Undantag i Microsoft Defender – hantering av säkerhetsrisker

Obs!

Avsnittet Sårbarhetshantering i Microsoft Defender-portalen finns nu under Exponeringshantering. Med den här ändringen kan du nu använda och hantera data om säkerhetsexponering och sårbarhetsdata på en enhetlig plats för att förbättra dina befintliga funktioner för sårbarhetshantering. Mer information.

Dessa ändringar är relevanta för förhandsversionskunder (Microsoft Defender XDR + Microsoft Defender for Identity förhandsversionsalternativ).

Viktigt

Viss information i den här artikeln gäller en förhandsversion av en produkt som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.

Microsoft Defender – hantering av säkerhetsrisker låter dig skapa undantag för att utesluta specifik data från dina åtgärdsinsatser. Använd undantag för att filtrera bort data som inte är relevant för din organisation.

Undantag hjälper dig att få mer exakta riskrapporter. De förbättrar också prioriteringsrankningen när du har andra åtgärder, accepterad risk eller en åtgärdsplan på plats.

Den här artikeln beskriver hur du skapar, visar och hanterar undantag i Defender Sårbarhetshantering.

Tips

Visste du att du kan prova alla funktioner i Microsoft Defender – hantering av säkerhetsrisker utan kostnad? Ta reda på hur du registrerar dig för en kostnadsfri utvärderingsversion.

Typer av undantag

Microsoft Defender – hantering av säkerhetsrisker stöder två typer av undantag:

  • Säkerhetsrekommendationer: Uteslut specifika säkerhetsrekommendationer från analysen. Du skapar detta undantag på rekommendationsnivå. Den gäller för alla Common Vulnerabilities and Exposures (CVEs) som är kopplade till den rekommendationen.

    Skärmbild som visar undantagsalternativ i ett rekommendationsfönster.

  • CVE-undantag: Uteslut specifika vanliga sårbarheter och exponeringar (CVE) från analysen. Du skapar ett CVE-undantag från sidan Svagheter för en specifik CVE.

    Skärmbild som visar hur du skapar ett CVE-undantag.

Undantag efter enhetsgrupp

Du kan använda ett undantag för alla aktuella enhetsgrupper eller specifika enhetsgrupper. Framtida enhetsgrupper ingår inte i undantaget. Enhetsgrupper som redan har ett undantag visas inte i listan.

När du har skapat undantaget:

  • För rekommendationsundantag ändras rekommendationstillståndet från aktivt till delvis undantag om du väljer specifika enhetsgrupper. Tillståndet ändras till ett fullständigt undantag om du väljer alla enhetsgrupper.
  • För CVE-undantag visas INTE LÄNGRE CVE i inventeringslistorna för det valda omfånget.

Skärmbild av undantagsinställningarna med listrutan enhetsgrupp som används för att begränsa undantaget till specifika enhetsgrupper.

Globala undantag

Om du har behörighet som säkerhetsadministratör eller en anpassad roll som innehåller behörigheten för undantagshantering kan du skapa och avbryta ett globalt undantag. Det här undantaget påverkar alla aktuella och framtida enhetsgrupper i din organisation, och endast användare med liknande behörigheter kan ändra det globala undantaget.

Viktigt

Med behörigheten Global administratör kan du också skapa och avbryta globala undantag, men Microsoft rekommenderar att du använder roller med minst behörighet. Genom att använda lägre konton med lägre behörigheter kan du förbättra säkerheten för din organisation. Global administratör är en mycket privilegierad roll som bör begränsas till nödsituationsscenarier när du inte kan använda en befintlig roll.

När du har skapat undantaget:

  • För rekommendationsundantag ändras rekommendationens status från aktiv till fullständigt undantag.
  • För CVE-undantag visas INTE LÄNGRE CVE i inventeringslistorna för hela organisationen.

Skärmbild av undantagsinställningarna med alternativet att tillämpa undantaget globalt på alla enhetsgrupper.

Några saker att tänka på:

  • Om en rekommendation är under globalt undantag pausas nyligen skapade undantag för enhetsgrupper tills det globala undantaget har upphört att gälla eller avbrutits. När det globala undantaget upphör att gälla eller avbryts träder de nya undantagen för enhetsgruppen i kraft tills de upphör att gälla.
  • Om en rekommendation redan har undantag för specifika enhetsgrupper och ett globalt undantag skapas pausas undantaget för enhetsgruppen tills det upphör att gälla eller så avbryts det globala undantaget innan det upphör att gälla.
  • Globala undantag påverkar den övergripande exponeringen och påverkan, men sidan Rekommendationer visar inte rekommendationer som globala undantag tillämpas på.

Alternativ för motivering för undantag

Följande motiveringar är tillgängliga för undantag:

  • Tredjepartskontroll: En produkt eller programvara från tredje part hanterar redan den här rekommendationen.
  • Alternativ åtgärd: Ett internt verktyg hanterar redan den här rekommendationen.
  • Risk accepterad: Innebär låg risk och/eller implementering av rekommendationen är för dyrt.
  • Planerad åtgärd (grace): Redan planerad men väntar på att genomföras eller godkännas.
  • CVE utan korrigering (endast CVE-undantag): Ingen korrigering är tillgänglig från leverantören.
  • Falskt positivt (endast CVE-undantag): CVE gäller inte för din miljö.

Utsatta enheter och påverkan efter undantag

Undantag ändrar antalet exponerade enheter och påverkningsvärden som visas i portalen. Flikarna nedan beskriver hur rekommendationsundantag och CVE-undantag var och en påverkar dessa värden.

För att se exponerings- och påverkandata för rekommendationsundantag, gå till sidan Rekommendationer . Välj kolumnerna Exponerade enheter (efter undantag) och Påverkan (efter undantag).

Skärmbild av sidan Rekommendationer med kolumnerna Exponerade enheter (efter undantag) och Påverkan (efter undantag).

I följande tabell beskrivs hur undantag påverkar det du ser i Microsoft Defender-portalen.

Viktigt

Även om både enhetsgrupps- och globala undantag påverkar den totala exponeringen och effekten, visar sidan Rekommendationer>Felkonfigurationer inte rekommendationer som globala undantag har tillämpats på.

Område Plats i användargränssnittet Beskrivning
Exponerade enheter (efter undantag) och effektkolumner (efter undantag) Rekommendationer sida > rekommendationslista När du tillämpar ett undantag återspeglar dessa kolumner de återstående enheterna och påverkan när undantagsomfånget har tillämpats.
Kolumnen Exponerade enheter Rekommendationer sida > rekommendationslista Den här kolumnen kan fortfarande visa det totala antalet exponerade enheter (före undantaget) även om det finns ett undantag. Använd exponerade enheter (efter undantag) och Påverkan (efter undantag) för att förstå din begränsade exponering.
Enhetsinventering>fliken Säkerhetsrekommendationer Enhetsinventering> fliken >Säkerhetsrekommendationer på enhetssidan. Som standard visar den här fliken endast rekommendationer som inte undantas för den specifika enheten. Om du vill visa rekommendationer som för närvarande är undantagna använder du filtret Status .
Rekommendationer i utfällbar panel Välj en rekommendation för att öppna det utfällbara fönstret Fältet Exponerade enheter under Information och listan över enheter på fliken Exponerade enheter återspeglar det totala antalet exponerade enheter innan undantaget tillämpas (enheter som inte är relaterade till undantaget).
Effektkolumn Rekommendationer sida > rekommendationslista Endast specifika motiveringar minskar poängpåverkan (till exempel kontroll från tredje part och alternativ åtgärd). Andra motiveringar kanske inte påverkar exponeringspoängen och säkerhetspoängen.