在 Microsoft Defender for Cloud 中管理安全事件

会审和调查安全警报可能会非常耗时,即使对于技术高超的安全分析员也是如此。 对于许多安全分析员而言,很难知道从何处着手。

Defender for Cloud使用分析在不同的安全警报之间连接信息。 有关警报详细信息,请参阅Defender for Cloud 中的安全警报管理并响应安全警报。 通过相关安全警报之间的连接,Defender for Cloud 提供攻击活动及其相关警报的统一视图,帮助您理解攻击者的行为和受影响的资源。

此页概述了 Defender for Cloud 中的事件。

什么是安全事件?

在 Defender for Cloud 中,安全事件是将某个资源的所有符合攻击链模式的警报聚合而成的。 有关策略详细信息,请参阅 MITRE ATT&CK 策略。 事件显示在“安全警报”页中。 选择事件以查看相关警报并获取详细信息。

管理安全事件

在 Defender for Cloud 中,请执行以下步骤来查找和管理安全事件:

  1. 在 Defender for Cloud 的安全警报页面上,使用 添加筛选器 按钮,按警报名称进行筛选,并将警报名称设置为 在多个资源上检测到安全事件

    在 Microsoft Defender for Cloud 的安全警报页上查找事件。

    现在,此列表已经过筛选,只显示事件。 请注意,安全事件与安全警报的图标不同。

    在 Microsoft Defender for Cloud 的安全警报页上的事件列表。

  2. 若要查看事件的详细信息,请从列表中选择一个事件。 此时会显示一个侧窗格,其中包含有关事件的更多详细信息。

    侧面板截图,显示事件细节,如严重程度、状态及Microsoft Defender for Cloud中的相关警报。

  3. 若要查看更多详细信息,请选择“查看完整详细信息”。

    响应 Microsoft Defender for Cloud 中的安全事件。

    “安全事件”页的左窗格显示有关安全事件的大致信息:标题、严重性、状态、活动时间、说明以及受影响的资源。 在受影响的资源旁边,可以看到相关的 Azure 标记。 在调查警报时,使用受影响资源旁边显示的 Azure 标签来推断该资源的组织背景。

    右窗格包含“警报”选项卡,其中包含与此事件相关联的安全警报。

    提示

    要了解特定警报的详细信息,请选择该警报。

    显示Microsoft Defender for Cloud中安全事件“采取行动”标签页的截图。

    要切换到 “执行操作 ”标签页,请选择该标签页或在右侧面板底部选择 执行操作 按钮。 使用此选项卡执行更多操作,例如:

    • 缓解威胁 - 提供此安全事件的手动修复步骤
    • 防范未来的攻击 - 提供安全建议,帮助减少攻击面、提高安全状况和防范未来的攻击
    • 触发自动响应 - 提供触发逻辑应用以响应此安全事件的选项
    • 禁止显示类似的警报 - 如果警报与组织无关,还可禁止显示具有类似特征的未来警报

    注意

    安全警报既可以作为事件的一部分出现,也可以作为独立警报出现。

  4. 若要修正事件中的威胁,请按照每个警报提供的修正步骤操作。

后续步骤