Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender correla milioni di segnali individuali per identificare campagne ransomware attive o altri attacchi sofisticati nell'ambiente con alta fiducia. Mentre è in corso un attacco, Defender interrompe l'attacco includendo automaticamente gli asset compromessi usati dall'utente malintenzionato tramite l'interruzione automatica degli attacchi.
L'interruzione automatica degli attacchi limita il movimento laterale all'inizio e riduce l'impatto complessivo di un attacco, dai costi associati alla perdita di produttività. Allo stesso tempo, lascia ai team delle operazioni di sicurezza il controllo completo dell'analisi, della correzione e del ripristino online degli asset.
Questa panoramica illustra l'interruzione automatica degli attacchi e i collegamenti ai passaggi successivi e alle risorse correlate.
L'interruzione degli attacchi supporta le azioni di risposta nei servizi di Microsoft Defender e nei servizi di gestione delle identità integrati. Questo supporto include azioni in Microsoft Entra ID e Active Directory e il supporto in anteprima per gli scenari integrati di Okta e AWS.
Consiglio
Questo articolo descrive il funzionamento dell'interruzione degli attacchi. Per configurare queste funzionalità, vedere Configurare le funzionalità di interruzione degli attacchi in Microsoft Defender.
Funzionamento dell'interruzione automatica degli attacchi
L'interruzione automatica degli attacchi è progettata per contenere gli attacchi in corso, limitare l'impatto sugli asset di un'organizzazione e offrire più tempo ai team di sicurezza per correggere completamente l'attacco. L'interruzione degli attacchi usa segnali XDR (Extended Detection and Response) e valuta l'intero attacco per intervenire a livello di evento imprevisto. Questa funzionalità differisce dai metodi di protezione, ad esempio la prevenzione e il blocco in base a un singolo indicatore di compromissione.
Anche se molte piattaforme XDR e di orchestrazione della sicurezza, automazione e risposta (SOAR) consentono di creare azioni di risposta automatica, l'interruzione automatica degli attacchi è integrata e usa informazioni dettagliate di Microsoft ricercatori e modelli di intelligenza artificiale per rilevare e contenere attacchi avanzati. L'interruzione automatica degli attacchi considera i segnali provenienti da origini diverse per determinare gli asset compromessi.
L'interruzione automatica degli attacchi opera in tre fasi chiave:
- Usa la capacità di Microsoft Defender di correlare i segnali provenienti da molte origini diverse in un singolo evento imprevisto ad alta attendibilità tramite informazioni dettagliate da endpoint, identità, strumenti di posta elettronica e collaborazione e app SaaS.
- Identifica gli asset controllati dall'utente malintenzionato e usati per diffondere l'attacco.
- Esegue automaticamente azioni di risposta nei prodotti di Microsoft Defender pertinenti per contenere l'attacco in tempo reale, contenente e disabilitando gli asset interessati.
Questa funzionalità può limitare l'avanzamento iniziale di un attore delle minacce e ridurre l'impatto complessivo di un attacco, inclusi i costi associati e la perdita di produttività.
Come Defender stabilisce la fiducia per l'azione automatica
I team di sicurezza potrebbero esitare quando i sistemi eseguono azioni automatiche perché le azioni di risposta possono influire sulle operazioni aziendali. L'interruzione automatica degli attacchi risolve questo problema usando segnali ad alta fedeltà e correlazione a livello di evento imprevisto da dati reali provenienti da posta elettronica, identità, applicazioni, documenti, dispositivi, reti e file.
L'attendibilità nell'interruzione automatica degli attacchi si riferisce alla precisione del rilevatore, misurata dal rapporto segnale-rumore (SNR). Per le azioni di contenimento, Defender mantiene un livello di attendibilità del 99% o superiore in base ai dati di produzione reali. Defender valuta ogni riscontro del rilevatore rispetto a un ampio set di indicatori per classificare i veri positivi e i falsi positivi combinando gli output di Machine Learning, la correlazione tra carichi di lavoro e la classificazione degli eventi imprevisti guidati da esperti.
Defender convalida i rilevatori in modalità di controllo prima del rilascio generale e distribuisce gradualmente solo i rilevatori che soddisfano requisiti di qualità rigorosi. Questo processo mira a mantenere bassi i falsi positivi mantenendo allo stesso tempo un'interruzione efficace degli attacchi attivi. I rilevatori di interruzioni vengono valutati in modo continuo e dinamico per mantenere la qualità e l'attendibilità del rilevamento.
Gli esperti di sicurezza Microsoft esaminano continuamente le attività di interruzione, monitorano le anomalie e valutano l'impatto per preservare l'elevata qualità del rilevamento nel tempo.
Inoltre, tutte le azioni automatiche possono essere annullate dal team di sicurezza, in modo da mantenere il controllo completo sull'ambiente. Per altre informazioni, vedere Dettagli e risultati di un'azione di interruzione automatica degli attacchi.
Se si dispone di asset critici che non devono essere contenuti automaticamente, è possibile configurare le esclusioni per utenti, dispositivi e indirizzi IP supportati. Per indicazioni, vedere Escludere gli asset dalle azioni di risposta automatica.
Come l'interruzione degli attacchi usa l'intelligenza artificiale
L'IA di interruzione degli attacchi usa un insieme di modelli e rilevatori specializzati sviluppati nella suite di Microsoft Defender. Queste funzionalità vengono addestrate e ottimizzate usando più origini dati, tra cui:
- Telemetria del carico di lavoro di Defender correlata
- Intelligence sulle minacce Microsoft
- Precedenti eventi imprevisti e analisi post-evento imprevisto appresi dai clienti Microsoft
La piattaforma usa diversi approcci di Machine Learning, tra cui modelli a grafo, alberi delle decisioni potenziati, reti neurali e modelli di linguaggio ridotto dedicati per migliorare la qualità del rilevamento e la precisione dell'azione.
La qualità del modello e del rilevatore viene mantenuta tramite cicli di progettazione e convalida continui anziché un singolo punto di rilascio statico. Prima dell'implementazione generale, i nuovi rilevatori passano attraverso una convalida pre-rilascio rigorosa e una distribuzione in fasi. La qualità costante è supportata dalla revisione delle decisioni prese dall'IA e dalla copertura di risposta operativa 24x7 in caso di comportamenti anomali.
Azioni di risposta automatizzate
Per le azioni di contenimento, Defender per endpoint applica un criterio di contenimento in tutti i dispositivi di cui è stato eseguito l'onboarding per impedire la comunicazione dall'entità compromessa (utente, indirizzo IP o dispositivo).
| Azione | Capability | Prodotto | Descrizione |
|---|---|---|---|
| Contenere un dispositivo | Interruzione degli attacchi | Microsoft Defender for Endpoint | Isola automaticamente un dispositivo sospetto applicando un criterio a tutti i dispositivi di cui è stato eseguito l'onboarding in Defender for Endpoint per bloccare la comunicazione proveniente da tale dispositivo. |
| Contenere l'indirizzo IP | Interruzione degli attacchi | Microsoft Defender for Endpoint | Contiene un indirizzo IP associato a dispositivi non individuati o non sottoposti a onboarding, applicando un criterio a tutti i dispositivi per cui è stato eseguito l'onboarding in Defender per endpoint per bloccare le comunicazioni da tale indirizzo IP. |
| Isolamento i dispositivi | Interruzione degli attacchi | Microsoft Defender for Endpoint | Isola automaticamente un dispositivo compromesso dalla rete quando viene identificato come un punto di accesso attivo. La maggior parte del traffico di rete viene bloccata mentre il dispositivo rimane connesso ai servizi di sicurezza necessari. |
| Disabilitare l'utente | Interruzione degli attacchi | Defender per identità | Disabilita l'account utente per impedire ulteriori accessi e accesso. |
| Contenere l'utente | Interruzione degli attacchi, schermatura predittiva | Microsoft Defender for Endpoint | Isola temporaneamente un'identità sospetta applicando un criterio a tutti i dispositivi registrati in Defender for Endpoint per bloccare le comunicazioni di tale utente e ridurre il rischio di movimento laterale e di crittografia da remoto. |
| Revocare la sessione utente | Interruzione degli attacchi | Microsoft Entra ID | Revoca le sessioni utente attive per interrompere l'accesso. |
| Sospendere l'utente in Entra | Interruzione degli attacchi | Microsoft Entra ID | Sospende l'account utente in Microsoft Entra ID per impedire un ulteriore accesso. |
| Compromissione dell'app OAuth | Interruzione degli attacchi | Defender per le app cloud | Esegue misure protettive per un'applicazione OAuth potenzialmente compromessa. |
| Rafforzamento dell'avvio sicuro | Schermatura predittiva | Microsoft Defender for Endpoint | Applica la protezione avanzata preventiva per bloccare potenziali manomissioni tramite riavvii in modalità provvisoria. |
| Protezione avanzata dei GPO | Schermatura predittiva | Microsoft Defender for Endpoint | Applica l'hardening preventivo per bloccare potenziali abusi dei Criteri di gruppo. |
| Contenimento proattivo degli utenti | Schermatura predittiva | Microsoft Defender for Endpoint | Contiene in modo proattivo un account utente per evitare potenziali usi impropri prima dell'escalation di un evento imprevisto, concentrandosi sugli utenti identificati come ad alto rischio tramite la logica di stima. |
| Allegare i criteri di negazione all'utente AWS | Interruzione degli attacchi | Microsoft Sentinel (connettore AWS) | Collega un criterio di negazione a un utente aws IAM compromesso o a un ruolo federato per revocare le autorizzazioni e bloccare ulteriormente l'accesso alle risorse AWS. |
| Sospendere l'utente in Okta | Interruzione degli attacchi | Microsoft Sentinel (connettore Okta) | Sospende un account utente Okta compromesso per disattivarlo temporaneamente e bloccare l'accesso e qualsiasi attività finché la sospensione non viene revocata. |
Contenere considerazioni sull'utente
L'azione di contenimento dell'utente applica il contenimento dell'utente a livello degli endpoint. Defender per endpoint applica un criterio di contenimento in tutti i dispositivi di cui è stato eseguito l'onboarding per bloccare la comunicazione dall'utente compromesso e limita l'accesso basato sull'autenticazione, l'accesso al file system e i percorsi di comunicazione di rete.
Nota
Sebbene l'azione di contenimento dell'utente venga usata sia nell'interruzione degli attacchi sia nella protezione predittiva, viene applicata in modo diverso in ciascun contesto. Nella protezione predittiva, l'azione Contieni utente applica le restrizioni in modo più selettivo e si concentra sugli utenti identificati come ad alto rischio tramite la logica predittiva. Impedisce nuove sessioni anziché terminare quelle esistenti.
Disattiva le preferenze utente
- Quando l'account utente è ospitato in Active Directory: Defender per identità attiva l'azione disabilita utente nei controller di dominio che eseguono il sensore Defender per identità.
- Quando l'account utente è ospitato in Active Directory ed è sincronizzato con Microsoft Entra ID: Defender for Identity attiva l'azione di disabilitazione dell'utente tramite i controller di dominio sottoposti a onboarding. L'interruzione degli attacchi disabilita anche l'account utente in Microsoft Entra ID.
- Quando l'account utente è ospitato solo in Microsoft Entra ID (account nativo del cloud): Defender per identità esegue l'azione disabilita utente in Microsoft Entra ID usando un'applicazione aziendale gestita da Microsoft. Questa applicazione convalida i ruoli e le autorizzazioni assegnati dell'utente connesso tramite il controllo degli accessi in base al ruolo prima che l'account sia disabilitato.
L'azione disabilita l'utente è una sospensione automatica di un account compromesso per evitare danni aggiuntivi, ad esempio lo spostamento laterale, l'uso di cassette postali dannose o l'esecuzione di malware.
Defender for Identity consente azioni correttive per gli utenti provenienti da Active Directory, Microsoft Entra ID e provider di identità integrati. L'azione di disabilitazione dell'utente si comporta in modo diverso a seconda di come l'utente è ospitato nel tuo ambiente:
- Quando l'account utente è ospitato in Active Directory: Defender per identità attiva l'azione disabilita utente nei controller di dominio che eseguono il sensore Defender per identità.
- Quando l'account utente è ospitato in Active Directory ed è sincronizzato con Microsoft Entra ID: Defender for Identity attiva l'azione di disabilitazione dell'utente tramite i controller di dominio sottoposti a onboarding. L'interruzione degli attacchi disabilita anche l'account utente in Microsoft Entra ID.
- Quando l'account utente è ospitato solo in Microsoft Entra ID (account nativo del cloud): Defender per identità esegue l'azione disabilita utente in Microsoft Entra ID usando un'applicazione aziendale gestita da Microsoft. Questa applicazione convalida i ruoli e le autorizzazioni assegnati dell'utente connesso tramite il controllo degli accessi in base al ruolo prima che l'account sia disabilitato.
L'applicazione aziendale è denominata Microsoft Defender per identità e utilizza l'ID applicazione 60ca1954‑583c‑4d1f‑86de‑39d835f3e452. Nei tenant più vecchi, questa applicazione potrebbe essere visualizzata come Radius Aad Syncer.
Nota
La disabilitazione dell'account utente in Microsoft Entra ID non è subordinata alla distribuzione di Microsoft Defender per identità.
Servizi di gestione delle identità supportati per le azioni di interruzione
Usare la tabella seguente per trovare dove è configurato ogni servizio di identità supportato:
| Servizio di identità | Availability | Installazione e configurazione |
|---|---|---|
| Microsoft Entra ID e Active Directory | Generalmente disponibile | Configurare l'interruzione automatica degli attacchi in Microsoft Defender |
| Okta | Preview | Abilitare le azioni di interruzione degli attacchi in Okta con Microsoft Sentinel |
| AWS IAM | Preview | Abilitare le azioni di interruzione degli attacchi in AWS con Microsoft Sentinel |
Identificare quando si verifica un'interruzione dell'attacco nell'ambiente
La pagina Microsoft Defender evento imprevisto rifletterà le azioni automatiche di interruzione dell'attacco attraverso la storia dell'attacco e lo stato indicato da una barra gialla (figura 1). L'evento imprevisto mostra un tag di interruzione dedicato, evidenzia lo stato degli asset contenuti nel grafico degli eventi imprevisti e aggiunge un'azione al Centro notifiche.
. Visualizzazione degli eventi imprevisti che mostra la barra gialla in cui è stata eseguita l'interruzione automatica degli attacchi
L'esperienza utente Microsoft Defender include segnali visivi per garantire la visibilità di queste azioni automatiche. È possibile trovarli nelle esperienze seguenti:
Nella coda degli eventi imprevisti:
- Accanto agli eventi imprevisti interessati viene visualizzato un tag denominato Interruzione degli attacchi
Nella pagina dell'evento imprevisto:
- Tag denominato Interruzione degli attacchi
- Un banner giallo nella parte superiore della pagina che evidenzia l'azione automatica eseguita
- Lo stato attuale della risorsa viene visualizzato nel grafico dell'incidente se viene eseguita un'azione su una risorsa, ad esempio account disabilitato o dispositivo isolato
- La colonna Stato dei criteri (Anteprima) nella scheda Attività mostra lo stato attuale di tutte le azioni e i criteri pertinenti all'incidente. Filtro in base al provider: interruzione degli attacchi e stato dei criteri: Attivo, Inattivo, Nessun stato per visualizzare gli stati dei criteri di interruzione.
Via API:
Una stringa (interruzione degli attacchi) viene aggiunta alla fine dei titoli di eventi imprevisti con un'elevata probabilità di interruzione automatica. Ad esempio:
Attacco BEC di frode finanziaria sferrato da un account compromesso (interruzione dell'attacco)
Per altre informazioni, vedere Visualizzare i dettagli e i risultati dell'interruzione degli attacchi.
Passaggi successivi
- Configurare l'interruzione automatica degli attacchi
- Visualizzare i dettagli e i risultati
- Escludere gli asset dalle risposte automatizzate
- Ottenere notifiche tramite posta elettronica per le azioni di risposta
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.