엔드포인트용 Microsoft Defender에서 지표 관리

  1. 탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.

  2. 파일 해시, IP 주소, URL/도메인 또는 인증서와 같이 관리하려는 표시기 유형에 대한 탭 선택합니다.

  3. 표시기 세부 정보를 업데이트한 다음 저장을 선택합니다. 목록에서 표시기를 제거하려면 삭제를 선택합니다.

IoC 목록 가져오기

표시기 특성, 작업 및 기타 세부 정보를 정의하는 CSV 파일에서 표시기를 업로드할 수 있습니다.

지원되는 열 속성을 검토하려면 표시기 가져오기 페이지(설정>엔드포인트>표시기 아래)에서 샘플 표시기 CSV 파일을 다운로드합니다.

  1. 탐색 창에서 설정>엔드포인트>지표(규칙 아래)를 선택합니다.

  2. 표시기를 가져오려는 엔터티 형식의 탭을 선택합니다.

  3. 가져오기>파일 선택을 선택합니다.

  4. 가져오기를 선택합니다. 가져오려는 모든 파일에 대해 반복합니다.

  5. 완료를 선택합니다.

참고 항목

각 일괄 처리에 대해 500개의 표시기만 업로드할 수 있습니다. 특정 범주가 있는 표시기를 가져오려면 문자열을 Pascal 사례 규칙으로 작성해야 하며 Microsoft Defender 포털에서 사용할 수 있는 범주 목록만 허용합니다.

다음 표에서는 지원되는 매개 변수를 보여줍니다.

매개 변수 형식 설명
indicatorType 열거형 표시기의 형식입니다. 가능한 값은 다음과 같습니다: FileSha1, FileSha256, IpAddress, DomainNameUrl.
필수
표시기 값 문자열 표시기 API 리소스 엔터티의 ID입니다.
필수
조치 열거형 조직에서 표시기가 발견된 경우 수행되는 작업입니다. 가능한 값은 다음과 같습니다: Allowed, Audit, BlockAndRemediate, WarnBlock.
필수
제목 문자열 표시기 경고 제목입니다.
필수
설명 문자열 표시기의 설명입니다.
필수
만료 시간 DateTimeOffset 다음과 같은 형식 YYYY-MM-DDTHH:MM:SS.0Z의 표시기의 만료 시간입니다. 만료 시간이 지나고 만료 시간에 발생하는 모든 일이 초(SS) 값에서 발생하는 경우 표시기가 삭제됩니다.
선택적
심각도 열거형 지표의 심각도입니다. 가능한 값은 Informational, Low, MediumHigh입니다.
선택적
권장 작업 문자열 TI 지표 경고 권장 조치
선택적
rbacGroups 문자열 지표가 적용될 RBAC 그룹의 쉼표로 구분된 목록입니다.
선택적
범주 문자열 경고의 범주입니다. 예를 들면 다음과 같습니다: 실행 및 자격 증명 액세스.
선택적
mitretechniques 문자열 MITRE 기술 코드/ID(쉼표로 구분). 자세한 내용은 엔터프라이즈 전술을 참조하세요.
선택적
mitretechniques 필드에서 MITRE 기술을 지정할 때 범주 필드에 값을 제공하는 것이 좋습니다.
경고 생성 문자열 경고를 생성해야 하는지 여부입니다. 가능한 값은 True 또는 False입니다.
선택적

참고 항목

IP 주소에 대한 CIDR(클래스리스 Inter-Domain 라우팅) 표기법은 지원되지 않습니다. 자세한 내용은 엔드포인트용 Microsoft Defender 경고 범주가 이제 MITRE ATT&CK!에 맞춰지게 됨을 참조하세요.

네트워크 표시기에서는 작업 유형() BlockAndRemediate을 지원하지 않습니다. 네트워크 표시기가 로 설정된 BlockAndRemediate경우 가져오지 않습니다.

이 비디오를 시청하여 엔드포인트용 Microsoft Defender IoC(손상 지표)를 추가하고 관리하는 여러 방법을 제공하는 방법을 알아봅니다.

참고 항목