Deteksi serangan multistage tingkat lanjut di Microsoft Azure Sentinel

Penting

Deteksi kustom sekarang menjadi cara terbaik untuk membuat aturan baru di seluruh Microsoft Sentinel SIEM Microsoft Defender XDR. Dengan deteksi kustom, Anda dapat mengurangi biaya penyerapan, mendapatkan deteksi real-time tanpa batas, dan mendapat manfaat dari integrasi yang mulus dengan data, fungsi, dan tindakan remediasi Defender XDR dengan pemetaan entitas otomatis. Untuk informasi selengkapnya, baca blog ini.

Microsoft Azure Sentinel menggunakan Fusion, mesin korelasi berbasis algoritma pembelajaran mesin yang dapat diskalakan, untuk secara otomatis mendeteksi serangan multi-tahap (juga dikenal sebagai ancaman persisten tingkat lanjut atau APT) dengan mengidentifikasi kombinasi perilaku anomali dan aktivitas mencurigakan yang diamati pada berbagai tahap rantai penyerangan. Berdasarkan penemuan ini, Microsoft Sentinel menghasilkan insiden yang tanpa itu akan sulit ditangkap. Insiden ini terdiri dari dua atau lebih pemberitahuan atau aktivitas. Secara desain, insiden ini memiliki volume rendah, fidelitas tinggi, dan tingkat keparahan tinggi.

Disesuaikan untuk lingkungan Anda, teknologi deteksi ini tidak hanya mengurangi rasio positif palsu tetapi juga dapat mendeteksi serangan dengan informasi terbatas atau hilang.

Karena Fusion menghubungkan beberapa sinyal dari berbagai produk untuk mendeteksi serangan multistage tingkat lanjut, deteksi Fusion yang berhasil disajikan sebagai insiden Fusion di halaman Insiden Microsoft Sentinel dan bukan sebagai pemberitahuan, dan disimpan dalam tabel SecurityIncident di Log dan bukan di tabel SecurityAlert .

Konfigurasikan Fusion

Fusion diaktifkan secara default di Microsoft Azure Sentinel, sebagai aturan analitik yang disebut Deteksi serangan multitahap tingkat lanjut. Anda dapat melihat dan mengubah status aturan, mengonfigurasi sinyal sumber untuk disertakan dalam model Pembelajaran Mesin Fusion, atau mengecualikan pola deteksi tertentu yang mungkin tidak berlaku untuk lingkungan Anda dari deteksi Fusion. Pelajari cara mengonfigurasi aturan Fusion.

Note

Microsoft Sentinel saat ini menggunakan data riwayat 30 hari untuk melatih algoritma pembelajaran mesin Fusion. Data ini selalu dienkripsi menggunakan kunci Microsoft saat melewati alur pembelajaran mesin. Namun, data pelatihan tidak dienkripsi menggunakan Customer-Managed Keys (CMK) jika Anda mengaktifkan CMK di ruang kerja Microsoft Azure Sentinel Anda. Untuk menolak Fusion, buka aturan Aktif Microsoft Sentinel>Configuration>Analytics>, klik kanan pada aturan Deteksi Serangan Multitahap Tingkat Lanjut, dan pilih Nonaktifkan.

Untuk ruang kerja Microsoft Sentinel yang di-onboarding ke portal Microsoft Defender, Fusion dinonaktifkan. Fungsionalitasnya digantikan oleh mesin korelasi Pertahanan Microsoft XDR.

Penggabungan untuk ancaman baru muncul

Penting

Deteksi Fusion yang terindikasi saat ini berada dalam PRATINJAU. Lihat Ketentuan Penggunaan Tambahan untuk Pratinjau Microsoft Azure untuk persyaratan hukum tambahan yang berlaku untuk fitur Azure yang dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender. Mulai Juli 2025, banyak pelanggan baru secara otomatis diaktifkan dan dialihkan ke Portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Saatnya Pindah: Menghentikan portal Microsoft Azure Sentinel untuk keamanan yang lebih besar.

Note

Untuk informasi tentang ketersediaan fitur di cloud Pemerintah AS, lihat tabel Microsoft Sentinel di Ketersediaan fitur Cloud untuk pelanggan Pemerintah AS.

Konfigurasikan Fusion

Fusion diaktifkan secara default di Microsoft Azure Sentinel, sebagai aturan analitik yang disebut Deteksi serangan multitahap tingkat lanjut. Anda dapat melihat dan mengubah status aturan, mengonfigurasi sinyal sumber untuk disertakan dalam model Fusion ML, atau mengecualikan pola deteksi tertentu yang mungkin tidak berlaku untuk lingkungan Anda dari deteksi Fusion. Pelajari cara mengonfigurasi aturan Fusion.

Anda mungkin ingin menolak Fusion jika Anda telah mengaktifkan Customer-Managed Keys (CMK) di ruang kerja Anda. Microsoft Sentinel saat ini menggunakan data historis selama 30 hari untuk melatih algoritma pembelajaran mesin mesin Fusion, dan data ini selalu dienkripsi menggunakan kunci Microsoft saat melewati alur pembelajaran mesin. Namun, data pelatihan tidak dienkripsi menggunakan CMK. Untuk menolak Fusion, nonaktifkan aturan analitik Deteksi Serangan Multitahap Tingkat Lanjut di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Mengonfigurasi aturan Fusion.

Fusion dinonaktifkan saat Microsoft Sentinel diintegrasikan ke portal Defender. Sebagai gantinya, saat bekerja di portal Defender, fungsi yang disediakan oleh Fusion digantikan oleh Microsoft Defender XDR correlation engine.

Fusion untuk ancaman yang muncul (Pratinjau)

Volume peristiwa keamanan terus berkembang, dan cakupan serta kecanggihan serangan semakin meningkat. Kami dapat menentukan skenario serangan yang diketahui, tetapi bagaimana dengan ancaman yang muncul dan tidak dikenal di lingkungan Anda?

Mesin Fusion bertenaga ML Microsoft Sentinel dapat membantu Anda menemukan ancaman yang muncul dan tidak diketahui di lingkungan Anda dengan menerapkan analisis ML yang diperluas dan dengan menghubungkan cakupan sinyal anomali yang lebih luas, sambil menjaga kelelahan pemberitahuan tetap rendah.

Algoritma Pembelajaran Mesin dari mesin Fusion terus belajar dari serangan yang ada dan menerapkan analisis berdasarkan cara berpikir analis keamanan. Oleh karena itu, ia dapat menemukan ancaman yang sebelumnya tidak terdeteksi dari jutaan perilaku anomali di seluruh rantai pembunuhan di seluruh lingkungan Anda, yang membantu Anda tetap selangkah lebih maju dari para penyerang.

Penggabungan untuk ancaman baru mendukung pengumpulan dan analisis data dari sumber berikut:

  • Deteksi anomali di luar kotak

  • Pemberitahuan dari layanan Microsoft:

    • Perlindungan Microsoft Entra ID (Perlindungan ID Microsoft Entra)
    • Microsoft Defender untuk Cloud
    • Microsoft Defender for IoT
    • Microsoft Defender XDR
    • Microsoft Defender untuk Aplikasi Cloud
    • Microsoft Defender untuk Endpoint
    • Microsoft Defender untuk Identitas
    • Microsoft Defender untuk Office 365
  • Peringatan dari aturan analitik terjadwal. Aturan analitik harus berisi informasi kill-chain (taktik) dan pemetaan entitas agar dapat digunakan oleh Fusion.

Anda tidak perlu menghubungkan semua sumber data yang tercantum di atas untuk mengaktifkan Fusion untuk ancaman yang muncul. Namun, semakin banyak sumber data yang Anda sambungkan, semakin luas cakupannya, dan semakin banyak ancaman yang akan ditemukan Fusion.

Ketika korelasi mesin Fusion menghasilkan deteksi ancaman yang muncul, Microsoft Sentinel menghasilkan insiden tingkat keparahan tinggi berjudul Kemungkinan aktivitas serangan multitahap yang terdeteksi oleh Fusion.

Penggabungan untuk ransomware

Mesin Fusion Microsoft Sentinel menghasilkan insiden ketika mendeteksi beberapa pemberitahuan dari berbagai jenis dari sumber data berikut, dan menentukan bahwa mereka mungkin terkait dengan aktivitas ransomware:

Insiden Fusion tersebut diberi nama Beberapa pemberitahuan yang mungkin terkait dengan aktivitas Ransomware yang terdeteksi, dan dihasilkan ketika pemberitahuan yang relevan terdeteksi selama jangka waktu tertentu dan dikaitkan dengan tahap Eksekusi dan Penggelapan Pertahanan serangan.

Misalnya, Microsoft Azure Sentinel akan menghasilkan insiden untuk kemungkinan aktivitas ransomware jika pemberitahuan berikut dipicu di host yang sama dalam jangka waktu tertentu:

Notifikasi Source Severity
Peristiwa Kesalahan dan Peringatan Windows Aturan analitik terjadwal Microsoft Sentinel bersifat informatif
'GandCrab' ransomware telah dicegah Microsoft Defender untuk Cloud  Sedang
Malware 'Emotet' terdeteksi Microsoft Defender untuk Endpoint bersifat informatif
Celah 'Tofsee' terdeteksi Microsoft Defender untuk Cloud rendah
Malware 'Parite' terdeteksi Microsoft Defender untuk Endpoint bersifat informatif

Deteksi Fusion berbasis skenario

Bagian berikut mencantumkan jenis serangan multistage berbasis skenario, yang dikelompokkan berdasarkan klasifikasi ancaman, yang dideteksi Microsoft Sentinel menggunakan mesin korelasi Fusion.

Untuk mengaktifkan skenario deteksi serangan yang didukung Fusion ini, sumber data terkait skenario harus diserap ke ruang kerja Analitik Log Anda. Pilih tautan dalam tabel di bawah ini untuk mempelajari setiap skenario dan sumber data terkait skenario.

Klasifikasi ancaman Scenarios
Penyalahgunaan sumber daya komputasi
Akses kredensial
Pengumpulan kredensial
Penambangan kripto
Penghancuran data
Eksfiltrasi data
Penolakan layanan
Gerakan lateral
Aktivitas administratif berbahaya
Eksekusi berbahaya
dengan proses yang sah
Malware C2 atau unduh
Ketekunan
Ransomware
Eksploitasi jarak jauh
Pembajakan sumber daya

Untuk informasi selengkapnya, lihat: