Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Defender XDR obejmuje zaawansowane funkcje automatycznego zakłócania ataków, które mogą chronić środowisko przed zaawansowanymi atakami o dużym wpływie.
Skonfiguruj możliwości automatycznego zakłóceń ataków w Microsoft Defender XDR. Zanim zaczniesz, zapoznaj się z wymaganiami wstępnymi dotyczącymi licencjonowania, uprawnień oraz specyficznych dla produktu wymagań konfiguracyjnych. Po skonfigurowaniu można wyświetlać akcje hermetyzowania i zarządzać nimi w obszarze Zdarzenia i Centrum akcji. W razie potrzeby możesz wprowadzić zmiany w ustawieniach automatycznego zakłócania ataków.
Gdy Ochrona punktu końcowego w usłudze Microsoft Defender jest wdrażany, automatyczne zakłócanie ataku może zawierać niezarządzane urządzenia i użytkowników lub automatycznie izolować skompromitowaną stację robocze od sieci. Automatyczna izolacja urządzeń jest obecnie w podglądzie. Szczegóły dotyczące każdej akcji odpowiedzi można znaleźć w artykule Zautomatyzowane działania odpowiedzi.
Wymagania wstępne
Poniżej przedstawiono wymagania wstępne dotyczące konfigurowania automatycznych zakłóceń ataków w Microsoft Defender:
| Wymóg | Szczegóły |
|---|---|
| Wymagania dotyczące subskrypcji | Jedna z tych subskrypcji:
Zobacz wymagania dotyczące licencjonowania Microsoft Defender XDR. |
| Wymagania dotyczące wdrażania |
|
| Uprawnienia | Aby skonfigurować możliwości automatycznego zakłócania ataków, musisz mieć jedną z następujących ról przypisanych do Microsoft Entra ID (https://portal.azure.com) lub w Centrum administracyjne platformy Microsoft 365 (https://admin.microsoft.com):
|
Wymagania wstępne dotyczące Ochrona punktu końcowego w usłudze Microsoft Defender
Aby obsługiwać automatyczne zakłócenia ataków, Ochrona punktu końcowego w usłudze Microsoft Defender wymaga minimalnej wersji klienta Sense i odpowiednich ustawień automatyzacji dla grup urządzeń.
Wymagania i zabezpieczenia automatycznej izolacji urządzeń (podgląd)
Automatyczna izolacja urządzenia działa tylko na stacjach roboczych użytkownika końcowego, które zostały wdrożone i są zarządzane przez Ochrona punktu końcowego w usłudze Microsoft Defender. Izolacja blokuje większość ruchu sieciowego, jednocześnie utrzymując łączność z wymaganymi usługami bezpieczeństwa Defender for Endpoint. Działanie jest ograniczone do urządzeń zaangażowanych w incydent i automatycznie cofane po określonym przedziale czasowym. Operatorzy ochrony mogą zwolnić urządzenie wcześniej.
Jeśli izolowane urządzenia potrzebują dostępu do konkretnych procesów lub miejsc docelowych, konfiguruj selektywne wyłączenia izolacji. Aby zapobiec automatycznym zakłóceniom ataków izolujących wybrane urządzenia, skonfiguruj wyłączenia automatycznego zakłócania ataków.
Minimalna wersja klienta sense (klient MDE)
Sense Agent to komponent czujnika Ochrona punktu końcowego w usłudze Microsoft Defender, który działa na każdym urządzeniu. Minimalna wersja Sense Agent, aby akcja Contain User działała, to v10.8470. Wersję Sense Agent możesz zidentyfikować na urządzeniu, uruchamiając następujące polecenia PowerShell.
Aby zweryfikować, że Ochrona punktu końcowego w usłudze Microsoft Defender jest zainstalowany i określić jego ścieżkę instalacji, zapytaj rejestr:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Alternatywnie, aby potwierdzić zainstalowaną wersję czujnika, odczytując wersję MsSense DLL z rejestru, wykonaj następujące polecenie:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Ustawienie automatyzacji dla urządzeń organizacji
Przejrzyj ustawienia automatyzacji zasad grup urządzeń, aby określić, czy są uruchamiane zautomatyzowane dochodzenia oraz czy akcje naprawcze są wykonywane automatycznie, czy dopiero po zatwierdzeniu. Aby wykonać następującą procedurę, musisz być administratorem globalnym lub administratorem zabezpieczeń:
Przejdź do portalu Microsoft Defender i zaloguj się.
Przejdź do pozycji System>Ustawienia>Punkty końcowe>Grupy urządzeń w obszarze Uprawnienia.
Przejrzyj zasady grup urządzeń i sprawdź kolumnę Poziom korygowania problemów. Pełne — automatyczne korygowanie zagrożeń jest zalecanym ustawieniem.
Możesz również utworzyć lub edytować grupy urządzeń, aby ustawić odpowiedni poziom korygowania dla każdej grupy. Wybranie poziomu półautomatycznego umożliwia uruchamianie automatycznego zakłócania ataków bez konieczności ręcznego zatwierdzania. Aby wykluczyć grupę urządzeń z automatycznego hermetyzowania, można ustawić jej poziom automatyzacji na brak automatycznej odpowiedzi. To ustawienie nie jest zdecydowanie zalecane i powinno być wykonywane tylko dla ograniczonej liczby urządzeń.
Uwaga
Zakłócenia w ataku mogą działać na urządzeniach niezależnie od stanu operacyjnego programu antywirusowego Microsoft Defender urządzenia. Stan operacyjny programu antywirusowego Microsoft Defender może być aktywny, pasywny lub w trybie blokowania EDR.
Microsoft Defender for Identity wymagania wstępne
Aby umożliwić automatyczne przerywanie ataków, usługa Microsoft Defender for Identity wymaga włączenia inspekcji na kontrolerach domeny oraz odpowiednio skonfigurowanych kont do wykonywania akcji.
Konfigurowanie inspekcji na kontrolerach domeny
Aby skonfigurować inspekcję na kontrolerach domeny, zobacz Konfigurowanie zasad inspekcji dla dzienników zdarzeń Windows. Upewnij się, że wymagane zdarzenia inspekcji są skonfigurowane na kontrolerach domeny, na których wdrożono Defender dla czujnika tożsamości.
Weryfikowanie kont działań
Microsoft Defender for Identity umożliwia podejmowanie działań naprawczych ukierunkowanych na lokalne konta usługi Active Directory, gdy dojdzie do naruszenia tożsamości. Aby wykonać te akcje, usługa Defender for Identity musi mieć do tego wymagane uprawnienia. Domyślnie czujnik usługi Defender for Identity podszywa się pod konto LocalSystem kontrolera domeny i wykonuje te działania. Ponieważ można zmienić tę domyślną personifikację konta LocalSystem, sprawdź, czy Defender dla tożsamości ma wymagane uprawnienia lub używa domyślnego konta LocalSystem.
Więcej informacji na temat kont akcji można znaleźć w temacie Konfigurowanie kont akcji Microsoft Defender for Identity.
Czujnik usługi Defender for Identity musi zostać wdrożony na kontrolerze domeny, na którym ma być wyłączone konto usługi Active Directory.
Uwaga
Jeśli masz automatyzację umożliwiającą aktywowanie lub blokowanie użytkownika, sprawdź, czy automatyzacja może zakłócać działanie. Jeśli na przykład istnieje automatyzacja w celu regularnego sprawdzania i wymuszania, że wszyscy aktywni pracownicy mają włączone konta, może to przypadkowo aktywować konta dezaktywowane przez zakłócenia ataku podczas wykrywania ataku.
Microsoft Defender for Cloud Apps wymagania wstępne
Aby obsługiwać automatyczne przerywanie ataków, Microsoft Defender for Cloud Apps wymaga prawidłowo skonfigurowanego łącznika Microsoft Office 365.
łącznik Microsoft Office 365
Microsoft Defender for Cloud Apps musi być podłączona do Microsoft Office 365 za pośrednictwem łącznika. Aby połączyć usługę Defender for Cloud Apps, zobacz Połącz usługę Microsoft 365 z usługą Microsoft Defender for Cloud Apps.
Ważna
Aby zapewnić pełną funkcjonalność funkcji, należy prawidłowo skonfigurować łącznik Microsoft 365. Podczas konfiguracji złącza Microsoft 365 w Defender for Cloud Apps należy zaznaczyć wszystkie pola zaznaczenia, w tym opcję włączenia aplikacji Microsoft Entra ID. Nie można wybrać wszystkich wymaganych opcji, co może spowodować:
- Funkcje częściowe lub obniżone
- Brak możliwości wykonywania krytycznych akcji (takich jak zarządzanie aplikacjami lub przepływy zakłóceń)
- Zwiększone prawdopodobieństwo niepowodzeń operacji
Wymagania wstępne usługi Microsoft Defender dla Office 365
Aby umożliwić automatyczne przerywanie ataków, usługa Microsoft Defender dla Office 365 wymaga skrzynek pocztowych hostowanych w usłudze Exchange Online oraz określonych zdarzeń rejestrowania inspekcji skrzynek pocztowych.
Lokalizacja skrzynek pocztowych
Skrzynki pocztowe muszą być hostowane w Exchange Online.
Rejestrowanie inspekcji skrzynki pocztowej
Poddaj inspekcji co najmniej następujące zdarzenia skrzynki pocztowej: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete i HardDelete.
Zapoznaj się z tematem Zarządzanie inspekcją skrzynek pocztowych , aby dowiedzieć się więcej na temat zarządzania inspekcją skrzynek pocztowych.
Wymagania wstępne Microsoft Sentinel dla platform zewnętrznych (wersja zapoznawcza)
Obszar roboczy analizy Microsoft Sentinel musi być połączony z ujednoliconym portalem operacji zabezpieczeń, aby umożliwić działania związane z zakłócaniem ataków dla Okta i AWS.
- Aby zapoznać się z krokami integracji i konfiguracji usługi Okta, zobacz Włączanie akcji zakłóceń ataku w usłudze Okta przy użyciu Microsoft Sentinel.
- Informacje na temat integracji z usługą AWS i czynności konfiguracyjnych można znaleźć w artykule Włączanie akcji zakłócania ataków w usłudze AWS przy użyciu usługi Microsoft Sentinel.