Microsoft Defender XDR是一个统一的入侵前和入侵后企业防御套件,可跨终结点、标识、电子邮件和应用程序本机协调检测、预防、调查和响应,以提供针对复杂攻击的集成保护。
Microsoft Defender XDR使用来自其他Microsoft安全产品的信息来帮助安全团队保护其组织并检测威胁,其中包括:
- Microsoft Defender for Endpoint
- Microsoft Defender for Office 365
- Microsoft Defender for Identity
- Microsoft Defender for Cloud Apps
- Microsoft Defender 漏洞管理
- Microsoft Defender for Cloud
- Microsoft Entra ID 保护
- Microsoft数据丢失防护
- 应用治理
- Microsoft Purview 内部风险管理
- Microsoft 安全风险管理
借助集成的Microsoft Defender XDR解决方案,安全专业人员可以将每个产品接收的威胁信号拼凑在一起,并确定威胁的全部范围和影响;威胁如何进入环境、影响内容以及它当前如何影响组织。 Microsoft Defender XDR采取自动操作来防止或停止攻击,并自我修复受影响的邮箱、终结点和用户标识。
注意
Microsoft Defender XDR 会关联来自你已获得许可并已预配访问权限的 Microsoft 安全产品的信号。
Microsoft Defender XDR 保护
Microsoft Defender XDR服务保护:
采用 Microsoft Defender for Endpoint 的终结点 - Microsoft Defender for Endpoint 是一个统一终结点平台,提供预防性保护、入侵后检测、自动调查和响应。
具有Defender 漏洞管理的资产 - Microsoft Defender 漏洞管理提供持续的资产可见性、基于风险的智能评估和内置修正工具,以帮助安全和 IT 团队确定优先级,并解决组织中的关键漏洞和错误配置。
与 Defender for Office 365 进行Email和协作 - Defender for Office 365 可保护组织免受电子邮件、链接 (URL) 和协作工具构成的恶意威胁。
使用 Defender for Identity 和 Microsoft Entra ID 保护 保护的标识 - Microsoft Defender for Identity 是一种基于云的安全解决方案,它利用本地 Active Directory 信号来识别、检测和调查针对组织的高级威胁、已被入侵的身份以及内部人员的恶意行为。 Microsoft Entra ID 保护 利用 Microsoft 在采用 Microsoft Entra ID 的组织、使用 Microsoft 帐户的消费级领域以及 Xbox 游戏领域中积累的经验来保护你的用户。
Defender for Cloud Apps 中的应用 - Microsoft Defender for Cloud Apps 是一款全面的跨 SaaS 解决方案,可为云应用提供深度可见性、强大的数据控制能力和增强的威胁防护。
Microsoft Defender XDR独特的跨产品层增强了各个服务组件,以便:
通过信号共享和自动操作,帮助防范攻击并协调整个服务的防御响应。
通过将警报、可疑事件和受影响资产的数据关联到事件,帮助安全团队从产品警报、行为和上下文等维度完整呈现攻击全貌。
通过自动化修复触发受影响资产的自愈,实现对安全受损事件的自动响应。
使安全团队能够针对终结点、标识、电子邮件和云应用数据执行详细且有效的威胁搜寻。
Microsoft Defender XDR跨产品功能包括:
Microsoft Defender 门户中的跨产品统一视图 - 在 Microsoft Defender 门户 中,通过单一队列和单一窗格集中显示有关检测、受影响资产、已执行的自动化操作以及相关证据的所有信息。
合并事件队列 - 通过确保整个攻击范围、受影响的资产和自动修正操作组合在一起并及时显示,帮助安全专业人员专注于关键内容。
威胁的自动响应 - 关键威胁信息在Microsoft Defender XDR产品之间实时共享,以帮助阻止攻击的发展。
例如,如果在受 Defender for Endpoint 保护的终结点上检测到恶意文件,则会指示 Defender for Office 365 扫描该文件并将其从所有电子邮件中删除。 该文件一经发现就会被整个 Microsoft 365 安全套件拦截。
针对受损设备、用户身份和邮箱的自我修复 - Microsoft Defender XDR 通过 AI 驱动的自动操作和行动手册,将受影响的资产修复到安全状态。 Microsoft Defender XDR利用套件产品的自动修正功能,以确保尽可能自动修正与事件相关的所有受影响的资产。
跨产品威胁搜寻 - 安全团队可以通过针对各种保护产品收集的原始数据创建自己的自定义查询,利用其独特的组织知识来搜寻入侵迹象。 Microsoft Defender XDR 提供基于查询的访问权限,可访问来自 Defender for Endpoint、Defender for Office 365、Defender for Identity 和 Defender for Cloud Apps 的过去 30 天历史原始信号和警报数据。
开始
必须先满足Microsoft Defender XDR许可要求,然后才能在Microsoft Defender门户中https://security.microsoft.com启用该服务。 有关详细信息,请参见:
提示
想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区。