Konfigurera Defender för identitetsdetekteringsundantag i Microsoft Defender

Den här artikeln förklarar hur man konfigurerar Microsoft Defender for Identity-detekteringsundantag i Microsoft Defender.

Microsoft Defender for Identity gör det möjligt att undanta specifika IP-adresser, datorer, domäner eller användare från ett antal identifieringar.

En DNS-rekognoseringsavisering kan till exempel utlösas av en säkerhetsskanner som använder DNS som en genomsökningsmekanism. Genom att skapa ett undantag kan Microsoft Defender for Identity ignorera sådana skannrar och minska falska positiva identifieringar.

Obs!

  • Vi rekommenderar att du justerar en avisering i Microsoft Defender XDR i stället för att använda undantag. Regler för aviseringsjustering tillåter mer detaljerade villkor än undantag och gör att du kan granska aviseringarna som har finjusterats.

  • Bland de vanligaste domänerna med misstänkt kommunikation via DNS-aviseringar observerade vi de domäner som oftast exkluderades från aviseringen. Dessa domäner läggs som standard till i undantagslistan, men du har möjlighet att ta bort dem.

Important

När Defender for Identity-detektioner flyttar till Microsoft Defender XDR-detekteringsmotorn, överförs befintliga upptäcktsundantag inte automatiskt. Efter en upptäcktsrörelse slutar tidigare konfigurerade undantag att gälla, och varningar som tidigare undertryckts kan återkomma. För att bevara din inställning, återskapa motsvarande justering genom att använda varningsregler i Microsoft Defender-portalen.

Så här lägger du till undantag för identifiering

Utför följande steg för att lägga till identifieringsundantag.

Obs!

När du ersätter en exkludering med en varningsjusteringsregel, hitta detekteringen för den uteslutna enheten. Mappa sedan den till matchningsdetektorn i alert tuning. Efter att du skapat regeln, kontrollera att detektorn visas under Alert-inställning i Microsoft Defender-portalen. Detta bekräftar att larmomfattningen är korrekt.

  1. Logga in på Microsoft Defender-portalen

  2. Gå till Systeminställningar> och sedan Identiteter.

    Skärmbild som visar sidan med identitetsinställningar i Microsoft Defender-portalen.

  3. Välj Exkluderade entiteter. Du kan ange undantag med två metoder: Undantag efter identifieringsregel och Globala undantagna entiteter.

    Skärmbild av listan över undantagna entiteter.

Undantag enligt identifieringsregel

Följ dessa steg för att konfigurera undantag för en specifik identifieringsregel:

  1. Välj Undantag efter identifieringsregel.

    Skärmbild som visar alternativet undantag efter identifieringsregel.

  2. För varje detektering som du vill konfigurera, gör följande steg:

    1. Välj en identifieringsregel i listan.

    2. Visa detaljer om detekteringsregeln.

      Skärmbild av detaljer om identifieringsregeln.

    3. Om du vill lägga till ett undantag väljer du knappen Exkluderade entiteter .

    4. Välj uteslutningstyp, såsom användare, enheter, domäner eller IP-adresser. Varje regel stöder olika entitetstyper. I det här exemplet är alternativen Exkludera enheter och Exkludera IP-adresser.

      Skärmbild som visar alternativen för att exkludera enheter eller IP-adresser.

    5. När du har valt undantagstyp väljer du + knappen för att lägga till undantaget.

      Skärmbild av knappen Lägg till undantag.

    6. Välj + Lägg till för att lägga till den exkluderade entiteten i listan.

      Skärmbild som visar hur du lägger till en entitet som ska undantas.

    7. Välj Exkludera IP-adresser (i det här exemplet) för att slutföra undantaget.

      Skärmbild som visar undantag för IP-adresser.

    8. Efter att du lagt till undantag kan du exportera eller ta bort dem. Gå tillbaka till knappen Uteslutna enheter . I detta exempel, välj Uteslut enheter. Om du vill exportera listan väljer du nedåtpilen.

      Skärmbild som visar hur du återgår för att exkludera enheter.

    9. Om du vill ta bort ett undantag väljer du undantaget och väljer papperskorgsikonen. Att ta bort en uteslutning tar bort den omedelbart och kan orsaka att relaterade varningar återupptas.

      Skärmbild som visar hur du tar bort ett undantag.

Globala undantagna entiteter

Du kan också konfigurera undantag genom att använda globala uteslutna entiteter. Globala undantag låter dig utesluta vissa enheter (IP-adresser, subnät, enheter eller domäner) från alla Defender för identitetsdetektion. Till exempel, om du utesluter en enhet, gäller undantaget endast för upptäckter som använder enhetsidentifiering.

  1. Välj Globala exkluderade entiteter för att se de kategorier av entiteter som du kan exkludera.

    Skärmbild som visar de globala exkluderade entiteterna.

  2. Välj en exkluderingstyp. I det här exemplet har vi valt Exkludera domäner.

    Skärmbild som visar alternativet att undanta domäner.

  3. Ett fönster öppnas där du kan lägga till en domän som ska undantas. Lägg till den domän som du vill exkludera.

    Skärmbild som visar hur du lägger till en domän som ska undantas.

  4. Domänen läggs till i listan. Välj Exkludera domäner för att slutföra undantaget.

    Skärmbild som visar hur du exkluderar domäner.

  5. Sedan visas domänen i listan över entiteter som ska undantas från alla identifieringsregler. Du kan exportera listan eller ta bort entiteterna genom att välja dem och välja knappen Ta bort .

    Skärmbild som visar listan över globalt exkluderade poster.

Nästa steg