Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como configurar exclusões de deteção do Microsoft Defender para Identidade no Microsoft Defender.
Microsoft Defender para Identidade permite a exclusão de endereços IP, computadores, domínios ou utilizadores específicos de várias deteções.
Por exemplo, um alerta de Reconhecimento DNS pode ser acionado por um detetor de segurança que utiliza o DNS como um mecanismo de análise. Criar uma exclusão ajuda o Microsoft Defender para Identidade a ignorar esses scanners e a reduzir os falsos positivos.
Nota
Recomendamos que sintonize um alerta no Microsoft Defender XDR em vez de usar exclusões. As regras de otimização de alertas permitem condições mais granulares do que as exclusões e permitem-lhe rever os alertas, que foram otimizados.
Entre os domínios mais comuns com Comunicação suspeita através de alertas DNS, observámos os domínios que foram mais frequentemente excluídos do alerta. Estes domínios são adicionados à lista de exclusões por predefinição, mas tem a opção de removê-los.
Importante
À medida que as deteções do Defender for Identity passam para o motor de deteção do Microsoft Defender XDR, as exclusões de deteção existentes não se transferem automaticamente. Após um movimento de deteção, as exclusões previamente configuradas deixam de se aplicar e alertas que tinham sido anteriormente suprimidos podem reaparecer. Para preservar a sua afinação, recrie a afinação equivalente usando regras de alerta no portal Microsoft Defender.
Como adicionar exclusões de deteção
Para adicionar exclusões de deteção, complete os passos seguintes.
Nota
Quando substitui uma exclusão por uma regra de ajuste de alertas, encontre a deteção da entidade excluída. Depois mapeia-o para o detector correspondente em sintonia de alerta. Depois de criares a regra, verifica se o detector aparece em Alerta de ajuste no portal do Microsoft Defender. Isto confirma que o escopo do alerta está correto.
Iniciar sessão no portal do Microsoft Defender
Aceda a Sistema>Definições e, em seguida, Identidades.
Selecione Entidades excluídas. Pode definir exclusões através de dois métodos: Exclusões por regra de deteção e Entidades excluídas globais.
Exclusões por regra de deteção
Para configurar exclusões para uma regra de deteção específica, siga estes passos:
Selecione Exclusões por regra de deteção.
Para cada deteção que pretende configurar, siga os seguintes passos:
Selecione uma regra de deteção na lista.
Veja os detalhes da regra de deteção.
Para adicionar uma exclusão, selecione o botão Entidades excluídas .
Escolha o tipo de exclusão, como utilizadores, dispositivos, domínios ou endereços IP. Cada regra suporta diferentes tipos de entidades. Neste exemplo, as opções são Excluir dispositivos e Excluir endereços IP.
Depois de escolher o tipo de exclusão, selecione o + botão para adicionar a exclusão.
Selecione + Adicionar para adicionar a entidade excluída à lista.
Selecione Excluir endereços IP (neste exemplo) para concluir a exclusão.
Depois de adicionares exclusões, podes exportá-las ou removê-las. Voltar ao botão Entidades Excluídas . Neste exemplo, selecione Excluir dispositivos. Para exportar a lista, selecione o botão de seta para baixo.
Para eliminar uma exclusão, selecione a exclusão e selecione o ícone de lixo. Eliminar uma exclusão remove-a imediatamente e pode fazer com que os alertas relacionados voltem a aparecer.
Entidades excluídas globais
Também pode configurar exclusões usando entidades excluídas globais. Exclusões globais permitem excluir certas entidades (endereços IP, subredes, dispositivos ou domínios) de todas as deteções do Defender for Identity. Por exemplo, se excluir um dispositivo, a exclusão aplica-se apenas a deteções que utilizam identificação de dispositivo.
Selecione Entidades excluídas globais para ver as categorias de entidades que pode excluir.
Escolha um tipo de exclusão. Neste exemplo, selecionámos Excluir domínios.
É aberto um painel onde pode adicionar um domínio a ser excluído. Adicione o domínio que pretende excluir.
O domínio é adicionado à lista. Selecione Excluir domínios para concluir a exclusão.
Em seguida, verá o domínio na lista de entidades a excluir de todas as regras de deteção. Pode exportar a lista ou remover as entidades ao selecioná-las e selecionar o botão Remover .