Konfigurera automatisk störning av attacker i Microsoft Defender XDR

Microsoft Defender XDR innehåller kraftfulla funktioner för automatiska angreppsavbrott som kan skydda din miljö mot avancerade attacker med hög påverkan.

Konfigurera funktioner för automatisk störning av angrepp i Microsoft Defender XDR. Innan du börjar, gå igenom förutsättningarna för licenser, behörigheter och produktspecifika installationskrav. När du har konfigurerat allt kan du visa och hantera inneslutningsåtgärder i Incidenter och Åtgärdscenter. Och om det behövs kan du ändra inställningarna för automatisk attackstörning.

När Microsoft Defender för Endpoint distribueras kan automatisk attackavbrott innehålla ohanterade enheter och användare eller automatiskt isolera en komprometterad arbetsstation från nätverket. Automatisk enhetsisolering är för närvarande i förhandsvisning. För detaljer om varje svarsåtgärd, se Automatiska svarsåtgärder.

Förhandskrav

Följande är förutsättningar för att konfigurera automatiska angreppsstörningar i Microsoft Defender:

Krav Detaljer
Prenumerationskrav En av dessa prenumerationer:
  • Microsoft 365 E5 eller A5
  • Microsoft 365 E3 med tillägget Microsoft Defender-paketet
  • Microsoft 365 E3 med tillägget Enterprise Mobility + Security E5
  • Microsoft 365 A3 med tillägget Microsoft 365 A5 Security
  • Windows 10 Enterprise E5 eller A5
  • Windows 11 Enterprise E5 eller A5
  • Enterprise Mobility + Security (EMS) E5 eller A5
  • Office 365 E5 eller A5
  • Microsoft Defender för Endpoint (plan 2)
  • Microsoft Defender for Identity
  • Microsoft Defender för molnapplikationer
  • Defender för Office 365 (plan 2)
  • Microsoft Defender för företag

Se Microsoft Defender XDR licensieringskrav.

Distributionskrav
  • Distribution av Defender produkter (till exempel Defender för Slutpunkt, Defender för Office 365, Defender för identitet och Defender for Cloud Apps)
    • Desto bredare distribution, desto större är skyddstäckningen. Om till exempel en Microsoft Defender for Cloud Apps signal används i en viss identifiering krävs den här produkten för att identifiera det relevanta specifika attackscenariot.
    • På samma sätt måste varje Defender-produkt driftsättas för att kunna utföra sina automatiserade responsåtgärder. Till exempel krävs det att Microsoft Defender för Endpoint innehåller en ohanterad enhet eller isolerar en ombord arbetsstation.
  • Microsoft Defender för Endpoint enhetsupptäckt är inställd på Standardupptäckt för den automatiska åtgärden Innehålla enheten.
  • För åtgärder för att stoppa attacker på externa plattformar som Okta eller AWS (förhandsversion): ett Microsoft Sentinel-analysarbetsområde som är anslutet till den enhetliga portalen för säkerhetsåtgärder och där anslutningsprogrammet för den relevanta leverantören har distribuerats.
Behörigheter Om du vill konfigurera funktioner för automatisk attackstörning måste du ha någon av följande roller tilldelade i antingen Microsoft Entra ID (https://portal.azure.com) eller i Administrationscenter för Microsoft 365 (https://admin.microsoft.com):
  • Global administratör
  • Säkerhetsadministratör
  • Användaradministratör
  • Autentiseringsadministratör
  • Administratör för privilegierad autentisering
  • Katalogredigerare
  • Supportadministratör
  • Säkerhetsoperatör
Information om hur du arbetar med automatiserade undersöknings- och svarsfunktioner, till exempel genom att granska, godkänna eller avvisa väntande åtgärder, finns i Nödvändiga behörigheter för Åtgärdscenter-uppgifter.

Förutsättningar för Microsoft Defender för Endpoint

För att stödja automatiska angreppsstörningar kräver Microsoft Defender för Endpoint en lägsta Sense-klientversion och rätt automatiseringsinställningar för dina enhetsgrupper.

Automatiska förkunskaper och skydd för enhetsisolering (förhandsgranskning)

Automatisk enhetsisolering fungerar bara på slutanvändares arbetsstationer som registreras och hanteras av Microsoft Defender för Endpoint. Isolering blockerar det mesta av nätverkstrafiken samtidigt som anslutningen till nödvändiga Defender för endpoint-säkerhetstjänster upprätthålls. Åtgärden är begränsad till enheter som är involverade i incidenten och ångras automatiskt efter ett definierat tidsfönster. Säkerhetsoperatörer kan släppa enheten tidigare.

Om isolerade enheter behöver tillgång till specifika processer eller destinationer, konfigurera selektiva isoleringsexkluderingar. För att förhindra att automatisk attackstörning isolerar utvalda enheter, konfigurera automatiska attackavbrytningsundantag.

Lägsta sense-klientversion (MDE klient)

Sense Agent är Microsoft Defender för Endpoint-sensorkomponenten som körs på varje enhet. Den minsta Sense Agent-versionen som krävs för att åtgärden Contain User ska fungera är v10.8470. Du kan identifiera Sense Agent-versionen på en enhet genom att köra följande PowerShell-kommandon.

För att verifiera att Microsoft Defender för Endpoint är installerat och bestämma dess installationsväg, fråga registret:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

Alternativt, för att bekräfta den installerade sensorversionen genom att läsa MsSense DLL-versionen från registret, kör följande kommando:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

Automation-inställning för organisationens enheter

Granska automatiseringsinställningarna för dina enhetsgruppsprinciper för att avgöra om automatiserade undersökningar körs och om reparationsåtgärder vidtas automatiskt eller endast efter godkännande. Du måste vara global administratör eller säkerhetsadministratör för att utföra följande procedur:

  1. Gå till Microsoft Defender-portalen och logga in.

  2. Gå till Systeminställningar>>Slutpunkter>Enhetsgrupper under Behörigheter.

  3. Granska dina enhetsgruppsprinciper och titta på kolumnen Reparationsnivå . Fullständig – åtgärda hot automatiskt är den rekommenderade inställningen.

Du kan också skapa eller redigera dina enhetsgrupper för att ange lämplig reparationsnivå för varje grupp. Om du väljer halvautomatiseringsnivå kan du utlösa automatiska attackstörningar utan att du behöver ett manuellt godkännande. Om du vill undanta en enhetsgrupp från automatisk inneslutning kan du ange dess automatiseringsnivå till inget automatiserat svar. Den här inställningen rekommenderas inte starkt och bör endast göras för ett begränsat antal enheter.

Obs!

Attackavbrott kan fungera på enheter som är oberoende av enhetens Microsoft Defender Antivirus-driftstillstånd. Microsoft Defender Antivirus-drifttillstånd kan vara aktivt, passivt eller EDR-blockeringsläge.

Förutsättningar för Microsoft Defender for Identity

För att stödja automatiska angreppsstörningar kräver Microsoft Defender for Identity granskning av domänkontrollanter och korrekt konfigurerade åtgärdskonton.

Konfigurera granskning i domänkontrollanter

Information om hur du konfigurerar granskning på domänkontrollanter finns i Konfigurera granskningsprinciper för Windows händelseloggar. Se till att nödvändiga granskningshändelser har konfigurerats på domänkontrollanter där Defender för identitetssensorn distribueras.

Verifiera åtgärdskonton

Defender for Identity gör att du kan vidta åtgärder som riktas mot lokala Active Directory-konton när en identitet har komprometterats. För att kunna vidta dessa åtgärder måste Defender for Identity ha de behörigheter som krävs för att göra det. Som standard personifierar Defender for Identity-sensorn LocalSystem-kontot för domänkontrollanten och utför åtgärderna. Eftersom den här standardpersonifieringen av LocalSystem-kontot kan ändras kontrollerar du att Defender för identitet har de behörigheter som krävs eller använder standardkontot för LocalSystem.

Du hittar mer information om åtgärdskontona i Konfigurera Microsoft Defender for Identity åtgärdskonton.

Defender for Identity-sensorn måste distribueras på domänkontrollanten där služba Active Directory-kontot ska stängas av.

Obs!

Om du har automatisering konfigurerad för att aktivera eller blockera en användare, kontrollera om automatiseringen kan störa störningen. Om det till exempel finns en automatisering på plats för att regelbundet kontrollera och framtvinga att alla aktiva anställda har aktiverat konton kan detta oavsiktligt aktivera konton som inaktiverats av attackavbrott när en attack upptäcks.

Krav för Microsoft Defender för molnappar

För att stödja automatisk störning av attacker kräver Microsoft Defender for Cloud Apps ett korrekt konfigurerat anslutningsprogram för Microsoft Office 365.

Microsoft Office 365-anslutningsprogram

Microsoft Defender for Cloud Apps måste anslutas till Microsoft Office 365 via anslutningsappen. Information om hur du ansluter Defender for Cloud Apps finns i Ansluta Microsoft 365 till Microsoft Defender for Cloud Apps.

Important

För att säkerställa att funktionen fungerar fullt ut är det obligatoriskt att konfigurera Microsoft 365 anslutningsappen korrekt. När du konfigurerar Microsoft 365-kontakten i Defender for Cloud Apps måste alla kryssrutor vara markerade, inklusive alternativet att aktivera Microsoft Entra ID-appar. Om du inte väljer alla obligatoriska alternativ kan det leda till följande:

  • Partiella eller försämrade funktioner
  • Oförmåga att utföra kritiska åtgärder (till exempel appstyrning eller avbrottsflöden)
  • Ökad sannolikhet för åtgärdsfel

Microsoft Defender för Office 365 krav

För att stödja automatiska angreppsstörningar kräver Microsoft Defender för Office 365 postlådor som finns i Exchange Online och specifika granskningsloggningshändelser för postlådor.

Plats för postlådor

Postlådor måste finnas i Exchange Online.

Granskningsloggning för postlåda

Granska minst dessa postlådehändelser: MailItemsAccessed, UpdateInboxRules, MoveToDeletedItems, SoftDelete och HardDelete.

Läs hantera postlådegranskning om du vill lära dig mer om hur du hanterar postlådegranskning.

Microsoft Sentinel förutsättningar för externa plattformar (förhandsversion)

Din Microsoft Sentinel-analysarbetsyta måste vara ansluten till portalen för enhetliga säkerhetsåtgärder för att aktivera åtgärder för att avbryta attacker för Okta och AWS.

Nästa steg