Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Niestandardowe wykrycia są teraz najlepszym sposobem na tworzenie nowych reguł w usługach Microsoft Sentinel SIEM i Microsoft Defender XDR. Dzięki niestandardowym regułom wykrywania można obniżyć koszty pozyskiwania danych, uzyskać nieograniczoną liczbę wykryć w czasie rzeczywistym oraz korzystać z bezproblemowej integracji z danymi, funkcjami i akcjami korygowania w usłudze Defender XDR dzięki automatycznemu mapowaniu encji. Aby uzyskać więcej informacji, przeczytaj ten blog.
Microsoft Sentinel używa fusion, aparatu korelacji opartego na skalowalnych algorytmach uczenia maszynowego, do automatycznego wykrywania ataków wieloetapowych (znanych również jako zaawansowane trwałe zagrożenia lub APT), identyfikując kombinacje nietypowych zachowań i podejrzanych działań obserwowanych na różnych etapach łańcucha zabijania. Na podstawie tych odkryć Microsoft Sentinel generuje zdarzenia, które w przeciwnym razie byłyby trudne do przechwycenia. Te zdarzenia obejmują co najmniej dwa alerty lub działania. Z założenia incydenty te występują rzadko, cechują się wysoką wiarygodnością i mają wysoki poziom istotności.
Ta technologia wykrywania, dostosowana do danego środowiska, nie tylko zmniejsza liczbę fałszywie dodatnich wskaźników, ale może również wykrywać ataki z ograniczonymi lub brakującymi informacjami.
Ponieważ mechanizm Fusion koreluje wiele sygnałów z różnych produktów w celu wykrywania zaawansowanych wieloetapowych ataków, skuteczne wykrycia przez mechanizm Fusion są przedstawiane jako incydenty Fusion na stronie Incydenty w Microsoft Sentinel, a nie jako alerty, i są przechowywane w tabeli SecurityIncident w Logs, a nie w tabeli SecurityAlert.
Skonfiguruj Fusion
Funkcja Fusion jest domyślnie włączona w Microsoft Sentinel jako reguła analityczna pod nazwą Zaawansowane wieloetapowe wykrywanie ataków. Możesz wyświetlić i zmienić status reguły, skonfigurować sygnały źródłowe, które mają zostać uwzględnione w modelu Fusion ML, lub wykluczyć z funkcji wykrywania Fusion określone wzorce wykrywania, które mogą nie mieć zastosowania w Twoim środowisku. Dowiedz się, jak skonfigurować regułę łączenia.
Uwaga
Microsoft Sentinel obecnie używa 30 dni danych historycznych do trenowania algorytmów uczenia maszynowego silnika Fusion. Te dane są zawsze szyfrowane przy użyciu kluczy firmy Microsoft podczas przechodzenia przez potok uczenia maszynowego. Jednak dane szkoleniowe nie są szyfrowane przy użyciu kluczy zarządzanych przez klienta (CMK), jeśli włączono cmk w obszarze roboczym Microsoft Sentinel. Aby zrezygnować z funkcji Fusion, przejdź do Microsoft Sentinel>Konfiguracja>Analiza > Aktywne reguły, kliknij prawym przyciskiem myszy regułę Zaawansowane wieloetapowe wykrywanie ataków, a następnie wybierz pozycję Wyłącz.
W obszarach roboczych Microsoft Sentinel wdrożonych do portalu Microsoft Defender funkcja Fusion jest wyłączona. Jego funkcjonalność jest zastępowana przez aparat korelacji Microsoft Defender XDR.
Połączenie na potrzeby nowych zagrożeń
Ważna
Wskazane wykrycia fuzji są obecnie w wersji zapoznawczej. Aby uzyskać dodatkowe warunki prawne dotyczące funkcji Azure w wersji beta, wersji zapoznawczej lub w inny sposób, które nie zostały jeszcze udostępnione do ogólnej dostępności, zobacz Dodatkowe warunki użytkowania usługi Microsoft Azure Preview.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Uwaga
Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.
Skonfiguruj Fusion
Funkcja Fusion jest domyślnie włączona w Microsoft Sentinel jako reguła analityczna pod nazwą Zaawansowane wieloetapowe wykrywanie ataków. Możesz wyświetlić i zmienić status reguły, skonfigurować sygnały źródłowe, które mają zostać uwzględnione w modelu Fusion ML, lub wykluczyć z mechanizmu wykrywania Fusion określone wzorce wykrywania, które mogą nie mieć zastosowania w danym środowisku. Dowiedz się, jak skonfigurować regułę łączenia.
Możesz zrezygnować z Fusion, jeśli w swoim obszarze roboczym włączono klucze zarządzane przez klienta (CMK). Microsoft Sentinel obecnie używa 30-dniowych danych historycznych do trenowania algorytmów uczenia maszynowego aparatu Fusion, a te dane są zawsze szyfrowane przy użyciu kluczy firmy Microsoft podczas przechodzenia przez potok uczenia maszynowego. Jednak dane szkoleniowe nie są szyfrowane przy użyciu klucza cmk. Aby zrezygnować z funkcji Fusion, wyłącz regułę analizy Advanced Multistage Attack Detection w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Konfigurowanie reguł łączenia.
Fusion jest wyłączona, gdy usługa Microsoft Sentinel jest wdrożona w portalu Defender. Zamiast tego podczas pracy w portalu Defender funkcjonalność zapewniana przez Fusion jest zastępowana przez aparat korelacji Microsoft Defender XDR.
Fuzja w przypadku nowych zagrożeń (wersja zapoznawcza)
Liczba zdarzeń zabezpieczeń stale rośnie, a zakres i wyrafinowanie ataków stale rosną. Możemy zdefiniować znane scenariusze ataków, ale jak o pojawiających się i nieznanych zagrożeniach w twoim środowisku?
Mechanizm Fusion platformy Microsoft Sentinel, oparty na uczeniu maszynowym, może pomóc w wykrywaniu pojawiających się i nieznanych zagrożeń w Twoim środowisku dzięki zastosowaniu rozszerzonej analizy uczenia maszynowego oraz korelowaniu szerszego zakresu nietypowych sygnałów, przy jednoczesnym ograniczeniu zmęczenia alertami.
Algorytmy uczenia maszynowego aparatu Fusion stale uczą się na podstawie istniejących ataków i stosują analizę w oparciu o to, jak myślą analitycy zabezpieczeń. W związku z tym może wykryć wcześniej niewykryte zagrożenia z milionów nietypowych zachowań w całym łańcuchu zabijania w całym środowisku, co pomaga wyprzedzić osoby atakujące o jeden krok.
Fusion dla nowych zagrożeń obsługuje zbieranie i analizę danych z następujących źródeł:
Alerty z usług firmy Microsoft:
- Ochrona Microsoft Entra ID
- Microsoft Defender dla Chmury
- Microsoft Defender for IoT
- Microsoft Defender XDR
- Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
- Microsoft Defender dla punktów końcowych
- Microsoft Defender for Identity
- Ochrona usługi Office 365 w usłudze Microsoft Defender
Alerty z reguł zaplanowanej analizy. Reguły analizy muszą zawierać informacje o łańcuchu zabójstw (taktykach) i mapowaniu jednostek, aby były używane przez usługę Fusion.
Nie musisz łączyć wszystkich źródeł danych wymienionych powyżej, aby umożliwić działanie funkcji Fusion w przypadku pojawiających się zagrożeń. Jednak tym więcej połączonych źródeł danych, tym szerszy zasięg i więcej zagrożeń znajdzie Fusion.
Gdy korelacje silnika Fusion prowadzą do wykrycia nowego zagrożenia, Microsoft Sentinel generuje incydent o wysokim poziomie ważności zatytułowany Wykryto możliwe działania wieloetapowego ataku przez mechanizm Fusion.
Fuzja na potrzeby oprogramowania wymuszającego okup
Aparat fusion Microsoft Sentinel generuje zdarzenie, gdy wykrywa wiele alertów różnych typów z następujących źródeł danych i określa, że mogą one być związane z działaniem wymuszającym okup:
- Microsoft Defender dla Chmury
- Ochrona punktu końcowego w usłudze Microsoft Defender
- łącznik Microsoft Defender for Identity
- Microsoft Defender dla aplikacji chmurowych
- Microsoft Sentinel reguły zaplanowanej analizy. Fusion uwzględnia tylko zaplanowane reguły analityczne z informacjami o taktykach i zmapowanymi encjami.
Takie incydenty Fusion noszą nazwę Wykryto wiele alertów mogących mieć związek z aktywnością ransomware i są generowane po wykryciu odpowiednich alertów w określonych ramach czasowych oraz ich powiązaniu z etapami ataku Wykonanie i Unikanie mechanizmów obronnych.
Na przykład Microsoft Sentinel wygeneruje zdarzenie dla możliwych działań wymuszających okup, jeśli następujące alerty zostaną wyzwolone na tym samym hoście w określonym przedziale czasu:
| Alert | Źródło | Ważność |
|---|---|---|
| Zdarzenia błędów i ostrzeżeń systemu Windows | Microsoft Sentinel reguły zaplanowanej analizy | Informacyjny |
| Zablokowano ransomware „GandCrab” | Microsoft Defender dla Chmury | nośnik |
| Wykryto złośliwe oprogramowanie "Emotet" | Microsoft Defender dla punktów końcowych | Informacyjny |
| Wykryto tylne drzwi "Tofsee" | Microsoft Defender dla Chmury | Niski |
| Wykryto złośliwe oprogramowanie "Parite" | Microsoft Defender dla punktów końcowych | Informacyjny |
Wykrycia Fusion oparte na scenariuszach
W poniższej sekcji wymieniono typy ataków wieloetapowych opartych na scenariuszach, pogrupowanych według klasyfikacji zagrożeń, które Microsoft Sentinel wykrywa przy użyciu aparatu korelacji fusion.
Aby włączyć te scenariusze wykrywania ataków obsługiwane przez mechanizm Fusion, skojarzone źródła danych muszą zostać pozyskane do obszaru roboczego usługi Log Analytics. Wybierz linki w poniższej tabeli, aby dowiedzieć się więcej o każdym scenariuszu i skojarzonych z nim źródłach danych.
Zawartość pokrewna
Więcej informacji można znaleźć w następujących artykułach: