Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender för molnet genererar säkerhetsaviseringar när det identifierar hot i din miljö. Vissa aviseringar kan vara förväntade eller inte relevanta för din miljö. Du kan skapa undertryckningsregler för att automatiskt stänga aviseringar som matchar fördefinierade villkor.
När en avisering matchar en aktiv undertryckningsregel ändras dess status till Avvisad. Aviseringen visas fortfarande i listan över säkerhetsaviseringar, men den utlöser inte längre meddelanden eller visas i aktiva aviseringsvyer.
Förutsättningar
Nödvändiga roller och behörigheter:
- Säkerhetsadministratör eller ägare kan skapa och ta bort regler för undertryckning.
- Säkerhetsläsare ellerläsare kan visa regler för undertryckning.
Information om molntillgänglighet finns i Defender för molnet stödmatriser för Azure kommersiella/andra moln.
Skapa undertryckningsregel
Du kan skapa en undertryckningsregel för en eller flera aviseringstyper eller börja från en befintlig avisering för att förhindra liknande aviseringar.
Du kan tillämpa regler för undertryckning på hanteringsgrupper eller prenumerationer.
- Om du vill förhindra aviseringar för en hanteringsgrupp använder du Azure Policy.
- Om du vill förhindra aviseringar för prenumerationer använder du Azure Portal eller REST-API:et.
En undertryckningsregel gäller endast för aviseringstyper som redan har utlösts minst en gång.
Skapa en undertryckningsregel för en eller flera aviseringstyper
Så här skapar du en undertryckningsregel för en eller flera aviseringstyper:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Säkerhetsaviseringar.
Välj Regler för undertryckning.
Välj Skapa ny undertryckningsregel.
Välj de prenumerationer som regeln gäller för.
Under Aviseringar väljer du Anpassad för att välja specifika aviseringstyper eller väljer Alla för att tillämpa regeln på alla aviseringstyper.
Om du har valt Anpassad väljer du de aviseringstyper som regeln gäller för.
Om det behövs lägger du till entitetsvillkor för att begränsa regeln till specifika resurser eller entitetsvärden.
Ange ett regelnamn.
Regelnamn måste börja med en bokstav eller en siffra, innehålla mellan 2 och 50 tecken och de får inte innehålla några andra symboler än bindestreck (-) och understreck (_).
Välj om regeln är aktiverad eller inaktiverad.
Välj en orsak till att ignorera aviseringen.
Lägg till en kommentar om det behövs.
Välj när regeln upphör att gälla:
- Välj Anpassad för att ange ett slutdatum och en tid.
- Välj Ingen för att köra regeln på obestämd tid.
Om det behövs väljer du Simulera för att testa regeln.
Välj Tillämpa.
Regeln skapas och visas på sidan Regler för undertryckning .
Skapa en undertryckningsregel utifrån en specifik avisering
Så här skapar du en undertryckningsregel från en avisering som redan finns:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Säkerhetsaviseringar.
Välj en avisering.
Välj Gör något.
På fliken Vidta åtgärd expanderar du Ignorera liknande aviseringar.
Välj Skapa undertryckningsregel.
Granska den valda aviseringstypen.
Om det behövs lägger du till entitetsvillkor för att begränsa regeln till specifika resurser eller entitetsvärden.
Ange ett regelnamn.
Regelnamn måste börja med en bokstav eller en siffra, innehålla mellan 2 och 50 tecken och de får inte innehålla några andra symboler än bindestreck (-) och understreck (_).
Välj om regeln är aktiverad eller inaktiverad.
Välj en orsak till att ignorera aviseringen.
Lägg till en kommentar om det behövs.
Välj när regeln upphör att gälla:
- Välj Anpassad för att ange ett slutdatum och en tid.
- Välj Ingen för att köra regeln på obestämd tid.
Om det behövs väljer du Simulera för att testa regeln.
Välj Tillämpa.
Regeln skapas och visas på sidan Regler för undertryckning .
Redigera eller ta bort en undertryckningsregel
Så här redigerar eller tar du bort en undertryckningsregel:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Säkerhetsaviseringar.
Välj Regler för undertryckning.
Välj den regel som du vill uppdatera.
Om du vill redigera regeln väljer du Redigera, uppdaterar regelinformationen och väljer sedan Använd.
Om du vill ta bort regeln väljer du Ta bort.
Om du tar bort en undertryckningsregel ändras inte statusen för aviseringar som regeln redan har avvisat.
Skapa och hantera undertryckningsregler med API:et
Du kan skapa, visa och ta bort regler för aviseringsundertryckning med hjälp av Defender för molnet REST API.
Om du vill skapa en undertryckningsregel för en viss aviseringstyp använder du först REST API för aviseringar för att hämta den avisering som du vill ignorera. Använd sedan REST API:et för aviseringsundertryckningsregler för att skapa regeln.
De relevanta metoderna för undertryckningsregler i REST-API:et för aviseringsundertryckningsregler är:
- UPDATE – Skapa eller uppdatera en undertryckningsregel i en angiven prenumeration.
- GET – Hämta information om en specifik undertryckningsregel i en angiven prenumeration.
- LISTA – Visa en lista över alla regler för undertryckning som konfigurerats för en angiven prenumeration.
- DELETE – Att ta bort en suppressionsregel ändrar inte statusen för varningar som regeln redan avvisade. Använd denna metod för att ta bort en befintlig undertryckningsregel.
Mer information och användningsexempel finns i API-referensen Defender för molnet åtgärdsgrupper.