This is the Trace Id: ae2196b0573984c425b6f8a7be39165f
Przejdź do głównej zawartości Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Zobacz wszystkie produkty Cyberbezpieczeństwo obsługiwane przez AI Bezpieczeństwo w chmurze Bezpieczeństwo danych i zarządzanie nimi Dostęp do sieci i tożsamość Zarządzanie prywatnością i ryzykiem Zabezpieczenia dla AI Małe i średnie firmy Ujednolicone operacje zabezpieczeń Zero Trust Ceny Usługi Partnerzy Dlaczego warto wybrać rozwiązania zabezpieczające firmy Microsoft Świadomość cyberbezpieczeństwa Historie klientów Podstawy zabezpieczeń Wersje próbne produktów Uznanie w branży Microsoft Security Insider Raport firmy Microsoft dotyczący cyberobrony Centrum zabezpieczeń firmy Microsoft Blog dotyczący rozwiązań zabezpieczających firmy Microsoft Wydarzenia dotyczące rozwiązań zabezpieczających firmy Microsoft Microsoft Tech Community Dokumentacja Techniczna biblioteka zawartości Szkolenia i certyfikacje Compliance Program for Microsoft Cloud Centrum zaufania firmy Microsoft Service Trust Portal Microsoft Inicjatywa na rzecz Bezpiecznej Przyszłości Centrum rozwiązań biznesowych Kontakt z działem sprzedaży Skorzystaj z bezpłatnej wersji próbnej Rozwiązania zabezpieczające firmy Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Rzeczywistość mieszana Microsoft HoloLens Microsoft Viva Obliczenia kwantowe Edukacja Motoryzacja Usługi finansowe Administracja publiczna Opieka zdrowotna Produkcja Handel detaliczny Znajdź partnera Zostań partnerem Sieć partnerów Microsoft Marketplace Firmy oprogramowania Blog Microsoft Advertising Centrum deweloperów Dokumentacja Wydarzenia Licencje Microsoft Learn Microsoft Research Wyświetl mapę witryny
Dwóch profesjonalistów stoi wspólnie na korytarzu w biurze, trzyma tablet i omawia kwestie związane z pracą.

Co to jest wykrywanie zagrożeń i reagowanie na nie (TDR)?

Dowiedz się, jak chronić zasoby organizacji, proaktywnie identyfikując i ograniczając zagrożenia związane z cyberbezpieczeństwem dzięki wykrywaniu zagrożeń i reagowaniu na nie.

Zdefiniowano rozwiązanie wykrywania zagrożeń i reagowania na nie (TDR)

Wykrywanie zagrożeń i reagowanie na nie to proces cyberbezpieczeństwa dotyczący identyfikowania cyberzagrożeń w odniesieniu do zasobów cyfrowych organizacji i podejmowania kroków w celu ich jak najszybszego ograniczania.

Jak działa wykrywanie zagrożeń i reagowanie na nie?

Aby rozwiązać problemy związane z cyberzagrożeniami i innymi problemami w zakresie zabezpieczeń, wiele organizacji tworzy centra operacyjnej ds. zabezpieczeń (SOC), które są scentralizowaną funkcją lub zespołem odpowiedzialnym za poprawianie stanu cyberbezpieczeństwa organizacji oraz zapobieganie zagrożeniom, wykrywanie ich i reagowanie na nie. Oprócz monitorowania istniejących cyberatakówi reagowania na nie, SOC wykonuje również proaktywną pracę w celu identyfikowania pojawiających się cyberzagrożeń i luk w zabezpieczeniach organizacji. Większość zespołów SOC, które mogą znajdować się na miejscu lub poza firmą, działa przez całą dobę, siedem dni w tygodniu.

Centrum SOC używa analizy zagrożeńi technologii w celu wykrywania próby naruszeń zabezpieczeń, naruszeń zakończonych powodzeniem lub naruszeń w toku. Po zidentyfikowaniu cyberzagrożenia zespół ds. zabezpieczeń użyje narzędzi do wykrywania zagrożeń i reagowania, aby wyeliminować lub rozwiązać problem.

Wykrywanie zagrożeń i reagowanie na nie zwykle obejmuje następujące etapy:
 
  • Wykrywanie. Narzędzia zabezpieczeń, które monitorują punkty końcowe, tożsamości, sieci, aplikacje i chmury, ułatwiają ujawnianie ryzyk i potencjalnych naruszeń. Specjaliści ds. zabezpieczeń używają również technik wyszukiwania cyberzagrożeń, aby odkrywać zaawansowane cyberzagrożenia, które unikają wykrywania.
  • Badanie. Po zidentyfikowaniu ryzyka SOC używa sztucznej inteligencji i innych narzędzi, aby potwierdzić, że cyberzagrożenie jest prawdziwe, określić, jak to się stało, i ocenić, na jakie zasoby firmy ma ono wpływ.
  • Zawieranie. Aby zatrzymać rozprzestrzenianie się cyberataku, zespoły ds. cyberbezpieczeństwa i zautomatyzowane narzędzia odizolowują zainfekowane urządzenia, tożsamości i sieci od pozostałych zasobów organizacji.
  • Likwidacja. Zespoły eliminują główną przyczynę zdarzenia związanego z zabezpieczeniami w celu całkowitego wykluczenia złego aktora ze środowiska. Ograniczają one również luki w zabezpieczeniach, które mogą narazić organizację na ryzyko podobnego cyberataku.
  • Odzyskiwanie. Gdy zespoły są w miarę pewne, że cyberzagrożenia lub luki w zabezpieczeniach zostały usunięte, przywracają wszystkie izolowane systemy z powrotem do trybu online.
  • Raportowanie. W zależności od ważności zdarzenia zespoły ds. zabezpieczeń będą dokumentować i informować przełożonych, kierownictwo lub zarząd o tym, co się wydarzyło i jak zostało to rozwiązane.
  • Mitygacja ryzyka. Aby zapobiec ponownemu wystąpieniu podobnego naruszenia i ulepszyć reagowanie w przyszłości, zespoły badają zdarzenie i identyfikują zmiany wprowadzone w środowisku i procesach.

Co to jest wykrywanie zagrożeń?

Identyfikowanie cyberzagrożeń staje się coraz trudniejsze, ponieważ organizacje zwiększają zużycie chmury, łączą więcej urządzeń z Internetem i przechodzą na hybrydowe miejsce pracy. Źli aktorzy korzystają z tego rozszerzonego obszaru podatnego na ataki i fragmentacji w zakresie narzędzi zabezpieczeń przy użyciu następujących typów taktyk:
 
  • Kampanie dotyczące wyłudzania informacji. Jednym z najczęstszych sposobów, w jakie źli aktorzy wyłudzają dane w firmie, jest wysyłanie wiadomości e-mail, które nakłaniają pracowników do pobierania złośliwego kodu lub podawanie swoich poświadczeń.
  • Złośliwe oprogramowanie. Wielu cyberprzestępców wdraża oprogramowanie przeznaczone do uszkodzenia komputerów i systemów lub zbierania poufnych informacji.
  • Oprogramowanie wymuszające okup. Typ złośliwego oprogramowania, osoby atakujące z oprogramowaniem wymuszającym okup przechowują krytyczne systemy i dane, grożąc wydaniem danych prywatnych lub kradzieżą zasobów w chmurze w celu wydobywania bitcoinów do momentu zapłaty okupu. W ostatnim czasie oprogramowanie wymuszające okup obsługiwane przez człowieka, w którym grupa cyberprzestępców uzyskuje dostęp do całej sieci organizacji, staje się coraz większym problemem dla zespołów ds. zabezpieczeń.
  • Ataki typu rozproszona odmowa usługi (DDoS). Używając serii botów, źli aktorzy zakłócają działanie witryny internetowej lub usługi poprzez zalewanie ich ruchem.
  • Zagrożenie wewnętrzne. Nie wszystkie cyberzagrożenia pochodzą spoza organizacji. Istnieje również ryzyko, że zaufane osoby mające dostęp do poufnych danych mogą przypadkowo lub złośliwie zadziałać na szkodę organizacji.
  • Ataki oparte na tożsamości. Większość naruszeń obejmuje naruszone tożsamości, czyli kradzież lub odgadnięcie poświadczeń użytkownika przez cyberprzestępców i korzystanie z nich w celu uzyskania dostępu do systemów i danych organizacji.
  • Ataki na Internet rzeczy (IoT). Urządzenia IoT są również podatne na cyberataki, zwłaszcza starsze urządzenia bez wbudowanych mechanizmów kontroli zabezpieczeń, które są obsługiwane przez nowoczesne urządzenia.
  • Ataki na łańcuch dostaw. Czasami zły aktor wybiera sobie za cel organizację przez manipulowanie oprogramowaniem lub sprzętem dostarczanym przez innego dostawcę.
  • Iniekcja kodu. Wykorzystując luki w zabezpieczeniach w sposobie obsługi danych zewnętrznych przez kod źródłowy, cyberprzestępcy wprowadzają złośliwy kod do aplikacji.
Wykrywanie zagrożeń
Aby wyprzedzić rosnące ataki cyberbezpieczeństwa, organizacje używają modelowania zagrożeń do definiowania wymagań dotyczących zabezpieczeń, identyfikowania luk w zabezpieczeniach i zagrożeń oraz określania priorytetów korygowania. Korzystając z hipotetycznych scenariuszy, SOC próbuje dostać się do umysłów cyberprzestępców, aby móc poprawić zdolność organizacji do zapobiegania incydentom bezpieczeństwa lub ich ograniczania. Struktura MITRE ATT&CK® jest przydatnym modelem do zrozumienia typowych technik i taktyk cyberataków.

Wielowarstwowe zabezpieczenia wymagają narzędzi zapewniających ciągłe monitorowanie środowiska w czasie rzeczywistym i wykrywanie potencjalnych problemów z zabezpieczeniami. Rozwiązania również muszą się nakładać, aby w przypadku naruszenia zabezpieczeń jednej metody wykrywania druga wykryła problem i powiadomiła zespół ds. zabezpieczeń. Rozwiązania do wykrywania cyberzagrożenia wykorzystują różne metody do identyfikowania zagrożeń, w tym:
 
  • Wykrywanie oparte na podpisie. Wiele rozwiązań zabezpieczeń skanuje oprogramowanie i ruch w celu zidentyfikowania unikatowych podpisów skojarzonych z określonym typem złośliwego oprogramowania.
  • Wykrywanie oparte na zachowaniu. Aby ułatwić wychwytywanie nowych i powstających cyberzagrożeń, rozwiązania zabezpieczeń wyszukują również akcje i zachowania, które są typowe w cyberatakach.
  • Wykrywanie oparte na anomaliach. Sztuczna inteligencja i analiza pomagają zespołom zrozumieć typowe zachowania użytkowników, urządzeń i oprogramowania, dzięki czemu mogą identyfikować coś nietypowego, co może wskazywać na cyberzagrożenie.
Mimo że oprogramowanie ma krytyczne znaczenie, ludzie odgrywają równie ważną rolę w wykrywaniu cyberzagrożeń. Oprócz klasyfikowania i badania alertów generowanych przez system analitycy używają technik wyszukiwania zagrożeń cybernetycznych do proaktywnego wyszukiwania oznak naruszenialub szukają taktyk, technik i procedur, które sugerują potencjalne zagrożenie. Te podejścia pomagają centrum SOC szybko odkrywać i zatrzymywać zaawansowane, trudne do wykrycia ataki

Czego dotyczy reagowanie na zagrożenia?

Po zidentyfikowaniu wiarygodnego cyberzagrożenia reagowanie na zagrożenia obejmuje wszelkie akcje, które centrum SOC podejmuje, aby je powstrzymać, wyeliminować, odzyskiwać i zmniejszać prawdopodobieństwo ponownego wystąpienia podobnego ataku. Wiele firm opracowuje plan reagowania na zdarzenia, aby pomóc im w trakcie potencjalnego naruszenia bezpieczeństwa podczas którego dobra organizacja i szybkość działania ma kluczowe znaczenie. Dobry plan reagowania na zdarzenia obejmuje podręczniki ze szczegółowymi wskazówkami dotyczącymi określonych typów zagrożeń, ról i obowiązków oraz plan komunikowania się.

Składniki, korzyści i najlepsze rozwiązania dotyczące rozwiązania TDR

Organizacje używają różnych narzędzi i procesów do efektywnego wykrywania zagrożeń i reagowania na nie. Efektywne wykrywanie zagrożeń i reagowanie na nie zwiększa odporność, minimalizuje naruszenia i wspiera praktyki ułatwiające zespołom współpracę oraz zmniejszenie częstotliwości i kosztów cyberataków.

Rozszerzone możliwości wykrywania zagrożeń i reagowania na nie

Produkty dotyczące rozszerzonych możliwości wykrywania zagrożeń i reagowania na nie (XDR) ułatwiają centrum SOC uproszczenie całego cyklu zapobiegania cyberzagrożeniom, wykrywania i reagowania na nie. Te rozwiązania monitorują punkty końcowe, aplikacje w chmurze, pocztę e-mail i tożsamości. Jeśli rozwiązanie XDR wykryje cyberzagrożenie, ostrzega zespoły ds. zabezpieczeń i automatycznie reaguje na określone zdarzenia na podstawie kryteriów zdefiniowanych przez centrum SOC.

Wykrywanie zagrożeń w zakresie tożsamości i reagowanie na nie

Ponieważ źli aktorzy często obierają sobie za cel pracowników, ważne jest, aby wprowadzić narzędzia i procesy służące do identyfikowania i reagowania na zagrożenia w odniesieniu do tożsamości organizacji. Te rozwiązania zwykle używają analizy zachowań użytkowników i jednostek (UEBA) do definiowania bazowego zachowania użytkownika i odkrywania anomalii, które reprezentują potencjalne zagrożenie.

Zarządzanie informacjami i zdarzeniami zabezpieczeń

Uzyskanie widoczności w całe środowisko cyfrowe to krok pierwszy w zrozumieniu środowiska zagrożeń. Większość zespołów SOC korzysta z rozwiązań do zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM), które agregują i korelują dane między punktami końcowymi, chmurami, wiadomościami e-mail, aplikacjami i tożsamościami. Te rozwiązania wykorzystują reguły wykrywania i podręczniki do uwydatniania potencjalnych cyberzagrożenia przez korelowanie dzienników i alertów. Nowoczesne programy SIEM używają również sztucznej inteligencji do efektywniejszego wykrywania cyberzagrożenia i obejmują zewnętrzne źródła analizy zagrożeń, dzięki czemu mogą identyfikować nowe i pojawiające się cyberzagrożenia.

Analiza zagrożeń

Aby uzyskać kompleksowy widok krajobrazu cyberzagrożeń, centra SOC używają narzędzi, które syntetyzują i analizują dane z różnych źródeł, w tym punktów końcowych, poczty e-mail, aplikacji w chmurze i zewnętrznych źródeł analizy zagrożeń. Szczegółowe informacje z tych danych pomagają zespołom ds. zabezpieczeń przygotowywać się do cyberataku, wykrywać aktywne cyberzagrożenia, badać trwające zdarzenia związane z zabezpieczeniami i skutecznie reagować.

Wykrywanie i reagowanie w punktach końcowych

Rozwiązania dotyczące wykrywania i reagowania na punkty końcowe (EDR) to wcześniejsza wersja rozwiązań XDR skoncentrowana tylko na punktach końcowych, takich jak komputery, serwery, urządzenia przenośne, IoT. Podobnie jak w przypadku rozwiązań XDR, jeśli nastąpi wykrycie potencjalnego ataku, te rozwiązania generują alert i w przypadku niektórych dobrze zrozumianych ataków reagują automatycznie. Ponieważ rozwiązania EDR koncentrują się tylko na punktach końcowych, większość organizacji migruje do rozwiązań XDR.

Zarządzanie lukami w zabezpieczeniach

Zarządzanie lukami w zabezpieczeniach to ciągły, proaktywny i często zautomatyzowany proces, który monitoruje systemy komputerowe, sieci i aplikacje dla przedsiębiorstw pod kątem słabych stron zabezpieczeń. Rozwiązania do zarządzania lukami w zabezpieczeniach oceniają luki w zabezpieczeniach pod kątem ważności i poziomu ryzyka oraz zapewniają raportowanie, którego centrum SOC używa do rozwiązywania problemów.

Automatycznie reagujące skoordynowane zabezpieczenia

Rozwiązania dotyczące zestawu usług Automatycznie reagujące skoordynowane zabezpieczenia (SOAR) pomagają uprościć wykrywanie cyberzagrożeń i reagowanie na nie, łącząc wewnętrzne i zewnętrzne dane oraz narzędzia w jednym scentralizowanym miejscu. Automatyzują również cyberzagrożenia na podstawie zestawu wstępnie zdefiniowanych reguł.

Zarządzane możliwości wykrywania zagrożeń i reagowania na nie

Nie wszystkie organizacje mają zasoby umożliwiające skuteczne wykrywanie cyberzagrożeń i reagowanie na nie. Usługi dotyczącezarządzanego wykrywania i reagowania pomagają tym organizacjom rozszerzyć swoje zespoły ds. zabezpieczeń o narzędzia i osoby niezbędne do wyszukiwania zagrożeń i odpowiedniego reagowania.
Powrót do kart

Rozwiązania do wykrywania zagrożeń i reagowania na nie

Wykrywanie zagrożeń i reagowanie na nie jest kluczową funkcją, która może być używana przez wszystkie organizacje do znajdowania cyberzagrożeń i rozwiązywania ich, zanim doprowadzą do powstania szkód. Usługa rozwiązań zabezpieczających firmy Microsoft oferuje kilka rozwiązań do ochrony przed zagrożeniami, które ułatwiają zespołom ds. zabezpieczeń monitorowanie, wykrywanie cyberzagrożenia i reagowanie na nie. W przypadku organizacji z ograniczonymi zasobami eksperci usługi Microsoft Defender udostępniają usługi zarządzane w celu wspomagania istniejących pracowników i narzędzi.
Często zadawane pytania

Często zadawane pytania

  • Zaawansowane wykrywanie zagrożeń obejmuje techniki i narzędzia używane przez specjalistów ds. zabezpieczeń do odkrywania zaawansowanych trwałych zagrożeń, które są zaawansowanymi zagrożeniami zaprojektowanymi tak, aby pozostać niewykrytymi przez dłuższy czas. Zagrożenia te są często poważniejsze i mogą obejmować szpiegowanie lub kradzież danych.
  • Podstawowymi metodami wykrywania zagrożeń są rozwiązania zabezpieczeń, takie jak SIEM lub XDR, które analizują działania w całym środowisku w celu wykrywania oznak naruszeń lub zachowań, które odbiegają od oczekiwanych. Ludzie pracują z tymi narzędziami, aby klasyfikować potencjalne zagrożenia i reagować na nie. Używają również rozwiązań XDR i SIEM do wyszukiwania wyrafinowanych osób atakujących, które mogą uniknąć wykrycia.
  • Wykrywanie zagrożeń to proces wykrywania potencjalnych zagrożeń bezpieczeństwa, w tym działań, które mogą wskazywać na naruszenie zabezpieczeń urządzenia, oprogramowania, sieci lub tożsamości. Reagowanie na zdarzenia obejmuje kroki wykonywane przez zespół ds. zabezpieczeń i zautomatyzowane narzędzia w celu zawierania i eliminowania cyberzagrożenia.
  • Proces wykrywania zagrożeń i reagowania na nie obejmuje:
     
    • Wykrywanie. Narzędzia zabezpieczeń, które monitorują punkty końcowe, tożsamości, sieci, aplikacje i chmury, ułatwiają ujawnianie ryzyk i potencjalnych naruszeń. Specjaliści ds. zabezpieczeń używają również technik wyszukiwania cyberzagrożeń, aby próbować odkryć pojawiające się cyberzagrożenia.
    • Badanie. Po zidentyfikowaniu ryzyka pracownicy używają sztucznej inteligencji i innych narzędzi, aby potwierdzić, że cyberzagrożenie jest prawdziwe, określić, jak do niego doszło, i ocenić, na jakie zasoby firmy ma ono wpływ.
    • Zawieranie. Aby zatrzymać rozprzestrzenianie się cyberataku, zespoły ds. cyberbezpieczeństwa izolują zainfekowane urządzenia, tożsamości i sieci od pozostałych zasobów organizacji.
    • Likwidacja. Zespoły eliminują główną przyczynę zdarzenia związanego z zabezpieczeniami, aby całkowicie wykluczyć atakującego ze środowiska i ograniczyć luki w zabezpieczeniach, które mogą narazić organizację na podobny cyberatak.
    • Odzyskiwanie. Gdy zespoły są w miarę pewne, że cyberzagrożenia lub luki w zabezpieczeniach zostały usunięte, przywracają wszystkie izolowane systemy z powrotem do trybu online.
    • Raport. W zależności od wagi zdarzenia zespoły ds. zabezpieczeń będą dokumentować i informować kierowników i/lub zarząd o tym, co się stało i jak zostało rozwiązane.
    • Mitygacja ryzyka. Aby zapobiec ponownemu wystąpieniu podobnego naruszenia i ulepszyć reagowanie w przyszłości, zespoły badają zdarzenie i identyfikują zmiany wprowadzone w środowisku i procesach.
  • TDR oznacza wykrywanie zagrożeń i reagowanie na nie, czyli proces identyfikowania zagrożeń w zakresie cyberbezpieczeństwa dla organizacji i podejmowania kroków w celu ograniczania tych zagrożeń, zanim wyrządzą one rzeczywiste szkody. EDR oznacza wykrywanie i reagowanie punktów końcowych i jest kategorią oprogramowania monitorującego punkty końcowe organizacji pod kątem potencjalnych cyberataków, ujawnia te cyberzagrożenia zespołowi ds. zabezpieczeń i automatycznie reaguje na określone typy cyberataków.

Obserwuj rozwiązania zabezpieczające firmy Microsoft

Polski (Polska) Zasady prywatności dotyczące zdrowia użytkowników Skontaktuj się z Microsoft Ochrona prywatności Zarządzaj plikami cookie Zasady użytkowania Znaki towarowe Informacje o naszych reklamach EU Compliance DoCs