Analitik ancaman di Microsoft Defender

Berlaku untuk:

  • Microsoft Defender XDR

Penting

Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Analisis ancaman adalah solusi intelijen ancaman bawaan produk dari para peneliti keamanan Microsoft yang ahli. Ini membantu tim keamanan tetap efisien saat menghadapi ancaman yang muncul, seperti:

  • Aktor ancaman aktif dan kampanye mereka
  • Teknik serangan populer dan baru
  • Kerentanan yang paling penting
  • Permukaan serangan umum
  • Perangkat lunak jahat yang umum

Selain intelijen pihak pertama dari Microsoft, analitik ancaman juga menampilkan artikel intelijen sumber terbuka (OSINT)—laporan ancaman terkurasi yang berasal dari sumber yang tersedia untuk umum—yang memberi tim keamanan tampilan terpadu atas intelijen ancaman dari Microsoft maupun dari luar dalam satu pengalaman terpadu.

Anda dapat mengakses analitik ancaman dari sisi kiri atas bilah navigasi portal Microsoft Defender, atau dari kartu dasbor khusus yang menunjukkan ancaman teratas bagi organisasi Anda, baik dalam hal dampak yang diketahui maupun paparan Anda.

Cuplikan layar halaman utama analitik ancaman

Mendapatkan visibilitas pada kampanye aktif atau yang sedang berlangsung dan mengetahui apa yang harus dilakukan melalui analisis ancaman dapat membantu melengkapi tim operasi keamanan Anda dengan keputusan yang tepat.

Dengan penyerang yang lebih canggih dan ancaman baru yang sering muncul dan umum, sangat penting untuk dapat dengan cepat:

  • Mengidentifikasi dan bereaksi terhadap ancaman yang muncul
  • Pelajari apakah Anda sedang diserang
  • Menilai dampak ancaman terhadap aset Anda
  • Meninjau ketahanan atau eksposur Anda terhadap ancaman
  • Mengidentifikasi tindakan mitigasi, pemulihan, atau pencegahan yang dapat Anda ambil untuk menghentikan atau menahan ancaman

Setiap laporan memberikan analisis ancaman yang terlacak dan panduan ekstensif tentang cara mempertahankan diri dari ancaman tersebut. Laporan ini juga menggabungkan data dari jaringan Anda, menunjukkan apakah ancaman aktif, dan apakah Anda memiliki perlindungan yang berlaku.

Peran dan izin yang diperlukan

Untuk mengakses Analitik ancaman di portal Defender, Anda memerlukan lisensi untuk setidaknya satu produk Microsoft Defender. Untuk informasi selengkapnya, lihat prasyarat Microsoft Defender.

Note

Lisensi Microsoft Defender untuk Titik Akhir P1 adalah pengecualian untuk prasyarat ini dan tidak memberikan akses Analitik ancaman.

Microsoft Sentinel pelanggan SIEM hanya memiliki akses ke bagian atau tab Analitik ancaman tertentu. Pelajari lebih lanjut

Peran dan izin berikut juga diperlukan untuk mengakses analitik Ancaman:

  • Dasar-dasar data keamanan (baca)—untuk melihat laporan analitik ancaman, insiden dan pemberitahuan terkait, serta aset yang terkena dampak
  • Manajemen kerentanan (baca) dan Manajemen Paparan (baca)—untuk melihat data paparan terkait dan tindakan yang direkomendasikan

Secara default, akses ke layanan yang tersedia di portal Defender dikelola secara kolektif menggunakan peran global Microsoft Entra. Jika Anda membutuhkan fleksibilitas dan kontrol yang lebih besar atas akses ke data produk tertentu, dan belum menggunakan kontrol akses berbasis peran terpadu (RBAC) Microsoft Defender untuk manajemen izin terpusat, sebaiknya buat peran kustom untuk setiap layanan. Pelajari selengkapnya tentang membuat peran kustom

Penting

Anda memiliki visibilitas ke semua laporan analitik ancaman meskipun Anda hanya memiliki salah satu produk yang didukung. Namun, Anda perlu agar setiap produk dan peran dapat melihat insiden, aset, paparan, dan tindakan yang direkomendasikan yang spesifik untuk produk tersebut serta terkait dengan ancaman tersebut.

Lihat dasbor analisis ancaman

Dasbor analitik ancaman (security.microsoft.com/threatanalytics3) menyoroti laporan yang paling relevan dengan organisasi Anda. Dasbor ini meringkas ancaman dalam bagian berikut:

  • Ancaman terbaru—mencantumkan laporan ancaman yang terakhir diterbitkan atau diperbarui, bersama dengan jumlah pemberitahuan aktif dan terselesaikan.
  • Ancaman berdampak tinggi—mencantumkan ancaman yang memiliki dampak tertinggi bagi organisasi Anda. Bagian ini mencantumkan ancaman dengan jumlah peringatan aktif dan yang telah diselesaikan terbanyak terlebih dahulu.
  • Ancaman paparan tertinggi—mencantumkan ancaman di mana organisasi Anda memiliki paparan tertinggi. Tingkat paparan Anda terhadap ancaman dihitung menggunakan dua informasi: seberapa parah kerentanan yang terkait dengan ancaman, dan berapa banyak perangkat di organisasi Anda yang dapat dieksploitasi oleh kerentanan tersebut.

Cuplikan layar dasbor analitik ancaman,

Pilih ancaman dari dasbor untuk melihat laporan ancaman tersebut. Anda juga dapat memilih kolom Pencarian untuk memasukkan kata kunci yang terkait dengan laporan analitik ancaman yang ingin Anda baca.

Menampilkan laporan menurut kategori

Anda dapat memfilter daftar laporan ancaman dan menampilkan laporan yang paling relevan sesuai dengan opsi berikut:

  • Tag ancaman—membantu Anda dalam melihat laporan yang paling relevan sesuai dengan kategori ancaman tertentu. Misalnya, tag Ransomware menyertakan semua laporan yang terkait dengan ransomware.

    Tim Inteligensi Ancaman Microsoft menambahkan tag ancaman ke setiap laporan ancaman. Tag ancaman berikut saat ini tersedia:

    • Perangkat lunak tebusan
    • Pengelabuan
    • Kelompok aktivitas
    • Kerentanan
  • Kategori—membantu Anda menampilkan laporan yang paling relevan sesuai dengan jenis laporan tertentu. Misalnya, kategori Aktor mencakup semua profil pelaku ancaman, dan kategori OSINT menampilkan artikel kecerdasan sumber terbuka dari sumber eksternal. Pelajari selengkapnya tentang jenis laporan analis yang berbeda

Filter ini membantu Anda meninjau daftar laporan ancaman secara efisien. Misalnya, Anda dapat melihat semua laporan ancaman yang terkait dengan kategori ransomware, atau laporan ancaman yang melibatkan kerentanan.

Kategori disajikan di bagian atas halaman analitik ancaman. Penghitung menunjukkan jumlah laporan yang tersedia di bawah setiap kategori.

Cuplikan layar jenis laporan analitik ancaman.

Untuk menambahkan jenis filter laporan di dasbor Anda, pilih Filter, pilih dari daftar, dan pilih Tambahkan.

Cuplikan layar dari opsi Tambahkan filter pada analitik ancaman.

Untuk mengatur jenis laporan yang Anda inginkan dalam daftar berdasarkan filter yang tersedia, pilih jenis filter (misalnya, Tag ancaman), pilih dari daftar, dan pilih Terapkan.

Cuplikan layar daftar Filter di Tag ancaman.

Menampilkan laporan analitik ancaman

Setiap laporan analitik ancaman memberikan informasi dalam beberapa bagian:

Ringkasan: Memahami ancaman dengan cepat, menilai dampaknya, dan meninjau pertahanannya

Bagian Gambaran Umum menyediakan pratinjau laporan analis terperinci. Bagian ini juga menyediakan bagan yang menyoroti dampak ancaman terhadap organisasi Anda, dan paparan Anda melalui perangkat yang tidak dikonfigurasi dengan benar dan belum di-patch.

Cuplikan layar bagian gambaran umum laporan analitik ancaman.

Memahami ancaman dan taktik, teknik, dan prosedurnya

Setiap laporan menyertakan detail berikut tentang ancaman, kapan pun berlaku atau tersedia, memberi Anda sekilas tentang apa ancamannya dan bagaimana hal itu dapat memengaruhi organisasi Anda:

  • Alias—berisi daftar nama yang diumumkan secara publik dan digunakan oleh vendor keamanan lain untuk ancaman tersebut
  • Asal—menunjukkan negara atau wilayah asal ancaman
  • Kecerdasan terkait—mencantumkan laporan analitik ancaman lain yang relevan atau terkait dengan ancaman
  • Target—mencantumkan negara atau wilayah dan industri yang ditargetkan oleh ancaman
  • Teknik serangan MITRE—mencantumkan taktik, teknik, dan prosedur (TTP) yang diamati ancaman sesuai dengan kerangka kerja MITRE ATT&CK

Menilai dampak pada organisasi Anda

Setiap laporan menyertakan bagan yang dirancang untuk memberikan informasi tentang dampak organisasi dari ancaman:

  • Insiden terkait—memberikan gambaran umum tentang dampak ancaman terlacak terhadap organisasi Anda dengan data berikut:
    • Jumlah pemberitahuan aktif dan jumlah insiden aktif yang terkait dengannya
    • Tingkat keparahan insiden aktif
  • Pemberitahuan dari waktu ke waktu—memperlihatkan jumlah pemberitahuan Aktif dan Teratasi terkait dari waktu ke waktu. Jumlah pemberitahuan yang terselesaikan menunjukkan seberapa cepat organisasi Anda merespons peringatan yang terkait dengan ancaman. Sebaiknya, grafik menampilkan peringatan yang terselesaikan dalam beberapa hari.
  • Aset yang terkena dampak—menunjukkan jumlah aset berbeda yang saat ini memiliki setidaknya satu pemberitahuan aktif yang terkait dengan ancaman terlacak. Pemberitahuan dipicu untuk kotak surat yang menerima email ancaman. Tinjau kebijakan di tingkat organisasi maupun pengguna untuk mengetahui apakah ada pengecualian yang menyebabkan email ancaman terkirim.

Meninjau ketahanan dan kondisi keamanan

Setiap laporan menyertakan bagan yang memberikan ringkasan tentang seberapa tahan organisasi Anda terhadap ancaman tertentu:

  • Tindakan yang direkomendasikan—memperlihatkan persentase Status tindakan , atau jumlah poin yang telah Anda capai untuk meningkatkan postur keamanan Anda. Lakukan tindakan yang direkomendasikan untuk membantu mengatasi ancaman. Anda dapat melihat perincian titik menurut Kategori atau Status.
  • Paparan endpoint—menunjukkan jumlah perangkat yang rentan. Terapkan pembaruan atau patch keamanan untuk mengatasi kerentanan yang dieksploitasi oleh ancaman.

Laporan analis: Mendapatkan wawasan ahli dari peneliti keamanan Microsoft

Di bagian Laporan analis , Anda dapat membaca penulisan ahli terperinci. Sebagian besar laporan memberikan deskripsi terperinci tentang rantai serangan, termasuk taktik dan teknik yang dipetakan ke kerangka kerja MITRE ATT&CK, daftar rekomendasi lengkap, dan panduan perburuan ancaman yang kuat.

Pelajari selengkapnya tentang laporan analis

Tab Insiden terkait menyediakan daftar semua insiden yang terkait dengan ancaman yang dilacak. Anda dapat menetapkan insiden atau mengelola peringatan yang ditautkan ke setiap insiden.

Cuplikan layar bagian insiden terkait dari laporan analitik ancaman.

Note

Insiden dan pemberitahuan yang terkait dengan ancaman berasal dari Microsoft Defender untuk Titik Akhir, Microsoft Defender untuk Identitas, Microsoft Defender untuk Office 365, Microsoft Defender for Cloud Apps, dan Microsoft Defender untuk Cloud.

Aset yang terkena dampak: Mendapatkan daftar perangkat, pengguna, kotak surat, aplikasi, dan sumber daya cloud yang terkena dampak

Tab Aset yang terkena dampak menunjukkan aset yang terpengaruh oleh ancaman dari waktu ke waktu. Laporan ini menampilkan:

  • Aset yang dipengaruhi oleh pemberitahuan aktif
  • Aset yang dipengaruhi oleh peringatan yang telah diselesaikan
  • Semua aset, atau jumlah total aset yang terpengaruh oleh pemberitahuan aktif dan terselesaikan

Aset dibagi menjadi kategori berikut:

  • Perangkat
  • Users
  • Kotak pesan
  • Apps
  • Sumber daya cloud

Cuplikan layar bagian aset yang terkena dampak dari laporan analitik ancaman.

Paparan titik akhir: Mengetahui status penyebaran pembaruan keamanan

Bagian Paparan titik akhir menyediakan tingkat Paparan organisasi Anda terhadap ancaman. Tingkat paparan dihitung berdasarkan tingkat keparahan kerentanan dan kesalahan konfigurasi yang dieksploitasi ancaman, dan jumlah perangkat dengan kelemahan ini.

Bagian ini juga menyediakan status penyebaran pembaruan keamanan perangkat lunak yang didukung untuk kerentanan yang ditemukan di perangkat onboarding. Ini menggabungkan data dari Pengelolaan Kerentanan Microsoft Defender, yang juga menyediakan informasi penelusuran terperinci dari berbagai tautan dalam laporan.

Bagian paparan titik akhir pada laporan analitik ancaman

Di tab Tindakan yang direkomendasikan , tinjau daftar rekomendasi tertentu yang dapat ditindaklanjuti yang dapat membantu Anda meningkatkan ketahanan organisasi terhadap ancaman. Daftar mitigasi terlacak mencakup konfigurasi keamanan yang didukung, seperti:

  • Perlindungan berbasis cloud
  • Perlindungan terhadap aplikasi yang mungkin tidak diinginkan (PUA)
  • Perlindungan waktu nyata

Bagian Tindakan yang direkomendasikan dari laporan analitik ancaman memperlihatkan detail kerentanan

Indikator: Melihat infrastruktur dan bukti tertentu di balik ancaman (pratinjau)

Tab Indikator menyediakan daftar semua indikator kompromi (IOC) yang terkait dengan ancaman. Para peneliti Microsoft memperbarui IOC ini secara waktu nyata saat mereka menemukan bukti baru yang terkait dengan ancaman tersebut. Informasi ini membantu pusat operasi keamanan (SOC) dan analis inteligensi ancaman Anda dengan remediasi dan perburuan proaktif. Daftar ini juga tetap menyimpan IOC yang sudah kedaluwarsa, sehingga Anda dapat menyelidiki ancaman pada masa lalu dan memahami dampaknya di lingkungan Anda.

Cuplikan layar tab Indikator dalam laporan analitik ancaman.

Penting

Hanya pelanggan terverifikasi yang dapat mengakses informasi di tab Indikator . Jika Anda tidak memiliki akses ke informasi ini, Anda perlu memverifikasi penyewa Anda. Pelajari selengkapnya tentang mendapatkan akses ke IOC

Tetap ikuti laporan terbaru dan inteligensi ancaman

Analitik ancaman memanfaatkan dan mengintegrasikan berbagai fitur Microsoft Defender dan Microsoft Security Copilot untuk membuat Anda dan tim SOC Anda diperbarui setiap kali laporan baru atau bagian baru inteligensi ancaman yang relevan dengan lingkungan Anda tersedia.

Siapkan Agen Ringkasan Intelijen Ancaman

Siapkan Agen Pengarahan Inteligensi Ancaman untuk mendapatkan laporan inteligensi ancaman yang relevan dan tepat waktu dengan analisis teknis terperinci berdasarkan aktivitas pelaku ancaman terbaru dan paparan kerentanan internal dan eksternal. Agen ini mengorelasikan data ancaman Microsoft dan sinyal pelanggan untuk menambahkan konteks penting pada informasi ancaman dalam hitungan menit, sehingga menghemat waktu tim analis hingga berjam-jam, bahkan berhari-hari, yang sebelumnya dihabiskan untuk pengumpulan dan korelasi intelijen.

Setelah diterapkan, Agen Ringkasan Intelijen Ancaman muncul sebagai banner di bagian atas halaman Analitik Ancaman.

Cuplikan layar banner Threat Intelligence Briefing Agent di bagian atas halaman Analitik Ancaman.

Pelajari selengkapnya tentang Agen Threat Intelligence Briefing

Siapkan aturan deteksi kustom dan tautkan ke laporan Analitik ancaman. Jika aturan ini dipicu dan pemberitahuan menghasilkan insiden, laporan muncul dalam insiden tersebut dan insiden muncul di bawah tab Insiden terkait, sama seperti deteksi lain yang ditentukan Microsoft.

Cuplikan layar halaman pengaturan deteksi kustom dengan opsi analitik ancaman yang disorot.

Pelajari selengkapnya tentang membuat dan mengelola aturan deteksi kustom

Menyiapkan pemberitahuan email untuk pembaruan laporan

Siapkan pemberitahuan email yang mengirimi Anda pembaruan pada laporan Analitik ancaman. Untuk membuat pemberitahuan email, ikuti langkah-langkah dalam mendapatkan pemberitahuan email untuk pembaruan Analitik ancaman di Microsoft Defender.

Detail dan batasan laporan lainnya

Saat Anda meninjau data analitik ancaman, pertimbangkan faktor-faktor berikut:

  • Daftar periksa di tab Tindakan yang direkomendasikan hanya menampilkan rekomendasi yang dilacak di Microsoft Secure Score. Periksa tab Laporan analis untuk tindakan yang lebih direkomendasikan yang tidak dilacak dalam Skor Aman.
  • Tindakan yang direkomendasikan tidak menjamin ketahanan penuh dan hanya mencerminkan tindakan terbaik yang diperlukan untuk meningkatkannya.
  • Statistik terkait antivirus didasarkan pada pengaturan Antivirus Microsoft Defender.
  • Kolom Perangkat yang Salah dikonfigurasi di halaman Analitik ancaman utama menunjukkan jumlah perangkat yang terpengaruh oleh ancaman saat tindakan yang direkomendasikan terkait ancaman tidak diaktifkan. Namun, jika peneliti Microsoft tidak menautkan tindakan yang direkomendasikan, kolom Perangkat yang Salah dikonfigurasi menunjukkan status Tidak tersedia.
  • Kolom Perangkat rentan di halaman Analitik ancaman utama menunjukkan jumlah perangkat yang menjalankan perangkat lunak yang rentan terhadap salah satu kerentanan yang ditautkan ke ancaman. Namun, jika peneliti Microsoft tidak menautkan kerentanan apa pun, kolom Perangkat yang rentan menunjukkan status Tidak tersedia.

Baca juga

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.