Day8:EndPoint for Microsoft Defender 警示和事件

当我们布署完Microsoft Defender for Endpoint

接下来当侦测到威胁时,系统中会建立警示以让分析人员调查。

具有相同攻击技术或有相同攻击者特性的警示,会汇总成称为事件。

以此方式汇总的警示,方便分析人员统一调查和回应威胁。

以下为Microsoft Defender for Endpoint会用到的术语

装置

首先,每个端点都视为一部装置。

辨识项

适用於端点的 Microsoft Defender 会收集有关成品的监定资讯

,包括帐户、处理程序、网路资讯和其他资讯。

警示

适用於端点的 Defender 使用以 Microsoft 专业知识为基础且持续

更新的侦测规则来寻找可疑活动。 如果找到,就会产生警示。

事件

根据所产生警示,适用於端点的 Defender 会将警示分组为事件。
事件会显示警示、辨识项和调查的汇总。

调查

适用於端点的 Defender 会执行自动化调查

安全性作业仪表板

安全性作业仪表板会提供有关侦测发生位置的概要说明,

并强调需要回应动作的位置。

https://ithelp.ithome.com.tw/upload/images/20210922/201121827gQWrK3XZi.png


<<:  【Day 07】- 第一只网路爬虫要用什麽函式库? (Requests)

>>:  Re: 新手让网页 act 起来: Day07 - Form

Day 16 | 同步与非同步- Coroutines的Scope

Scope Scope 指得是Coroutines 可以作用的范围。 在Main thread上或I...

[Day 28] Fortinet NSE Institute 免费网路安全培训课程

第17天和第18天时介绍了Pluralsight和Cybrary训练平台,提供专业资安训练课程,当然...

20. 完赛感言 x 关於提升程序码的品质

完结撒花。 到这里已经完结了,没想到吧,居然有人抢先早发完赛感言。 其实一开始没有什麽主题,想说发一...

第7章:管理本地端主机之使用者与群组(一)

前言 在上一章节中,笔者解释了该如何使用指令执行中的管线来重新导向到档案中,以及将指令的输出利用pi...

[火锅吃到饱-7] 大喜锅 - 南屯店 - 平日午餐250元吃到饱 | 学生&小资族首选

又是忙到下午4点才吃第一餐的一天~ 赶在下午4点半之前进场都算午餐价,费用是250元(不收服务费),...