Microsoft Defender 入口網站提供整合下列解決方案的統一安全性作業:
- 安全性資訊與事件管理 (SIEM)
- 安全協調、自動化與回應 (SOAR)
- XDR) (擴充偵測和回應
- 安全態勢與曝險管理
- 雲端安全性、威脅情報和產生的 AI
為了涵蓋所有這些能力,Microsoft Defender 入口網站整合了 Microsoft Defender 全面偵測回應、Microsoft Sentinel、Microsoft 安全性 Exposure Management 和 Microsoft Security Copilot 等服務。 整合更多 Microsoft Defender 服務,以新增安全性,並提供整合式保護來抵禦複雜的攻擊。 Defender 入口網站提供單一位置來監視、偵測、調查、補救及回應入侵前和入侵後網路安全性風險和威脅。
保護資產
在 Defender 入口網站中整合 Defender 全面偵測回應、Microsoft Sentinel 和其他 Defender 服務,以保護廣泛的資產。
Microsoft Defender 全面偵測回應 服務包括下列資產保護功能:
| 能力 | 安全性產品 |
|---|---|
| 識別、偵測及調查 Microsoft Entra ID 威脅。 | 適用於身分識別的 Microsoft Defender |
| 防範電子郵件訊息、URL 連結和 Office 365 共同作業工具所造成的威脅。 | 適用於 Office 365 的 Microsoft Defender |
| 監視及保護端點裝置。 監視、偵測及調查裝置缺口,並自動回應安全性威脅。 | Microsoft 的端點防護 |
| 透過將 Defender 全面偵測回應 保護延伸至 OT 環境,識別並保護作業技術 (OT) 和 IT 資源。 | 適用於IoT的 Microsoft Defender |
| 識別資產和軟體清查,並評估裝置狀態以找出安全性弱點。 | Microsoft Defender 弱點管理 |
| 保護和控制對 SaaS 雲端應用程式的存取。 | 適用於雲端應用程式的 Microsoft Defender |
針對未取得 Microsoft Defender 全面偵測回應 授權的服務,其資產保護包含下列功能:
| 能力 | 安全性產品 |
|---|---|
| 監視及保護非Microsoft和內部部署裝置、服務和解決方案。 | Microsoft Sentinel |
| 探索和評估資產,並補救風險以降低受攻擊面。 | Microsoft 安全性暴露風險管理 |
| 改善多重雲端和內部部署安全性狀態,並保護雲端工作負載免於遭受威脅。 | 適用於雲端的 Microsoft Defender |
簡化安全性管理
結合Microsoft安全性服務,例如 Defender 全面偵測回應、Microsoft Sentinel 等,以在組織內進行端點、身分識別、雲端應用程式和工作負載,以及電子郵件的端對端預先和入侵后保護。
Defender 入口網站提供組織安全性狀態、威脅偵測和回應的單一集中式檢視。 它提供合併的事件佇列,將安全性風險和缺口的相關信息群組在一起。
整合式安全性儀表板可釋放分析師的時間,讓他們能夠跨越組織孤島、優先處理最關鍵的威脅,並有效追查入侵企圖。
下圖顯示 Defender 入口網站中的整合事件佇列,以及來自多個服務來源的事件。
降低安全性風險並防止攻擊
在組織風險管理架構中持續降低安全性風險並防止網路攻擊。 Defender 入口網站透過 Microsoft 安全性 Exposure Management 和 適用於雲端的 Microsoft Defender 提供全面的暴露面管理和雲端保護功能,如下所示:
- 持續探索組織資產並評估其安全性狀態。
- 保護雲端工作負載從程式代碼到運行時間。
- 匯總數據和威脅情報以探索安全性缺口和弱點,包括潛在攻擊路徑的分析。
- 透過調查與查詢,深入了解安全態勢。
- 優先處理資產補救,並著重於重要資源,以減少安全性缺口和攻擊面。
下圖顯示 Defender 入口網站中曝光管理的概觀頁面:
減少威脅偵測和響應時間
Standard 網路安全性計量著重於偵測 (TTD) 和回應 (TTR) 的時間。 偵測時間(TTD)衡量安全團隊發現資安事件所需的時間。 (TTR 回應的時間) 測量偵測到威脅之後回應所需的時間。 TTD 和 TTR 越短,偵測和回應策略就越有效。
Microsoft Defender 入口網站會將來自 Defender 產品、Microsoft Sentinel、Microsoft安全性研究和威脅情報的數百萬個訊號相互關聯,以識別進行中的攻擊。 自動攻擊干擾包含限制橫向移動並降低影響的攻擊。 此舉有助於降低生產力損失,並讓資安營運團隊有時間調查並修復受損資產。
自動攻擊中斷會透過隔離裝置,以及遏制或停用使用者帳戶來因應威脅,藉此降低攻擊造成的影響。
下圖顯示觸發自動攻擊中斷的事件範例。
如需更多資訊,請參閱 Microsoft Defender 全面偵測回應 中的自動攻擊中斷。
使用 AI 轉換 SOC 生產力
Microsoft Security Copilot 整合 AI 和人類專業知識的功能,協助 SOC 小組更快速且更有效率地回應攻擊。 Security Copilot 內嵌在Defender入口網站中,可讓安全性小組有效率地摘要事件、分析腳本和程式碼、分析檔案、摘要裝置資訊、使用引導式回應來解決事件、產生 KQL 查詢,以及建立事件報告。 Security Copilot 可協助您:
- 降低曝光率並改善狀態。 使用深入解析來防止缺口,以發現重大暴露風險和風險降低建議。
- 防止和中斷威脅。 透過事件摘要 MITRE ATT&CK 架構對應,以及自動擴充警示內容進行識別與優先排序。
-
讓分析師能夠:
- 使用引導式回應、自動化補救和摘要報告產生來加速事件解決。
- 根據分析惡意指令碼和檔案以及建議 KQL 查詢的最佳做法,提供具有量身打造提示的智慧協助。
下圖顯示 Microsoft Copilot 在 Defender 入口網站事件頁面中的整合。
如需詳細資訊,請參閱 Microsoft Defender 中的 Microsoft Copilot。