This is the Trace Id: ad5f38a7581eb82cecf3284bf2c13eb5
Siirry pääsisältöön Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Näytä kaikki tuotteet Tekoälyä hyödyntävä kyberturvallisuus Pilvipalvelujen suojaus Tietoturva ja hallinto Käyttäjätiedot ja verkon käyttöoikeudet Tietosuoja ja riskien hallinta Tekoälyn suojaus Pienet ja keskisuuret yritykset Yhdistetty SecOps Zero Trust -suojausmalli Hinnoittelu Palvelut Kumppanit Miksi kannattaa valita Microsoft Security Kyberturvallisuustietoisuus Asiakkaiden kertomuksia Tietoturvan perusteet Tuotekokeilut Toimialan tunnustus Microsoft Security Insider Microsoft Digital Defense Report -raportti Security Response Center Microsoft Security ‑blogi Microsoft Security -tapahtumat Microsoft Tech Community Käyttöoppaat Tekninen sisältökirjasto Koulutus ja sertifioinnit Compliance Program for Microsoft Cloud Microsoftin luottamuskeskus Service Trust Portal Microsoft Secure Future Initiative Yritysratkaisukeskus Ota yhteys myyntiin Aloita maksuton kokeilu Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoftin tekoäly Azure Space Yhdistetty todellisuus Microsoft HoloLens Microsoft Viva Kvanttilaskenta Koulutus Autoilu Talouspalvelut Julkishallinto Terveydenhoito Teollinen valmistus Vähittäiskauppa Etsi kumppani Ryhdy kumppaniksi Kumppaniverkosto Microsoft Marketplace Ohjelmistoyritykset Blogi Microsoft Advertising Kehittäjäkeskus Ohjeet Tapahtumat Käyttöoikeudet Microsoft Learn Microsoft Research Näytä sivustokartta
Kaksi ammattilaista seisoo toimiston käytävällä, pitelevät tablettia ja keskustelevat työstä.

Mikä on uhkien havaitseminen ja reagointi (TDR)?

Opi suojaamaan organisaatiosi resurssit havaitsemalla ja lieventämällä ennakoivasti kyberturvallisuusriskejä uhkien havaitsemisen ja reagoinnin avulla.

Uhkien havaitseminen ja reagointi (TDR) määriteltynä

Uhkien havaitseminen ja reagointi on kyberturvallisuusprosessi, jossa havaitaan organisaation digitaalisiin resursseihin kohdistuvia kyberuhkia ja tehdään toimenpiteitä niiden lieventämiseen mahdollisimman nopeasti.

Miten uhkien havaitseminen ja reagointi toimii?

Monet organisaatiot ovat perustaneet tietoturvakeskuksen (SOC) vastatakseen kyberuhkiin ja muihin tietoturvaongelmiin. Se on keskitetty toiminto tai tiimi, joka on vastuussa organisaation kyberturvallisuustason parantamisesta sekä uhkien estämisestä, havaitsemisesta ja niihin reagoimisesta. Sen lisäksi, että SOC valvoo jatkuvia kyberhyökkäyksiä ja reagoi niihin, se pyrkii myös tunnistamaan uusia kyberuhkia ja organisaation haavoittuvuuksia ennakoivasti. Useimmat SOC-tiimit, jotka voivat toimia paikan päällä tai olla ulkoistettuja, tekevät työtä kellon ympäri seitsemänä päivänä viikossa.

SOC käyttää uhkatietoja ja teknologiaa löytääkseen yritettyjä, onnistuneita tai käynnissä olevia murtoja. Kun kyberuhka on tunnistettu, tietoturvatiimi käyttää uhkien havaitsemis- ja reagointityökaluja ongelman poistamiseksi tai lieventämiseksi.

Uhkien havaitseminen ja reagointi sisältävät yleensä seuraavat vaiheet:
 
  • Havaitseminen. Tietoturvatyökalut, jotka valvovat päätepisteitä, käyttäjätietoja, verkkoja, sovelluksia ja pilvipalveluita, auttavat riskien ja mahdollisten rikkomuksien havaitsemisessa. Tietoturva-ammattilaiset käyttävät myös tekniikoita kyberuhkien etsimiseen paljastaakseen kehittyneitä kyberuhkia, jotka välttävät havaitsemiseksi tulemisen.
  • Tutkinta. Kun riski on tunnistettu, SOC käyttää tekoälyä ja muita työkaluja vahvistaakseen, että kyberuhka on todellinen, määrittääkseen, miten se tapahtui, ja arvioidakseen, mitkä yrityksen resurssit ovat altistuneet uhalle.
  • Eristäminen. Kyberhyökkäyksen leviämisen estämiseksi kyberturvallisuustiimit ja automaattiset työkalut eristävät tartunnan saaneet laitteet, käyttäjätiedot ja verkot muista organisaation resursseista.
  • Hävittäminen. Tiimit poistavat tietoturvahäiriön perimmäisen syyn tavoitteenaan häätää haitallinen toimija kokonaan ympäristöstä. He myös korjaavat haavoittuvuuksia, jotka saattavat altistaa organisaation samanlaiselle kyberhyökkäykselle.
  • Palautuminen. Kun tiimit ovat kohtuullisen varmoja siitä, että kyberuhka tai haavoittuvuus on poistettu, he palauttavat eristetyt järjestelmät takaisin online-tilaan.
  • Raportti. Tapauksen vakavuudesta riippuen tietoturvatiimit dokumentoivat ja tiedottavat johtajille, päälliköille ja/tai hallitukselle, mitä tapahtui ja miten tapaus ratkaistiin.
  • Riskien lieventäminen. Jotta samankaltainen rikkomus ei toistuisi ja jotta siihen voidaan reagoida jatkossa paremmin, tiimit tutkivat tapausta ja tunnistavat, mitä muutoksia ympäristöön ja prosesseihin täytyy tehdä.

Mitä on uhkien havaitseminen?

Kyberuhkien havaitseminen on muuttunut yhä vaikeammaksi, kun organisaatiot ovat laajentaneet pilvipalveluiden jalanjälkeään, yhdistäneet enemmän laitteita Internetiin ja siirtyneet hybridityöhön. Haitalliset toimijat hyödyntävät tätä laajentunutta pinta-alaa ja tietoturvatyökalujen pirstoutumista käyttämällä seuraavantyyppisiä taktiikoita:
 
  • Tietojenkalastelukampanjat. Yksi yleisimmistä tavoista, joilla haitalliset toimijat tunkeutuvat yrityksen järjestelmään, on sähköpostiviestien lähettäminen, joissa huijataan työntekijöitä lataamaan haitallinen koodi tai antamaan tunnistetietonsa.
  • Haittaohjelmat. Monet kyberhyökkäysten tekijät käyttävät ohjelmistoja, jotka on suunniteltu vahingoittamaan tietokoneita ja järjestelmiä tai keräämään arkaluonteisia tietoja.
  • Kiristysohjelmat. Kiristysohjelmahyökkäysten, jotka ovat yksi haittaohjelmien tyyppi, tekijät ottavat tärkeitä järjestelmiä ja tietoja panttivangiksi ja uhkaavat levittää yksityisiä tietoja tai varastaa pilviresursseja bitcoinien louhintaa varten, kunnes lunnasraha on maksettu. Viime aikoina ihmisten tekemistä kiristysohjelmahyökkäyksistä, joissa ryhmä kyberhyökkääjiä pääsee käsiksi organisaation koko verkkoon, on tullut kasvava ongelma tietoturvatiimeille.
  • Hajautetut palvelunestohyökkäykset (DDoS). Bottijoukkoja käyttämällä haitalliset toimijat häiritsevät verkkosivustoa tai palvelua kohdistamalla siihen paljon liikennettä.
  • Sisäiset uhat. Kaikki kyberuhat eivät ole peräisin organisaation ulkopuolelta. On myös olemassa riski, että luotetut henkilöt, joilla on pääsy arkaluonteisiin tietoihin, voivat vahingossa tai haitallisesti vahingoittaa organisaatiota.
  • Käyttäjätietoihin perustuvat hyökkäykset. Useimmissa rikkomuksissa on kyse vaarantuneista käyttäjätiedoista eli siitä, kun kyberhyökkäysten tekijät varastavat tai arvaavat käyttäjän tunnistetietoja ja käyttävät niitä päästäkseen sisälle organisaation järjestelmiin ja tietoihin.
  • Esineiden Internet (IoT) -hyökkäykset. IoT-laitteet ovat myös alttiita kyberhyökkäyksille, erityisesti vanhat laitteet, joissa ei ole nykyaikaisten laitteiden sisäisiä suojaustoimintoja.
  • Toimitusketjuhyökkäykset. Joskus haitallinen toimija hyökkää organisaatioon peukaloimalla kolmannen osapuolen ohjelmistoja tai laitteistoja.
  • Koodin lisäämishyökkäykset. Kyberrikolliset hyödyntävät heikkouksia, jotka liittyvät siihen, miten lähdekoodi käsittelee ulkoisia tietoja, ja lisäävät haitallisen koodin sovellukseen.
Uhkien havaitseminen
Jotta organisaatiot pysyvät kasvavien kyberturvallisuus edellä, ne käyttävät uhkien mallinnusta tietoturvavaatimusten määrittämiseen, haavoittuvuuksien tunnistamiseen ja korjauksien priorisoimiseen. Hypoteettisten skenaarioiden avulla SOC yrittää päästä kyberrikollisten pään sisälle, jotta he voivat parantaa organisaation kykyä estää tai lieventää tietoturvahäiriöitä. MITRE ATT&CK® -ratkaisu on hyödyllinen malli yleisten kyberhyökkäystekniikoiden ja -taktiikoiden ymmärtämiseen.

Monikerroksinen puolustus edellyttää työkaluja, jotka tarjoavat jatkuvan reaaliaikaisen ympäristön valvonnan ja tuovat esiin mahdollisia tietoturvaongelmia. Ratkaisujen on myös oltava päällekkäisiä, jotta jos yksi havaitsemismenetelmä vaarantuu, toinen menetelmä voi havaita ongelman ja ilmoittaa siitä tietoturvatiimille. Kyberuhkien havaitsemisratkaisut havaitsevat uhkia useilla eri tavoilla, esimerkiksi seuraavilla:
 
  • Allekirjoituspohjainen tunnistus. Monet tietoturvaratkaisut tarkistavat ohjelmistoja ja liikennettä tunnistaakseen yksilölliset allekirjoitukset, jotka liittyvät tietyntyyppiseen haittaohjelmaan.
  • Käyttäytymispohjainen tunnistus. Tietoturvaratkaisut etsivät kyberhyökkäyksille yleisiä toimintoja ja käyttäytymisiä estääkseen uudet kyberuhat.
  • Poikkeamiin perustuva tunnistus. Tekoäly ja analytiikka auttavat tiimejä ymmärtämään käyttäjien, laitteiden ja ohjelmistojen tyypillistä toimintaa, jotta ne tunnistavat mahdollisesti kyberuhkaan viittaavan epätavallisen toiminnan.
Vaikka ohjelmistot ovat tärkeitä, ihmisillä on yhtä tärkeä rooli kyberuhkien havaitsemisessa. Luokittelun ja järjestelmän luomien hälytysten tutkimisen lisäksi analyytikot käyttävät kyberuhkien etsintätekniikoita etsiäkseen ennakoivasti merkkejä vaarantumisesta tai etsiäkseen taktiikoita, tekniikoita ja menettelytapoja, jotka viittaavat mahdolliseen uhkaan. Nämä lähestymistavat auttavat SOC:tä paljastamaan ja estämään kehittyneitä ja vaikeasti havaittavia hyökkäyksiä nopeasti

Mitä on uhkiin reagoiminen?

Kun oikea kyberuhka on tunnistettu, uhkiin reagointi sisältää kaikki toimet, jotka SOC suorittaa eristääkseen ja poistaakseen uhan, siitä palautumiseen sekä pienentääkseen sen mahdollisuutta, että samanlainen hyökkäys toistuu. Monet yritykset luovat tapausten käsittelysuunnitelman, joka ohjaa heitä mahdollisen rikkomuksen aikana, kun järjestelmällisyys ja nopeus on erittäin tärkeää. Hyvä tapausten käsittelysuunnitelma sisältää käsikirjoja, joissa on vaiheittaiset ohjeet tietyntyyppisille uhille, rooleille ja työtehtäville, sekä viestintäsuunnitelman.

TDR:n osat, hyödyt ja parhaat käytännöt

Organisaatiot käyttävät erilaisia työkaluja ja prosesseja havaitakseen uhkia ja reagoidakseen niihin. Tehokas uhkien havaitseminen ja niihin reagoiminen parantaa häiriönsietokykyä, vähentää tietomurtoja ja edistää käytäntöjä, jotka auttavat tiimejä tekemään yhteistyötä ja vähentämään kyberhyökkäysten määrää ja kustannuksia.

Laajennettu havaitseminen ja reagointi

Laajennetun havaitsemisen ja reagoinnin (XDR) tuotteet auttavat SOC:itä yksinkertaistamaan koko kyberuhkien estämisen, havaitsemisen ja reagoinnin elinkaaren. Nämä ratkaisut valvovat päätepisteitä, pilvipalvelusovelluksia, sähköpostia ja käyttäjätietoja. Jos XDR-ratkaisu havaitsee kyberuhan, se hälyttää tietoturvatiimin ja reagoi automaattisesti tiettyihin tapauksiin SOC:n määrittämien ehtojen mukaan.

Käyttäjätietouhkien tunnistaminen ja käsittely

Koska haitalliset toimijat kohdistavat hyökkäyksiä usein työntekijöihin, on tärkeää ottaa käyttöön työkaluja ja prosesseja, joilla voi tunnistaa organisaation käyttäjätietouhkia ja reagoida niihin. Nämä ratkaisut käyttävät yleensä käyttäjän ja laitteiden toiminnan analysointia (UEBA) käyttäjien perustoimintatapojen määrittämiseen ja mahdollisesti uhkaa edustavien poikkeamien löytämiseen.

Suojaustietojen ja -tapahtumien hallinta

Koko digitaaliseen ympäristön ymmärtäminen on ensimmäinen vaihe uhkaympäristön ymmärtämisessä. Useimmat SOC-tiimit käyttävät suojaustietojen ja tapahtumien hallinnan (SIEM) ratkaisuja, jotka koostavat ja yhdistävät tietoja päätepisteistä, pilvipalveluista, sähköposteista, sovelluksista ja käyttäjätiedoista. Nämä ratkaisut käyttävät havaitsemissääntöjä ja käsikirjoja mahdollisten kyberuhkien paljastamiseen yhdistämällä lokeja ja hälytyksiä. Nykyaikaiset SIEM:t käyttävät myös tekoälyä havaitakseen kyberuhkia vielä tehokkaammin, ja ne hyödyntävät ulkoisia uhkatietosyötteitä havaitakseen uusia kyberuhkia.

Uhkatietämys

SOC:t käyttävät työkaluja, jotka yhdistelevät ja analysoivat tietoja eri lähteistä, kuten päätepisteistä, sähköpostista, pilvipalvelusovelluksista ja ulkoisista uhkatietolähteistä saadakseen kattavan kuvan kyberuhista. Näiden tietojen merkitykselliset tiedot auttavat tietoturvatiimejä valmistautumaan kyberhyökkäykseen, havaitsemaan aktiivisia kyberuhkia, tutkimaan meneillä olevia tietoturvahäiriöitä ja reagoimaan niihin tehokkaasti.

Päätepisteiden tunnistus ja käsittely

Päätepisteiden tunnistus- ja käsittelyratkaisut (EDR) ovat XDR-ratkaisujen aiempi versio, jotka keskittyvät vain päätepisteisiin, kuten tietokoneisiin, palvelimiin, mobiililaitteisiin ja IoT:hen. Kuten XDR-ratkaisut, kun mahdollinen hyökkäys havaitaan, nämä ratkaisut luovat hälytyksen ja reagoivat tiettyihin hyvin tunnettuihin hyökkäyksiin automaattisesti. Koska EDR-ratkaisut keskittyvät vain päätepisteisiin, useimmat organisaatiot siirtyvät XDR-ratkaisuihin.

Haavoittuvuuksien hallinta

Haavoittuvuuksien hallinta on jatkuva, ennakoiva ja usein automatisoitu prosessi, joka valvoo tietokonejärjestelmiä, verkkoja ja yrityssovelluksia tietoturvariskien varalta. Haavoittuvuuksien hallintaratkaisut arvioivat haavoittuvuuksia vakavuuden ja riskitason mukaan ja tarjoavat raportteja, joita SOC käyttää tapauksien korjaamiseen.

Suojauksen hallinnan automaattinen vastaus

Suojauksen järjestämis-, automatisointi- ja reagointiratkaisut (SOAR) auttavat yksinkertaistamaan kyberuhkien havaitsemista ja niihin reagointia tuomalla sisäiset ja ulkoiset tiedot ja työkalut yhteen keskitettyyn paikkaan. Ne myös automatisoivat kyberuhkiin reagoimisen ennalta määritettyjen sääntöjen perusteella.

Hallitun havaitsemisen ja reagoinnin

Kaikilla organisaatioilla ei ole resursseja kyberuhkien tehokkaaseen havaitsemiseen ja niihin reagoimiseen. Hallitut havaitsemis- ja vastauspalvelut auttavat näitä organisaatioita täydentämään tietoturvatiimejä työkaluilla ja henkilöillä, joita tarvitaan uhkien jäljittämiseen ja niihin reagoimiseen asianmukaisesti.
Takaisin välilehtiin

Uhkien havaitsemis- ja reagointiratkaisut

Uhkien havaitseminen ja niihin reagoiminen on kriittinen toimenpide, jota kaikki organisaatiot voivat käyttää havaitakseen kyberuhkia ja reagoidakseen niihin, ennen kuin tekevät vahinkoa. Microsoft Security tarjoaa useita uhkien torjuntaratkaisuja, joiden avulla tietoturvatiimit voivat valvoa kyberuhkia, havaita niitä ja reagoida niihin. Organisaatioille, joilla on rajoitetut resurssit, Microsoft Defender Experts tarjoaa hallittuja palveluita olemassa olevan henkilöstön ja työkalujen täydentämiseksi.
Usein kysytyt kysymykset

Usein kysytyt kysymykset

  • Kehittynyt uhkien havaitseminen sisältää tekniikoita ja työkaluja, joita tietoturva-ammattilaiset käyttävät paljastaakseen kehittyneitä ja sinnikkäitä uhka, jotka on suunniteltu pysymään huomaamattomina pitkään. Nämä uhat ovat usein vakavampia, ja niihin voi sisältyä vakoilua tai tietovarkauksia.
  • Suojausratkaisut, kuten SIEM ja XDR, ovat ensisijaiset uhkien havaitsemismenetelmät, jotka analysoivat toimintaa koko ympäristössä löytääkseen merkkejä vaarantumisesta tai poikkeavasta toiminnasta. Ihmiset työskentelevät näiden työkalujen parissa luokitellakseen mahdollisia uhkia ja reagoidakseen niihin. He käyttävät myös XDR- ja SIEM-ratkaisuja jäljittääkseen kehittyneitä hyökkääjiä, jotka saattavat välttää havaitsemiseksi tulemisen.
  • Uhkien havaitseminen tarkoittaa mahdollisten tietoturvariskien paljastamista, mukaan lukien sellaisen toiminnan, joka saattaa ilmaista, että laite, ohjelmisto, verkko tai käyttäjätieto on vaarantunut. Tapauksiin reagoiminen sisältää vaiheet, jotka tietoturvatiimi ja automatisoidut työkalut suorittavat eristääkseen ja poistaakseen kyberuhkia.
  • Uhkien havaitsemis- ja reagointiprosessi sisältää seuraavat vaiheet:
     
    • Havaitseminen. Tietoturvatyökalut, jotka valvovat päätepisteitä, käyttäjätietoja, verkkoja, sovelluksia ja pilvipalveluita, auttavat riskien ja mahdollisten rikkomuksien havaitsemisessa. Tietoturva-ammattilaiset käyttävät myös tekniikoita kyberuhkien etsimiseen paljastaakseen uusia kyberuhkia.
    • Tutkinta. Kun riski on tunnistettu, ihmiset käyttää tekoälyä ja muita työkaluja vahvistaakseen, että kyberuhka on todellinen, määrittääkseen, miten se tapahtui, ja arvioidakseen, mitkä yrityksen resurssit ovat altistuneet uhalle.
    • Eristäminen. Kyberhyökkäyksen leviämisen estämiseksi kyberturvallisuustiimit eristävät tartunnan saaneet laitteet, käyttäjätiedot ja verkot muista organisaation resursseista.
    • Hävittäminen. Tiimit poistavat tietoturvahäiriön pääsyyn tavoitteenaan häätää vihollinen kokonaan ympäristöstä ja lieventää haavoittuvuuksia, jotka saattavat altistaa organisaation samanlaiselle kyberhyökkäykselle.
    • Palautus. Kun tiimit ovat kohtuullisen varmoja siitä, että kyberuhka tai haavoittuvuus on poistettu, he palauttavat eristetyt järjestelmät takaisin online-tilaan.
    • Raportointi. Tapauksen vakavuudesta riippuen tietoturvatiimit dokumentoivat ja tiedottavat johtajille, päälliköille ja/tai hallitukselle, mitä tapahtui ja miten tapaus ratkaistiin.
    • Riskien lieventäminen. Jotta samankaltainen rikkomus ei toistuisi ja jotta siihen voidaan reagoida jatkossa paremmin, tiimit tutkivat tapausta ja tunnistavat, mitä muutoksia ympäristöön ja prosesseihin täytyy tehdä.
  • TDR tarkoittaa uhkien havaitsemista ja niihin reagoimista, mikä on prosessi, jossa tunnistetaan organisaatioon kohdistuvat kyberturvallisuusuhat ja ryhdytään toimiin näiden uhkien lieventämiseksi, ennen kuin ne tekevät todellista vahinkoa. EDR tarkoittaa päätepisteiden tunnistusta ja käsittelyä. Se on ohjelmistotuotteiden luokka, joka valvoo organisaation päätepisteitä mahdollisten kyberhyökkäysten varalta, ilmoittaa kyberuhista tietoturvatiimille ja reagoi automaattisesti tietyntyyppisiin kyberhyökkäyksiin.

Seuraa Microsoft Securitya

Suomi (Suomi) Kuluttajien terveystietojen tietosuoja Ota yhteyttä Microsoftiin Tietosuoja Hallitse evästeitä Käyttöluvat Tavaramerkit Tietoja mainoksista EU Compliance DoCs