在自動攻擊中斷中將資產排除在自動化回應之外

使用排除政策,防止 Microsoft Defender 全面偵測回應 的自動中斷攻擊將選取的回應套用至特定資產。

自動攻擊中斷與排除政策協同運作,以遏制正在進行中的網路威脅。 自動攻擊中斷是一項內建、由人工智慧驅動的功能,能分析攻擊者意圖並識別被入侵資產。 它可以隔離裝置或停用使用者帳號,以阻止持續的攻擊。 排除政策允許安全團隊將特定資產或行動排除在這些回應之外。 例如,你可以防止關鍵伺服器被隔離,或停用關鍵帳號,以避免意外的業務中斷。 你可以隨時 移除排除項目 ,讓資產再次出現在自動回覆中。

注意

不建議將資產排除在自動回覆之外。 它會降低自動攻擊干擾在保護環境免受複雜高衝擊攻擊的效能。

必要條件

管理攻擊中斷排除所需的權限取決於相關產品是否已啟用 Microsoft Defender 全面偵測回應 統一角色型存取控制(RBAC)。

裝置排除

下表列出管理裝置排除所需的權限。

適用於端點的整合式 RBAC 必要權限
Disabled 在 Microsoft Entra ID 或 Microsoft 365 系統管理中心 中擔任安全管理員或全域管理員角色。
Enabled Security Operator (或更高權限) 全域 Microsoft Entra 角色,或整合式 RBAC 中的核心安全性設定 (管理) 權限。

有關啟用統一 RBAC 的資訊,請參見啟用 Microsoft Defender 全面偵測回應 統一 RBAC。

身分識別排除項目

身份排除影響 Defender for Identity 與 Defender for Endpoint 中的自動回應動作。 下表列出管理每個已部署產品的身分識別排除所需的權限。

身份與端點的統一 RBAC 必要權限
已對身分與端點停用 在 Microsoft Entra ID 或 Microsoft 365 系統管理中心 中擔任安全管理員或全域管理員角色。
Enabled Security Operator(或更高層級)全域 Microsoft Entra 角色,或 Unified RBAC 中針對 適用於端點的 Microsoft Defender 和 適用於身分識別的 Microsoft Defender 資料來源的 核心安全設定(管理) 權限。 如果任一產品未部署,則不需要其資料來源的存取權限。

關於角色指派與資料來源範圍的資訊,請參閱 建立自訂角色。

備註

安全閱讀器可以查看排除項目和標籤,但無法編輯它們。

排除類型與方法

您可以 排除特定資產,或根據營運需求配置 廣泛的政策驅動規則 。

排除資產

使用者帳號排除 功能防止特定使用者身份在偵測到攻擊時自動被停用。 將此用於服務帳號、緊急管理員帳號,或支援關鍵業務流程的身分。

裝置群組排除 功能允許你設定裝置群組的自動化等級,控制裝置是否以及如何回應偵測到的威脅。 利用此能力來平衡關鍵基礎設施、舊系統或執行關鍵任務應用程式的裝置的安全與業務持續性。

IP 排除 功能防止特定 IP 位址或範圍自動被限制。 將此用於關鍵基礎設施的 IP 範圍、舊有系統或組織依賴的外部服務。

排除使用者帳號

排除使用者帳號,以防止關鍵服務帳號、緊急管理員帳號或支援關鍵業務流程的身份在攻擊時自動被停用。 這有助於在持續對其他已遭入侵的帳戶採取干擾措施的同時,維持關鍵功能的業務持續運作。

要將使用者帳號排除在自動回覆之外:

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 前往 設定>Microsoft Defender 全面偵測回應。

要將一個或多個用戶帳號排除在自動回覆之外,請依照以下步驟操作:

  1. 在自動回覆中,選擇身份。

  2. 選擇 新增使用者排除。 會出現一個滑出窗格。

    攻擊中斷自動回應設定中的身分識別頁面截圖

  3. 在彈出窗格中,於 選取使用者 方塊中輸入使用者帳號名稱,然後選取您要排除的使用者帳號。

    新增和選擇使用者排除選項的飛出窗格截圖

  4. 選擇 「排除使用者 」以儲存排除內容。

排除裝置群組

排除裝置群組,以保護關鍵基礎設施、舊系統或執行關鍵任務應用程式的裝置免於自動封閉或隔離。 這種方法可讓你在大部分環境中維持啟用中斷功能,同時另外劃分出因營運相依性而需要不同處理方式的特定裝置群組。

注意

將裝置群組排除於自動回應之外,也會影響 自動化調查與回應 行動。

要將裝置群組排除在自動回應之外:

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 前往 設定>Microsoft Defender 全面偵測回應。

  3. 在 自動回覆中,選擇 裝置。

  4. 在 裝置群組 分頁中,從群組名稱清單中勾選方塊,選擇裝置群組,以設定攻擊中斷自動化設定。

    攻擊中斷自動回應設定中裝置群組分頁的截圖

  5. 在快顯窗格中,選取裝置群組的適當自動化層級。 您可以從以下適合您裝置群組的自動化等級中選擇:

    • 完整 - 自動修復威脅:偵測到威脅時自動控制裝置。
    • 半自動 - 核心資料夾需要核准:收到警示時自動調查裝置,並套用補救動作,但核心系統資料夾內的項目除外。 核心資料夾的修復行動需要核准。
    • 半自動 - 非暫存資料夾需要核准:收到警示時自動調查,並針對暫存及下載資料夾內的動作套用補救措施。 其他所有整治行動均需核准。
    • 半自動 - 所有資料夾均需要核准:收到警示時自動調查裝置。 所有整治行動均需經核准。
    • 無自動回應:此群組中的裝置不進行自動調查或回應。

    設定裝置群組自動化等級的飛出窗格截圖

  6. 選擇 儲存 以儲存裝置群組的自動化等級。

排除 IP 位址

排除 IP 位址,以防止關鍵基礎設施的 IP 範圍、舊有系統或外部服務被自動封鎖。 這種方法對於保護組織依賴但可能無法靈活應對自動化封閉的網路資源非常有用。

要將某個 IP 位址排除在自動回覆之外:

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 前往 設定>Microsoft Defender 全面偵測回應。

  3. 在 自動回覆中,選擇 裝置。

    攻擊中斷自動回應設定中裝置頁面的截圖

  4. 在 原則套用 標籤中,選擇 排除 IP 以排除 IP 位址。

    攻擊中斷的自動回應設定中 IP 索引標籤的螢幕擷取畫面

  5. 在飛出視窗中,輸入你想排除的 IP 位址/IP 範圍/IP 子網路。 你可以用逗號分隔多個 IP 位址和 IP 子網。

    新增 IP 位址排除的飛出視窗截圖

  6. 請加上排除名單和備註。 選擇 建立 以儲存排除內容。

政策應用與排除項目(預覽)

當自動攻擊中斷能高度確信偵測到使用者或裝置遭到入侵時,會自動對組織內的受管理裝置套用遏制政策。 這些政策有助於遏制威脅,防止其在整個環境中擴散。

原則套用排除功能可讓您細緻控管自動攻擊中斷強制原則在您環境中的套用方式。 可讓你定義哪些裝置不應該受到特定的中斷政策。 這種彈性可保護敏感、營運關鍵或以例外為基礎的系統,同時不會完全停用自動攻擊阻斷功能。

原則套用與排除項目可讓您執行下列作業:

  • 使用動態標籤將多部裝置作為群組管理其防護設定
  • 保持大部分干擾控制啟動,同時選擇性關閉特定防護
  • 針對每個已標記的裝置群組,集中控制要啟用或排除哪些中斷原則控制項

首先建立一個標籤,或使用現有的標籤來定義裝置。 然後建立一套適用於該標籤的規則。 例如,你可以為某個部門的所有伺服器建立一個標籤,然後建立一個套用該標籤的政策應用程式。 預設情況下,所有政策控制都已啟用。 透過為已加上標籤的裝置設定原則套用,你可以讓中斷功能維持啟用,並只排除該群組的特定控制。

建立標籤

建立一個標籤,將裝置群組在一起,用於政策應用程式。

要建立標籤,請到Microsoft Defender入口網站的資產規則管理,選擇「建立標籤」。 提供標籤名稱與描述,然後定義動態規則,根據裝置屬性(如裝置類型、作業系統或其他屬性)自動包含裝置。

建立原則申請

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 前往 設定>Microsoft Defender 全面偵測回應。

要為標籤裝置建立政策應用規則,請依照以下步驟進行:

  1. 在 自動回覆中,選擇 裝置。

    攻擊中斷自動回應設定中裝置頁面的截圖

  2. 在 「政策應用 」標籤中,選擇 建立規則。

    攻擊中斷自動回應設定中政策應用標籤的截圖

  3. 提供原則名稱和說明,然後選取 「下一步」。

    自動回應設定中政策應用程式建立頁面的截圖

  4. 選擇要套用此原則的標籤,然後選取 下一步。

  5. 設定你想為已標記的裝置停用的中斷控制項,然後選擇 「下一步」。

    選擇要停用控制項以執行政策應用規則的截圖

  6. 審閱並提交保單申請表。

移除排除條款

移除排除項後,該資產能再次被納入自動回應,以應對攻擊干擾。 移除排除後,該資產將不再排除於自動回應之外;如果該資產涉及會觸發攻擊中斷的攻擊,系統可自動將其隔離。

在 Microsoft Defender 入口網站,請前往設定>Microsoft Defender 全面偵測回應>自動回應。 然後使用適當的分頁移除排除項目:

  • 請前往Identities(識別身分)頁面。 選擇你想從清單中移除的使用者帳號,然後選擇 移除。

身分識別頁面上已排除使用者的移除選項螢幕擷取畫面

  • 到 裝置 頁面,然後進入 IP 標籤。選擇你想從清單中移除的 IP 位址,然後選擇 移除排除。

IP 標籤中移除 IP 排除選項的截圖

  • 裝置群組排除可以在 裝置群組 標籤中設定。從清單中選擇你想設定的裝置群組,並從飛出視窗中選擇適當的排除選項。 選擇 儲存 以儲存排除清單。

要編輯或移除政策應用程式,請到 政策應用程式 標籤,選擇你想移除的政策應用程式標籤。 選擇 編輯 或 刪除。

選擇退出自動攻擊中斷

選擇停用攻擊干擾功能會大幅增加安全風險。 與其完全選擇退出,不如考慮 排除特定實體 ,以限制自動回應僅限於特定資產。

如果你必須選擇退出攻擊中斷,請在 Microsoft Defender 入口網站開啟支援案件,主旨為「攻擊中斷選擇退出」。在申請中,請明確表示您希望選擇不干擾攻擊,並附上簡短說明您的決定。 這些回饋幫助我們改進功能,並更深入了解客戶需求。 選擇退出後,你仍會收到與攻擊中斷相關的警示,但不會自動執行。

欲了解更多關於攻擊干擾的資訊,請參閱以下文章:

提示

想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。