Uç Nokta için Microsoft Defender'de göstergeleri yönetme

  1. Gezinti bölmesinde Ayarlar>Uç Noktaları>Göstergeleri'ni seçin ( Kurallar'ın altında).

  2. Dosya karmaları, IP adresleri, URL'ler/etki alanları veya Sertifikalar gibi yönetmek istediğiniz gösterge türünün sekmesini seçin.

  3. Gösterge ayrıntılarını güncelleştirin ve kaydet'i seçin. Göstergeyi listeden kaldırmak için Sil'i seçin.

IoCs listesini içeri aktarma

Gösterge özniteliklerini, eylemleri ve diğer ayrıntıları tanımlayan bir CSV dosyasından göstergeleri karşıya yükleyebilirsiniz.

Desteklenen sütun özniteliklerini gözden geçirmek için Göstergeler içeri aktarma sayfasından (Ayarlar> Uç NoktalarıGöstergeleri'nin altında) örnek> CSV dosyasını indirin.

  1. Gezinti bölmesinde Ayarlar>Uç Noktaları>Göstergeleri'ni seçin ( Kurallar'ın altında).

  2. Göstergeleri içeri aktarmak istediğiniz varlık türünün sekmesini seçin.

  3. İçe aktar>Dosya seç seçeneğini belirleyin.

  4. İçeri Aktar'ı seçin. İçeri aktarmak istediğiniz tüm dosyalar için bu işlemi yineleyin.

  5. Bitti'yi seçin.

Not

Her toplu yükleme için yalnızca 500 gösterge yüklenebilir. Belirli kategorilere sahip göstergeleri içeri aktarmaya çalışmak için dizenin Pascal büyük/küçük harf kuralında yazılması gerekir ve yalnızca Microsoft Defender portalında kullanılabilen kategori listesini kabul eder.

Aşağıdaki tabloda desteklenen parametreler gösterilmektedir.

Parametre Tür Açıklama
indicatorType Enum Göstergenin türü. Olası değerler şunlardır: FileSha1, FileSha256, IpAddress, DomainNameve Url.
Gerekli
indicatorValue Dize Gösterge API'sinin kaynak varlığının kimliği.
Gerekli
Eylem Enum Gösterge kuruluşta bulunursa gerçekleştirilen eylem. Olası değerler şunlardır: Allowed, Audit, BlockAndRemediate, Warnve Block.
Gerekli
Başlık Dize Gösterge uyarı başlığı.
Gerekli
Açıklama Dize Göstergenin açıklaması.
Gerekli
sona erme zamanı Datetimeoffset Göstergenin süre sonu süresi aşağıdaki biçimdedir YYYY-MM-DDTHH:MM:SS.0Z. Süre sonu süresi geçtiğinde ve süre sonu sırasında ne olursa olsun saniye (SS) değerinde gerçekleşirse gösterge silinir.
Isteğe bağlı
önem derecesi Enum Göstergenin önem derecesi. Olası değerler şunlardır: Informational, Low, Mediumve High.
Isteğe bağlı
recommendedActions Dize TI göstergesi uyarısı için önerilen eylemler
Isteğe bağlı
rbacGroups Dize Göstergenin uygulanacağı RBAC gruplarının virgülle ayrılmış listesi.
Isteğe bağlı
Kategori Dize Uyarı kategorisi. Örnekler şunlardır: Yürütme ve kimlik bilgileri erişimi.
Isteğe bağlı
mitretechniques Dize MITRE teknik kodu/kimliği (virgülle ayrılmış). Daha fazla bilgi için bkz . Kurumsal taktikler.
Isteğe bağlı
mitretechniques alanında bir MITRE tekniği belirttiğinizde, kategori alanına bir değer girmeniz önerilir.
Uyarı Oluştur Dize Uyarının oluşturulup oluşturulmayacağı. Olası Değerler şunlardır: True veya False.
Isteğe bağlı

Not

IP adresleri için Classless Inter-Domain Routing (CIDR) gösterimi desteklenmez. Daha fazla bilgi için şu konuya bakın: Uç Nokta için Microsoft Defender uyarı kategorileri artık MITRE ATT&CK ile uyumlu!

Ağ göstergeleri eylem türünü desteklemez. BlockAndRemediate Bir ağ göstergesi BlockAndRemediate olarak ayarlanırsa, içe aktarılamaz.

Uç Nokta için Microsoft Defender'ın güvenlik ihlal göstergeleri (ICS) eklemek ve yönetmek için nasıl birden çok yol sağladığını öğrenmek için bu videoyu izleyin.

Ayrıca bkz.