Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ikhtisar indikator kompromi (IoC)
Indikator kompromi (IoC) adalah artefak forensik yang diamati pada jaringan atau host. IoC menunjukkan--dengan keyakinan tinggi--bahwa intrusi komputer atau jaringan telah terjadi. IoC dapat diamati, yang menghubungkannya langsung ke peristiwa terukur. Beberapa contoh IoC meliputi:
- hash dari malware yang dikenal
- tanda tangan lalu lintas jaringan berbahaya
- URL atau domain yang diketahui sebagai distributor malware
Untuk menghentikan penyusupan lain atau mencegah pelanggaran IOC yang diketahui, alat IoC yang berhasil harus dapat mendeteksi semua data berbahaya yang dijumlahkan oleh seperangkat aturan alat. Pencocokan IoC adalah fitur penting dalam setiap solusi perlindungan titik akhir. Kemampuan ini memberi SecOps kemampuan untuk mengatur daftar indikator untuk deteksi dan untuk pemblokiran (pencegahan dan respons).
Organisasi dapat membuat indikator yang menentukan deteksi, pencegahan, dan pengecualian entitas IoC. Anda dapat menentukan tindakan yang akan diambil serta durasi kapan harus menerapkan tindakan, dan cakupan grup perangkat untuk menerapkannya.
Video ini memperlihatkan panduan pembuatan dan penambahan indikator:
Tentang indikator Microsoft
Sebagai aturan umum, Anda sebaiknya hanya membuat indikator untuk IoC berbahaya yang sudah diketahui, atau untuk file atau situs web apa pun yang perlu diizinkan secara eksplisit dalam organisasi Anda. Untuk informasi selengkapnya tentang jenis situs yang dapat diblokir secara default oleh Defender for Endpoint, lihat ringkasan Microsoft Defender SmartScreen.
Positif palsu (FP) merujuk pada hasil positif palsu dalam intelijen ancaman Microsoft. Jika sumber daya tertentu sebenarnya bukan ancaman, Anda dapat membuat Izinkan IoC untuk mengizinkan sumber daya. Anda juga dapat membantu meningkatkan intelijen keamanan Microsoft dengan mengirimkan positif palsu dan IoC yang mencurigakan atau yang telah diketahui berbahaya untuk dianalisis. Jika peringatan atau blok salah ditampilkan untuk file atau aplikasi, atau jika Anda mencurigai file yang tidak terdeteksi adalah malware, Anda dapat mengirimkan file ke Microsoft untuk ditinjau. Untuk informasi selengkapnya, lihat Mengirimkan file untuk analisis.
Indikator IP/URL/Domain
Anda dapat menggunakan indikator IP dan URL/Domain untuk mengelola akses situs.
Untuk memblokir koneksi ke alamat IP, ketik alamat IPv4 dalam bentuk dotted-quad (misalnya, 8.8.8.8). Untuk alamat IPv6, tentukan kedelapan segmen (misalnya, 2001:4860:4860:0:0:0:0:8888). Perhatikan bahwa kartubebas dan rentang tidak didukung.
Untuk memblokir koneksi ke domain dan subdomainnya, tentukan domain (misalnya, contoso.com). Indikator ini sesuai dengan contoso.com dan juga sub.contoso.com dan anything.sub.contoso.com.
Untuk memblokir jalur URL tertentu, tentukan jalur URL (misalnya, https://contoso.com/block). Indikator ini cocok dengan sumber daya pada jalur /block di contoso.com. Perhatikan bahwa jalur URL HTTPS hanya akan dicocokkan di Microsoft Edge; Jalur URL HTTP dapat dicocokkan di browser apa pun.
Anda juga dapat membuat indikator IP dan URL untuk membuka blokir pengguna dari blok SmartScreen atau secara selektif melewati blok pemfilteran konten web dari situs yang ingin Anda izinkan untuk memuat. Misalnya, pertimbangkan kasus di mana Anda memiliki pemfilteran konten web yang diatur untuk memblokir semua situs web media sosial. Namun, tim pemasaran memiliki persyaratan untuk menggunakan situs media sosial tertentu untuk memantau penempatan iklan mereka. Dalam kasus ini, Anda dapat membuka pemblokiran situs media sosial tertentu dengan membuat indikator pengizinan domain dan menetapkannya ke grup perangkat tim pemasaran.
Lihat Perlindungan web dan pemfilteran konten Web
Indikator IP/URL: Perlindungan jaringan dan jabat tangan tiga arah TCP
Dengan perlindungan jaringan, penentuan apakah akan mengizinkan atau memblokir akses ke situs dilakukan setelah selesainya jabat tangan tiga arah melalui TCP/IP. Dengan demikian, saat sebuah situs diblokir oleh perlindungan jaringan, Anda mungkin melihat jenis tindakan ConnectionSuccess di bagian NetworkConnectionEvents di portal Microsoft Defender, meskipun situs tersebut diblokir.
NetworkConnectionEvents dilaporkan dari lapisan TCP, dan bukan dari perlindungan jaringan. Setelah jabat tangan tiga arah selesai, akses ke situs diizinkan atau diblokir oleh perlindungan jaringan.
Berikut adalah contoh cara kerjanya:
Misalkan pengguna mencoba mengakses situs web di perangkat mereka. Situs ini kebetulan dihosting pada domain berbahaya, dan harus diblokir oleh perlindungan jaringan.
Jabat tangan tiga arah melalui TCP/IP dimulai. Sebelum proses selesai, tindakan
NetworkConnectionEventsdicatat, danActionTypedicantumkan sebagaiConnectionSuccess. Namun, segera setelah proses jabat tangan tiga arah selesai, perlindungan jaringan memblokir akses ke situs. Semua ini terjadi dengan cepat. Proses serupa terjadi dengan Microsoft Defender SmartScreen; ketika handshake tiga arah selesai, barulah penentuan dibuat, dan akses ke situs tersebut akan diblokir atau diizinkan.Di portal Microsoft Defender, pemberitahuan tercantum dalam antrean pemberitahuan. Detail pemberitahuan tersebut mencakup
NetworkConnectionEventsdanAlertEvents. Anda dapat melihat bahwa situs tersebut diblokir, meskipun Anda juga memiliki itemNetworkConnectionEventsdengan ActionTypeConnectionSuccess.
Indikator hash file
Dalam beberapa kasus, membuat indikator baru untuk file IoC yang baru teridentifikasi—sebagai langkah darurat yang segera diterapkan—dapat menjadi langkah yang tepat untuk memblokir file, atau bahkan aplikasi. Namun, menggunakan indikator untuk mencoba memblokir aplikasi mungkin tidak memberikan hasil yang diharapkan karena aplikasi biasanya terdiri dari banyak file yang berbeda. Metode pemblokiran aplikasi yang disukai adalah menggunakan Windows Defender Application Control (WDAC) atau AppLocker.
Karena setiap versi aplikasi memiliki hash file yang berbeda, menggunakan indikator untuk memblokir hash tidak disarankan.
Kontrol Aplikasi Windows Defender (WDAC)
Indikator sertifikat
Anda dapat membuat IoC untuk mengizinkan atau memblokir file dan aplikasi yang ditandatangani oleh sertifikat tersebut. Indikator sertifikat dapat disediakan dalam . CER atau . Format file PEM. Lihat Membuat indikator berdasarkan sertifikat untuk detail selengkapnya.
Mesin deteksi IoC
Saat ini, sumber Microsoft yang didukung untuk IoC adalah:
- Mesin deteksi cloud Defender untuk Titik Akhir
- Mesin investigasi dan remediasi otomatis (AIR) di Microsoft Defender untuk Titik Akhir
- Mesin pencegahan titik akhir (antivirus Microsoft Defender)
Mesin deteksi cloud
Mesin deteksi cloud Defender untuk Titik Akhir secara teratur memindai data yang dikumpulkan dan mencoba mencocokkan indikator yang Anda tetapkan. Saat ada kecocokan, tindakan diambil sesuai pengaturan yang Anda tentukan untuk IoC.
Mesin pencegahan titik akhir
Daftar indikator yang sama juga digunakan oleh agen pencegahan. Artinya, jika antivirus Microsoft Defender adalah antivirus utama yang dikonfigurasi, indikator yang cocok diperlakukan sesuai dengan pengaturan. Misalnya, jika tindakan diblokir dan diperbaiki, Microsoft Defender Antivirus mencegah eksekusi file dan pemberitahuan yang sesuai muncul. Di sisi lain, jika Tindakan diatur ke Izinkan, Microsoft Defender Antivirus tidak mendeteksi atau memblokir file.
Mesin investigasi dan remediasi otomatis
Investigasi dan remediasi otomatis berulah mirip dengan mesin pencegahan titik akhir. Jika indikator diatur ke Izinkan, investigasi dan remediasi otomatis mengabaikan putusan buruk untuk itu. Jika diatur ke Blokir, investigasi dan remediasi otomatis memperlakukannya sebagai buruk.
Pengaturan EnableFileHashComputation menghitung hash file selama pemindaian file. Ini mendukung penegakan IoC terhadap hash milik aplikasi tepercaya. Ini diaktifkan secara bersamaan dengan pengaturan izinkan atau blokir file.
EnableFileHashComputation diaktifkan secara manual melalui Kebijakan Grup, dan dinonaktifkan secara default.
Jenis penegakan untuk Indikator
Saat tim keamanan Anda membuat indikator baru (IoC), tindakan berikut tersedia:
- Izinkan: IoC diizinkan untuk berjalan di perangkat Anda.
- Audit: pemberitahuan dipicu saat IoC berjalan.
- Peringatan: IoC menampilkan peringatan yang dapat diabaikan pengguna
- Blokir eksekusi: IoC tidak diizinkan berjalan.
- Blokir dan lakukan remediasi: IoC tidak diizinkan berjalan dan tindakan remediasi diterapkan pada IoC.
Note
Menggunakan mode Peringatan meminta pengguna dengan peringatan jika mereka membuka aplikasi atau situs web berisiko. Perintah tidak memblokirnya agar aplikasi atau situs web tidak dapat dijalankan, tetapi Anda dapat memberikan pesan kustom dan tautan ke halaman perusahaan yang menjelaskan penggunaan aplikasi yang sesuai. Pengguna masih dapat melewati peringatan dan terus menggunakan aplikasi jika perlu. Untuk informasi selengkapnya, lihat Mengelola aplikasi yang ditemukan oleh Microsoft Defender untuk Titik Akhir.
Note
Untuk tindakan Warn, agar menerima notifikasi toast sehingga dapat mengabaikan IoC, pastikan opsi “File atau aktivitas diblokir” diaktifkan pada notifikasi Perlindungan Virus & Ancaman. Kunci registri yang sesuai harus ditetapkan sebagai berikut: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus dan perlindungan ancaman\FilesBlockedNotificationDisabled = 0.
Detail selengkapnya lihat pengaturan aplikasi Keamanan Windows.
Anda dapat membuat indikator untuk:
Tabel di bawah ini menunjukkan tindakan mana yang tersedia per jenis indikator (IoC):
| Jenis IoC | Tindakan yang tersedia |
|---|---|
| File | Izinkan Audit Memperingatkan Blokir eksekusi Blokir dan perbaiki |
| Alamat IP | Izinkan Audit Memperingatkan Blokir eksekusi |
| URL dan domain | Izinkan Audit Memperingatkan Blokir eksekusi |
| Certificates | Izinkan Blokir dan perbaiki |
Fungsionalitas IoC yang sudah ada sebelumnya tidak berubah. Namun, indikator diganti namanya agar sesuai dengan tindakan respons yang saat ini didukung:
- Tindakan respons peringatan saja diganti namanya menjadi audit dengan pengaturan pemberitahuan yang dihasilkan diaktifkan.
- Respons peringatan dan blokir diubah namanya menjadi blokir dan remediasi dengan pengaturan opsional untuk menghasilkan peringatan.
Skema API IoC dan ID ancaman dalam Perburuan Tingkat Lanjut diperbarui agar selaras dengan penggantian nama tindakan respons IoC. Perubahan skema API berlaku untuk semua Jenis IoC.
Note
Ada batas 15.000 indikator per penyewa. Peningkatan ke batas ini tidak didukung.
Indikator file dan sertifikat tidak memblokir pengecualian yang ditentukan untuk Antivirus Microsoft Defender. Indikator tidak didukung di antivirus Microsoft Defender saat berada dalam mode pasif.
Format untuk mengimpor indikator baru (IoC) telah berubah sesuai dengan pengaturan tindakan dan pemberitahuan baru yang diperbarui. Sebaiknya unduh format CSV baru yang dapat ditemukan di bagian bawah panel impor.
Jika indikator disinkronkan dari Microsoft Defender for Cloud Apps ke Defender portal untuk aplikasi yang diizinkan atau tidak diizinkan, pengaturan tersebut akan ditimpa saat disinkronkan ke Microsoft Defender portal. Opsi Generate Alert diaktifkan secara default di portal Microsoft Defender untuk aplikasi yang tidak disanksi. Jika Anda mencoba mengosongkan opsi Generate Alert untuk Defender for Endpoint, opsi tersebut akan diaktifkan kembali setelah beberapa waktu karena kebijakan Defender for Cloud Apps menimpa pengaturan tersebut. Aplikasi yang disetujui atau diizinkan nilainya diatur ke bukan Generate Alert .
Masalah dan batasan yang diketahui
Microsoft aplikasi tidak dapat diblokir oleh Microsoft Defender karena ditandatangani oleh Microsoft.
Pelanggan mungkin mengalami masalah dengan peringatan terkait IoC. Skenario berikut adalah situasi di mana pemberitahuan tidak dibuat atau dibuat dengan informasi yang tidak akurat.
- Indikator Blokir dan Peringatan: Peringatan umum hanya dibuat dengan tingkat keparahan informasional. Pemberitahuan kustom (yaitu, judul kustom dan tingkat keparahan) tidak diaktifkan dalam kasus ini.
- Izinkan: Tidak ada pemberitahuan yang dihasilkan (berdasarkan desain).
- Audit: Pemberitahuan dihasilkan berdasarkan tingkat keparahan yang disediakan oleh pelanggan (berdasarkan desain).
- Dalam beberapa kasus, peringatan yang berasal dari deteksi EDR dapat diprioritaskan dibandingkan peringatan yang berasal dari pemblokiran antivirus; dalam hal tersebut, peringatan informasi akan dibuat.