Podejmowanie działań na podstawie wyników zapytania zaawansowanego wyszukiwania zagrożeń

Ważna

Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.

Możesz szybko powstrzymać zagrożenia lub podjąć działania wobec przejętych zasobów wykrytych w zaawansowanym wyszukiwaniu zagrożeń. Możesz podejmować działania na urządzeniach, tożsamościach, plikach i e-mailach.

Wymagane uprawnienia

Aby podejmować działania na urządzeniach w ramach zaawansowanego wyszukiwania zagrożeń, musisz mieć rolę w Ochrona punktu końcowego w usłudze Microsoft Defender z uprawnieniami do wykonywania działań naprawczych na urządzeniach.

Jeśli nie możesz wykonać akcji, skontaktuj się z administratorem globalnym w celu uzyskania następującego uprawnienia:

Aktywne działania naprawcze > Operacje bezpieczeństwa.

Aby podejmować działania wobec wiadomości e-mail za pośrednictwem zaawansowanego wyszukiwania zagrożeń, potrzebujesz roli w usłudze Ochrona usługi Office 365 w usłudze Microsoft Defender, aby wyszukiwać i usuwać wiadomości e-mail.

  • Ujednolicone sterowanie dostępem opartym na rolach (URBAC) w usłudze Microsoft Defender: Członkostwo z przypisanymi następującymi uprawnieniami URBAC udostępnia opcję Podejmij działanie w funkcji Zaawansowane wyszukiwanie zagrożeń i przyznaje użytkownikom uprawnienia wymagane do wykonywania działań naprawczych:
    • Operacje zabezpieczeń>Dane zabezpieczeń>Reagowanie (zarządzanie): Wymagane do zatwierdzania lub odrzucania działań naprawczych.
    • Operacje zabezpieczeń>Dane zabezpieczeń>Poczta e-mail i współpraca — zaawansowane akcje (zarządzanie): Wymagane do wykonywania akcji na wiadomościach e-mail (przenoszenie, usuwanie programowe, usuwanie trwałe).

Wykonuj działania na urządzeniach

Możesz wykonać następujące akcje na urządzeniach zidentyfikowanych przez kolumnę DeviceId w wynikach zapytania:

  • Odizoluj urządzenia, których dotyczy problem, aby ograniczyć infekcję lub uniemożliwić boczne rozprzestrzenianie się ataków.
  • Zbierz pakiet dochodzeniowy, aby uzyskać więcej informacji kryminalistycznych.
  • Uruchom skanowanie antywirusowe, aby znaleźć i usunąć zagrożenia przy użyciu najnowszych aktualizacji analizy zabezpieczeń.
  • Zainicjuj zautomatyzowane badanie w celu sprawdzenia i skorygowania zagrożeń na urządzeniu i prawdopodobnie innych urządzeniach, których dotyczy problem.
  • Ogranicz wykonywanie aplikacji tylko do plików wykonywalnych podpisanych przez firmę Microsoft, uniemożliwiając kolejne działania związane z zagrożeniami za pośrednictwem złośliwego oprogramowania lub innych niezaufanych plików wykonywalnych.

Aby dowiedzieć się więcej o tym, jak Ochrona punktu końcowego w usłudze Microsoft Defender przeprowadza te akcje reagowania, zobacz Akcje reagowania na urządzeniach.

Podejmuj działania dotyczące tożsamości

Możesz wykonać następujące działania dotyczące tożsamości w wynikach zapytania:

  • Wybierz pozycję Wyłącz użytkownika , aby tymczasowo uniemożliwić użytkownikowi logowanie.
  • Wybierz pozycję Resetuj uwierzytelnianie użytkownika, aby monitować użytkownika o zmianę hasła podczas następnej sesji logowania (w przypadku tożsamości lokalnych) lub wymagać od niego ponownego zalogowania się (w przypadku tożsamości Microsoft Entra).

Zrzut ekranu kreatora Wykonaj działania z podświetloną sekcją Użytkownicy, w tym Wyłącz użytkownika i Zresetuj uwierzytelnianie użytkownika.

Zarówno opcje Disable user , jak i Reset user authentication wymagają identyfikatora bezpieczeństwa użytkownika (SID), który jest dostępny w AccountSidkolumnach , InitiatingProcessAccountSid, RequestAccountSid, i OnPremSid .

Dla tożsamości Microsoft Entra parametr AccountObjectId jest wymagany dla wszystkich działań.

Więcej informacji o akcjach tożsamości można znaleźć w sekcji Akcje Remediacyjne w Microsoft Defender for Identity oraz działania naprawcze w Microsoft Defender for Cloud Apps.

Pliki w kwarantannie

Akcję kwarantanny można wdrożyć w plikach, aby pliki były automatycznie poddawane kwarantannie po napotkaniu. Po wybraniu akcji kwarantanny możesz wybrać jedną z następujących kolumn, aby określić, które pliki w wynikach zapytania zostaną poddane kwarantannie:

  • SHA1: W większości tabel zaawansowanego przeszukiwania ta kolumna odnosi się do skrótu SHA-1 pliku, którego dotyczy zarejestrowana akcja. Jeśli na przykład plik został skopiowany, plik, którego dotyczy problem, jest skopiowanym plikiem.
  • InitiatingProcessSHA1: W większości tabel zaawansowanego wyszukiwania zagrożeń ta kolumna odnosi się do pliku odpowiedzialnego za zainicjowanie zarejestrowanego działania. Na przykład, jeśli uruchomiono proces podrzędny, ten plik inicjujący jest częścią procesu nadrzędnego.
  • SHA256: Ta kolumna jest odpowiednikiem SHA-256 pliku zidentyfikowanego przez kolumnę SHA1 .
  • InitiatingProcessSHA256: Ta kolumna jest odpowiednikiem SHA-256 pliku zidentyfikowanego przez kolumnę InitiatingProcessSHA1 .

Aby dowiedzieć się więcej na temat sposobu kwarantanny plików i ich przywracania, zobacz Akcje odpowiedzi w plikach.

Uwaga

Aby zlokalizować pliki i poddać je kwarantannie, wyniki zapytania powinny również zawierać DeviceId wartości jako identyfikatory urządzeń.

Aby wykonać dowolną akcję urządzenia lub pliku opisaną w tej sekcji, wybierz co najmniej jeden rekord w wynikach zapytania, a następnie wybierz pozycję Podejmij akcje. Kreator poprowadzi Cię przez proces wyboru, a następnie zatwierdzenia wybranych działań.

Zrzut ekranu przedstawiający opcję podejmowania akcji w portalu Microsoft Defender.

Akcje dotyczące wiadomości e-mail

Oprócz działań naprawczych dotyczących urządzenia możesz również podejmować działania wobec wiadomości e-mail wyświetlanych w wynikach zapytania. Wybierz rekordy, na które chcesz wykonać akcję, wybierz pozycję Wykonaj akcje, a następnie w obszarze Wybierz akcje wybierz opcję z następujących opcji:

  • Przenieś do folderu skrzynki pocztowej — wybierz tę akcję, aby przenieść wiadomości e-mail do folderu Wiadomości-śmieci, Skrzynka odbiorcza lub Usunięte elementy.

    Wyniki wiadomości e-mail poddanej kwarantannie (takie jak wyniki fałszywie dodatnie) można przenieść z powrotem do skrzynki odbiorczej, wybierając opcję Skrzynka odbiorcza .

    Zrzut ekranu przedstawiający opcję „Skrzynka odbiorcza” w okienku „Podejmij akcje” w portalu Microsoft Defender.

  • Usuń wiadomość e-mail — wybierz tę akcję, aby przenieść wiadomości e-mail do folderu Usunięte elementy (usuwanie nietrwałe) lub usunąć je trwale (usunięcie twarde).

    Wybranie pozycji Usunięcie nietrwałe powoduje również automatyczne nietrwałe usunięcie wiadomości z folderu Elementy wysłane nadawcy, jeśli nadawca należy do organizacji.

    Zrzut ekranu przedstawiający panel Podejmij akcje z opcją Usunięcie nietrwałe i ustawieniem automatycznego usuwania kopii nadawcy.

    Automatyczne programowe usuwanie kopii po stronie nadawcy jest dostępne dla wyników korzystających z tabel EmailEvents i EmailPostDeliveryEvents, ale nie z tabeli UrlClickEvents. Ponadto wynik powinien zawierać kolumny EmailDirection i SenderFromAddress dla opcji Usuń e-mail, aby pojawiły się w kreatorze Wykonaj akcje . Czyszczenie kopii nadawcy dotyczy wiadomości e-mail wewnątrz organizacji i wychodzących wiadomości e-mail, zapewniając, że w przypadku tych wiadomości e-mail programowo usuwana jest tylko kopia nadawcy. Wiadomości przychodzące nie są objęte zakresem.

    Poniższe zapytanie wymienia zdarzenia e-mail sklasyfikowane jako spam oraz zwraca kluczowe informacje o wiadomości i dostawie:

    EmailEvents
    | where ThreatTypes contains "spam"
    | project NetworkMessageId,RecipientEmailAddress, EmailDirection, SenderFromAddress, LatestDeliveryAction,LatestDeliveryLocation
    
  • Prześlij do firmy Microsoft — wybierz tę akcję, aby przesłać do firmy Microsoft fałszywie dodatnie lub fałszywie negatywne wiadomości e-mail.

    W ramach zgłoszenia można również dodać adresy URL i domeny adresów URL, domeny nadawców oraz załączniki do Listy dozwolonych/zablokowanych elementów dzierżawy, aby natychmiast ograniczyć skutki zgłoszonego fałszywie dodatniego lub fałszywie ujemnego wyniku, podczas gdy firma Microsoft ocenia zgłoszenie.

    Ważna

    Aby zablokować adres URL lub domenę URL, połącz tabelę EmailUrlInfo z NetworkMessageId, aby uzyskać wymagane informacje. Aby zablokować załącznik (plik), dołącz tabelę EmailAttachmentInfoNetworkMessageId do pliku, aby uzyskać skrót pliku.

    Jeśli brakuje obowiązkowych kolumn, przesyłanie do firmy Microsoft może zostać wyłączone. Aby rozwiązać brakujące obowiązkowe kolumny, wybierz Pokaż puste kolumny przed wybraniem Wykonaj akcje.

    Zrzut ekranu przedstawiający stronę Wybieranie akcji kreatora Podejmowanie akcji z zaznaczoną opcją Prześlij do firmy Microsoft oraz wysuwanym panelem szczegółów wybranych elementów do zablokowania.

  • Inicjowanie zautomatyzowanego badania — wybierz tę akcję, aby wyzwolić automatyczne badanie wiadomości e-mail, nadawcy, adresata lub adresatów kontaktów.

    Jeśli brakuje obowiązkowych kolumn, może zostać wyłączone inicjowanie zautomatyzowanego badania. Aby rozwiązać brakujące obowiązkowe kolumny, wybierz Pokaż puste kolumny przed wybraniem Wykonaj akcje.

    Zrzut ekranu strony Wybierz akcje w kreatorze Podejmowanie działań z wybraną opcją Inicjuj automatyczne dochodzenie.

Możesz podać nazwę działania naprawczego i krótki opis akcji, aby ułatwić śledzenie tego działania w historii Centrum akcji. Użyj identyfikatora zatwierdzenia podane na końcu kreatora, aby odfiltrować te akcje w centrum akcji:

Zrzut ekranu kreatora „Wykonaj akcje” przedstawiający krok „Wybierz akcje” dla wybranych obiektów.

Opisane w tej sekcji działania naprawcze e-mail dotyczą również niestandardowych wykryć.

Przejrzyj podjęte akcje

Strona historii centrum Akcji (Historiacentrum> Akcji) rejestruje każdą akcję indywidualnie. Aby sprawdzić status każdej akcji, przejdź do centrum akcji.

Uwaga

Niektóre tabele w tym artykule mogą nie być dostępne w usłudze Microsoft Defender dla punktu końcowego. Włącz Microsoft Defender, aby wyszukać zagrożenia przy użyciu większej liczby źródeł danych. Aby przenieść zaawansowane przepływy pracy wyszukiwania zagrożeń z Ochrona punktu końcowego w usłudze Microsoft Defender do Microsoft Defender, zobacz Migrowanie zaawansowanych zapytań wyszukiwania zagrożeń z Ochrona punktu końcowego w usłudze Microsoft Defender.

Wskazówka

Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.