在Microsoft Defender的实体页中查看威胁情报(预览版)

重要

某些信息与预发布产品有关,在商业发布之前,这些产品可能会进行重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。

Microsoft Defender 使用来自 Microsoft 威胁情报的威胁情报数据为实体页面提供补充信息,使分析人员能够在调查过程中获得结合上下文的情报。 可以在Microsoft Defender门户中的实体页上直接访问信誉数据、威胁参与者归属、基础结构关系和其他智能,而不是在单独的工具之间切换。

实体扩充将全局观察到的威胁智能引入到调查工作流中。 调查事件中的 IP 地址、域、URL 或文件时,实体页会显示相关智能,帮助你评估风险并做出更快、更明智的决策。

先决条件

所有Microsoft Defender XDR客户都可以使用公开提供的Microsoft威胁情报数据访问实体扩充,无需额外付费。

支持的实体类型

对于以下实体类型,您可以实现实体增强。 每个实体类型根据相关内容显示不同的智能数据:

实体类型 可用的扩充数据
IP 地址 信誉、属性化威胁报告、基础结构关系(DNS、WHOIS、主机对、子域)、服务、TLS/SSL 证书、组件、跟踪器、Cookie
域名 信誉、属性化威胁报告、基础结构关系(DNS、WHOIS、主机对、子域)、服务、TLS/SSL 证书、组件、跟踪器、Cookie
URL 信誉、威胁归因报告、沙盒分析
File 信誉、威胁归因报告、沙盒分析

注释

IP 地址和域名能够提供更广泛的一组补充信息,因为这些实体类型具有可用的额外基础设施关系数据。

如何访问实体扩充

可以通过 Microsoft Defender 门户中的多个入口访问增强型实体页面:

  • 事件调查 - 从事件的证据或警报详细信息中选择实体(IP、域、URL 或文件),以打开其扩充的实体页。
  • 全局搜索 - 在Defender门户搜索栏中搜索 IP 地址、域、URL 或文件哈希,以直接导航到实体页。
  • 高级搜寻 - 在高级搜寻查询结果中选择实体值以打开实体页。
  • 直接导航 - 直接从门户中的任何链接导航到实体页。

“威胁情报洞察”选项卡

实体页面上的威胁智能见解选项卡是扩充数据的主要界面。 此选项卡将威胁情报从Microsoft威胁智能合并到单个视图中,根据实体类型组织到以下部分:

突出显示了“威胁情报见解”选项卡和“声誉”部分的 Defender 门户实体页面屏幕截图。

信誉

信誉部分根据Microsoft的检测规则和智能为实体提供风险评估。 声誉评分帮助分析师快速判断实体是否被归类为恶意、可疑、中立或未知,并揭示与该实体相关的任何恶意或可疑活动。

声誉以0到100的数字分数形式出现。 Microsoft 基于专有数据和机器学习规则——每个规则都被分配为高、中或低严重程度——这些规则评估顶级域名、托管提供商、名称服务器、注册商和 TLS 证书特性等因素。 综合评估这些因素:预测实体是否可能恶意的是多个指标的组合,而非单一指标。 主机、域名和IP地址根据评分分为以下类别:

分数 类别 说明
75–100 恶意的 确认与Microsoft封锁名单中已知恶意基础设施有关联,并匹配检测可疑活动的机器学习规则。
50–74 可疑 很可能与基于三个或以上机器学习规则匹配的可疑基础设施有关。
25–49 中立 至少匹配两条机器学习规则。
0–24 未知 回归一规则或零规则比赛。

威胁归因报告

当 Microsoft 将某个实体与已知威胁行为者或攻击活动相关联时,“归因威胁报告”部分会显示相关的威胁分析报告。 这些报告提供有关威胁参与者的策略、技术和过程(TTP)的上下文,并帮助分析人员了解更广泛的威胁格局。

基础结构关系(IP 地址和域)

对于IP地址和域实体,基础设施关系部分利用Microsoft的互联网数据——通过被动DNS(PDNS)、端口扫描和爬网基础设施收集——揭示连接基础设施并支持基础设施分析。 本节包括:

  • DNS 记录 ——历史和当前的 DNS 解析数据,包括反向 DNS,显示哪些域名被解析为 IP 地址及其反向。
  • WHOIS 信息 - 域注册详细信息,包括注册人、日期和注册机构。
  • 主机对 - 基于 Web 内容中观察到的连接所建立的主机之间的关系。
  • 子域 - 与域关联的已知子域。
  • TLS/SSL 证书 - 证书详细信息,包括颁发者、有效性和使用者可选名称。
  • 服务 - 检测到在基础结构上运行的网络服务。
  • 组件 - 基础结构上标识的 Web 技术和框架。
  • 跟踪器 - 在基础结构上观察到的 Web 分析和跟踪代码。
  • Cookie - 在基础结构响应中观察到的 Cookie 名称。

沙盒分析(URL 和文件)

对于 URL 和文件实体,沙盒分析提供引爆结果,显示实体在受控环境中执行时观察到的行为指示器。

调查工作流

实体扩充直接集成到Microsoft Defender的事件调查工作流中。 典型的调查流包括:

  • 在Microsoft Defender门户中打开事件并查看事件的证据。
  • 选择实体(IP 地址、域、URL 或文件)以打开其实体页。
  • 查看“ 概述 ”选项卡,了解有关实体的关键详细信息。
  • 选择“威胁情报见解”选项卡,查看来自Microsoft威胁智能的扩充数据。
  • 使用智能来评估风险、识别威胁参与者归属并了解基础结构关系。
  • 转到相关实体和报告以继续进行调查。