Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Nutzen Sie Microsoft Threat Intelligence, um hochpräzise Warnungen und Vorfälle zu erzeugen. Aktivieren Sie die Microsoft Defender Threat Intelligence Analytics Regel, eine integrierte Regel in Microsoft Sentinel. Diese Regel stimmt Indikatoren mit Common Event Format (CEF)-Protokollen, Windows-DNS-Ereignissen, Syslog-Daten und mehr ab. Es prüft auf Domänen- und IPv4-Bedrohungsindikatoren in diesen Datenquellen.
Voraussetzungen
Installieren Sie einen oder mehrere unterstützte Datenanschlüsse. Du brauchst keine Premium-Lizenz für Microsoft Defender Threat Intelligence. Um Ihre Datenquellen zu verbinden, installieren Sie die richtigen Lösungen vom Content Hub. Die folgenden Datenquellen werden unterstützt:
- Common Event Format (CEF) über Legacy-Agent
- Windows DNS über Legacy-Agent (Vorschau)
- Syslog über Legacy Agent
- Microsoft 365 (früher Office 365)
- Azure-Aktivitätsprotokolle
- Windows DNS über AMA
- Sitzungen des Advanced Security Information Information Model (ASIM) Netzwerks
Abhängig von Ihrer Datenquelle können Sie beispielsweise die folgenden Lösungen und Datenkonnektoren verwenden:
Konfigurieren der Abgleichsanalyseregel
Die Abgleichsanalyse wird konfiguriert, wenn Sie die Microsoft Defender Threat Intelligence Analytics-Regel aktivieren.
Important
Bevor Sie diese Regel aktivieren, installieren Sie mindestens einen unterstützten Data Connector und die entsprechende Content Hub-Lösung. Siehe Voraussetzungen für die vollständige Liste der unterstützten Datenquellen.
Wählen Sie im Abschnitt Konfiguration das Menü Analyse aus.
Wählen Sie die Registerkarte Regelvorlagen aus.
Geben Sie im Suchfenster Threat Intelligence ein.
Wählen Sie die Microsoft Defender Threat Intelligence Analytics-Regelvorlage aus.
Wählen Sie Regel erstellen aus. Die Regeldetails sind nur lesbar, und der Standardstatus der Regel ist aktiviert.
Wählen Sie Überprüfen>Erstellen aus.
Überprüfen Sie unterstützte Datenquellen und Indikatoren
Microsoft Defender Threat Intelligence Analytics gleicht Ihre Protokolle auf folgende Weise mit Domänen-, IP- und URL-Indikatoren ab:
-
CEF-Protokolle, die in der Log Analytics-Tabelle
CommonSecurityLogerfasst werden, stimmen mit URL- und Domänenindikatoren überein, wenn sie im FeldRequestURLaufgefüllt sind, und mit IPv4-Indikatoren im FeldDestinationIP. -
Windows-DNS-Protokolle, bei denen
SubType == "LookupQuery"in der TabelleDnsEventserfasst wird, stimmen mit Domänenindikatoren überein, die im FeldNameaufgefüllt sind, und mit IPv4-Indikatoren im FeldIPAddresses. -
Syslog-Ereignisse, bei denen
Facility == "cron"die in dieSyslog-Tabelle aufgenommenen Domänen- und IPv4-Indikatoren direkt anhand des FeldsSyslogMessageabgleicht. - Die in die Tabelle aufgenommenen
OfficeActivitystimmen direkt mit IPv4-Indikatoren aus dem FeldClientIPüberein. -
Azure-Aktivitätsprotokolle, die in die
AzureActivity-Tabelle aufgenommen wurden, gleichen IPv4-Indikatoren direkt aus dem FeldCallerIpAddressab. -
ASIM DNS-Protokolle, die in die
ASimDnsActivityLogs-Tabelle aufgenommen wurden, entsprechen Domänenindikatoren, wenn diese imDnsQuery-Feld eingetragen sind, sowie IPv4-Indikatoren, wenn diese imDnsResponseName-Feld eingetragen sind. -
ASIM Network Sessions, die in die
ASimNetworkSessionLogs-Tabelle aufgenommen wurden, stimmen mit IPv4-Indikatoren überein, wenn sie in einem oder mehreren der folgenden Felder gefüllt sind:DstIpAddr,DstNatIpAddr,SrcNatIpAddr,SrcIpAddr,DvcIpAddr.
Führen Sie die Triage für einen durch Abgleichanalysen generierten Incident durch
Wenn die Microsoft Defender Threat Intelligence Analytics Regel eine Übereinstimmung findet, werden alle generierten Warnungen in Vorfälle gruppiert.
Führen Sie die folgenden Schritte aus, um die von der Microsoft Defender Threat Intelligence Analytics-Regel generierten Incidents zu selektieren:
Wählen Sie im Microsoft Sentinel Arbeitsbereich, in dem Sie die Microsoft Defender Threat Intelligence Analytics-Regel aktiviert haben, Incidents aus, und suchen Sie nach Microsoft Defender Threat Intelligence Analytics.
Alle gefundenen Incidents werden im Raster angezeigt.
Wählen Sie Vollständige Details anzeigen aus, um Entitäten und andere Details zum Incident anzuzeigen, z. B. bestimmte Warnungen.
Im Folgenden sehen Sie ein Beispiel.
Überprüfen Sie die Schwere der Warnungen und des Vorfalls. Die Schwere der Warnungen reicht von
Informationalbis jeHighnachdem, wie der Indikator abgestimmt ist. Zum Beispiel erzeugt ein Indikator, der mit Firewall-Protokollen übereinstimmt und Datenverkehr erlaubt, eine Warnung mit hoher Schwerestärke. Derselbe Indikator, der mit Firewall-Logs übereinstimmt, dass blockierter Datenverkehr einen niedrigen oder mittleren Alarm erzeugt.Warnungen werden nach dem übereinstimmenden Indikator gruppiert. Zum Beispiel werden alle Warnungen innerhalb eines 24-Stunden-Zeitraums, die mit der Domäne
contoso.comübereinstimmen, zu einem Vorfall zusammengefasst. Die Schwere des Vorfalls richtet sich nach der höchsten Alarmintensität.Beobachten Sie die Indikatorinformationen. Wenn eine Übereinstimmung gefunden wird, wird der Indikator in der Log Analytics-Tabelle
ThreatIntelligenceIndicatorsveröffentlicht und auf der Seite Threat Intelligence angezeigt. Für alle Indikatoren, die aus dieser Regel veröffentlicht werden, ist die Quelle alsMicrosoft Threat Intelligence Analyticsdefiniert.
Hier sehen Sie ein Beispiel für die ThreatIntelligenceIndicators Tabelle.
Hier sehen Sie ein Beispiel für die Suche nach den Indikatoren in der Verwaltungsschnittstelle.
Zusätzliche Kontextinformationen aus Microsoft Defender Threat Intelligence abrufen
Einige Microsoft Defender Threat Intelligence-Indikatoren enthalten auch einen Link zu einem verwandten Intel Explorer-Artikel. Nutzen Sie diesen Link, um weitere Details zum Indikator zu erhalten.
Weitere Informationen finden Sie unter Bedrohungsanalyse in Microsoft Defender XDR.
Verwandte Inhalte
Weitere Informationen zur Bedrohungserkennung in Microsoft Sentinel finden Sie in den folgenden Artikeln:
- Arbeiten mit Bedrohungsindikatoren in Microsoft Sentinel
- Verbinden Sie Microsoft Sentinel mit STIX/TAXII Threat Intelligence-Feeds.
- Verbinden sie Threat Intelligence-Plattformen mit Microsoft Sentinel.
- Erfahren Sie, welche TIP-Plattformen, TAXII-Feeds und Anreicherungen problemlos in Microsoft Sentinel integriert werden können.