Gestire gli eventi imprevisti in Microsoft Defender

La gestione degli eventi imprevisti è fondamentale per garantire che gli eventi imprevisti siano denominati, assegnati e contrassegnati per ottimizzare il tempo nel flusso di lavoro degli eventi imprevisti e contenere e risolvere più rapidamente le minacce. Per svolgere questi compiti, è necessario accedere al portale Microsoft Defender con un ruolo appropriato assegnato tramite il controllo di accesso basato sul ruolo (RBAC) di Microsoft Defender XDR.

Per gestire gli eventi imprevisti nel portale di Microsoft Defender, usare l'avvio rapido e passare a Indagine e risposta > Eventi imprevisti e avvisi>.

Schermata che mostra la coda degli eventi imprevisti e il riquadro di avvio rapido nel portale Microsoft Defender.

Questa sezione spiega come eseguire compiti di gestione degli incidenti in Microsoft Defender durante tutto il ciclo di vita degli incidenti.

Per aprire un evento imprevisto o un avviso su richiesta per un'indagine o un flusso di lavoro operativo, vedere Creare manualmente un evento imprevisto o un avviso in Microsoft Defender.

Triage degli incidenti:

Indagine e risoluzione degli eventi imprevisti:

Registrazione e creazione di report degli eventi imprevisti:

Consiglio

Defender Boxed, una serie di schede che mostrano i successi, i miglioramenti e le azioni di risposta della sicurezza dell'organizzazione negli ultimi sei mesi/anno, viene visualizzata per un periodo di tempo limitato durante gennaio e luglio di ogni anno. Informazioni su come condividere i punti salienti di Defender Boxed .

Accedere al riquadro Gestisci eventi imprevisti

La maggior parte di queste attività è accessibile dal riquadro Gestisci eventi imprevisti per un evento imprevisto. È possibile raggiungere questo riquadro da una qualsiasi delle diverse posizioni.

Selezionare Incidenti e avvisi > Incidenti nell'Avvio veloce del portale di Microsoft Defender.

Per accedere al riquadro Gestisci eventi imprevisti dalla coda degli eventi imprevisti, selezionare la casella di controllo di un evento imprevisto e selezionare Gestisci eventi imprevisti dalla barra degli strumenti sopra i filtri. Gestire molti eventi imprevisti contemporaneamente selezionando più caselle di controllo.

In alternativa, è possibile selezionare la riga di un evento imprevisto (senza selezionare il nome dell'evento imprevisto), in modo che il riquadro dei dettagli dell'evento imprevisto sia visualizzato e selezionare Gestisci evento imprevisto nel riquadro dei dettagli dell'evento imprevisto.

Schermata che mostra come gestire gli incidenti dalla relativa coda nel portale di Microsoft Defender.

Triage degli incidenti

Le attività di gestione seguenti sono strettamente associate alla valutazione degli eventi imprevisti, anche se possono essere eseguite in qualsiasi momento.

Assegnare un incidente a un proprietario

Per impostazione predefinita, i nuovi incidenti vengono creati senza alcun proprietario assegnato. Idealmente, il team SecOps deve disporre di meccanismi e procedure per assegnare automaticamente gli eventi imprevisti ai proprietari. Potrebbe essere necessario riassegnare un incidente in caso di escalation o assegnazione originale errata.

Assegnare un proprietario dal riquadro dell'incidente

Per assegnare manualmente un nuovo proprietario a un incidente, procedi come segue:

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Selezionare la casella Assegna a. Viene visualizzato un elenco a discesa degli assegnatari suggeriti.

  3. Se viene visualizzato l'account utente o di gruppo a cui si vuole assegnare l'evento imprevisto, selezionarlo.

    In caso contrario, iniziare a digitare il nome o l'ID account dell'utente o del gruppo desiderato nella casella di testo nella parte superiore dell'elenco. L'elenco viene aggiornato dinamicamente, filtrato in base a ciò che digiti. Quando viene visualizzato l'utente o il gruppo desiderato, selezionarlo.

  4. Per rimuovere un'assegnazione esistente, inclusa quella appena aggiunta, selezionare la X accanto al nome dell'account. Selezionare quindi la casella Assegna a se si vuole aggiungere un'altra assegnazione.

    A un evento imprevisto può essere assegnato un solo account utente o di gruppo.

  5. Seleziona Salva.

L'assegnazione della proprietà di un evento imprevisto assegna la stessa proprietà a tutti gli avvisi associati all'evento imprevisto.

Screenshot che mostra come assegnare un proprietario nel riquadro Gestisci eventi imprevisti nel portale di Microsoft Defender.

Visualizzare gli eventi imprevisti assegnati a un proprietario specifico

Per visualizzare l'elenco degli eventi imprevisti assegnati a un determinato utente o gruppo, filtrare la coda degli eventi imprevisti:

  1. Dalla coda degli incidenti, seleziona il filtro Assegnazione incidente. Viene visualizzato un elenco a discesa degli assegnatari suggeriti.

    Se Assegnazione incidente non è visibile tra i filtri, selezionare Aggiungi filtro, selezionare Assegnazione incidente dal menu a discesa e selezionare Aggiungi.

  2. Se viene visualizzato l'account utente di cui si desidera visualizzare gli eventi imprevisti assegnati, selezionarlo.

    In caso contrario, iniziare a digitare il nome o l'ID account dell'utente o del gruppo desiderato nella casella di testo nella parte superiore dell'elenco. L'elenco viene aggiornato dinamicamente, filtrato in base a ciò che digiti. Quando viene visualizzato l'utente o il gruppo desiderato, selezionarlo.

    A differenza dell'assegnazione degli incidenti, qui è possibile selezionare più assegnatari per filtrare l'elenco in base a essi. Per aggiungere un altro account utente o di gruppo al filtro, selezionare la casella di testo (accanto all'account esistente nel filtro) e viene visualizzato di nuovo l'elenco degli assegnatari suggeriti.

  3. Selezionare Applica.

    Schermata che mostra come visualizzare gli incidenti assegnati a un proprietario nella pagina della coda degli incidenti nel portale di Microsoft Defender.

Per salvare un collegamento alla coda degli incidenti con i filtri correnti applicati, selezionare Copia collegamento elenco dalla barra degli strumenti nella pagina della coda degli incidenti. Crea un collegamento tra i Preferiti o sul desktop e incollaci il link.

Assegnare o modificare la gravità dell'evento imprevisto

La gravità di un evento imprevisto è impostata sulla gravità più alta degli avvisi associati all'evento imprevisto. La gravità di un evento imprevisto può essere impostata su alto, medio, basso o informativo.

Per assegnare o modificare manualmente la gravità di un evento imprevisto, seguire questa procedura:

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Selezionare il valore di gravità da applicare dall'elenco a discesa Gravità nel riquadro Gestisci evento imprevisto .

  3. Seleziona Salva.

Aggiungere tag agli eventi

I tag personalizzati aggiungono informazioni per prestare contesto a un evento imprevisto. Ad esempio, un tag può etichettare un gruppo di eventi imprevisti con una caratteristica comune. I tag sono criteri per il filtro, quindi è possibile filtrare in un secondo momento la coda degli eventi imprevisti per tutti gli eventi imprevisti che contengono un tag specifico. Per applicare un tag a un evento imprevisto:

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Nel campo Tag evento imprevisto iniziare a digitare il nome del tag da applicare. Durante la digitazione viene visualizzato un elenco di tag usati e selezionati in precedenza. Se viene visualizzato il tag da applicare nell'elenco, selezionarlo.

    Screenshot che mostra come creare un tag di evento imprevisto nel riquadro Gestisci eventi imprevisti.

    Se si digita un nome di tag mai usato prima, selezionare l'ultima voce nell'elenco, ovvero il testo digitato seguito da "(Crea nuovo)."

    Screenshot che mostra come selezionare un tag da applicare a un evento imprevisto nel riquadro Gestisci eventi imprevisti.

    Il tag viene quindi visualizzato come etichetta all'interno del campo Tag dell'incidente. Ripetere questo passaggio per aggiungere altri tag come si desidera.

    Schermata che mostra come appare un tag selezionato nel campo Tag dell’incidente.

  3. Seleziona Salva.

Un evento imprevisto può avere tag di sistema e/o tag personalizzati con determinati sfondi di colore. I tag personalizzati usano lo sfondo bianco, mentre i tag di sistema usano in genere i colori di sfondo rosso o nero. I tag di sistema identificano le informazioni seguenti:

  • Un tipo di attacco, ad esempio il phishing di credenziali o la frode BEC
  • Azioni automatiche, ad esempio analisi e risposta automatica e interruzione automatica degli attacchi
  • Defender Experts che gestiscono un incidente
  • Asset critici coinvolti nell'evento imprevisto

Consiglio

La Gestione dell'esposizione alla sicurezza di Microsoft, sulla base di classificazioni predefinite, contrassegna automaticamente i dispositivi, le identità e le risorse cloud come asset critici. Questa funzionalità predefinita garantisce la protezione degli asset preziosi e più importanti di un'organizzazione. Consente inoltre ai team delle operazioni di sicurezza di assegnare priorità all'analisi e alla correzione. Altre informazioni sulla gestione degli asset critici.

Modifica lo stato dell'incidente

Gli incidenti iniziano con lo stato Attivo. Quando si lavora su un incidente, modificare Status in In corso.

Indagine e risoluzione degli eventi imprevisti

Le attività di gestione seguenti sono strettamente associate all'indagine e alla risoluzione degli eventi imprevisti, anche se possono essere eseguite in qualsiasi momento.

Risolvere un evento imprevisto

Quando un incidente è stato mitigato e risolto, intraprendere le azioni seguenti per registrare la risoluzione:

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Modificare lo stato. Selezionare Risolto dall'elenco a discesa Stato . Quando si modifica lo stato di un evento imprevisto in Risolto, viene visualizzato un nuovo campo immediatamente dopo il campo Stato .

  3. Immettere una nota in questo campo che spiega il motivo per cui si considera risolto l'evento imprevisto. Questa nota è visibile nel registro delle attività dell'incidente, accanto alla voce che riporta la risoluzione dell'incidente.

    Screenshot del pannello di gestione degli eventi imprevisti con nota sulla risoluzione degli eventi imprevisti.

    La nota di risoluzione è visibile anche nel pannello Dettagli incidente sia nella pagina della coda degli incidenti sia nella pagina di un incidente risolto.

    Schermata che mostra la nota di risoluzione nel pannello dei dettagli dell'incidente.

  4. Seleziona Salva.

La risoluzione di un evento imprevisto risolve anche tutti gli avvisi collegati e attivi correlati all'evento imprevisto. Un evento imprevisto non risolto viene visualizzato come Attivo.

Specificare la classificazione dell'evento imprevisto

Quando si risolve un evento imprevisto o in qualsiasi momento dell'indagine di un evento imprevisto, non appena si viene a conoscenza della classificazione dell'evento imprevisto, impostare il campo Classificazione di conseguenza.

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Scegliere il valore appropriato dall'elenco a discesa Classificazione :

    • Non impostato (impostazione predefinita).
    • Vero positivo con un tipo di minaccia. Usare questa classificazione per gli eventi imprevisti che indicano con precisione una minaccia reale. Se si specifica il tipo di minaccia, il team di sicurezza può visualizzare i modelli di minaccia e agire per difendere l'organizzazione.
    • Attività prevista a scopo informativo con un tipo di attività associato. Usare le opzioni nella categoria Informazioni, attività previste per classificare gli eventi imprevisti per i test di sicurezza, l'attività red team e il comportamento insolito previsto da app e utenti attendibili.
    • Falso positivo per i tipi di incidenti che stabilisci di poter ignorare perché tecnicamente inaccurati o fuorvianti.

    L'elenco a discesa Classificazione mostra le attività e i tipi di minaccia disponibili per ogni classificazione.

  3. Seleziona Salva.

    Screenshot che mostra le opzioni di classificazione per gli eventi imprevisti.

Classificare gli eventi imprevisti e specificarne lo stato e il tipo consente di ottimizzare Microsoft Defender per fornire una migliore determinazione del rilevamento nel tempo.

Aggiungere commenti a un incidente

Nel corso delle indagini e degli eventi imprevisti, aggiungere commenti per registrare attività, informazioni dettagliate e conclusioni.

  1. Apri il registro attività dell'incidente: dalla pagina dell'incidente oppure dal pannello dei dettagli dell'incidente nella pagina della coda degli incidenti, seleziona i tre puntini nell'angolo superiore destro e, dal menu visualizzato, seleziona Attività.

    Schermata che mostra come accedere al registro delle attività di un incidente.

  2. Selezionare Aggiungi commento nella parte superiore del riquadro Attività. Digitare il commento nel campo di testo. Il campo commento supporta testo e formattazione, collegamenti e immagini. Ogni commento è limitato a 30.000 caratteri.

    Schermata che mostra come aggiungere un commento a un incidente.

  3. Seleziona Salva.

Tutti i commenti vengono aggiunti alla cronologia degli eventi dell'incidente. È possibile visualizzare i commenti e la cronologia di un evento imprevisto dal collegamento Commenti e cronologia nella pagina Riepilogo .

Registrazione e creazione di report degli eventi imprevisti

Le attività di gestione seguenti possono essere associate al controllo e alla creazione di report sulle indagini sugli eventi imprevisti, anche se possono essere eseguite in qualsiasi momento.

Modificare il nome dell'evento imprevisto

Microsoft Defender assegna automaticamente un nome in base agli attributi di avviso, ad esempio il numero di endpoint interessati, gli utenti interessati, le origini di rilevamento o le categorie. Il nome dell'evento imprevisto consente di comprendere rapidamente l'ambito dell'evento imprevisto. Ad esempio: evento imprevisto a più fasi su più endpoint segnalato da più origini.

Per modificare il nome dell'evento imprevisto, seguire questa procedura:

  1. Seguire le istruzioni nella sezione di apertura per accedere al riquadro Gestisci eventi imprevisti.

  2. Digitare un nuovo nome nel campo Nome evento imprevisto nel riquadro Gestisci evento imprevisto .

  3. Seleziona Salva.

Nota

  • Gli eventi imprevisti che si sono verificati prima dell'implementazione della funzionalità di denominazione automatica degli eventi imprevisti conservano i nomi.

  • Se un altro evento imprevisto viene unito a un evento imprevisto rinominato, Defender assegna all'evento un nuovo nome, sovrascrivendo qualsiasi nome personalizzato assegnato in precedenza.

Visualizzare il log attività di un evento imprevisto

Durante il postmortem di un incidente, visualizza il Registro attività dell'incidente per vedere la cronologia delle azioni eseguite sull'incidente (chiamate "audit") e gli eventuali commenti registrati. Tutte le modifiche apportate all'evento imprevisto, sia da un utente che dal sistema, vengono registrate nel log attività. Per una visualizzazione più dettagliata di tutte le attività, selezionare la scheda Attività nella pagina degli eventi imprevisti.

Apri il registro attività dell'incidente

Per aprire il log attività di un evento imprevisto, seguire questa procedura:

  1. Nella pagina dell'evento imprevisto o nel pannello dei dettagli dell'evento imprevisto nella pagina della coda degli eventi imprevisti selezionare i tre puntini nell'angolo in alto a destra e nel menu risultante selezionare Attività.

    Screenshot che evidenzia la selezione dell'opzione Attività dal menu a tre punti nella pagina eventi imprevisti del portale Microsoft Defender.

  2. È possibile filtrare le attività nel registro attività in base all'origine, alla categoria, al provider, al trigger, allo stato dell'attività, allo stato dei criteri, al tipo, al nome della destinazione, al tipo di destinazione o a chi ha eseguito l'azione. Passare ad Aggiungi filtro, selezionare i filtri desiderati e selezionare Aggiungi.

    Schermata che evidenzia le opzioni di filtro nel riquadro del registro attività nella pagina dell'incidente nel portale Microsoft Defender.

  3. Passare all'elenco a discesa di ogni filtro, selezionare criteri di filtro e selezionare Applica.

    Esempio di selezione del menu a discesa di un filtro, selezione dei criteri e applicazione.

È anche possibile aggiungere commenti personalizzati selezionando Aggiungi commento nella parte superiore del pannello Attività. La casella di commento accetta testo e formattazione, collegamenti e immagini.

Note di analista generate dall'intelligenza artificiale

Al termine dell'analisi di un evento imprevisto, è possibile generare un riepilogo automatico e un'analisi dell'indagine.

L'analisi include dettagli quali:

  • Riepilogo generale dell'evento imprevisto e del processo di indagine, incluse le azioni e le attività eseguite dall'analista.
  • Durante il processo di investigazione vengono eseguite dettagliate e interrogazioni dettagliate passo dopo passo e del Kusto Query Language (KQL).

Usare le note degli analisti generate per formare nuovi analisti, condurre controlli, supportare le indagini, consegnare il lavoro ai colleghi o alimentare modelli e strumenti di intelligenza artificiale.

Prerequisiti per la generazione di note degli analisti

Per generare note degli analisti, verificare che siano soddisfatti i prerequisiti seguenti:

  • Le note degli analisti sono abilitate per il tenant. L'amministratore della sicurezza può abilitare le note degli analisti seguendo questa procedura:

    1. Dal portale di Microsoft Defender passare aImpostazioni>
    2. Selezionare Microsoft Defender XDR
    3. Apri funzionalità avanzate
    4. Trovare la funzionalità Acconsenti esplicitamente alle note degli analisti e attivarla

    Schermata che mostra l'interruttore della funzionalità Consenso esplicito per le note degli analisti nel portale Microsoft Defender.

  • Licenza di Security Copilot

  • Si dispone di una delle autorizzazioni seguenti (RBAC).

    • Dati di sicurezza letti
    • Gestione dei dati di sicurezza

Generare note degli analisti

Per generare note degli analisti al termine dell'analisi, seguire questa procedura:

  1. Dalla pagina dell'incidente, vai ai tre puntini in alto a destra e seleziona Genera le note dell'analista.

    Schermata che evidenzia l'opzione Genera note degli analisti dalla pagina degli incidenti nel portale di Microsoft Defender.

    Viene visualizzato un banner con la data e l'ora di inizio della generazione delle note analista. Il processo di preparazione può richiedere fino a 20 minuti. È possibile lasciare la pagina e continuare a lavorare altrove. Al termine viene visualizzata una notifica.

    Screenshot che mostra una notifica che indica che le note degli analisti sono pronte con un collegamento alla scheda attività.

  2. Nella scheda Attività è presente una nuova riga nel log attività che indica che la generazione è in corso. Potrebbe essere necessario aggiornare la schermata per visualizzarla. Selezionare la riga per aprire il pannello laterale con lo stato della generazione. Se necessario, è possibile interrompere la generazione di note analista selezionando Interrompi generazione.

    Screenshot che mostra il pannello laterale mentre sta generando note analitiche. È visibile un pulsante Interrompi la generazione.

  3. Al termine della generazione, passare alla scheda Attività . Le note dell'analista vengono visualizzate come nuova riga nel log attività. La riga include la data e l'ora in cui sono state generate le note e chi le ha generate.

    Schermata che evidenzia le note degli analisti nella sezione Frontline della scheda Attività della pagina dell'incidente nel portale Microsoft Defender.

    Selezionare la riga per aprire il pannello laterale con le note degli analisti generate.

    Il log generato ha una dichiarazione di non responsabilità che indica che è stata generata dall'intelligenza artificiale. Selezionare Modifica contenuto generato da Copilot per esaminare e modificare le note in base alle esigenze. Quando si salvano le note modificate, la dichiarazione di non responsabilità viene rimossa.

    Schermata delle note dell'analista generate dalla pagina dell'incidente nel portale Microsoft Defender.

    È anche possibile inviare commenti e suggerimenti sulle note generate per migliorare la funzionalità.

    Screenshot che mostra l'opzione di feedback per le note degli analisti generate nel portale di Microsoft Defender.

  • Solo gli utenti con almeno le stesse autorizzazioni e gli stessi ambiti dell'analista che ha generato le note possono visualizzarle e modificarle.

Esportare i dati degli eventi imprevisti in FORMATO PDF

È possibile esportare i dati di un evento imprevisto in formato PDF tramite la funzione Esporta evento imprevisto come PDF e salvarli in formato PDF. Questa funzione consente ai team di sicurezza di esaminare i dettagli di un evento imprevisto offline in qualsiasi momento.

I dati degli eventi imprevisti esportati includono le informazioni seguenti:

  • Panoramica contenente i dettagli dell'evento imprevisto
  • Il grafico della storia dell'attacco e le categorie di minacce
  • Le risorse interessate, fino a un massimo di 10 risorse per ciascun tipo di risorsa
  • Elenco di prove che copre fino a 100 elementi
  • Dati di supporto, inclusi tutti gli avvisi correlati e le attività registrate nel registro attività

Ecco un esempio del PDF esportato:

Screenshot della prima pagina del PDF esportato.

Se si dispone della licenza copilot per la sicurezza , il PDF esportato contiene anche i dati degli eventi imprevisti seguenti:

La funzione export to PDF è disponibile anche nel pannello laterale copilot. Quando selezioni la puntina di battuta Più azioni (...) nell'angolo in alto a destra della scheda dei risultati del rapporto incidente nel pannello laterale Copilot, puoi scegliere Esporta incidente come PDF.

Schermata delle azioni aggiuntive nella scheda dei risultati del rapporto sull'incidente.

Per generare il PDF, seguire questa procedura:

  1. Aprire la pagina di un incidente. Selezionare i puntini di sospensione (...) Altre azioni nell'angolo in alto a destra e scegliere Esporta incidente come PDF.

    Schermata che evidenzia i puntini di sospensione Altre azioni nella pagina dell'incidente.

  2. Nella finestra di dialogo visualizzata di seguito confermare le informazioni sull'evento imprevisto che si desidera includere o escludere nel PDF. Tutte le informazioni sugli eventi imprevisti sono selezionate per impostazione predefinita. Selezionare Esporta PDF per continuare.

    Schermata che evidenzia l'opzione per esportare l'incidente in PDF.

  3. Sotto il titolo dell'evento imprevisto viene visualizzato un messaggio di stato che indica lo stato corrente del download. Il processo di esportazione potrebbe richiedere alcuni minuti a seconda della complessità dell'evento imprevisto e della quantità di dati da esportare.

    Screenshot che evidenzia lo stato e il messaggio di esportazione prima del download.

  4. Viene visualizzata un'altra finestra di dialogo che indica che il PDF è pronto. Selezionare Scarica nella finestra di dialogo per salvare il PDF nel dispositivo. Il messaggio di stato sotto il titolo dell'evento imprevisto viene aggiornato anche per indicare che il download è disponibile.

    Screenshot che evidenzia lo stato e il messaggio di esportazione quando è disponibile il download.

Il report viene memorizzato nella cache per un paio di minuti. Il sistema fornisce il PDF generato in precedenza se si tenta di esportare di nuovo lo stesso evento imprevisto entro un breve intervallo di tempo. Per generare una versione più recente del PDF, attendere alcuni minuti per la scadenza della cache.

Configurare le notifiche di posta elettronica per gli eventi imprevisti

È possibile configurare il portale di Microsoft Defender per notificare al personale un messaggio di posta elettronica sui nuovi eventi imprevisti o sugli aggiornamenti agli eventi imprevisti esistenti. È possibile scegliere di ottenere le notifiche in base a:

  • Gravità dell'avviso
  • Origini degli avvisi
  • Gruppo di dispositivi

Per configurare le notifiche tramite posta elettronica per gli eventi imprevisti, vedere Ottenere notifiche tramite posta elettronica in caso di eventi imprevisti.

Passaggi successivi

Per gli incidenti nuovi e in corso, continua la indagine sull'incidente.

Per gli incidenti risolti, eseguire una revisione post-incidente.

Vedere anche

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.