Day11:今天来谈一下Microsoft-Defender-for-Endpoint执行辨识项和实体调查

Microsoft Defender for Endpoint可针对档案、使用者帐户、IP 位址和网域

提供监识资讯。

我们可以调查与特定警报、行为或事件相关联的文件的详细信息,帮助确认文件是否

调查文件

出现在恶意活动、并识别攻击动机并了解违规的潜在范围。

https://ithelp.ithome.com.tw/upload/images/20210925/20112182Vm5K5Am4SN.png

有多种方法可以查询特定文件的详细配置文件页面。例如,可以使用搜索功能,

从警报流程树、事件图、工件时间线中选择一个连接,或选择设备时间线中列出

的事件。可以从文件检视图中获取资讯:

文件详细信息、恶意软件检测和文件流行

-警报

-在组织中观察

-深入分析

-文件名称

调查帐户

识别最活跃的警报用户(在仪表板上显示为"处於风险中的用户")

并调查凭据可能遭到破坏的情况,或在调查警报或设备时以关联的用户

为中心,以识别设备之间可能的横向移动用户帐号。

您可以在以下视图中找到用户帐户信息:

-仪表盘

-警报队列

-设备详情页面

DashBoard中提供了一个可点击的用户链接,可以进入帐户详细信息页面,

当我们调查帐户实体时将看到:

-用户帐户详细信息、Azure ATP)警报以及登录的设备、角色、登录类型和

其他详细信息

-事件和用户设备概览

-与此用户相关的警报

-组织中观察到的位置(登录的设备)
https://ithelp.ithome.com.tw/upload/images/20210925/20112182Djranp4iCS.png


<<:  [番外] 来个 Weather App (序)

>>:  [Day17] Vite 出小蜜蜂~ 介面 (HUD)!

#15 No-code 之旅 — 期中小结

系列文总共有了 14 篇文章,除了第一篇的系列文介绍之外,几乎是技术相关的简介。谈了 Next.js...

Day24 Modules & Namespaces

今天要来介绍 Module,写 Module 的好处在於,可以把程序码分成不同档案来管理,会比较好维...

Angular-开发工具&安装AngularCLI(Day15)

开发工具我们选择Visual Studio Code VSC下载 请帮我点选上面的连结下载 Visu...

[Day 6] 从零开始的股票预测 - 准备资料

一、前言 在开始实验前,我们首先需要决定输入资料的型态,昨天说过了资料可分为 股价类型的「技术面」 ...

Day17 AR装置的编年史(下) 各家公司开始研发各种AR装置

前面说了那麽久,但看起来好像这些都不是拿来给一般民众使用的AR装置,之後AR又有什麽变化呢!?让我们...