Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Alcune informazioni si riferiscono al prodotto pre-rilasciato che può essere modificato in modo sostanziale prima che venga rilasciato commercialmente. Microsoft non fornisce alcuna garanzia, espressa o implicita, in relazione alle informazioni fornite qui.
Microsoft Defender arricchisce le pagine delle entità con dati di threat intelligence provenienti da Microsoft Threat Intelligence, così che gli analisti dispongano di intelligence contestualizzata nel corso delle indagini. Invece di passare da strumenti separati, è possibile accedere ai dati di reputazione, all'attribuzione degli attori delle minacce, alle relazioni di infrastruttura e ad altre informazioni direttamente nelle pagine delle entità nel portale di Microsoft Defender.
Gli arricchimenti delle entità portano l'intelligence sulle minacce osservata a livello globale nel flusso di lavoro di indagine. Quando si esamina un indirizzo IP, un dominio, un URL o un file in un evento imprevisto, la pagina dell'entità presenta informazioni importanti che consentono di valutare il rischio e prendere decisioni più rapide e informate.
Prerequisiti
Tutti i clienti Microsoft Defender XDR possono accedere agli arricchimenti di entità con dati di Intelligence sulle minacce disponibili pubblicamente Microsoft senza costi aggiuntivi.
Tipi di entità supportati
È possibile ottenere arricchimenti di entità per i tipi di entità seguenti. Ogni tipo di entità presenta dati di intelligence diversi a seconda delle caratteristiche rilevanti:
| Tipo di entità | Dati di arricchimento disponibili |
|---|---|
| Indirizzo IP | Reputazione, report sulle minacce con attributi, relazioni di infrastruttura (DNS, WHOIS, coppie host, sottodomini), servizi, certificati TLS/SSL, componenti, tracker, cookie |
| Dominio | Reputazione, report sulle minacce con attributi, relazioni di infrastruttura (DNS, WHOIS, coppie host, sottodomini), servizi, certificati TLS/SSL, componenti, tracker, cookie |
| URL | Reputazione, rapporti su minacce attribuite, analisi in sandbox |
| File | Reputazione, rapporti su minacce attribuite, analisi in sandbox |
Note
Gli indirizzi IP e i domini offrono un set più ampio di dati di arricchimento a causa dei dati aggiuntivi della relazione di infrastruttura disponibili per questi tipi di entità.
Come accedere agli arricchimenti delle entità
È possibile accedere alle pagine di entità arricchite tramite diversi punti di ingresso nel portale di Microsoft Defender:
- Indagine sugli eventi imprevisti : selezionare un'entità (IP, dominio, URL o file) dalle prove o dai dettagli dell'avviso di un evento imprevisto per aprire la pagina dell'entità arricchita.
- Ricerca globale: cercare un indirizzo IP, un dominio, un URL o un hash di file nella barra di ricerca del portale di Defender per passare direttamente alla pagina dell'entità.
- Ricerca avanzata : selezionare un valore di entità nei risultati delle query di ricerca avanzata per aprire la pagina dell'entità.
- Navigazione diretta : passare a una pagina di entità direttamente da qualsiasi collegamento nel portale.
Scheda Informazioni dettagliate sulle minacce
La scheda Approfondimenti sull'intelligence delle minacce nelle pagine delle entità è il punto di accesso principale per l'arricchimento dei dati. Questa scheda consolida le informazioni sulle minacce provenienti da Microsoft Threat Intelligence in un'unica visualizzazione, organizzata nelle sezioni seguenti in base al tipo di entità:
Reputazione
La sezione reputazione fornisce una valutazione dei rischi per l'entità in base alle regole di rilevamento e all'intelligenza di Microsoft. I punteggi di reputazione aiutano gli analisti a determinare rapidamente se un'entità è classificata come malevolente, sospetta, neutrale o sconosciuta e a far emergere qualsiasi attività maliziosa o sospetta precedente legata all'entità.
La reputazione appare come un punteggio numerico da 0 a 100. Microsoft ricava il punteggio da dati proprietari e regole di machine learning—ciascuna a cui viene assegnata una severità Alta, Media o Bassa—che valutano fattori come il dominio di livello superiore, il provider di hosting, il nameserver, il registrar e le caratteristiche del certificato TLS. Valuta questi fattori in modo olistico: la combinazione di indicatori, piuttosto che uno singolo, prevede se un'entità è probabilmente maliziosa. Host, domini e indirizzi IP rientrano nelle seguenti categorie in base al loro punteggio:
| Punteggio | Categoria | Description |
|---|---|---|
| 75–100 | Dannosa | Associazioni confermate a infrastrutture malevole note nella lista di blocco di Microsoft, con corrispondenze a regole di machine learning che rilevano attività sospette. |
| 50–74 | Sospetta | Probabilmente associato a infrastrutture sospette basate su corrispondenze a tre o più regole di machine learning. |
| 25–49 | Neutra | Soddisfa almeno due regole di machine learning. |
| 0–24 | Sconosciuto | Sono tornati partite da una o zero regole. |
Report sulle minacce attribuite
Quando Microsoft collega un'entità a un attore o a una campagna di minaccia nota, la sezione report sulle minacce con attributi mostra i report di analisi delle minacce correlati. Questi report forniscono contesto sulle tattiche, le tecniche e le procedure (TTP) dell'attore delle minacce e aiutano gli analisti a comprendere il panorama delle minacce più ampio.
Relazioni di infrastruttura (indirizzi IP e domini)
Per le entità di indirizzi IP e domini, la sezione relazioni infrastrutturali si basa sui dati internet di Microsoft—raccolti tramite passive DNS (PDNS), scansioni delle porte e infrastrutture di rastrellamento web—per rivelare l'infrastruttura connessa e l'analisi dell'infrastruttura di supporto. La sezione include:
- Record DNS - Dati storici e attuali di risoluzione DNS, incluso il DNS inverso, che mostrano quali domini sono stati risolti su un indirizzo IP e il contrario nel tempo.
- Informazioni WHOIS : dettagli di registrazione del dominio, inclusi registranti, date e registrar.
- Coppie host : relazioni tra host in base alle connessioni osservate nel contenuto Web.
- Sottodomini - Sottodomini noti associati a un dominio.
- Certificati TLS/SSL: dettagli del certificato, inclusi l'autorità emittente, la validità e i nomi alternativi del soggetto.
- Servizi : servizi di rete rilevati in esecuzione nell'infrastruttura.
- Componenti : tecnologie Web e framework identificati nell'infrastruttura.
- Tracker - analisi web e codici di tracciamento osservati nell'infrastruttura.
- Cookie : nomi di cookie osservati nelle risposte dell'infrastruttura.
Analisi sandbox (URL e file)
Per le entità URL e file, l'analisi sandbox fornisce risultati di detonazione che mostrano gli indicatori comportamentali osservati quando l'entità è stata eseguita in un ambiente controllato.
Flusso di lavoro di analisi
Gli arricchimenti delle entità si integrano direttamente nel flusso di lavoro di indagine degli eventi imprevisti in Microsoft Defender. Un flusso di indagine tipico include:
- Aprire un evento imprevisto nel portale di Microsoft Defender ed esaminare le prove dell'evento imprevisto.
- Selezionare un'entità (indirizzo IP, dominio, URL o file) per aprire la relativa pagina di entità.
- Per informazioni dettagliate sull'entità, vedere la scheda Panoramica .
- Selezionare la scheda Threat Intelligence Insights per visualizzare i dati di arricchimento di Microsoft Threat Intelligence.
- Usare l'intelligenza per valutare i rischi, identificare l'attribuzione degli attori delle minacce e comprendere le relazioni dell'infrastruttura.
- Passare a entità e report correlati per proseguire l'indagine.