탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.
파일 해시, IP 주소, URL/도메인 또는 인증서와 같이 관리하려는 표시기 유형에 대한 탭을 선택합니다.
표시기 세부 정보를 업데이트한 다음 저장을 선택합니다. 목록에서 표시기를 제거하려면 삭제를 선택합니다.
IoC 목록 가져오기
표시기 특성, 작업 및 기타 세부 정보를 정의하는 CSV 파일에서 표시기를 업로드할 수 있습니다.
지원되는 열 속성을 검토하려면 표시기 가져오기 페이지(설정>엔드포인트>표시기 아래)에서 샘플 표시기 CSV 파일을 다운로드합니다.
탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.
표시기를 가져오려는 엔터티 형식의 탭을 선택합니다.
가져오기>파일 선택을 선택합니다.
가져오기를 선택합니다. 가져오려는 모든 파일에 대해 반복합니다.
완료를 선택합니다.
참고 항목
각 일괄 처리에 대해 500개의 표시기만 업로드할 수 있습니다. 특정 범주가 있는 표시기를 가져오려면 문자열을 Pascal 사례 규칙으로 작성해야 하며 Microsoft Defender 포털에서 사용할 수 있는 범주 목록만 허용합니다.
다음 표에서는 지원되는 매개 변수를 보여줍니다.
| 매개 변수 | 형식 | 설명 |
|---|---|---|
| indicatorType | 열거형 | 표시기의 형식입니다. 가능한 값은 다음과 같습니다: FileSha1, FileSha256, IpAddress, DomainName 및 Url. 필수 |
| 표시기 값 | 문자열 |
표시기 API 리소스 엔터티의 ID입니다. 필수 |
| 조치 | 열거형 | 조직에서 표시기가 발견된 경우 수행되는 작업입니다. 가능한 값은 다음과 같습니다: Allowed, Audit, BlockAndRemediate, Warn 및 Block. 필수 |
| 제목 | 문자열 | 표시기 경고 제목입니다. 필수 |
| 설명 | 문자열 | 표시기의 설명입니다. 필수 |
| 만료 시간 | DateTimeOffset | 다음과 같은 형식 YYYY-MM-DDTHH:MM:SS.0Z의 표시기의 만료 시간입니다. 만료 시간이 지나고 만료 시간에 발생하는 모든 일이 초(SS) 값에서 발생하는 경우 표시기가 삭제됩니다. 선택적 |
| 심각도 | 열거형 | 지표의 심각도입니다. 가능한 값은 Informational, Low, Medium 및 High입니다. 선택적 |
| 권장 작업 | 문자열 | TI 지표 경고 권장 조치 선택적 |
| rbacGroups | 문자열 | 지표가 적용될 RBAC 그룹의 쉼표로 구분된 목록입니다. 선택적 |
| 범주 | 문자열 | 경고의 범주입니다. 예를 들면 다음과 같습니다: 실행 및 자격 증명 액세스. 선택적 |
| mitretechniques | 문자열 | MITRE 기술 코드/ID(쉼표로 구분). 자세한 내용은 엔터프라이즈 전술을 참조하세요. 선택적 mitretechniques 필드에서 MITRE 기술을 지정할 때 범주 필드에 값을 제공하는 것이 좋습니다. |
| 경고 생성 | 문자열 | 경고를 생성해야 하는지 여부입니다. 가능한 값은 True 또는 False입니다. 선택적 |
참고 항목
IP 주소에 대한 CIDR(클래스리스 Inter-Domain 라우팅) 표기법은 지원되지 않습니다. 자세한 내용은 엔드포인트용 Microsoft Defender 경고 범주가 이제 MITRE ATT&CK!에 맞춰지게 됨을 참조하세요.
네트워크 표시기에서는 작업 유형() BlockAndRemediate을 지원하지 않습니다. 네트워크 표시기가 로 설정된 BlockAndRemediate경우 가져오지 않습니다.
이 비디오를 시청하여 엔드포인트용 Microsoft Defender IoC(손상 지표)를 추가하고 관리하는 여러 방법을 제공하는 방법을 알아봅니다.