適用於企業的 Microsoft Defender 中的自動攻擊中斷

人為操作攻擊是指具有以下目標的主動攻擊:

  • 滲透組織。
  • 提升他們的特權。
  • 瀏覽網路。
  • 部署勒索軟體或竊取資訊。

這類攻擊可能對企業營運造成災難性影響,通常難以處理,有時甚至在初次遭遇後仍持續威脅業務運作。 欲了解更多資訊,請參見 「人為操控的勒索軟體攻擊」。

自動攻擊干擾的設計目的是:

  • 控制正在進行的進階攻擊。
  • 限制攻擊對裝置的影響與進展。
  • 給資安團隊更多時間全面修復攻擊。

本文說明了適用於企業的 Microsoft Defender 中的自動攻擊中斷運作方式、如何查看攻擊細節,以及如何取得這些功能。

自動攻擊干擾的運作原理

自動攻擊中斷利用 Microsoft 資安研究人員的洞見與先進的 AI 模型,來對抗進階攻擊的複雜性。 它限制攻擊者的早期進展,並大幅降低攻擊的整體影響,從相關成本到生產力損失。 可參考 Microsoft 安全性 Blog 的一些範例。

自動攻擊中斷是指一旦偵測到人為攻擊,立即採取行動限制受影響的裝置及使用者帳號。 Microsoft Defender傳送門 (https://security.microsoft.com) 產生了事件。 在那裡,您的資訊科技/資安團隊可以在過程中及之後查看被入侵資產的風險與控制狀態細節。 事件頁面提供攻擊詳情及受影響資產的最新狀態。

自動回應行動包括:

  • 透過阻擋進出通訊來控制裝置
  • 透過斷開裝置層級的現有使用者連線來包含使用者帳號

重要事項

  • 要查看偵測到的先進攻擊資訊,您必須指定適當的角色,例如安全閱讀器或安全管理員。
  • 要執行修復措施、釋放受控裝置/使用者,或重新啟用使用者帳號,必須指定安全管理員角色。
  • 欲了解更多資訊,請參閱適用於企業的 Defender 中的安全角色與權限

在 Microsoft Defender 入口網站查看攻擊詳情

  1. 在 Microsoft Defender 入口網站,請前往事件。

  2. 選擇一個標記為 攻擊干擾的事件。

  3. 檢視事件圖表,這樣你就能掌握整個攻擊事件,並評估攻擊中斷的影響與狀態。

  4. 當你準備釋放受封裝置或使用者帳號,或重新啟用使用者帳號時,請採取以下步驟之一:

    • 要釋放被封存的裝置,請選擇該裝置,然後選擇 「從收容中釋放」。
    • 要釋放已包含的使用者,請選擇使用者帳號,然後在側邊窗格選擇 復原

中斷事件包括 Attack Disruption 標籤及識別的特定威脅類型, (如勒索軟體) 。 如果您的資訊/資安團隊收到 事件郵件通知,這些標籤也會顯示在郵件中。

當事件中斷時,事件標題下方會出現高亮文字。 包含的裝置或使用者帳號會以標籤標示其狀態。

追蹤行動中心的攻擊干擾行動

行動中心整合所有補救與應變行動,無論是自動還是手動採取。 你可以在行動中心查看所有自動攻擊干擾行動。 而且,在你的資訊/資安團隊降低風險並完成事件調查後,他們可以釋放被控資產。

  1. 在Microsoft Defender入口網站,請前往行動 & 提交>行動中心

  2. 選擇 歷史 標籤。

  3. 選擇一個動作,例如 「Contain user 」或 「Contain device」,然後選擇 「復原」。

欲了解更多資訊,請參閱 行動中心的「檢視整治行動」。

如何獲得自動攻擊干擾

自動攻擊干擾功能內建於 適用於企業的 Defender;你不必明確開啟這些功能。 將組織所有裝置 (電腦、手機和平板電腦) 適用於企業的 Defender上線,確保它們能盡快獲得保護,這非常重要。

此外,也請註冊以獲得 預覽功能 ,讓你在功能一開放時就能獲得最新最強的功能。