Начало использования Эксперты Microsoft Defender по охоте на угрозы
Область применения:
Адаптация
Если вы не знакомы с Microsoft Defender XDR и Эксперты Defender по охоте на угрозы:
Получив приветственное сообщение электронной почты, выберите Войти в Microsoft Defender XDR.
Войдите, если у вас уже есть учетная запись Майкрософт. Если нет, создайте его.
Краткий обзор Microsoft Defender XDR позволяет ознакомиться с набором средств безопасности, где находятся возможности и насколько они важны. Выберите Пункт Быстрый обзор.
Ознакомьтесь с краткими описаниями о том, что такое служба экспертов Microsoft Defender и возможности, которые она предоставляет. Нажмите кнопку Далее. Вы увидите страницу приветствия:
Получение уведомлений экспертов Defender
Служба уведомлений экспертов Defender включает в себя:
- Мониторинг и анализ угроз, сокращение времени ожидания и риска для бизнеса
- Искусственный интеллект, обученный Хантером, позволяет обнаруживать и нацеливать как на известные атаки, так и на новые угрозы
- Выявление наиболее важных рисков, помогающих SOC повысить их эффективность
- Помощь в области компромиссов и столько контекста, сколько можно быстро предоставить, чтобы обеспечить быстрое реагирование SOC
См. следующий снимок экрана, чтобы увидеть пример уведомления экспертов Defender:
Где найти уведомления экспертов Defender
Уведомления экспертов Defender от экспертов Defender можно получать на следующих носителях:
- Страница инцидентов на портале Microsoft Defender
- Страница оповещений портала Microsoft Defender
- API оповещений OData и REST API
- Таблица DeviceAlertEvents в расширенной охоте
- Ваш адрес электронной почты, если вы настроите правило Уведомления по электронной почте
Фильтр для просмотра только уведомлений экспертов Defender
Вы можете отфильтровать инциденты и оповещения, если хотите видеть только уведомления экспертов Defender среди множества оповещений. Для этого:
- В меню навигации перейдите в раздел Инциденты & оповещения Инциденты>> щелкните .
- Прокрутите вниз до пункта Источники службы и обнаружения, а затем установите флажки экспертов Microsoft Defender в разделе Microsoft Defender для конечной точки и Microsoft Defender XDR.
- Нажмите Применить.
Настройка Уведомления по электронной почте экспертов Defender
Вы можете настроить Microsoft Defender XDR, чтобы уведомлять вас или ваших сотрудников по электронной почте о новых инцидентах или обновлениях существующих инцидентов, в том числе об инцидентах, наблюдаемых экспертами Microsoft Defender. Узнайте больше о получении уведомлений об инцидентах по электронной почте.
- В области навигации Microsoft Defender XDR выберите Параметры>Microsoft Defender XDR>Email уведомления Инциденты>.
- Обновите существующие правила уведомлений по электронной почте или создайте новые. Дополнительные сведения см. в разделе Аудит.
- На странице параметров уведомлений правила настройте следующее:
- Источник— выберите эксперты Microsoft Defender в разделе Microsoft Defender XDR и Microsoft Defender для конечной точки.
- Серьезность оповещений — выберите уровни серьезности оповещений, которые будут активировать уведомление об инциденте. Например, если вы хотите получать информацию только о инцидентах с высокой степенью серьезности, выберите "Высокая".
Создание примеров уведомлений экспертов Defender
Вы можете создать пример уведомления экспертов Defender, чтобы начать работу службы Эксперты Defender по охоте на угрозы, не дожидаясь фактического критического действия в вашей среде. Создание примера уведомления также позволяет протестировать Уведомления по электронной почте, которые ранее были настроены на портале Microsoft Defender для этой службы, а также проверить конфигурацию сборников схем (если они настроены для таких уведомлений) и правил в среде управления информационной безопасностью и событиями безопасности (SIEM).
Пример уведомления экспертов Defender отображается на странице инцидентов с заголовком Эксперты Defender: тестовое уведомление от экспертов Microsoft Defender. Содержимое уведомления является текстом-заполнителем, в то время как другие элементы, такие как оповещения, создаются случайным образом из событий, присутствующих в клиенте, и фактически не затрагиваются.
Чтобы создать пример уведомления, выполните приведенные ниже действия.
В области навигации Microsoft Defender XDR перейдите в раздел Параметры Эксперты>Defender и выберите Примеры уведомлений.
Выберите Создать пример уведомления. Появится зеленое сообщение о состоянии, подтверждающее, что пример уведомления готов к проверке.
В разделе Недавно созданное уведомление экспертов Defender выберите ссылку из списка, чтобы просмотреть соответствующий созданный пример уведомления. Последний пример отображается в верхней части списка. Если щелкнуть ссылку, вы будете перенаправлены на страницу Инциденты.
Следующее действие
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.