Rincian dan hasil tindakan penghentian serangan otomatis

Saat penghentian serangan otomatis dipicu di Microsoft Defender XDR, Anda dapat melihat detail risiko dan status pengurungan aset yang disusupi di halaman insiden. Halaman ini menyediakan cerita serangan lengkap dan status aset terkait saat ini.

Meninjau grafik insiden

Penghentian serangan otomatis Microsoft Defender terintegrasi dalam tampilan insiden. Tinjau grafik insiden untuk mendapatkan seluruh cerita serangan dan menilai dampak dan status gangguan serangan.

Halaman insiden mencakup informasi berikut:

  • Insiden yang diinterupsi mencakup tag untuk Attack Disruption dan jenis ancaman spesifik yang diidentifikasi (misalnya, ransomware). Jika Anda berlangganan pemberitahuan email insiden, tag ini juga muncul di email.
  • Notifikasi yang disorot di bawah judul insiden yang menunjukkan insiden telah terganggu.
  • Pengguna yang ditangguhkan dan perangkat yang dikarantina ditampilkan dengan label yang menunjukkan statusnya.

Untuk merilis akun pengguna atau perangkat dari penahanan, pilih aset yang terkandung dan pilih rilis dari penahanan untuk perangkat atau aktifkan pengguna untuk akun pengguna.

Note

Sebelum membatalkan tindakan, nilai risiko dan selesaikan penyelidikan Anda. Melepaskan aset yang terkandung sebelum waktunya dapat memungkinkan penyerang untuk melanjutkan aktivitas.

Tinjau kartu ringkasan gangguan serangan

Saat gangguan serangan otomatis mengambil tindakan selama insiden, kartu ringkasan khusus muncul di halaman insiden. Kartu ringkasan memberi Anda gambaran umum yang cepat tentang tindakan gangguan yang diambil. Ini juga menampilkan data historis yang terkait dengan gangguan dalam konteks insiden, yang berarti data dikumpulkan dari pemberitahuan pertama insiden hingga saat ini.

Untuk meninjau kartu ringkasan:

  1. Di portal Microsoft Defender, buka Insiden & pemberitahuanInsiden.

  2. Pilih insiden yang memiliki tag Gangguan Serangan .

  3. Pada halaman insiden, temukan kartu ringkasan gangguan serangan di sisi kanan halaman. Kartu ini menyediakan:

    • Ringkasan tindakan otomatis yang diambil sebagai bagian dari insiden ini.
    • Menampilkan aktivitas — menavigasi ke tab Aktivitas tempat Anda dapat melihat semua tindakan otomatis.
    • Lihat aset terkait — mencantumkan aset (titik akhir, akun, kotak surat, aplikasi) tempat tindakan otomatis diterapkan.

Lacak aktivitas di Pusat Aksi

Pusat Tindakan (https://security.microsoft.com/action-center) menyatukan tindakan remediasi dan respons di seluruh perangkat, konten email dan kolaborasi Anda, dan identitas. Tindakan yang tercantum termasuk tindakan remediasi yang diambil secara otomatis atau manual. Anda dapat melihat tindakan penghentian serangan otomatis di Pusat Tindakan.

Anda dapat merilis aset yang terkandung, misalnya, mengaktifkan akun pengguna yang diblokir atau merilis perangkat dari penahanan, dari panel detail tindakan. Anda dapat merilis aset yang terkandung setelah mengurangi risiko dan menyelesaikan penyelidikan insiden. Untuk informasi selengkapnya, lihat Pusat tindakan.

Melacak status tindakan di tab Aktivitas (Pratinjau)

Tab Aktivitas di halaman Insiden memperlihatkan detail yang terkait dengan insiden tertentu, termasuk tanggal dan waktu aktivitas dimulai, pemberitahuan pemicu, dan lainnya.

Kolom Status kebijakan (Pratinjau) dalam daftar aktivitas menampilkan daftar status tindakan dan kebijakan yang diambil dalam insiden. Anda dapat melihat status saat ini dari semua tindakan dan kebijakan yang relevan di lingkungan Anda. Fitur ini mengatasi tantangan pelacakan tindakan yang sedang berlangsung dan kedaluwarsa, terutama di lingkungan besar dengan banyak insiden.

Untuk melihat semua gangguan serangan otomatis dan tindakan perlindungan prediktif yang diambil sebagai bagian dari insiden:

  1. Di tab Aktivitas insiden, tambahkan filter berikut:

    • PilihRentang kustom>, dan pilih jangka waktu yang relevan untuk tindakan yang ingin Anda selidiki.
    • Pilih Dilakukan oleh dan pilih AttackDisruption. Filter ini juga mencakup tindakan pelindung prediktif.
    • Pilih Status aktivitas dan pilih Selesai. Status ini menampilkan status kebijakan saat ini untuk tindakan yang telah selesai, dengan menyaring tindakan parsial atau yang sedang berlangsung.
    • Status kebijakan: Pilih Aktif, Tidak Aktif, dan Tidak ada status (semua opsi kecuali Tidak berlaku).
  2. Tinjau aktivitas yang tercantum. Kolom Status kebijakan memperlihatkan status kebijakan saat ini untuk setiap aktivitas. Misalnya, pengguna tercakup dalam jangka waktu yang ditentukan, tetapi kebijakan tersebut saat ini tidak aktif. Status ini berarti bahwa pengguna tidak lagi berada di dalamnya.

    Cuplikan layar tab Aktivitas di Microsoft Defender XDR memperlihatkan kolom status kebijakan dengan status aktif dan tidak aktif untuk tindakan gangguan serangan.

Tip

Tindakan pelindung prediktif juga muncul saat Anda memfilter menurut AttackDisruption di filter Dilakukan oleh. Sementara penanggulangan serangan merespons serangan aktif dengan mengisolasi aset yang disusupi, perisai prediktif mengantisipasi potensi perkembangan serangan lebih lanjut dan menerapkan langkah-langkah perlindungan secara preemtif. Untuk daftar tindakan perisai prediktif yang didukung dan informasi selengkapnya tentang mengelolanya, lihat artikel berikut ini:

Status kebijakan berikut tersedia:

  • Aktif: Kebijakan saat ini aktif dan diberlakukan.
  • Tidak aktif: Kebijakan sebelumnya diterapkan tetapi tidak lagi aktif. Misalnya, seorang pengguna sempat diisolasi tetapi sekarang telah dilepaskan.
  • Tidak berlaku: Status kebijakan tidak berlaku untuk tindakan. Misalnya, status kebijakan tidak berlaku untuk tindakan yang tidak pasti, karena tindakan yang tidak dikonfirmasi bukan kebijakan melainkan pembalikan tindakan sebelumnya.
  • Tidak ada status: Status kebijakan tidak dapat diambil karena berbagai alasan. Misalnya, tindakan masih berlangsung dan status akhir belum ditentukan.

Tampilan ini menyediakan data unik tentang aktivitas dan status kebijakan dalam jangka waktu yang dipilih. Data ini melampaui tampilan Pusat tindakan, yang mencatat tindakan sebelumnya tetapi tidak mencerminkan status saat ini.

Melacak tindakan dalam perburuan tingkat lanjut

Gunakan kueri tertentu di perburuan lanjutan untuk melacak tindakan pengisolasian perangkat, pengisolasian pengguna, dan penonaktifan akun pengguna.

Penahanan dalam Microsoft Defender untuk Titik Akhir mencegah aktivitas pelaku ancaman lebih lanjut dengan memblokir komunikasi dari entitas yang terkandung. Dalam Advanced hunting, tabel DeviceEvents mencatat tindakan pemblokiran yang diakibatkan oleh pengisolasian, bukan tindakan pengisolasian awal itu sendiri:

  • Tindakan pemblokiran yang berasal dari perangkat - Kejadian ini menunjukkan aktivitas (seperti komunikasi jaringan) yang diblokir karena perangkat diisolasi.

    DeviceEvents
    | where ActionType contains "ContainedDevice"
    
  • Tindakan pemblokiran yang berasal dari pengguna - Peristiwa ini menunjukkan adanya aktivitas (seperti upaya masuk atau upaya akses sumber daya) yang diblokir karena pengguna telah diisolasi.

    DeviceEvents
    | where ActionType contains "ContainedUser"
    

Cari tindakan penonaktifan akun pengguna

Gangguan serangan menggunakan kemampuan tindakan remediasi Microsoft Defender untuk Identitas untuk menonaktifkan akun. Secara default, Microsoft Defender untuk Identitas menggunakan akun LocalSystem pengontrol domain untuk semua tindakan remediasi.

Kueri berikut mencari peristiwa di mana pengontrol domain menonaktifkan akun pengguna. Kueri ini juga mengembalikan akun pengguna yang dinonaktifkan oleh gangguan serangan otomatis dengan memicu penonaktifan akun secara manual di Microsoft Defender:

let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE

Kueri sebelumnya diadaptasi dari kueri Microsoft Defender untuk Identitas - Gangguan Serangan.

Mengkueri tabel DisruptionAndResponseEvents

Untuk tampilan seluruh organisasi yang lebih luas dari semua tindakan gangguan serangan, gunakan tabel DisruptionAndResponseEvents di Perburuan Tingkat Lanjut. Tabel ini menyediakan tampilan terpadu dari tindakan otomatis yang sama yang terlihat di tab Aktivitas, tetapi di seluruh organisasi Anda alih-alih satu insiden.

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc

Untuk membatasi kueri pada insiden tertentu, tambahkan filter untuk ID insiden:

DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc

Untuk informasi selengkapnya tentang skema tabel DisruptionAndResponseEvents, lihat tabel DisruptionAndResponseEvents.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.