Microsoft Defender 全面偵測回應 包含強大的自動化攻擊中斷功能,可保護您的環境免受複雜且高影響力的攻擊。
在 Microsoft Defender 全面偵測回應 中設定自動攻擊中斷功能。 在開始之前,請先檢視授權、權限及產品特定設定的 前提 條件。 完成設定後,您可以在 Incidents 和動作中心中檢視及管理隔離動作。 必要時,你還可以調整自動攻擊干擾設定。
當 適用於端點的 Microsoft Defender 部署時,自動攻擊中斷可能限制未受管理的裝置與使用者,或自動將被入侵的工作站與網路隔離。 自動裝置隔離目前還在預覽階段。 關於每個回應動作的詳細資訊,請參見 自動回應動作。
必要條件
在 Microsoft Defender 中設定自動攻擊中斷的前提條件如下:
| 需求 | 詳細資料 |
|---|---|
| 訂閱需求 | 其中一項訂閱:
|
| 部署需求 |
|
| 權限 | 要設定自動攻擊中斷功能,您必須在Microsoft Entra ID (https://portal.azure.com) 或Microsoft 365 系統管理中心 (https://admin.microsoft.com) 中指定以下角色之一:
|
適用於端點的 Microsoft Defender 先決條件
為了支援自動攻擊中斷,適用於端點的 Microsoft Defender 要求最低 Sense 用戶端版本,並為您的裝置群組設定適當的自動化。
自動裝置隔離的前提與防護措施(預覽)
自動裝置隔離僅適用於由 適用於端點的 Microsoft Defender 所導入和管理的終端使用者工作站。 隔離能阻擋大部分網路流量,同時維持與 Defender for Endpoint 安全服務的連接。 行動範圍涵蓋事件相關裝置,並在設定時間窗口後自動撤銷。 安全人員可以更早釋放裝置。
若隔離裝置需要存取特定程序或目的地,請設定 選擇性隔離排除。 為防止自動攻擊中斷隔離特定裝置,請設定 自動攻擊中斷排除功能。
Sense Client 最低版本 (MDE 用戶端)
Sense 代理是 適用於端點的 Microsoft Defender 的感測器元件,運行於每台裝置上。 Contain User 動作運作所需的最低 Sense Agent 版本為 v10.8470。 你可以透過執行以下 PowerShell 指令來辨識裝置上的 Sense Agent 版本。
為了確認 適用於端點的 Microsoft Defender 已安裝並判斷其安裝路徑,請查詢登錄檔:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"
或者,若要從登錄檔讀取 MsSense DLL 版本來確認已安裝的感測器版本,請執行以下指令:
Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"
貴組織裝置的自動化設定
檢視裝置群組政策的自動化設定,判斷自動化調查是否執行,以及修復行動是自動執行還是僅在核准後執行。 您必須是全域管理員或安全管理員,才能執行以下程序:
請前往 Microsoft Defender 入口網站並登入。
前往 權限 下的 >>>裝置群組。
檢視你的裝置群組政策,並查看修復 層級 欄位。 建議的設定是「完整-自動修復威脅」。
你也可以建立或編輯裝置群組,為每個群組設定適當的修復等級。 選擇 半自動化 層級可觸發自動攻擊中斷,無需人工核准。 要將某個裝置群組排除在自動收容之外,你可以將其自動化等級設為 無自動回應。 這個設定不建議,只適合有限數量的裝置使用。
注意事項
攻擊中斷功能可對裝置發揮作用,不受裝置上的 Microsoft Defender 防毒功能運作狀態影響。 Microsoft Defender 防毒軟體的運作狀態可為主動、被動或 EDR 封鎖模式。
適用於身分識別的 Microsoft Defender 必要條件
為了支援自動攻擊中斷,適用於身分識別的 Microsoft Defender 需要網域控制器稽核並正確設定動作帳號。
在網域控制器中設定稽核
若要在網域控制器上設定稽核,請參見「配置 Windows 事件日誌的稽核政策。」 確保部署 Defender for Identity 感測器的網域控制器已設定必要的稽核事件。
驗證操作帳號
Defender for Identity 允許你在身份被入侵時,針對 內部部署的 Active Directory 帳號採取修復行動。 為了執行這些行動,Defender for Identity 需要擁有相應的權限。 預設情況下,身份保護者感測器會冒充網域控制器的 LocalSystem 帳號並執行相關操作。 由於這個預設的 LocalSystem 帳號冒充可以更改,請確認 Defender for Identity 是否擁有必要的權限,或使用預設的 LocalSystem 帳號。
您可以在「配置 適用於身分識別的 Microsoft Defender 行動帳戶」中找到更多關於動作帳號的資訊。
Defender for Identity 感測器需要部署在要關閉 Active Directory 帳號的網域控制器上。
注意事項
如果你有自動化來啟動或封鎖使用者,請檢查該自動化是否會干擾中斷。 例如,如果已設置自動化機制,定期檢查並強制確保所有在職員工的帳戶皆已啟用,則在偵測到攻擊期間,這可能會無意中重新啟用那些因攻擊干擾措施而遭停用的帳戶。
Microsoft Defender for Cloud Apps 必要條件
若要支援自動中斷攻擊,Microsoft Defender for Cloud Apps 需要已正確設定的 Microsoft Office 365 連接器。
Microsoft Office 365 連接器
Microsoft Defender for Cloud Apps 必須透過連接器連接到 Microsoft Office 365。 要連接 Defender for Cloud Apps,請參見「Connect Microsoft 365 to Microsoft Defender for Cloud Apps」。
這很重要
為確保此功能的完整功能,必須正確配置 Microsoft 365 連接器。 在 Defender for Cloud Apps 中設定 Microsoft 365 連接器時,必須勾選所有勾選框,包括啟用 Microsoft Entra ID 應用程式的選項。 未能選擇所有必要選項可能導致:
- 部分功能或功能退化
- 無法執行關鍵操作(例如應用程式治理或干擾流程)
- 操作失敗的可能性增加
適用於 Office 365 的 Microsoft Defender 前置條件
為了支援自動攻擊中斷,適用於 Office 365 的 Microsoft Defender 要求寄存於 Exchange Online 的信箱,以及特定的信箱稽核日誌事件。
信箱位置
信箱必須託管在 Exchange Online 中。
信箱稽核記錄
至少,請審核以下信箱事件:MailItemsAccessed、UpdateInboxRules、MoveToDeletedItems、SoftDelete 和 HardDelete。
回顧 管理信箱稽核 ,了解如何管理信箱稽核。
Microsoft Sentinel 外部平台的必要條件(預覽)
您的 Microsoft Sentinel 分析工作區必須連線至統一安全性營運入口網站,才能啟用適用於 Okta 和 AWS 的攻擊中斷動作。
- 關於 Okta 的整合與設定步驟,請參見「啟用 Okta 中的攻擊干擾動作與 Microsoft Sentinel」。
- 如需了解 AWS 整合與設定步驟,請參閱 「在 AWS 上使用 Microsoft Sentinel 啟用攻擊干擾動作」。