Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd uteslutningspolicyer för att förhindra automatisk attackstörning i Microsoft Defender XDR från att tillämpa valda svar på specifika tillgångar.
Automatiska policyer för attackstörningar och uteslutning samarbetar för att begränsa aktiva cyberhot. Automatisk attackstörning är en inbyggd, AI-driven funktion som analyserar angriparens avsikt och identifierar komprometterade tillgångar. Den kan isolera enheter eller inaktivera användarkonton för att stoppa en pågående attack. Uteslutningspolicyer låter säkerhetsteam undanta specifika tillgångar eller åtgärder från dessa svar. Till exempel kan du förhindra att kritiska servrar isoleras eller att kritiska konton inaktiveras för att undvika oavsiktliga affärsstörningar. Du kan ta bort undantag när som helst för att inkludera tillgångar i automatiska svar igen.
Försiktighet
Det rekommenderas inte att du utesluter tillgångar från automatiserade svar. Det kan minska effektiviteten av automatiska angreppsstörningar för att skydda din miljö från avancerade attacker med hög påverkan.
Förhandskrav
Vilka behörigheter som krävs för att hantera undantag för angreppsstörningar beror på om Microsoft Defender XDR enhetlig rollbaserad åtkomstkontroll (RBAC) är aktiverad för den relevanta arbetsbelastningen.
Undantag för enheter
Följande tabell listar de behörigheter som krävs för att hantera enhetsexkluderingar.
| Enhetlig RBAC för ändpunkter | Nödvändig behörighet |
|---|---|
| Inaktiverad | Säkerhetsadministratör eller global administratörsroll i Microsoft Entra ID eller Administrationscenter för Microsoft 365. |
| Aktiverad | Den globala Microsoft Entra-rollen Säkerhetsoperatör (eller en högre roll), eller behörigheten Grundläggande säkerhetsinställningar (hantera) i Unified RBAC. |
För information om hur man aktiverar Unified RBAC, se Aktivera Microsoft Defender XDR Unified RBAC.
Identitetsundantag
Följande tabell listar de behörigheter som krävs för att hantera identitetsexkluderingar.
| Enhetlig RBAC för identiteter eller slutpunkter | Nödvändig behörighet |
|---|---|
| Inaktiverad (både identiteter och slutpunkter) | Säkerhetsadministratör eller global administratörsroll i Microsoft Entra ID eller Administrationscenter för Microsoft 365. |
| Aktiverad (för identiteter eller slutpunkter) | Den globala Microsoft Entra-rollen Säkerhetsoperatör (eller en högre roll), eller behörigheten Grundläggande säkerhetsinställningar (hantera) i Unified RBAC. |
Anmärkning
En säkerhetsläsare kan visa undantag och taggar men kan inte redigera dem.
Undantagstyper och metoder
Du kan exkludera specifika tillgångar, eller så kan du konfigurera breda principdrivna regler baserat på dina driftsbehov.
Exkludera tillgångar
Undantag för användarkonton förhindrar att specifika användaridentiteter inaktiveras automatiskt när en attack identifieras. Använd detta för tjänstkonton, nödsituationsadministratörskonton eller identiteter som stöder kritiska affärsprocesser.
Med undantag för enhetsgrupper kan du ange automatiseringsnivåer för grupper av enheter, kontrollera om och hur enheter svarar på identifierade hot. Använd detta för att balansera säkerhet med affärskontinuitet för kritisk infrastruktur, äldre system eller enheter som kör verksamhetskritiska program.
IP-undantag förhindrar att specifika IP-adresser eller intervall automatiskt innesluts. Använd detta för ip-intervall för kritisk infrastruktur, äldre system eller externa tjänster som din organisation förlitar sig på.
Exkludera användarkonton
Undanta användarkonton för att förhindra att kritiska tjänstkonton, konton för nödsituationsadministratörer eller identiteter som stöder kritiska affärsprocesser inaktiveras automatiskt under en attack. Detta bidrar till att upprätthålla affärskontinuitet för viktiga funktioner medan avbrottsåtgärder fortsätter mot andra komprometterade konton.
Så här exkluderar du ett användarkonto från automatiserade svar:
Gå till Microsoft Defender-portalen och logga in.
Gå till Inställningar>Microsoft Defender XDR.
Följ dessa steg om du vill undanta ett eller flera användarkonton från automatiserade svar:
Under Automatiserat svar väljer du Identiteter.
Välj Lägg till användarundantag. Ett utfällt fönster visas.
I den utfällbara rutan anger du användarnamnen i rutan Välj användare och väljer de användarkonton som du vill exkludera.
Välj Exkludera användare för att spara undantaget.
Exkludera enhetsgrupper
Undanta enhetsgrupper för att skydda kritisk infrastruktur, äldre system eller enheter som kör verksamhetskritiska program från automatisk inneslutning eller isolering. Med den här metoden kan du hålla avbrott aktiverade för större delen av din miljö samtidigt som du skapar specifika enhetsgrupper som kräver olika hantering på grund av driftberoenden.
Försiktighet
Om enhetsgrupper undantas från automatiserade svar påverkas även automatiska undersöknings- och svarsåtgärder .
Så här exkluderar du en enhetsgrupp från automatiserade svar:
Gå till Microsoft Defender-portalen och logga in.
Gå till Inställningar>Microsoft Defender XDR.
Under Automatiserade svar väljer du Enheter.
På fliken Enhetsgrupper väljer du en enhetsgrupp genom att markera kryssrutan bredvid gruppnamnet i listan för att konfigurera automatiseringsinställningar för angreppsstörningar.
I den utfällbara rutan väljer du lämplig automatiseringsnivå för enhetsgruppen. Du kan välja någon av följande automatiseringsnivåer som är lämpliga för din enhetsgrupp:
- Fullständig – åtgärda hot automatiskt: Isolera automatiskt enheter när ett hot upptäcks.
- Semi - kräver godkännande för viktiga systemmappar: Undersök enheter automatiskt när en varning tas emot och vidta åtgärder, med undantag för objekt i viktiga systemmappar. Åtgärder för de centrala mapparna kräver godkännande.
- Semi - kräver godkännande för icke-temporära mappar: Undersök automatiskt och vidta åtgärder inom temporära mappar och nedladdningsmappar när en varning tas emot. Alla andra reparationsåtgärder kräver godkännande.
- Semi – kräver godkännande för alla mappar: Undersöka enheter automatiskt när en avisering tas emot. Alla reparationsåtgärder kräver godkännande.
- Inget automatiserat svar: Ingen automatiserad undersökning eller inget svar tas för enheter i den här gruppen.
Välj Spara för att spara automatiseringsnivån för enhetsgruppen.
Exkludera IP-adresser
Undanta IP-adresser för att förhindra att kritiska infrastruktur-IP-intervall, äldre system eller externa tjänster blockeras automatiskt. Den här metoden är användbar för att skydda nätverksresurser som organisationen är beroende av men som kanske inte har den flexibilitet som krävs för att hantera automatiska begränsningsåtgärder.
Så här exkluderar du en IP-adress från automatiserade svar:
Gå till Microsoft Defender-portalen och logga in.
Gå till Inställningar>Microsoft Defender XDR.
Under Automatiserade svar väljer du Enheter.
I fliken Policy applikation , välj Uteslut IP för att utesluta en IP-adress.
I den utfällbara rutan anger du den IP-adress/IP-adressintervall/IP-undernät som du vill exkludera. Du kan lägga till flera IP-adresser och IP-undernät genom att avgränsa dem med kommatecken.
Lägg till ett namn och en anteckning för undantaget. Välj Skapa för att spara undantaget.
Principtillämpningar och undantag (Förhandsversion)
När den automatiska attackavbrottsfunktionen med stor säkerhet upptäcker att en användare eller en enhet har komprometterats tillämpar den automatiskt begränsningsprinciper på hanterade enheter i organisationen. Dessa principer hjälper till att begränsa hotet och hindra det från att spridas över din miljö.
Policyapplikationsundantag ger dig detaljerad kontroll över hur policyer för automatisk attackstörning tillämpas i din miljö. De låter dig definiera enheter som inte ska få specifika störningspolicys. Denna flexibilitet skyddar känsliga, operativt kritiska eller undantagsbaserade system utan att helt inaktivera automatisk attackstörning.
Med principtillämpningar och undantag kan du:
- Hantera skydd för flera enheter som en grupp med dynamiska taggar
- Håll de flesta avbrottskontroller aktiva samtidigt som specifika skydd inaktiveras selektivt
- Bibehåll central kontroll över vilka inställningar för störningspolicy som är aktiverade eller undantagna för varje taggad enhetsgrupp
Skapa först en tagg eller använd en befintlig tagg för att definiera enheterna. Skapa sedan en regel som gäller för taggen. Du kan till exempel skapa en tagg för alla servrar på en viss avdelning och sedan skapa ett principprogram som gäller för taggen. Som standard är alla principkontroller aktiverade. Genom att konfigurera en policyapplikation för taggade enheter kan du behålla störning aktiverad och utesluta endast specifika kontroller för den gruppen.
Skapa en tagg
Skapa en tagg för att gruppera enheter inför tillämpning av en policy.
Om du vill skapa en tagg går du till Hantering av tillgångsregel i Microsoft Defender-portalen och väljer Skapa tagg. Ange ett namn och en beskrivning för taggen och definiera sedan dynamiska regler för att automatiskt inkludera enheter i taggen baserat på enhetsegenskaper som enhetstyp, operativsystem eller andra attribut.
Skapa en policyapplikation
Gå till Microsoft Defender-portalen och logga in.
Gå till Inställningar>Microsoft Defender XDR.
För att skapa en policyapplikationsregel för taggade enheter, följ följande steg:
Under Automatiserade svar väljer du Enheter.
På fliken Principprogram väljer du Skapa regel.
Ange ett namn och en beskrivning för principen och välj Nästa.
Välj en tagg att tillämpa policyn på, och välj sedan Nästa.
Konfigurera de störningskontroller du vill inaktivera för de taggade enheterna, och välj sedan Nästa.
Granska och skicka in policyansökan.
Ta bort undantag
Om ett undantag tas bort kan tillgången åter inkluderas i automatiserade svar för attackavbrott. När ett undantag tas bort utesluts tillgången inte längre från automatiserade svar och kan automatiskt inneslutas om den är inblandad i en attack som utlöser attackavbrott.
I Microsoft Defender-portalen går du till Inställningar>Microsoft Defender XDR>Automatiskt svar. Använd sedan lämplig flik för att ta bort ett undantag:
- Gå till sidan Identiteter . Välj det användarkonto som du vill ta bort från listan och välj sedan Ta bort.
- Gå till sidan Enheter och gå till fliken IP-adresser . Välj den IP-adress som du vill ta bort från listan och välj sedan Ta bort undantag.
- Undantag för enhetsgrupp kan konfigureras på fliken Enhetsgrupper . Välj den enhetsgrupp som du vill konfigurera i listan och välj lämpligt undantag från det utfällbara fönstret. Spara undantaget genom att välja Spara .
Om du vill redigera eller ta bort ett principprogram går du till fliken Principprogram och väljer taggen med det principprogram som du vill ta bort. Välj Redigera eller Ta bort.
Välja bort automatisk avvärjning av attacker
Att välja bort störning av angrepp kan avsevärt öka säkerhetsrisken. Istället för att välja bort helt, överväg att utesluta specifika enheter för att begränsa automatiska svar endast för utvalda tillgångar.
Om du måste avanmäla dig från attackstörningar öppnar du ett supportärende i Microsoft Defender-portalen med ämnet Avanmäl dig för attackstörningar. I din begäran anger du att du vill avanmäla dig från attackstörningar och inkludera en kort förklaring om ditt beslut. Den här feedbacken hjälper oss att förbättra funktionen och bättre förstå kundernas behov. Genom att välja bort får du fortfarande aviseringar som rör attackavbrott, men inga automatiserade åtgärder vidtas.
Relaterat innehåll
Mer information om angreppsstörningar finns i följande artikel:
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.