Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Portal Microsoft Defender stosuje analizę korelacji i agreguje powiązane alerty oraz zautomatyzowane badania z różnych produktów w przypadku zdarzenia. Microsoft Sentinel i Defender również generują unikalne alerty o działaniach, które można rozpoznać jako złośliwe wyłącznie dzięki pełnej widoczności w ujednoliconej platformie obejmującej całą gamę produktów. Ten widok zapewnia analitykom zabezpieczeń szerszą historię ataków, która pomaga im lepiej zrozumieć złożone zagrożenia w całej organizacji i radzić sobie z nimi.
Ważna
Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, z licencją Microsoft Defender XDR lub bez licencji E5. Aby uzyskać więcej informacji, zobacz Microsoft Sentinel w portalu Microsoft Defender.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.
Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender i Planowanie przejścia do portalu Microsoft Defender dla wszystkich klientów Microsoft Sentinel (blog).
Kolejka zdarzeń
Kolejka Zdarzenia pokazuje kolejkę zdarzeń, które zostały utworzone na różnych urządzeniach, użytkownikach, skrzynkach pocztowych i innych zasobach. Ułatwia klasyfikowanie zdarzeń, określanie priorytetów i tworzenie świadomej decyzji dotyczącej reagowania na cyberbezpieczeństwo.
Znajdź kolejkę zdarzeń na stronie Zdarzenia & alerty > Zdarzenia w szybkim uruchomieniu portalu Microsoft Defender.
Wybierz pozycję Najnowsze zdarzenia i alerty, aby przełączyć wykres osi czasu liczby odebranych alertów i zdarzeń utworzonych w ciągu ostatnich 24 godzin.
Kolejka incydentów obejmuje Asystenta kolejki w usłudze Defender, który pomaga zespołom bezpieczeństwa uporządkować dużą liczbę incydentów i skupić się na tych, które mają największe znaczenie. Korzystając z algorytmu ustalania priorytetów uczenia maszynowego, asystent kolejki przedstawia zdarzenia o najwyższym priorytecie, wyjaśnia przyczyny priorytetyzacji i udostępnia intuicyjne narzędzia do sortowania i filtrowania kolejki zdarzeń. Algorytm działa dla wszystkich alertów, natywnych alertów Microsoft, niestandardowych wykryć lub sygnałów innych firm. Algorytm jest szkolony na rzeczywistych danych zanonimizowanych i uwzględnia między innymi następujące punkty danych podczas obliczania oceny priorytetu:
- Sygnały zakłócenia ataków
- Analiza zagrożeń
- Ważność
- SnR
- Techniki MITRE
- Krytyczność zasobu
- Typy alertów i rzadkość
- Zagrożenia o wysokim profilu, takie jak ransomware i ataki państwa narodowego.
Zdarzenia są automatycznie przypisywane do oceny priorytetu z zakresu od 0 do 100, przy czym 100 jest najwyższym priorytetem. Zakresy wyników są kodowane kolorami w następujący sposób:
- Czerwony: Najwyższy priorytet (wynik > 85)
- Pomarańczowy: Średni priorytet (15–85)
- Szary: niski priorytet (<15)
Wybierz wiersz zdarzenia w dowolnym miejscu z wyjątkiem nazwy zdarzenia, aby wyświetlić okienko podsumowania z kluczowymi informacjami o zdarzeniu. Okienko zawiera ocenę priorytetu, czynniki wpływające na wynik priorytetu, szczegóły zdarzenia, zalecane akcje i powiązane zagrożenia. Użyj strzałek w górę i w dół w górnej części okienka, aby przejść do poprzedniego lub następnego zdarzenia w kolejce zdarzeń. Aby uzyskać więcej informacji na temat badania zdarzenia, zobacz Badanie zdarzeń.
Domyślnie kolejka zdarzeń pokazuje zdarzenia utworzone w ostatnim tygodniu. Wybierz inny przedział czasu, korzystając z listy rozwijanej selektora czasu nad kolejką.
Całkowita liczba zdarzeń w kolejce jest wyświetlana obok selektora czasu. Liczba zdarzeń różni się w zależności od używanych filtrów. Zdarzenia można wyszukiwać według nazwy lub identyfikatora zdarzenia
Wybierz pozycję Dostosuj kolumny , aby wybrać kolumny wyświetlane w kolejce. Sprawdź lub usuń zaznaczenie kolumn, które chcesz wyświetlić w kolejce zdarzeń. Rozmieść kolejność kolumn, przeciągając je w górę i w dół.
Przycisk Eksportuj umożliwia wyeksportowanie przefiltrowanych danych w kolejce zdarzeń do pliku CSV. Maksymalna liczba rekordów, które można wyeksportować do pliku CSV, wynosi 10 000.
Nazwy zdarzeń
Aby uzyskać większą widoczność na pierwszy rzut oka, Microsoft Defender automatycznie generuje nazwy zdarzeń na podstawie atrybutów alertów, takich jak liczba punktów końcowych, których dotyczy problem, użytkownicy, źródła wykrywania lub kategorie. To konkretne nazewnictwo pozwala szybko zrozumieć zakres zdarzenia.
Na przykład: Zdarzenie wieloetapowe w wielu punktach końcowych zgłaszanych przez wiele źródeł.
Jeśli dołączono Microsoft Sentinel do portalu usługi Defender, wszelkie alerty i zdarzenia pochodzące z Microsoft Sentinel prawdopodobnie zmienią ich nazwy (niezależnie od tego, czy zostały utworzone przed, czy od momentu dołączenia).
Zalecamy unikanie używania nazwy zdarzenia jako warunku wyzwalania reguł automatyzacji. Jeśli nazwa incydentu jest warunkiem, a nazwa incydentu zostanie zmieniona, reguła nie zostanie uruchomiona.
Filtry
Kolejka zdarzeń udostępnia również wiele opcji filtrowania, które po zastosowaniu umożliwiają przeprowadzenie szerokiego zakresu wszystkich istniejących zdarzeń w środowisku lub podjęcie decyzji o skoncentrowaniu się na konkretnym scenariuszu lub zagrożeniu. Zastosowanie filtrów w kolejce zdarzeń może pomóc w określeniu, które zdarzenie wymaga natychmiastowej uwagi.
Lista Filtry nad kolejką incydentów pokazuje filtry aktualnie zastosowane do kolejki. Wybierz pozycję Dodaj filtr , aby zastosować więcej filtrów, aby ograniczyć wyświetlany zestaw zdarzeń.
Wybierz filtry, których chcesz użyć, a następnie wybierz pozycję Dodaj. Wybrane filtry są wyświetlane wraz z istniejącymi zastosowanymi filtrami. Wybierz nowy filtr, aby określić jego warunki. Jeśli na przykład wybierzesz filtr „Usługa/źródła wykrywania”, kliknij go, aby wybrać źródła, według których chcesz filtrować listę.
Filtr można usunąć, wybierając znak X na nazwie filtru na liście filtrów.
W poniższej tabeli wymieniono dostępne filtry.
| Nazwa filtru | Opis/warunki |
|---|---|
| Stan | Wybierz pozycję Nowy, W toku lub Rozwiązano. |
|
Ważność alertu Ważność zdarzenia |
Ważność alertu lub zdarzenia wskazuje na jego wpływ na zasoby. Im wyższy poziom ważności, tym większy wpływ i tym pilniejszej uwagi zwykle wymaga. Wybierz pozycję Wysoki, Średni, Niski lub Informacyjny. |
| Przypisanie incydentu | Wybierz przypisanego użytkownika lub użytkowników. |
| Wiele źródeł usług | Określ, czy filtr jest przeznaczony dla więcej niż jednego źródła usługi. |
| Źródła usługi / wykrywania | Określ zdarzenia zawierające alerty z co najmniej jednego z następujących elementów: Wiele z tych usług można rozszerzyć w menu, aby wyświetlić dalsze opcje źródeł wykrywania w ramach danej usługi. |
| Tagi | Wybierz jedną lub wiele nazw tagów z listy. |
| Wiele kategorii | Określ, czy filtr jest przeznaczony dla więcej niż jednej kategorii. |
| Kategorie | Wybierz kategorie, aby skoncentrować się na określonych taktykach, technikach lub widocznych składnikach ataku. |
| Podmioty | Określ nazwę zasobu, takiego jak użytkownik, urządzenie, skrzynka pocztowa lub nazwa aplikacji. |
| Etykieta poufności | Filtruj zdarzenia na podstawie etykiety poufności zastosowanej do danych. Niektóre ataki koncentrują się na eksfiltracji poufnych lub cennych danych. Stosując filtr dla określonych etykiet poufności, można szybko określić, czy informacje poufne są potencjalnie zagrożone i nadać priorytet tym incydentom. |
| Grupy urządzeń | Określ nazwę grupy urządzeń . |
| Platforma systemu operacyjnego | Określ systemy operacyjne urządzeń. |
| Klasyfikacji | Określ zestaw klasyfikacji powiązanych alertów. |
| Stan zautomatyzowanego badania | Określ stan zautomatyzowanego badania. |
| Skojarzone zagrożenie | Określ nazwane zagrożenie. |
| Zasada/reguła zasady | Filtruj incydenty na podstawie zasad lub ich reguł. |
| Nazwy produktów | Filtruj zdarzenia na podstawie nazwy produktu. |
| Strumień danych | Filtruj zdarzenia na podstawie lokalizacji lub obciążenia. |
Uwaga
Jeśli masz aprowizowany dostęp do Zarządzanie ryzykiem wewnętrznym w Microsoft Purview, możesz wyświetlać alerty dotyczące zarządzania ryzykiem wewnętrznym i zarządzać nimi oraz wyszukiwać zdarzenia zarządzania ryzykiem wewnętrznym w portalu Microsoft Defender. Aby uzyskać więcej informacji, zobacz Badanie zagrożeń związanych z ryzykiem wewnętrznym w portalu Microsoft Defender.
Filtr domyślny to wyświetlanie wszystkich alertów i zdarzeń o stanie Nowy i W toku oraz o ważności Wysoki, Średni lub Niski.
Możesz również utworzyć zestawy filtrów na stronie zdarzeń, wybierając pozycję Zapisane zapytania filtrów Utwórz zestaw filtrów>. Jeśli nie utworzono żadnych zestawów filtrów, wybierz pozycję Zapisz , aby je utworzyć.
Uwaga
Klienci rozwiązania Microsoft Defender XDR mogą teraz filtrować incydenty według alertów, w których przejęte urządzenie komunikowało się z urządzeniami technologii operacyjnej (OT) podłączonymi do sieci firmowej za pośrednictwem integracji wykrywania urządzeń Microsoft Defender for IoT i Ochrona punktu końcowego w usłudze Microsoft Defender. Aby odfiltrować te incydenty, wybierz pozycję Dowolne w obszarze Źródła usługi/wykrywania, a następnie wybierz Microsoft Defender dla IoT w obszarze Nazwa produktu lub zobacz Badanie incydentów i alertów w Microsoft Defender dla IoT w portalu Defender. Możesz również użyć grup urządzeń do filtrowania pod kątem alertów specyficznych dla lokacji. Aby uzyskać więcej informacji na temat wymagań wstępnych usługi Defender for IoT, zobacz Wprowadzenie do monitorowania IoT w przedsiębiorstwie w Microsoft Defender XDR.
Zapisywanie filtrów niestandardowych jako adresów URL
Po skonfigurowaniu przydatnego filtru w kolejce incydentów możesz dodać adres URL tej karty przeglądarki do zakładek lub w inny sposób zapisać go jako łącze na stronie internetowej, w dokumencie programu Word lub w dowolnym wybranym miejscu. Dodawanie zakładek umożliwia dostęp za pomocą jednego kliknięcia do kluczowych widoków kolejki zdarzeń, takich jak:
- Nowe zdarzenia
- Zdarzenia o wysokiej ważności
- Nieprzypisane zdarzenia
- Zdarzenia o wysokiej ważności, nieprzypisane
- Zdarzenia przypisane do mnie
- Incydenty przypisane do mnie i dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender
- Zdarzenia z określonym tagiem lub tagami
- Zdarzenia z określoną kategorią zagrożeń
- Incydenty z określonym powiązanym zagrożeniem
- Incydenty z określonym aktorem
Po skompilowaniu i zapisaniu listy przydatnych widoków filtrów jako adresów URL użyj jej do szybkiego przetwarzania i określania priorytetów zdarzeń w kolejce oraz zarządzania nimi w celu późniejszego przypisania i analizy.
Search
W polu Wyszukaj nazwę lub identyfikator powyżej listy zdarzeń możesz wyszukiwać zdarzenia na wiele sposobów, aby szybko znaleźć to, czego szukasz.
Wyszukiwanie według nazwy lub identyfikatora zdarzenia
Wyszukaj bezpośrednio zdarzenie, wpisując identyfikator zdarzenia lub nazwę zdarzenia. Po wybraniu zdarzenia z listy wyników wyszukiwania portal Microsoft Defender otwiera nową kartę z właściwościami zdarzenia, z której można rozpocząć badanie.
Wyszukaj według zasobów objętych problemem
Możesz nazwać zasób — taki jak użytkownik, urządzenie, skrzynka pocztowa, nazwa aplikacji lub zasób w chmurze — i znaleźć wszystkie zdarzenia związane z tym zasobem.
Określanie zakresu czasu
Domyślna lista incydentów dotyczy tych, które miały miejsce w ostatnim tygodniu. Możesz określić nowy zakres czasu z listy rozwijanej obok ikony kalendarza, wybierając następujące opcje:
- Jeden dzień
- Trzy dni
- Tydzień
- 30 dni
- Sześć miesięcy
- Zakres niestandardowy, w którym można określić daty i godziny
Następne kroki
Po określeniu, które zdarzenie wymaga najwyższego priorytetu, wybierz go i:
- Zarządzaj właściwościami incydentu, takimi jak tagi, przypisanie, natychmiastowe rozwiązanie incydentów oznaczonych jako fałszywie dodatnie oraz komentarze.
- Rozpocznij badania.
Defender w pudełku
Przez pewien czas w styczniu i lipcu każdego roku funkcja Defender Boxed jest automatycznie wyświetlana przy pierwszym otwarciu kolejki incydentów. Defender Boxed podkreśla sukcesy Twojej organizacji w zakresie zabezpieczeń, wprowadzone ulepszenia i działania związane z reagowaniem z ostatnich sześciu miesięcy lub roku kalendarzowego.
Uwaga
Usługa Defender Boxed jest dostępna tylko dla użytkowników, którzy wykonali odpowiednie działania w portalu Microsoft Defender.
Możesz wykonać następujące akcje w serii kart wyświetlanych w usłudze Defender Boxed:
Pobierz szczegółowe podsumowanie osiągnięć, które można udostępnić innym osobom w organizacji.
Zmień częstotliwość wyświetlania usługi Defender Boxed. Możesz wybierać jeden raz (co styczeń) lub dwa razy (co styczeń i lipiec) rocznie.
Udostępnij swoje osiągnięcia w sieciach społecznościowych, wiadomościach e-mail i innych forach, zapisując slajd jako obraz.
Aby ponownie otworzyć Defender Boxed, przejdź do kolejki Incydenty, a następnie po prawej stronie panelu wybierz pozycję Twój Defender Boxed.
Zobacz też
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.