微软向 Azure Sentinel 添加了 Fusion 勒索软件攻击检测
admin
2023-07-31 23:26:02
0
  • 点击进入:ChatGPT工具插件导航大全

Windows 11 Pro ISO文件在哪下载最新版?如何下载原装纯净版Win11 ?点击进入   持续更新!

微软表示,Azure Sentinel 云原生 SIEM(安全信息和事件管理)平台现在能够使用 Fusion 机器学习模型检测潜在的勒索软件活动。

Azure Sentinel 使用内置人工智能 (AI) 技术快速分析企业环境中的大量数据,寻找潜在的威胁行为者活动。

它还采用称为Fusion 的机器学习技术,  通过识别在各个攻击阶段发现的可疑活动和异常行为集来检测和触发多阶段攻击警报。

Azure Sentinel 会结合其中的几个警报来生成事件,即使信息有限或缺失,否则很难捕捉到这些警报。

其基于云的 SIEM 现在支持对可能的勒索软件攻击进行融合检测,并触发可能与勒索软件活动检测到的 事件相关的高严重性 多个警报。

例如,Azure Sentinel 在同一主机上的特定时间范围内检测到以下警报后,将生成勒索软件攻击事件:

  • Azure Sentinel 计划警报(信息性):Windows 错误和警告事件
  • Azure Defender(中):“GandCrab”勒索软件被阻止
  • Microsoft Defender for Endpoint(信息性):检测到“Emotet”恶意软件
  • Azure Defender(低):检测到“Tofsee”后门
  • Microsoft Defender for Endpoint(信息性):检测到“Parite”恶意软件

为了检测潜在的持续勒索软件攻击,Azure Sentinel 可以使用以下数据连接器从以下来源收集数据:  Azure Defender(Azure 安全中心)、  Microsoft Defender for Endpoint、  Microsoft Defender for Identity、  Microsoft Cloud App Security和 Azure Sentinel 计划分析规则。

FusionransomwaredetectionincidentFusionransomwaredetectionincident
Fusion 勒索软件检测事件 (Microsoft)

管理员建议将系统视为“可能受到损害”

“事件是针对可能与勒索软件活动相关联的警报生成的,当它们在特定时间范围内发生时,并且与攻击的执行和防御规避阶段相关联,”微软解释说。

“您可以使用事件中列出的警报来分析攻击者可能使用的技术来破坏主机/设备并逃避检测。”

在 Azure Sentinel 中 Fusion 检测到勒索软件攻击场景后,建议管理员将系统视为“可能受到威胁”并立即采取行动。

Microsoft 提供了以下推荐步骤来分析攻击者在潜在攻击期间使用的技术:

  1. 将机器与网络隔离以防止潜在的横向移动。
  2. 在机器上运行完整的反恶意软件扫描,遵循任何由此产生的补救建议。
  3. 查看机器上已安装/正在运行的软件,删除任何未知或不需要的软件包。
  4. 将机器恢复到已知的良好状态,仅在需要时重新安装操作系统,并从经过验证的无恶意软件源恢复软件。
  5. 解决来自警报提供商(例如 Azure 安全中心 和 Microsoft Defender)的建议,以防止未来发生违规行为。
  6. 调查整个网络以了解入侵并识别可能受此攻击影响的其他机器。

下载最新版Windows 11 Pro ISO文件:点击进入   持续更新原装纯净版Win11 

相关内容

热门资讯

Windows 11 和 10... Windows 11/10 文件夹属性中缺少共享选项卡 – 已修复 1.检查共享选项卡是否可用 右键...
事件 ID 7034:如何通过... 点击进入:ChatGPT工具插件导航大全 服务控制管理器 (SCM) 负责管理系统上运行的服务的活动...
Radmin VPN Wind... Radmin VPN 是一款免费且用户友好的软件,旨在牢固地连接计算机以创建一个有凝聚力的虚拟专用网...
Hive OS LOLMine... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
如何修复 Steam 内容文件... Steam 内容文件锁定是当您的 Steam 文件无法自行更新时出现的错误。解决此问题的最有效方法之...
Hive OS 部署 PXE ... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
如何在Instagram上扫描... 如何在Instagram上扫描名称标签/ QR? 总而言之,您可以通过大约四种不同的方法来扫描这些I...
在 Windows 11 中打... 什么是链路状态电源管理? 您可以在系统控制面板的电源选项中看到链接状态电源管理。它是 PCI Exp...
Hive OS 新建飞行表的方... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
farols1.1.501.0... faro ls 1.1.501.0(64bit)可以卸载,是一款无需连接外部PC机或笔记本计算机即可...