ложные срабатывания Microsoft Defender
Большинство оповещений закрываются как безобидные. Доказать это по-прежнему стоит по часу на каждое.
Defender делает свою работу: он помечает то, что выглядит подозрительно. В типичном клиенте Microsoft 365 подавляющее большинство оповещений закрываются как безобидные - после того как кто-то потратил час на сбор контекста, чтобы это доказать. 1Security связывает каждое оповещение Defender с учётной записью за ним, с тем, до чего эта учётная запись может дотянуться, нормален ли для неё сегодняшний день и чего она фактически коснулась. Закрывайте ложное срабатывание с доказательством за минуты. Эскалируйте настоящее с приложенными уликами.
Проблема
Каждое оповещение Defender стоит расследования. Большинству хватило бы одного взгляда.
Оповещение Defender высокой серьёзности называет учётную запись. Теперь начинается настоящая работа: что это за учётная запись, до чего она может дотянуться, необычна ли для неё эта активность и сдвинулось ли на самом деле что-то конфиденциальное? Собирать ответы вручную - значит смотреть разрешения в одном месте, входы в другом, доступ к почтовым ящикам в третьем и историю активности в четвёртом. Час спустя у вас пожатие плечами и закрытый тикет.
Поскольку этот час дорог, команды делают триаж по интуиции. Знакомая учётная запись, рабочие часы, наверное, всё в порядке - отклонено. В клиенте, который получает десятки оповещений Defender в неделю, то единственное, которое имело значение, получает ту же интуитивную обработку, потому что ничто в самом оповещении не отличает его от шума.
Настройка правил Defender этого не исправляет. Меньше оповещений - всё равно по часу на каждое. Исправляет другое: сделать одно оповещение дешёвым в оценке - учётная запись, её охват, её норма и её история в одном клике от оповещения, чтобы ложное срабатывание закрывалось за две минуты с доказательствами, а настоящее эскалировалось за пять.
На практике
Триаж в четыре вопроса, каждый - один клик.
То же оповещение Defender, разобранное в 1Security, когда всё на одном экране.
- 01
Откройте оповещение и посмотрите, кто это
Оповещения Defender и Sentinel попадают в список Оповещений безопасности 1Security уже связанными с пользователем, группой, почтовым ящиком или приложением, которых они касаются. Один клик открывает учётную запись: её группы, лицензии, регистрацию МФА, состояние входа, роли администратора и 30-дневный тренд того, что она делает в обычный день.
- 02
Проверьте, нормален ли для неё сегодняшний день
Нормы аномалий сравнивают сегодняшний день с медианой собственных последних 30 дней учётной записи. Бухгалтер, скачивающий 40 файлов, читается как рутина, когда его норма - 38, и как инцидент, когда она - 3. Если по этой учётной записи открыт эпизод аномалии, он прямо рядом с оповещением.
- 03
Посмотрите, до чего она могла дотянуться
Граф разрешений разрешает фактический доступ учётной записи: каждый сайт, файл и почтовый ящик - через прямые назначения, ссылки общего доступа, вложенные группы и наследование. Обычная учётная запись нередко дотягивается до сотен тысяч файлов. Вопрос о радиусе поражения, на который раньше уходило полдня, занимает десять минут.
- 04
Посмотрите, чего она фактически коснулась, и решайте
До трёх лет Журнала активности, отфильтрованного по учётной записи, с устройством и местоположением у каждого события - скачивания, общий доступ, чтения почтового ящика, вход из сети хостинга. Настоящая угроза: эскалируйте с приложенными строками или подготовьте исправление (отозвать ссылки, убрать доступ, отключить) за окном проверки. Ложное срабатывание: закройте с доказательством вместо пожатия плечами.
Что за этим стоит
Контекст - функция платформы, а не привычка аналитика.
Тяжёлую работу за этим процессом делают три части платформы. Каждая подробно задокументирована.
Оповещения с привязанными сущностями
Оповещения Defender и Sentinel приходят связанными с пользователями, группами, письмами и приложениями, которых они касаются - переход к расследованию это один клик, а не поиск.
Изучить инструмент оповещений →Фактический доступ, разрешённый до конца
Граф разрешений отвечает, до чего помеченная учётная запись могла дотянуться на самом деле - включая вложенные группы, ссылки общего доступа, делегатов почтовых ящиков и наследование.
Изучить управление доступом →Три года памяти
Что учётная запись делала до и после оповещения, с устройством и источником у каждого события - три года истории вместо 180 дней, на стандартных лицензиях.
Изучить инструмент аудита →
FAQ
Частые вопросы.
Заменяет ли 1Security Microsoft Defender?
Нет. Defender продолжает обнаруживать; 1Security делает его оповещения дешёвыми в оценке. Ваши оповещения Defender и Sentinel появляются внутри 1Security связанными с сущностями, которых они касаются, а контекст для триажа - охват, норма, история - живёт вокруг них.
Нужно ли настраивать правила Defender, чтобы видеть меньше ложных срабатываний?
Менять правила не нужно. Оповещения остаются как есть; меняется цена оценки одного из них. Когда вердикт занимает две минуты с доказательствами, ложные срабатывания перестают съедать смены, даже если их число не меняется. А когда видно, какие учётные записи и модели поведения порождают безобидные, настройка становится осознанным выбором, а не догадкой.
Какие лицензии для этого нужны?
Приём оповещений безопасности использует вашу существующую настройку Defender. Всё, что добавляет 1Security - граф разрешений, нормы, три года истории - работает на стандартных лицензиях Microsoft 365 от Business Basic и выше, с согласием только на чтение. Без E5, без Entra P2, без агента для установки.
Как быстро контекст доступен после подключения?
Оповещения, учётные записи и фактический доступ появляются, как только завершится первое сканирование - для большинства клиентов в тот же день. История активности строится со дня подключения и хранится до трёх лет; поведенческие нормы намеренно молчат первые 14 дней, а затем сравнивают каждое оповещение с настоящей нормой.
Дайте каждому оповещению Defender его контекст.
Подключитесь в режиме только для чтения - и следующее оповещение Defender придёт с охватом, нормой и историей учётной записи в одном клике, чтобы закрыть его или эскалировать за минуты.
Или продолжайте разбирать строки серьёзности по интуиции.