Nieuw: Attic MDR met IVON
Attic MDR is nu beschikbaar als Sentinel add-on. Binnenkomende Sentinel- en Defender-alerts gaan door een triagepijplijn die ze classificeert, en IVON, onze agentic onderzoekslaag, schrijft de analyse die in je ticket terechtkomt. Elke uitkomst van de pijplijn is een check, dus bevindingen komen in het portaal binnen naast je configuratiechecks en detectieregels.
- Laag 1 classificeert alerts, laag 2 legt alles zonder veilig automatisch antwoord voor aan een analist, en elke uitkomst heeft een eigen check met uitleg voor de klant.
- De MDR-toestemmingsstap in de onboarding activeert IVON voor een tenant. De stap is optioneel en blokkeert het inplannen van checks niet.
- Operators sturen de pijplijn via configuraties: LLM-provider en toestemming, Defender-licentieniveau, writeback, onderzoeksbudget en levenscyclusstatus.
Zet je IVON aan voor een tenant, dan wordt de oude Sentinel-alertverwerking voor die tenant automatisch uitgezet. IVON neemt die alerts over, zodat een alert niet twee keer wordt verwerkt.
Nieuw: Rapportages en verbruik in het portaal
Rapportages waren tot nu toe alleen vanuit IVON op te vragen. Ze staan nu in het portaal zelf, zowel in het vernieuwde partner portal als in het customer portal. Je opent een rapport in de browser of downloadt het als PDF, en je hoeft er niets meer voor door te sturen.
Elk rapport hangt aan het incident waar het uit voortkomt. Vanuit een incident kom je bij de bijbehorende rapportage en andersom, zodat je bij een klantvraag niet hoeft te zoeken welk rapport bij welk incident hoorde.
Het dashboard laat daarnaast per tenant zien hoeveel incidentbehandeling er van de afgenomen capaciteit is verbruikt. Je ziet dus tussentijds waar het verbruik oploopt, in plaats van pas achteraf.
Wil je de rapportages in je eigen gereedschap verwerken, dan kan dat via twee nieuwe API's voor de IVON-koppeling: een voor rapportages en een voor Sentinel.
Gewijzigd: app-based onboarding is de standaard
Bij een nieuwe onboarding staat app-based nu als standaard ingesteld. Onboarden via je GDAP-koppeling blijft gewoon beschikbaar als keuze. Aan bestaande tenants verandert niets.
Nieuw: Geautomatiseerde remediaties vanuit alerts
Detectieregels kunnen nu een containmentactie voorstellen op het alert zelf. Zes nieuwe remediaties komen bij de bestaande account- en mailregelacties, voor het intrekken van sessies, het isoleren van endpoints en het opruimen van persistentie.
Toegevoegd
- CHK-3000: MDR Capability Discovery
- CHK-3020: MDR L2 Analysis, High Severity, No Auto-Remediation
- CHK-3021: MDR L2 Analysis, Cross-Service Correlation
- CHK-3022: MDR L2 Analysis, Unknown Pattern
- CHK-3023: MDR L2 Analysis, Medium Severity, No Auto-Remediation
- CHK-3024: MDR L2 Analysis, Low Severity, No Auto-Remediation
- CHK-3026: Mimikatz Detected
- CHK-3027: BloodHound Detected
- CHK-3028: Impacket Detected
- CHK-3029: Webshell Detected
- CHK-3030: Ransomware Family Detected
- CHK-3031: Hacktool Detected
- CHK-3032: Potentially Unwanted Application Detected
- CHK-3033: Commodity Malware Detected, afgesplitst van ransomware zodat droppers en stealers niet langer als ransomware worden gemeld
- CHK-3034: Entra ID Protection Risk Detection, rechtstreeks uit Graph nu Defender XDR risicomeldingen met niveau Medium en Low niet meer doorstuurt
- CHK-3035: MDR Finding, vangnet voor bevindingen zonder eigen check
- RULE-1166: Automated device code sign-in, device code aanmeldingen die door een script worden afgerond in plaats van door een browser
- RULE-1167: Device registered after device code sign-in, de gebruikelijke persistentiestap na een gephishte token
- FIX-1156: Enable Report Suspicious Activity, geautomatiseerde fix via Graph naast de handmatige instructies
- FIX-9003: Reset password and revoke sessions
- FIX-9005: Revoke sign-in sessions
- FIX-9006: Run Defender antivirus scan
- FIX-9007: Isolate Defender machine
- FIX-9008: Remove authentication method
- FIX-9009: Disable device
Verbeterd
- CHK-1003: Mailbox auditing settings correct en FIX-1003 volgen nu de bijgewerkte CIS-benchmark en vereisen MailItemsAccessed en Send, de acties die vastleggen wat een aanvaller heeft gelezen tijdens een mailboxcompromittering. Tickets zijn een stuk korter en groeien niet langer mee met de omvang van de tenant
- CHK-1328: MFA enabled for admins herkent aangepaste authentication strengths
- CHK-1921: MFA for all users forced by conditional access policies herkent aangepaste authentication strengths
- CHK-1137: Admin without MFA zet noodaccounts op de whitelist
- CHK-1189: Admins excluded from MFA CA policies sluit ons eigen noodaccount uit
- CHK-1186: MFA Registration Overview herkent de QR-code pincode authenticatiemethode
- CHK-1147: Password Protection enabled en FIX-1147 hebben een settings-only modus die de configuratie controleert zonder de lijst met verboden wachtwoorden aan te passen
- CHK-1049: Outbound spam filter forwarding policy enabled toont de werkelijke beleidsgegevens in plaats van een algemene tekst
- CHK-1420: Protection Alert Notifications en FIX-1420 zijn robuuster gemaakt, met een limiet van vijf wijzigingen per run en een melding wanneer die limiet wordt bereikt
- RULE-1164: Device code flow sign in on Tier0 account respecteert de whitelist voor device code applicaties, zodat een goedgekeurde applicatie op een beheerdersaccount stilgezet kan worden zonder de regel uit te schakelen. Het ticket toont precies welke regel je moet toevoegen
Opgelost
- CHK-1176: RogueAppsDetected maakte in elke tenant een onterecht ticket aan nadat de externe rogue apps feed was verplaatst. De URL is gecorrigeerd en een ingebouwde lijst neemt het over wanneer de feed onbereikbaar of onbruikbaar is, in plaats van dat de check een schoon resultaat meldt zonder iets te hebben gescand
- Detectieregelpanelen toonden tekst van een alert dat al was opgelost, het duidelijkst bij de log stoppage regels die tegelijk meldden dat er geen problemen zijn en dat er geen logs binnenkomen. Veertig regelbeschrijvingen volgen nu de actuele alertstatus
- CHK-1003: liep vast op mailboxen die nooit waren geconfigureerd, miste auditacties door een deelstring-vergelijking, en de fix stopte bij de eerste mailbox die een wijziging weigerde in plaats van door te gaan met de rest van de tenant
- CHK-1049: mailboxen die onder een andere alias op de whitelist stonden werden niet herkend
- RULE-1131, RULE-1140, RULE-1141 en RULE-1142: roltoewijzingen werden verkeerd verdeeld over de PIM- en non-PIM-regels, waardoor sommige toewijzingen dubbel werden gemeld
- RULE-1162: Owner added to Subscription meldt nu alleen eigenaren op subscriptieniveau, in plaats van elke roltoewijzing binnen de subscriptie
- FIX-9001: mailregeldoelen worden robuuster ingelezen en de verificatie meldt nu het werkelijke resultaat
- FIX-1420 liep in productie in een timeout doordat redirect discovery op PowerShell 7 faalde en al het verkeer naar een endpoint ging dat blijft hangen