Portale di Microsoft Defender

La piattaforma SecOps di sicurezza unificata di Microsoft combina i servizi di sicurezza Microsoft nel portale di Microsoft Defender.

Il portale offre un'unica posizione per monitorare, gestire e configurare la sicurezza pre-violazione e post-violazione tra gli asset locali e multicloud.

  • Sicurezza pre-violazione: visualizzare, valutare, correggere e monitorare in modo proattivo il comportamento di sicurezza dell'organizzazione per ridurre i rischi di sicurezza e le superfici di attacco.
  • Sicurezza post-violazione: monitora, rileva, analizza e risponde continuamente alle minacce alla cybersecurity in tempo reale ed emergenti contro gli asset dell'organizzazione.

Screenshot della pagina di destinazione del portale Microsoft Defender

Servizi del portale

Il portale di Defender combina molti servizi di sicurezza Microsoft.

Servizio Dettagli
Microsoft Defender XDR

Rilevare e rispondere alle minacce alla cybersecurity.
Defender XDR include una suite di servizi che si uniscono nel portale di Defender per offrire protezione unificata dalle minacce in tutta l'azienda.

Defender XDR servizi raccolgono, correlano e analizzano i dati e i segnali delle minacce tra endpoint e dispositivi, identità, posta elettronica, app e asset OT/IoT. Nel portale è possibile esaminare, analizzare e rispondere agli avvisi e agli eventi imprevisti di sicurezza, interrompere automaticamente gli attacchi e cercare in modo proattivo le minacce.

Altre informazioni su Defender XDR nel portale di Defender.
Microsoft Sentinel

Raccogliere, analizzare e gestire i dati di sicurezza su larga scala usando l'automazione e l'orchestrazione.
Microsoft Sentinel si integra completamente con Defender XDR nel portale Defender, offrendo funzionalità aggiuntive per la protezione dalle minacce, come l'interruzione degli attacchi, entità e incidenti unificati e l'ottimizzazione del SOC.

Per altre informazioni, vedere Microsoft Sentinel nel portale di Defender.
Microsoft Intelligence sulle minacce

Integrare l'intelligence sulle minacce nelle operazioni SOC.
Le capacità di Microsoft Threat Intelligence in Microsoft Defender XDR e Microsoft Sentinel aggregano e arricchiscono i dati delle minacce provenienti da molteplici fonti. I team di sicurezza utilizzano questi dati per comprendere l'attività degli avversari, analizzare attacchi, indagare indicatori di compromissione e cercare minacce.

Per ulteriori informazioni, consulta Microsoft Threat Intelligence in Microsoft Defender XDR.
Gestione dell'esposizione in Microsoft Security

Ridurre in modo proattivo i rischi per la sicurezza.
Usa Gestione dell'esposizione alla sicurezza per ridurre le superfici di attacco dell'organizzazione e correggere lo stato di sicurezza.

Individuare continuamente asset e dati per ottenere una visione completa della sicurezza tra gli asset aziendali. Con l'ulteriore contesto dei dati fornito da Security Exposure Management, è possibile visualizzare e analizzare chiaramente, nonché correggere, i punti deboli della sicurezza.
Microsoft Defender per il cloud

Proteggere i carichi di lavoro cloud.
Defender per cloud migliora il comportamento di sicurezza multicloud e protegge i carichi di lavoro cloud dalle minacce.

Defender per il cloud si integra nel portale di Defender per fornire una visualizzazione unificata degli avvisi di sicurezza cloud e un'unica posizione per le indagini.

Accesso al portale

Nella pagina Autorizzazioni del portale di Defender usare i metodi seguenti per configurare l'accesso utente:

Metodi Dettagli
Ruoli Microsoft Entra globali Gli account con i seguenti ruoli globali di Microsoft Entra possono accedere alle funzionalità e ai dati di Microsoft Defender XDR:
  • Amministratore della sicurezza o superiore
  • Operatore della sicurezza
  • Lettore globale
  • Lettore di sicurezza
Ruoli personalizzati Consentire l'accesso a dati, attività e funzionalità specifici usando ruoli personalizzati. I ruoli personalizzati controllano l'accesso granulare e possono essere usati insieme a Microsoft Entra ruoli globali.
Controllo degli accessi in base al ruolo unificato Il controllo degli accessi in base al ruolo unificato fornisce un modello di gestione delle autorizzazioni per il controllo delle autorizzazioni utente nel portale di Defender e tra i servizi all'interno del portale.

autorizzazioni Microsoft Sentinel

Quando si viene abilitati all'uso del portale di Microsoft Defender, le autorizzazioni Azure RBAC esistenti vengono usate per lavorare con le funzionalità di Microsoft Sentinel nel portale di Microsoft Defender.

  • Gestire ruoli e autorizzazioni per gli utenti Microsoft Sentinel nel portale di Azure.
  • Qualsiasi modifica di Azure RBAC si riflette nel portale Defender.

Per altre informazioni, vedere Ruoli e autorizzazioni in Microsoft Sentinel.

Lavorare nel portale

Nella home page la visualizzazione è determinata dai servizi inclusi nelle sottoscrizioni. Le impostazioni di accesso si basano sulle autorizzazioni del portale.

Screenshot della home page nel portale di Microsoft Defender

Funzionalità Dettagli
Pagina iniziale La home page offre una visualizzazione dello stato di sicurezza dell'ambiente. Esaminare le minacce attive, le risorse a rischio e un riepilogo del livello di sicurezza complessivo. Usa il dashboard per una panoramica aggiornata e approfondisci i dettagli secondo necessità.
Notifiche del portale Le notifiche del portale consentono di rimanere aggiornati con informazioni importanti, tra cui aggiornamenti, eventi, azioni complete o in corso, avvisi ed errori.

Le notifiche vengono ordinate in base all'ora generata nel pannello di notifica, con la più recente visualizzata per prima. Per altre informazioni, vedere Configurare le notifiche di avviso.
Ricerca Durante la ricerca nel portale, i risultati vengono categorizzati in base alle sezioni correlate ai termini di ricerca.

La ricerca fornisce i risultati dall'interno del portale, dalla Microsoft Tech Community e dalla documentazione di Microsoft Learn. La cronologia di ricerca viene archiviata nel browser ed è accessibile per 30 giorni.
Visita guidata Ottenere una presentazione guidata sulla gestione della sicurezza degli endpoint o sulla gestione della sicurezza della posta elettronica e della collaborazione.
Novità Informazioni sugli aggiornamenti più recenti sono disponibili nel blog Microsoft Defender XDR.
Community Informazioni da altri utenti negli spazi di discussione sulla sicurezza Microsoft in Tech Community.
Aggiungi schede Personalizzare la home page per ottenere informazioni più importanti per l'utente.

Gestione dell'esposizione

In Gestione dell'esposizione esaminare lo stato complessivo del comportamento di sicurezza, dell'esposizione e del rischio.

Screenshot della pagina Gestione esposizione nel portale di Microsoft Defender

Funzionalità Dettagli
Panoramica della gestione dell'esposizione Questo dashboard offre una visualizzazione rapida dei dispositivi e delle risorse cloud, inclusi i dispositivi con connessione Internet e gli asset critici. Scopri come funzionano le iniziative di sicurezza chiave ed esegui il drill-down delle metriche principali per le vulnerabilità di alto valore. Ottenere livelli di esposizione per diversi tipi di risorse e tenere traccia dello stato di avanzamento della sicurezza nel tempo.
Superfici di attacco Visualizzare i dati di esposizione con la mappa della superficie di attacco.
Esplorare le risorse e le connessioni sulla mappa ed eseguire il drill-down per concentrarsi su asset specifici.
Nel dashboard di gestione dei percorsi di attacco esaminare i potenziali percorsi di attacco nell'organizzazione che gli utenti malintenzionati potrebbero sfruttare, insieme ai punti di arresto e agli asset critici nel percorso.
Informazioni dettagliate sull'esposizione Esaminare ed esplorare dati aggregati sul comportamento di sicurezza e informazioni dettagliate su risorse e carichi di lavoro.
Valutare il comportamento e l'idoneità per i progetti di sicurezza più importanti e tenere traccia delle metriche dei progetti nel tempo.
Ottenere raccomandazioni sulla sicurezza per correggere i problemi di esposizione.
Punteggio di sicurezza Esaminare le metriche di postura in base a Microsoft Secure Score.
Connettori dati Connetti prodotti di terze parti a Security Exposure Management e richiedi nuovi connettori.

Per altre informazioni, vedere Gestione dell'esposizione in Microsoft Security.

Indagine e risposta

La sezione Analisi e risposta fornisce un'unica posizione per analizzare gli eventi imprevisti di sicurezza e rispondere alle minacce in tutta l'organizzazione.

Analizzare gli eventi imprevisti e gli avvisi

Gestisci e analizza gli incidenti di sicurezza in un'unica posizione e da un'unica coda nel portale Defender. Le code di Incidenti e Avvisi mostrano gli incidenti e gli avvisi di sicurezza correnti nei propri servizi.

Screenshot della pagina Eventi imprevisti nel portale di Microsoft Defender

Funzionalità Dettagli
Eventi imprevisti Nel dashboard Eventi imprevisti esaminare un elenco degli eventi imprevisti più recenti e assegnare priorità a quelli contrassegnati come gravità elevata. Ogni evento imprevisto raggruppa avvisi correlati e dati associati che costituiscono un attacco. Analizza in dettaglio un incidente per ottenere un quadro completo dell'attacco, incluse le informazioni su avvisi, dispositivi, utenti, indagini ed elementi di prova associati.
Avvisi Nel dashboard Avvisi esaminare gli avvisi. Gli avvisi sono segnali emessi dai servizi del portale in risposta all'attività di rilevamento delle minacce.

La coda degli avvisi unificati visualizza gli avvisi nuovi e quelli in corso degli ultimi sette giorni, con gli avvisi più recenti in alto. Filtra gli avvisi per analizzarli in base alle esigenze.

Per altre informazioni, vedere Eventi imprevisti e avvisi nel portale di Microsoft Defender.

Cercare le minacce

L'area Caccia consente di controllare in modo proattivo gli eventi e i dati di sicurezza per individuare le minacce note e potenziali.

Screenshot della pagina Ricerca avanzata nel portale di Microsoft Defender

Funzionalità Dettagli
Ricerca avanzata Esplora e interroga fino a 30 giorni di dati grezzi. È possibile eseguire query usando uno strumento di query guidato, usare query di esempio o usare Linguaggio di query Kusto (KQL) per compilare query personalizzate.
Regole di rilevamento personalizzate Creare regole di rilevamento personalizzate per monitorare e rispondere in modo proattivo agli eventi e agli stati di sistema. Usare regole di rilevamento personalizzate per attivare avvisi di sicurezza o azioni di risposta automatica.

Per altre informazioni, vedere Ricerca proattiva delle minacce con ricerca avanzata e Panoramica dei rilevamenti personalizzati.

Rivedi gli interventi di correzione delle minacce in sospeso

L'attività di protezione dalle minacce comporta azioni per correggere le minacce. Le azioni possono essere automatizzate o manuali. Le azioni che richiedono l'approvazione o l'intervento manuale sono disponibili nel Centro notifiche.

Screenshot della pagina Centro notifiche nel portale di Microsoft Defender

Funzionalità Dettagli
Centro notifiche Esaminare l'elenco delle azioni che richiedono attenzione. Approvare o rifiutare le azioni una alla volta o in blocco. È possibile esaminare la cronologia delle azioni per tenere traccia della correzione.
Invii Inviare messaggi di posta indesiderata sospetti, URL, problemi di posta elettronica e altro ancora a Microsoft.

Per altre informazioni, vedere Analisi e risposta automatizzate e Centro notifiche.

Catalogo del partner

La sezione Catalogo partner fornisce informazioni sui partner Defender.

Screenshot della pagina Partner tecnologici nel portale di Microsoft Defender

Il portale di Defender supporta i tipi di integrazioni dei partner seguenti:

  • Integrazioni di terze parti per proteggere gli utenti con una protezione efficace dalle minacce.
  • Servizi professionali che migliorano le funzionalità di rilevamento, analisi e intelligence sulle minacce.

Intelligence sulle minacce

Nella sezione Intelligence sulle minacce del portale ottenere visibilità diretta sulle campagne sulle minacce attive e in corso e accedere alle informazioni di intelligence sulle minacce fornite dalla piattaforma Defender Threat Intelligence.

Screenshot della pagina Analisi delle minacce nel portale di Microsoft Defender

Funzionalità Dettagli
Analisi delle minacce Informazioni sulle minacce attualmente rilevanti nell'organizzazione.

Valuta la gravità della minaccia, approfondisci report specifici sulle minacce e identifica le azioni da intraprendere. Sono disponibili diversi tipi di report di analisi delle minacce.
Profili Intel Esaminare i contenuti di intelligence sulle minacce curati organizzati da attori delle minacce, strumenti e vulnerabilità note.
Intel Explorer Esaminare le informazioni di intelligence sulle minacce ed eseguire il drill-down per cercare e analizzare.
Progetti Intel Esamina e crea progetti per organizzare gli indicatori di interesse e gli indicatori di compromissione emersi da un'indagine. Un progetto include elementi associati e una cronologia dettagliata di nomi, descrizioni, collaboratori e profili di monitoraggio.

Per altre informazioni, vedere Analisi delle minacce.

Risorse

La pagina Asset offre una visualizzazione unificata degli asset individuati e protetti, inclusi dispositivi, utenti, cassette postali e app. Esamina il numero totale di asset di ogni tipo e approfondisci i dettagli di asset specifici.

Screenshot della pagina Inventario dispositivi nel portale di Microsoft Defender

Funzionalità Dettagli
Dispositivi Nella pagina Inventario dispositivi ottenere una panoramica dei dispositivi individuati in ogni tenant a cui si ha accesso. Esaminare i dispositivi per tipo e concentrarsi su dispositivi ad alto rischio o critici.

Raggruppare i dispositivi in modo logico aggiungendo tag per il contesto ed escludere i dispositivi che non si desidera valutare. Avviare un'indagine automatizzata per i dispositivi.
Identità Ottieni un riepilogo dell'inventario di utenti e account.

Per altre informazioni, vedere Pagina Entità dispositivo e Pagina entità utente.

Microsoft Sentinel

Accedere alle funzionalità Microsoft Sentinel nel portale di Defender.

Screenshot della pagina Ricerca Sentinel nel portale di Microsoft Defender

Funzionalità Dettagli
Ricerca Eseguire ricerche tra i log e accedere alle ricerche precedenti.
Gestione dei rischi Visualizzare e monitorare i dati connessi con le cartelle di lavoro.
Analizzare gli eventi imprevisti e classificare gli avvisi con entità.
Cercare in modo proattivo le minacce e usare i notebook per potenziare le indagini.
Integrare l'intelligence sulle minacce nel rilevamento delle minacce e usare il framework MITRE ATT&CK nell'analisi e negli eventi imprevisti.
Gestione del contenuto Scopri e installa contenuti pronti all'uso (OOTB) da Hub contenuti.
Usare Microsoft Sentinel repository per connettersi a sistemi di origine esterni per l'integrazione e il recapito continui (CI/CD), anziché distribuire e aggiornare manualmente il contenuto personalizzato.
Configurazione Inserire i dati usando connettori dati.
Creare elenchi di controllo per correlare e organizzare le origini dati.
Configurare le regole di analisi per eseguire query e analizzare i dati raccolti.
Automatizzare le risposte alle minacce.

Per altre informazioni, vedere Microsoft Sentinel e Microsoft Sentinel nel portale di Microsoft Defender.

Identità

Nella sezione Identità del portale di Defender monitorare l'integrità degli utenti e degli account e gestire in modo proattivo i rischi correlati all'identità con Defender per identità.

Schermata della pagina Dashboard di Identity nel portale di Microsoft Defender

Funzionalità Dettagli
Dashboard di Identity Security Nel dashboard di Identity Security ottenere informazioni dettagliate e dati in tempo reale sullo stato di sicurezza di utenti e account.

Il dashboard include informazioni sulla distribuzione di Defender per identità, informazioni sulle identità con privilegi elevati e informazioni sugli eventi imprevisti correlati all'identità.

Se si verifica un problema in un'area di lavoro di Defender per identità, viene segnalato nella pagina dei problemi di integrità.
Problemi di salute Tutti i problemi relativi allo stato globale o ai sensori di Defender for Identity vengono visualizzati in questa pagina.
Strumenti Accedi agli strumenti comuni per gestire Defender for Identity.

Per ulteriori informazioni, vedi Microsoft Defender per identità.

Endpoint

Nella sezione Endpoint del portale monitorare e gestire le vulnerabilità degli asset con Gestione delle vulnerabilità di Microsoft Defender.

Schermata del dashboard di Gestione delle vulnerabilità di Microsoft Defender nel portale Microsoft Defender

Funzionalità Dettagli
Gestione delle vulnerabilità Esaminare lo stato di vulnerabilità nel dashboard. Ottenere raccomandazioni basate sulla valutazione della vulnerabilità dei dispositivi e correggere in base alle esigenze.
Esaminare l'inventario software dell'organizzazione, inclusi componenti vulnerabili, certificati e hardware.
Esamina CVE e avvisi di sicurezza.
Esaminare la sequenza temporale degli eventi per determinare l'impatto delle vulnerabilità.
Usare la valutazione della baseline di sicurezza per valutare i dispositivi rispetto ai benchmark di sicurezza.
Applicazioni connesse Ottenere informazioni sulle applicazioni Microsoft Entra connesse a Defender per endpoint.
Esplora API Usa l'Esplora API per creare ed eseguire query API, testare e inviare richieste per gli endpoint API disponibili di Defender for Endpoint.

Per altre informazioni, vedere Gestione delle vulnerabilità di Microsoft Defender e Microsoft Defender per endpoint.

Email e collaborazione

Nella sezione Email & collaborazione monitorare, analizzare e gestire le minacce alla sicurezza e le risposte alle app di posta elettronica e collaborazione con Microsoft Defender per Office 365.

Schermata della pagina Indagini tramite posta elettronica nel portale Microsoft Defender

Funzionalità Dettagli
Indagini Eseguire ed esaminare le indagini automatizzate.
Explorer Individuare, analizzare ed esplorare le minacce ai messaggi di posta elettronica e ai documenti. Analizzare nel dettaglio specifiche tipologie di minacce, tra cui malware, phishing e campagne.
Verifica Gestire gli elementi in quarantena e i mittenti con restrizioni.
Campagne Analizzare gli attacchi coordinati contro l'organizzazione.
Monitoraggio delle minacce Esaminare le query salvate e rilevate e seguire le campagne di tendenza.
Criteri e regole Configurare e gestire i criteri di sicurezza per la protezione dalle minacce e ricevere avvisi di attività.

Per altre informazioni, vedere Microsoft Defender per Office 365.

App cloud

Nella sezione App cloud esaminare la sicurezza per ridurre al minimo i rischi e l'esposizione alle app cloud usando Microsoft Defender for Cloud Apps.

Screenshot di un report di esempio di App cloud nel portale di Microsoft Defender

Funzionalità Dettagli
Rilevamento del cloud Ottieni una panoramica della sicurezza delle app cloud con i report di rilevamento. Esaminare un report di esempio e creare nuovi report.
Catalogo di app cloud Ottenere una panoramica delle app cloud note e dei relativi rischi associati. È possibile approvare e annullare l'approvazione delle app in base alle esigenze.
App OAuth Ottenere visibilità nelle app OAuth. Esamina le app e usa le impostazioni di filtro per approfondire.
Log attività Esaminare l'attività delle app connesse in base al nome cloud, all'indirizzo IP e ai dispositivi correlati.
Log di governance Esaminare le azioni di governance.
Policy Configurare i criteri di sicurezza per le app cloud.

Per altre informazioni, vedere Microsoft Defender for Cloud Apps.

Ottimizzazione del SOC

Nella pagina di ottimizzazione SOC, inasprisci i controlli di sicurezza per colmare le lacune nella copertura delle minacce e ottimizza le frequenze di acquisizione dei dati in base a raccomandazioni ad alta attendibilità e attuabili. Le ottimizzazioni del SOC sono personalizzate per il tuo ambiente e si basano sull’attuale copertura e sullo scenario delle minacce.

Screenshot della pagina Ottimizzazione SOC nel portale di Microsoft Defender

Per altre informazioni, vedere Ottimizzare le operazioni di sicurezza.

Report

Nella pagina Report esaminare i report di sicurezza in tutte le aree, gli asset e i carichi di lavoro. I report disponibili dipendono dai servizi di sicurezza a cui si ha accesso.

Screenshot della pagina Report nel portale di Microsoft Defender

Versioni di valutazione

Nella pagina Versioni di valutazione, esamina le soluzioni di prova, progettate per aiutarti a prendere decisioni su aggiornamenti e acquisti.

Screenshot della pagina Microsoft Security Trials nel portale di Microsoft Defender