Mengelola kasus operasi keamanan secara asli di portal Microsoft Defender

Microsoft Defender manajemen kasus adalah kumpulan fitur dan kemampuan yang memberikan pengalaman manajemen kasus terpadu dan berfokus pada keamanan. Pengalaman ini dirancang untuk mengelola operasi keamanan terpadu bekerja secara asli di portal Microsoft Defender, tanpa perlu alat pihak ketiga. Tim operasi keamanan mempertahankan konteks keamanan, bekerja lebih efisien, dan merespons serangan lebih cepat ketika mereka mengelola pekerjaan kasus tanpa meninggalkan portal Defender.

Fase pengantar peluncuran manajemen kasus saat ini mempusatkan kolaborasi, kustomisasi, pengumpulan bukti, dan pelaporan yang kaya di seluruh beban kerja SecOps.

Apa itu manajemen kasus?

Manajemen kasus memungkinkan Anda mengelola kasus SecOps secara asli di portal Defender. Bahkan pada tahap awalnya, tim SecOps menunjukkan kasus penggunaan berikut untuk manajemen kasus:

  • Menanggapi peristiwa keamanan yang mencakup beberapa insiden.

  • Mengelola perburuan ancaman.

  • Melacak IoC dan pelaku ancaman.

  • Logika deteksi pelacakan yang perlu disetel.

Kemampuan dan fitur spesifik berikut mendukung kasus dan skenario penggunaan ini:

Saat kami membangun fondasi manajemen kasus ini, kami memprioritaskan kemampuan kuat tambahan ini saat kami mengembangkan solusi ini:

  • automasi
  • Lebih banyak bukti untuk ditambahkan
  • Kustomisasi alur kerja
  • Integrasi portal Defender lainnya

Requirements

Manajemen kasus tersedia di portal Defender, dan untuk menggunakannya, Anda harus memiliki ruang kerja Microsoft Sentinel yang terhubung. Kasus hanya dapat diakses dari portal Defender; Anda tidak dapat melihatnya di portal Azure.

Untuk informasi selengkapnya, lihat Menyambungkan Microsoft Sentinel ke portal Defender.

Gunakan peran RBAC atau Microsoft Sentinel terpadu Defender untuk memberikan akses ke fitur manajemen kasus.

Fitur kasus Microsoft Defender RBAC terpadu peran Microsoft Sentinel
Lihat saja
- antrean kasus
- detail kasus
- tugas
- komentar
- audit kasus
Operasi keamanan > Dasar-dasar data keamanan (baca) Pembaca Microsoft Sentinel
Membuat dan Mengelola
- kasus dan tugas kasus
- menetapkan
- memperbarui status
- menautkan dan melepas tautan insiden
Operasi keamanan > Pemberitahuan (kelola) Penanggap Microsoft Sentinel
Mengkustomisasi opsi status kasus Otorisasi dan pengaturan > Keamanan Inti (kelola) Kontributor Microsoft Sentinel

Untuk informasi selengkapnya, lihat Microsoft Defender kontrol akses berbasis peran terpadu (RBAC).

Antrean kasus

Untuk mulai menggunakan manajemen kasus, pilih Kasus di portal Defender untuk mengakses antrean kasus. Filter, urutkan, atau cari kasus Anda untuk menemukan apa yang perlu Anda fokuskan.

Cuplikan layar antrean kasus di portal Defender.

Rincian kasus

Setiap kasus memiliki halaman yang memungkinkan analis untuk mengelola kasus dan menampilkan detail penting.

Dalam contoh berikut, seorang pemburu ancaman siber sedang menyelidiki serangan hipotetis "Burrowing" yang terdiri dari beberapa teknik MITRE ATT&CK® dan indikator kompromi (IoC).

Cuplikan layar halaman detail kasus di portal Defender.

Kelola detail kasus berikut untuk menjelaskan, memprioritaskan, menetapkan, dan melacak pekerjaan:

Fitur kasus yang ditampilkan Mengelola opsi kasus Nilai standar
Priority Very low, Low, Medium, High, Critical none
Status Diatur oleh analis, dapat disesuaikan oleh admin Status default adalah New, Open, dan Closed
Nilai defaultnya adalah New
Ditetapkan ke Satu pengguna di penyewa none
Description Teks biasa none
Detail kasus ID Kasus ID kasus dimulai dari angka 1000 dan tidak dibersihkan. Gunakan status dan filter kustom untuk mengarsipkan kasus. Nomor kasus diatur secara otomatis.
Dibuat oleh
Dibuat pada Terakhir diperbarui
oleh
Terakhir diperbarui pada
atur secara otomatis
Jatuh tempo pada
insiden Tertaut
none

Kelola kasus lebih lanjut dengan mengatur status yang disesuaikan, menetapkan tugas, menautkan insiden, dan menambahkan komentar.

Mengkustomisasi status

Rancang manajemen kasus sesuai kebutuhan pusat operasi keamanan (SOC) Anda. Sesuaikan opsi status yang tersedia untuk tim SecOps Anda agar sesuai dengan proses yang Anda miliki.

Mengikuti contoh pembuatan kasus serangan burrowing, admin SOC mengonfigurasi status-status yang memungkinkan pemburu ancaman memelihara backlog ancaman untuk ditriase setiap minggu. Status kustom seperti fase Penelitian dan Menghasilkan hipotesis cocok dengan proses yang ditetapkan tim perburuan ancaman ini.

Cuplikan layar memperlihatkan opsi status default dan status yang dikustomisasi.

Tasks

Tambahkan tugas untuk mengelola komponen terperinci dari kasus Anda. Setiap tugas dilengkapi dengan nama, status, prioritas, pemilik, dan tanggal jatuh temponya sendiri. Dengan informasi ini, Anda selalu tahu siapa yang bertanggung jawab untuk menyelesaikan tugas mana dan pada jam berapa. Deskripsi tugas meringkas pekerjaan yang harus dilakukan dan beberapa ruang untuk menjelaskan kemajuan. Catatan penutup menyediakan konteks lebih lanjut tentang hasil tugas yang diselesaikan.

Cuplikan layar memperlihatkan panel tugas dengan tugas yang diisi untuk kasus dan status yang tersedia.

Gambar memperlihatkan status tugas berikut yang tersedia: Baru, Sedang berlangsung, Gagal, Sebagian selesai, Dilewati, Selesai

Menautkan kasus ke objek lain di lingkungan Anda membantu tim SecOps Anda memahami konteks ancaman yang lebih luas. Anda dapat menautkan kasus ke insiden atau indikator kompromi (IoCs).

Menautkan kasus dan insiden membantu tim SecOps Anda berkolaborasi dalam metode yang paling sesuai untuk mereka. Misalnya, pemburu ancaman yang menemukan aktivitas berbahaya membuat insiden untuk tim respons insiden (IR). Pemburu ancaman itu mengaitkan insiden dengan kasus agar hubungan keduanya jelas. Sekarang tim runtime integrasi memahami konteks perburuan yang menemukan aktivitas tersebut.

Cuplikan layar yang menampilkan insiden yang ditautkan untuk kasus serangan penggalian hipotetis.

Atau, jika tim IR perlu meningkatkan satu atau beberapa insiden ke tim pemburu, mereka dapat membuat kasus dan menautkan insiden dari halaman Detail insiden investigasi & respons .

Cuplikan layar yang menunjukkan opsi menautkan insiden dari menu elipsis pada tampilan insiden.

Penting

Proyek di Inteligensi Ancaman Microsoft Defender sudah tidak digunakan lagi. Untuk mengatur dan menyelidiki indikator ancaman, tautkan indikator ke sebuah kasus di portal Microsoft Defender.

Menautkan kasus ke indikator kompromi (IOP) yang relevan membantu tim SecOps Anda memahami konteks ancaman yang lebih luas.

Untuk menautkan kasus ke IOC, buka tab Objek Tertaut di halaman Kasus dan pilih Indikator. Kemudian, pilih tombol Tambahkan dan ruang kerja tempat Indikator TI berada. Pilih Indikator TI yang diinginkan dan klik Tautan.

Cuplikan layar yang menampilkan indikator yang ditautkan untuk kasus hipotetis serangan penggalian.

Atau, Anda dapat membuat kasus dan menautkan indikator dari halaman detail indikator manajemen Intel. Pilih Indikator TI Anda lalu klik Tautkan Kasus.

Cuplikan layar memperlihatkan opsi indikator tautan dari tampilan Indikator TI.

Catatan aktivitas

Perlu mencatat sesuatu, atau logika deteksi utama itu untuk dibagikan? Buat komentar teks kaya dan tinjau peristiwa audit di log aktivitas. Komentar adalah tempat yang bagus untuk menambahkan informasi dengan cepat—termasuk hal-hal seperti kueri, tabel, tautan, dan konten terstruktur—ke kasus.

Cuplikan layar memperlihatkan komentar informal antar analis.

Peristiwa audit secara otomatis ditambahkan ke log aktivitas kasus dan peristiwa terbaru ditampilkan di bagian atas. Ubah filter jika Anda perlu fokus pada komentar atau riwayat audit.

Attachments

Bagikan laporan, email, cuplikan layar, file log, dan lainnya, semuanya terpusat di tab Lampiran kasus. Pastikan Anda memiliki semua informasi yang diperlukan untuk membuat keputusan yang cepat dan akurat dalam penyelidikan keamanan Anda.

Cuplikan layar detail tab Lampiran dari kasus.

Anda dapat melampirkan hingga 10 file per komentar.

Menambahkan lampiran ke kasus

Untuk menambahkan lampiran ke kasus Anda, buka halaman Detail kasus, pilih tab Lampiran , pilih Unggah, pilih file Anda, dan tunggu hingga unggahan selesai. Setelah diunggah, file akan dipindai di latar belakang untuk mendeteksi malware. Ketika pemindaian selesai, siapa pun yang memiliki akses ke kasus dapat mengunduh file. Jika file yang ingin Anda unggah sebenarnya adalah sampel malware, Anda dapat membungkusnya dalam file ZIP yang dilindungi kata sandi.

Menambahkan lampiran ke komentar (pratinjau)

Untuk menambahkan lampiran ke komentar:

  1. Buka bagian komentar di halaman Kasus.

  2. Buka editor teks di bagian bawah layar, dan pilih ikon klip kertas untuk melampirkan file.

  3. Pilih file yang ingin Anda lampirkan dari komputer Anda.

  4. Pilih Kirim untuk menyimpan komentar.

    Cuplikan layar memperlihatkan tombol Kirim untuk menyimpan komentar.

    • Untuk melampirkan cuplikan layar ke komentar Anda, tempelkan ke editor teks.
    • Untuk menghapus file terlampir dari komentar, pilih ikon bin saat mengarahkan mouse ke atasnya.

Hapus Kasus (pratinjau)

Untuk menghapus kasus:

  1. Buka layar Kasus, pilih kasus yang ingin Anda hapus, dan pilih Hapus.

    Cuplikan layar memperlihatkan opsi Hapus di panel detail kasus.

  2. Di jendela pop-up, ketik hapus lalu pilih Konfirmasi.

    Cuplikan layar memperlihatkan dialog konfirmasi untuk menghapus kasus.

Keterbatasan

Lihat Batas manajemen kasus.