Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W okienku nawigacji wybierz pozycję Ustawienia>Wskaźniki punktów końcowych> (w obszarze Reguły).
Wybierz kartę typu wskaźnika, którym chcesz zarządzać, na przykład skróty plików, adresy IP, adresy URL/domeny lub certyfikaty.
Zaktualizuj szczegóły wskaźnika, a następnie wybierz pozycję Zapisz. Aby usunąć wskaźnik z listy, wybierz pozycję Usuń.
Importuj listę IoCs
Wskaźniki można przekazywać z pliku CSV, który definiuje atrybuty wskaźnika, akcje i inne szczegóły.
Pobierz przykładowy plik CSV wskaźników ze strony importu Wskaźniki (w obszarze Ustawienia>Punkty końcowe>Wskaźniki), aby przejrzeć obsługiwane atrybuty kolumn.
W okienku nawigacji wybierz pozycję Ustawienia>Wskaźniki punktów końcowych> (w obszarze Reguły).
Wybierz kartę typu jednostki, dla którą chcesz zaimportować wskaźniki.
Wybierz pozycję Importuj>Wybierz plik.
Wybierz pozycję Importuj. Powtórz dla wszystkich plików, które chcesz zaimportować.
Wybierz pozycję Gotowe.
Uwaga
Dla każdej partii można przesłać tylko 500 wskaźników. Próba zaimportowania wskaźników z określonymi kategoriami wymaga zapisania ciągu w konwencji przypadków Pascal i akceptuje tylko listę kategorii dostępną w portalu Microsoft Defender.
W poniższej tabeli przedstawiono obsługiwane parametry.
| Parametr | Typ | Opis |
|---|---|---|
| indicatorType | Enum | Typ wskaźnika. Możliwe wartości to: FileSha1, FileSha256, IpAddress, DomainName, i Url. Wymagane |
| indicatorValue | Ciąg | Tożsamość jednostki zasobu interfejsu API wskaźnika . Wymagane |
| akcja | Enum | Akcja wykonywana w przypadku wykrycia wskaźnika w organizacji. Możliwe wartości to: Allowed, Audit, BlockAndRemediate, Warn, i Block. Wymagane |
| Tytuł | Ciąg | Tytuł alertu dla wskaźnika. Wymagane |
| Opis | Ciąg | Opis wskaźnika. Wymagane |
| czas wygaśnięcia | Datetimeoffset | Czas wygaśnięcia wskaźnika w następującym formacie YYYY-MM-DDTHH:MM:SS.0Z. Wskaźnik zostanie usunięty, jeśli upłynie czas wygaśnięcia, a niezależnie od tego, co nastąpi w chwili wygaśnięcia, następuje to przy wartości sekund (SS). Opcjonalne |
| Poziom ważności | Enum | Ważność wskaźnika. Możliwe wartości to: Informational, Low, Medium, i High. Opcjonalne |
| zalecaneAkcje | Ciąg | Zalecane działania dla alertu wskaźnika TI. Opcjonalne |
| rbacGroups | Ciąg | Rozdzielana przecinkami lista grup RBAC, do których wskaźnik zostanie zastosowany. Opcjonalne |
| kategoria | Ciąg | Kategoria alertu. Przykłady obejmują: wykonywanie i uzyskiwanie dostępu do poświadczeń. Opcjonalne |
| mitretechniques | Ciąg | Kod/identyfikator technik MITRE (rozdzielany przecinkami). Aby uzyskać więcej informacji, zobacz Taktyka przedsiębiorstwa. Opcjonalne Zaleca się podanie wartości w polu kategorii podczas określania techniki MITRE w polu mitretechniques. |
| GenerateAlert | Ciąg | Czy alert powinien zostać wygenerowany. Możliwe wartości to: True lub False. Opcjonalne |
Uwaga
Bezklasowa notacja routingu Inter-Domain (CIDR) dla adresów IP nie jest obsługiwana. Aby uzyskać więcej informacji, zobacz Kategorie alertów w usłudze Microsoft Defender dla punktu końcowego są teraz zgodne z modelem MITRE ATT&CK!.
Wskaźniki sieciowe nie obsługują typu akcji . BlockAndRemediate Jeśli wskaźnik sieci jest ustawiony na BlockAndRemediatewartość , nie zostanie zaimportowany.
Obejrzyj ten film wideo, aby dowiedzieć się, jak Ochrona punktu końcowego w usłudze Microsoft Defender oferuje wiele sposobów dodawania wskaźników naruszenia zabezpieczeń i zarządzania nimi.