Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Berlaku untuk:
- Microsoft Defender XDR
Penting
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Analisis ancaman adalah solusi intelijen ancaman bawaan produk dari para peneliti keamanan Microsoft yang ahli. Ini membantu tim keamanan tetap efisien saat menghadapi ancaman yang muncul, seperti:
- Aktor ancaman aktif dan kampanye mereka
- Teknik serangan populer dan baru
- Kerentanan yang paling penting
- Permukaan serangan umum
- Perangkat lunak jahat yang umum
Selain intelijen pihak pertama dari Microsoft, analitik ancaman juga menampilkan artikel intelijen sumber terbuka (OSINT)—laporan ancaman terkurasi yang berasal dari sumber yang tersedia untuk umum—yang memberi tim keamanan tampilan terpadu atas intelijen ancaman dari Microsoft maupun dari luar dalam satu pengalaman terpadu.
Anda dapat mengakses analitik ancaman dari sisi kiri atas bilah navigasi portal Microsoft Defender, atau dari kartu dasbor khusus yang menunjukkan ancaman teratas bagi organisasi Anda, baik dalam hal dampak yang diketahui maupun paparan Anda.
Mendapatkan visibilitas pada kampanye aktif atau yang sedang berlangsung dan mengetahui apa yang harus dilakukan melalui analisis ancaman dapat membantu melengkapi tim operasi keamanan Anda dengan keputusan yang tepat.
Dengan penyerang yang lebih canggih dan ancaman baru yang sering muncul dan umum, sangat penting untuk dapat dengan cepat:
- Mengidentifikasi dan bereaksi terhadap ancaman yang muncul
- Pelajari apakah Anda sedang diserang
- Menilai dampak ancaman terhadap aset Anda
- Meninjau ketahanan atau eksposur Anda terhadap ancaman
- Mengidentifikasi tindakan mitigasi, pemulihan, atau pencegahan yang dapat Anda ambil untuk menghentikan atau menahan ancaman
Setiap laporan memberikan analisis ancaman yang terlacak dan panduan ekstensif tentang cara mempertahankan diri dari ancaman tersebut. Laporan ini juga menggabungkan data dari jaringan Anda, menunjukkan apakah ancaman aktif, dan apakah Anda memiliki perlindungan yang berlaku.
Peran dan izin yang diperlukan
Untuk mengakses Analitik ancaman di portal Defender, Anda memerlukan lisensi untuk setidaknya satu produk Microsoft Defender. Untuk informasi selengkapnya, lihat prasyarat Microsoft Defender.
Note
Lisensi Microsoft Defender untuk Titik Akhir P1 adalah pengecualian untuk prasyarat ini dan tidak memberikan akses Analitik ancaman.
Microsoft Sentinel pelanggan SIEM hanya memiliki akses ke bagian atau tab Analitik ancaman tertentu. Pelajari lebih lanjut
Peran dan izin berikut juga diperlukan untuk mengakses analitik Ancaman:
- Dasar-dasar data keamanan (baca)—untuk melihat laporan analitik ancaman, insiden dan pemberitahuan terkait, serta aset yang terkena dampak
- Manajemen kerentanan (baca) dan Manajemen Paparan (baca)—untuk melihat data paparan terkait dan tindakan yang direkomendasikan
Secara default, akses ke layanan yang tersedia di portal Defender dikelola secara kolektif menggunakan peran global Microsoft Entra. Jika Anda membutuhkan fleksibilitas dan kontrol yang lebih besar atas akses ke data produk tertentu, dan belum menggunakan kontrol akses berbasis peran terpadu (RBAC) Microsoft Defender untuk manajemen izin terpusat, sebaiknya buat peran kustom untuk setiap layanan. Pelajari selengkapnya tentang membuat peran kustom
Penting
Anda memiliki visibilitas ke semua laporan analitik ancaman meskipun Anda hanya memiliki salah satu produk yang didukung. Namun, Anda perlu agar setiap produk dan peran dapat melihat insiden, aset, paparan, dan tindakan yang direkomendasikan yang spesifik untuk produk tersebut serta terkait dengan ancaman tersebut.
Lihat dasbor analisis ancaman
Dasbor analitik ancaman (security.microsoft.com/threatanalytics3) menyoroti laporan yang paling relevan dengan organisasi Anda. Dasbor ini meringkas ancaman dalam bagian berikut:
- Ancaman terbaru—mencantumkan laporan ancaman yang terakhir diterbitkan atau diperbarui, bersama dengan jumlah pemberitahuan aktif dan terselesaikan.
- Ancaman berdampak tinggi—mencantumkan ancaman yang memiliki dampak tertinggi bagi organisasi Anda. Bagian ini mencantumkan ancaman dengan jumlah peringatan aktif dan yang telah diselesaikan terbanyak terlebih dahulu.
- Ancaman paparan tertinggi—mencantumkan ancaman di mana organisasi Anda memiliki paparan tertinggi. Tingkat paparan Anda terhadap ancaman dihitung menggunakan dua informasi: seberapa parah kerentanan yang terkait dengan ancaman, dan berapa banyak perangkat di organisasi Anda yang dapat dieksploitasi oleh kerentanan tersebut.
Pilih ancaman dari dasbor untuk melihat laporan ancaman tersebut. Anda juga dapat memilih kolom Pencarian untuk memasukkan kata kunci yang terkait dengan laporan analitik ancaman yang ingin Anda baca.
Menampilkan laporan menurut kategori
Anda dapat memfilter daftar laporan ancaman dan menampilkan laporan yang paling relevan sesuai dengan opsi berikut:
Tag ancaman—membantu Anda dalam melihat laporan yang paling relevan sesuai dengan kategori ancaman tertentu. Misalnya, tag Ransomware menyertakan semua laporan yang terkait dengan ransomware.
Tim Inteligensi Ancaman Microsoft menambahkan tag ancaman ke setiap laporan ancaman. Tag ancaman berikut saat ini tersedia:
- Perangkat lunak tebusan
- Pengelabuan
- Kelompok aktivitas
- Kerentanan
Kategori—membantu Anda menampilkan laporan yang paling relevan sesuai dengan jenis laporan tertentu. Misalnya, kategori Aktor mencakup semua profil pelaku ancaman, dan kategori OSINT menampilkan artikel kecerdasan sumber terbuka dari sumber eksternal. Pelajari selengkapnya tentang jenis laporan analis yang berbeda
Filter ini membantu Anda meninjau daftar laporan ancaman secara efisien. Misalnya, Anda dapat melihat semua laporan ancaman yang terkait dengan kategori ransomware, atau laporan ancaman yang melibatkan kerentanan.
Kategori disajikan di bagian atas halaman analitik ancaman. Penghitung menunjukkan jumlah laporan yang tersedia di bawah setiap kategori.
Untuk menambahkan jenis filter laporan di dasbor Anda, pilih Filter, pilih dari daftar, dan pilih Tambahkan.
Untuk mengatur jenis laporan yang Anda inginkan dalam daftar berdasarkan filter yang tersedia, pilih jenis filter (misalnya, Tag ancaman), pilih dari daftar, dan pilih Terapkan.
Menampilkan laporan analitik ancaman
Setiap laporan analitik ancaman memberikan informasi dalam beberapa bagian:
- Ikhtisar
- Laporan analis
- Insiden terkait
- Aset yang terkena dampak
- Paparan titik akhir
- Tindakan yang direkomendasikan
- Indikator (pratinjau)
Ringkasan: Memahami ancaman dengan cepat, menilai dampaknya, dan meninjau pertahanannya
Bagian Gambaran Umum menyediakan pratinjau laporan analis terperinci. Bagian ini juga menyediakan bagan yang menyoroti dampak ancaman terhadap organisasi Anda, dan paparan Anda melalui perangkat yang tidak dikonfigurasi dengan benar dan belum di-patch.
Memahami ancaman dan taktik, teknik, dan prosedurnya
Setiap laporan menyertakan detail berikut tentang ancaman, kapan pun berlaku atau tersedia, memberi Anda sekilas tentang apa ancamannya dan bagaimana hal itu dapat memengaruhi organisasi Anda:
- Alias—berisi daftar nama yang diumumkan secara publik dan digunakan oleh vendor keamanan lain untuk ancaman tersebut
- Asal—menunjukkan negara atau wilayah asal ancaman
- Kecerdasan terkait—mencantumkan laporan analitik ancaman lain yang relevan atau terkait dengan ancaman
- Target—mencantumkan negara atau wilayah dan industri yang ditargetkan oleh ancaman
- Teknik serangan MITRE—mencantumkan taktik, teknik, dan prosedur (TTP) yang diamati ancaman sesuai dengan kerangka kerja MITRE ATT&CK
Menilai dampak pada organisasi Anda
Setiap laporan menyertakan bagan yang dirancang untuk memberikan informasi tentang dampak organisasi dari ancaman:
-
Insiden terkait—memberikan gambaran umum tentang dampak ancaman terlacak terhadap organisasi Anda dengan data berikut:
- Jumlah pemberitahuan aktif dan jumlah insiden aktif yang terkait dengannya
- Tingkat keparahan insiden aktif
- Pemberitahuan dari waktu ke waktu—memperlihatkan jumlah pemberitahuan Aktif dan Teratasi terkait dari waktu ke waktu. Jumlah pemberitahuan yang terselesaikan menunjukkan seberapa cepat organisasi Anda merespons peringatan yang terkait dengan ancaman. Sebaiknya, grafik menampilkan peringatan yang terselesaikan dalam beberapa hari.
- Aset yang terkena dampak—menunjukkan jumlah aset berbeda yang saat ini memiliki setidaknya satu pemberitahuan aktif yang terkait dengan ancaman terlacak. Pemberitahuan dipicu untuk kotak surat yang menerima email ancaman. Tinjau kebijakan di tingkat organisasi maupun pengguna untuk mengetahui apakah ada pengecualian yang menyebabkan email ancaman terkirim.
Meninjau ketahanan dan kondisi keamanan
Setiap laporan menyertakan bagan yang memberikan ringkasan tentang seberapa tahan organisasi Anda terhadap ancaman tertentu:
- Tindakan yang direkomendasikan—memperlihatkan persentase Status tindakan , atau jumlah poin yang telah Anda capai untuk meningkatkan postur keamanan Anda. Lakukan tindakan yang direkomendasikan untuk membantu mengatasi ancaman. Anda dapat melihat perincian titik menurut Kategori atau Status.
- Paparan endpoint—menunjukkan jumlah perangkat yang rentan. Terapkan pembaruan atau patch keamanan untuk mengatasi kerentanan yang dieksploitasi oleh ancaman.
Laporan analis: Mendapatkan wawasan ahli dari peneliti keamanan Microsoft
Di bagian Laporan analis , Anda dapat membaca penulisan ahli terperinci. Sebagian besar laporan memberikan deskripsi terperinci tentang rantai serangan, termasuk taktik dan teknik yang dipetakan ke kerangka kerja MITRE ATT&CK, daftar rekomendasi lengkap, dan panduan perburuan ancaman yang kuat.
Pelajari selengkapnya tentang laporan analis
Insiden terkait: Melihat dan mengelola insiden terkait
Tab Insiden terkait menyediakan daftar semua insiden yang terkait dengan ancaman yang dilacak. Anda dapat menetapkan insiden atau mengelola peringatan yang ditautkan ke setiap insiden.
Note
Insiden dan pemberitahuan yang terkait dengan ancaman berasal dari Microsoft Defender untuk Titik Akhir, Microsoft Defender untuk Identitas, Microsoft Defender untuk Office 365, Microsoft Defender for Cloud Apps, dan Microsoft Defender untuk Cloud.
Aset yang terkena dampak: Mendapatkan daftar perangkat, pengguna, kotak surat, aplikasi, dan sumber daya cloud yang terkena dampak
Tab Aset yang terkena dampak menunjukkan aset yang terpengaruh oleh ancaman dari waktu ke waktu. Laporan ini menampilkan:
- Aset yang dipengaruhi oleh pemberitahuan aktif
- Aset yang dipengaruhi oleh peringatan yang telah diselesaikan
- Semua aset, atau jumlah total aset yang terpengaruh oleh pemberitahuan aktif dan terselesaikan
Aset dibagi menjadi kategori berikut:
- Perangkat
- Users
- Kotak pesan
- Apps
- Sumber daya cloud
Paparan titik akhir: Mengetahui status penyebaran pembaruan keamanan
Bagian Paparan titik akhir menyediakan tingkat Paparan organisasi Anda terhadap ancaman. Tingkat paparan dihitung berdasarkan tingkat keparahan kerentanan dan kesalahan konfigurasi yang dieksploitasi ancaman, dan jumlah perangkat dengan kelemahan ini.
Bagian ini juga menyediakan status penyebaran pembaruan keamanan perangkat lunak yang didukung untuk kerentanan yang ditemukan di perangkat onboarding. Ini menggabungkan data dari Pengelolaan Kerentanan Microsoft Defender, yang juga menyediakan informasi penelusuran terperinci dari berbagai tautan dalam laporan.
Tindakan yang direkomendasikan: Meninjau daftar mitigasi dan status perangkat Anda
Di tab Tindakan yang direkomendasikan , tinjau daftar rekomendasi tertentu yang dapat ditindaklanjuti yang dapat membantu Anda meningkatkan ketahanan organisasi terhadap ancaman. Daftar mitigasi terlacak mencakup konfigurasi keamanan yang didukung, seperti:
- Perlindungan berbasis cloud
- Perlindungan terhadap aplikasi yang mungkin tidak diinginkan (PUA)
- Perlindungan waktu nyata
Indikator: Melihat infrastruktur dan bukti tertentu di balik ancaman (pratinjau)
Tab Indikator menyediakan daftar semua indikator kompromi (IOC) yang terkait dengan ancaman. Para peneliti Microsoft memperbarui IOC ini secara waktu nyata saat mereka menemukan bukti baru yang terkait dengan ancaman tersebut. Informasi ini membantu pusat operasi keamanan (SOC) dan analis inteligensi ancaman Anda dengan remediasi dan perburuan proaktif. Daftar ini juga tetap menyimpan IOC yang sudah kedaluwarsa, sehingga Anda dapat menyelidiki ancaman pada masa lalu dan memahami dampaknya di lingkungan Anda.
Penting
Hanya pelanggan terverifikasi yang dapat mengakses informasi di tab Indikator . Jika Anda tidak memiliki akses ke informasi ini, Anda perlu memverifikasi penyewa Anda. Pelajari selengkapnya tentang mendapatkan akses ke IOC
Tetap ikuti laporan terbaru dan inteligensi ancaman
Analitik ancaman memanfaatkan dan mengintegrasikan berbagai fitur Microsoft Defender dan Microsoft Security Copilot untuk membuat Anda dan tim SOC Anda diperbarui setiap kali laporan baru atau bagian baru inteligensi ancaman yang relevan dengan lingkungan Anda tersedia.
Siapkan Agen Ringkasan Intelijen Ancaman
Siapkan Agen Pengarahan Inteligensi Ancaman untuk mendapatkan laporan inteligensi ancaman yang relevan dan tepat waktu dengan analisis teknis terperinci berdasarkan aktivitas pelaku ancaman terbaru dan paparan kerentanan internal dan eksternal. Agen ini mengorelasikan data ancaman Microsoft dan sinyal pelanggan untuk menambahkan konteks penting pada informasi ancaman dalam hitungan menit, sehingga menghemat waktu tim analis hingga berjam-jam, bahkan berhari-hari, yang sebelumnya dihabiskan untuk pengumpulan dan korelasi intelijen.
Setelah diterapkan, Agen Ringkasan Intelijen Ancaman muncul sebagai banner di bagian atas halaman Analitik Ancaman.
Pelajari selengkapnya tentang Agen Threat Intelligence Briefing
Menyiapkan deteksi kustom dan menautkannya ke laporan Analitik ancaman
Siapkan aturan deteksi kustom dan tautkan ke laporan Analitik ancaman. Jika aturan ini dipicu dan pemberitahuan menghasilkan insiden, laporan muncul dalam insiden tersebut dan insiden muncul di bawah tab Insiden terkait, sama seperti deteksi lain yang ditentukan Microsoft.
Pelajari selengkapnya tentang membuat dan mengelola aturan deteksi kustom
Menyiapkan pemberitahuan email untuk pembaruan laporan
Siapkan pemberitahuan email yang mengirimi Anda pembaruan pada laporan Analitik ancaman. Untuk membuat pemberitahuan email, ikuti langkah-langkah dalam mendapatkan pemberitahuan email untuk pembaruan Analitik ancaman di Microsoft Defender.
Detail dan batasan laporan lainnya
Saat Anda meninjau data analitik ancaman, pertimbangkan faktor-faktor berikut:
- Daftar periksa di tab Tindakan yang direkomendasikan hanya menampilkan rekomendasi yang dilacak di Microsoft Secure Score. Periksa tab Laporan analis untuk tindakan yang lebih direkomendasikan yang tidak dilacak dalam Skor Aman.
- Tindakan yang direkomendasikan tidak menjamin ketahanan penuh dan hanya mencerminkan tindakan terbaik yang diperlukan untuk meningkatkannya.
- Statistik terkait antivirus didasarkan pada pengaturan Antivirus Microsoft Defender.
- Kolom Perangkat yang Salah dikonfigurasi di halaman Analitik ancaman utama menunjukkan jumlah perangkat yang terpengaruh oleh ancaman saat tindakan yang direkomendasikan terkait ancaman tidak diaktifkan. Namun, jika peneliti Microsoft tidak menautkan tindakan yang direkomendasikan, kolom Perangkat yang Salah dikonfigurasi menunjukkan status Tidak tersedia.
- Kolom Perangkat rentan di halaman Analitik ancaman utama menunjukkan jumlah perangkat yang menjalankan perangkat lunak yang rentan terhadap salah satu kerentanan yang ditautkan ke ancaman. Namun, jika peneliti Microsoft tidak menautkan kerentanan apa pun, kolom Perangkat yang rentan menunjukkan status Tidak tersedia.
Baca juga
- Secara proaktif menemukan ancaman dengan perburuan tingkat lanjut
- Memahami bagian laporan analis
- Menilai dan mengatasi kelemahan dan paparan keamanan
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.