Konfigurowanie automatycznych zakłóceń ataku w Microsoft Defender XDR

Microsoft Defender XDR obejmuje zaawansowane funkcje automatycznego zakłócania ataków, które mogą chronić środowisko przed zaawansowanymi atakami o dużym wpływie.

Skonfiguruj możliwości automatycznego zakłóceń ataków w Microsoft Defender XDR. Zanim zaczniesz, zapoznaj się z wymaganiami wstępnymi dotyczącymi licencjonowania, uprawnień oraz specyficznych dla produktu wymagań konfiguracyjnych. Po skonfigurowaniu można wyświetlać akcje hermetyzowania i zarządzać nimi w obszarze Zdarzenia i Centrum akcji. W razie potrzeby możesz wprowadzić zmiany w ustawieniach automatycznego zakłócania ataków.

Gdy Ochrona punktu końcowego w usłudze Microsoft Defender jest wdrażany, automatyczne zakłócanie ataku może zawierać niezarządzane urządzenia i użytkowników lub automatycznie izolować skompromitowaną stację robocze od sieci. Automatyczna izolacja urządzeń jest obecnie w podglądzie. Szczegóły dotyczące każdej akcji odpowiedzi można znaleźć w artykule Zautomatyzowane działania odpowiedzi.

Wymagania wstępne

Poniżej przedstawiono wymagania wstępne dotyczące konfigurowania automatycznych zakłóceń ataków w Microsoft Defender:

Wymóg Szczegóły
Wymagania dotyczące subskrypcji Jedna z tych subskrypcji:
  • Microsoft 365 E5 lub A5
  • Microsoft 365 E3 z dodatkiem pakietu Microsoft Defender
  • Microsoft 365 E3 z dodatkiem Enterprise Mobility + Security E5
  • Microsoft 365 A3 z dodatkiem Microsoft 365 A5 Security
  • Windows 10 Enterprise E5 lub A5
  • Windows 11 Enterprise E5 lub A5
  • Enterprise Mobility + Security (EMS) E5 lub A5
  • Office 365 E5 lub A5
  • Ochrona punktu końcowego w usłudze Microsoft Defender (plan 2)
  • Microsoft Defender for Identity
  • Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
  • Ochrona usługi Office 365 w usłudze Defender (plan 2)
  • Microsoft Defender dla Firm

Zobacz wymagania dotyczące licencjonowania Microsoft Defender XDR.

Wymagania dotyczące wdrażania
  • Wdrażanie produktów Defender (na przykład Defender dla punktu końcowego, Ochrona usługi Office 365 w usłudze Defender, Defender dla tożsamości i Defender for Cloud Apps)
    • W szerszym zakresie wdrożenia, tym większy jest zakres ochrony. Jeśli na przykład sygnał Microsoft Defender for Cloud Apps jest używany w określonym wykrywaniu, ten produkt jest wymagany do wykrycia odpowiedniego konkretnego scenariusza ataku.
    • Podobnie każdy produkt Defender musi zostać wdrożony w celu wykonania automatycznych akcji odpowiedzi. Na przykład Ochrona punktu końcowego w usłudze Microsoft Defender musi zawierać urządzenie niezarządzane lub izolować wbudowaną stację roboczą.
  • Ochrona punktu końcowego w usłudze Microsoft Defender wykrywanie urządzeń jest ustawione na standardowe wykrywanie dla automatycznej akcji Contain device.
  • W przypadku akcji zakłócania ataków na platformach zewnętrznych, takich jak Okta lub AWS (wersja zapoznawcza): analityczny obszar roboczy Microsoft Sentinel połączony z portalem zunifikowanych operacji zabezpieczeń z wdrożonym odpowiednim łącznikiem dostawcy.
Uprawnienia Aby skonfigurować możliwości automatycznego zakłócania ataków, musisz mieć jedną z następujących ról przypisanych do Microsoft Entra ID (https://portal.azure.com) lub w Centrum administracyjne platformy Microsoft 365 (https://admin.microsoft.com):
  • Administrator globalny
  • Administrator zabezpieczeń
  • Administrator użytkowników
  • Administrator uwierzytelniania
  • Administrator uwierzytelniania uprzywilejowanego
  • Moduły zapisujące katalogi
  • Administrator pomocy technicznej
  • Operator zabezpieczeń
Aby pracować z możliwościami zautomatyzowanego badania i reagowania, takimi jak przeglądanie, zatwierdzanie lub odrzucanie oczekujących akcji, zobacz Wymagane uprawnienia do zadań centrum akcji.

Wymagania wstępne dotyczące Ochrona punktu końcowego w usłudze Microsoft Defender

Aby obsługiwać automatyczne zakłócenia ataków, Ochrona punktu końcowego w usłudze Microsoft Defender wymaga minimalnej wersji klienta Sense i odpowiednich ustawień automatyzacji dla grup urządzeń.

Wymagania i zabezpieczenia automatycznej izolacji urządzeń (podgląd)

Automatyczna izolacja urządzenia działa tylko na stacjach roboczych użytkownika końcowego, które zostały wdrożone i są zarządzane przez Ochrona punktu końcowego w usłudze Microsoft Defender. Izolacja blokuje większość ruchu sieciowego, jednocześnie utrzymując łączność z wymaganymi usługami bezpieczeństwa Defender for Endpoint. Działanie jest ograniczone do urządzeń zaangażowanych w incydent i automatycznie cofane po określonym przedziale czasowym. Operatorzy ochrony mogą zwolnić urządzenie wcześniej.

Jeśli izolowane urządzenia potrzebują dostępu do konkretnych procesów lub miejsc docelowych, konfiguruj selektywne wyłączenia izolacji. Aby zapobiec automatycznym zakłóceniom ataków izolujących wybrane urządzenia, skonfiguruj wyłączenia automatycznego zakłócania ataków.

Minimalna wersja klienta sense (klient MDE)

Sense Agent to komponent czujnika Ochrona punktu końcowego w usłudze Microsoft Defender, który działa na każdym urządzeniu. Minimalna wersja Sense Agent, aby akcja Contain User działała, to v10.8470. Wersję Sense Agent możesz zidentyfikować na urządzeniu, uruchamiając następujące polecenia PowerShell.

Aby zweryfikować, że Ochrona punktu końcowego w usłudze Microsoft Defender jest zainstalowany i określić jego ścieżkę instalacji, zapytaj rejestr:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Alternatywnie, aby potwierdzić zainstalowaną wersję czujnika, odczytując wersję MsSense DLL z rejestru, wykonaj następujące polecenie:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Ustawienie automatyzacji dla urządzeń organizacji

Przejrzyj ustawienia automatyzacji zasad grup urządzeń, aby określić, czy są uruchamiane zautomatyzowane dochodzenia oraz czy akcje naprawcze są wykonywane automatycznie, czy dopiero po zatwierdzeniu. Aby wykonać następującą procedurę, musisz być administratorem globalnym lub administratorem zabezpieczeń:

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. Przejdź do pozycji System>Ustawienia>Punkty końcowe>Grupy urządzeń w obszarze Uprawnienia.

  3. Przejrzyj zasady grup urządzeń i sprawdź kolumnę Poziom korygowania problemów. Pełne — automatyczne korygowanie zagrożeń jest zalecanym ustawieniem.

Możesz również utworzyć lub edytować grupy urządzeń, aby ustawić odpowiedni poziom korygowania dla każdej grupy. Wybranie poziomu półautomatycznego umożliwia uruchamianie automatycznego zakłócania ataków bez konieczności ręcznego zatwierdzania. Aby wykluczyć grupę urządzeń z automatycznego hermetyzowania, można ustawić jej poziom automatyzacji na brak automatycznej odpowiedzi. To ustawienie nie jest zdecydowanie zalecane i powinno być wykonywane tylko dla ograniczonej liczby urządzeń.

Uwaga

Zakłócenia w ataku mogą działać na urządzeniach niezależnie od stanu operacyjnego programu antywirusowego Microsoft Defender urządzenia. Stan operacyjny programu antywirusowego Microsoft Defender może być aktywny, pasywny lub w trybie blokowania EDR.

Microsoft Defender for Identity wymagania wstępne

Aby umożliwić automatyczne przerywanie ataków, usługa Microsoft Defender for Identity wymaga włączenia inspekcji na kontrolerach domeny oraz odpowiednio skonfigurowanych kont do wykonywania akcji.

Konfigurowanie inspekcji na kontrolerach domeny

Aby skonfigurować inspekcję na kontrolerach domeny, zobacz Konfigurowanie zasad inspekcji dla dzienników zdarzeń Windows. Upewnij się, że wymagane zdarzenia inspekcji są skonfigurowane na kontrolerach domeny, na których wdrożono Defender dla czujnika tożsamości.

Weryfikowanie kont działań

Microsoft Defender for Identity umożliwia podejmowanie działań naprawczych ukierunkowanych na lokalne konta usługi Active Directory, gdy dojdzie do naruszenia tożsamości. Aby wykonać te akcje, usługa Defender for Identity musi mieć do tego wymagane uprawnienia. Domyślnie czujnik usługi Defender for Identity podszywa się pod konto LocalSystem kontrolera domeny i wykonuje te działania. Ponieważ można zmienić tę domyślną personifikację konta LocalSystem, sprawdź, czy Defender dla tożsamości ma wymagane uprawnienia lub używa domyślnego konta LocalSystem.

Więcej informacji na temat kont akcji można znaleźć w temacie Konfigurowanie kont akcji Microsoft Defender for Identity.

Czujnik usługi Defender for Identity musi zostać wdrożony na kontrolerze domeny, na którym ma być wyłączone konto usługi Active Directory.

Uwaga

Jeśli masz automatyzację umożliwiającą aktywowanie lub blokowanie użytkownika, sprawdź, czy automatyzacja może zakłócać działanie. Jeśli na przykład istnieje automatyzacja w celu regularnego sprawdzania i wymuszania, że wszyscy aktywni pracownicy mają włączone konta, może to przypadkowo aktywować konta dezaktywowane przez zakłócenia ataku podczas wykrywania ataku.

Microsoft Defender for Cloud Apps wymagania wstępne

Aby obsługiwać automatyczne przerywanie ataków, Microsoft Defender for Cloud Apps wymaga prawidłowo skonfigurowanego łącznika Microsoft Office 365.

łącznik Microsoft Office 365

Microsoft Defender for Cloud Apps musi być podłączona do Microsoft Office 365 za pośrednictwem łącznika. Aby połączyć usługę Defender for Cloud Apps, zobacz Połącz usługę Microsoft 365 z usługą Microsoft Defender for Cloud Apps.

Ważna

Aby zapewnić pełną funkcjonalność funkcji, należy prawidłowo skonfigurować łącznik Microsoft 365. Podczas konfiguracji złącza Microsoft 365 w Defender for Cloud Apps należy zaznaczyć wszystkie pola zaznaczenia, w tym opcję włączenia aplikacji Microsoft Entra ID. Nie można wybrać wszystkich wymaganych opcji, co może spowodować:

  • Funkcje częściowe lub obniżone
  • Brak możliwości wykonywania krytycznych akcji (takich jak zarządzanie aplikacjami lub przepływy zakłóceń)
  • Zwiększone prawdopodobieństwo niepowodzeń operacji

Wymagania wstępne usługi Microsoft Defender dla Office 365

Aby umożliwić automatyczne przerywanie ataków, usługa Microsoft Defender dla Office 365 wymaga skrzynek pocztowych hostowanych w usłudze Exchange Online oraz określonych zdarzeń rejestrowania inspekcji skrzynek pocztowych.

Lokalizacja skrzynek pocztowych

Skrzynki pocztowe muszą być hostowane w Exchange Online.

Rejestrowanie inspekcji skrzynki pocztowej

Poddaj inspekcji co najmniej następujące zdarzenia skrzynki pocztowej: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete i HardDelete.

Zapoznaj się z tematem Zarządzanie inspekcją skrzynek pocztowych , aby dowiedzieć się więcej na temat zarządzania inspekcją skrzynek pocztowych.

Wymagania wstępne Microsoft Sentinel dla platform zewnętrznych (wersja zapoznawcza)

Obszar roboczy analizy Microsoft Sentinel musi być połączony z ujednoliconym portalem operacji zabezpieczeń, aby umożliwić działania związane z zakłócaniem ataków dla Okta i AWS.

Następne kroki