Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como configurar exclusões de detecção do Microsoft Defender para Identidade no Microsoft Defender.
Microsoft Defender para Identidade permite a exclusão de endereços IP, computadores, domínios ou utilizadores específicos de várias deteções.
Por exemplo, um alerta de Reconhecimento DNS pode ser acionado por um detetor de segurança que utiliza o DNS como um mecanismo de análise. A criação de uma exclusão ajuda o Microsoft Defender para Identidade a ignorar esses scanners e reduzir os falsos positivos.
Observação
Recomendamos que você ajuste um alerta em Microsoft Defender XDR em vez de usar exclusões. As regras de otimização de alertas permitem condições mais granulares do que as exclusões e permitem-lhe rever os alertas, que foram otimizados.
Entre os domínios mais comuns com Comunicação suspeita através de alertas DNS, observámos os domínios que foram mais frequentemente excluídos do alerta. Estes domínios são adicionados à lista de exclusões por predefinição, mas tem a opção de removê-los.
Importante
À medida que as detecções do Defender for Identity migram para o motor de detecção Microsoft Defender XDR, as exclusões de detecção existentes não são transferidas automaticamente. Após a detecção se mover, as exclusões previamente configuradas deixam de se aplicar, e alertas que estavam anteriormente suprimidos podem reaparecer. Para preservar sua afinação, recrie a afinação equivalente usando regras de alerta no portal Microsoft Defender.
Como adicionar exclusões de deteção
Para adicionar exclusões de detecção, conclua as etapas a seguir.
Observação
Quando você substitui uma exclusão por uma regra de ajuste de alertas, encontre a detecção para a entidade excluída. Depois, mapee para o detector correspondente em sintonia de alerta. Depois de criar a regra, verifique se o detector aparece em Alert tuning no portal do Microsoft Defender. Isso confirma que o escopo do alerta está correto.
Iniciar sessão no portal do Microsoft Defender
Vá para Sistema>Configurações e depois Identidades.
Selecione Entidades excluídas. Pode definir exclusões através de dois métodos: Exclusões por regra de deteção e Entidades excluídas globais.
Exclusões por regra de deteção
Para configurar exclusões para uma regra de detecção específica, siga estas etapas:
Selecione Exclusões por regra de deteção.
Para cada deteção que pretende configurar, siga os seguintes passos:
Selecione uma regra de deteção na lista.
Veja os detalhes da regra de deteção.
Para adicionar uma exclusão, selecione o botão Entidades excluídas .
Escolha o tipo de exclusão, como usuários, dispositivos, domínios ou endereços IP. Cada regra suporta diferentes tipos de entidades. Neste exemplo, as opções são Excluir dispositivos e Excluir endereços IP.
Depois de escolher o tipo de exclusão, selecione o + botão para adicionar a exclusão.
Selecione + Adicionar para adicionar a entidade excluída à lista.
Selecione Excluir endereços IP (neste exemplo) para concluir a exclusão.
Depois que você adiciona exclusões, pode exportá-las ou removê-las. Volte ao botão Entidades Excluídas . Neste exemplo, selecione Excluir dispositivos. Para exportar a lista, selecione o botão de seta para baixo.
Para eliminar uma exclusão, selecione a exclusão e selecione o ícone de lixo. Deletar uma exclusão a remove imediatamente e pode fazer com que alertas relacionados voltem a ser retomados.
Entidades excluídas globais
Você também pode configurar exclusões usando entidades excluídas globais. Exclusões globais permitem excluir certas entidades (endereços IP, sub-redes, dispositivos ou domínios) de todas as detecções do Defender for Identity. Por exemplo, se você excluir um dispositivo, a exclusão se aplica apenas a detecções que usam identificação de dispositivo.
Selecione Entidades excluídas globais para ver as categorias de entidades que pode excluir.
Escolha um tipo de exclusão. Neste exemplo, selecionámos Excluir domínios.
É aberto um painel onde pode adicionar um domínio a ser excluído. Adicione o domínio que pretende excluir.
O domínio é adicionado à lista. Selecione Excluir domínios para concluir a exclusão.
Em seguida, verá o domínio na lista de entidades a excluir de todas as regras de deteção. Pode exportar a lista ou remover as entidades ao selecioná-las e selecionar o botão Remover .