This is the Trace Id: 75c1416ec6b14f0dcbc9b06ac20a03ca
Gå til hovedinnhold Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Vis alle produkter Cybersikkerhet drevet av kunstig intelligens Skysikkerhet Datasikkerhet og -styring Identitets- og nettverkstilgang Personvern og risikostyring Sikkerhet for kunstig intelligens Små og mellomstore bedrifter Samlede sikkerhetsoperasjoner Nulltillit Prissetting Tjenester Partnere Hvorfor Microsoft Sikkerhet Bevisstgjøring om cybersikkerhet Kundehistorier ABC om sikkerhet Prøveversjoner av produktene Anerkjennelse i bransjen Microsoft Security Insider Rapport om Microsofts digitale forsvar Security Response Center Microsoft Sikkerhet-bloggen Microsoft Sikkerhet-arrangementer Microsoft Tech Community Dokumentasjon Teknisk innholdsbibliotek Opplæring og sertifiseringer Compliance Program for Microsoft Cloud Microsoft Klareringssenter Service Trust Portal Microsoft Secure Future Initiative Business Solutions Hub Kontakt salgsavdelingen Start kostnadsfri prøveversjon Microsoft Sikkerhet Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft kunstig intelligens Azure Space Blandet virkelighet Microsoft HoloLens Microsoft Viva Kvantedatabehandling Utdanning Bilbransjen Finansielle tjenester Offentlig sektor Helsevesen Produksjon Detaljhandel Finn en partner Bli en partner Partner Network Microsoft Marketplace Programvareselskaper Blogg Microsoft Advertising Utviklingssenter Dokumentasjon Arrangementer Lisensiering Microsoft Learn Microsoft Research Vis områdekart
To profesjonelle som står sammen i en kontorgang, holder et nettbrett og diskuterer arbeid.

Hva er trusseloppdagelse og -respons (TDR)?

Finn ut hvordan du beskytter organisasjonens ressurser ved proaktivt å identifisere og redusere risikoer for cybersikkerhet med trusseloppdagelse og -respons.

Trusseloppdagelse og -respons (TDR) definert

Trusseloppdagelse og -respons er en cybersikkerhetsprosess for å identifisere datatrusler mot en organisasjons digitale ressurser, og iverksette tiltak for å redusere dem så raskt som mulig.

Hvordan fungerer trusseloppdagelse og -respons?

For å håndtere datatrusler og andre sikkerhetsproblemer, har mange organisasjoner konfigurert et sikkerhetsoperasjonssenter (SOC), som er en sentralisert funksjon eller et team som er ansvarlig for å forbedre organisasjonens cybersikkerhet og forhindre, oppdage og svare på trusler. I tillegg til å overvåke og svare på pågående cyberangrep, gjør en SOC også proaktivt arbeid for å identifisere nye datatrusler og organisatoriske sårbarheter. De fleste SOC-team, som kan være på stedet eller outsourcet, opererer døgnet rundt, sju dager i uken.

SOC bruker trusselinformasjon og teknologi til å avdekke et forsøk på, vellykket eller pågående brudd. Når en datatrussel er identifisert, vil sikkerhetsteamet bruke trusseloppdagelses- og responsverktøy for å eliminere eller redusere problemet.

Trusseloppdagelse og -respons omfatter vanligvis følgende faser:
 
  • Oppdagelse. Sikkerhetsverktøy som overvåker endepunkter, identiteter, nettverk, apper og skyer, bidrar til å avdekke risikoer og potensielle brudd. Sikkerhetseksperter bruker også jaktteknikker for datatrusler til å avdekke sofistikerte datatrusler som unngår oppdagelse.
  • Etterforskning. Når en risiko er identifisert, bruker SOC AI og andre verktøy for å bekrefte at datatrusselen er reell, fastslå hvordan den skjedde og vurdere hvilke firmaressurser som påvirkes.
  • Begrensning. For å stoppe spredning av et cyberangrep isolerer nettsikkerhetsteam og automatiserte verktøy infiserte enheter, identiteter og nettverk fra resten av organisasjonens ressurser.
  • Utrydding. Team eliminerer hovedårsaken til en sikkerhetshendelse med mål om å utestenge den dårlige aktøren fullstendig fra miljøet. De reduserer også sårbarheter som kan sette organisasjonen i fare for et lignende cyberangrep.
  • Gjenoppretting. Etter at teamene er rimelig sikre på at en datatrussel eller sårbarhet har blitt fjernet, bringer de alle isolerte systemer tilbake på nettet.
  • Rapporter. Avhengig av hvor alvorlig hendelsen er, vil sikkerhetsteamene dokumentere og informere ledere, direktører og/eller styret om hva som skjedde, og hvordan det ble løst.
  • Risikoreduksjon. For å forhindre at et lignende brudd skjer igjen og for å forbedre responsen i fremtiden, studerer team hendelsen og identifiserer endringer som skal gjøres i miljøet og prosessene.

Hva er trusseloppdagelse?

Identifisering av datatrusler har blitt stadig vanskeligere ettersom organisasjoner har utvidet sitt skyfotavtrykk, koblet flere enheter til Internett og gått over til en hybrid arbeidsplass. Dårlige aktører drar nytte av dette utvidede overflateområdet og fragmenteringen i sikkerhetsverktøy med følgende taktikktyper:
 
  • Phishing-kampanjer. En av de vanligste måtene dårlige aktører infiltrerer et selskap på, er ved å sende e-postmeldinger som lurer ansatte til å laste ned skadelig kode eller oppgi legitimasjonen sin.
  • Skadelig programvare. Mange cyberangripere distribuerer programvare som er utformet for å skade datamaskiner og systemer, eller samle inn sensitiv informasjon.
  • Løsepengevirus. Løsepengevirusangripere er en type skadelig programvare, de holder kritiske systemer og data som gisler, truer med å frigi private data eller stjele skyressurser for å utvinne bitcoin helt til løsepenger betales. Nylig har menneskelig drevet løsepengevirus, der en gruppe cyberangripere får tilgang til hele organisasjonens nettverk, blitt et økende problem for sikkerhetsteam.
  • DDoS-angrep (Distributed Denial-of-Service). Ved hjelp av en serie roboter forstyrrer dårlige aktører et nettsted eller en tjeneste ved å oversvømme det med trafikk.
  • Interne trusler. Ikke alle datatrusler kommer fra utenfor en organisasjon. Det er også en risiko for at klarerte personer med tilgang til sensitive data utilsiktet eller ondsinnet kan skade organisasjonen.
  • Identitetsbaserte angrep. De fleste brudd involverer kompromitterte identiteter, som er når cyberangripere stjeler eller gjetter brukerlegitimasjon og bruker den til å få tilgang til organisasjonens systemer og data.
  • Tingenes Internett (IoT)-angrep. IoT-enheter er også sårbare for cyberangrep, spesielt eldre enheter som ikke har de innebygde sikkerhetskontrollene som moderne enheter har.
  • Angrep på forsyningskjeder. Noen ganger retter en dårlig aktør seg mot en organisasjon ved å tukle med programvare eller maskinvare som leveres av en tredjepartsleverandør.
  • Kodeinjeksjon. Ved å utnytte sårbarheter i hvordan kildekode håndterer eksterne data, injiserer nettkriminelle skadelig kode i et program.
Oppdage trusler.
For å komme i forkant av økende cybersikkerhetsangrep bruker organisasjoner trusselmodellering til å definere sikkerhetskrav, identifisere sårbarheter og risikoer og prioritere utbedring. Ved hjelp av hypotetiske scenarioer prøver SOC å trenge inn i tankene til nettkriminelle, slik at de kan forbedre organisasjonens evne til å forhindre eller redusere sikkerhetshendelser. MITRE ATT&CK®-rammeverket er en nyttig modell for å forstå vanlige teknikker og taktikker for cyberangrep.

Et forsvar med flere lag krever verktøy som gir kontinuerlig sanntidsovervåking av miljøet og viser potensielle sikkerhetsproblemer. Løsninger må også overlappe hverandre, slik at hvis én oppdagelsesmetode er kompromittert, vil en annen oppdage problemet og varsle sikkerhetsteamet. Løsninger for oppdagelse av datatrusler bruker en rekke metoder for å identifisere trusler, inkludert:
 
  • Signaturbasert oppdagelse. Mange sikkerhetsløsninger skanner programvare og trafikk for å identifisere unike signaturer, som er knyttet til en bestemt type skadelig programvare.
  • Virkemåtebasert oppdagelse. Sikkerhetsløsninger ser også etter handlinger og atferd som er vanlige i cyberangrep, for å hjelpe til med å fange opp nye og kommende datatrusler.
  • Avviksbasert oppdagelse. AI og analyse hjelper team med å forstå de typiske atferdene til brukere, enheter og programvare, slik at de kan identifisere noe uvanlig som kan indikere en datatrussel.
Selv om programvare er avgjørende, spiller mennesker en like viktig rolle i oppdagelse av datatrusler. I tillegg til å sortere og undersøke systemgenererte varsler, bruker analytikere jaktteknikker for datatrusler til proaktivt å søke etter indikasjoner på kompromiss, eller de ser etter taktikker, teknikker og prosedyrer som antyder en potensiell trussel. Disse tilnærmingene hjelper SOC med raskt å avdekke og stoppe sofistikerte angrep som er vanskelige å oppdage

Hva er trusselrespons?

Etter at en troverdig datatrussel er identifisert, inkluderer trusselresponsen alle handlinger som SOC utfører for å begrense og eliminere den, komme seg og redusere sjansen for at et lignende angrep vil skje igjen. Mange selskaper utvikler en plan for hendelsesrespons for å veilede dem under et potensielt brudd, når det er avgjørende å være organisert og handle raskt. En god responsplan for hendelser inkluderer strategiplaner med trinnvis veiledning for spesifikke typer trusler, roller og ansvar, samt en kommunikasjonsplan.

Komponenter, fordeler og anbefalte fremgangsmåter for TDR

Organisasjoner bruker mange ulike verktøy og prosesser for å oppdage og svare på trusler. Effektiv trusseloppdagelse og -svar øker robustheten, minimerer brudd og fremmer praksiser som hjelper team med å samarbeide og redusere frekvensen og kostnadene ved cyberangrep.

Utvidet oppdagelse og svar

Produkter for utvidet oppdagelse og svar (XDR) hjelper SOC-er med å forenkle forebygging, oppdagelse og svar gjennom hele livssyklusen for cybertrusler. Disse løsningene overvåker endepunkter, skyapper, e-post og identiteter. Hvis en XDR-løsning oppdager en datatrussel, varsler den sikkerhetsteam og svarer automatisk på bestemte hendelser, basert på kriterier som SOC definerer.

Identitetstrusseloppdagelse og -svar

Fordi dårlige aktører ofte retter seg mot ansatte, er det viktig å få på plass verktøy og prosesser for å identifisere og svare på trusler mot organisasjonens identiteter. Disse løsningene bruker vanligvis bruker- og enhetsatferdsanalyse (UEBA) til å definere grunnleggende brukeratferd, og avdekke avvik som representerer en potensiell trussel.

Administrasjon av sikkerhetsinformasjon og -hendelser

Å få innsyn i hele det digitale miljøet er trinn én for å forstå trussellandskapet. De fleste SOC-team bruker løsninger for administrasjon av sikkerhetsinformasjon og -hendelser (SIEM), som samler og korrelerer data på tvers av endepunkter, skyer, e-postmeldinger, apper og identiteter. Disse løsningene bruker oppdagelsesregler og strategier til å vise potensielle datatrusler ved å korrelere logger og varsler. Moderne SIEM-er bruker også kunstig intelligens til å avdekke datatrusler mer effektivt, og de inkluderer feeder for ekstern trusselinformasjon, slik at de kan identifisere nye og kommende datatrusler.

Trusselinformasjon

For å få en omfattende oversikt over datatrussellandskapet, bruker SOC-er verktøy som syntetiserer og analyserer data fra en rekke kilder, inkludert endepunkter, e-post, skyapper og eksterne trusselinformasjonkilder. Innsikt fra disse dataene hjelper sikkerhetsteam med å forberede seg på et cyberangrep, oppdage aktive datatrusler, undersøke pågående sikkerhetshendelser og reagere effektivt.

Endepunktoppdagelse og -svar

Løsninger for endepunktsoppdagelse og -svar (EDR) er en tidligere versjon av XDR-løsninger, som kun fokuserer på endepunkter, som datamaskiner, servere, mobile enehter, IoT. I likhet med XDR-løsninger, genererer disse løsningene et varsel når et potensielt angrep oppdages, og reagerer automatisk for visse godt forståtte angrep. Fordi EDR-løsninger bare fokuserer på endepunkter, overfører de fleste organisasjoner til XDR-løsninger.

Håndtering av trusler og sikkerhetsproblemer

Håndtering av trusler og sikkerhetsproblemer er en kontinuerlig, proaktiv og ofte automatisert prosess som overvåker datasystemer, nettverk og bedriftsprogrammer for sikkerhetssvakheter. Løsninger for håndtering av trusler og sikkerhetsproblemer vurderer sårbarheter for alvorlighetsgrad og risikonivå, og leverer rapportering som SOC bruker til å løse problemer.

Sikkerhetsorganisering med automatisert respons

Løsninger for sikkerhetsordninger, automatisering og respons (SOAR) bidrar til å forenkle oppdagelse og respons av datatrusler, ved å samle interne og eksterne data og verktøy på ett sentralisert sted. De automatiserer også svar på datatrusler basert på et sett med forhåndsdefinerte regler.

Administrert oppdagelse og svar

Ikke alle organisasjoner har ressurser til effektivt å oppdage og svare på datatrusler. Administrerte oppdagelses- og responstjenester hjelper disse organisasjonene med å forbedre sikkerhetsteamene sine med verktøyene og personene, som er nødvendige for å jakte på trusler og reagere på riktig måte.
Tilbake til faner

Løsninger for trusseloppdagelse og -respons

Trusseloppdagelse og -respons er en avgjørende funksjon, som alle organisasjoner kan bruke til å hjelpe dem med å finne og håndtere datatrusler før de forårsaker skade. Microsoft Sikkerhet tilbyr flere løsninger for trusselbeskyttelse for å hjelpe sikkerhetsteam med å overvåke, oppdage og svare på datatrusler. For organisasjoner med begrensede ressurser tilbyr Microsoft Defender Experts administrerte tjenester for å forbedre eksisterende ansatte og verktøy.
Vanlige spørsmål

Vanlige spørsmål

  • Avansert trusseloppdagelse inkluderer teknikkene og verktøyene som sikkerhetseksperter bruker til å avdekke avanserte vedvarende trusler, som er avanserte trusler som er utformet for å forbli uoppdaget over lengre tid. Disse truslene er ofte mer alvorlige og kan omfatte spionasje eller datatyveri.
  • De primære metodene for trusseloppdagelse er sikkerhetsløsninger, for eksempel SIEM eller XDR, som analyserer aktivitet på tvers av miljøet for å oppdage indikasjoner på kompromiss eller atferd som avviker fra det som forventes. Personer arbeider med disse verktøyene for å sortere og reagere på potensielle trusler. De bruker også XDR og SIEM til å jakte på sofistikerte angripere som kan unngå oppdagelse.
  • Trusseloppdagelse er prosessen med å avdekke potensielle sikkerhetsrisikoer, inkludert aktivitet som kan indikere at en enhet, programvare, et nettverk eller en identitet er kompromittert. Hendelsesrespons inkluderer trinnene som sikkerhetsteamet og automatiserte verktøy utfører, for å begrense og eliminere en datatrussel.
  • Trusseloppdagelses- og responsprosessen inkluderer:
     
    • Oppdagelse. Sikkerhetsverktøy som overvåker endepunkter, identiteter, nettverk, apper og skyer, bidrar til å avdekke risikoer og potensielle brudd. Sikkerhetseksperter bruker også jaktteknikker for datatrusler for å prøve å avdekke nye datatrusler.
    • Etterforskning. Når en risiko er identifisert, bruker personer kunstig intelligens og andre verktøy for å bekrefte at datatrusselen er reell, fastslå hvordan den skjedde og vurdere hvilke firmaressurser som påvirkes.
    • Begrensning. For å stoppe spredning av et cyberangrep isolerer cybersikkerhetsteam infiserte enheter, identiteter og nettverk fra resten av organisasjonens ressurser.
    • Utrydding. Teamene eliminerer den opprinnelige årsaken til en sikkerhetshendelse med mål om å utestenge motstanderen fullstendig fra miljøet, og redusere sårbarheter som kan sette organisasjonen i fare for et lignende cyberangrep.
    • Gjenoppretting. Etter at teamene er rimelig sikre på at en datatrussel eller sårbarhet har blitt fjernet, bringer de alle isolerte systemer tilbake på nettet.
    • Rapport. Avhengig av hvor alvorlig hendelsen er, vil sikkerhetsteamene dokumentere og informere ledere, direktører og/eller styret om hva som skjedde, og hvordan det ble løst.
    • Risikoreduksjon. For å forhindre at et lignende brudd skjer igjen og for å forbedre responsen i fremtiden, studerer team hendelsen og identifiserer endringer som skal gjøres i miljøet og prosessene.
  • TDR står for trusseloppdagelse og -respons, som er en prosess for å identifisere trusler mot cybersikkerhet for en organisasjon, og iverksette tiltak for å redusere disse truslene før de gjør reell skade. EDR står for endepunktoppdagelse og -respons, som er en kategori av programvareprodukter som overvåker organisasjonens endepunkter for potensielle cyberangrep, viser disse datatruslene til sikkerhetsteamet og svarer automatisk på visse typer cyberangrep.

Følg Microsoft Sikkerhet

Norsk bokmål (Norge) Personvern for forbrukerhelse Kontakt Microsoft Personvern Behandle informasjonskapsler Vilkår for bruk Varemerker Om annonsene