Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Defender XDR innehåller kraftfulla funktioner för automatiska angreppsavbrott som kan skydda din miljö mot avancerade attacker med hög påverkan.
Konfigurera funktioner för automatisk störning av angrepp i Microsoft Defender XDR. Innan du börjar, gå igenom förutsättningarna för licenser, behörigheter och produktspecifika installationskrav. När du har konfigurerat allt kan du visa och hantera inneslutningsåtgärder i Incidenter och Åtgärdscenter. Och om det behövs kan du ändra inställningarna för automatisk attackstörning.
När Microsoft Defender för Endpoint distribueras kan automatisk attackavbrott innehålla ohanterade enheter och användare eller automatiskt isolera en komprometterad arbetsstation från nätverket. Automatisk enhetsisolering är för närvarande i förhandsvisning. För detaljer om varje svarsåtgärd, se Automatiska svarsåtgärder.
Förhandskrav
Följande är förutsättningar för att konfigurera automatiska angreppsstörningar i Microsoft Defender:
| Krav | Detaljer |
|---|---|
| Prenumerationskrav | En av dessa prenumerationer:
|
| Distributionskrav |
|
| Behörigheter | Om du vill konfigurera funktioner för automatisk attackstörning måste du ha någon av följande roller tilldelade i antingen Microsoft Entra ID (https://portal.azure.com) eller i Administrationscenter för Microsoft 365 (https://admin.microsoft.com):
|
Förutsättningar för Microsoft Defender för Endpoint
För att stödja automatiska angreppsstörningar kräver Microsoft Defender för Endpoint en lägsta Sense-klientversion och rätt automatiseringsinställningar för dina enhetsgrupper.
Automatiska förkunskaper och skydd för enhetsisolering (förhandsgranskning)
Automatisk enhetsisolering fungerar bara på slutanvändares arbetsstationer som registreras och hanteras av Microsoft Defender för Endpoint. Isolering blockerar det mesta av nätverkstrafiken samtidigt som anslutningen till nödvändiga Defender för endpoint-säkerhetstjänster upprätthålls. Åtgärden är begränsad till enheter som är involverade i incidenten och ångras automatiskt efter ett definierat tidsfönster. Säkerhetsoperatörer kan släppa enheten tidigare.
Om isolerade enheter behöver tillgång till specifika processer eller destinationer, konfigurera selektiva isoleringsexkluderingar. För att förhindra att automatisk attackstörning isolerar utvalda enheter, konfigurera automatiska attackavbrytningsundantag.
Lägsta sense-klientversion (MDE klient)
Sense Agent är Microsoft Defender för Endpoint-sensorkomponenten som körs på varje enhet. Den minsta Sense Agent-versionen som krävs för att åtgärden Contain User ska fungera är v10.8470. Du kan identifiera Sense Agent-versionen på en enhet genom att köra följande PowerShell-kommandon.
För att verifiera att Microsoft Defender för Endpoint är installerat och bestämma dess installationsväg, fråga registret:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
Alternativt, för att bekräfta den installerade sensorversionen genom att läsa MsSense DLL-versionen från registret, kör följande kommando:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
Automation-inställning för organisationens enheter
Granska automatiseringsinställningarna för dina enhetsgruppsprinciper för att avgöra om automatiserade undersökningar körs och om reparationsåtgärder vidtas automatiskt eller endast efter godkännande. Du måste vara global administratör eller säkerhetsadministratör för att utföra följande procedur:
Gå till Microsoft Defender-portalen och logga in.
Gå till Systeminställningar>>Slutpunkter>Enhetsgrupper under Behörigheter.
Granska dina enhetsgruppsprinciper och titta på kolumnen Reparationsnivå . Fullständig – åtgärda hot automatiskt är den rekommenderade inställningen.
Du kan också skapa eller redigera dina enhetsgrupper för att ange lämplig reparationsnivå för varje grupp. Om du väljer halvautomatiseringsnivå kan du utlösa automatiska attackstörningar utan att du behöver ett manuellt godkännande. Om du vill undanta en enhetsgrupp från automatisk inneslutning kan du ange dess automatiseringsnivå till inget automatiserat svar. Den här inställningen rekommenderas inte starkt och bör endast göras för ett begränsat antal enheter.
Obs!
Attackavbrott kan fungera på enheter som är oberoende av enhetens Microsoft Defender Antivirus-driftstillstånd. Microsoft Defender Antivirus-drifttillstånd kan vara aktivt, passivt eller EDR-blockeringsläge.
Förutsättningar för Microsoft Defender for Identity
För att stödja automatiska angreppsstörningar kräver Microsoft Defender for Identity granskning av domänkontrollanter och korrekt konfigurerade åtgärdskonton.
Konfigurera granskning i domänkontrollanter
Information om hur du konfigurerar granskning på domänkontrollanter finns i Konfigurera granskningsprinciper för Windows händelseloggar. Se till att nödvändiga granskningshändelser har konfigurerats på domänkontrollanter där Defender för identitetssensorn distribueras.
Verifiera åtgärdskonton
Defender for Identity gör att du kan vidta åtgärder som riktas mot lokala Active Directory-konton när en identitet har komprometterats. För att kunna vidta dessa åtgärder måste Defender for Identity ha de behörigheter som krävs för att göra det. Som standard personifierar Defender for Identity-sensorn LocalSystem-kontot för domänkontrollanten och utför åtgärderna. Eftersom den här standardpersonifieringen av LocalSystem-kontot kan ändras kontrollerar du att Defender för identitet har de behörigheter som krävs eller använder standardkontot för LocalSystem.
Du hittar mer information om åtgärdskontona i Konfigurera Microsoft Defender for Identity åtgärdskonton.
Defender for Identity-sensorn måste distribueras på domänkontrollanten där služba Active Directory-kontot ska stängas av.
Obs!
Om du har automatisering konfigurerad för att aktivera eller blockera en användare, kontrollera om automatiseringen kan störa störningen. Om det till exempel finns en automatisering på plats för att regelbundet kontrollera och framtvinga att alla aktiva anställda har aktiverat konton kan detta oavsiktligt aktivera konton som inaktiverats av attackavbrott när en attack upptäcks.
Krav för Microsoft Defender för molnappar
För att stödja automatisk störning av attacker kräver Microsoft Defender for Cloud Apps ett korrekt konfigurerat anslutningsprogram för Microsoft Office 365.
Microsoft Office 365-anslutningsprogram
Microsoft Defender for Cloud Apps måste anslutas till Microsoft Office 365 via anslutningsappen. Information om hur du ansluter Defender for Cloud Apps finns i Ansluta Microsoft 365 till Microsoft Defender for Cloud Apps.
Important
För att säkerställa att funktionen fungerar fullt ut är det obligatoriskt att konfigurera Microsoft 365 anslutningsappen korrekt. När du konfigurerar Microsoft 365-kontakten i Defender for Cloud Apps måste alla kryssrutor vara markerade, inklusive alternativet att aktivera Microsoft Entra ID-appar. Om du inte väljer alla obligatoriska alternativ kan det leda till följande:
- Partiella eller försämrade funktioner
- Oförmåga att utföra kritiska åtgärder (till exempel appstyrning eller avbrottsflöden)
- Ökad sannolikhet för åtgärdsfel
Microsoft Defender för Office 365 krav
För att stödja automatiska angreppsstörningar kräver Microsoft Defender för Office 365 postlådor som finns i Exchange Online och specifika granskningsloggningshändelser för postlådor.
Plats för postlådor
Postlådor måste finnas i Exchange Online.
Granskningsloggning för postlåda
Granska minst dessa postlådehändelser: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete och HardDelete.
Läs hantera postlådegranskning om du vill lära dig mer om hur du hanterar postlådegranskning.
Microsoft Sentinel förutsättningar för externa plattformar (förhandsversion)
Din Microsoft Sentinel-analysarbetsyta måste vara ansluten till portalen för enhetliga säkerhetsåtgärder för att aktivera åtgärder för att avbryta attacker för Okta och AWS.
- Information om Okta-integrering och konfigurationssteg finns i Aktivera åtgärder för angreppsstörningar i Okta med Microsoft Sentinel.
- AWS-integrerings- och konfigurationssteg finns i Aktivera åtgärder för angreppsstörningar på AWS med Microsoft Sentinel.