Pagina dell'entità relativa all'indirizzo IP in Microsoft Defender

La pagina dell'entità indirizzo IP nel portale di Microsoft Defender consente di esaminare le possibili comunicazioni tra i dispositivi e gli indirizzi IP esterni.

L'identificazione di tutti i dispositivi nell'organizzazione che hanno comunicato con un indirizzo IP dannoso sospetto o noto, ad esempio i server di comando e controllo (C2), consente di determinare il potenziale ambito di violazione, i file associati e i dispositivi infetti.

È possibile trovare informazioni dalle sezioni seguenti nella pagina dell'entità indirizzo IP:

Importante

Microsoft Sentinel è disponibile a livello generale nel portale di Microsoft Defender, con o senza Microsoft Defender XDR o una licenza E5. Per altre informazioni, vedere Microsoft Sentinel nel portale di Microsoft Defender.

Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender.

Se attualmente si usa Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender. Per altre informazioni, vedere Eseguire la transizione dell'ambiente Microsoft Sentinel al portale di Defender e Pianificare il passaggio al portale di Microsoft Defender per tutti i clienti Microsoft Sentinel (blog).

Panoramica

Nel riquadro sinistro, la pagina Panoramica fornisce un riepilogo dei dettagli IP (se disponibili).

Sezione Dettagli
Informazioni di sicurezza
  • Incidenti aperti
  • Avvisi attivi
  • Dettagli IP
  • Organizzazione (ISP)
  • ASN
  • Paese/Area geografica, Stato, Città
  • Vettore
  • Latitudine e longitudine
  • Codice postale
  • Sul lato sinistro è inoltre disponibile un pannello che mostra l'attività dei log (data/ora della prima e dell'ultima occorrenza, origine dati) raccolta da diverse fonti di log, e un altro pannello che mostra un elenco di host registrati raccolti dalle tabelle heartbeat di Azure Monitoring Agent.

    Il corpo principale della pagina Panoramica contiene schede dashboard che mostrano un numero di eventi imprevisti e avvisi (raggruppati in base alla gravità) contenenti l'indirizzo IP e un grafico della prevalenza dell'indirizzo IP nell'organizzazione nel periodo di tempo indicato.

    Eventi imprevisti e avvisi

    La pagina Eventi imprevisti e avvisi mostra un elenco di eventi imprevisti e avvisi che includono l'indirizzo IP come parte della loro storia. Questi incidenti e avvisi provengono da una delle diverse origini di rilevamento di Microsoft Defender, incluso, se integrato, Microsoft Sentinel. Questo elenco è una versione filtrata della coda degli eventi imprevisti e mostra una breve descrizione dell'evento imprevisto o dell'avviso, la relativa gravità (alta, media, bassa, informativa), lo stato nella coda (nuovo, in corso, risolto), la classificazione (non impostata, avviso falso, avviso vero), lo stato di indagine, la categoria, l'utente assegnato per risolverlo e l'ultima attività osservata.

    È possibile personalizzare le colonne visualizzate per ogni elemento. È anche possibile filtrare gli avvisi in base a gravità, stato o qualsiasi altra colonna nella visualizzazione.

    La colonna asset interessati fa riferimento a tutti gli utenti, le applicazioni e le altre entità menzionati nell'incidente o nell'avviso.

    Quando si seleziona un evento imprevisto o un avviso, viene visualizzato un riquadro a comparsa. Da questo pannello è possibile gestire l'evento imprevisto o l'avviso e visualizzare altri dettagli, ad esempio il numero di evento imprevisto/avviso e i dispositivi correlati. È possibile selezionare più avvisi alla volta.

    Per visualizzare una visualizzazione a pagina intera di un evento imprevisto o di un avviso, selezionarne il titolo.

    Osservato nell'organizzazione

    La sezione Osservata nell'organizzazione fornisce un elenco di dispositivi che hanno una connessione con questo IP e gli ultimi dettagli dell'evento per ogni dispositivo (l'elenco è limitato a 100 dispositivi).

    Informazioni dettagliate sull'intelligence sulle minacce

    La scheda Threat Intelligence Insights mostra i dati di arricchimento di Microsoft Threat Intelligence direttamente nella pagina dell'entità dell'indirizzo IP. Questi arricchimenti forniscono intelligence osservata a livello globale per valutare il rischio di un indirizzo IP durante un'indagine.

    Per una panoramica generale degli arricchimenti delle entità, consulta Visualizzare le informazioni sulle minacce nelle pagine delle entità.

    Reputazione

    Nella sezione reputazione viene visualizzata una valutazione dei rischi per l'indirizzo IP in base alle regole di rilevamento e all'intelligenza di Microsoft. Il punteggio di reputazione indica se l'indirizzo IP è noto come dannoso, sospetto o dannoso, aiutando gli analisti a assegnare rapidamente priorità all'indagine.

    Report sulle minacce attribuite

    Quando Microsoft ha collegato l'indirizzo IP a un attore o a una campagna di minaccia nota, questa sezione mostra i report di analisi delle minacce correlati. Questi report forniscono contesto sulle tattiche, le tecniche e le procedure dell'attore di minaccia.

    Relazioni tra infrastrutture

    La sezione Relazioni dell'infrastruttura fornisce dati dettagliati sull'indirizzo IP, tra cui:

    set di dati Descrizione
    Record DNS Dati di risoluzione DNS cronologici e correnti associati all'indirizzo IP.
    Informazioni WHOIS Dettagli di registrazione per l'indirizzo IP, inclusi registranti, date e registrar.
    Coppie di host Relazioni tra host in base alle connessioni osservate nel contenuto Web.
    Sottodomini Sottodomini noti che si risolvono nell'indirizzo IP.
    Certificati TLS/SSL Dettagli del certificato, inclusi l'autorità emittente, la validità e i nomi alternativi del soggetto.
    Services Sono stati rilevati servizi di rete in esecuzione nell'indirizzo IP.
    Componenti Tecnologie Web e framework identificati nell'indirizzo IP.
    Tracker Analisi Web e codici di rilevamento osservati nell'indirizzo IP.
    Cookies Nomi di cookie osservati nelle risposte dall'indirizzo IP.

    eventi Sentinel

    Se l'organizzazione ha effettuato l'onboarding di Microsoft Sentinel nel portale Defender, questa scheda aggiuntiva è disponibile nella pagina dell'entità relativa all'indirizzo IP. Questa scheda importa la pagina dell'entità IP da Microsoft Sentinel.

    Sequenza temporale di Sentinel

    Questa sequenza temporale mostra gli avvisi associati all'entità indirizzo IP. Questi avvisi includono quelli visualizzati nella scheda Eventi imprevisti e avvisi e quelli creati da Microsoft Sentinel da origini dati non Microsoft di terze parti.

    Questa sequenza temporale mostra anche le ricerche con segnalibro provenienti da altre indagini che fanno riferimento a questa entità IP, eventi di attività IP da origini dati esterne e comportamenti insoliti rilevati dalle regole di anomalia di Microsoft Sentinel.

    Approfondimenti

    Le informazioni dettagliate sulle entità sono query definite dai ricercatori di sicurezza Microsoft che consentono di analizzare in modo più efficiente ed efficace. Queste informazioni dettagliate pongono automaticamente domande importanti sull'entità IP, fornendo informazioni di sicurezza preziose sotto forma di dati tabulari e grafici. Le informazioni dettagliate includono i dati provenienti da varie origini di intelligence sulle minacce IP, l'ispezione del traffico di rete e altro ancora e includono algoritmi di Machine Learning avanzati per rilevare comportamenti anomali.

    Di seguito sono riportate alcune delle informazioni dettagliate visualizzate:

    • Reputazione di Microsoft Defender Threat Intelligence
    • Indirizzo IP di VirusTotal
    • Indirizzo IP futuro registrato.
    • Indirizzo IP anomalo
    • AbuseIPDB.
    • Numero di anomalie in base all'indirizzo IP.
    • Ispezione del traffico di rete.
    • Le connessioni remote degli indirizzi IP con TI corrispondono.
    • Connessioni remote tramite indirizzo IP
    • Questo IP corrisponde a un TI.
    • Informazioni dettagliate sulla watchlist (Anteprima).

    Le informazioni dettagliate si basano sulle origini dati seguenti:

    • Syslog (Linux)
    • EventoDiSicurezza (Windows)
    • AuditLogs (Microsoft Entra ID)
    • SigninLogs (Microsoft Entra ID)
    • OfficeActivity (Office 365)
    • BehaviorAnalytics (Microsoft Sentinel UEBA)
    • Heartbeat (agente di monitoraggio Azure)
    • CommonSecurityLog (Microsoft Sentinel)

    Per esplorare ulteriormente una delle informazioni dettagliate in questo pannello, selezionare il collegamento che accompagna le informazioni dettagliate. Il collegamento consente di passare alla pagina Ricerca avanzata , in cui viene visualizzata la query sottostante le informazioni dettagliate, insieme ai relativi risultati non elaborati. È possibile modificare la query o eseguire il drill-down dei risultati per espandere l'indagine o semplicemente soddisfare la curiosità.

    Azioni di risposta

    Le azioni di risposta offrono scorciatoie per analizzare, esaminare e difendersi dalle minacce.

    Le azioni di risposta vengono eseguite lungo la parte superiore di una pagina di entità IP specifica e includono:

    Azione Descrizione
    Aggiungere un indicatore Apre una procedura guidata per aggiungere questo indirizzo IP come indicatore di compromissione (IoC) alla knowledge base di Threat Intelligence.
    Aprire le impostazioni IP dell'app cloud Apre la schermata di configurazione degli intervalli di indirizzi IP per potervi aggiungere l'indirizzo IP.
    Indaga nel registro attività Apre la schermata del log attività di Microsoft 365 per cercare l'indirizzo IP in altri log.
    Iniziare la ricerca Apre la pagina Ricerca avanzata con una query di ricerca predefinita per trovare istanze di questo indirizzo IP.

    Consiglio

    Vuoi saperne di più? Partecipa alla community di Microsoft Security nella nostra Tech Community: Microsoft Defender per endpoint Tech Community.