Microsoft Defender XDR 中的自動攻擊中斷

Microsoft Defender 能將數百萬個個別訊號關聯起來,以高度自信地識別環境中的活躍勒索軟體活動或其他複雜攻擊。 當攻擊正在進行中時,Defender 會透過自動攻擊中斷,自動獨立隔離攻擊者正在利用的遭入侵資產,藉此中斷攻擊。

自動攻擊中斷能在早期限制橫向移動,並降低攻擊的整體影響,從相關成本到生產力損失。 同時,安全營運團隊可完全掌控調查、補救,以及讓資產重新上線。

本概述說明了自動化攻擊中斷,並連結至後續步驟及相關資源。

攻擊中斷支援 Microsoft Defender 服務及整合身份服務中的回應動作。 此支援包括 Microsoft Entra ID 與 Active Directory 中的動作,以及對 OktaAWS 整合情境的預覽支援。

提示

本文說明攻擊中斷的運作方式。 要設定這些功能,請參見 Microsoft Defender 中的攻擊干擾能力配置。

自動攻擊中斷如何運作

自動攻擊中斷旨在遏止正在進行的攻擊,限制對組織資產的影響,並為資安團隊提供更多時間全面修復攻擊。 攻擊干擾會使用擴展偵測與回應(XDR)訊號,並評估整體攻擊情況,以便在事件層級採取因應措施。 此能力不同於基於單一入侵指標的預防與阻擋等保護方法。

雖然許多 XDR 及安全協調、自動化與回應(SOAR)平台允許你建立自動回應動作,但自動攻擊中斷是內建的,並利用 Microsoft 安全研究人員的洞察與 AI 模型來偵測與遏止進階攻擊。 自動攻擊中斷會考慮來自不同來源的訊號來判斷資產是否被入侵。

自動攻擊中斷分為三個關鍵階段:

  • 它利用 Microsoft Defender 的能力,透過端點、身份、電子郵件與協作工具,以及 SaaS 應用程式的洞察,將來自多個不同來源的訊號關聯成單一且高信心的事件。
  • 它識別由攻擊者控制並用來擴散攻擊的資產。
  • 它會自動在相關的 Microsoft Defender 產品中採取回應行動,透過控制及停用受影響的資產來即時遏止攻擊。

此能力能限制威脅行為者的早期進展,並降低攻擊的整體影響,包括相關成本與生產力損失。

Defender 如何針對自動採取動作建立信賴度

資安團隊在系統自動採取行動時可能會猶豫,因為回應行動可能影響業務運作。 自動攻擊中斷會利用高可信度訊號,以及根據來自電子郵件、身分、應用程式、文件、裝置、網路和檔案的真實資料所進行的事件層級關聯分析,來解決這項疑慮。

對自動攻擊干擾的信心是指偵測器的精確度,透過訊噪比 (SNR) 來衡量。 針對遏制行動,Defender 根據實際生產數據維持 99% 或更高的信心水準。 Defender 藉由結合機器學習輸出、跨工作負載關聯性,以及由專家主導的事件分類,根據廣泛的指標評估每一次偵測器命中,將其分類為真陽性或假陽性。

Defender 在廣泛發布前會以稽核模式驗證偵測器,並逐步部署只符合嚴格品質要求的偵測器。 此過程旨在降低誤報率,同時有效干擾活躍攻擊。 干擾偵測器會持續且動態地評估,以維持偵測品質與信心。

Microsoft 資安專家持續審查中斷活動、監控異常並評估影響,以維持高偵測品質。

此外,所有自動操作都能被安全團隊撤銷,讓你能完全掌控環境。 欲了解更多資訊,請參閱 「自動攻擊干擾行動的詳細資料與結果」。

如果你有不應該自動被限制的關鍵資產,你可以為支援的使用者、裝置和 IP 位址設定排除選項。 如需相關指引,請參閱 從自動回應動作中排除資產

攻擊中斷如何利用 AI

攻擊干擾 AI 使用了 Microsoft Defender 套件中開發的一系列專門模型與偵測器。 這些能力是透過多個資料來源訓練與調整的,包括:

  • Defender 工作負載關聯遙測
  • Microsoft 威脅情報
  • 來自 Microsoft 客戶的過往事件與事件後分析所得的經驗教訓

該平台採用多種機器學習方法,包括圖形模型、增強決策樹、神經網路,以及專用的小型語言模型 (SLM) ,以提升偵測品質與動作精確度。

模型與探測器的品質透過持續的工程與驗證週期維持,而非單一靜態釋放點。 在大規模部署前,新探測器會經過嚴格的預發布驗證及分階段部署。 持續的品質保障仰賴對 AI 決策的審查,以及針對異常行為提供 24x7 的營運應變支援。

自動回應行動

針對遏制行動,Defender for Endpoint 會對所有已接入的裝置套用遏制政策,以防止被入侵實體(使用者、IP 位址或裝置)進行通訊。

Action Capability 產品 Description
獨立隔離裝置 攻擊中斷 Microsoft Defender 端點防護 透過對所有已上線至 Defender for Endpoint 的裝置套用原則,自動隔離可疑裝置,並封鎖來自該裝置的通訊。
獨立隔離 IP 攻擊中斷 Microsoft Defender 端點防護 包含與未發現/未接入裝置相關的 IP 位址,方法是對所有 Defender for Endpoint 上接載裝置套用政策,阻擋該 IP 位址的通訊。
隔離裝置 攻擊中斷 Microsoft Defender 端點防護 當被識別為活躍據點時,會自動將被入侵的裝置從網路中隔離出來。 大部分網路流量在裝置仍連接必要的安全服務時會被阻擋。
停用使用者 攻擊中斷 身分識別防護程式 停用使用者帳號,以防止進一步登入與存取。
獨立隔離使用者 攻擊干擾、預測護盾 Microsoft Defender 端點防護 透過將原則套用於所有適用於端點的 Defender 上的已上線裝置,阻擋該使用者的通訊,並降低橫向移動及遠端加密風險,來暫時獨立隔離可疑身分識別。
Revoke 使用者會話 攻擊中斷 Microsoft Entra ID 撤銷正在進行的使用者會話以中斷存取。
在 Entra 中停用使用者 攻擊中斷 Microsoft Entra ID 暫停 Microsoft Entra ID 中的使用者帳號,以防止進一步存取。
OAuth 應用程式遭入侵 攻擊中斷 雲端應用程式防護 執行可能被入侵的 OAuth 應用程式的保護措施。
安全靴硬化 預測性屏蔽 Microsoft Defender 端點防護 採取預防性強化措施,以防止可能透過重新啟動至安全模式進行潛在竄改。
GPO 硬化 預測性屏蔽 Microsoft Defender 端點防護 應用預防性強化以阻止潛在的群組政策濫用。
主動使用者限制 預測性屏蔽 Microsoft Defender 端點防護 主動設置使用者帳號,以防止事件升級前的潛在濫用,重點鎖定透過預測邏輯被識別為高風險的用戶。
將拒絕政策附加到 AWS 使用者 攻擊中斷 Microsoft Sentinel (AWS connector) 為被入侵的 AWS IAM 使用者或聯邦角色附加拒絕政策,以撤銷權限並阻擋對 AWS 資源的進一步存取。
在 Okta 中對使用者暫時停權 攻擊中斷 Microsoft Sentinel (Okta connector) 暫停被入侵的 Okta 用戶帳號,暫時停用該帳號並封鎖登入及活動,直到暫停解除。

納入使用者考量

「隔離使用者」動作會在端點層級強制執行使用者隔離。 Defender for Endpoint 對所有已接入的裝置套用遏制政策,阻擋被入侵使用者的通訊,並限制基於認證的存取、檔案系統存取及網路通訊路徑。

附註

雖然「控制使用者行動」在攻擊干擾和預測防護中都有使用,但每個情境下的應用方式都不同。 在預測屏蔽中,contain user action 更選擇性地套用限制,聚焦於透過預測邏輯被識別為高風險的使用者。 它阻止了新的會話,而不是終止現有的會話。

停用使用者考量

  • 當使用者帳號位於 Active Directory 中:Defender for Identity 會在執行 Defender for Identity 感測器的網域控制站上觸發停用使用者動作。
  • 當使用者帳號託管於 Active Directory 並同步至 Microsoft Entra ID 時:Defender for Identity 會透過內建的網域控制器觸發停用使用者的操作。 攻擊中斷也會使 Microsoft Entra ID 中的使用者帳號失效。
  • 當使用者帳號僅託管於 Microsoft Entra ID 中(雲端原生帳號):Defender for Identity 會使用 Microsoft 管理的企業應用程式,在 Microsoft Entra ID 中執行停用使用者動作。 此應用程式會在帳號停用前,透過基於角色的存取控制(RBAC)驗證已登入使用者所分配的角色與權限。

停用使用者動作是自動暫停遭入侵的帳戶,以防止進一步的損害,例如橫向移動、惡意使用信箱或執行惡意軟體。

Defender for Identity 允許使用者進行來自 Active Directory、Microsoft Entra ID 及整合身份提供者的修復操作。 停用使用者的行為會根據使用者在你環境中的託管方式而有所不同:

  • 當使用者帳號位於 Active Directory 中:Defender for Identity 會在執行 Defender for Identity 感測器的網域控制站上觸發停用使用者動作。
  • 當使用者帳號託管於 Active Directory 並同步至 Microsoft Entra ID 時:Defender for Identity 會透過內建的網域控制器觸發停用使用者的操作。 攻擊中斷也會使 Microsoft Entra ID 中的使用者帳號失效。
  • 當使用者帳號僅託管於 Microsoft Entra ID 中(雲端原生帳號):Defender for Identity 會使用 Microsoft 管理的企業應用程式,在 Microsoft Entra ID 中執行停用使用者動作。 此應用程式會在帳號停用前,透過基於角色的存取控制(RBAC)驗證已登入使用者所分配的角色與權限。

企業應用程式名稱 適用於身分識別的 Microsoft Defender 為 ,並使用 Application ID 60ca1954‑583c‑4d1f‑86de‑39d835f3e452。 在較舊的租戶中,此應用可能呈現為 Radius Aad Syncer

附註

在 Microsoft Entra ID 中停用使用者帳號並不依賴於部署 適用於身分識別的 Microsoft Defender。

適用於中斷動作的支援身分識別服務

請使用下表查詢每個支援身份服務的配置位置:

身份服務 可用性 組態和設定
Microsoft Entra ID 與 Active Directory 普遍可用 在 Microsoft Defender 中設定自動攻擊中斷
Okta Preview 在 Okta 中使用 Microsoft Sentinel 啟用攻擊干擾行動
AWS IAM Preview 使用 Microsoft Sentinel 在 AWS 上啟用攻擊中斷動作

識別攻擊中斷何時發生在你的環境中

Microsoft Defender 事件頁面將透過攻擊故事以及黃色列所指示的狀態(圖 1),顯示自動攻擊中斷動作。 事件會顯示專用的中斷標記、在事件圖表中突出顯示獨立隔離資產的狀態,並在行動中心新增一項動作。

在 Microsoft Defender 入口網站中選取事件 圖 1. 顯示自動攻擊中斷採取動作位置之黃色列的事件視圖

Microsoft Defender 的使用者體驗包含視覺提示,以確保這些自動動作的可見性。 你可以在以下經驗中找到它們:

  1. 在事件佇列中:

    • 受影響事件旁邊會出現一個標題為 「攻擊干擾 」的標籤
  2. 在事件頁面上:

    • 一個名為 Attack Disruption 的標籤
    • 頁面頂端有一條黃色橫幅,強調自動採取的行動
    • 如果對資產執行了動作,例如帳號被停用或裝置被包含,事件圖表會顯示當前資產狀態
    • 活動標籤中 (預覽) 的政策狀態欄位顯示所有與事件相關的行動與政策的當前狀態。 依 提供者篩選:攻擊中斷政策狀態:活躍、非活躍、無狀態 以查看干擾政策狀態。
  3. 透過 API:

    (攻擊中斷) 字串會新增到高度確信有可能會自動受到中斷處理之事件的標題結尾。 例如:

    BEC 金融詐騙攻擊從被入侵帳戶發動 (攻擊中斷)

欲了解更多資訊,請參閱 查看攻擊干擾細節與結果

後續步驟

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群