Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Important
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani domniemanych, w odniesieniu do podanych tutaj informacji. Project Perception jest obecnie w ograniczonej publicznej wersji zapoznawczej. Program ograniczonej publicznej wersji zapoznawczej oznacza, że funkcja Perception jest dostępna dla niewielkiej grupy klientów, którzy otrzymali zaproszenie, przez określony okres wersji zapoznawczej przed szerszym publicznym udostępnieniem.
Agent badania ataków to autonomiczny badacz warstwy 2 dla zespołów ds. operacji zabezpieczeń. Począwszy od pojedynczego alertu lub zdarzenia, agent koreluje sygnały w Microsoft Defender, aby odtworzyć historię ataku, zakres i wpływ.
Możesz rozpocząć dochodzenie z wcześniejszą wstępną analizą przeprowadzoną przez analityka lub Triage Agent albo bez niej. W tym artykule opisano możliwości i wymagania wstępne agenta. Wyjaśniono również, jak skonfigurować agenta, uruchomić i monitorować sesję oraz przejrzeć wyniki.
Kluczowe możliwości
Agent badania ataków uruchamia wieloetapowe, aranżowane badanie sztucznej inteligencji, które:
- Rekonstruuje pełną historię ataku: wyjaśnia, kto zaatakował, jak uzyskiwał dostęp, jakie zasoby miały wpływ, oraz zakres i wpływ ataku. Agent wykracza poza poszczególne alerty.
- Zapewnia jasne, możliwe do działania odpowiedzi: wyjaśnia zakres ataku, początkowy dostęp, postęp, wpływ techniczny, stan badania i klasyfikację.
- Bada szeroką gamę ataków: bada ataki obejmujące użytkowników, urządzenia, aplikacje w chmurze, kontenery i inne jednostki bez polegania na wstępnie zdefiniowanym scenariuszu.
- Obsługuje interaktywne badanie: umożliwia analitykom rozmowy z agentem w trakcie badania w celu zadawania pytań lub żądania dokładniejszej analizy.
- Dostosowuje się do środowiska: używa wielu źródeł danych i postępuje zgodnie z zasadami i praktykami organizacji.
Wymagania wstępne
Wymagane licencje
Aby użyć agenta badania ataków, twoja organizacja potrzebuje:
- Microsoft 365 E5
- Microsoft Defender XDR
Organizacja musi być również dołączona do usługi Microsoft Defender data lake i ujednoliconego środowiska zabezpieczeń.
W przypadku szerszego zakresu badań zalecane produkty zależą od typu ataku:
-
Ataki na chmurę i kontenery:
- Microsoft Defender dla Chmury
- Microsoft Defender dla Kontenerów
-
Ataki na tożsamość:
- Tożsamość Microsoft Entra P2
- Microsoft Defender for Identity
- Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
Zalecana kontrola dostępu oparta na rolach
Użyj Microsoft Defender ujednoliconej kontroli dostępu opartej na rolach (RBAC). Ta konfiguracja jest zalecana pod kątem jakości i zakresu badania.
Dostęp do zasobów o określonym zakresie
Jeśli organizacja używa Defender dla grup urządzeń punktu końcowego, dodaj tożsamość agenta do wszystkich potrzebnych grup urządzeń przed uruchomieniem sesji. Konfiguracja agenta nie wykonuje tego automatycznie, a incydenty dotyczące urządzeń w nieprzypisanej grupie kończą się błędem lub zwracają niepełne wyniki.
Aby uzyskać inne zakresy, zobacz Konfigurowanie agenta.
Zalecana konfiguracja do dochodzeń dotyczących phishingu
Aby zapewnić jak najszerszy zakres i najwyższą jakość dochodzeń dotyczących phishingu zgłaszanego przez użytkowników, skonfiguruj następujące ustawienia:
-
Ochrona usługi Office 365 w usłudze Microsoft Defender: Skonfiguruj następujące ustawienia zgłaszane przez użytkownika:
- Wybierz pozycję Monitoruj zgłoszone komunikaty w programie Outlook.
- Skonfiguruj wiadomości zgłaszane przez użytkownika tak, aby były wysyłane do skrzynki pocztowej do raportowania, do firmy Microsoft lub do obu. Jeśli używasz narzędzia do raportowania innych niż Microsoft, skonfiguruj narzędzie, tak aby zgłaszane wiadomości przechodziły do Microsoft i skrzynki pocztowej raportowania lub tylko do skrzynki pocztowej raportowania.
-
Microsoft Defender:
- Włącz zasady alertów Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub próbę wyłudzenia informacji. Aby uzyskać więcej informacji, zobacz Zasady alertów w Microsoft Defender.
- Wyłącz wbudowaną regułę dostrajania alertu Automatyczne rozwiązywanie — wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing oraz wszelkie niestandardowe reguły dostrajania, które rozwiązują ten alert. Aby uzyskać więcej informacji, zobacz Dostosowywanie alertu.
Konfigurowanie agenta
Aby skonfigurować tego agenta, wykonaj kroki opisane w temacie Konfigurowanie agenta.
Rozpoczynanie sesji
Aby uzyskać informacje na temat sposobów rozpoczęcia sesji, zobacz Rozpoczynanie nowej sesji.
Agent dochodzenia w sprawie ataku używa następującego podręcznika procedur:
| Scenariusz | Wymagane dane wejściowe |
|---|---|
| Zbadaj atak | Identyfikator pojedynczego alertu lub zdarzenia z portalu Microsoft Defender. |
Note
Możesz również uruchomić tego agenta bezpośrednio na stronie szczegółów alertu lub zdarzenia w portalu Defender. Aby uzyskać więcej informacji, zobacz Run playbook from incidents and threat intelligence (Uruchamianie podręczników zdarzeń i analizy zagrożeń).
Monitorowanie postępu sesji
Gdy sesja jest uruchomiona, panel szczegółów sesji pokazuje:
- Podsumowanie: Bieżący stan sesji i ukończona praca.
- Postęp: Ukończono kroki badania.
- Agenci: agent przypisany do sesji.
- Dane wejściowe: podany identyfikator alertu lub zdarzenia.
- Artefakty: pliki wyjściowe wygenerowane podczas badania.
Wartości stanu sesji
| Status | Description |
|---|---|
| W trakcie realizacji | Agent aktywnie pracuje. |
| Completed | Sesja została zakończona pomyślnie, a wszystkie dane wyjściowe są dostępne. |
| Ukończono z niepowodzeniami | Sesja zakończyła się z co najmniej jednym problemem. Aby uzyskać więcej informacji, przejrzyj szczegóły sesji. |
Przeglądanie danych wyjściowych
Agent badania ataków tworzy raport badania z następującymi sekcjami:
- Podsumowanie kadry kierowniczej: Omówienie ataku dla uczestników projektu i eskalacji.
- Werdykt zdarzenia: Klasyfikacja jako prawdziwie dodatnia, fałszywie dodatnia lub łagodna z przezroczystym rozumowaniem.
- Oś czasu ataku: chronologiczna sekwencja kluczowych zdarzeń pokazująca postęp ataku z początkowego dostępu za pośrednictwem działań po naruszeniu zabezpieczeń.
- Jednostki, których dotyczy problem: zidentyfikowani użytkownicy, urządzenia i aplikacje, których dotyczy atak.
- Zaobserwowano techniki MITRE ATT&CK: Mapowanie obserwowanego zachowania osoby atakującej na techniki MITRE ATT&CK z dowodami dla każdej techniki.
- Wskaźniki naruszenia: wyodrębnione i wzbogacone wskaźniki naruszenia (IOC), w tym adresy IP, domeny, skróty plików, adresy URL i adresy e-mail z kontekstem analizy zagrożeń.
- Zalecane następne kroki: akcje z priorytetem w celu powstrzymania, korygowania i zapobiegania.
Raport jest wyświetlany jako plik Markdown w sekcji Artefakty szczegółów sesji. Raport można pobrać, aby dodać go do dokumentacji incydentu lub rekordów zgodności.
Important
Dane wyjściowe agenta badania ataków są generowane przez sztuczną inteligencję i uziemione w danych dostępnych za pośrednictwem interfejsów API Defender. Należy zawsze przeglądać wyniki pod kątem dokładności przed podjęciem decyzji naprawczych lub przekazać wyniki uczestnikom projektu.