步骤 4. 定义Microsoft Defender XDR角色、职责和监督
适用于:
- Microsoft Defender XDR
在定义任何操作角色之前,组织必须将Microsoft Defender XDR许可证、配置和管理的所有权和责任确立为初始任务。 通常,Microsoft 365 和企业安全性 + 移动性 (EMS 的许可证所有权、订阅成本和管理) 服务 (可能包括Microsoft Defender XDR) 不在安全运营中心 (SOC) 团队之外。 SOC 团队应与这些人合作,以确保对Microsoft Defender XDR进行适当的监督。
许多新式 SOC 根据其技能组和职能为其团队成员分配类别。 例如:
- 一个威胁情报团队,分配给与威胁和分析功能生命周期管理相关的任务。
- 由 SOC 分析师组成的监视团队,负责维护日志、警报、事件和监视功能。
- 分配给设计和优化安全设备的工程 & 运营团队。
MICROSOFT DEFENDER XDR的 SOC 团队角色和职责自然会融入这些团队。
下表细分了每个 SOC 团队的角色和职责,以及他们的角色如何与Microsoft Defender XDR集成。
SOC 团队 | 角色和职责 | Microsoft Defender XDR任务 |
---|---|---|
SOC 监督 |
|
|
威胁情报 & 分析 |
|
|
监控 |
|
使用:
|
工程 & SecOps |
|
|
计算机安全事件响应团队 (CSIRT) |
|
协作和维护Microsoft Defender XDR事件响应 playbook |
后续步骤
提示
想要了解更多信息? Engage技术社区中的 Microsoft 安全社区:Microsoft Defender XDR技术社区。