Zarządzanie wskaźnikami w Microsoft Defender dla punktu końcowego

  1. W okienku nawigacji wybierz pozycję Ustawienia>Wskaźniki punktów końcowych> (w obszarze Reguły).

  2. Wybierz kartę typu wskaźnika, którym chcesz zarządzać, na przykład skróty plików, adresy IP, adresy URL/domeny lub certyfikaty.

  3. Zaktualizuj szczegóły wskaźnika, a następnie wybierz pozycję Zapisz. Aby usunąć wskaźnik z listy, wybierz pozycję Usuń.

Importuj listę IoCs

Wskaźniki można przekazywać z pliku CSV, który definiuje atrybuty wskaźnika, akcje i inne szczegóły.

Pobierz przykładowy plik CSV wskaźników ze strony importu Wskaźniki (w obszarze Ustawienia>Punkty końcowe>Wskaźniki), aby przejrzeć obsługiwane atrybuty kolumn.

  1. W okienku nawigacji wybierz pozycję Ustawienia>Wskaźniki punktów końcowych> (w obszarze Reguły).

  2. Wybierz kartę typu jednostki, dla którą chcesz zaimportować wskaźniki.

  3. Wybierz pozycję Importuj>Wybierz plik.

  4. Wybierz pozycję Importuj. Powtórz dla wszystkich plików, które chcesz zaimportować.

  5. Wybierz pozycję Gotowe.

Uwaga

Dla każdej partii można przesłać tylko 500 wskaźników. Próba zaimportowania wskaźników z określonymi kategoriami wymaga zapisania ciągu w konwencji przypadków Pascal i akceptuje tylko listę kategorii dostępną w portalu Microsoft Defender.

W poniższej tabeli przedstawiono obsługiwane parametry.

Parametr Typ Opis
indicatorType Enum Typ wskaźnika. Możliwe wartości to: FileSha1, FileSha256, IpAddress, DomainName, i Url.
Wymagane
indicatorValue Ciąg Tożsamość jednostki zasobu interfejsu API wskaźnika .
Wymagane
akcja Enum Akcja wykonywana w przypadku wykrycia wskaźnika w organizacji. Możliwe wartości to: Allowed, Audit, BlockAndRemediate, Warn, i Block.
Wymagane
Tytuł Ciąg Tytuł alertu dla wskaźnika.
Wymagane
Opis Ciąg Opis wskaźnika.
Wymagane
czas wygaśnięcia Datetimeoffset Czas wygaśnięcia wskaźnika w następującym formacie YYYY-MM-DDTHH:MM:SS.0Z. Wskaźnik zostanie usunięty, jeśli upłynie czas wygaśnięcia, a niezależnie od tego, co nastąpi w chwili wygaśnięcia, następuje to przy wartości sekund (SS).
Opcjonalne
Poziom ważności Enum Ważność wskaźnika. Możliwe wartości to: Informational, Low, Medium, i High.
Opcjonalne
zalecaneAkcje Ciąg Zalecane działania dla alertu wskaźnika TI.
Opcjonalne
rbacGroups Ciąg Rozdzielana przecinkami lista grup RBAC, do których wskaźnik zostanie zastosowany.
Opcjonalne
kategoria Ciąg Kategoria alertu. Przykłady obejmują: wykonywanie i uzyskiwanie dostępu do poświadczeń.
Opcjonalne
mitretechniques Ciąg Kod/identyfikator technik MITRE (rozdzielany przecinkami). Aby uzyskać więcej informacji, zobacz Taktyka przedsiębiorstwa.
Opcjonalne
Zaleca się podanie wartości w polu kategorii podczas określania techniki MITRE w polu mitretechniques.
GenerateAlert Ciąg Czy alert powinien zostać wygenerowany. Możliwe wartości to: True lub False.
Opcjonalne

Uwaga

Bezklasowa notacja routingu Inter-Domain (CIDR) dla adresów IP nie jest obsługiwana. Aby uzyskać więcej informacji, zobacz Kategorie alertów w usłudze Microsoft Defender dla punktu końcowego są teraz zgodne z modelem MITRE ATT&CK!.

Wskaźniki sieciowe nie obsługują typu akcji . BlockAndRemediate Jeśli wskaźnik sieci jest ustawiony na BlockAndRemediatewartość , nie zostanie zaimportowany.

Obejrzyj ten film wideo, aby dowiedzieć się, jak Ochrona punktu końcowego w usłudze Microsoft Defender oferuje wiele sposobów dodawania wskaźników naruszenia zabezpieczeń i zarządzania nimi.

Zobacz też