Memprioritaskan insiden di portal Microsoft Defender

Portal Microsoft Defender menerapkan analitik korelasi dan menggabungkan pemberitahuan terkait dan penyelidikan otomatis dari berbagai produk ke dalam insiden. Microsoft Sentinel dan Defender juga memicu pemberitahuan unik tentang aktivitas yang hanya dapat diidentifikasi sebagai berbahaya mengingat visibilitas end-to-end di platform terpadu di seluruh rangkaian produk. Tampilan ini memberi analis keamanan Anda cerita serangan yang lebih luas, yang membantu mereka lebih memahami dan menangani ancaman kompleks di seluruh organisasi Anda.

Penting

Microsoft Sentinel umumnya tersedia di portal Microsoft Defender, dengan atau tanpa lisensi Microsoft Defender XDR atau E5. Untuk informasi selengkapnya, lihat Microsoft Sentinel di portal Microsoft Defender.

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft.

Jika saat ini Anda menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender sekarang untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Transisi lingkungan Microsoft Sentinel Anda ke portal Defender dan Merencanakan pemindahan Anda ke portal Microsoft Defender untuk semua pelanggan Microsoft Sentinel (blog).

Antrean insiden

Antrean Insiden menunjukkan antrean insiden yang dibuat di seluruh perangkat, pengguna, kotak surat, dan sumber daya lainnya. Ini membantu Anda melakukan triase insiden, memprioritaskan dan membuat keputusan respons keamanan cyber yang diinformasikan.

Temukan antrean insiden di Insiden & peringatan > Insiden pada panel luncur cepat portal Microsoft Defender.

Pilih Insiden dan pemberitahuan terbaru untuk mengalihkan bagan garis waktu jumlah pemberitahuan yang diterima dan insiden yang dibuat dalam 24 jam terakhir.

Cuplikan layar grafik insiden 24 jam.

Antrean insiden mencakup Defender Queue Assistant yang membantu tim keamanan menyaring banyaknya insiden dan berfokus pada insiden yang paling perlu diprioritaskan. Menggunakan algoritma prioritas pembelajaran mesin, Asisten Antrean menampilkan insiden prioritas tertinggi, menjelaskan alasan di balik prioritas, dan menyediakan alat intuitif untuk mengurutkan dan memfilter antrean insiden. Algoritma ini berlaku untuk semua peringatan, peringatan bawaan Microsoft, deteksi kustom, atau sinyal pihak ketiga. Algoritma dilatih pada data anonim dunia nyata dan mempertimbangkan, antara lain, poin data berikut saat menghitung skor prioritas:

  • Sinyal gangguan serangan
  • Analitik ancaman
  • Severity
  • SnR
  • Teknik MITRE
  • Kekritisan aset
  • Jenis pemberitahuan dan kelangkaan
  • Ancaman berprofil tinggi seperti ransomware dan serangan yang disponsori negara.

Insiden secara otomatis diberi skor prioritas dari 0 hingga 100, dengan 100 menjadi prioritas tertinggi. Rentang skor dikodekan warna sebagai berikut:

  • Merah: Prioritas teratas (skor > 85)
  • Oranye: Prioritas sedang (15–85)
  • Abu-abu: Prioritas rendah (<15)

Cuplikan layar antrean Insiden di portal Microsoft Defender.

Pilih baris insiden di mana saja kecuali nama insiden, untuk menampilkan panel ringkasan dengan informasi utama tentang insiden tersebut. Panel mencakup penilaian prioritas, faktor-faktor yang berpengaruh pada skor prioritas, detail insiden, tindakan yang direkomendasikan, dan ancaman terkait. Gunakan panah atas dan bawah di bagian atas panel untuk menavigasi ke insiden sebelumnya atau berikutnya dalam antrean insiden. Untuk informasi selengkapnya tentang menyelidiki insiden, lihat Menyelidiki insiden.

Memilih insiden di portal Microsoft Defender

Secara default, antrean insiden menunjukkan insiden yang dibuat pada minggu lalu. Pilih rentang waktu yang berbeda dengan memilih menu tarik-turun pemilih waktu di atas antrean.

Cuplikan layar pemilih waktu untuk antrean insiden.

Jumlah total insiden dalam antrean ditampilkan di samping pemilih waktu. Jumlah insiden bervariasi tergantung pada filter yang digunakan. Anda dapat mencari insiden berdasarkan nama atau ID insiden

Pilih Kustomisasi kolom untuk memilih kolom yang ditampilkan dalam antrean. Centang atau hapus centang kolom yang ingin Anda lihat di antrean insiden. Susun urutan kolom dengan menyeretnya ke atas dan ke bawah.

Cuplikan layar filter halaman Insiden dan kontrol kolom.

Tombol Ekspor memungkinkan Anda mengekspor data yang difilter dalam antrean insiden ke file CSV. Jumlah maksimum rekaman yang dapat Anda ekspor ke file CSV adalah 10.000.

Nama insiden

Untuk visibilitas lebih sekilas, Microsoft Defender menghasilkan nama insiden secara otomatis, berdasarkan atribut pemberitahuan seperti jumlah titik akhir yang terpengaruh, pengguna yang terpengaruh, sumber deteksi, atau kategori. Penamaan khusus ini memungkinkan Anda untuk dengan cepat memahami cakupan insiden.

Misalnya: Insiden multi-tahap pada beberapa titik akhir yang dilaporkan oleh beberapa sumber.

Jika Anda melakukan onboarding Microsoft Sentinel ke portal Defender, pemberitahuan dan insiden apa pun yang berasal dari Microsoft Sentinel kemungkinan akan mengubah namanya (terlepas dari apakah mereka dibuat sebelum atau sejak onboarding).

Sebaiknya hindari menggunakan nama insiden sebagai kondisi untuk memicu aturan otomatisasi. Jika nama insiden berupa kondisi dan nama insiden berubah, aturan tidak akan dipicu.

Filter

Antrean insiden juga menyediakan beberapa opsi pemfilteran, yang saat diterapkan, memungkinkan Anda melakukan pembersihan luas semua insiden yang ada di lingkungan Anda, atau memutuskan untuk fokus pada skenario atau ancaman tertentu. Menerapkan filter pada antrean insiden dapat membantu menentukan insiden mana yang memerlukan perhatian segera.

Daftar filter antrean insiden.

Daftar Filter di atas antrean insiden menampilkan filter yang saat ini diterapkan pada antrean. Pilih Tambahkan filter untuk menerapkan lebih banyak filter untuk membatasi kumpulan insiden yang ditampilkan.

Panel Filter untuk antrean insiden di portal Microsoft Defender.

Pilih filter yang ingin Anda gunakan, lalu pilih Tambahkan. Filter yang dipilih ditampilkan bersama dengan filter yang diterapkan yang ada. Pilih filter baru untuk menentukan kondisinya. Misalnya, jika Anda memilih filter "Sumber layanan/deteksi", pilih filter tersebut untuk memilih sumber untuk memfilter daftar.

Anda dapat menghapus filter dengan memilih X pada nama filter di daftar filter.

Tabel berikut mencantumkan filter yang tersedia.

Nama filter Deskripsi/Kondisi
Status Pilih Baru, Sedang berlangsung, atau Diselesaikan.
Tingkat keparahan peringatan
Tingkat keparahan insiden
Tingkat keparahan pemberitahuan atau insiden menunjukkan dampak yang dapat terjadi pada aset Anda. Semakin tinggi keparahannya, semakin besar dampaknya dan biasanya membutuhkan perhatian segera. Pilih Tinggi, Sedang, Rendah, atau Informasi.
Penugasan insiden Pilih pengguna atau pengguna yang ditetapkan.
Beberapa sumber layanan Tentukan apakah filter untuk lebih dari satu sumber layanan.
Sumber layanan/deteksi Tentukan insiden yang berisi pemberitahuan dari satu atau beberapa hal berikut ini:
  • Microsoft Defender untuk Identitas
  • Microsoft Defender untuk Aplikasi Cloud
  • Microsoft Defender untuk Endpoint
  • Microsoft Defender XDR
  • Microsoft Defender untuk Office 365
  • Tata Kelola Aplikasi
  • Perlindungan Microsoft Entra ID (Perlindungan ID Microsoft Entra)
  • Pencegahan Kehilangan Data Microsoft
  • Microsoft Defender untuk Cloud
  • Microsoft Sentinel
  • Manajemen Risiko Orang Dalam Microsoft Purview

    Banyak dari layanan ini dapat diperluas di menu untuk mengungkapkan pilihan lebih lanjut dari sumber deteksi dalam layanan tertentu.
  • Tags Pilih satu atau beberapa nama tag dari daftar.
    Beberapa kategori Tentukan apakah filter adalah untuk lebih dari satu kategori.
    Categories Pilih kategori untuk berfokus pada taktik, teknik, atau komponen serangan tertentu yang terlihat.
    Entitas Tentukan nama aset seperti pengguna, perangkat, kotak surat, atau nama aplikasi.
    Label kerahasiaan Memfilter insiden berdasarkan label sensitivitas yang diterapkan pada data. Beberapa serangan berfokus pada penyelundupan data sensitif atau berharga. Dengan menerapkan filter untuk label sensitivitas tertentu, Anda dapat dengan cepat menentukan apakah informasi sensitif berpotensi disusupi dan memprioritaskan mengatasi insiden tersebut.
    Grup perangkat Tentukan nama grup perangkat .
    Platform OS Tentukan sistem operasi perangkat.
    Klasifikasi Tentukan kumpulan klasifikasi pemberitahuan terkait.
    Status investigasi otomatis Tentukan status investigasi otomatis.
    Ancaman terkait Tentukan nama ancaman.
    Kebijakan/aturan kebijakan Filter insiden berdasarkan kebijakan atau aturan kebijakan.
    Nama produk Memfilter insiden berdasarkan nama produk.
    Aliran data Memfilter insiden berdasarkan lokasi atau beban kerja.

    Note

    Jika Anda telah menyediakan akses ke Manajemen Risiko Orang Dalam Microsoft Purview, Anda dapat melihat dan mengelola pemberitahuan manajemen risiko orang dalam dan berburu peristiwa manajemen risiko orang dalam di portal Microsoft Defender. Untuk informasi selengkapnya, lihat Menyelidiki ancaman risiko orang dalam di portal Microsoft Defender.

    Filter default adalah menampilkan semua pemberitahuan dan insiden dengan status Baru dan Sedang berlangsung dan dengan tingkat keparahan Tinggi, Sedang, atau Rendah.

    Anda juga dapat membuat kumpulan filter di halaman insiden dengan memilih Kueri filter tersimpan > Buat kumpulan filter. Jika tidak ada set filter yang dibuat, pilih Simpan untuk membuatnya.

    Opsi untuk membuat kumpulan filter bagi antrean insiden di portal Microsoft Defender.

    Note

    Microsoft Defender XDR pelanggan sekarang dapat memfilter insiden dengan pemberitahuan di mana perangkat yang disusupi berkomunikasi dengan perangkat teknologi operasional (OT) yang terhubung ke jaringan perusahaan melalui integrasi penemuan perangkat Microsoft Defender for IoT dan Microsoft Defender untuk Titik Akhir. Untuk memfilter insiden ini, pilih Apa pun di sumber Layanan/deteksi, lalu pilih Microsoft Defender for IoT di Nama produk atau lihat Menyelidiki insiden dan pemberitahuan di Microsoft Defender for IoT di portal Defender. Anda juga dapat menggunakan grup perangkat untuk memfilter pemberitahuan khusus situs. Untuk informasi selengkapnya tentang Defender untuk prasyarat IoT, lihat Mulai menggunakan pemantauan IoT perusahaan di Microsoft Defender XDR.

    Simpan filter kustom sebagai URL

    Setelah mengonfigurasi filter yang berguna dalam antrean insiden, Anda dapat menandai URL tab browser atau menyimpannya sebagai tautan di halaman Web, dokumen Word, atau tempat pilihan Anda. Penandaan memungkinkan Anda mengakses tampilan utama pada antrean insiden hanya dengan satu klik, seperti:

    • Insiden baru
    • Insiden tingkat keparahan tinggi
    • Insiden yang tidak ditetapkan
    • Insiden berkeparahan tinggi yang belum ditetapkan penanggung jawabnya
    • Insiden yang ditugaskan kepada saya
    • Insiden yang ditugaskan kepada saya dan untuk Microsoft Defender untuk Titik Akhir
    • Insiden dengan satu atau beberapa tag tertentu
    • Insiden dengan kategori ancaman tertentu
    • Insiden dengan ancaman terkait tertentu
    • Insiden dengan aktor tertentu

    Setelah Anda mengkompilasi dan menyimpan daftar tampilan filter yang berguna sebagai URL, gunakan untuk memproses dan memprioritaskan insiden dalam antrean Anda dengan cepat dan mengelolanya untuk penugasan dan analisis berikutnya.

    Dari kotak Cari nama atau ID di atas daftar insiden, Anda dapat mencari insiden dengan sejumlah cara, untuk menemukan dengan cepat apa yang Anda cari.

    Cari berdasarkan nama insiden atau ID

    Cari insiden secara langsung dengan mengetik ID insiden atau nama insiden. Saat Anda memilih insiden dari daftar hasil pencarian, portal Microsoft Defender membuka tab baru dengan properti insiden, tempat Anda dapat memulai penyelidikan.

    Mencari berdasarkan aset yang terpengaruh

    Anda dapat memberi nama aset—seperti pengguna, perangkat, kotak surat, nama aplikasi, atau sumber daya cloud—dan menemukan semua insiden yang terkait dengan aset tersebut.

    Menentukan rentang waktu

    Daftar insiden secara default menampilkan insiden yang terjadi selama seminggu terakhir. Anda bisa menentukan rentang waktu baru dari kotak drop-down di samping ikon kalender dengan memilih:

    • Satu hari
    • Tiga hari
    • Satu minggu
    • 30 hari
    • Enam bulan
    • Rentang kustom tempat Anda dapat menentukan tanggal dan waktu

    Langkah berikutnya

    Setelah Anda menentukan insiden mana yang memerlukan prioritas tertinggi, pilih dan:

    • Kelola properti insiden untuk tag, penugasan, resolusi langsung untuk insiden positif palsu, dan komentar.
    • Mulai penyelidikan Anda.

    Defender dalam Kemasan Kotak

    Untuk periode terbatas pada bulan Januari dan Juli setiap tahun, Defender Boxed akan otomatis muncul ketika Anda pertama kali membuka antrean insiden. Defender Boxed menyoroti tindakan keberhasilan, peningkatan, dan respons keamanan organisasi Anda selama enam bulan atau tahun kalender sebelumnya.

    Defender ditampilkan dalam kotak seperti yang terlihat di antrian insiden.

    Note

    Defender Boxed hanya tersedia untuk pengguna yang melakukan aktivitas yang berlaku di portal Microsoft Defender.

    Anda bisa melakukan tindakan berikut dalam rangkaian kartu yang muncul di Defender Boxed:

    • Unduh ringkasan terperinci tentang pencapaian Anda yang dapat dibagikan dengan orang lain di organisasi Anda.

      Cuplikan layar slide Defender Boxed dengan opsi ringkasan unduhan disorot.

    • Ubah frekuensi seberapa sering Defender Boxed akan muncul. Anda dapat memilih antara sekali (setiap Januari) atau dua kali (setiap Januari dan Juli) per tahun.

      Tangkapan layar slide Defender Boxed yang frekuensinya disorot.

    • Bagikan prestasi Anda ke jaringan media sosial, email, dan forum lainnya dengan menyimpan slide sebagai gambar.

      Cuplikan layar slide Defender Boxed dengan opsi Simpan yang disorot.

    Untuk membuka kembali Defender Boxed, buka antrean Insiden lalu pilih Your Defender Boxed di sisi kanan panel.

    Cuplikan layar opsi Defender Boxed yang disorot di halaman Insiden.

    Baca juga

    Tip

    Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.