Meer informatie over grafieken en visualisaties in Microsoft Defender

Microsoft Defender interactieve grafieken gebruiken om aanvalspaden, straal van explosies en relaties tussen entiteiten in uw omgeving te visualiseren. Deze visualisaties bieden een overzicht van een mogelijke bedreiging of aanval, zodat u en uw SOC-team deze snel kunnen onderzoeken en opsporen .

De grafieken die in de Defender-portal worden gegenereerd, bestaan uit knooppunten en randen. In dit artikel worden de veelgebruikte pictogrammen voor grafiekelementen opgesomd en gedefinieerd.

Knooppunten

Een knooppunt heeft betrekking op een entiteit in uw omgeving (bijvoorbeeld een apparaat, gebruikersaccount of IP-adres). Defender Portal-grafieken geven knooppunten meestal weer als een van de volgende cirkelvormige pictogrammen:

Pictogram Knooppunttype Voorbeelden van entiteitstype
Pictogram Algemeen knooppunt. Algemeen App Service-plan
Pictogram rekenknooppunt. Berekenen Apparaat, virtuele machine, Microsoft Azure Logische app
Pictogram netwerkknooppunt. Netwerken Interface, openbaar IP-adres, netwerkbeveiligingsgroep
Pictogram gegevensknooppunt. Gegevens SQL-gegevensarchief, Azure Log Analytics-werkruimte bewaken, opslagaccount, Azure Event Hubs
Pictogram containersknooppunt. Containers Kubernetes-cluster
Pictogram sleutelsknooppunt. Sleutels & geheimen Sleutelkluis
Pictogram devOps-knooppunt. DevOps DevOps-opslagplaatsen Azure
Api's knooppuntpictogram. API‘s Cloudtoepassingen
Pictogram van identiteitsknooppunt. Identiteitstoegang & Gebruikersaccount, Microsoft Entra ID service-principal
Pictogram ioT-knooppunt. IoT
Pictogram certificaatknooppunt. Certificaat
IP-knooppuntpictogram. IP-adres
Pictogram abonnementenknooppunt. Abonnementen

Als u een knooppunt selecteert, wordt een zijpaneel geopend met meer informatie over de gekozen entiteit, zoals de naam van de entiteit, het type, de laatst bijgewerkte datum en de detectiebron. Dit deelvenster kan ook aanvullende informatie weergeven, zoals aanvalspaden en straal van ontploffing, afhankelijk van het geselecteerde knooppunt en de relatie met andere knooppunten in de grafiek.

Schermopname van het zijpaneel in de opsporingsgrafiek met knooppuntdetails.

Entiteiten en kunnen ook worden weergegeven als gegroepeerde knooppunten, die numerieke indicatoren hebben (bijvoorbeeld om het totale aantal gebruikersaccounts aan te geven). Als u alle knooppunten in een gegroepeerd knooppunt wilt uitvouwen en weergeven, gebruikt u de wisselknop Groep opheffen .

Een knooppunt kan ook een van de volgende indicatoren om zich heen hebben:

  • Kritieke asset: geeft aan dat een entiteit is geclassificeerd als bedrijfskritiek of waardevol, zoals is geïdentificeerd in het kritieke assetbeheer in Microsoft Beveiliging Exposure Management. Deze indicator wordt weergegeven als een pictogram van een kritieke asset met een gouden kroon. De knooppunten die kritieke assets vertegenwoordigen, hebben ook een gouden halo eromheen.

  • Beveiligingsprobleem : geeft aan dat er ten minste één beveiligingsprobleem is gedetecteerd op de entiteit. Deze indicator wordt weergegeven als een rood pictogram voor beveiligingsproblemen.

  • Verbonden assets verkennen : geeft aan dat het knooppunt de opsporingsgrafiek verder kan uitbreiden dan de eerste resultaten. Als u de grafiek uitbreidt, kunt u andere relaties verkennen die de geselecteerde entiteit heeft met de andere. Deze indicator wordt weergegeven als een blauw plusteken Verbonden asset-pictogram verkennen.

  • Detectiebron : geeft de gegevensbron van de entiteit aan. Deze indicator wordt weergegeven als het pictogram van het Defender-product dat de entiteit beveiligt in het blauw (bijvoorbeeld defender voor eindpuntpictogram. voor Microsoft Defender voor Eindpunt of defender voor cloudpictogram. voor Microsoft Defender voor cloud).

    Tip

    U kunt deze indicator in- en uitschakelen van een grafiek door de schakeloptie Detectiebron in de lagen van de grafiek in te schakelen.

Randen

Een edge geeft de relatie of verbindingseigenschappen tussen twee knooppunten aan. In de Grafieken van de Defender-portal wordt een rand weergegeven als lijnen of richtingspijlen die mogelijk de volgende pictogrammen hebben:

Pictogram Edge-type
Pictogram Rand bevatten. Bevat
Pictogram Routerand. Routeert verkeer naar
Pictogram machtigingsrand. Heeft machtigingen voor / heeft rol op
Pictogram Edge verifiëren. Kan verifiëren als / Kan verifiëren bij
Pictogram Rand pushen. Duwt
Pictogram Rand onderhouden. Onderhoudt
Pictogram Van toepassingsrand. Toepassing
Pictogram Rand verplaatsen. Gegevens verplaatsen naar
Pictogram Van blootgestelde rand. Blootgesteld aan internet
Pictogram van aanmeldingsrand. Kan interactief aanmelden bij / Kan aanmelden via het netwerk naar / Kan interactief aanmelden op afstand
Pictogram Rand uitvoeren. Wordt uitgevoerd op
Edge-pictogram inrichten. Bepalingen
Pictogram Rand identificeren. Geïdentificeerd als eigenaar van
Pictogram Van lidrand. Lid van
Pictogram Rand uitvoeren. Wordt uitgevoerd
Algemeen randpictogram. Algemeen/beïnvloedt
Pictogram Rand maken. Gemaakt op basis van / wordt gebruikt om te maken

Als u een rand selecteert, wordt een zijpaneel geopend met meer informatie over de verbindingseigenschappen. Als twee knooppunten meer dan één relatie hebben, wordt er een getal weergegeven aan de rand, in plaats van een pictogram. U vindt meer informatie over de relaties van deze knooppunten door de muisaanwijzer boven het nummer te plaatsen of het zijpaneel te openen.

Schermopname van het zijpaneel in de opsporingsgrafiek met randdetails.

Zie ook