Microsoft Defender关联数百万个单个信号,以高置信度识别环境中的活动勒索软件活动或其他复杂的攻击。 在攻击进行期间,Defender 会通过自动攻击中断功能,自动隔离攻击者正在使用的已遭入侵资产,从而中断攻击。
自动攻击中断会尽早限制横向移动,并减少攻击的总体影响,从相关成本到生产力损失。 同时,它让安全运营团队能够完全控制调查、修正和使资产重新上线的过程。
本概述介绍自动攻击中断以及指向后续步骤和相关资源的链接。
攻击中断功能支持在 Microsoft Defender 服务和集成身份服务中执行响应操作。 此项支持包括在 Microsoft Entra ID 和 Active Directory 中执行的操作,以及对 Okta 和 AWS 集成场景的预览支持。
提示
本文介绍攻击中断的工作原理。 若要配置这些功能,请参阅在 Microsoft Defender 中配置攻击中断功能。
自动攻击中断的工作原理
自动攻击中断旨在遏制正在进行的攻击,限制对组织资产的影响,并为安全团队提供更多时间来完全修正攻击。 攻击中断利用扩展检测与响应 (XDR) 信号,对整个攻击过程进行评估,从而在事件层面采取行动。 此功能不同于基于单个失陷指标的预防和阻止等防护方法。
虽然许多 XDR 和安全编排、自动化与响应(SOAR)平台都允许你创建自动响应操作,但自动攻击阻断是内置功能,并利用 Microsoft 安全研究人员和 AI 模型提供的洞察来检测和遏制高级攻击。 自动攻击中断考虑来自不同来源的信号,以确定受损的资产。
自动攻击中断在三个关键阶段运行:
- 它利用 Microsoft Defender 的能力,借助来自终端、身份、电子邮件和协作工具以及 SaaS 应用的洞察,将来自许多不同来源的信号关联为单个高置信度事件。
- 它标识由攻击者控制并用于传播攻击的资产。
- 它会自动在相关 Microsoft Defender 产品中采取响应操作,通过隔离并禁用受影响的资产来实时遏制攻击。
此功能可以尽早限制威胁参与者的进度,并降低攻击的总体影响,包括相关的成本和生产力损失。
Defender 如何为自动操作建立置信度
当系统执行自动操作时,安全团队可能会犹豫,因为响应操作可能会影响业务运营。 自动攻击阻断通过利用来自电子邮件、身份、应用程序、文档、设备、网络和文件的真实数据中的高置信度信号以及事件级关联分析来应对这一顾虑。
对自动攻击阻断的置信度是指检测器的精度,用信噪比 (SNR) 衡量。 对于遏制操作,Defender 会根据实际生产数据保持 99% 或更高的置信度。 Defender 结合机器学习输出、跨工作负载关联和由专家主导的事件分类,并依据一系列广泛指标来评估每次检测器命中情况,从而对真阳性与假阳性进行分类。
Defender 在广泛发布之前在审核模式下验证检测器,并逐渐仅部署满足严格质量要求的检测器。 这一过程旨在将误报率维持在较低水平,同时有效阻止正在进行的攻击。 中断检测器会持续进行动态评估,以保持检测质量和置信度。
Microsoft安全专家持续审查中断活动、监视异常情况并评估影响,从而随着时间的推移保持较高的检测质量。
此外,安全团队可以撤消所有自动操作,因此你可以保持对环境的完全控制。 有关详细信息,请参阅 自动攻击中断操作的详细信息和结果。
如果你有不应自动包含的关键资产,则可以为受支持的用户、设备和 IP 地址配置排除项。 有关指南,请参阅 从自动响应操作中排除资产。
攻击中断如何使用 AI
攻击中断 AI 使用在 Microsoft Defender 套件中开发的专用模型和检测器组合。 这些功能使用多个数据源进行训练和优化,包括:
- 关联的 Defender 工作负载遥测数据
- Microsoft威胁情报
- Microsoft 客户的以往事件及事后分析经验教训
该平台使用多种机器学习方法,包括图形模型、提升决策树、神经网络和专用的小语言模型 (SLM) ,以提高检测质量和操作精度。
模型和检测器质量通过持续工程和验证周期(而不是单个静态发布点)得到维护。 在广泛推出之前,新检测器需要经过严格的预发布验证和分阶段部署。 持续的质量通过对 AI 决策的审查以及针对异常行为的 24x7 运营响应保障来支持。
自动响应操作
对于隔离操作,Defender for Endpoint 会对所有已加入的设备应用隔离策略,以阻止与已遭入侵的实体(用户、IP 地址或设备)进行通信。
| Action | Capability | 产品 | Description |
|---|---|---|---|
| 隔离设备 | 攻击中断 | 终端防护者 | 通过对所有已载入 Defender for Endpoint 的设备应用策略,自动隔离可疑设备并阻止来自该设备的通信。 |
| 包含 IP | 攻击中断 | 终端防护者 | 通过对所有已载入 Defender for Endpoint 的设备应用策略,阻止来自与未发现/未载入设备相关联的 IP 地址的通信,从而隔离该 IP 地址。 |
| 隔离设备 | 攻击中断 | 终端防护者 | 当设备被标识为活动立足点时,自动将其与网络隔离开来。 当设备保持连接到所需安全服务时,大多数网络流量都会被阻止。 |
| 禁用用户 | 攻击中断 | 身份保护者 | 禁用用户帐户以防止进一步登录和访问。 |
| 控制用户 | 攻击中断,预测防护 | 终端防护者 | 通过对所有已载入 Defender for Endpoint 的设备应用策略,阻止来自该用户的通信并降低横向移动和远程加密风险,从而暂时隔离可疑身份。 |
| 撤销用户会话 | 攻击中断 | Microsoft Entra ID | 撤销活动用户会话以中断访问。 |
| 在 Entra 中暂停用户 | 攻击中断 | Microsoft Entra ID | 暂停Microsoft Entra ID中的用户帐户,以防止进一步访问。 |
| OAuth 应用被攻陷 | 攻击中断 | 云应用防护器 | 为可能遭到入侵的 OAuth 应用程序执行保护措施。 |
| 安全启动强化 | 预测性屏蔽 | 终端防护者 | 应用预防性强化,以阻止通过安全模式重启进行的潜在篡改。 |
| GPO 强化 | 预测性屏蔽 | 终端防护者 | 应用预防性强化来阻止潜在的组策略滥用。 |
| 主动式用户隔离 | 预测性屏蔽 | 终端防护者 | 主动控制用户账户,以在事件升级前防止潜在滥用,重点针对通过预测逻辑识别出的高风险用户。 |
| 将拒绝策略附加到 AWS 用户 | 攻击中断 | Microsoft Sentinel (AWS 连接器) | 将拒绝策略附加到遭到入侵的 AWS IAM 用户或联合角色,以撤销权限并阻止对 AWS 资源的进一步访问。 |
| 在 Okta 中暂停用户 | 攻击中断 | Microsoft Sentinel (Okta 连接器) | 暂停已遭入侵的 Okta 用户帐户,以暂时停用该帐户,并阻止登录和任何活动,直到解除暂停。 |
包含用户注意事项
用户隔离操作在端点层强制执行用户隔离。 Defender for Endpoint 会对所有已加入的设备实施隔离策略,以阻止来自已被攻陷的用户帐户的通信,并限制基于身份验证的访问权限、文件系统访问和网络通信路径。
注意
虽然“隔离用户”操作同时用于攻击中断和预测防护,但它在这两种场景中的应用方式有所不同。 在预测防护中,“限制用户”操作会以更有针对性的方式施加限制,重点针对通过预测逻辑识别出的高风险用户。 它阻止新会话,而不是终止现有会话。
禁用用户注意事项
- 当用户帐户托管在 Active Directory 中时:Defender for Identity 在运行 Defender for Identity 传感器的域控制器上触发禁用用户操作。
- 当用户帐户托管在 Active Directory 中并同步到Microsoft Entra ID时:Defender for Identity 通过载入的域控制器触发禁用用户操作。 攻击中断还会禁用 Microsoft Entra ID 中的用户帐户。
- 当用户帐户仅托管于 Microsoft Entra ID 中(云原生帐户)时:Defender for Identity 使用 Microsoft 管理的企业应用程序在 Microsoft Entra ID 中执行“禁用用户”操作。 在禁用帐户之前,此应用程序通过基于角色的访问控制(RBAC)验证已登录用户分配的角色和权限。
禁用用户操作是指自动暂停已遭入侵的帐户,以防止进一步的损害,例如横向移动、恶意使用邮箱或执行恶意软件。
Defender for Identity 为 Active Directory、Microsoft Entra ID 和集成标识提供者中的用户启用修正操作。 禁用用户这一操作会因用户在您的环境中的托管方式不同而有所不同:
- 当用户帐户托管在 Active Directory 中时:Defender for Identity 在运行 Defender for Identity 传感器的域控制器上触发禁用用户操作。
- 当用户帐户托管在 Active Directory 中并同步到Microsoft Entra ID时:Defender for Identity 通过载入的域控制器触发禁用用户操作。 攻击中断还会禁用 Microsoft Entra ID 中的用户帐户。
- 当用户帐户仅托管于 Microsoft Entra ID 中(云原生帐户)时:Defender for Identity 使用 Microsoft 管理的企业应用程序在 Microsoft Entra ID 中执行“禁用用户”操作。 在禁用帐户之前,此应用程序通过基于角色的访问控制(RBAC)验证已登录用户分配的角色和权限。
该企业应用程序名为 Microsoft Defender for Identity,应用程序 ID 为 60ca1954‑583c‑4d1f‑86de‑39d835f3e452。 在较旧的租户中,此应用程序可能显示为 Radius Aad Syncer。
注意
在 Microsoft Entra ID 中禁用用户帐户不依赖于Microsoft Defender for Identity的部署。
支持用于中断操作的标识服务
使用下表查找配置每个受支持的标识服务的位置:
| 标识服务 | Availability | 配置和设置 |
|---|---|---|
| Microsoft Entra ID和Active Directory | 普遍可用 | 在 Microsoft Defender 中配置自动攻击中断 |
| Okta | 预览 | 使用 Microsoft Sentinel 在 Okta 中启用攻击中断操作 |
| AWS IAM | 预览 | 使用 Microsoft Sentinel 在 AWS 上启用攻击中断操作 |
确定环境中何时发生攻击中断
Microsoft Defender 事件页面将通过攻击故事以及黄色栏所示的状态(图 1)显示自动攻击中断操作。 事件显示了一个专用中断标记,突出显示事件图中所含资产的状态,并在操作中心中添加一项操作。
Microsoft Defender用户体验包括视觉提示,以确保这些自动操作的可见性。 可以在以下体验中找到它们:
在事件队列中:
- 受影响的事件旁边会显示一个标题为 “攻击中断 ”的标记
在事件页面上:
- 标题为“攻击中断”的标记
- 页面顶部的黄色横幅突出显示了采取的自动操作
- 如果对资产(例如帐户已禁用或包含的设备)执行了操作,则当前资产状态会显示在事件图中
- “活动”选项卡中的“策略状态”列 (预览) 显示与事件相关的所有操作和策略的当前状态。 按 提供程序筛选:攻击中断 和 策略状态:活动、非活动、无状态 以查看中断策略状态。
通过 API:
对于高置信度且有可能被自动中断的事件,其标题末尾会添加字符串 (attack disruption)。 例如:
BEC 金融欺诈攻击从遭到入侵的帐户发起 (攻击中断)
有关详细信息,请参阅 查看攻击中断详细信息和结果。
后续步骤
提示
想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区。