【Microsoft】XDR 简介

@CANCANJUN

Microsoft Defender XDR简介

(一)概述

Microsoft Defender XDR 是一个集成式威胁防护套件,其中包含检测电子邮件、终端(Endpoint)、应用程序和标识中恶意活动的解决方案。

概念图

  1. Explore Extended Detection & Response (XDR) 可以联动MDE修改 Intune内的状态,并在Entra ID内标识出来,会禁止用户访问一切需要公司身份的资源
  2. Microsoft Defender for Identity 可以检测Active Directory 域入侵行为

概念2

(二)Defender门户

(i) 自动调查(automated investigations)

自动调查中的技术使用各种检查算法,并基于安全分析人员使用的流程。 AIR 功能旨在检查警报并立即采取措施来解决违规问题。 AIR 功能明显减少了警报量,使安全运营人员能够专注于更复杂的威胁和其他高价值的计划。 操作中心持续跟踪自动启动的所有调查及其详细信息,例如调查状态、检测源以及任何挂起或已完成的操作。

(ii) 高级搜索(advanced hunting)

表名说明
AlertEvidence与警报关联的文件、IP 地址、URL、用户或设备
AlertInfo来自 Microsoft Defender for Endpoint、Microsoft Defender for Office 365、Microsoft Cloud App Security 和 Microsoft Defender for Identity 的警报,包括严重性信息和威胁分类
CloudAppEvents涉及 Office 365 以及其他云应用和服务中的帐户和对象的事件
DeviceEve多个事件类型,包括由安全控制(例如 Windows Defender 防病毒和攻击保护)触发的事件
DeviceFileCertificateInfo从终结点上的证书验证事件获取的签名文件的证书信息
DeviceFileEvents文件创建、修改和其他文件系统事件
DeviceImageLoadEventsDLL 加载事件
DeviceInfo计算机信息,包括操作系统信息
DeviceLogonEvents设备上的登录和其他身份验证事件
DeviceNetworkEvents网络连接及相关事件
DeviceNetworkInfo设备的网络属性,包括物理适配器、IP 和 MAC 地址,以及连接的网络和域
DeviceProcessEvents进程创建及相关事件
DeviceRegistryEvents注册表项的创建和修改
DeviceTvmSecureConfigurationAssessment威胁和漏洞管理评估事件,指示设备上各种安全配置的状态
DeviceTvmSecureConfigurationAssessmentKB威胁和漏洞管理用于评估设备的各种安全配置的知识库;包括到各种标准和基准的映射
DeviceTvmSoftwareInventory设备上安装的软件清单,包括其版本信息和终止支持状态
DeviceTvmSoftwareVulnerabilities在设备上找到的软件漏洞以及解决每个漏洞的可用安全更新列表
DeviceTvmSoftwareVulnerabilitiesKB公开披露的漏洞的知识库,包括是否公开提供攻击代码
EmailAttachmentInfo有关附加到电子邮件的文件的信息
EmailEventsMicrosoft 365 电子邮件事件,包括电子邮件传递和阻止事件
EmailPostDeliveryEventsMicrosoft 365 将电子邮件传送到收件人邮箱后发生的安全事件
EmailUrlInfo有关电子邮件中的 URL 的信息
IdentityDirectoryEvents涉及运行 Active Directory (AD) 的本地域控制器的事件。 此表涵盖了域控制器上的一系列与标识相关的事件和系统事件。
IdentityInfo来自各种来源(包括 Microsoft Entra ID)的帐户信息
IdentityLogonEventsActive Directory 和 Microsoft 联机服务上的身份验证事件
IdentityQueryEvents对用户、组、设备和域等 Active Directory 对象的查询

(三)Microsoft Security Graph

(i) Microsoft Graph 公开 REST API 和客户端库以访问以下 Microsoft 云服务上的数据:

  1. Microsoft 365 核心服务:Bookings、Calendar、Delve、Excel、Microsoft Purview 电子数据展示、Microsoft Search、OneDrive、OneNote、Outlook/Exchange、People(Outlook 联系人)、Planner、SharePoint、Teams、To Do、Viva Insights
  2. 企业移动性 + 安全性服务:高级威胁分析、高级威胁防护、Microsoft Entra ID、Identity Manager 和 Intune
  3. Windows 服务:活动、设备、通知、通用打印
  4. Dynamics 365 Business Central 服务

总结

Microsoft Defender XDR 是微软提供的一体化安全平台,集成邮件、终端、应用程序和身份的威胁检测与响应功能,支持自动调查与高级搜寻,并通过 Microsoft Graph 实现跨服务的数据联动与访问,提升整体安全防护能力。

参考链接:

Microsoft Defender XDR

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值