Microsoft Defender 入口網站整合了 Microsoft Defender 全面偵測回應、Microsoft Sentinel 及其他統一安全作業服務。 使用 Defender 入口服務,全面掌握您的安全狀況。 你可以偵測、調查並回應整個組織的威脅。
Microsoft 安全性暴露風險管理與 Microsoft 威脅情報可在符合前提條件的任何環境中,並由具備必要權限的使用者使用。
必要條件
在部署 Microsoft Defender 服務進行統一安全作業之前,務必先有計畫。 您的計畫應包含工作空間設計,以及對 Microsoft Sentinel 成本與帳單的了解。
欲了解更多資訊,請參閱 Microsoft Defender 入口網站中統一安全作業的規劃指引。
部署 Microsoft Defender 全面偵測回應 服務
Microsoft Defender 全面偵測回應 透過整合跨服務的關鍵功能,統一事件應變。 這些服務包括 適用於端點的 Microsoft Defender、適用於 Office 365 的 Defender、Defender for Cloud Apps 以及 Defender for Identity。 Microsoft Defender 全面偵測回應 新增了你可以在 Microsoft Defender 入口網站中使用的強大功能。
當符合資格且具有必要權限的客戶造訪 Microsoft Defender 入口網站時,Microsoft Defender 全面偵測回應 會自動啟用。 如需詳細資訊,請參閱 啟用 Microsoft Defender 全面偵測回應。
接著部署 Microsoft Defender 全面偵測回應 服務。 我們建議使用以下順序:
配置 Microsoft Entra ID Protection
Microsoft Defender 全面偵測回應 可以從 Microsoft Entra ID Protection 接收訊號。 這項服務會評估數十億次登入嘗試的風險資料,並評分每次登入你環境的風險。 Microsoft Entra ID 利用這些資料根據條件存取政策的設定,允許或阻擋帳號存取。
設定 Microsoft Entra ID 保護,提升您的安全態勢,並將 Microsoft Entra 訊號納入統一的安全運作中。 欲了解更多資訊,請參閱「設定您的 Microsoft Entra ID 保護政策」。
部署 適用於雲端的 Microsoft Defender
適用於雲端的 Microsoft Defender 為您的雲端資源提供統一的安全性管理體驗,也可以將訊號傳送至 Microsoft Defender 全面偵測回應。 例如,你可以先將 Azure 訂閱連結到 適用於雲端的 Microsoft Defender,然後再轉向其他雲端環境。
欲了解更多資訊,請參閱「連接您的 Azure 訂閱」。
上線至 Microsoft Security Copilot
加入 Microsoft Security Copilot,以先進的 AI 強化您的安全作業。 Security Copilot 幫助您偵測、調查並回應威脅。 它提供洞見與建議,幫助您領先風險。 使用 Security Copilot 自動化例行任務、縮短回應時間,並提升資安團隊的效率。
欲了解更多資訊,請參閱「開始使用Security Copilot」。
架構您的工作空間並導入 Microsoft Sentinel
使用 Microsoft Sentinel 的第一步是建立一個 Log Analytics 工作空間,如果你還沒有的話。 單一的 Log Analytics 工作空間對許多環境來說可能就足夠了。 然而,有些組織會建立多個工作空間,以降低成本並滿足不同的業務需求。 Defender 入口網站支援一個主要工作區和多個次要工作區。
- 建立一個資安資源群組以供治理目的,讓你能隔離 Microsoft Sentinel 資源及基於角色的資源存取權限。
- 在安全資源群組建立一個日誌分析工作空間,並將 Microsoft Sentinel 導入其中。
欲了解更多資訊,請參閱 Defender 入口網站的「Onboard Microsoft Sentinel及多個 Microsoft Sentinel 工作空間」。
設定角色與權限
根據你已記錄的角色 和權限存取計畫來配置使用者。 為了遵循 零信任 原則,使用基於角色的存取控制(RBAC),讓每位使用者只存取他們所需的資源。 不要提供整個環境的存取權限。
分析師查看 Microsoft Sentinel 資料的最低權限是授權 Azure RBAC Sentinel Reader 角色的權限。 這些權限也會套用到統一入口網站。 若沒有這些權限,Microsoft Sentinel 的導覽選單無法在統一入口網站上使用,儘管分析師有權限存取 Microsoft Defender 入口網站。
最佳做法是將所有與 Microsoft Sentinel 相關的資源放在同一個 Azure 資源群組中,然後在包含 Microsoft Sentinel 工作區的資源群組層級委派 Microsoft Sentinel 角色權限(例如 Sentinel 讀取者角色)。 透過此方式,角色指派適用於所有支援 Microsoft Sentinel 的資源。
如需詳細資訊,請參閱:
登艦前往防禦者傳送門
將 Microsoft Sentinel 安裝至 Defender 入口網站,與 Microsoft Defender 全面偵測回應 結合。 這能提供統一的事件管理與進階搜尋功能。 欲了解更多資訊,請參閱「連接 Microsoft Sentinel 與 Microsoft Defender」。
微調系統配置
請使用以下 Microsoft Sentinel 設定選項來微調您的部署:
啟用健康情況和稽核
在 Microsoft Sentinel 設定頁面開啟稽核與健康監控功能。 此功能監控支援的 Microsoft Sentinel 資源的健康狀況與完整性。 取得健康狀態漂移的洞察,例如近期的故障事件,或從成功轉為失敗狀態的變化。 你也可以追蹤未經授權的行為,並利用稽核資料建立通知和自動化操作。
欲了解更多資訊,請參閱「開啟 Microsoft Sentinel 的稽核與健康監控」。
設定 Microsoft Sentinel 內容
根據您規劃的 Microsoft Sentinel 成本與資料來源,安裝相應的 Microsoft Sentinel 解決方案並配置您的資料連接器。 Microsoft Sentinel 提供多種內建解決方案與資料連接器,但您也可以自行建立連接器並設定連接器以擷取 CEF 或 Syslog 日誌。
如需詳細資訊,請參閱:
啟用使用者與實體行為分析 (UEBA)
在 Microsoft Sentinel 設定資料連接器後,務必啟用使用者實體行為分析,以識別可能導致釣魚攻擊及最終勒索軟體等攻擊的可疑行為。 欲了解更多資訊,請參閱 Microsoft Sentinel 啟用 UEBA。
建立互動式且長期的資料保存
建立互動式且長期的資料保存,確保組織能長期保留重要的資料。 欲了解更多資訊,請參閱 配置互動式與長期資料保留。
啟用分析規則
分析規則會指示 Microsoft Sentinel 根據一組你認為重要的條件,針對事件向你發出警示。 Microsoft Sentinel 隨附的決策是根據使用者實體行為分析 (UEBA),以及跨多個資料來源的資料相互關聯性所制定。 啟用 Microsoft Sentinel 的分析規則時,優先啟用連結資料來源、組織風險及 MITRE 策略。
欲了解更多資訊,請參閱 Microsoft Sentinel 中的威脅偵測。
檢視異常規則
Microsoft Sentinel 的異常規則為開箱即用,且預設為啟用狀態。 異常規則是基於機器學習模型和 UEBA,這些 UEBA 會根據你工作空間中的資料訓練,以標記使用者、主機及其他人的異常行為。 請檢視各異常規則及其異常分數門檻。 例如,如果你觀察到假陽性,可以考慮複製規則並修改閾值。
欲了解更多資訊,請參閱 「使用異常偵測分析規則」。
使用 Microsoft 威脅情報分析規則
啟用現成的 Microsoft 威脅情報分析規則,並驗證其是否符合您的日誌資料與 Microsoft 產生的威脅情報。 欲了解更多資訊,請參閱 「利用威脅指標分析偵測威脅」。 Microsoft擁有龐大的威脅情報資料庫。 Microsoft 威脅情報分析規則利用部分資料來產生高保真度的警報與事件,供安全運營中心(SOC)團隊進行分流。
避免重複事件
當你將 Microsoft Sentinel 連接到 Microsoft Defender 後,Microsoft Defender 全面偵測回應事件與 Microsoft Sentinel 之間的雙向同步會自動建立。 為避免針對相同警示建立重複的事件,我們建議您關閉所有適用於與 Microsoft Defender 全面偵測回應 整合之產品的 Microsoft 事件建立規則,包括 Defender for Endpoint、Defender for Identity、適用於 Office 365 的 Defender、Defender for Cloud Apps,以及 Microsoft Entra ID Protection。
欲了解更多資訊,請參閱 Microsoft 事件創建 。
執行 MITRE ATT&CK 對照表
啟用融合、異常和威脅情報分析規則後,請執行 MITRE ATT&CK 對照分析,以協助您判斷還應啟用哪些其餘分析規則,並完成成熟 XDR(延伸偵測與回應)流程的建置。 這讓你能在攻擊的整個生命週期中偵測並做出回應。
欲了解更多資訊,請參閱 「了解安全保障」。