什么是Microsoft Defender XDR?

Microsoft Defender XDR是一个统一的入侵前和入侵后企业防御套件,可跨终结点、标识、电子邮件和应用程序本机协调检测、预防、调查和响应,以提供针对复杂攻击的集成保护。

Microsoft Defender 帮助安全团队保护组织并检测威胁,利用来自其他 Microsoft 安全产品的信息,包括:

借助集成的 Microsoft Defender 解决方案,安全专业人员可以拼接出这些产品接收到的威胁信号,并确定威胁的全部范围和影响;它如何进入环境,受到了哪些影响,以及当前对组织的影响。 Microsoft Defender 会自动采取措施防止或停止攻击,并自我修复受影响的邮箱、端点和用户身份。

注意

Microsoft Defender 关联你已授权并配置访问权限的 Microsoft 安全产品的信号。

Microsoft Defender 保护

Microsoft Defender 服务保护:

  • 采用 Microsoft Defender for Endpoint 的终结点 - Microsoft Defender for Endpoint 是一个统一终结点平台,提供预防性保护、入侵后检测、自动调查和响应。

  • 具有Defender 漏洞管理的资产 - Microsoft Defender 漏洞管理提供持续的资产可见性、基于风险的智能评估和内置修正工具,以帮助安全和 IT 团队确定优先级,并解决组织中的关键漏洞和错误配置。

  • 与 Defender for Office 365 进行Email和协作 - Defender for Office 365 可保护组织免受电子邮件、链接 (URL) 和协作工具构成的恶意威胁。

  • 使用 Defender for Identity 和 Microsoft Entra ID 保护 保护的标识 - Microsoft Defender for Identity 是一种基于云的安全解决方案,它利用本地 Active Directory 信号来识别、检测和调查针对组织的高级威胁、已被入侵的身份以及内部人员的恶意行为。 Microsoft Entra ID 保护 利用 Microsoft 在采用 Microsoft Entra ID 的组织、使用 Microsoft 帐户的消费级领域以及 Xbox 游戏领域中积累的经验来保护你的用户。

  • Defender for Cloud Apps 中的应用 - Microsoft Defender for Cloud Apps 是一款全面的跨 SaaS 解决方案,可为云应用提供深度可见性、强大的数据控制能力和增强的威胁防护。

Microsoft Defender独特的跨产品层增强了各个服务组件:

  • 通过信号共享和自动操作,帮助防范攻击并协调整个服务的防御响应。

  • 通过将警报、可疑事件和受影响资产的数据关联到事件,帮助安全团队从产品警报、行为和上下文等维度完整呈现攻击全貌。

  • 通过自动化修复触发受影响资产的自愈,实现对安全受损事件的自动响应。

  • 使安全团队能够针对终结点、标识、电子邮件和云应用数据执行详细且有效的威胁搜寻。

Microsoft Defender XDR跨产品功能包括:

  • Microsoft Defender 门户中的跨产品统一视图 - 在 Microsoft Defender 门户 中,通过单一队列和单一窗格集中显示有关检测、受影响资产、已执行的自动化操作以及相关证据的所有信息。

  • 合并事件队列 - 通过确保整个攻击范围、受影响的资产和自动修正操作组合在一起并及时显示,帮助安全专业人员专注于关键内容。

  • 自动攻击中断——Microsoft Defender XDR 关联多个工作负载的高置信度信号,并自动应用遏制动作以阻止正在进行的攻击并限制横向移动。

    例如,如果在Defender for Endpoint保护的端点检测到恶意文件,系统会指示Defender for Office 365扫描并删除该文件。 该文件一经发现就会被整个 Microsoft 365 安全套件拦截。

  • 针对被入侵设备、用户身份和邮箱的自我修复——Microsoft Defender 利用 AI 驱动的自动操作和操作手册,将受影响资产修复回安全状态。 Microsoft Defender 利用套件产品的自动修复功能,确保所有与事件相关的受影响资产在可能的情况下自动修复。

  • 跨产品威胁搜寻 - 安全团队可以通过针对各种保护产品收集的原始数据创建自己的自定义查询,利用其独特的组织知识来搜寻入侵迹象。 Microsoft Defender XDR 提供基于查询的访问权限,可访问来自 Defender for Endpoint、Defender for Office 365、Defender for Identity 和 Defender for Cloud Apps 的过去 30 天历史原始信号和警报数据。

开始

必须先满足Microsoft Defender XDR许可要求,然后才能在Microsoft Defender门户中https://security.microsoft.com启用该服务。 有关详细信息,请参见:

提示

想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区