适用于:
- Microsoft Defender XDR
重要
本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。
威胁分析是一种产品内威胁情报解决方案,由安全研究人员Microsoft专家提供。 它可帮助安全团队在面对新出现的威胁时保持高效,例如:
- 活跃的威胁行为者及其活动
- 热门和新的攻击技术
- 严重漏洞
- 常见攻击面
- 流行的恶意软件
除了Microsoft第一方情报外,威胁分析还显示开源情报 (OSINT) 文章(派生自公开可用源的特选威胁报告),使安全团队在单一体验中统一地了解Microsoft和外部威胁情报。
你可以从 Microsoft Defender 门户导航栏的左上角访问威胁分析,也可以通过仪表板中的专用卡片访问;该卡片会从已知影响和你的暴露程度这两个方面,显示对你的组织威胁最大的威胁。
掌握当前活跃或持续进行中的攻击活动态势,并借助威胁分析明确应对措施,有助于安全运营团队做出更明智的决策。
随着更复杂的攻击者和新威胁频繁且普遍出现,快速执行以下操作至关重要:
- 识别和应对新出现的威胁
- 了解当前是否受到攻击
- 评估威胁对资产的影响
- 查看您对这些威胁的抵御能力或暴露程度
- 确定可以采取的缓解、恢复或预防操作来阻止或遏制威胁
每个报告都提供跟踪威胁的分析,以及有关如何防御该威胁的广泛指导。 它还包含来自网络的数据,指示威胁是否处于活动状态以及是否有相应的保护。
所需角色和权限
若要在 Defender 门户中访问威胁分析,需要至少一个Microsoft Defender产品的许可证。 有关详细信息,请参阅Microsoft Defender先决条件。
注意
Microsoft Defender for Endpoint P1 许可证是此先决条件的例外情况,不授予威胁分析访问权限。
Microsoft Sentinel SIEM 客户只能访问某些威胁分析部分或选项卡。 了解更多
访问威胁分析还需要以下角色和权限:
- 安全数据基础知识 (读取) - 查看威胁分析报告、相关事件和警报以及受影响的资产
- 漏洞管理 (读取) 和 暴露管理 (读取) - 查看相关的暴露数据和建议的操作
默认情况下,使用 Microsoft Entra 全局角色共同管理对 Defender 门户中可用服务的访问。 如果需要更大的灵活性和控制对特定产品数据的访问,并且尚未使用 Microsoft Defender 统一的基于角色的访问控制 (RBAC) 进行集中权限管理,我们建议为每个服务创建自定义角色。 详细了解如何创建自定义角色
重要
即使只有一个受支持的产品,也可以查看所有威胁分析报告。 但是,你需要每个产品和角色来查看该产品的特定事件、资产、风险以及与威胁相关的建议操作。
查看威胁分析仪表板
威胁分析仪表板 (security.microsoft.com/threatanalytics3) 突出显示与组织最相关的报表。 它总结了以下部分中的威胁:
- 最新威胁 - 列出最近发布或更新的威胁报告,以及活动警报和已解决的警报数。
- 影响最大的威胁 - 列出对组织影响最大的威胁。 本部分首先列出活动警报数和已解决警报数最多的威胁。
- 最高暴露威胁 - 列出组织暴露程度最高的威胁。 威胁暴露级别是使用两条信息计算的:与威胁关联的漏洞的严重程度,以及组织中有多少设备可能被这些漏洞利用。
从仪表板中选择一个威胁以查看该威胁的报告。 还可以选择 “搜索 ”字段,以输入与要阅读的威胁分析报告相关的关键字。
按类别查看报表
可以根据以下选项筛选威胁报告列表并查看最相关的报告:
威胁标记 - 根据特定威胁类别帮助你查看最相关的报告。 例如, 勒索软件 标记包括与勒索软件相关的所有报告。
Microsoft威胁情报团队将威胁标记添加到每个威胁报告。 当前提供以下威胁标记:
- 勒索软件
- 网络钓鱼
- 活动组
- 漏洞
类别 - 根据特定报表类型帮助你查看最相关的报表。 例如,Actor类别包括所有威胁行为体资料,而OSINT类别则展示来自外部来源的开源情报文章。 详细了解不同的分析报告类型
这些筛选器可帮助你有效地查看威胁报告列表。 例如,可以查看与勒索软件类别相关的所有威胁报告,或涉及漏洞的威胁报告。
类别显示在威胁分析页面的顶部。 计数器显示每个类别下的可用报表数。
若要在仪表板中添加报表筛选器类型,请选择“ 筛选器”,从列表中选择,然后选择“ 添加”。
若要根据可用的筛选器在列表中设置所需的报表类型,请选择筛选器类型 (例如 “威胁标记) ”,从列表中选择,然后选择“ 应用”。
查看威胁分析报告
每个威胁分析报告在几个部分中提供信息:
概述:快速了解威胁、评估其影响并查看防御措施
“ 概述 ”部分提供详细分析报告的预览。 它还提供图表,突出显示威胁对贵组织的影响,以及因配置错误和未打补丁的设备而产生的暴露风险。
了解威胁及其策略、技术和过程
每个报告都包含有关威胁的以下详细信息(如果适用或可用),让你快速了解威胁是什么以及它可能对组织造成的影响:
- 别名 - 列出其他安全供应商向威胁公开披露的名称
- 源 - 显示威胁源自的国家或地区
- 相关情报 - 列出与威胁相关或相关的其他威胁分析报告
- 目标 - 列出威胁针对的国家或地区和行业
- MITRE 攻击技术 - 根据 MITRE ATT&CK 框架列出威胁观察到的策略、技术和过程 (TTP)
评估对组织的影响
每个报表都包含图表,旨在提供有关威胁的组织影响的信息:
-
相关事件 - 使用以下数据概述了跟踪的威胁对组织的影响:
- 活动警报数及其关联的活动事件数
- 活动事件的严重程度
- 一段时间内的警报 - 显示一段时间内相关的 “活动” 和 “已解决 ”警报数。 已解决的警报数指示组织响应与威胁关联的警报的速度。 理想情况下,图表应显示几天内解决的警报。
- 受影响的资产 - 显示当前至少有一个与跟踪威胁关联的活动警报的不同资产的数量。 对于接收威胁电子邮件的邮箱,会触发警报。 检查组织级和用户级策略中是否存在会导致威胁电子邮件被投递的例外项。
查看安全复原能力和态势
每个报告都包含图表,这些图表概述了组织如何应对给定威胁的复原能力:
- 建议的操作 - 显示 操作状态 百分比,或你为改善安全状况而获得的分数数。 执行建议的操作以帮助解决威胁。 可按 类别 或 状态查看积分明细。
- 终结点暴露情况——显示易受攻击设备的数量。 应用安全更新或修补程序来解决威胁利用的漏洞。
分析报告:从Microsoft安全研究人员那里获取专家见解
在 “分析报告 ”部分中,可以通读详细的专家撰写内容。 大多数报告都详细说明了攻击链,包括映射到 MITRE ATT&CK 框架的策略和技术、详尽的建议列表和强大的 威胁搜寻 指南。
相关事件:查看和管理相关事件
相关事件选项卡提供与跟踪的威胁相关的所有事件的列表。 可以分配事件或管理链接到每个事件的警报。
注意
与威胁关联的事件和警报来自 Microsoft Defender for Endpoint、Microsoft Defender for Identity、Microsoft Defender for Office 365、Microsoft Defender for Cloud Apps 和 Microsoft Defender for Cloud。
受影响的资产:获取受影响的设备、用户、邮箱、应用和云资源的列表
“ 受影响的资产 ”选项卡显示随时间推移受到威胁影响的资产。 它显示:
- 受活动警报影响的资产
- 受已解决警报影响的资产
- 所有资产,或受活动警报和已解决警报影响的资产总数
资产分为以下类别:
- 设备
- 用户
- 邮箱
- 应用
- 云资源
终结点暴露情况:了解安全更新的部署状态
“ 终结点暴露 ”部分提供组织对威胁的 暴露级别 。 暴露级别是根据威胁利用的漏洞和错误配置的严重性以及具有这些弱点的设备数量来计算的。
本节还提供针对在已载入设备上发现的漏洞的受支持软件安全更新的部署状态。 它整合了来自 Microsoft Defender 漏洞管理的数据,它通过报告中的各个链接提供了详细的向下钻取信息。
建议的操作:查看缓解措施列表和设备状态
在“ 建议的操作 ”选项卡中,查看特定可操作建议的列表,这些建议可以帮助你提高组织对威胁的复原能力。 跟踪的缓解措施列表包括支持的安全配置,例如:
- 云端保护
- 潜在有害应用程序 (PUA) 保护
- 实时保护
指标:查看威胁背后的特定基础结构和证据 (预览)
“ 指标 ”选项卡提供与威胁关联的所有入侵指标 (IOC) 的列表。 Microsoft 的研究人员在发现与该威胁相关的新证据时,会实时更新这些 IOC。 此信息可帮助安全运营中心 (SOC) 和威胁情报分析师进行修正和主动搜寻。 该列表还会保留已过期的 IOC,因此你可以调查以往的威胁,并了解它们在你的环境中造成的影响。
重要
只有已验证的客户才能访问“ 指示器 ”选项卡中的信息。如果无权访问此信息,则需要验证租户。 详细了解如何获取对 IOC 的访问权限
随时了解最新报告和威胁情报
威胁分析利用并集成各种 Microsoft Defender 和 智能 Microsoft Security Copilot 副驾驶® 功能,以便在与环境相关的新报告或新威胁情报可用时,你和你的 SOC 团队保持更新。
设置威胁情报简报代理
设置威胁情报简报代理,以获取及时的相关威胁情报报告,其中包含基于最新威胁参与者活动以及内部和外部漏洞暴露的详细技术分析。 代理将Microsoft威胁数据和客户信号相关联,在几分钟内将关键上下文添加到威胁信息,从而节省分析团队数小时甚至数天用于情报收集和关联的时间。
部署完成后,威胁情报简报代理会以横幅形式显示在威胁分析页面顶部。
设置自定义检测并将其链接到威胁分析报告
设置 自定义检测规则 并将其链接到威胁分析报告。 如果触发了这些规则并且警报生成了事件,则报告会显示在该事件中,并且该事件会显示在“ 相关事件 ”选项卡下,就像任何其他Microsoft定义的检测一样。
设置报表更新的电子邮件通知
设置电子邮件通知,以向你发送威胁分析报告上的更新。 若要创建电子邮件通知,请按照Microsoft Defender中获取威胁分析更新的电子邮件通知中的步骤操作。
其他报告详细信息和限制
查看威胁分析数据时,请考虑以下因素:
- 建议操作选项卡中的清单仅显示在Microsoft 安全分数中跟踪的建议。 查看“ 分析报告 ”选项卡,了解安全功能分数中未跟踪的更多建议操作。
- 建议的操作不保证完全复原,仅反映改进所需的最佳操作。
- 与防病毒相关的统计信息基于 Microsoft Defender 防病毒设置。
- 当威胁的相关建议操作未打开时,主威胁分析页中的“ 配置错误设备 ”列显示受威胁影响的设备数。 但是,如果 Microsoft 研究人员未关联任何建议的操作,则 配置错误的设备 列会显示为 不可用。
- 主威胁分析页中的“ 易受攻击设备 ”列显示运行软件的设备数,这些设备容易受到与威胁关联的任何漏洞的攻击。 但是,如果Microsoft研究人员未链接任何漏洞,则 “易受攻击的设备 ”列会显示“ 不可用”状态。
另请参阅
提示
想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区。