ложные срабатывания Microsoft Defender

Большинство оповещений закрываются как безобидные. Доказать это по-прежнему стоит по часу на каждое.

Defender делает свою работу: он помечает то, что выглядит подозрительно. В типичном клиенте Microsoft 365 подавляющее большинство оповещений закрываются как безобидные - после того как кто-то потратил час на сбор контекста, чтобы это доказать. 1Security связывает каждое оповещение Defender с учётной записью за ним, с тем, до чего эта учётная запись может дотянуться, нормален ли для неё сегодняшний день и чего она фактически коснулась. Закрывайте ложное срабатывание с доказательством за минуты. Эскалируйте настоящее с приложенными уликами.

Проблема

Каждое оповещение Defender стоит расследования. Большинству хватило бы одного взгляда.

Оповещение Defender высокой серьёзности называет учётную запись. Теперь начинается настоящая работа: что это за учётная запись, до чего она может дотянуться, необычна ли для неё эта активность и сдвинулось ли на самом деле что-то конфиденциальное? Собирать ответы вручную - значит смотреть разрешения в одном месте, входы в другом, доступ к почтовым ящикам в третьем и историю активности в четвёртом. Час спустя у вас пожатие плечами и закрытый тикет.

Поскольку этот час дорог, команды делают триаж по интуиции. Знакомая учётная запись, рабочие часы, наверное, всё в порядке - отклонено. В клиенте, который получает десятки оповещений Defender в неделю, то единственное, которое имело значение, получает ту же интуитивную обработку, потому что ничто в самом оповещении не отличает его от шума.

Настройка правил Defender этого не исправляет. Меньше оповещений - всё равно по часу на каждое. Исправляет другое: сделать одно оповещение дешёвым в оценке - учётная запись, её охват, её норма и её история в одном клике от оповещения, чтобы ложное срабатывание закрывалось за две минуты с доказательствами, а настоящее эскалировалось за пять.

На практике

Триаж в четыре вопроса, каждый - один клик.

То же оповещение Defender, разобранное в 1Security, когда всё на одном экране.

  1. 01

    Откройте оповещение и посмотрите, кто это

    Оповещения Defender и Sentinel попадают в список Оповещений безопасности 1Security уже связанными с пользователем, группой, почтовым ящиком или приложением, которых они касаются. Один клик открывает учётную запись: её группы, лицензии, регистрацию МФА, состояние входа, роли администратора и 30-дневный тренд того, что она делает в обычный день.

  2. 02

    Проверьте, нормален ли для неё сегодняшний день

    Нормы аномалий сравнивают сегодняшний день с медианой собственных последних 30 дней учётной записи. Бухгалтер, скачивающий 40 файлов, читается как рутина, когда его норма - 38, и как инцидент, когда она - 3. Если по этой учётной записи открыт эпизод аномалии, он прямо рядом с оповещением.

  3. 03

    Посмотрите, до чего она могла дотянуться

    Граф разрешений разрешает фактический доступ учётной записи: каждый сайт, файл и почтовый ящик - через прямые назначения, ссылки общего доступа, вложенные группы и наследование. Обычная учётная запись нередко дотягивается до сотен тысяч файлов. Вопрос о радиусе поражения, на который раньше уходило полдня, занимает десять минут.

  4. 04

    Посмотрите, чего она фактически коснулась, и решайте

    До трёх лет Журнала активности, отфильтрованного по учётной записи, с устройством и местоположением у каждого события - скачивания, общий доступ, чтения почтового ящика, вход из сети хостинга. Настоящая угроза: эскалируйте с приложенными строками или подготовьте исправление (отозвать ссылки, убрать доступ, отключить) за окном проверки. Ложное срабатывание: закройте с доказательством вместо пожатия плечами.

Что за этим стоит

Контекст - функция платформы, а не привычка аналитика.

Тяжёлую работу за этим процессом делают три части платформы. Каждая подробно задокументирована.

  • Оповещения с привязанными сущностями

    Оповещения Defender и Sentinel приходят связанными с пользователями, группами, письмами и приложениями, которых они касаются - переход к расследованию это один клик, а не поиск.

    Изучить инструмент оповещений
  • Фактический доступ, разрешённый до конца

    Граф разрешений отвечает, до чего помеченная учётная запись могла дотянуться на самом деле - включая вложенные группы, ссылки общего доступа, делегатов почтовых ящиков и наследование.

    Изучить управление доступом
  • Три года памяти

    Что учётная запись делала до и после оповещения, с устройством и источником у каждого события - три года истории вместо 180 дней, на стандартных лицензиях.

    Изучить инструмент аудита

FAQ

Частые вопросы.

Заменяет ли 1Security Microsoft Defender?

Нет. Defender продолжает обнаруживать; 1Security делает его оповещения дешёвыми в оценке. Ваши оповещения Defender и Sentinel появляются внутри 1Security связанными с сущностями, которых они касаются, а контекст для триажа - охват, норма, история - живёт вокруг них.

Нужно ли настраивать правила Defender, чтобы видеть меньше ложных срабатываний?

Менять правила не нужно. Оповещения остаются как есть; меняется цена оценки одного из них. Когда вердикт занимает две минуты с доказательствами, ложные срабатывания перестают съедать смены, даже если их число не меняется. А когда видно, какие учётные записи и модели поведения порождают безобидные, настройка становится осознанным выбором, а не догадкой.

Какие лицензии для этого нужны?

Приём оповещений безопасности использует вашу существующую настройку Defender. Всё, что добавляет 1Security - граф разрешений, нормы, три года истории - работает на стандартных лицензиях Microsoft 365 от Business Basic и выше, с согласием только на чтение. Без E5, без Entra P2, без агента для установки.

Как быстро контекст доступен после подключения?

Оповещения, учётные записи и фактический доступ появляются, как только завершится первое сканирование - для большинства клиентов в тот же день. История активности строится со дня подключения и хранится до трёх лет; поведенческие нормы намеренно молчат первые 14 дней, а затем сравнивают каждое оповещение с настоящей нормой.

Дайте каждому оповещению Defender его контекст.

Подключитесь в режиме только для чтения - и следующее оповещение Defender придёт с охватом, нормой и историей учётной записи в одном клике, чтобы закрыть его или эскалировать за минуты.

Или продолжайте разбирать строки серьёзности по интуиции.