Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Microsoft Defender dla Chmury generuje alerty zabezpieczeń, gdy wykrywa zagrożenia w danym środowisku. Niektóre alerty mogą być oczekiwane lub nie są istotne dla danego środowiska. Możesz utworzyć reguły pomijania, aby automatycznie odrzucać alerty zgodne ze wstępnie zdefiniowanymi warunkami.
Gdy alert jest zgodny z aktywną regułą pomijania, jego stan zmieni się na Odrzucone. Alert nadal pojawia się na liście alertów zabezpieczeń, ale nie wyzwala już powiadomień lub pojawia się w aktywnych widokach alertów.
Wymagania wstępne
Wymagane role i uprawnienia:
- Administrator zabezpieczeń lub właściciel może tworzyć i usuwać reguły pomijania.
- Czytelnik zabezpieczeń lub Czytelnik może wyświetlać reguły wykluczania.
Aby uzyskać informacje o dostępności chmury, zobacz macierze pomocy technicznej usługi Defender dla Chmury dla platformy Azure komercyjnych/innych chmur.
Utwórz regułę wykluczania
Możesz utworzyć regułę pomijania dla co najmniej jednego typu alertu lub zacząć od istniejącego alertu, aby pominąć podobne alerty.
Reguły wykluczania można zastosować do grup zarządzania lub subskrypcji.
- Aby pominąć alerty dla grupy zarządzania, użyj usługi Azure Policy.
- Aby pominąć alerty dotyczące subskrypcji, użyj witryny Azure Portal lub interfejsu API REST.
Reguła wyciszania ma zastosowanie tylko do typów alertów, które zostały już uruchomione co najmniej raz.
Tworzenie reguły pomijania dla co najmniej jednego typu alertów
Aby utworzyć regułę pomijania dla co najmniej jednego typu alertów:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Alerty zabezpieczeń.
Wybierz Reguły tłumienia.
Wybierz Utwórz nową regułę wykluczania.
Wybierz subskrypcje, do których ma zastosowanie reguła.
W obszarze Alerty wybierz pozycję Niestandardowe , aby wybrać określone typy alertów, lub wybierz pozycję Wszystkie , aby zastosować regułę do wszystkich typów alertów.
W przypadku wybrania opcji Niestandardowe wybierz typy alertów, do których ma zastosowanie reguła.
W razie potrzeby dodaj warunki jednostki, aby ograniczyć regułę do określonych zasobów lub wartości jednostek.
Wprowadź nazwę reguły.
Nazwy reguł muszą zaczynać się literą lub cyfrą i mieć od 2 do 50 znaków oraz nie mogą zawierać symboli innych niż kreski (-) i podkreślenia (_).
Wybierz, czy reguła jest włączona, czy wyłączona.
Wybierz przyczynę pomijania alertu.
W razie potrzeby dodaj komentarz.
Wybierz, kiedy reguła wygaśnie:
- Wybierz pozycję Niestandardowe , aby ustawić datę i godzinę zakończenia.
- Wybierz pozycję Brak , aby uruchomić regułę w nieskończoność.
W razie potrzeby wybierz pozycję Symulowaj , aby przetestować regułę.
Wybierz opcję Zastosuj.
Reguła zostanie utworzona i będzie widoczna na stronie Reguły wykluczania.
Utwórz regułę pomijania na podstawie określonego alertu
Aby utworzyć regułę wykluczania na podstawie istniejącego alertu:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Alerty zabezpieczeń.
Wybierz alert.
Wybierz pozycję Podejmij akcję.
Na karcie Podejmij akcję rozwiń węzeł Pomiń podobne alerty.
Wybierz Utwórz regułę tłumienia.
Przejrzyj wybrany typ alertu.
W razie potrzeby dodaj warunki jednostki, aby ograniczyć regułę do określonych zasobów lub wartości jednostek.
Wprowadź nazwę reguły.
Nazwy reguł muszą zaczynać się literą lub cyfrą i mieć od 2 do 50 znaków oraz nie mogą zawierać symboli innych niż kreski (-) i podkreślenia (_).
Wybierz, czy reguła jest włączona, czy wyłączona.
Wybierz przyczynę pomijania alertu.
W razie potrzeby dodaj komentarz.
Wybierz, kiedy reguła wygaśnie:
- Wybierz pozycję Niestandardowe , aby ustawić datę i godzinę zakończenia.
- Wybierz pozycję Brak , aby uruchomić regułę w nieskończoność.
W razie potrzeby wybierz pozycję Symulowaj , aby przetestować regułę.
Wybierz opcję Zastosuj.
Reguła zostanie utworzona i będzie widoczna na stronie Reguły wykluczania.
Edytować lub usunąć regułę wykluczania
Aby edytować lub usunąć regułę wykluczania:
Zaloguj się do portalu Azure.
Przejdź do Microsoft Defender dla Chmury>Alerty zabezpieczeń.
Wybierz Reguły tłumienia.
Wybierz regułę, którą chcesz zaktualizować.
Aby edytować regułę, wybierz pozycję Edytuj, zaktualizuj szczegóły reguły, a następnie wybierz pozycję Zastosuj.
Aby usunąć regułę, wybierz pozycję Usuń.
Usunięcie reguły pomijania nie powoduje zmiany stanu alertów, które reguła już odrzuciła.
Tworzenie reguł pomijania i zarządzanie nimi za pomocą interfejsu API
Reguły pomijania alertów można tworzyć, wyświetlać i usuwać przy użyciu interfejsu API REST Defender dla Chmury.
Aby utworzyć regułę pomijania dla określonego typu alertu, najpierw użyj interfejsu API REST alertów , aby pobrać alert, który chcesz pominąć. Następnie użyj interfejsu API REST reguł pomijania alertów , aby utworzyć regułę.
Odpowiednie metody reguł pomijania w interfejsie API REST reguł pomijania alertów to:
- UPDATE — utwórz lub zaktualizuj regułę wykluczenia w określonej subskrypcji.
- GET — uzyskaj szczegółowe informacje o określonej regule pomijania w określonej subskrypcji.
- LIST — lista wszystkich reguł pomijania skonfigurowanych dla określonej subskrypcji.
- DELETE - Usunięcie reguły tłumienia nie zmienia statusu alertów, które reguła już odrzuciła. Użyj tej metody, aby usunąć istniejącą regułę tłumienia.
Aby uzyskać szczegółowe informacje i przykłady użycia, zobacz dokumentację interfejsu API grup operacji Defender dla Chmury.