Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Microsoft Defender manajemen kasus adalah kumpulan fitur dan kemampuan yang memberikan pengalaman manajemen kasus terpadu dan berfokus pada keamanan. Pengalaman ini dirancang untuk mengelola operasi keamanan terpadu bekerja secara asli di portal Microsoft Defender, tanpa perlu alat pihak ketiga. Tim operasi keamanan mempertahankan konteks keamanan, bekerja lebih efisien, dan merespons serangan lebih cepat ketika mereka mengelola pekerjaan kasus tanpa meninggalkan portal Defender.
Fase pengantar peluncuran manajemen kasus saat ini mempusatkan kolaborasi, kustomisasi, pengumpulan bukti, dan pelaporan yang kaya di seluruh beban kerja SecOps.
Apa itu manajemen kasus?
Manajemen kasus memungkinkan Anda mengelola kasus SecOps secara asli di portal Defender. Bahkan pada tahap awalnya, tim SecOps menunjukkan kasus penggunaan berikut untuk manajemen kasus:
Menanggapi peristiwa keamanan yang mencakup beberapa insiden.
Mengelola perburuan ancaman.
Melacak IoC dan pelaku ancaman.
Logika deteksi pelacakan yang perlu disetel.
Kemampuan dan fitur spesifik berikut mendukung kasus dan skenario penggunaan ini:
- Buat dan lacak kasus terkait SecOps Anda di satu tempat dengan halaman Kasus baru.
- Tentukan alur kerja kasus Anda sendiri dengan mengonfigurasi nilai status kustom.
- Tingkatkan kolaborasi, kualitas, dan akuntabilitas dengan menetapkan tugas dan tanggal jatuh tempo.
- Tangani eskalasi dan kasus kompleks dengan menautkan beberapa insiden ke kasus.
- Kelola akses ke kasus Anda menggunakan RBAC.
- Tambahkan komentar teks kaya untuk menyediakan tautan, tabel, dan pemformatan ke log aktivitas.
- Unggah lampiran untuk menyimpan file seperti dokumen, CSV, dan file zip terenkripsi yang berisi sampel malware.
- Kelola kasus di beberapa tenant melalui portal manajemen multitenant.
Saat kami membangun fondasi manajemen kasus ini, kami memprioritaskan kemampuan kuat tambahan ini saat kami mengembangkan solusi ini:
- automasi
- Lebih banyak bukti untuk ditambahkan
- Kustomisasi alur kerja
- Integrasi portal Defender lainnya
Requirements
Manajemen kasus tersedia di portal Defender, dan untuk menggunakannya, Anda harus memiliki ruang kerja Microsoft Sentinel yang terhubung. Kasus hanya dapat diakses dari portal Defender; Anda tidak dapat melihatnya di portal Azure.
Untuk informasi selengkapnya, lihat Menyambungkan Microsoft Sentinel ke portal Defender.
Gunakan peran RBAC atau Microsoft Sentinel terpadu Defender untuk memberikan akses ke fitur manajemen kasus.
| Fitur kasus | Microsoft Defender RBAC terpadu | peran Microsoft Sentinel |
|---|---|---|
| Lihat saja - antrean kasus - detail kasus - tugas - komentar - audit kasus |
Operasi keamanan > Dasar-dasar data keamanan (baca) | Pembaca Microsoft Sentinel |
| Membuat dan Mengelola - kasus dan tugas kasus - menetapkan - memperbarui status - menautkan dan melepas tautan insiden |
Operasi keamanan > Pemberitahuan (kelola) | Penanggap Microsoft Sentinel |
| Mengkustomisasi opsi status kasus | Otorisasi dan pengaturan > Keamanan Inti (kelola) | Kontributor Microsoft Sentinel |
Untuk informasi selengkapnya, lihat Microsoft Defender kontrol akses berbasis peran terpadu (RBAC).
Antrean kasus
Untuk mulai menggunakan manajemen kasus, pilih Kasus di portal Defender untuk mengakses antrean kasus. Filter, urutkan, atau cari kasus Anda untuk menemukan apa yang perlu Anda fokuskan.
Rincian kasus
Setiap kasus memiliki halaman yang memungkinkan analis untuk mengelola kasus dan menampilkan detail penting.
Dalam contoh berikut, seorang pemburu ancaman siber sedang menyelidiki serangan hipotetis "Burrowing" yang terdiri dari beberapa teknik MITRE ATT&CK® dan indikator kompromi (IoC).
Kelola detail kasus berikut untuk menjelaskan, memprioritaskan, menetapkan, dan melacak pekerjaan:
| Fitur kasus yang ditampilkan | Mengelola opsi kasus | Nilai standar |
|---|---|---|
| Priority |
Very low, Low, Medium, High, Critical |
none |
| Status | Diatur oleh analis, dapat disesuaikan oleh admin | Status default adalah New, Open, dan ClosedNilai defaultnya adalah New |
| Ditetapkan ke | Satu pengguna di penyewa | none |
| Description | Teks biasa | none |
| Detail kasus | ID Kasus | ID kasus dimulai dari angka 1000 dan tidak dibersihkan. Gunakan status dan filter kustom untuk mengarsipkan kasus. Nomor kasus diatur secara otomatis. |
| Dibuat oleh Dibuat pada Terakhir diperbarui oleh Terakhir diperbarui pada |
atur secara otomatis | |
| Jatuh tempo pada insiden Tertaut |
none |
Kelola kasus lebih lanjut dengan mengatur status yang disesuaikan, menetapkan tugas, menautkan insiden, dan menambahkan komentar.
Mengkustomisasi status
Rancang manajemen kasus sesuai kebutuhan pusat operasi keamanan (SOC) Anda. Sesuaikan opsi status yang tersedia untuk tim SecOps Anda agar sesuai dengan proses yang Anda miliki.
Mengikuti contoh pembuatan kasus serangan burrowing, admin SOC mengonfigurasi status-status yang memungkinkan pemburu ancaman memelihara backlog ancaman untuk ditriase setiap minggu. Status kustom seperti fase Penelitian dan Menghasilkan hipotesis cocok dengan proses yang ditetapkan tim perburuan ancaman ini.
Tasks
Tambahkan tugas untuk mengelola komponen terperinci dari kasus Anda. Setiap tugas dilengkapi dengan nama, status, prioritas, pemilik, dan tanggal jatuh temponya sendiri. Dengan informasi ini, Anda selalu tahu siapa yang bertanggung jawab untuk menyelesaikan tugas mana dan pada jam berapa. Deskripsi tugas meringkas pekerjaan yang harus dilakukan dan beberapa ruang untuk menjelaskan kemajuan. Catatan penutup menyediakan konteks lebih lanjut tentang hasil tugas yang diselesaikan.
Gambar memperlihatkan status tugas berikut yang tersedia: Baru, Sedang berlangsung, Gagal, Sebagian selesai, Dilewati, Selesai
Menautkan objek
Menautkan kasus ke objek lain di lingkungan Anda membantu tim SecOps Anda memahami konteks ancaman yang lebih luas. Anda dapat menautkan kasus ke insiden atau indikator kompromi (IoCs).
Menghubungkan insiden
Menautkan kasus dan insiden membantu tim SecOps Anda berkolaborasi dalam metode yang paling sesuai untuk mereka. Misalnya, pemburu ancaman yang menemukan aktivitas berbahaya membuat insiden untuk tim respons insiden (IR). Pemburu ancaman itu mengaitkan insiden dengan kasus agar hubungan keduanya jelas. Sekarang tim runtime integrasi memahami konteks perburuan yang menemukan aktivitas tersebut.
Atau, jika tim IR perlu meningkatkan satu atau beberapa insiden ke tim pemburu, mereka dapat membuat kasus dan menautkan insiden dari halaman Detail insiden investigasi & respons .
Indikator tautan (pratinjau)
Penting
Proyek di Inteligensi Ancaman Microsoft Defender sudah tidak digunakan lagi. Untuk mengatur dan menyelidiki indikator ancaman, tautkan indikator ke sebuah kasus di portal Microsoft Defender.
Menautkan kasus ke indikator kompromi (IOP) yang relevan membantu tim SecOps Anda memahami konteks ancaman yang lebih luas.
Untuk menautkan kasus ke IOC, buka tab Objek Tertaut di halaman Kasus dan pilih Indikator. Kemudian, pilih tombol Tambahkan dan ruang kerja tempat Indikator TI berada. Pilih Indikator TI yang diinginkan dan klik Tautan.
Atau, Anda dapat membuat kasus dan menautkan indikator dari halaman detail indikator manajemen Intel. Pilih Indikator TI Anda lalu klik Tautkan Kasus.
Catatan aktivitas
Perlu mencatat sesuatu, atau logika deteksi utama itu untuk dibagikan? Buat komentar teks kaya dan tinjau peristiwa audit di log aktivitas. Komentar adalah tempat yang bagus untuk menambahkan informasi dengan cepat—termasuk hal-hal seperti kueri, tabel, tautan, dan konten terstruktur—ke kasus.
Peristiwa audit secara otomatis ditambahkan ke log aktivitas kasus dan peristiwa terbaru ditampilkan di bagian atas. Ubah filter jika Anda perlu fokus pada komentar atau riwayat audit.
Attachments
Bagikan laporan, email, cuplikan layar, file log, dan lainnya, semuanya terpusat di tab Lampiran kasus. Pastikan Anda memiliki semua informasi yang diperlukan untuk membuat keputusan yang cepat dan akurat dalam penyelidikan keamanan Anda.
Anda dapat melampirkan hingga 10 file per komentar.
Menambahkan lampiran ke kasus
Untuk menambahkan lampiran ke kasus Anda, buka halaman Detail kasus, pilih tab Lampiran , pilih Unggah, pilih file Anda, dan tunggu hingga unggahan selesai. Setelah diunggah, file akan dipindai di latar belakang untuk mendeteksi malware. Ketika pemindaian selesai, siapa pun yang memiliki akses ke kasus dapat mengunduh file. Jika file yang ingin Anda unggah sebenarnya adalah sampel malware, Anda dapat membungkusnya dalam file ZIP yang dilindungi kata sandi.
Menambahkan lampiran ke komentar (pratinjau)
Untuk menambahkan lampiran ke komentar:
Buka bagian komentar di halaman Kasus.
Buka editor teks di bagian bawah layar, dan pilih ikon klip kertas untuk melampirkan file.
Pilih file yang ingin Anda lampirkan dari komputer Anda.
Pilih Kirim untuk menyimpan komentar.
- Untuk melampirkan cuplikan layar ke komentar Anda, tempelkan ke editor teks.
- Untuk menghapus file terlampir dari komentar, pilih ikon bin saat mengarahkan mouse ke atasnya.
Hapus Kasus (pratinjau)
Untuk menghapus kasus:
Buka layar Kasus, pilih kasus yang ingin Anda hapus, dan pilih Hapus.
Di jendela pop-up, ketik hapus lalu pilih Konfirmasi.
Keterbatasan
Lihat Batas manajemen kasus.