在 Microsoft Defender 全面偵測回應 中設定自動攻擊中斷

Microsoft Defender 全面偵測回應 包含強大的自動化攻擊中斷功能,可保護您的環境免受複雜且高影響力的攻擊。

在 Microsoft Defender 全面偵測回應 中設定自動攻擊中斷功能。 在開始之前,請先檢視授權、權限及產品特定設定的 前提 條件。 完成設定後,您可以在 Incidents 和動作中心中檢視及管理隔離動作。 必要時,你還可以調整自動攻擊干擾設定。

當 適用於端點的 Microsoft Defender 部署時,自動攻擊中斷可能限制未受管理的裝置與使用者,或自動將被入侵的工作站與網路隔離。 自動裝置隔離目前還在預覽階段。 關於每個回應動作的詳細資訊,請參見 自動回應動作。

必要條件

在 Microsoft Defender 中設定自動攻擊中斷的前提條件如下:

需求 詳細資料
訂閱需求 其中一項訂閱:
  • Microsoft 365 E5 或 A5
  • 搭配 Microsoft Defender 套件附加元件的 Microsoft 365 E3
  • 搭配 Enterprise Mobility + Security E5 附加元件的 Microsoft 365 E3
  • Microsoft 365 A3 搭配 Microsoft 365 A5 安全外掛
  • Windows 10 企業版 E5 或 A5
  • Windows 11 企業版 E5 或 A5
  • Enterprise Mobility + Security (EMS) E5 或 A5
  • Office 365 E5 或 A5
  • Microsoft Defender 端點防護 (計畫 2)
  • 適用於身分識別的 Microsoft Defender
  • Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
  • 適用於 Office 365 的 Defender (方案 2)
  • 適用於企業的 Microsoft Defender

請參閱 Microsoft Defender 全面偵測回應 授權需求。

部署需求
  • 部署 Defender 產品(例如 Defender for Endpoint、適用於 Office 365 的 Defender、Defender for Identity 及 Defender for Cloud Apps)
    • 部署範圍越廣,保護覆蓋範圍越大。 例如,若在特定偵測中使用 Microsoft Defender for Cloud Apps 訊號,則該產品必須偵測相關的特定攻擊情境。
    • 同樣地,每個 Defender 產品都必須部署以執行其自動回應動作。 例如,適用於端點的 Microsoft Defender 必須包含未受管理的裝置或隔離已接入的工作站。
  • 適用於端點的 Microsoft Defender 裝置發現設定為標準發現,以執行自動 Contain 裝置動作。
  • 若要在外部平台(例如 Okta 或 AWS)中執行攻擊中斷動作(預覽版):需將 Microsoft Sentinel 分析工作區連線至統一安全作業入口網站,且已部署相關的提供者連接器。
權限 要設定自動攻擊中斷功能,您必須在Microsoft Entra ID (https://portal.azure.com) 或Microsoft 365 系統管理中心 (https://admin.microsoft.com) 中指定以下角色之一:
  • 全域系統管理員
  • 安全性系統管理員
  • 使用者管理員
  • 驗證管理員
  • 特權認證管理員
  • 目錄作者
  • 服務台系統管理員
  • 資安人員
若欲使用自動化調查與回應功能,例如審查、批准或拒絕待處理的行動,請參閱 行動中心任務的必要權限。

適用於端點的 Microsoft Defender 先決條件

為了支援自動攻擊中斷,適用於端點的 Microsoft Defender 要求最低 Sense 用戶端版本,並為您的裝置群組設定適當的自動化。

自動裝置隔離的前提與防護措施(預覽)

自動裝置隔離僅適用於由 適用於端點的 Microsoft Defender 所導入和管理的終端使用者工作站。 隔離能阻擋大部分網路流量,同時維持與 Defender for Endpoint 安全服務的連接。 行動範圍涵蓋事件相關裝置,並在設定時間窗口後自動撤銷。 安全人員可以更早釋放裝置。

若隔離裝置需要存取特定程序或目的地,請設定 選擇性隔離排除。 為防止自動攻擊中斷隔離特定裝置,請設定 自動攻擊中斷排除功能。

Sense Client 最低版本 (MDE 用戶端)

Sense 代理是 適用於端點的 Microsoft Defender 的感測器元件,運行於每台裝置上。 Contain User 動作運作所需的最低 Sense Agent 版本為 v10.8470。 你可以透過執行以下 PowerShell 指令來辨識裝置上的 Sense Agent 版本。

為了確認 適用於端點的 Microsoft Defender 已安裝並判斷其安裝路徑,請查詢登錄檔:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\' -Name "InstallLocation"

或者,若要從登錄檔讀取 MsSense DLL 版本來確認已安裝的感測器版本,請執行以下指令:

Get-ItemProperty -Path 'Registry::HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Advanced Threat Protection\Status' -Name "MsSenseDllVersion"

貴組織裝置的自動化設定

檢視裝置群組政策的自動化設定,判斷自動化調查是否執行,以及修復行動是自動執行還是僅在核准後執行。 您必須是全域管理員或安全管理員,才能執行以下程序:

  1. 請前往 Microsoft Defender 入口網站並登入。

  2. 前往 權限 下的 >>>裝置群組。

  3. 檢視你的裝置群組政策,並查看修復 層級 欄位。 建議的設定是「完整-自動修復威脅」。

你也可以建立或編輯裝置群組,為每個群組設定適當的修復等級。 選擇 半自動化 層級可觸發自動攻擊中斷,無需人工核准。 要將某個裝置群組排除在自動收容之外,你可以將其自動化等級設為 無自動回應。 這個設定不建議,只適合有限數量的裝置使用。

注意事項

攻擊中斷功能可對裝置發揮作用,不受裝置上的 Microsoft Defender 防毒功能運作狀態影響。 Microsoft Defender 防毒軟體的運作狀態可為主動、被動或 EDR 封鎖模式。

適用於身分識別的 Microsoft Defender 必要條件

為了支援自動攻擊中斷,適用於身分識別的 Microsoft Defender 需要網域控制器稽核並正確設定動作帳號。

在網域控制器中設定稽核

若要在網域控制器上設定稽核,請參見「配置 Windows 事件日誌的稽核政策。」 確保部署 Defender for Identity 感測器的網域控制器已設定必要的稽核事件。

驗證操作帳號

Defender for Identity 允許你在身份被入侵時,針對 內部部署的 Active Directory 帳號採取修復行動。 為了執行這些行動,Defender for Identity 需要擁有相應的權限。 預設情況下,身份保護者感測器會冒充網域控制器的 LocalSystem 帳號並執行相關操作。 由於這個預設的 LocalSystem 帳號冒充可以更改,請確認 Defender for Identity 是否擁有必要的權限,或使用預設的 LocalSystem 帳號。

您可以在「配置 適用於身分識別的 Microsoft Defender 行動帳戶」中找到更多關於動作帳號的資訊。

Defender for Identity 感測器需要部署在要關閉 Active Directory 帳號的網域控制器上。

注意事項

如果你有自動化來啟動或封鎖使用者,請檢查該自動化是否會干擾中斷。 例如,如果已設置自動化機制,定期檢查並強制確保所有在職員工的帳戶皆已啟用,則在偵測到攻擊期間,這可能會無意中重新啟用那些因攻擊干擾措施而遭停用的帳戶。

Microsoft Defender for Cloud Apps 必要條件

若要支援自動中斷攻擊,Microsoft Defender for Cloud Apps 需要已正確設定的 Microsoft Office 365 連接器。

Microsoft Office 365 連接器

Microsoft Defender for Cloud Apps 必須透過連接器連接到 Microsoft Office 365。 要連接 Defender for Cloud Apps,請參見「Connect Microsoft 365 to Microsoft Defender for Cloud Apps」。

這很重要

為確保此功能的完整功能,必須正確配置 Microsoft 365 連接器。 在 Defender for Cloud Apps 中設定 Microsoft 365 連接器時,必須勾選所有勾選框,包括啟用 Microsoft Entra ID 應用程式的選項。 未能選擇所有必要選項可能導致:

  • 部分功能或功能退化
  • 無法執行關鍵操作(例如應用程式治理或干擾流程)
  • 操作失敗的可能性增加

適用於 Office 365 的 Microsoft Defender 前置條件

為了支援自動攻擊中斷,適用於 Office 365 的 Microsoft Defender 要求寄存於 Exchange Online 的信箱,以及特定的信箱稽核日誌事件。

信箱位置

信箱必須託管在 Exchange Online 中。

信箱稽核記錄

至少,請審核以下信箱事件:MailItemsAccessed、UpdateInboxRules、MoveToDeletedItems、SoftDelete 和 HardDelete。

回顧 管理信箱稽核 ,了解如何管理信箱稽核。

Microsoft Sentinel 外部平台的必要條件(預覽)

您的 Microsoft Sentinel 分析工作區必須連線至統一安全性營運入口網站,才能啟用適用於 Okta 和 AWS 的攻擊中斷動作。

後續步驟