重要事項
本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 對於此處提供的資訊,不提供任何明示或默示的保證。
透過隔離裝置或收集調查資料,迅速回應偵測到的攻擊。 在裝置執行動作後,你可以在行動中心查看活動細節。
回應動作會沿著特定裝置頁面的頂端執行,包括:
- 管理標籤
- 啟動自動調查
- 啟動即時回應會話
- 收集調查套件
- 執行防毒掃描
- 限制應用程式執行
- 隔離裝置
- 隔離裝置
- 諮詢威脅專家
- 控制中心
附註
Defender for Endpoint Plan 1 僅包含以下手動回應動作:
- 執行防毒掃描
- 隔離裝置
- 暫停並隔離檔案
- 新增一個指示器來阻擋或允許檔案
適用於企業的 Microsoft Defender 目前不包含「停止並隔離檔案」的操作。
您的訂閱必須包含 Defender for Endpoint Plan 2,才能享有本文所述的所有回應動作。
你可以從以下任何一個視角找到裝置頁面:
- 警示佇列:從警示佇列中選擇裝置圖示旁的裝置名稱。
- 裝置清單:從裝置清單中選擇裝置名稱的標題。
- 搜尋框:從下拉選單選擇 裝置 ,並輸入裝置名稱。
重要事項
關於每個回應動作的可用性與支援資訊,請參閱《Microsoft Defender for Endpoint 的最低作業系統需求》中列出的支援最低作業系統需求。
某些高影響力應變行動可限制於高價值資產,以防止潛在的業務中斷。 欲了解更多資訊,請參閱 限制高價值資產的回應行動。
管理標籤
新增或管理標籤以建立邏輯群組關聯。 裝置標籤支援正確映射網路,讓您能夠套用不同的標籤來擷取情境資訊,並在事件處理過程中啟用動態清單的建立。
欲了解更多裝置標籤資訊,請參閱 建立與管理裝置標籤。
啟動自動調查
如果需要,你可以對裝置啟動新的自動調查。 調查進行期間,裝置發出的其他警報會被加入該調查,直到調查結束。 如果同樣的威脅出現在其他裝置上,這些裝置也會被加入。
欲了解更多自動化調查資訊,請參閱 自動化調查概述。
啟動即時回應會話
即時回應讓你能透過遠端 shell 連線即時存取裝置。 即時回應讓你能進行深入調查,並即時採取行動以遏制威脅。
即時回應協助你收集鑑識資料、執行腳本、派遣可疑實體進行分析、修復威脅,以及搜尋新興威脅。
欲了解更多即時回應資訊,請參閱 「調查使用即時回應的裝置實體」。
附註
對於上線時被設定為 高價值資產 的裝置,即時回應可能會根據當時所定義的選擇性回應動作而受到限制。 如果某裝置無法啟用即時回應,請檢視該裝置的選擇性回應動作設定。
從裝置收集調查套件
作為調查或回應流程的一部分,您可以從裝置中領取調查套件。 透過收集調查套件,您可以辨識裝置的當前狀態,並進一步了解攻擊者所使用的工具與技術。
若要下載 (壓縮資料夾) 並調查裝置上發生的事件,請依照以下步驟操作:
從裝置頁面頂端的回應動作列中,選擇「蒐集調查套件」。
在文字框中說明你為什麼要執行這個動作。 選取 確認。
ZIP 檔案會開始下載。
或者,你可以使用以下替代程序:
在裝置頁面的回應動作區段中,選取收集調查套件。
新增留言後選擇 確認。
從裝置頁面的回應動作區塊選擇 「動作中心 」。
選擇 可用的套件集合套件 以下載集合套件。
附註
若目標裝置電池電量低或使用計量連接,調查套件的收集可能會失敗。
Windows 裝置的調查套件內容
對於 Windows 裝置,該套件包含以下表格中描述的資料夾:
| 資料夾 | 描述 |
|---|---|
| Autoruns | 包含一組檔案,每個檔案代表已知自動啟動入口點的登錄檔內容 (ASEP) ,以協助辨識攻擊者在裝置上的持久性。 若找不到登錄檔金鑰,檔案會顯示以下訊息:「錯誤:系統無法找到指定的登錄檔鍵或值。」 |
| 已安裝的程式 | 這個 .CSV 檔案包含已安裝的程式清單,可以幫助辨識目前安裝在裝置上的程式。 欲了解更多資訊,請參閱 Win32_Product 類別。 |
| 網路連接 | 此資料夾包含一組與連線資訊相關的資料點,有助於識別是否有連線至可疑 URL、攻擊者的命令與控制 (C&C) 基礎設施、任何橫向移動活動或遠端連線。 - ActiveNetConnections.txt顯示協定統計資料及目前的 TCP/IP 網路連線。 讓你可以尋找由處理程序建立的可疑連線。- Arp.txt:顯示所有介面的目前位址解析通訊協定 (ARP) 快取表。 ARP 快取可以揭露網路中其他被入侵的主機,或是網路上可能被用來執行內部攻擊的可疑系統。- DnsCache.txt顯示 DNS 用戶端解析器快取內容,包含從本地 Hosts 檔案預先載入的條目,以及電腦解析名稱查詢的最新資源紀錄。 檢視 DNS 快取有助於辨識可疑連線。- IpConfig.txt顯示所有介面卡的完整 TCP/IP 配置。 介面卡可以代表實體介面,例如已安裝的網路介面卡,或邏輯介面,例如撥接連線。- FirewallExecutionLog.txt 以及 pfirewall.log該 pfirewall.log 檔案必須存在於 %windir%\system32\logfiles\firewall\pfirewall.log。 這已經包含在調查資料包裡。 欲了解更多關於建立防火牆日誌檔案的資訊,請參閱 「配置 Windows 防火牆與進階安全日誌」。 |
| 預取檔案 | Windows 預取檔案的設計目的是加快應用程式啟動流程。 它可用來追蹤系統中最近使用過的所有檔案,並尋找可能已被刪除但仍可在預取檔案清單中找到的應用程式痕跡。 - Prefetch folder: 包含來自 %SystemRoot%\Prefetch的預取檔案副本。 我們建議下載預取檔案檢視器來查看預取檔案。- PrefetchFilesList.txt:包含所有已複製檔案的清單,可用來追蹤複製到預取資料夾時是否發生任何失敗。 |
| 程序 | 包含一個 .CSV 檔案,列出目前裝置上正在執行的程序。 這份程序清單在辨識可疑程序及其狀態時非常有用。 |
| 排程任務 | 包含一個 .CSV 檔案,列出排程任務,可用來辨識在所選裝置上自動執行的例行程序,以尋找設定為自動執行的可疑程式碼。 |
| 安全事件日誌 | 包含安全事件日誌,記錄登入或登出活動,或系統稽核政策中指定的其他安全相關事件。 使用事件檢視器開啟事件日誌檔案。 |
| 服務 | 包含一個 .CSV 檔案,列出服務及其狀態。 |
| Windows 伺服器訊息區 (SMB) 工作階段 | 列出網路節點間對檔案、印表機、串列埠及其他雜項通訊的共享存取。 檢視中小企業會話資料有助於識別資料外洩或橫向移動。 包含 SMBInboundSessions 和 SMBOutboundSession 的檔案。 如果沒有工作階段 (輸入或輸出),您會收到一個文字檔,告知您找不到 SMB 工作階段。 |
| 系統資訊 | 包含一個 SystemInformation.txt 檔案,列出系統資訊,如作業系統版本與網路卡。 |
| 臨時目錄 | 包含一組文字檔,列出系統中每位使用者所屬 %Temp% 的檔案。 這有助於追蹤攻擊者可能在系統上放置的可疑檔案。 如果檔案包含以下訊息:「系統找不到指定的路徑」,表示該使用者沒有臨時目錄,可能是因為使用者未登入系統。 |
| 使用者與群組 | 提供一份代表一個群組及其成員的檔案清單。 |
| WdSupportLogs | 提供 MpCmdRunLog.txt 和 MPSupportFiles.cab。 此資料夾僅會在已安裝 2020 年 2 月更新彙總套件或後續更新的 Windows 10 版本 1709 或更新版本上建立: - Win10 1709 (RS3) Build 16299.1717:KB4537816 - Win10 1803 (RS4) 組建版本 17134.1345: KB4537795 - Win10 1809 (RS5) Build 17763.1075:KB4537818 - Win10 1903/1909 (19h1/19h2) Build 18362.693 及 18363.693:KB4535996 |
| CollectionSummaryReport.xls | CollectionSummaryReport.xls 檔案是調查套件集合的摘要。 它包含資料點清單、用來擷取資料的指令、執行狀態,以及失敗時的錯誤代碼。 你可以利用這份報告追蹤套件是否包含所有預期資料,並判斷是否有錯誤。 |
Mac 與 Linux 裝置的調查套件內容
下表列出 Mac 與 Linux 裝置合集套件的內容:
| 物件 | macOS | Linux |
|---|---|---|
| 應用程式 | 所有已安裝應用程式的清單 | 不適用 |
| 磁碟區 | - 可用空間大小 - 所有已掛載磁碟區的列表 - 所有分區列表 |
- 可用空間大小 - 所有已掛載磁碟區的列表 - 所有分區列表 |
| 檔案 | 所有已開啟檔案及使用這些檔案的對應處理程序清單 | 所有已開啟檔案及使用這些檔案的對應處理程序清單 |
| 歷程記錄 | 殼牌歷史 | 不適用 |
| 核心模組 | 已載入的所有模組 | 不適用 |
| 網路連接 | - 使用中的連線 - 主動聆聽連結 - ARP 表格 - 防火牆規則 - 介面配置 - 代理設定 - VPN 設定 |
- 使用中的連線 - 主動聆聽連結 - ARP 表格 - 防火牆規則 - IP 列表 - 代理設定 |
| 程序 | 所有正在執行的程序列表 | 所有正在執行的程序列表 |
| 服務與排程任務 | - 證書 - 設定設定檔 - 硬體資訊 |
- CPU 詳細資訊 - 硬體資訊 - 作業系統資訊 |
| 系統安全資訊 | - 可擴充韌體介面 (EFI) 完整性資訊 - 防火牆狀態 - 惡意軟體移除工具 (MRT) 資訊 - 系統完整性保護 (SIP) 狀態 |
不適用 |
| 使用者和群組 | - 登入歷史 - Sudoers |
- 登入歷史 - Sudoers |
在裝置上執行 Microsoft Defender 防毒掃描
作為調查或回應流程的一部分,您可以遠端啟動防毒掃描,協助識別並修復可能存在於受害裝置上的惡意軟體。
重要事項
- 遠端防毒掃描動作支援 macOS 及 Linux 用戶端版本 101.98.84 及以上版本。 你也可以用即時反應來執行這個動作。 如需即時回應的詳細資訊,請參閱使用即時回應調查裝置上的實體
- 無論 Microsoft Defender 防毒軟體是否為主動防毒解決方案,Microsoft Defender 防毒軟體掃描都能與其他防毒解決方案同時執行。 Microsoft Defender 防毒軟體可以處於被動模式。 欲了解更多資訊,請參閱 Microsoft Defender 防毒相容性。
選擇「 執行防毒掃描」後,選擇你想執行的掃描類型(快速或完整),並在確認掃描前加上評論。
控制中心會顯示防毒掃描詳細資料。 裝置時間軸新增一個事件,顯示裝置已提交掃描動作。 Microsoft Defender 防毒警示會顯示掃描過程中發現的任何威脅。
附註
當使用 Defender for Endpoint 的回應動作觸發掃描時,Microsoft Defender Antivirus ScanAvgCPULoadFactor 值會套用,並限制掃描對 CPU 的影響。
如果 ScanAvgCPULoadFactor 沒有設定,預設值是掃描時最大 CPU 負載的上限為 50%。
欲了解更多資訊,請參閱「配置 Microsoft Defender 防毒軟體的進階掃描類型」。
限制應用程式執行
除了透過阻止惡意程序來阻止攻擊外,你還能鎖定裝置,防止潛在惡意程式的後續執行。
重要事項
- 限制應用程式執行適用於 Windows 10、版本 1709 或更新版本、Windows 11 以及 Windows Server 2019 或更新版本的裝置。
- 如果您的組織使用 Microsoft Defender 防毒軟體,則可啟用限制應用程式執行功能。
- 限制應用程式執行需符合Windows Defender應用程式控制碼完整性、政策格式及簽署要求。 如需詳細資訊,請參閱 程式代碼完整性原則格式和簽署。
為了限制應用程式的執行,會套用程式碼完整性政策。 此政策僅允許檔案在由 Microsoft 核發憑證簽署時執行。 只允許 Microsoft 簽名的檔案,有助於防止攻擊者控制被入侵的裝置。
附註
你可以隨時逆轉應用程式執行的限制。 裝置頁面上的按鈕會變成 「移除應用程式限制」,然後你選擇 「移除應用程式限制」,輸入留言,然後選擇 確認。
當你在裝置頁面選擇 「限制應用程式執行 」後,輸入留言並選擇 確認。 行動中心會顯示應用程式的限制細節,裝置時間軸則包含一個新事件。
裝置使用者通知以限制應用程式
當應用程式被限制時,會顯示以下通知通知使用者該應用程式被限制無法執行:
附註
該通知在 Windows Server 2016 和 Windows Server 2012 R2 上無法取得。
將裝置與網路隔離
根據攻擊的嚴重程度和裝置的敏感度,你可能會想將裝置與網路隔離。 裝置隔離有助於防止攻擊者控制被入侵裝置並執行資料外洩與橫向移動等進一步行動。
需要記住的重要事項:
在使用網頁代理 (包括代理自動配置 (PAC) 、WPAD,或靜態/直接代理設定) 的環境中,裝置可能無法從網路隔離中恢復。 在這種情況下,應採取選擇性隔離。 使用選擇性隔離時,不需要排除設定來避免這種情況。
macOS 在用戶端版本 101.98.84 及以上時,支援將裝置與網路隔離。 你也可以用即時反應來執行這個動作。 如需即時回應的詳細資訊,請參閱使用即時回應調查裝置上的實體
對於運行 Windows 11、Windows 10(版本 1703 或更新)、Windows Server 2012 R2 及以後版本,以及 Azure Stack HCI OS 版本 23H2 及更新版本的裝置,皆可完全隔離。
當 Defender 在所有支援的 Windows 作業系統、macOS 及 Linux 支援版本上以被動模式運行時,支援將裝置與網路隔離。
你可以在系統需求中列出的所有支援的 Linux 適用於端點的 Microsoft Defender 上使用裝置隔離功能。 請確保以下先決條件已啟用:
iptablesip6tables- Linux 核心在 5.x 以下版本使用
CONFIG_NETFILTER、CONFIG_IP_NF_IPTABLES和CONFIG_IP_NF_MATCH_OWNER,自 5.x 核心起則使用CONFIG_NETFILTER_XT_MATCH_OWNER。
選擇性隔離適用於運行 Windows 11、Windows 10 1703 或更新版本、Windows Server 2012 R2 及以上版本、Azure Stack HCI 作業系統(版本 23H2 及以上)以及 macOS 的裝置。 欲了解更多選擇性隔離資訊,請參見隔離排除。
在隔離裝置時,只有特定的程序和目的地被允許。 因此,位於完整 VPN 通道後方的裝置在裝置遭到隔離後,將無法連線到 適用於端點的 Microsoft Defender 雲端服務。 建議您針對適用於端點的 Microsoft Defender 和 Microsoft Defender 防毒軟體雲端式保護相關流量,使用分割通道 VPN。
此功能支援 VPN 連線。
您必須至少已指派
Active remediation actions角色。 欲了解更多資訊,請參閱 「建立與管理角色」。你必須根據裝置群組設定取得該裝置的存取權限。 欲了解更多資訊,請參閱 建立與管理裝置群組。
排除功能,如電子郵件、訊息應用程式及其他適用於 macOS 和 Linux 隔離的應用程式,則不被支援。
當系統管理員修改或新增套用於已隔離裝置的新
iptable規則時,該裝置即會解除隔離。隔離運行於 Microsoft Hyper-V 的伺服器會阻擋該伺服器所有子虛擬機的網路流量。
裝置隔離會在七天後自動解除。
裝置隔離功能會將被入侵的裝置與網路斷開,同時保留與 Defender for Endpoint 服務的連線,該服務持續監控該裝置。 在 Windows 10(版本 1709 或更新版本)中,你可以使用選擇性隔離來更好地控制網路隔離層級。 您也可以選擇啟用 Outlook 與 Microsoft Teams 的連線功能。
附註
你可以隨時把裝置重新連回網路。 裝置頁面上的按鈕變成 「解除隔離」。 此時,你可以採取與隔離裝置相同的步驟。
若裝置在提交隔離動作時處於非活動狀態或離線狀態,適用於端點的 Microsoft Defender 會重試並執行隔離狀態,最多可持續三天。 如果裝置在這段時間內沒有重新連線,隔離不會被重新嘗試,管理員應該在裝置啟用後重新執行隔離動作。
在裝置頁面選擇 「隔離裝置 」後,輸入留言並選擇 確認。 動作中心會顯示掃描資訊,裝置時間軸則包含一個新事件。
附註
非 Windows 平台無法提供通知。
隔離裝置 - 自動攻擊中斷 (預覽)
當組織中的裝置可能遭到入侵時,適用於端點的 Microsoft Defender 能自動將其隔離,作為自動攻擊中斷的一部分。 自動隔離有助於減少對組織的進一步影響,並限制攻擊者的橫向移動。 同時也有助於防止資料外洩和勒索軟體擴散。 當裝置自動隔離時:
- 被入侵的裝置會與網路斷開,降低對組織造成進一步影響的風險。
- 裝置仍與 適用於端點的 Microsoft Defender 服務連接,該服務持續監控裝置。
檢視自動裝置隔離動作
自動隔離啟用後,您可以在 Defender 入口網站檢視該行動及其狀態:
保障措施與業務影響
在部署或回應自動裝置隔離之前,請考慮以下事項:
- 範圍行動:隔離針對事件中涉及的特定裝置,而非整個環境。
- 限時隔離:在限定時間窗口後自動解除隔離。 完成調查和整治後,你也可以提早釋放隔離。
- 客戶控制:安全操作人員可檢視事件情境並採取後續行動,包括在安全時解除隔離。
隔離排除與自動攻擊干擾排除
自動裝置隔離相關的排除項目分為兩種:
- 選擇性隔離排除:定義哪些程序與網路目的地仍可在隔離裝置上存取。 使用這些來在裝置隔離期間維持關鍵通訊(例如管理工具或商務應用程式)。 選擇性隔離排除適用於運行 Windows 11、Windows 10 版本 1703 或更新版本、Windows Server 2012 R2 及以後版本、Azure Stack HCI 作業系統(版本 23H2 及以上)以及 macOS 的裝置。
- 自動攻擊中斷排除:定義哪些裝置或實體完全排除在自動中斷行動之外。 利用這些工具防止業務關鍵裝置被隔離。
附註
當定義隔離排除規則時,自動攻擊中斷預設採用選擇性隔離,並依照設定的隔離排除規則隔離裝置。
若自動隔離裝置對業務至關重要,應優先進行快速驗證與利害關係人協調。 確認適當的封閉與修復措施後,才可解除隔離。 考慮使用 自動攻擊中斷排除功能 ,以降低無法容忍中斷的裝置被隔離的可能性。
確認自動裝置隔離
要確認自動裝置隔離已應用,請依照以下步驟操作:
- 在 Microsoft Defender 入口網站中開啟由自動攻擊中斷產生的相關事件。
- 請檢視 活動 分頁或 行動中心 ,查看哪些自動回應動作被應用。
- 打開受影響的裝置頁面,確認裝置狀態顯示它是隔離的。
- 如果隔離動作顯示失敗或待處理,請確認裝置是否在線,並能向 Defender for Endpoint 報告。 如果有的話,你可以從裝置操作面板重試。
- 如果裝置看似孤立,但你無法收集調查資料,請確認你的調查方法 (例如即時回應) 支援該裝置及情境。 同時確認你的網路設定中所需的服務端點是否可達。 欲了解更多資訊,請參閱使用 Live Response 調查裝置上的實體,以及在 適用於端點的 Microsoft Defender 中配置裝置連接與代理設定。
將裝置從自動隔離中解除
在降低風險並完成調查後,您可以隨時將裝置從收容中釋放:
- 從 裝置清單 中選擇裝置或開啟裝置頁面。
- 從動作選單中選擇 解除隔離 狀態。
欲了解更多關於釋放裝置的資訊,請參閱「將裝置從網路中隔離」。
附註
如果隔離狀態意外遭到解除,請檢查您的環境中是否適用有時間限制的還原期限,並檢閱該解除隔離事件的操作記錄。
將裝置排除在自動裝置隔離之外
你可以透過政策應用程式和排除功能,將特定裝置排除在自動裝置隔離之外。 建立一個新的裝置標籤或使用現有的標籤,將該標籤指派給你想要排除的裝置,並設定政策應用程式排除該標籤的 隔離裝置 動作。
詳細說明請參閱政策應用與排除項目(預覽)。
當自動攻擊中斷識別出被排除的裝置為入侵時,並不會執行 隔離裝置 的動作。 動作會在動作中心顯示為 跳過 狀態,裝置則繼續正常運作。
重要事項
如果你正在執行入侵與攻擊模擬(BAS)或其他安全驗證演練,你可能想暫時排除 「隔離裝置 」這個動作。 此排除允許模擬攻擊進行,而不會自動隔離受影響的裝置。
強制解除裝置隔離
裝置隔離功能是保護裝置免受外部威脅的寶貴工具。 然而,有時孤立的裝置會突然失去反應。
有一個可下載的腳本,針對孤立裝置失去反應的情況,你可以執行強制解除隔離。 該腳本可透過 Microsoft Defender 入口網站裝置頁面上的連結取得。
附註
- 管理員在安全中心權限中管理安全設定,可以強制解除裝置的隔離狀態。
- 腳本只適用於特定裝置。
- 劇本三天後到期。
強制解除裝置隔離:
在裝置頁面上,從動作選單中選取下載指令碼以強制將裝置解除隔離。
在右側的選區,選擇 下載腳本。
強制裝置釋放的最低要求
要強制解除隔離,該裝置必須執行 Windows。 支援以下版本:
- Windows 10 21H2 與 22H2,搭配 KB5023773。
- Windows 11 21H2 版本,所有版本皆附有 KB5023774。
- Windows 11 22H2 版本,所有版本皆有 KB5023778。
裝置使用者隔離通知
當裝置被隔離時,會顯示以下通知通知使用者該裝置正被隔離於網路之外:
附註
非 Windows 平台無法提供通知。
包含關鍵資產
當關鍵資產被入侵並用來散播威脅時,阻止擴散將變得困難。 這些資產必須持續運作,以避免生產力損失。 Defender for Endpoint 以細微層級涵蓋關鍵資產。 它能阻止攻擊擴散,同時保持資產運作。
透過自動干擾攻擊,Defender for Endpoint 會標記惡意裝置並識別其角色。 接著套用匹配策略來限制關鍵資產。 這種封鎖只阻擋特定的端口和通訊方向。
你可以透過裝置或 IP 頁面上的關鍵 資產 標籤來識別關鍵資產。 裝置控制支援關鍵資產類型,如域控制器、DNS 伺服器和 DHCP 伺服器。
隔離網路中的裝置
當你發現一個未受管理的裝置被入侵或可能被入侵時,你可以將其從網路中隔離。 這防止攻擊橫向移動。 當你包含一個裝置時,所有 Defender for Endpoint 內建的裝置都會阻擋該裝置的進出通訊。 隔離有助於保護附近的裝置,同時資安分析師能發現並修正威脅。
附註
已上線的適用於端點的 Microsoft Defender Windows 10 及 Windows Server 2019 以上版本裝置,支援封鎖與「已圍堵」裝置之間的雙向通訊。
一旦裝置被控制,我們建議盡快調查並修復所受威脅的裝置。 整治完成後,應將裝置從封閉容器中移除。
如何收納裝置
要從裝置清單頁面儲存裝置,請依照以下步驟操作:
重要事項
圍堵大量裝置可能會導致已上線至適用於端點的 Defender 之裝置發生效能問題。 為避免任何問題,Microsoft 建議同時安裝最多 100 台裝置。
從裝置頁面圍堵裝置
您也可以從裝置頁面的動作列選取圍堵裝置來圍堵裝置:
附註
新圍堵裝置的詳細資料,最多可能需要 5 分鐘才能傳送到已上線至適用於端點的 Microsoft Defender 的裝置。
重要事項
- 如果受控裝置更改 IP 位址,所有適用於端點的 Microsoft Defender 上接裝置都會識別此點,並開始阻擋與新 IP 位址的通訊。 原本的 IP 位址已經不再被封鎖(可能需要長達 5 分鐘才能看到這些變更)。
- 如果遭隔離裝置的 IP 已被網路上的其他裝置使用,則在隔離該裝置時,會顯示一則警告,並提供進階搜捕連結(其中已預先填入查詢)。 這讓你能看到使用相同 IP 的其他裝置,幫助你有意識地決定是否要繼續控制該裝置。
- 如果遭圍堵的裝置是網路裝置,則會顯示警告訊息,指出圍堵可能會導致網路連線問題 (例如,圍堵做為預設閘道的路由器)。 此時,你可以選擇是否要隔離該裝置。
在您隔離裝置後,如果結果不如預期,請確認已上線至 Defender for Endpoint 的裝置已啟用基底篩選引擎 (BFE) 服務。
停止圍堵裝置
你可以隨時停止隔離裝置。
從 裝置清單 中選擇裝置或開啟裝置頁面。
從動作選單中選擇 「解除隔離」。 解除隔離後,裝置會恢復與網路的連線。
包含未被發現裝置的 IP 位址
重要事項
本文部分資訊涉及預售產品,這些產品在商業發行前可能會經過大幅修改。 Microsoft 對此處提供之資訊,無論明示或默示,均不作任何擔保。
Defender for Endpoint 也可能包含與未被發現或未上線裝置相關的 IP 位址。 包含 IP 位址可防止攻擊者將攻擊擴散到其他裝置。 當 IP 位址被限制時,所有已接入的裝置都會阻擋使用該 IP 位址的進出流量。
附註
在內建的 Defender for Endpoint Windows 10、Windows 11、Windows Server 2012 R2 及 Windows Server 2016 裝置上,支援阻擋與「受控」裝置的進出通訊。
圍堵與未探索到的裝置,或未上線至適用於端點的 Defender 之裝置相關聯的 IP 位址,是透過自動攻擊中斷自動完成。 當 Defender for Endpoint 偵測到惡意 IP 位址與未被發現的裝置相關聯或未被接載的裝置時,Contain IP 政策會自動阻擋該 IP。
在適用的事件、裝置或 IP 頁面上會出現指示該動作已執行的訊息。 請見以下範例。
IP 位址被包含後,你可以在行動中心的歷史檢視中查看該動作。 你可以看到動作發生的時間,並識別被包含的 IP 位址。
若包含的 IP 位址屬於事件,事件 圖表及事件 的 證據與回應 標籤上會顯示一個指標。舉個例子。
你可以隨時停止 IP 位址的封存。 要停止封印,請在行動中心選擇「Contain IP」動作。 在飛出視窗中,選取復原。 此動作會恢復該 IP 位址與網路的連線。
將使用者從網路中隔離
當你的網路中的某個身份可能被入侵時,你必須阻止該身份存取網路及其他端點。 適用於端點的 Defender 可以圍堵身分識別,封鎖其存取權,並協助防止攻擊 (尤其是勒索軟體攻擊)。 當身分已遭封鎖時,所有受支援且已上線至 Defender for Endpoint 的裝置都會封鎖透過與攻擊相關的通訊協定(網路登入、RPC、SMB、RDP)傳入的流量。 裝置也會結束進行中的遠端工作階段,並將現有的 RDP 連線登出,包括所有相關流程。 合法的交通仍能正常流通。 圍堵身分識別可大幅協助降低攻擊的影響。 當已遭入侵的身分受到控制後,安全性作業分析師便有更多時間來定位、識別及補救針對該受損身分的威脅。 一旦使用者被自動攻擊中斷功能隔離,系統將在接下來五天內自動解除其隔離。
包含使用者的重要注意事項
- Defender for Endpoint 在端點層強制使用者限制,並不會在身份提供者中停用該帳號。 Defender for Endpoint 阻擋攻擊者在受保護裝置上使用被入侵的身份,並限制基於認證的存取、檔案系統存取及網路通訊路徑。 此舉在細緻層級施加控制,使 Microsoft 能針對攻擊相關活動進行鎖定,並在可能的情況下維持正常的業務溝通。
- 當 contain 使用者行動是由 預測屏蔽 (預覽) 觸發時,contain 使用者行動會更選擇性地施加限制,重點放在透過預測邏輯識別為高風險的使用者。 預測性防護中的「隔離使用者」動作會防止建立新的工作階段,而不會終止現有的工作階段。
- 雖然預測性防護功能整體而言仍在預覽中,但無論是由攻擊中斷或預測性防護所觸發,此動作都已正式推出。
- 已導入 適用於端點的 Microsoft Defender 的 Windows 10 和 11 裝置(Sense 版本 8740 或更新版本)、Windows Server 2019 以上版本的裝置,以及搭配新式代理程式的 Windows Server 2012 R2 和 2016,都支援封鎖與「遭封鎖」使用者之間的傳入通訊。
- 重要:在網域控制站上強制執行圍堵使用者動作後,即會開始更新預設網域控制站原則的 GPO。 GPO 的變更會啟動你環境中域控制器之間的同步。 這是預期中的行為,如果你監控環境是否有 AD GPO 的變動,可能會收到這些變更的通知。 復原圍堵使用者動作會將 GPO 變更還原為先前的狀態,這會在您的環境中再次啟動 AD GPO 同步。 了解更多關於 網域控制站安全政策合併的資訊。
如何限制使用者
目前,只有使用自動攻擊中斷時,才會自動提供隔離使用者的功能。 當 Microsoft 偵測到使用者帳戶已遭入侵時,系統會自動套用「隔離使用者」原則。
檢視圍堵使用者動作
使用者被限制後,你可以在行動中心的歷史檢視中查看該動作。 在行動中心歷史檢視中,您可以看到行動發生的時間以及組織中包含哪些使用者:
此外,一旦身份被視為「被控制」,該使用者將被Defender for Endpoint封鎖,且無法對任何支援的Defender for Endpoint上線裝置進行惡意橫向移動或遠端加密。 這些封鎖會以警示形式顯示,幫助你快速查看被入侵使用者嘗試存取的裝置及潛在攻擊手法:
若要檢視圍堵使用者動作和其他動作的目前狀態,請參閱在 [活動] 索引標籤中追蹤動作狀態 (預覽)。
復原圍堵使用者動作
提示
復原圍堵使用者動作需要在 Microsoft Entra 權限中,具有 * 角色的成員資格。
* Microsoft 強烈主張最小權限原則。 僅分配執行任務所需的最低權限,有助於降低安全風險並強化組織整體防護。 全域管理員是一個高度特權的職位,應該限制在緊急情境或無法使用其他角色時使用。
你可以隨時解除對使用者的封鎖和收容:
在行動中心中選取「隔離使用者」動作。 在側邊窗格中,選取 復原。
從使用者庫存、事件頁面側邊窗格或警示側邊窗格中選取使用者,然後選取復原。
此動作會恢復使用者與網路的連線。
Contain User 的調查功能
在使用者被控制後,你可以透過查看被入侵使用者被封鎖的行動來調查潛在威脅。 在裝置時間軸檢視中,您可以看到特定事件的資訊,包括協定與介面的細緻度,以及相關的 MITRE 技術。
此外,你還可以透過使用進階狩獵來擴展調查範圍。 在表格中尋找任何以 containDeviceEvents 開頭的動作類型。 接著,你可以查看組織中與 Contain User 相關的所有不同單一阻擋事件,深入探討每個區塊的脈絡,並提取與這些事件相關的不同實體與技術。
GPO 硬化 - 預測式防護 (預覽)
預測性防護(預覽)功能可讓 Defender for Endpoint 套用 GPO 的強化動作。 GPO 強化會暫時阻擋高風險裝置上的新的群組政策物件政策。 這有助於透過限制對關鍵設定的變更來防止系統遭到入侵。
要獲得更好的預測防護效果,請使用 適用於身分識別的 Microsoft Defender 感測器。 欲了解詳細資訊,請參閱使用適用於身分識別的 Microsoft Defender 強化預測防護。
行動生效後,你可以在事件圖表中查看其影響,在行動中心追蹤,並透過進階狩獵進行調查。 欲了解更多資訊,請參閱 「管理預測屏蔽行動」。
Safeboot 強化 - 預測防護(預覽版)
作為 預測屏蔽 (預覽) 功能的一部分,Defender for Endpoint 會自動套用 Safeboot 強化動作。 安全啟動強化透過對預期高風險的裝置強制執行更嚴格的開機設定,有助於保護裝置免於被入侵。
為了強化預測屏蔽行動,我們建議您在環境中使用適用於身分識別的 Microsoft Defender感測器。 欲了解詳細資訊,請參閱使用適用於身分識別的 Microsoft Defender 強化預測防護。
行動執行後,你可以在事件圖表中查看行動影響,在行動中心追蹤行動,並利用進階狩獵進行進一步調查。 欲了解更多資訊,請參閱 「管理預測屏蔽行動」。
若要查看 Safeboot 強化動作及其他動作的目前狀態,請參閱 在 [活動] 索引標籤中追蹤動作狀態(預覽)。
諮詢威脅專家
你可以諮詢 Microsoft 威脅專家,以獲得更多關於裝置被入侵或可能被入侵的見解。 Microsoft 威脅專家 直接從 Defender 入口網站與您合作,提供及時且準確的回應。 專家協助你理解複雜威脅、針對性攻擊警示,以及在入口網站儀表板上顯示的威脅情報。
詳情請參閱 「配置與管理端點攻擊通知 」。
請查看活動詳情與狀態
行動中心 (https://security.microsoft.com/action-center) 提供對裝置或檔案所執行動作的相關資訊。 您可以查看以下細節:
- 調查套件集合
- 防毒掃描
- 應用程式限制
- 裝置隔離
所有相關細節也會顯示,例如提交日期/時間、提交使用者,以及動作是否成功。
事件頁面的活動標籤顯示事件回應中所採取行動的細節與狀態。 欲了解更多資訊,請參閱 預覽) 活動分頁 (追蹤動作狀態 。