重要
某些信息与预发布产品有关,在商业发布之前,这些产品可能会进行重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。
Microsoft Defender 使用来自 Microsoft 威胁情报的威胁情报数据为实体页面提供补充信息,使分析人员能够在调查过程中获得结合上下文的情报。 可以在Microsoft Defender门户中的实体页上直接访问信誉数据、威胁参与者归属、基础结构关系和其他智能,而不是在单独的工具之间切换。
实体扩充将全局观察到的威胁智能引入到调查工作流中。 调查事件中的 IP 地址、域、URL 或文件时,实体页会显示相关智能,帮助你评估风险并做出更快、更明智的决策。
先决条件
所有Microsoft Defender XDR客户都可以使用公开提供的Microsoft威胁情报数据访问实体扩充,无需额外付费。
支持的实体类型
对于以下实体类型,您可以实现实体增强。 每个实体类型根据相关内容显示不同的智能数据:
| 实体类型 | 可用的扩充数据 |
|---|---|
| IP 地址 | 信誉、属性化威胁报告、基础结构关系(DNS、WHOIS、主机对、子域)、服务、TLS/SSL 证书、组件、跟踪器、Cookie |
| 域名 | 信誉、属性化威胁报告、基础结构关系(DNS、WHOIS、主机对、子域)、服务、TLS/SSL 证书、组件、跟踪器、Cookie |
| URL | 信誉、威胁归因报告、沙盒分析 |
| File | 信誉、威胁归因报告、沙盒分析 |
注释
IP 地址和域名能够提供更广泛的一组补充信息,因为这些实体类型具有可用的额外基础设施关系数据。
如何访问实体扩充
可以通过 Microsoft Defender 门户中的多个入口访问增强型实体页面:
- 事件调查 - 从事件的证据或警报详细信息中选择实体(IP、域、URL 或文件),以打开其扩充的实体页。
- 全局搜索 - 在Defender门户搜索栏中搜索 IP 地址、域、URL 或文件哈希,以直接导航到实体页。
- 高级搜寻 - 在高级搜寻查询结果中选择实体值以打开实体页。
- 直接导航 - 直接从门户中的任何链接导航到实体页。
“威胁情报洞察”选项卡
实体页面上的威胁智能见解选项卡是扩充数据的主要界面。 此选项卡将威胁情报从Microsoft威胁智能合并到单个视图中,根据实体类型组织到以下部分:
信誉
信誉部分根据Microsoft的检测规则和智能为实体提供风险评估。 声誉评分帮助分析师快速判断实体是否被归类为恶意、可疑、中立或未知,并揭示与该实体相关的任何恶意或可疑活动。
声誉以0到100的数字分数形式出现。 Microsoft 基于专有数据和机器学习规则——每个规则都被分配为高、中或低严重程度——这些规则评估顶级域名、托管提供商、名称服务器、注册商和 TLS 证书特性等因素。 综合评估这些因素:预测实体是否可能恶意的是多个指标的组合,而非单一指标。 主机、域名和IP地址根据评分分为以下类别:
| 分数 | 类别 | 说明 |
|---|---|---|
| 75–100 | 恶意的 | 确认与Microsoft封锁名单中已知恶意基础设施有关联,并匹配检测可疑活动的机器学习规则。 |
| 50–74 | 可疑 | 很可能与基于三个或以上机器学习规则匹配的可疑基础设施有关。 |
| 25–49 | 中立 | 至少匹配两条机器学习规则。 |
| 0–24 | 未知 | 回归一规则或零规则比赛。 |
威胁归因报告
当 Microsoft 将某个实体与已知威胁行为者或攻击活动相关联时,“归因威胁报告”部分会显示相关的威胁分析报告。 这些报告提供有关威胁参与者的策略、技术和过程(TTP)的上下文,并帮助分析人员了解更广泛的威胁格局。
基础结构关系(IP 地址和域)
对于IP地址和域实体,基础设施关系部分利用Microsoft的互联网数据——通过被动DNS(PDNS)、端口扫描和爬网基础设施收集——揭示连接基础设施并支持基础设施分析。 本节包括:
- DNS 记录 ——历史和当前的 DNS 解析数据,包括反向 DNS,显示哪些域名被解析为 IP 地址及其反向。
- WHOIS 信息 - 域注册详细信息,包括注册人、日期和注册机构。
- 主机对 - 基于 Web 内容中观察到的连接所建立的主机之间的关系。
- 子域 - 与域关联的已知子域。
- TLS/SSL 证书 - 证书详细信息,包括颁发者、有效性和使用者可选名称。
- 服务 - 检测到在基础结构上运行的网络服务。
- 组件 - 基础结构上标识的 Web 技术和框架。
- 跟踪器 - 在基础结构上观察到的 Web 分析和跟踪代码。
- Cookie - 在基础结构响应中观察到的 Cookie 名称。
沙盒分析(URL 和文件)
对于 URL 和文件实体,沙盒分析提供引爆结果,显示实体在受控环境中执行时观察到的行为指示器。
调查工作流
实体扩充直接集成到Microsoft Defender的事件调查工作流中。 典型的调查流包括:
- 在Microsoft Defender门户中打开事件并查看事件的证据。
- 选择实体(IP 地址、域、URL 或文件)以打开其实体页。
- 查看“ 概述 ”选项卡,了解有关实体的关键详细信息。
- 选择“威胁情报见解”选项卡,查看来自Microsoft威胁智能的扩充数据。
- 使用智能来评估风险、识别威胁参与者归属并了解基础结构关系。
- 转到相关实体和报告以继续进行调查。