엔드포인트용 Microsoft Defender에서 지표 관리

  1. 탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.

  2. 파일 해시, IP 주소, URL/도메인 또는 인증서와 같이 관리하려는 표시기 유형에 대한 탭을 선택합니다.

  3. 표시기 세부 정보를 업데이트한 다음 저장을 선택합니다. 목록에서 표시기를 제거하려면 삭제를 선택합니다.

IoC 목록 가져오기

표시기 특성, 작업 및 기타 세부 정보를 정의하는 CSV 파일에서 표시기를 업로드할 수 있습니다.

지원되는 열 속성을 검토하려면 표시기 가져오기 페이지(설정>엔드포인트>표시기 아래)에서 샘플 표시기 CSV 파일을 다운로드합니다.

  1. 탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.

  2. 표시기를 가져오려는 엔터티 형식의 탭을 선택합니다.

  3. 가져오기>파일 선택을 선택합니다.

  4. 가져오기를 선택합니다. 가져오려는 모든 파일에 대해 반복합니다.

  5. 완료를 선택합니다.

참고 항목

각 일괄 처리에 대해 500개의 표시기만 업로드할 수 있습니다. 특정 범주가 있는 표시기를 가져오려면 문자열을 Pascal 사례 규칙으로 작성해야 하며 Microsoft Defender 포털에서 사용할 수 있는 범주 목록만 허용합니다.

다음 표에서는 지원되는 매개 변수를 보여줍니다.

매개 변수 형식 설명
indicatorType 열거형 표시기의 형식입니다. 가능한 값은 다음과 같습니다: FileSha1, FileSha256, IpAddress, DomainName 및 Url.
필수
표시기 값 문자열 표시기 API 리소스 엔터티의 ID입니다.
필수
조치 열거형 조직에서 표시기가 발견된 경우 수행되는 작업입니다. 가능한 값은 다음과 같습니다: Allowed, Audit, BlockAndRemediate, Warn 및 Block.
필수
제목 문자열 표시기 경고 제목입니다.
필수
설명 문자열 표시기의 설명입니다.
필수
만료 시간 DateTimeOffset 다음과 같은 형식 YYYY-MM-DDTHH:MM:SS.0Z의 표시기의 만료 시간입니다. 만료 시간이 지나고 만료 시간에 발생하는 모든 일이 초(SS) 값에서 발생하는 경우 표시기가 삭제됩니다.
선택적
심각도 열거형 지표의 심각도입니다. 가능한 값은 Informational, Low, Medium 및 High입니다.
선택적
권장 작업 문자열 TI 지표 경고 권장 조치
선택적
rbacGroups 문자열 지표가 적용될 RBAC 그룹의 쉼표로 구분된 목록입니다.
선택적
범주 문자열 경고의 범주입니다. 예를 들면 다음과 같습니다: 실행 및 자격 증명 액세스.
선택적
mitretechniques 문자열 MITRE 기술 코드/ID(쉼표로 구분). 자세한 내용은 엔터프라이즈 전술을 참조하세요.
선택적
mitretechniques 필드에서 MITRE 기술을 지정할 때 범주 필드에 값을 제공하는 것이 좋습니다.
경고 생성 문자열 경고를 생성해야 하는지 여부입니다. 가능한 값은 True 또는 False입니다.
선택적

참고 항목

IP 주소에 대한 CIDR(클래스리스 Inter-Domain 라우팅) 표기법은 지원되지 않습니다. 자세한 내용은 엔드포인트용 Microsoft Defender 경고 범주가 이제 MITRE ATT&CK!에 맞춰지게 됨을 참조하세요.

네트워크 표시기에서는 작업 유형() BlockAndRemediate을 지원하지 않습니다. 네트워크 표시기가 로 설정된 BlockAndRemediate경우 가져오지 않습니다.

이 비디오를 시청하여 엔드포인트용 Microsoft Defender IoC(손상 지표)를 추가하고 관리하는 여러 방법을 제공하는 방법을 알아봅니다.

참고 항목