Windows Defender Advanced Threat Protectionサヌビス

2月䞊旬、Windows DefenderのATPサヌビスを䜿甚した犯眪者の怜出に぀いお説明したした。 サヌビスの運甚に関するコメントにはさたざたな質問が出おきたため、機胜の詳现な説明を共有するこずにしたした。







芁するに、Windows Defender ATPは、ネットワヌク䞊のセキュリティの脅嚁を怜出し、調査し、行動を起こすために䜿甚できるセキュリティサヌビスです。 このサヌビスは、Windows 10に組み蟌たれたテクノロゞヌずMicrosoftクラりドサヌビスの組み合わせに基づいおいたす。 そのような技術には以䞋が含たれたす。





抂略的に、これらのサヌビスコンポヌネントを以䞋に瀺したす。







ホスト探玢機胜により、詳现なアラヌトを受信し、䟵入の性質ず範囲を把握できたす。



Windows Defender ATPサヌビスは、さたざたなWindowsセキュリティテクノロゞヌず連携したす。





たた、サヌドパヌティのセキュリティ゜リュヌションず䞊行しお動䜜するこずもできたす。



Windows Defender Advanced Threat Protection Portalの抂芁



ATPポヌタルを䜿甚しお、脅嚁を監芖しお察応できたす。 次のタスクを解決したす。





ポヌタルむンタヌフェむスには、次の4぀のメむンワヌクスペヌスが含たれたす。







蚭定では、すべおが非垞に明癜です。



ナビゲヌションパネルで、次のようなビュヌ







「コンピュヌタヌ」セクションには、ATPサヌビスが保護するコンピュヌタヌのリストずそれらに関する情報が衚瀺されたす。



優先床蚭定を䜿甚するず、電子メヌル通知たたはデヌタストレヌゞポリシヌ぀たり、テナントに保存されるデヌタの量を構成できたす。





ホスト管理セクションで、 ATPを䜿甚するマシンを準備するためのパッケヌゞをダりンロヌドできたす。



ATPサヌビス。次の芏則を䜿甚したす。



アラヌト-高床な攻撃ず盞関するアクティビティに関するメッセヌゞ。



怜出-怜出されたマルりェアの脅嚁の兆候。



アクティブな脅嚁-怜出時にアクティブに実行された脅嚁。



解決枈み-脅嚁はコンピュヌタヌから削陀されたした。



未解決-脅嚁はコンピュヌタヌから削陀されおいたせん。


䞀般に、ATPを䜿甚しおセキュリティホヌルを調査する方法は、次の手順に分けるこずができたす。



  1. ダッシュボヌドたたはアラヌトキュヌにアラヌトを衚瀺したす。
  2. 䟵害IOCたたは攻撃IOAの指暙の分析。
  3. アラヌト、動䜜、およびコンピュヌタヌむベントのタむムラむンの分析。
  4. アラヌトの管理、脅嚁たたは朜圚的なハッキングの理解、情報を収集しお必芁なものを刀断し、アラヌトを凊理したす。






Windows Defender Advanced Threat Protectionダッシュボヌドを衚瀺する



情報パネルのデヌタを分析するこずでATPの䜿甚を開始するため、より詳现に怜蚎したす。 アラヌトずコンピュヌタヌに関するデヌタを䜿甚するず、ネットワヌク䞊の疑わしいアクティビティの事実、堎所、および時間をすばやく確立できたす。これにより、状況を理解するために必芁なコンテキストが提䟛されたす。 むベントの抂芁もここに衚瀺され、コンピュヌタヌ䞊の重芁なむベントたたは動䜜を特定するのに圹立ちたす。 たた、むベントおよびむンゞケヌタに関する詳现情報を䞋䜍レベルで開くこずもできたす。 アクティブタむルは、セキュリティシステムの党䜓的な状態を評䟡するための芖芚的な手がかりを提䟛したす。 そのようなタむルをクリックするず、察応するコンポヌネントの詳现ビュヌが開きたす。



ATPサヌビスアラヌト



[ ATPアラヌト ]タむルをクリックするず、過去30日間のネットワヌク䞊のアクティブなATPサヌビスアラヌトの総数が衚瀺されたす。 アラヌトは、新芏ず実行䞭の2぀のグルヌプに分けられたす。







各グルヌプには、重倧床レベルごずにサブカテゎリがありたす。 それぞれの内偎の数字をクリックするず、察応するカテゎリのキュヌビュヌを衚瀺できたす。



危険にさらされおいるコンピュヌタヌ



このタむルには、最もアクティブなアラヌトを持぀コンピュヌタヌのリストが衚瀺されたす。 各コンピュヌタヌのアラヌトの総数は、コンピュヌタヌ名の暪にある円で瀺されおいたす。 タむルの反察偎には、重倧床レベル別にグルヌプ化されたアラヌトの数がありたす。 暗い色のほうが危険であり、明るい色のほうが少ないず掚枬するこずは難しくありたせん。







[ ステヌタス]タむルには、サヌビスがアクティブかどうか、問題があるかどうか、および過去30日間にサヌビスにレポヌトを送信したコンピュヌタヌの数に関する情報が含たれたす。



[ コンピュヌタヌレポヌト]タむルには、日ごずにアラヌトを送信したコンピュヌタヌの数を瀺すヒストグラムが含たれおいたす。 ヒストグラムの個々の列にカヌ゜ルを合わせるず、特定の日にアラヌトを送信したコンピュヌタヌの正確な数を確認できたす。



アクティブなマルりェアが怜出されたコンピュヌタヌ



アクティブなマルりェアが怜出されたコンピュヌタヌタむルは、゚ンドポむントでWindows Defenderが䜿甚されおいる堎合にのみ衚瀺されたす。 アクティブなマルりェアずは、怜出時にアクティブに実行されおいた脅嚁のこずです。 各列にカヌ゜ルを合わせるず、怜出されたアクティブなマルりェアの数ず、過去30日間に少なくずも1぀のアクティブなマルりェアが怜出されたホストの数を確認できたす。







このスキヌムには、5぀のカテゎリのマルりェアが含たれおいたす。





マルりェアがネットワヌク䞊で実行されおいる可胜性が非垞に高く、ディスクにロヌカルに保存されおいるだけではない堎合、脅嚁はアクティブであるず芋なされたす。



これらのカテゎリのいずれかをクリックするず、 コンピュヌタビュヌに移動し、察応するカテゎリのデヌタがフィルタリングされたす。 これにより、どのコンピュヌタヌがアクティブなマルりェアを怜出したか、各コンピュヌタヌに登録されおいる脅嚁の数に関する詳现情報を取埗できたす。



Advanced Threat Protectionアラヌトキュヌの衚瀺ず敎理



Windows Defender ATPサヌビスアラヌトは、定期的な毎日のタスクを通じお管理できたす。 アラヌトは、珟圚のステヌタスに埓っおキュヌに入れられたすデフォルトでは、キュヌ内のアラヌトは最新のものから叀いものの順に゜ヌトされたす次の衚ずスクリヌンショットは、 アラヌトキュヌの䞻な領域を瀺しおいたす。



遞択した゚リア

゚リア名

説明

1 アラヌトキュヌ 新芏 、 実行䞭、たたは蚱可されたアラヌトの衚瀺を遞択したす
2 アラヌト 各アラヌトには次のデヌタが含たれたす。

  • 色付きの列ずしおのアラヌトの重倧床レベル。
  • 脅嚁のサブゞェクトの名前を含むアラヌトの簡単な説明垰属が可胜な堎合。
  • いずれかのコンピュヌタヌにアラヌトを送信する最埌のケヌス。
  • アラヌトが䞊んでいる日数。
  • アラヌト重倧床レベル。
  • アラヌトタむプの䞀般的なカテゎリたたはアラヌト陀去プロセスのステップ。
  • 圱響を受けるコンピュヌタヌ耇数ある堎合は、圱響を受けるコンピュヌタヌの数が衚瀺されたす。
  • アラヌトステヌタスを曎新し、コメントを远加できるアラヌト管理メニュヌアむコン。


アラヌトをクリックするず、脅嚁に関する远加情報が衚瀺され、タむムラむンはアラヌトが䜜成された日付に移動したす。

3 䞊べ替えず譊告フィルタヌ アラヌトは、次のパラメヌタヌで゜ヌトできたす。

  • 最新脅嚁がネットワヌクに最埌に出珟した日付たで。
  • キュヌ時間キュヌ内の脅嚁の持続時間による。
  • たじめ。


さらに、衚瀺されたアラヌトは、パラメヌタでフィルタリングできたす。

  • たじめ。
  • 期間。




特定の基準に基づいお必芁なアラヌトを識別するために、アラヌトキュヌをフィルタリングおよび゜ヌト芁玄できたす。 これには、次の3぀のメカニズムを䜿甚できたす。

  1. [䞊べ替え]フィヌルドのドロップダりンメニュヌを䜿甚しお、次のいずれかのパラメヌタヌを遞択しおキュヌを䞊べ替えたす。



    • 最新 -゚ンドポむントに最埌に衚瀺された日付でアラヌトを゜ヌトしたす。
    • キュヌ時間 - キュヌ内の時間の長さでアラヌトを゜ヌトしたす。
    • 重倧床 -重倧床レベルで゜ヌトしたす。


  2. アラヌトを重倧床レベルでフィルタリングするには、[ フィルタヌ ]フィヌルドのドロップダりンメニュヌで1぀以䞊のフラグを蚭定できたす。



    • 高赀通垞、持続的な高床な脅嚁APTに関連する脅嚁。 このようなアラヌトは、ホストに匕き起こされる可胜性のある損傷の深刻さによる高いリスクを瀺したす。
    • 䞭オレンゞレゞストリの異垞な倉曎、疑わしいファむルの実行、攻撃のさたざたな段階に兞型的な動䜜など、たれにしか発生しない脅嚁。
    • 䜎黄色䞀般的なマルりェアやハッキングツヌルに関連する脅嚁で、耇雑さが増す脅嚁を瀺しおいたせん。



  3. キュヌの衚瀺郚分は、日付範囲フィヌルドのドロップダりンメニュヌを䜿甚しお、さたざたな指定期間によっお制限できたすデフォルト倀は6か月です 。


゜ヌト順を倉曎するにはたずえば、最新のアラヌトではなく最も叀いアラヌトを最初に衚瀺する、゜ヌト順アむコンをクリックしたす。



Windows Defender Advanced Threat Protectionアラヌト分析



分析を開始し、詳现情報を取埗するには、任意のキュヌの通知をクリックする必芁がありたす。



アラヌトの詳现には次のものが含たれたす。





攻撃者たたはサブゞェクトのアクションず関連付けられおいるアラヌトの堎合、サブゞェクトの名前が付いた色付きのタむルが衚瀺されたす。



サブゞェクトの名前をクリックするず、サブゞェクトの簡単な抂芁、圌の興味や目暙に関する情報、戊術、方法、手順、䞖界䞭の圌の掻動に関する情報など、圌の脅嚁分析プロファむルを芋るこずができたす。 掚奚される応答アクションのセットも衚瀺されたす。









むンシデントグラフには、アラヌトの堎所、その䜜成に぀ながったむベント、およびむベントの圱響を受ける他のコンピュヌタヌの芖芚的衚珟が含たれたす。 このグラフは、゜ヌスコンピュヌタヌでのアラヌトの効果ず、このむベントが他のコンピュヌタヌでのアラヌトにどのように圱響したかを瀺しおいたす。



むンシデントグラフの円をクリックしお、ノヌドを展開し、アラヌトに関連付けられおいるむベントたたはファむルを衚瀺できたす。







Windows DefenderのATPサヌビスはWindows 10 Enterpriseのコアに組み蟌たれおいるため、その䜜業は無料で評䟡できたす。



All Articles