Threat Explorer¶
Threat Explorer — это веб-приложение и инструмент для анализа угроз, разработанный компанией Microsoft. Он предназначен для визуализации, мониторинга и расследования инцидентов информационной безопасности, связанных с угрозами, обнаруженными в среде Microsoft 365, включая Exchange Online, SharePoint Online, Teams и OneDrive for Business. Threat Explorer является частью портфеля продуктов Microsoft Defender для Office 365 (ранее — Office 365 Advanced Threat Protection) и предоставляет специалистам по безопасности возможность в реальном времени просматривать данные о вредоносных программах, фишинговых атаках, нежелательной почте и других угрозах, а также выполнять детальный анализ их происхождения и распространения.
¶История
Threat Explorer был впервые представлен в 2018 году как часть обновления Microsoft Defender для Office 365. Его появление было связано с ростом сложности кибератак и необходимостью предоставления администраторам и аналитикам безопасности более наглядного и интерактивного инструмента для анализа угроз, нежели стандартные отчёты и логи. До внедрения Threat Explorer основным средством для просмотра данных об угрозах в Exchange Online Protection (EOP) и Advanced Threat Protection (ATP) были простые отчёты и панели мониторинга, которые не позволяли гибко фильтровать и детализировать информацию.
Разработка инструмента велась в рамках общей стратегии Microsoft по унификации средств безопасности в облачных сервисах. В 2019 году Threat Explorer был интегрирован с другими продуктами Microsoft 365 Defender, что позволило анализировать угрозы не только в почтовых сообщениях, но и в файлах, хранящихся в SharePoint и OneDrive, а также в ссылках, отправляемых через Teams. В 2021 году функционал был расширен за счёт добавления возможности просмотра временной шкалы атаки и интеграции с Microsoft Threat Intelligence.
¶Основные функции и возможности
Threat Explorer предоставляет набор инструментов для анализа угроз, которые можно разделить на несколько ключевых категорий.
¶Визуализация данных
Основной интерфейс Threat Explorer представляет собой интерактивную таблицу и графики, отображающие количество обнаруженных угроз за выбранный период времени. Пользователь может настраивать отображение по различным параметрам: тип угрозы (вредоносное ПО, фишинг, спам), статус (обнаружено, заблокировано, доставлено), источник (внутренний или внешний), получатель, отправитель, технология обнаружения (например, машинное обучение, репутация отправителя, анализ вложений) и другие.
¶Фильтрация и поиск
Инструмент позволяет применять сложные фильтры для сужения области поиска. Например, можно найти все сообщения с определённым типом вложения, отправленные с IP-адреса из конкретного региона, или все фишинговые письма, которые были доставлены в почтовые ящики пользователей определённого отдела. Фильтры могут комбинироваться с помощью логических операторов (AND, OR).
¶Детализация угроз
При выборе конкретного сообщения или файла Threat Explorer открывает панель с подробной информацией об угрозе:
- Сведения о сообщении: тема, отправитель, получатель, дата и время отправки, IP-адрес отправителя, заголовки письма.
- Результаты анализа: какие технологии обнаружения сработали (например, анализ ссылок, анализ вложений, репутация отправителя), какой уровень достоверности угрозы был присвоен.
- Действия: какие действия были предприняты системой (заблокировано, помещено в карантин, доставлено с пометкой), возможность вручную отправить сообщение на повторный анализ или удалить его из почтовых ящиков.
- Временная шкала: отображение последовательности событий, связанных с угрозой, от момента получения до момента обнаружения и реакции.
¶Интеграция с другими инструментами
Threat Explorer тесно интегрирован с другими компонентами Microsoft 365 Defender:
- Microsoft Defender для конечных точек (Endpoint): позволяет проследить, как угроза, обнаруженная в электронной почте, могла повлиять на устройства пользователей.
- Microsoft Defender для облачных приложений (Cloud App Security): позволяет анализировать угрозы, связанные с доступом к файлам в облачных хранилищах.
- Microsoft Sentinel: данные из Threat Explorer могут быть экспортированы в SIEM-систему для дальнейшего корреляционного анализа.
¶Классификация угроз, анализируемых с помощью Threat Explorer
Threat Explorer позволяет анализировать несколько основных типов угроз, которые классифицируются по технологиям обнаружения, используемым в Microsoft Defender для Office 365.
¶Вредоносное ПО (Malware)
Обнаружение вредоносных программ, включая трояны, черви, программы-вымогатели (ransomware) и шпионское ПО. Анализ включает в себя проверку вложений на наличие вредоносного кода, а также анализ ссылок, ведущих на сайты, распространяющие вредоносное ПО.
¶Фишинг (Phishing)
Обнаружение фишинговых атак, направленных на кражу учётных данных пользователей. Threat Explorer использует несколько методов для выявления фишинга:
- Анализ репутации отправителя: проверка, не является ли отправитель известным источником фишинга.
- Анализ ссылок: проверка URL-адресов в письме на момент их отправки и в момент клика пользователем (время клика).
- Анализ содержания: использование алгоритмов машинного обучения для выявления подозрительных фраз и шаблонов.
- Имитация фишинга (Impersonation): обнаружение попыток выдать себя за известных лиц (CEO, руководителей) или бренды.
¶Нежелательная почта (Spam)
Обнаружение массовых рассылок, рекламных писем и других нежелательных сообщений, которые не являются вредоносными, но засоряют почтовые ящики.
¶Угрозы, связанные с файлами в облачных хранилищах
Threat Explorer также анализирует файлы, загруженные в SharePoint, OneDrive и Teams, на наличие вредоносного кода. Это позволяет выявлять угрозы, которые распространяются не только через электронную почту, но и через совместное использование файлов.
¶Применение в работе специалистов по безопасности
Threat Explorer используется в нескольких ключевых сценариях работы центров мониторинга и реагирования на инциденты (SOC) и администраторов безопасности.
¶Расследование инцидентов
При обнаружении подозрительной активности (например, массового перехода пользователей по ссылке) аналитик может использовать Threat Explorer для поиска всех сообщений, содержащих эту ссылку, и оценки масштаба инцидента. Инструмент позволяет определить, сколько пользователей получили письмо, сколько из них перешли по ссылке, и какие действия были предприняты системой.
¶Охота за угрозами (Threat Hunting)
Специалисты по безопасности могут использовать Threat Explorer для проактивного поиска скрытых угроз. Например, можно настроить фильтр на поиск писем, которые были доставлены в почтовые ящики, но не были распознаны как вредоносные, и вручную проанализировать их на предмет подозрительных признаков.
¶Анализ эффективности защиты
Threat Explorer позволяет оценить, насколько эффективно работают политики безопасности. Например, можно посмотреть, какой процент фишинговых писем был заблокирован до доставки, а какой — доставлен и затем помещён в карантин. Это помогает корректировать настройки защиты.
¶Обучение и отчётность
Инструмент может использоваться для генерации отчётов для руководства о количестве и типах угроз, с которыми столкнулась организация. Также данные из Threat Explorer могут быть использованы для обучения пользователей правилам безопасности, показывая им примеры реальных фишинговых писем, которые были заблокированы.
¶Ограничения и критика
Несмотря на широкие возможности, Threat Explorer имеет ряд ограничений. Основным из них является привязка к экосистеме Microsoft 365. Инструмент не может анализировать угрозы, поступающие через другие почтовые системы (например, Google Workspace, IBM Notes) или через другие каналы связи (мессенджеры, социальные сети). Для полноценного анализа угроз во всей ИТ-инфраструктуре требуется интеграция с другими SIEM-системами.
Кроме того, Threat Explorer предоставляет данные только об угрозах, которые были обнаружены технологиями Microsoft. Если угроза успешно обошла защиту (например, использовала нулевой день или была замаскирована под легитимный трафик), она не будет отображаться в инструменте. Для выявления таких угроз требуется использование дополнительных средств, таких как Microsoft Defender для конечных точек.
Также отмечается, что интерфейс Threat Explorer может быть перегружен для начинающих пользователей, а для выполнения сложных запросов требуется знание синтаксиса фильтров и понимание логики работы технологий обнаружения. Время загрузки больших объёмов данных (например, за несколько месяцев) может быть значительным.
¶Интересные факты
- Threat Explorer является частью более широкого портфолио Microsoft 365 Defender, которое включает в себя также такие инструменты, как «Просмотр атак» (Attack Simulator) и «Автоматическое расследование и реагирование» (AIR).
- Данные в Threat Explorer обновляются с задержкой от нескольких минут до нескольких часов, в зависимости от типа угрозы и объёма трафика.
- В 2022 году Microsoft добавила в Threat Explorer возможность просмотра «реальных» и «имитированных» фишинговых атак, что позволяет администраторам оценивать эффективность обучения пользователей.
¶Источники
- Microsoft Learn: Threat Explorer and Real-time detections in Microsoft Defender for Office 365
- Microsoft 365 Defender documentation: Investigate malicious email that was delivered
- Microsoft Security Blog: Threat Explorer: A new way to investigate threats in Office 365
- Документация Microsoft по Microsoft Defender для Office 365
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

