Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan intelijen ancaman Microsoft untuk menghasilkan peringatan dan insiden dengan fidelitas tinggi. Aktifkan aturan Inteligensi Ancaman Microsoft Defender Analytics, aturan bawaan di Microsoft Sentinel. Aturan ini mencocokkan indikator dengan log Common Event Format (CEF), event DNS Windows, data syslog, dan lainnya. Aplikasi ini memeriksa indikator ancaman domain dan IPv4 di seluruh sumber data tersebut.
Prasyarat
Pasang satu atau lebih konektor data yang didukung. Anda tidak perlu lisensi premium Inteligensi Ancaman Microsoft Defender. Untuk menghubungkan sumber data Anda, instal solusi yang tepat dari Content hub. Sumber data berikut didukung:
- Common Event Format (CEF) melalui Agen Warisan
- Windows DNS melalui Legacy Agent (Pratinjau)
- Syslog melalui Agen Warisan
- Microsoft 365 (sebelumnya, Office 365)
- Log aktivitas Azure
- Windows DNS melalui AMA
- Sesi jaringan Advanced Security Information Model (ASIM)
Misalnya, bergantung pada sumber data, Anda mungkin menggunakan solusi dan konektor data berikut:
Konfigurasikan aturan analisis pencocokan
Analitik pencocokan dikonfigurasi saat Anda mengaktifkan aturan Inteligensi Ancaman Microsoft Defender Analytics.
Important
Sebelum Anda mengaktifkan aturan ini, instal setidaknya satu konektor data yang didukung beserta solusi Content hub yang sesuai. Lihat Prasyarat untuk daftar lengkap sumber data yang didukung.
Di bawah bagian Konfigurasi , pilih menu Analitik .
Pilih tab Templat aturan .
Di jendela pencarian, masukkan inteligensi ancaman.
Pilih templat aturan Inteligensi Ancaman Microsoft Defender Analytics.
Pilih Buat aturan. Detail aturan hanya dibaca, dan status default aturan diaktifkan.
Pilih Tinjau>Buat.
Tinjau sumber data dan indikator yang didukung
Inteligensi Ancaman Microsoft Defender Analytics mencocokkan log Anda dengan indikator domain, IP, dan URL dengan cara berikut:
-
Log CEF yang diserap ke dalam tabel Log Analytics
CommonSecurityLogcocok dengan URL dan indikator domain jika diisi diRequestURLbidang , dan indikator IPv4 diDestinationIPbidang . -
log DNS Windows, di mana
SubType == "LookupQuery"yang dimasukkan ke dalam tabelDnsEventscocok dengan indikator domain yang diisi di kolomName, dan indikator IPv4 di kolomIPAddresses. -
Peristiwa Syslog, di mana
Facility == "cron"yang dimasukkan ke dalam tabelSyslogmencocokkan indikator domain dan IPv4 secara langsung dari bidangSyslogMessage. -
Log aktivitas Office yang dimasukkan ke tabel
OfficeActivitymencocokkan indikator IPv4 secara langsung dari bidangClientIP. -
Log aktivitas Azure yang diserap ke tabel
AzureActivitycocok langsung dengan indikator IPv4 dari bidangCallerIpAddress. -
Log DNS ASIM yang dimasukkan ke dalam tabel
ASimDnsActivityLogsdicocokkan dengan indikator domain jika diisi dalam bidangDnsQuery, dan dengan indikator IPv4 dalam bidangDnsResponseName. -
Sesi Jaringan ASIM yang diserap ke dalam
ASimNetworkSessionLogstabel cocok dengan indikator IPv4 jika diisi dalam satu atau beberapa bidang berikut:DstIpAddr, ,DstNatIpAddrSrcNatIpAddr, ,SrcIpAddrDvcIpAddr.
Lakukan triase pada insiden yang dihasilkan oleh analitik pencocokan
Jika aturan Inteligensi Ancaman Microsoft Defender Analytics menemukan kecocokan, setiap peringatan yang dihasilkan dikelompokkan ke dalam insiden.
Gunakan langkah-langkah berikut untuk melakukan triase terhadap insiden yang dihasilkan oleh aturan Inteligensi Ancaman Microsoft Defender Analytics:
Di ruang kerja Microsoft Sentinel tempat Anda mengaktifkan aturan analitik Inteligensi Ancaman Microsoft Defender, pilih Insiden, dan cari analitik Inteligensi Ancaman Microsoft Defender.
Setiap insiden yang ditemukan akan ditampilkan di tabel.
Pilih Tampilkan detail lengkap untuk melihat entitas dan detail lain tentang insiden tersebut, seperti pemberitahuan tertentu.
Berikut ini contohnya.
Periksa tingkat keparahan peringatan dan insiden yang terjadi. Tingkat keparahan peringatan berkisar dari
InformationalhinggaHighberdasarkan bagaimana indikator disesuaikan. Misalnya, indikator yang dicocokkan dengan log firewall yang memungkinkan lalu lintas menghasilkan peringatan tingkat keparahan tinggi. Indikator yang sama disesuaikan dengan log firewall yang memblokir lalu lintas menghasilkan peringatan rendah atau sedang.Peringatan dikelompokkan berdasarkan indikator yang mereka cocokkan. Misalnya, semua peringatan dalam periode 24 jam yang sesuai
contoso.comdengan domain dikelompokkan ke dalam satu insiden. Keparahan insiden didasarkan pada tingkat keparahan peringatan tertinggi.Amati informasi indikator. Ketika kecocokan ditemukan, indikator diterbitkan ke tabel Log Analytics
ThreatIntelligenceIndicators, dan muncul di halaman Inteligensi Ancaman. Untuk indikator apa pun yang diterbitkan dari aturan ini, sumber didefinisikan sebagaiMicrosoft Threat Intelligence Analytics.
Berikut adalah contoh ThreatIntelligenceIndicators tabel.
Berikut adalah contoh pencarian indikator di antarmuka manajemen.
Dapatkan konteks lainnya dari Inteligensi Ancaman Microsoft Defender
Beberapa indikator Inteligensi Ancaman Microsoft Defender juga menyertakan tautan ke artikel Intel Explorer terkait. Gunakan tautan ini untuk mendapatkan detail lebih lanjut tentang indikator tersebut.
Untuk informasi selengkapnya, lihat Analitik ancaman di Pertahanan Microsoft XDR.
Konten terkait
Untuk mempelajari selengkapnya tentang inteligensi ancaman di Microsoft Sentinel, lihat artikel berikut ini:
- Bekerja dengan indikator ancaman di Microsoft Azure Sentinel
- Sambungkan Microsoft Sentinel ke umpan inteligensi ancaman STIX/TAXII.
- Menghubungkan platform intelijen ancaman ke Microsoft Sentinel.
- Lihat platform TIP, umpan TAXII, dan pengayaan yang tersedia untuk diintegrasi dengan Microsoft Sentinel.