Microsoft Defender for Cloud 从 Azure、混合资源、网络以及已连接的合作伙伴解决方案(例如防火墙和终结点代理)中收集、分析和集成日志数据。 Defender for Cloud 使用日志数据来检测真实威胁并减少误报。 Defender for Cloud 会显示优先级安全警报列表,以及快速调查问题所需的信息和修复攻击的步骤。
查看、调查并响应Defender for Cloud中的安全警报
本文介绍如何查看和处理 Defender for Cloud 警报和保护资源。
在对安全警报进行分流时,应根据警报的严重程度优先排序。 优先处理更严重的警报。 欲了解更多信息,请参阅 警报的分类方式。
小窍门
可以将 Microsoft Defender for Cloud 连接到 SIEM 解决方案,包括 Microsoft Sentinel,并使用所选工具发出的警报。 详细了解如何将 警报传输到 SIEM、SOAR 或 IT 服务管理解决方案中。
先决条件
有关先决条件和要求,请参阅 Defender for Cloud 的支持矩阵。
管理安全警报
执行以下步骤:
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>安全警报。
(可选)使用任何相关筛选器筛选警报列表。 通过选择 添加过滤器添加额外过滤器。
警报列表会根据你选择的筛选器进行更新。 例如,您可能想处理过去24小时内发生的安全警报,以调查系统潜在的漏洞。
调查安全警报
每个警报都包含帮助你调查警报的信息。
若要调查安全警报,请执行以下操作:
选择警报。 会打开一个面板,显示警报描述及所有受影响资源。
查看有关安全警报的高级信息。
- 警报严重性、状态和活动时间
- 检测到的精确活动说明
- 受影响的资源
- 如果适用,则在MITRE ATT&CK矩阵上记录活动的杀链意图
选择“查看完整的详细信息”。
右侧面板包含“ 警报详情 ”标签,包含更多细节,帮助你调查警报,如IP地址、文件和进程。
右侧面板还包含 “采取行动 ”标签。使用此标签来执行关于安全警报的进一步操作,例如:
- 检查资源上下文:带你进入支持安全警报的资源活动日志。
- 减轻威胁:为该安全警报提供手动修复步骤。
- 防止未来攻击:提供安全建议,帮助减少攻击面,提升安全态势,从而防止未来攻击。
- 触发自动响应:提供对安全警报的响应触发逻辑应用的选项。
- 抑制类似警报:提供选项,如果该警报与您的组织无关,可以抑制具有相似特征的未来警报。
如需了解更多关于警报的信息,请联系资源所有者以核实检测到的活动是否为误报。 你还可以调查被攻击资源生成的原始日志。
一次性更改多个安全警报的状态
警报列表包含复选框,以便一次性处理多个警报。 例如,出于会审目的,你可能会决定消除特定资源的所有信息警报。
根据要批量处理的警报进行筛选。
在此示例中,已选择资源
Informational中严重性为ASC-AKS-CLOUD-TALK的警报。
使用复选框选择要处理的警报。
在这个例子中,你选择了所有警报。 “更改状态”按钮现已可用。
使用 “更改状态 ”选项设置所需状态。
将安全警报页面显示的警报状态更改为所选值。
响应安全警报
调查安全警报后,可以从 Microsoft Defender for Cloud 内响应警报。
要响应安全警报:
打开“执行操作”选项卡以查看建议措施。
请查看 “缓解威胁” 部分,了解缓解问题所需的手动调查步骤。
若要强化资源并防止此类攻击的未来攻击,请修正“ 防止将来的攻击 ”部分中的安全建议。
若要使用自动响应步骤触发逻辑应用,请使用 “触发器自动响应 ”部分并选择“ 触发器逻辑应用”。
如果检测到的活动 不是 恶意的,您可以使用“ 抑制类似警报 ”部分并选择 创建抑制规则来抑制此类警报。
选择 “配置邮件通知设置 ”以查看谁收到了本次订阅中有关安全警报的邮件。 联系订阅持有者以配置邮件设置。
当您完成对警报的调查并以适当方式回应后,将状态更改为“ 已驳回”。
警报已从主警报列表中删除。 可以使用“警报列表”页中的筛选器查看状态 为“已关闭 ”的所有警报。
我们鼓励你提供有关警报的反馈给Microsoft。
- 关于 “这有用吗?”,请选择 “是 ”或 “否”。
- 选择原因并添加注释。
小窍门
Azure审核你的反馈,以改进算法并提供更好的安全警报。
想了解警报类型,请参见 安全警报——参考指南。
有关 Defender for Cloud 如何检测和响应威胁的信息,请参见《Microsoft Defender for Cloud 如何检测和响应威胁》。
查看无代理扫描的结果
您可以在 安全提醒 页面查看基于代理和无代理扫描器的结果。
注释
修复基于代理的警报并不会修复对应的无代理警报,直到下一次扫描完成。