Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use políticas de exclusão para evitar que a interrupção automática de ataques no Microsoft Defender XDR aplique respostas selecionadas a ativos específicos.
Políticas automáticas de interrupção e exclusão de ataques trabalham juntas para conter ameaças cibernéticas ativas. A interrupção automática de ataques é uma capacidade embutida por IA que analisa a intenção do atacante e identifica ativos comprometidos. Ele pode isolar dispositivos ou desabilitar contas de usuário para impedir um ataque em andamento. Políticas de exclusão permitem que equipes de segurança isentem ativos ou ações específicas dessas respostas. Por exemplo, você pode evitar que servidores críticos fiquem isolados ou contas críticas sejam desativadas para evitar interrupções não intencionais nos negócios. Você pode remover exclusões a qualquer momento para incluir assets em respostas automáticas novamente.
Cuidado
Não é recomendado excluir ativos das respostas automatizadas. Ele pode reduzir a eficácia da interrupção automática de ataques na proteção do seu ambiente contra ataques sofisticados e de alto impacto.
Pré-requisitos
As permissões necessárias para gerenciar exclusões de interrupção de ataques dependem de o controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR estar habilitado para a carga de trabalho relevante.
Exclusões de dispositivos
A tabela a seguir lista as permissões necessárias para gerenciar exclusões de dispositivos.
| RBAC unificado para pontos de extremidade | Permissão necessária |
|---|---|
| Desactivado | Função administrador de segurança ou administrador global no Microsoft Entra ID ou no Centro de administração do Microsoft 365. |
| Enabled | A função global do Microsoft Entra de Operador de Segurança (ou superior), ou a permissão Configurações principais de segurança (gerenciar) no RBAC Unificado. |
Para informações sobre como habilitar o RBAC Unificado, veja Ativar Microsoft Defender XDR Unified RBAC.
Exclusões de identidade
A tabela a seguir lista as permissões necessárias para gerenciar exclusões de identidade.
| RBAC unificado para identidades ou pontos de extremidade | Permissão necessária |
|---|---|
| Desativado (tanto identidades quanto pontos de extremidade) | Função administrador de segurança ou administrador global no Microsoft Entra ID ou no Centro de administração do Microsoft 365. |
| Habilitado (para identidades ou pontos de extremidade) | A função global do Microsoft Entra de Operador de Segurança (ou superior), ou a permissão Configurações principais de segurança (gerenciar) no RBAC Unificado. |
Note
Um Leitor de Segurança pode exibir exclusões e marcas, mas não pode editá-las.
Tipos e abordagens de exclusão
Você pode excluir ativos específicos ou configurar regras amplas orientadas por políticas com base em suas necessidades operacionais.
Excluir ativos
As exclusões de conta de usuário impedem que identidades de usuário específicas sejam desabilitadas automaticamente quando um ataque é detectado. Use isso para contas de serviço, contas de administrador de emergência ou identidades que dão suporte a processos comerciais críticos.
As exclusões de grupo de dispositivos permitem definir níveis de automação para grupos de dispositivos, controlando se e como os dispositivos respondem a ameaças detectadas. Use isso para equilibrar a segurança com a continuidade dos negócios para infraestrutura crítica, sistemas herdados ou dispositivos que executam aplicativos críticos.
As exclusões de IP impedem que endereços IP ou intervalos específicos sejam contidos automaticamente. Use isso para intervalos de IP de infraestrutura críticos, sistemas herdados ou serviços externos dos quais sua organização depende.
Excluir contas de utilizador
Exclua contas de usuário para impedir que contas de serviço críticas, contas de administrador de emergência ou identidades que dão suporte a processos comerciais críticos sejam desabilitadas automaticamente durante um ataque. Isso ajuda a manter a continuidade dos negócios para funções essenciais enquanto as ações de interrupção continuam em relação a outras contas comprometidas.
Para excluir uma conta de usuário de respostas automatizadas:
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda a Definições>Microsoft Defender XDR.
Para excluir uma ou mais contas de usuário de respostas automatizadas, siga estas etapas:
Em Resposta automatizada, selecione Identidades.
Selecione Adicionar exclusão de usuário. Um painel deslizante é exibido.
No painel de lista de opções, introduza os nomes das contas de utilizador na caixa Selecionar utilizadores e selecione as contas de utilizador que pretende excluir.
Selecione Excluir utilizadores para guardar a exclusão.
Excluir grupos de dispositivos
Exclua grupos de dispositivos para proteger a infraestrutura crítica, sistemas herdados ou dispositivos que executam aplicativos críticos contra isolamento ou contenção automática. Essa abordagem permite que você mantenha a disrupção ativada na maior parte do seu ambiente, ao mesmo tempo em que separa grupos específicos de dispositivos que exigem tratamento diferenciado devido a dependências operacionais.
Cuidado
Excluir grupos de dispositivos de respostas automatizadas também afeta ações de investigação e resposta automatizadas .
Para excluir um grupo de dispositivos de respostas automatizadas:
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda a Definições>Microsoft Defender XDR.
Em Respostas automatizadas, selecione Dispositivos.
No separador Grupos de dispositivos , selecione um grupo de dispositivos ao selecionar a caixa de verificação junto ao nome do grupo na lista para configurar as definições de automatização de interrupção de ataques.
No painel de lista de opções, selecione o nível de automatização adequado para o grupo de dispositivos. Pode escolher entre qualquer um dos seguintes níveis de automatização adequados para o seu grupo de dispositivos:
- Completo – remediar automaticamente ameaças: contenha automaticamente dispositivos quando é detetada uma ameaça.
- Semi - exigir aprovação para pastas principais: investigue automaticamente os dispositivos quando um alerta é recebido e aplique ações de remediação, exceto em itens dentro de pastas do sistema principal. As ações de remediação para as pastas principais requerem aprovação.
- Semi - exigir aprovação para pastas não temporárias: Investiga automaticamente e aplica a correção às ações em pastas temporárias e de download ao receber um alerta. Todas as outras ações de remediação requerem aprovação.
- Semi – exigir aprovação para todas as pastas: investigue automaticamente os dispositivos quando é recebido um alerta. Todas as ações de remediação requerem aprovação.
- Sem resposta automatizada: não é efetuada nenhuma investigação ou resposta automatizada para dispositivos neste grupo.
Selecione Guardar para guardar o nível de automatização do grupo de dispositivos.
Excluir endereços IP
Exclua endereços IP para impedir que intervalos de IP de infraestrutura críticos, sistemas herdados ou serviços externos sejam bloqueados automaticamente. Essa abordagem é útil para proteger os recursos de rede dos quais sua organização depende, mas pode não ter flexibilidade para responder à contenção automatizada.
Para excluir um endereço IP de respostas automatizadas:
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda a Definições>Microsoft Defender XDR.
Em Respostas automatizadas, selecione Dispositivos.
Na aba de aplicação de Política , selecione Excluir IP para excluir um endereço IP.
No painel de lista de opções, introduza o endereço IP/intervalo de IP/sub-rede IP que pretende excluir. Pode adicionar vários endereços IP e sub-redes IP ao separá-los com uma vírgula.
Adicione um nome e uma nota para a exclusão. Selecione Criar para guardar a exclusão.
Aplicações e exclusões de política (versão prévia)
Quando a interrupção automática de ataque detecta com alta confiança que um usuário ou dispositivo está comprometido, ele aplica automaticamente políticas de contenção a dispositivos gerenciados em sua organização. Essas políticas ajudam a conter a ameaça e impedem que ela se espalhe pelo seu ambiente.
Exclusões de aplicação de políticas dão controle detalhado sobre como as políticas automáticas de aplicação de interrupção de ataques são aplicadas no seu ambiente. Eles permitem que você defina dispositivos que não devem receber políticas específicas de interrupção. Essa flexibilidade protege sistemas sensíveis, operacionalmente críticos ou baseados em exceções sem desabilitar totalmente a interrupção automática do ataque.
Aplicações e exclusões de política permitem que você:
- Gerenciar proteções para vários dispositivos como um grupo usando marcas dinâmicas
- Mantenha a maioria dos controles de interrupção ativos ao desabilitar seletivamente proteções específicas
- Manter o controle centralizado sobre quais controles de política de interrupção são habilitados ou excluídos para cada grupo marcado de dispositivos
Primeiro, crie uma tag ou use uma tag existente para definir os dispositivos. Em seguida, crie uma regra aplicável a essa tag. Por exemplo, você pode criar uma marca para todos os servidores em um departamento específico e, em seguida, criar um aplicativo de política que se aplique a essa marca. Por padrão, todos os controles de política estão habilitados. Ao configurar uma aplicação de política para dispositivos marcados, você pode manter a interrupção ativada e excluir apenas controles específicos para aquele grupo.
Criar uma etiqueta
Crie uma tag para agrupar dispositivos para aplicar uma política.
Para criar uma tag, vá para o gerenciamento de regras de ativos no portal do Microsoft Defender e selecione Criar tag. Forneça um nome e uma descrição para a marca e defina regras dinâmicas para incluir automaticamente dispositivos na marca com base em propriedades do dispositivo, como tipo de dispositivo, sistema operacional ou outros atributos.
Criar uma aplicação de apólice
Aceda ao portal Microsoft Defender e inicie sessão.
Aceda a Definições>Microsoft Defender XDR.
Para criar uma regra de aplicação de políticas para dispositivos marcados, siga estes passos:
Em Respostas automatizadas, selecione Dispositivos.
Na guia Aplicativo de política , selecione Criar regra.
Forneça um nome e uma descrição para a política e selecione Avançar.
Selecione uma tag para aplicar a política e depois selecione Próximo.
Configure os controles de interrupção que você quer desativar para os dispositivos marcados e então selecione Próximo.
Revise e envie a solicitação da apólice.
Remover exclusões
A remoção de uma exclusão permite que o ativo seja incluído em respostas automatizadas para interrupção de ataque novamente. Quando uma exclusão é removida, o ativo não é mais excluído das respostas automatizadas e pode ser automaticamente contido se estiver envolvido em um ataque que dispara a interrupção do ataque.
No portal do Microsoft Defender, acesse Configurações>Microsoft Defender XDR>Resposta automatizada. Em seguida, use a guia apropriada para remover uma exclusão:
- Aceda à página Identidades . Selecione a conta de utilizador que pretende remover da lista e, em seguida, selecione Remover.
- Aceda à página Dispositivos e navegue para o separador IPs . Selecione o endereço IP que pretende remover da lista e, em seguida, selecione Remover exclusão.
- As exclusões de grupos de dispositivos podem ser configuradas no separador Grupos de dispositivos . Selecione o grupo de dispositivos que pretende configurar na lista e escolha a exclusão adequada no painel de lista de opções. Selecione Guardar para guardar a exclusão.
Para editar ou remover um aplicativo de política, vá para a guia Aplicativo de política e selecione a marca com o aplicativo de política que você deseja remover. Selecione Editar ou Excluir.
Desativar a interrupção automática de ataques
Optar ativamente por não participar na interrupção do ataque pode aumentar consideravelmente o risco de segurança. Em vez de optar por não participar completamente, considere excluir entidades específicas para limitar respostas automáticas apenas para ativos selecionados.
Se você precisar não participar da interrupção de ataque, abra um caso de suporte no portal do Microsoft Defender com o assunto Attack disruption opt-out. Em sua solicitação, especifique que deseja não participar da interrupção de ataque e inclua uma breve explicação sobre sua decisão. Este feedback ajuda-nos a melhorar a funcionalidade e a compreender melhor as necessidades dos clientes. Ao optar por não participar, você continuará recebendo alertas relacionados à interrupção de ataques, mas nenhuma ação automatizada será executada.
Conteúdo relacionado
Para obter mais informações sobre a interrupção do ataque, consulte o seguinte artigo:
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.