хибні спрацьовування Microsoft Defender

Більшість сповіщень закриваються як безпечні. Довести це досі коштує години на кожне.

Defender робить свою справу: він позначає те, що виглядає підозріло. У типового клієнта Microsoft 365 переважна більшість сповіщень закриваються як безпечні - після того, як хтось витратив годину на збирання контексту, щоб це довести. 1Security пов'язує кожне сповіщення Defender з обліковим записом за ним, з тим, до чого цей обліковий запис може дотягнутися, чи є сьогоднішній день нормальним для нього і чого він фактично торкнувся. Закривайте хибне спрацьовування з доказом за хвилини. Ескалюйте справжнє з доданими доказами.

Проблема

Кожне сповіщення Defender коштує розслідування. Більшості вистачило б одного погляду.

Сповіщення Defender високої серйозності називає обліковий запис. Тепер починається справжня робота: що це за обліковий запис, до чого він може дотягнутися, чи незвична для нього ця активність і чи справді зрушило щось конфіденційне? Збирати відповіді вручну - це дозволи в одному місці, входи в другому, доступ до поштових скриньок у третьому й історія активності в четвертому. Через годину у вас знизування плечима і закритий тикет.

Оскільки ця година дорога, команди роблять тріаж інтуїтивно. Знайомий обліковий запис, робочі години, мабуть, усе гаразд - відхилено. У клієнта, який отримує десятки сповіщень Defender на тиждень, те єдине, що мало значення, дістає таке саме інтуїтивне ставлення, бо ніщо в самому сповіщенні не відрізняє його від шуму.

Налаштування правил Defender цього не виправляє. Менше сповіщень - усе одно по годині на кожне. Виправляє інше: зробити одне сповіщення дешевим в оцінці - обліковий запис, його охоплення, його норма і його історія за один клік від сповіщення, щоб хибне спрацьовування закривалося за дві хвилини з доказами, а справжнє ескалювалося за п'ять.

На практиці

Тріаж у чотири запитання, кожне - один клік.

Те саме сповіщення Defender, розібране в 1Security, коли все на одному екрані.

  1. 01

    Відкрийте сповіщення і подивіться, хто це

    Сповіщення Defender і Sentinel потрапляють до списку Сповіщень безпеки 1Security уже пов'язаними з користувачем, групою, поштовою скринькою чи застосунком, яких вони стосуються. Один клік відкриває обліковий запис: його групи, ліцензії, реєстрацію БФА, стан входу, ролі адміністратора і 30-денний тренд того, що він робить у звичайний день.

  2. 02

    Перевірте, чи є сьогоднішній день нормальним для нього

    Норми аномалій порівнюють сьогоднішній день з медіаною власних останніх 30 днів облікового запису. Бухгалтер, який завантажує 40 файлів, читається як рутина, коли його норма - 38, і як інцидент, коли вона - 3. Якщо для цього облікового запису відкрито епізод аномалії, він просто поруч зі сповіщенням.

  3. 03

    Подивіться, до чого він міг дотягнутися

    Граф дозволів розв'язує фактичний доступ облікового запису: кожен сайт, файл і поштову скриньку - через прямі надання, посилання спільного доступу, вкладені групи і успадкування. Звичайний обліковий запис нерідко дотягується до сотень тисяч файлів. Питання про радіус ураження, яке раніше забирало пів дня, займає десять хвилин.

  4. 04

    Подивіться, чого він фактично торкнувся, і вирішуйте

    До трьох років Журналу активності, відфільтрованого за обліковим записом, з пристроєм і розташуванням біля кожної події - завантаження, спільний доступ, читання поштової скриньки, вхід із хостингової мережі. Справжня загроза: ескалюйте з доданими рядками або підготуйте виправлення (відкликати посилання, забрати доступ, вимкнути) за вікном перегляду. Хибне спрацьовування: закрийте з доказом замість знизування плечима.

Що за цим стоїть

Контекст - це функція платформи, а не звичка аналітика.

Важку роботу за цим процесом виконують три частини платформи. Кожна докладно задокументована.

  • Сповіщення з прив'язаними сутностями

    Сповіщення Defender і Sentinel надходять пов'язаними з користувачами, групами, листами і застосунками, яких вони стосуються - перехід до розслідування це один клік, а не пошук.

    Дослідити інструмент сповіщень
  • Фактичний доступ, розв'язаний до кінця

    Граф дозволів відповідає, до чого позначений обліковий запис міг дотягнутися насправді - разом із вкладеними групами, посиланнями спільного доступу, делегатами поштових скриньок і успадкуванням.

    Дослідити керування доступом
  • Три роки пам'яті

    Що обліковий запис робив до сповіщення і після нього, з пристроєм і джерелом біля кожної події - три роки історії замість 180 днів, на стандартних ліцензіях.

    Дослідити інструмент аудиту

FAQ

Поширені запитання.

Чи замінює 1Security Microsoft Defender?

Ні. Defender далі виявляє; 1Security робить його сповіщення дешевими в оцінці. Ваші сповіщення Defender і Sentinel з'являються всередині 1Security пов'язаними із сутностями, яких вони стосуються, а контекст для тріажу - охоплення, норма, історія - живе довкола них.

Чи треба налаштовувати правила Defender, щоб бачити менше хибних спрацьовувань?

Жодних змін правил не потрібно. Сповіщення лишаються, як є; змінюється ціна оцінки одного з них. Коли вердикт займає дві хвилини з доказами, хибні спрацьовування перестають з'їдати зміни, навіть якщо їхня кількість не рухається. А коли видно, які облікові записи і моделі поведінки породжують безпечні, налаштування стає усвідомленим вибором, а не здогадкою.

Яких ліцензій це вимагає?

Приймання сповіщень безпеки використовує ваше наявне налаштування Defender. Усе, що додає 1Security - граф дозволів, норми, три роки історії - працює на стандартних ліцензіях Microsoft 365 від Business Basic і вище, зі згодою лише на читання. Без E5, без Entra P2, без агента для встановлення.

Як швидко контекст доступний після підключення?

Сповіщення, облікові записи і фактичний доступ з'являються, щойно завершиться перше сканування - для більшості клієнтів того самого дня. Історія активності будується з дня підключення і зберігається до трьох років; поведінкові норми навмисно мовчать перші 14 днів, а потім порівнюють кожне сповіщення зі справжньою нормою.

Дайте кожному сповіщенню Defender його контекст.

Підключіться в режимі лише для читання - і наступне сповіщення Defender прийде з охопленням, нормою та історією облікового запису за один клік, щоб закрити його або ескалювати за хвилини.

Або далі розбирайте рядки серйозності інтуїтивно.