Uji coba dan sebarkan Microsoft Defender XDR

Berlaku untuk:

  • Microsoft Defender XDR

Seri artikel ini membimbing Anda melalui seluruh proses menguji komponen Microsoft Defender di tenant produksi Anda agar Anda dapat mengevaluasi fitur dan kemampuannya lalu menyelesaikan penerapan di seluruh organisasi Anda.

Solusi deteksi dan respons eXtended (XDR) adalah langkah maju dalam keamanan cyber karena mengambil data ancaman dari sistem yang pernah diisolasi dan menyatukannya sehingga Anda dapat melihat pola dan bertindak pada dugaan serangan cyber lebih cepat.

Microsoft Defender XDR:

  • Adalah solusi XDR yang menggabungkan informasi tentang serangan cyber untuk identitas, titik akhir, email, dan aplikasi cloud di satu tempat. Ini memanfaatkan kecerdasan buatan (AI) dan otomatisasi untuk secara otomatis menghentikan beberapa jenis serangan dan memulihkan aset yang terpengaruh ke keadaan aman.

  • Adalah rangkaian pertahanan perusahaan berbasis cloud, terpadu, pra-dan pasca-pelanggaran. Ini mengoordinasikan pencegahan, deteksi, investigasi, dan respons di seluruh identitas, titik akhir, email, aplikasi cloud, dan data mereka.

  • Berkontribusi pada arsitektur Zero Trust yang kuat dengan memberikan perlindungan dan deteksi ancaman. Ini membantu mencegah atau mengurangi kerusakan bisnis dari pelanggaran. Untuk informasi selengkapnya, lihat Menerapkan perlindungan ancaman dan skenario bisnis XDR dalam kerangka kerja adopsi Microsoft Zero Trust.

Komponen dan arsitektur Microsoft Defender

Tabel ini mencantumkan komponen Microsoft Defender.

Komponen Deskripsi Untuk informasi lebih lanjut
Microsoft Defender untuk Identitas Menggunakan sinyal dari Active Directory Domain Services lokal (AD DS) dan Layanan Federasi Direktori Aktif (AD FS) Anda untuk mengidentifikasi, mendeteksi, dan menyelidiki ancaman tingkat lanjut, identitas yang disusupi, dan tindakan orang dalam berbahaya yang diarahkan ke organisasi Anda. Apa itu Pertahanan Microsoft untuk Identitas?
Fitur keamanan bawaan untuk semua kotak surat cloud Layanan relai dan pemfilteran SMTP berbasis cloud asli yang membantu melindungi organisasi Anda dari spam dan malware. Fitur keamanan bawaan untuk semua kotak surat cloud
Microsoft Defender untuk Office 365 Melindungi organisasi Anda dari ancaman berbahaya yang ditimbulkan oleh pesan email, tautan (URL) dan alat kolaborasi. Microsoft Defender untuk Office 365 - Office 365
Microsoft Defender untuk Endpoint Platform terpadu untuk perlindungan perangkat, deteksi pasca-pelanggaran, penyelidikan otomatis, dan respons yang direkomendasikan. Microsoft Defender untuk Titik Akhir - keamanan Windows
Microsoft Defender untuk Aplikasi Cloud Solusi lintas SaaS yang komprehensif menghadirkan visibilitas mendalam, kontrol data yang kuat, dan perlindungan ancaman yang ditingkatkan ke aplikasi cloud Anda. Apa itu Aplikasi Pertahanan Microsoft untuk Cloud?
Perlindungan Microsoft Entra ID (Perlindungan ID Microsoft Entra) Menilai data risiko dari miliaran upaya masuk dan menggunakan data ini untuk menilai risiko setiap upaya masuk ke penyewa Anda. Data ini digunakan oleh Microsoft Entra ID untuk mengizinkan atau mencegah akses ke akun, bergantung pada bagaimana kebijakan Akses Bersyarat dikonfigurasi. Perlindungan Microsoft Entra ID terpisah dari Microsoft Defender dan sudah termasuk dalam lisensi Microsoft Entra ID P2. Apa itu Perlindungan Identitas?

Ilustrasi ini menunjukkan arsitektur dan integrasi komponen Microsoft Defender XDR.

Diagram yang menunjukkan arsitektur tingkat tinggi Microsoft Defender XDR.

Dalam ilustrasi ini:

  • Microsoft Defender menggabungkan sinyal dari semua komponen Defender untuk menyediakan XDR di berbagai domain. Ini termasuk antrean insiden terpadu, respons otomatis untuk menghentikan serangan, penyembuhan diri (untuk perangkat yang disusupi, identitas pengguna, dan kotak surat), perburuan lintas ancaman, dan analitik ancaman.
  • Microsoft Defender untuk Office 365 melindungi organisasi Anda dari ancaman berbahaya yang ditimbulkan oleh pesan email, tautan (URL), dan alat kolaborasi. Ia berbagi sinyal yang dihasilkan dari aktivitas tersebut dengan Microsoft Defender. Fitur keamanan bawaan untuk semua kotak surat cloud terintegrasi untuk memberikan perlindungan menyeluruh untuk email dan lampiran masuk.
  • Microsoft Defender untuk Identitas mengumpulkan sinyal dari pengendali domain AD DS dan server yang menjalankan AD FS dan AD CS. Ini menggunakan sinyal ini untuk melindungi lingkungan identitas hibrid Anda, termasuk melindungi dari peretas yang menggunakan akun yang disusupi untuk bergerak secara lateral di seluruh stasiun kerja di lingkungan lokal.
  • Microsoft Defender untuk Titik Akhir mengumpulkan sinyal dari dan melindungi perangkat yang dikelola oleh organisasi Anda.
  • Microsoft Defender for Cloud Apps mengumpulkan sinyal dari penggunaan aplikasi cloud organisasi Anda dan melindungi data yang mengalir antara lingkungan TI Anda dan aplikasi ini, termasuk aplikasi cloud yang disetujui dan tidak disetujui.
  • Perlindungan Microsoft Entra ID mengevaluasi data risiko dari miliaran upaya masuk dan menggunakan data ini untuk menilai risiko dari setiap upaya masuk ke tenant Anda. Data ini digunakan oleh Microsoft Entra ID untuk mengizinkan atau mencegah akses akun berdasarkan kondisi dan pembatasan kebijakan Akses Bersyarat Anda. Perlindungan Microsoft Entra ID terpisah dari Microsoft Defender dan sudah termasuk dalam lisensi Microsoft Entra ID P2.

Komponen Microsoft Defender dan integrasi SIEM

Anda dapat mengintegrasikan komponen Microsoft Defender XDR dengan Microsoft Sentinel atau layanan informasi keamanan umum dan manajemen peristiwa (SIEM) untuk memungkinkan pemantauan pemberitahuan dan aktivitas terpusat dari aplikasi yang terhubung.

Diagram yang memperlihatkan integrasi Microsoft Defender XDR dengan SIEM.

Microsoft Sentinel adalah solusi cloud-native yang menyediakan kemampuan SIEM dan orkestrasi keamanan, otomatisasi, dan respons (SOAR). Bersama-sama, komponen Microsoft Sentinel dan Microsoft Defender XDR memberikan solusi komprehensif untuk membantu organisasi bertahan dari serangan modern.

Microsoft Sentinel menyertakan konektor untuk komponen Microsoft Defender. Ini memungkinkan Anda untuk tidak hanya mendapatkan visibilitas ke aplikasi cloud Anda tetapi juga mendapatkan analitik canggih untuk mengidentifikasi dan memerangi ancaman cyber dan mengontrol cara data Anda bepergian. Untuk informasi lebih lanjut, lihat Ikhtisar integrasi Microsoft Defender dan Microsoft Sentinelserta langkah-langkah integrasi untuk Microsoft Sentinel dan Microsoft Defender.

Untuk informasi selengkapnya tentang SOAR di Microsoft Sentinel (termasuk tautan ke playbook di Repositori Microsoft Sentinel GitHub), lihat Mengotomatiskan respons ancaman dengan playbook di Microsoft Sentinel.

Untuk informasi tentang integrasi dengan sistem SIEM pihak ketiga, lihat Integrasi SIEM generik.

Microsoft Defender XDR dan contoh serangan keamanan cyber

Diagram ini menunjukkan serangan cyber umum dan komponen Microsoft Defender XDR yang membantu mendeteksi dan memulihkannya.

Diagram yang menunjukkan berbagai upaya serangan keamanan cyber.

Serangan cyber dimulai dengan email phishing yang tiba di Kotak Masuk karyawan di organisasi Anda, yang tanpa sadar membuka lampiran email. Lampiran ini menginstal malware, yang dapat menyebabkan rantai upaya serangan yang dapat mengakibatkan pencurian data sensitif.

Dalam ilustrasi:

  • Fitur keamanan bawaan untuk semua kotak surat cloud, bagian dari Microsoft Defender untuk Office 365, dapat mendeteksi email pengelabuan dan menggunakan aturan alur email Exchange (juga dikenal sebagai aturan transportasi) untuk memastikan tidak pernah tiba di Kotak Masuk pengguna.
  • Defender untuk Office 365 menggunakan Lampiran Aman untuk menguji lampiran dan menentukan bahwa lampiran berbahaya, sehingga email yang tiba tidak dapat ditindaklanjuti oleh pengguna, atau kebijakan mencegah email tiba sama sekali.
  • Defender for Endpoint mendeteksi kerentanan pada perangkat dan jaringan yang berpotensi dieksploitasi pada perangkat yang dikelola oleh organisasi Anda.
  • Defender for Identity mendeteksi perubahan mendadak pada akun pengguna lokal, seperti eskalasi hak istimewa atau pergerakan lateral berisiko tinggi. Laporan ini juga mencakup masalah terkait identitas yang mudah dieksploitasi, seperti delegasi Kerberos tanpa batasan, agar diperbaiki oleh tim keamanan Anda.
  • Microsoft Defender for Cloud Apps mendeteksi perilaku anomali seperti perjalanan mustahil, akses kredensial, dan aktivitas pengunduhan, berbagi file, atau penerusan email yang tidak biasa dan melaporkannya ke tim keamanan Anda.

Proses pilot dan penyebaran untuk Microsoft Defender

Microsoft merekomendasikan untuk mengaktifkan komponen Microsoft 365 Defender dalam urutan berikut.

Diagram yang menunjukkan proses pilot dan penyebaran untuk Microsoft Defender XDR.

Phase Link
A. Mulai uji coba Mulai uji coba
B. Uji coba dan deploy komponen Microsoft Defender - Uji coba dan terapkan Defender for Identity

- Uji coba dan sebarkan Defender untuk Office 365

- Uji coba dan sebarkan Defender for Endpoint

- Uji coba dan sebarkan Microsoft Defender for Cloud Apps
C. Menyelidiki dan menanggapi ancaman Latih investigasi dan penanganan insiden

Urutan ini dirancang untuk memanfaatkan nilai kemampuan dengan cepat berdasarkan berapa banyak upaya yang biasanya diperlukan untuk menyebarkan dan mengonfigurasi kemampuan. Misalnya, Defender untuk Office 365 dapat dikonfigurasi dalam waktu yang lebih singkat daripada yang diperlukan untuk mendaftarkan perangkat di Defender untuk Titik Akhir. Prioritaskan komponen untuk memenuhi kebutuhan bisnis Anda.

Mulai uji coba

Microsoft menyarankan agar Anda memulai uji coba di langganan produksi Microsoft 365 yang sudah ada untuk segera mendapatkan wawasan nyata secara langsung, dan Anda dapat menyesuaikan pengaturan agar berfungsi menghadapi ancaman saat ini di tenant Microsoft 365 Anda. Setelah Anda mendapatkan pengalaman dan nyaman dengan platform, cukup perluas penggunaan setiap komponen, satu per satu, hingga penyebaran penuh.

Alternatifnya adalah Mengatur lingkungan laboratorium uji coba Microsoft Defender Anda. Namun, lingkungan ini tidak akan menampilkan informasi keamanan cyber nyata seperti ancaman atau serangan pada penyewa Microsoft 365 produksi Anda saat Anda melakukan piloting dan Anda tidak akan dapat memindahkan pengaturan keamanan dari lingkungan ini ke penyewa produksi Anda.

Menggunakan lisensi uji coba Microsoft 365 E5

Jika Anda tidak memiliki Microsoft 365 E5 dan ingin memanfaatkan lisensi uji coba Microsoft 365 E5 untuk pilot Anda:

  1. Masuk ke portal administrasi penyewa Microsoft 365 yang sudah ada.

  2. Pilih Layanan Pembelian dari menu navigasi.

  3. Dari bagian Office 365 pilih Detail di bawah lisensi Office 365 E5.

    Cuplikan layar tombol Detail di portal Microsoft Defender.

  4. Pilih Mulai uji coba gratis.

    Cuplikan layar tombol Mulai uji coba gratis di portal Microsoft Defender.

  5. Konfirmasi permintaan Anda dan pilih Coba sekarang.

    Cuplikan layar tombol Coba Sekarang di portal Microsoft Defender.

Program percontohan Anda yang menggunakan lisensi uji coba Microsoft 365 E5 di tenant produksi yang sudah ada akan memungkinkan Anda mempertahankan pengaturan dan metode keamanan yang ada saat masa uji coba berakhir dan Anda membeli lisensi yang setara.

Langkah selanjutnya

Diagram yang menunjukkan Microsoft Defender untuk Identitas dalam proses uji coba dan penerapan Microsoft Defender XDR.

Lihat Menguji coba dan menyebarkan Microsoft Defender untuk Identitas.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.