Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo explica cómo configurar exclusiones de detección de Microsoft Defender for Identity en Microsoft Defender.
Microsoft Defender for Identity permite excluir direcciones IP, equipos, dominios o usuarios específicos de varias detecciones.
Por ejemplo, un analizador de seguridad que usa DNS como mecanismo de examen podría desencadenar una alerta de reconocimiento de DNS . La creación de una exclusión ayuda a Microsoft Defender for Identity ignorar estos escáneres y a reducir los falsos positivos.
Nota:
Se recomienda ajustar una alerta en Microsoft Defender XDR en lugar de usar exclusiones. Las reglas de optimización de alertas permiten condiciones más granulares que las exclusiones y permiten revisar las alertas que se optimizaron.
Entre los dominios más comunes con comunicación sospechosa a través de alertas DNS, observamos los dominios que se excluyeron con más frecuencia de la alerta. Estos dominios se agregan a la lista de exclusiones de forma predeterminada, pero tiene la opción de quitarlos.
Importante
A medida que las detecciones de Defender for Identity se trasladan al motor de detección Microsoft Defender XDR, las exclusiones de detección existentes no se transfieren automáticamente. Tras un movimiento de detección, las exclusiones previamente configuradas dejan de aplicarse y las alertas que antes estaban suprimidas pueden reaparecer. Para preservar tu afinación, recrea la afinación equivalente usando las reglas de ajuste de alertas en el portal de Microsoft Defender.
Cómo agregar exclusiones de detección
Para agregar exclusiones de detección, complete los pasos siguientes.
Nota:
Cuando sustituyas una exclusión por una regla de ajuste de alertas, encuentra la detección de la entidad excluida. Luego mapearla al detector correspondiente en sintonización de alerta. Después de crear la regla, comprueba que el detector aparece en Alert tuning en el portal de Microsoft Defender. Esto confirma que el alcance de la alerta es correcto.
Inicio de sesión en el portal de Microsoft Defender
Vaya a Sistema>Configuración y, a continuación, Identidades.
Seleccione Entidades excluidas. Puede establecer exclusiones mediante dos métodos: Exclusiones por regla de detección y Entidades excluidas globales.
Exclusiones por regla de detección
Para configurar exclusiones para una regla de detección específica, siga estos pasos:
Seleccione Exclusiones por regla de detección.
Para cada detección que quiera configurar, siga estos pasos:
Seleccione una regla de detección de la lista.
Vea los detalles de la regla de detección.
Para agregar una exclusión, seleccione el botón Entidades excluidas .
Elige el tipo de exclusión, como usuarios, dispositivos, dominios o direcciones IP. Cada regla soporta diferentes tipos de entidades. En este ejemplo, las opciones son Excluir dispositivos y Excluir direcciones IP.
Después de elegir el tipo de exclusión, seleccione el + botón para agregar la exclusión.
Seleccione + Agregar para agregar la entidad excluida a la lista.
Seleccione Excluir direcciones IP (en este ejemplo) para completar la exclusión.
Después de añadir exclusiones, puedes exportarlas o eliminarlas. Volver al botón Entidades excluidas . En este ejemplo, selecciona Excluir dispositivos. Para exportar la lista, seleccione el botón de flecha abajo.
Para eliminar una exclusión, seleccione la exclusión y seleccione el icono de papelera. Eliminar una exclusión la elimina inmediatamente y puede hacer que las alertas relacionadas se reanuden.
Entidades excluidas globalmente
También puedes configurar exclusiones usando entidades excluidas globales. Las exclusiones globales permiten excluir ciertas entidades (direcciones IP, subredes, dispositivos o dominios) de todas las detecciones de Defender for Identity. Por ejemplo, si excluyes un dispositivo, la exclusión solo se aplica a las detecciones que usan la identificación del dispositivo.
Seleccione Entidades excluidas globales para ver las categorías de entidades que puede excluir.
Elija un tipo de exclusión. En este ejemplo, seleccionamos Excluir dominios.
Se abre un panel donde puede agregar un dominio que se va a excluir. Agregue el dominio que desea excluir.
El dominio se agrega a la lista. Seleccione Excluir dominios para completar la exclusión.
A continuación, verá el dominio en la lista de entidades que se excluirán de todas las reglas de detección. Puede exportar la lista o quitar las entidades seleccionándolas y seleccionando el botón Quitar .