This is the Trace Id: 6a88e52334d60bb63ab1887e7d690bd6
Pereiti prie pagrindinio turinio Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Žr. visus produktus Dirbtiniu intelektu pagrįsta kibernetinė sauga Debesies sauga Duomenų sauga ir valdymas Tapatybės ir tinklo prieiga Privatumas ir rizikos valdymas Dirbtinio intelekto sauga Smulkios ir vidutinės įmonės Bendrosios saugos operacijos Nulinis patikimumas Kainodara Paslaugos Partneriai Kodėl verta rinktis „Microsoft“ saugą? Kibernetinės saugos suvokimas Klientų istorijos Sauga 101 Produktų bandomosios versijos Pripažinimas sektoriuje Microsoft Security Insider „Microsoft“ skaitmeninės saugos ataskaita Reagavimo į saugos grėsmes centras „Microsoft“ saugos tinklaraštis „Microsoft“ renginiai apie saugą „Microsoft“ technologijų bendruomenė Dokumentacija Techninio turinio biblioteka Mokymas ir sertifikavimas „Microsoft“ debesies atitikties programa „Microsoft“ patikimumo centras Tarnybų patikimumo portalas „Microsoft“ saugios ateities iniciatyva Verslo sprendimų centras Susisiekti su pardavimų skyriumi Pradėkite naudoti nemokamą bandomąją versiją „Microsoft“ sauga „Azure” Dynamics 365 „Microsoft 365“ Microsoft Teams Windows 365 „Microsoft“ dirbtinis intelektas „Azure Space“ Mišrioji realybė „Microsoft HoloLens“ „Microsoft Viva“ Kvantinė kompiuterija Švietimas Autotransportas Finansinės paslaugos Valstybės institucijos Sveikatos priežiūra Gamyba Mažmeninė prekyba Raskite partnerį Tapkite partneriu Partnerių tinklas Microsoft Marketplace Programinės įrangos įmonės Tinklaraštis Microsoft Advertising Kūrėjų centras Dokumentacija Įvykiai Licencijuojama Microsoft Learn Microsoft Research Rodyti svetainės struktūrą
Du specialistai stovi kartu biuro koridoriuje, laiko planšetinį kompiuterį ir aptaria darbą.

Kas yra grėsmių aptikimas ir reagavimas (TDR)?

Sužinokite, kaip apsaugoti savo organizacijos išteklius aktyviai nustatant ir sumažinant kibernetinės saugos riziką, aptinkant grėsmes ir reaguojant į jas.

Grėsmių aptikimo ir reagavimo (TDR) apibrėžimas

Grėsmių aptikimas ir reagavimas yra kibernetinės saugos procesas, skirtas nustatyti kibernetines grėsmes organizacijos skaitmeniniams ištekliams ir imtis veiksmų joms kuo greičiau sumažinti.

Kaip veikia grėsmių aptikimas ir reagavimas (TDR)?

Kad išspręstų kibernetines grėsmes ir kitas saugos problemas, daugelis organizacijų sukuria saugos operacijų centrą (SOC), t y. centralizuotą funkciją arba komandą, kuri yra atsakinga už organizacijos kibernetinės saugos būsenos gerinimą ir grėsmių prevenciją, aptikimą bei reagavimą į jas. Be nuolatinio kibernetinės atakos – kibernetinė ataka yra bandymas pažeisti, sutrikdyti ar sugadinti kompiuterių sistemas, tinklus ar skaitmeninius įrenginius, dažnai dėl piktybinių tikslų, tokių kaip duomenų vagystė ar finansiniai sukčiavimai.kibernetinių atakųstebėjimo ir reagavimo į jas, SOC taip pat aktyviai dirba, kad nustatytų kylančias kibernetines grėsmes ir organizacijos pažeidžiamumus. Dauguma SOC komandų, kurios gali veikti vietoje arba būti nuomojamos, veikia visą parą septynias dienas per savaitę.

SOC naudoja grėsmių analizę ir technologiją, kad galėtų aptikti bandytą, sėkmingą arba vykdomą pažeidimą. Nustačius kibernetinę grėsmę, saugos komanda naudos grėsmių aptikimo ir reagavimo įrankius, kad pašalintų arba sumažintų problemą.

Grėsmių aptikimą ir reagavimą paprastai sudaro šie etapai:
 
  • Aptikimas. Saugos įrankiai, kurie stebi galinius punktus, tapatybes, tinklus, programas ir debesis, padeda nustatyti riziką ir galimus pažeidimus. Saugos specialistai taip pat naudoja kibernetinių grėsmių paieškos metodus, kad atskleistų sudėtingas aptikimo išvengiančias kibernetines grėsmes.
  • Tyrimas. Nustačius riziką, SOC naudoja dirbtinį intelektą ir kitus įrankius, kad įsitikintų, jog kibernetinė grėsmė yra reali, nustatytų, kaip tai įvyko, ir įvertintų, kokie įmonės ištekliai yra paveikti.
  • Sulaikymas. Siekiant sustabdyti kibernetinės atakos plitimą, kibernetinės saugos komandos ir automatizuoti įrankiai izoliuoja užkrėstus įrenginius, tapatybes ir tinklus nuo likusių organizacijos išteklių.
  • Likvidavimas. Komandos pašalina pagrindinę saugos incidento priežastį, kad piktavalis būtų visiškai iškeltas iš aplinkos. Jos taip pat sumažina pažeidžiamumus, dėl kurių organizacijai gali grėsti panaši kibernetinė ataka.
  • Atkūrimas. Kai komandos pagrįstai įsitikina, kad kibernetinė grėsmė arba pažeidžiamumai buvo pašalinti, jos vėl prijungia visas izoliuotas sistemas.
  • Ataskaita. Atsižvelgiant į incidento svarbą, saugos komandos dokumentuoja ir trumpai informuoja vadovus, vadovybę ir (arba) tarybą apie tai, kas atsitiko ir kaip tai buvo išspręstas.
  • Rizikos mažinimas. Kad panašus pažeidimas nepasikartotų ir pagerėtų reagavimas ateityje, komandos ištiria incidentą ir nustato aplinkos ir procesų pakeitimus.

Kas yra grėsmių aptikimas?

Vis sunkiau nustatyti kibernetines grėsmes, nes organizacijos padidino savo debesies pėdsaką, prijungė daugiau įrenginių prie interneto ir perėjo prie hibridinių darbo vietų. Piktavaliai naudoja šią išaugusią veiklos zoną ir saugos įrankių fragmentaciją imdamiesi įvairių tipų taktikos, kuri gali būti:
 
  • Sukčiavimo apsimetant kampanijos – sužinokite apie sukčiavimą apsimetant, ką stebėti atakos metu ir kaip apsaugoti save naudojantis įrankiais ir patarimais, kaip išlikti saugiems internete.Sukčiavimo apsimetant kampanijos. Vienas iš dažniausiai pasitaikančių piktavalių įsiskverbimo į įmonę būdų yra siųsti el. laiškus, kuriais darbuotojai įviliojami atsisiųsti kenkėjišką kodą arba pateikti savo kredencialus.
  • Kenkėjiška programa. Daugelis kibernetinių įsilaužėlių diegia programinę įrangą, skirtą kompiuteriams ir sistemoms sugadinti arba slaptai informacijai rinkti.
  • Išpirkos reikalaujanti programa. Naudodami tam tikro tipo kenkėjiškas išpirkos reikalaujančias programas įsilaužėliai paima įkaitais svarbias sistemas ir duomenis, grasina paviešinti asmeninius duomenis arba pavagia debesies išteklius ir juos naudoja „Bitcoin“ valiutai kasti, kol bus sumokėta išpirka. Pastaruoju metu žmogaus valdomos išpirkos reikalaujančios programos, kurias naudodama kibernetinių įsilaužėlių grupė gauna prieigą prie viso organizacijos tinklo, tampa vis didėjančia saugos komandų problema.
  • Paskirstytoji aptarnavimo perkrovos (DDoS) ataka. Naudodami daugybę robotų piktavaliai sutrikdo svetainę ar paslaugą užtvindydami ją srautu.
  • Vidinė grėsmė. Ne visos kibernetinės grėsmės kyla iš už organizacijos ribų. Taip pat yra rizika, kad prieigą prie neskelbtinų duomenų turintys patikimi asmenys gali netyčia arba piktavališkai pakenkti organizacijai.
  • Tapatybe pagrįstos atakos. Dauguma pažeidimų apima tapatybių pažeidimą, t. y. atvejus, kai kibernetiniai įsilaužėliai pavagia arba atspėja vartotojo kredencialus ir juos naudoja, kad gautų prieigą prie organizacijos sistemų ir duomenų.
  • Internetu sąveikaujančių įrenginių (IoT) atakos. IoT įrenginiai, ypač senstelėję įtaisytųjų šiuolaikinių įrenginių turimų saugos valdiklių neturintys įrenginiai, taip pat yra pažeidžiami kibernetinių atakų atžvilgiu.
  • Tiekimo grandinės atakos. Kartais piktavalis nusitaiko į organizaciją piktavališkai pakeisdamas programinę arba aparatinę įrangą, kurią teikia trečiosios šalies tiekėjas.
  • Kodo įdėjimas. Išnaudodami pažeidžiamumus, kai išeitinis kodas apdoroja išorinius duomenis, kibernetiniai nusikaltėliai į programą įdeda kenkėjišką kodą.
Grėsmių aptikimas
Norėdamos užbėgti už akių didėjančioms kibernetinio saugumo atakoms, organizacijos naudoja grėsmių modeliavimą, kad apibrėžtų saugos reikalavimus, nustatytų pažeidžiamumus ir rizikas bei nustatytų taisymo prioritetus. Naudodama hipotetinius scenarijus, SOC bando suprasti kibernetinių nusikaltėlių mąstyseną, kad galėtų pagerinti organizacijos gebėjimą išvengti saugos incidentų arba sumažinti jų padarinius. MITRE ATT&CK® sistema yra naudingas modelis, skirtas suprasti įprastų kibernetinių atakų metodus ir taktiką.

Kelių sluoksnių gynybai reikia įrankių, kurie užtikrina nuolatinį aplinkos stebėjimą realiuoju laiku ir parodo galimas saugos problemas. Be to, sprendimai turi persidengti, kad pažeidus vieną aptikimo metodą problemą aptiktų ir saugos komandai apie ją praneštų antrasis metodas. Kibernetinių grėsmių aptikimo sprendimai naudoja įvairius metodus grėsmėms nustatyti, kurie gali būti:
 
  • Parašu pagrįstas aptikimas. Daugelis saugos sprendimų nuskaito programinę įrangą ir srautą, kad nustatytų unikalius parašus, siejamus su konkretaus tipo kenkėjiškomis programomis.
  • Elgesiu pagrįstas aptikimas. Siekiant aptikti naujas ir kylančias kibernetines grėsmes, saugos sprendimais taip pat ieškoma kibernetinėms atakoms įprastų veiksmų ir elgesio.
  • Anomalijomis pagrįstas aptikimas. Dirbtinis intelektas ir analizė padeda komandoms suprasti įprastą vartotojų, įrenginių ir programinės įrangos veikimą ir tokiu būdu nustatyti neįprastus dalykus, kurie gali reikšti kibernetinę grėsmę.
Nors programinė įranga yra labai svarbi, ne mažiau svarbus vaidmuo aptinkant kibernetines grėsmes tenka žmonėms. Analitikai ne tik rūšiuoja ir tiria sistemos generuojamus perspėjimus, bet ir naudoja kibernetinių grėsmių medžioklės metodus, kad aktyviai ieškotų pažeidimo požymių, arba ieško taktikų, metodų ir procedūrų, kurios rodo galimą grėsmę. Šie metodai padeda SOC greitai atrasti ir sustabdyti sudėtingas, sunkiai aptinkamas atakas

Kas yra reagavimas į grėsmes?

Patikimai nustačius kibernetinę ataką, reagavimas į grėsmes apima visus SOC atliekamus veiksmus, skirtus atakai sulaikyti ir pašalinti, atkurti veikimą ir sumažinti galimos naujos panašios atakos tikimybę. Daugelis įmonių sudaro reagavimo į incidentus planą, kad galėtų juo vadovautis galimo pažeidimo metu, kai labai svarbu veikti organizuotai ir greitai. Į gerą reagavimo į incidentus planą įtraukiamos taisyklės su išsamiomis rekomendacijomis dėl konkrečių grėsmių tipų, vaidmenys ir atsakomybės bei bendravimo planas.

TDR komponentai, pranašumai ir geriausios praktikos

Organizacijos naudoja įvairius įrankius ir procesus, kad aptiktų grėsmes ir į jas reaguotų. Veiksmingas grėsmių aptikimas ir reagavimas didina atsparumą, sumažina duomenų nutekėjimų skaičių ir skatina praktiką, padedančią komandoms bendradarbiauti bei sumažinti kibernetinių atakų dažnumą ir kainą.

Išplėstinis aptikimas ir reagavimas

Išplėstinio aptikimo ir reagavimo (XDR) produktai padeda SOC supaprastinti visą prevencijos, aptikimo ir reagavimo kibernetinių grėsmių ciklą. Šie sprendimai stebi galinius punktus, debesies programas, el. paštą ir tapatybes. Jei XDR sprendimas aptinka kibernetinę grėsmę, jis įspėja saugos komandas ir į tam tikrus incidentus reaguoja automatiškai pagal SOC apibrėžtus kriterijus.

Tapatybės grėsmių aptikimas ir reagavimas

Piktavaliai dažnai nusitaiko į darbuotojus, todėl svarbu įdiegti įrankius ir procesus, skirtus nustatyti grėsmes organizacijos tapatybėms ir tas grėsmes reaguoti. Šiais sprendimais paprastai naudojama vartotojo ir objekto elgesio analizė (UEBA), skirta nustatyti bazinį vartotojo veikimą ir aptikti anomalijas, kurios potencialiai gali kelti grėsmę.

Saugos informacijos ir įvykių valdymas

Pirmas žingsnis norint suprasti grėsmių aplinką yra visos skaitmeninės aplinkos matomumo užtikrinimas. Dauguma SOC komandų naudoja saugos informacijos ir įvykių valdymo (SIEM) sprendimus, kurie sujungia ir susieja duomenis tarp galinių punktų, debesų, el. laiškų, programų ir tapatybių. Šie sprendimai naudoja aptikimo taisykles ir instrukcijas, kad aptiktų galimas kibernetines grėsmes, siejant žurnalus ir įspėjimus. Šiuolaikiniai SIEM sprendimai taip pat naudoja dirbtinį intelektą, kad efektyviau atskleistų kibernetines grėsmes, ir įtraukia išorinių grėsmių analizės informacijos santraukas, kad galėtų nustatyti naujas ir kylančias kibernetines grėsmes.

Grėsmių žvalgyba

Norėdami gauti išsamų kibernetinių grėsmių vaizdą, SOC naudoja įrankius, kurie sinchronizuoja ir analizuoja duomenis iš įvairių šaltinių, įskaitant galinius punktus, el. paštą, debesies programas ir išorinius grėsmių analizės šaltinius. Šių duomenų įžvalgos padeda saugos komandoms pasirengti kibernetinėms atakoms, aptikti aktyvias kibernetines grėsmes, tirti vykstančius saugos incidentus ir efektyviai reaguoti.

Atakų prieš galinius punktus aptikimas ir reagavimas

Galinio punkto aptikimo ir atsako (EDR) sprendimai yra ankstesnė XDR sprendimų versija, skirta tik galiniam punktui, pvz., kompiuteriams, serveriams, mobiliesiems įrenginiams, IoT. Kaip ir XDR sprendimų atveju, aptikus galimą ataką, šie sprendimai sugeneruoja įspėjimą ir, esant tam tikroms gerai suprantamoms atakoms, reaguoja automatiškai. EDR sprendimai yra skirti tik galiniams punktams, todėl dauguma organizacijų pereina prie XDR sprendimų.

Pažeidžiamumo valdymas

Pažeidžiamumo valdymas yra nuolatinis, aktyvus ir dažnai automatizuotas procesas, kuris stebi kompiuterių sistemas, tinklus ir įmonės programas saugos spragų atžvilgiu. Pažeidžiamumo valdymo sprendimai įvertina pažeidžiamumus pagal svarbą ir rizikos lygį ir teikia ataskaitas, kurias SOC naudoja problemoms spręsti.

Saugos sustygavimas, automatizavimas ir reagavimas

Saugos sustygavimo, automatizavimo ir reagavimo (SOAR) sprendimai padeda supaprastinti kibernetinių grėsmių aptikimą ir reagavimą, sujungdami vidinius ir išorinius duomenis bei įrankius vienoje centralizuotoje vietoje. Jie taip pat automatizuoja reagavimą į kibernetines grėsmes pagal iš anksto nustatytų taisyklių rinkinį.

Valdomas aptikimas ir reagavimas

Ne visos organizacijos turi išteklių, kad galėtų efektyviai aptikti kibernetines grėsmes ir reaguoti į jas. Valdomo aptikimo ir reagavimo tarnybos padeda šioms organizacijoms papildyti savo saugos komandas įrankiais ir žmonėmis, kurių reikia grėsmėms ieškoti ir tinkamai reaguoti.
Grįžti į skirtukus

Grėsmių aptikimo ir reagavimo sprendimai

Grėsmių aptikimas ir reagavimas yra kritinė funkcija, kurią gali naudoti visos organizacijos, kad lengviau rastų ir išspręstų kibernetines grėsmes prieš joms padarant žalą. „Microsoft“ sauga siūlo kelis apsaugos nuo grėsmių sprendimus, kurie padeda saugos komandoms stebėti ir aptikti kibernetines grėsmes, bei į jas reaguoti. Ribotų išteklių organizacijoms „Microsoft Defender“ specialistai teikia valdomąsias paslaugas, kad papildytų turimus darbuotojus ir įrankius.
DUK

Dažnai užduodami klausimai

  • Patobulintas grėsmių aptikimas apima metodus ir įrankius, kuriuos saugos specialistai naudoja norėdami aptikti sudėtingas ilgalaikes grėsmes, kurios yra modernios grėsmės, sukurtos taip, kad ilgą laiką išliktų nepastebėtos. Tokios grėsmės dažnai yra rimtesnės ir gali apimti šnipinėjimą arba duomenų vagystes.
  • Pagrindiniai grėsmių aptikimo metodai yra saugos sprendimai, pvz., SIEM arba XDR, kurie analizuoja veiklą visoje aplinkoje, kad aptiktų pažeidimo ar veikimo, kuris skiriasi nuo tikėtino, požymius. Žmonės dirba naudodami šiuos įrankius, kad rūšiuotų galimas grėsmes ir į jas reaguotų. Jie taip pat naudoja XDR ir SIEM, kad ieškotų sumanių įsilaužėlių, kurie gali išvengti aptikimo.
  • Grėsmių aptikimas yra galimos saugos rizikos, įskaitant veiklą, kuri gali nurodyti, kad buvo pažeistas įrenginys, programinė įranga, tinklas arba tapatybė, radimo procesas. Reagavimą į incidentą apima veiksmai, kuriuos atlieka saugos komanda ir automatiniai įrankiai, kad būtų galima sulaikyti ir pašalinti kibernetinę grėsmę.
  • Grėsmių aptikimo ir reagavimo procesą sudaro:
     
    • Aptikimas. Saugos įrankiai, kurie stebi galinius punktus, tapatybes, tinklus, programas ir debesis, padeda nustatyti riziką ir galimus pažeidimus. Saugos specialistai taip pat naudoja kibernetinių grėsmių paieškos metodus, siekdami atskleisti kylančias kibernetines grėsmes.
    • Tyrimas. Nustačius riziką, žmonės naudoja dirbtinį intelektą ir kitus įrankius, kad įsitikintų, jog kibernetinė grėsmė yra reali, nustatytų, kaip tai įvyko, ir įvertintų, kokie įmonės ištekliai yra paveikti.
    • Sulaikymas. Siekiant sustabdyti kibernetinės atakos plitimą, kibernetinės saugos komandos izoliuoja užkrėstus įrenginius, tapatybes ir tinklus nuo likusių organizacijos išteklių.
    • Likvidavimas. Komandos pašalina pagrindinę saugos incidento priežastį, kad piktavalis būtų visiškai iškeltas iš aplinkos ir sumažinti pažeidžiamumai, dėl kurių organizacijai gali kilti panašių kibernetinių atakų rizika.
    • Atkūrimas. Kai komandos pagrįstai įsitikina, kad kibernetinė grėsmė arba pažeidžiamumai buvo pašalinti, jos vėl prijungia visas izoliuotas sistemas.
    • Ataskaita. Atsižvelgiant į incidento svarbą, saugos komandos dokumentuoja ir trumpai informuoja vadovus, vadovybę ir (arba) tarybą apie tai, kas atsitiko ir kaip tai buvo išspręstas.
    • Rizikos mažinimas. Kad panašus pažeidimas nepasikartotų ir pagerėtų reagavimas ateityje, komandos ištiria incidentą ir nustato aplinkos ir procesų pakeitimus.
  • TDR – tai grėsmių aptikimo ir reagavimo procesas, kurio metu nustatomos kibernetinės saugos grėsmės organizacijai ir imamasi veiksmų šioms grėsmėms sumažinti, kol jos dar nepadarė realios žalos. EDR – tai atakų prieš galinius punktus aptikimas ir reagavimas, t. y. programinės įrangos produktų, kurie stebi organizacijos galinius punktus dėl galimų kibernetinių atakų, atskleidžia šias kibernetines grėsmes saugumo komandai ir automatiškai reaguoja į tam tikrų tipų kibernetines atakas, kategorija.

Stebėkite „Microsoft“ saugą

Lietuvių (Lietuva) Vartotojų sveikatos privatumas Susisiekti su „Microsoft“ Privatumas Slapukų valdymas Naudojimosi sąlygos Prekių ženklai Apie mūsų reklamą EU Compliance DoCs