Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender korrelerar miljontals enskilda signaler för att identifiera aktiva utpressningstrojankampanjer eller andra sofistikerade attacker i miljön med hög konfidens. Medan en attack pågår avbryter Defender attacken genom att automatiskt isolera komprometterade resurser som angriparen använder med hjälp av automatisk attackstörning.
Automatiska angreppsstörningar begränsar lateral förflyttning tidigt och minskar den totala effekten av en attack, från tillhörande kostnader till förlust av produktivitet. Samtidigt har säkerhetsteamen fullständig kontroll över att undersöka, åtgärda och föra tillbaka tillgångar online.
Den här översikten beskriver automatiserade angreppsstörningar och länkar till nästa steg och relaterade resurser.
Attackstörningar stöder svarsåtgärder i Microsoft Defender tjänster och integrerade identitetstjänster. Det här stödet omfattar åtgärder i Microsoft Entra ID och služba Active Directory samt förhandsversionsstöd för Okta- och AWS-integrerade scenarier.
Tips
Den här artikeln beskriver hur attackstörningar fungerar. Information om hur du konfigurerar dessa funktioner finns i Konfigurera funktioner för angreppsstörningar i Microsoft Defender.
Så här fungerar automatiska angreppsstörningar
Automatiska angreppsstörningar är utformade för att begränsa pågående attacker, begränsa påverkan på en organisations tillgångar och ge säkerhetsteam mer tid för att åtgärda attacken fullt ut. Attackstörningar använder XDR-signaler (extended detection and response) och utvärderar hela attacken för att vidta åtgärder på incidentnivå. Den här funktionen skiljer sig från skyddsmetoder som förebyggande och blockering baserat på en enda indikator på kompromisser.
Även om många plattformar för XDR och säkerhetsorkestrering, automatisering och svar (SOAR) gör det möjligt för dig att skapa automatiska svarsåtgärder, är automatisk avbrytning av attacker inbyggd och använder insikter från Microsofts säkerhetsforskare och AI-modeller för att upptäcka och begränsa avancerade attacker. Automatisk attackstörning tar hänsyn till signaler från olika källor för att fastställa komprometterade tillgångar.
Automatisk attackstörning fungerar i tre viktiga steg:
- Den använder Microsoft Defender förmåga att korrelera signaler från många olika källor till en enda incident med hög konfidens genom insikter från slutpunkter, identiteter, e-post- och samarbetsverktyg och SaaS-appar.
- Den identifierar tillgångar som kontrolleras av angriparen och används för att sprida attacken.
- Den vidtar automatiskt svarsåtgärder i relevanta Microsoft Defender-produkter för att begränsa attacken i realtid genom att isolera och inaktivera påverkade resurser.
Den här funktionen kan begränsa en hotaktörens framsteg tidigt och minska den totala effekten av en attack, inklusive tillhörande kostnader och produktivitetsförlust.
Så här etablerar Defender förtroende för automatisk åtgärd
Säkerhetsteam kan tveka när system vidtar automatiska åtgärder eftersom svarsåtgärder kan påverka verksamheten. Automatisk störning av attacker bemöter den här farhågan genom att använda högkvalitativa signaler och korrelation på incidentnivå baserat på verkliga data från e-post, identiteter, appar, dokument, enheter, nätverk och filer.
Förtroende för automatisk attackstörning avser detektorprecision, mätt med signal-till-brus-förhållande (SNR). För inneslutningsåtgärder har Defender en konfidensnivå på 99 % eller högre baserat på verkliga produktionsdata. Defender utvärderar varje detektorträff mot en bred uppsättning indikatorer för att klassificera dem som sant positiva respektive falskt positiva genom att kombinera resultat från maskininlärning, korrelation mellan olika arbetsbelastningar och incidentklassificering utförd av experter.
Defender validerar detektorer i granskningsläge före bred lansering och distribuerar gradvis endast detektorer som uppfyller strikta kvalitetskrav. Den här processen syftar till att hålla antalet falska positiva nere samtidigt som pågående attacker störs effektivt. Avbrottsdetektorer utvärderas kontinuerligt och dynamiskt för att upprätthålla identifieringskvalitet och konfidens.
Microsofts säkerhetsexperter granskar kontinuerligt avbrottsaktiviteten, övervakar avvikelser och utvärderar påverkan för att bevara hög identifieringskvalitet över tid.
Dessutom kan alla automatiska åtgärder ångras av ditt säkerhetsteam, så att du behåller fullständig kontroll över din miljö. Mer information finns i Information och resultat av en automatisk attackstörningsåtgärd.
Om du har kritiska tillgångar som inte ska ingå automatiskt kan du konfigurera undantag för användare, enheter och IP-adresser som stöds. Vägledning finns i Exkludera tillgångar från automatiserade svarsåtgärder.
Så här använder attackstörningar AI
AI för attackstörningar använder en ensemble av specialiserade modeller och detektorer som utvecklats i Microsoft Defender svit. Dessa funktioner tränas och finjusteras med hjälp av flera datakällor, inklusive:
- Korrelerad Defender-arbetsbelastningstelemetri
- Microsoft hotinformation
- Tidigare incidenter och analys efter incident från Microsoft-kunder
Plattformen använder flera metoder för maskininlärning, inklusive diagrammodeller, förstärkta beslutsträd, neurala nätverk och dedikerade små språkmodeller (SLA) för att förbättra identifieringskvaliteten och precisionen för åtgärder.
Modell- och detektorkvaliteten upprätthålls genom kontinuerlig teknik och valideringscykler i stället för en enda statisk versionspunkt. Före den breda distributionen genomgår nya detektorer rigorös förhandsversionsvalidering och stegvis distribution. Löpande kvalitet stöds av granskning av AI-beslut och 24x7 driftsvarstäckning för avvikande beteende.
Automatiserade svarsåtgärder
För inneslutningsåtgärder tillämpar Defender för slutpunkten en inneslutningsprincip på alla registrerade enheter för att förhindra kommunikation från den komprometterade entiteten (användare, IP-adress eller enhet).
| Action | Capability | Produkt | Description |
|---|---|---|---|
| Begränsa enheten | Attackstörningar | Defender för Endpoint | Isolerar automatiskt en misstänkt enhet genom att tillämpa en policy på alla enheter som registrerats i Defender for Endpoint för att blockera kommunikation från den enheten. |
| Innehåller IP-adress | Attackstörningar | Defender för Endpoint | Innehåller en IP-adress som är kopplad till oupptäckta/ej onboardade enheter genom att tillämpa en policy på alla enheter som onboardats till Defender for Endpoint för att blockera kommunikation från den IP-adressen. |
| Isolera enheten | Attackstörningar | Defender för Endpoint | Isolerar automatiskt en komprometterad enhet från nätverket när den identifieras som ett aktivt fotfäste. De flesta nätverkstrafik blockeras medan enheten förblir ansluten till nödvändiga säkerhetstjänster. |
| Inaktivera användare | Attackstörningar | Defender för identitet | Inaktiverar användarkontot för att förhindra ytterligare inloggning och åtkomst. |
| Begränsa användare | Störning av attacker, prediktivt skydd | Defender för Endpoint | Innehåller tillfälligt en misstänkt identitet genom att tillämpa en princip på alla Defender för endpoint-registrerade enheter för att blockera kommunikation från den användaren och minska risken för lateral förflyttning och fjärrkryptering. |
| Återkalla användarsession | Attackstörningar | Microsoft Entra ID | Återkallar aktiva användarsessioner för att avbryta åtkomsten. |
| Pausa användare i Entra | Attackstörningar | Microsoft Entra ID | Inaktiverar användarkontot i Microsoft Entra ID för att förhindra ytterligare åtkomst. |
| Kompromettering av OAuth-app | Attackstörningar | Defender för molnet-appar | Utför skyddsåtgärder för ett potentiellt komprometterat OAuth-program. |
| Safeboot-härdning | Förutsägande avskärmning | Defender för Endpoint | Tillämpar förebyggande härdning för att blockera potentiell manipulering genom omstarter av felsäkert läge. |
| GPO-härdning | Förutsägande avskärmning | Defender för Endpoint | Tillämpar förebyggande härdning för att blockera potentiellt missbruk av grupprinciper. |
| Proaktiv användarbegränsning | Förutsägande avskärmning | Defender för Endpoint | Innehåller proaktivt ett användarkonto för att förhindra potentiellt missbruk innan en incident eskalerar, med fokus på användare som identifierats som högrisk genom förutsägelselogik. |
| Bifoga nekandepolicy till AWS-användare | Attackstörningar | Microsoft Sentinel (AWS-anslutningsprogram) | Bifogar en neka-princip till en komprometterad AWS IAM-användare eller federerad roll för att återkalla behörigheter och blockera ytterligare åtkomst till AWS-resurser. |
| Pausa användare i Okta | Attackstörningar | Microsoft Sentinel (Okta-anslutningsprogram) | Inaktiverar ett komprometterat Okta-användarkonto för att tillfälligt inaktivera kontot och blockera inloggning och aktivitet tills avstängningen har hävts. |
Innehåller användaröverväganden
Åtgärden "contain user" tvingar fram inneslutning av användare på slutpunktslagret. Defender för Endpoint tillämpar en inneslutningsprincip på alla registrerade enheter för att blockera kommunikation från den komprometterade användaren och begränsar autentiseringsbaserad åtkomst, filsystemåtkomst och nätverkskommunikationssökvägar.
Obs!
Även om åtgärden contain user används i både attackstörningar och förutsägande avskärmning tillämpas den på olika sätt i varje kontext. I prediktiv avskärmning tillämpar contain-användaråtgärden begränsningar mer selektivt, med fokus på användare som identifieras som högrisk genom förutsägelselogik. Det förhindrar nya sessioner i stället för att avsluta befintliga.
Inaktivera användaröverväganden
- När användarkontot finns i služba Active Directory: Defender for Identity utlöser åtgärden Inaktivera användare på domänkontrollanter som kör Defender for Identity-sensorn.
- När användarkontot finns i služba Active Directory och synkroniseras till Microsoft Entra ID: Defender for Identity utlöser åtgärden inaktivera användare via registrerade domänkontrollanter. Attackstörningar inaktiverar även användarkontot i Microsoft Entra ID.
- När användarkontot endast finns i Microsoft Entra ID (molnbaserat konto): Defender for Identity kör åtgärden Inaktivera användare i Microsoft Entra ID med hjälp av ett Microsoft-hanterat företagsprogram. Det här programmet validerar den inloggade användarens tilldelade roller och behörigheter via rollbaserad åtkomstkontroll (RBAC) innan kontot inaktiveras.
Åtgärden inaktivera användare är en automatisk avstängning av ett komprometterat konto för att förhindra ytterligare skador, till exempel lateral förflyttning, användning av skadlig postlåda eller körning av skadlig kod.
Defender for Identity möjliggör reparationsåtgärder för användare från služba Active Directory, Microsoft Entra ID och integrerade identitetsprovidrar. Åtgärden inaktivera användare fungerar annorlunda beroende på hur användaren finns i din miljö:
- När användarkontot finns i služba Active Directory: Defender for Identity utlöser åtgärden Inaktivera användare på domänkontrollanter som kör Defender for Identity-sensorn.
- När användarkontot finns i služba Active Directory och synkroniseras till Microsoft Entra ID: Defender for Identity utlöser åtgärden inaktivera användare via registrerade domänkontrollanter. Attackstörningar inaktiverar även användarkontot i Microsoft Entra ID.
- När användarkontot endast finns i Microsoft Entra ID (molnbaserat konto): Defender for Identity kör åtgärden Inaktivera användare i Microsoft Entra ID med hjälp av ett Microsoft-hanterat företagsprogram. Det här programmet validerar den inloggade användarens tilldelade roller och behörigheter via rollbaserad åtkomstkontroll (RBAC) innan kontot inaktiveras.
Företagsprogrammet heter Microsoft Defender for Identity och använder program-ID 60ca1954‑583c‑4d1f‑86de‑39d835f3e452. I äldre klienter kan det här programmet visas som Radius Aad Syncer.
Obs!
Inaktivering av användarkontot i Microsoft Entra ID är inte beroende av distributionen av Microsoft Defender for Identity.
Identitetstjänster som stöds för åtgärder vid störningar
Använd följande tabell för att ta reda på var varje identitetstjänst som stöds har konfigurerats:
| Identitetstjänst | Availability | Konfiguration och installation |
|---|---|---|
| Microsoft Entra ID och služba Active Directory | Allmänt tillgängligt | Konfigurera automatisk störning av attacker i Microsoft Defender |
| Okta | Preview | Aktivera angreppsstörningar i Okta med Microsoft Sentinel |
| AWS IAM | Preview | Aktivera åtgärder för att stoppa angrepp i AWS med Microsoft Sentinel |
Identifiera när en störning av en attack inträffar i din miljö
Incident-sidan i Microsoft Defender kommer att återspegla de automatiska åtgärderna för att avbryta angrepp genom attackhistoriken och statusen som indikeras av ett gult fält (Bild 1). Incidenten visar en dedikerad avbrottstagg, markerar statusen för de tillgångar som finns i incidentdiagrammet och lägger till en åtgärd i Åtgärdscenter.
Bild 1. Incidentvy som visar det gula fältet där funktionen för automatisk störning av attacker ingrep
Den Microsoft Defender användarupplevelsen innehåller visuella tips för att säkerställa synligheten för dessa automatiska åtgärder. Du hittar dem i följande upplevelser:
I incidentkön:
- En tagg med titeln Attack Disruption (Attackstörning ) visas bredvid berörda incidenter
På incidentsidan:
- En tagg med titeln Attack Disruption
- En gul banderoll överst på sidan som visar den automatiska åtgärd som vidtagits
- Den aktuella tillgångsstatusen visas i incidentdiagrammet om en åtgärd utförs på en tillgång, till exempel kontot är inaktiverat eller enheten ingår
- Kolumnen Principstatus (förhandsversion) på fliken Aktiviteter visar aktuell status för alla åtgärder och principer som är relevanta för incidenten. Filtrera efter Leverantör: Attackavbrott och Principstatus: Aktiv, Inaktiv, Ingen status för att visa status för principer för attackavbrott.
Via API:
Texten (attackavbrott) läggs till i slutet av incidenttitlar för incidenter som med hög tillförsikt sannolikt stoppas automatiskt. Till exempel:
BEC-bedrägeriangrepp som inletts från ett komprometterat konto (stoppat angrepp)
Mer information finns i visa information och resultat om attackstörningar.
Nästa steg
- Konfigurera automatisk attackstörning
- Visa information och resultat
- Undanta tillgångar från automatiserade svar
- Få e-postaviseringar för svarsåtgärder
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.