dianggap sebagai eskalasi hak istimewa.
Penghancutan Pertahanan V7, V9 Penghindarian pertahanan terdiri dari teknik yang mungkin digunakan musuh untuk menghindari deteksi atau menghindari pertahanan lain. Terkadang tindakan ini sama dengan teknik (atau variasi) dalam kategori lain yang memiliki manfaat tambahan untuk menumbangkan pertahanan atau mitigasi tertentu.
Akses Kredensial V7, V9 Akses kredensial mewakili teknik yang menghasilkan akses ke atau kontrol atas kredensial sistem, domain, atau layanan yang digunakan dalam lingkungan perusahaan. Musuh kemungkinan akan mencoba mendapatkan kredensial yang sah dari pengguna atau akun administrator (administrator sistem lokal atau pengguna domain dengan akses administrator) untuk digunakan dalam jaringan. Dengan akses yang memadai dalam jaringan, musuh dapat membuat akun untuk digunakan nanti dalam lingkungan.
Penemuan V7, V9 Penemuan terdiri dari teknik yang memungkinkan musuh untuk mendapatkan pengetahuan tentang sistem dan jaringan internal. Ketika musuh mendapatkan akses ke sistem baru, mereka harus mengorientasikan diri mereka pada apa yang sekarang mereka kendalikan dan manfaat apa yang diberikan oleh operasi dari sistem itu untuk tujuan mereka saat ini atau tujuan keseluruhan selama intrusi. Sistem operasi menyediakan banyak alat asli yang membantu dalam fase pengumpulan informasi pasca-kompromi ini.
LateralMovement V7, V9 Gerakan lateral terdiri dari teknik yang memungkinkan musuh untuk mengakses dan mengontrol sistem jarak jauh pada jaringan dan dapat, tetapi belum tentu, mencakup eksekusi alat pada sistem jarak jauh. Teknik gerakan lateral dapat memungkinkan seterusnya untuk mengumpulkan informasi dari sistem tanpa memerlukan lebih banyak alat, seperti alat akses jarak jauh. Adversary dapat menggunakan gerakan lateral untuk banyak tujuan, termasuk Eksekusi alat jarak jauh, melakukan pivot ke lebih banyak sistem, akses ke informasi atau file tertentu, akses ke lebih banyak kredensial, atau untuk menyebabkan efek.
Eksekusi V7, V9 Taktik eksekusi mewakili teknik yang menghasilkan eksekusi kode yang dikendalikan musuh pada sistem lokal atau jarak jauh. Taktik ini sering digunakan bersama dengan gerakan lateral untuk memperluas akses ke sistem jarak jauh di jaringan.
Koleksi V7, V9 Pengumpulan terdiri dari teknik yang digunakan untuk mengidentifikasi dan mengumpulkan informasi, seperti file sensitif, dari jaringan target sebelum eksfiltrasi. Kategori ini juga mencakup lokasi pada sistem atau jaringan di mana seterusnya mungkin mencari informasi untuk dieksfiltrasi.
Perintah dan Kontrol V7, V9 Taktik komando dan kontrol mewakili bagaimana musuh berkomunikasi dengan sistem di bawah kendali mereka dalam jaringan target.
Eksfiltrasi V7, V9 Eksfiltrasi mengacu pada teknik dan atribut yang menghasilkan atau membantu musuh menghapus file dan informasi dari jaringan target. Kategori ini juga mencakup lokasi pada sistem atau jaringan di mana seterusnya mungkin mencari informasi untuk dieksfiltrasi.
Impact V7, V9 Peristiwa dampak terutama mencoba untuk secara langsung mengurangi ketersediaan atau integritas sistem, layanan, atau jaringan; termasuk manipulasi data untuk memengaruhi proses bisnis atau operasional. Ini sering mengacu pada teknik seperti ransomware, defacement, manipulasi data, dan lainnya.

Note

Untuk lansiran yang ada dalam pratinjau: Persyaratan Tambahan Pratinjau Azure mencakup persyaratan hukum tambahan yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.

Langkah berikutnya