إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
استخدم سياسات الاستبعاد لمنع تعطيل الهجوم التلقائي في Microsoft Defender XDR من تطبيق الردود المحددة على أصول محددة.
تعمل سياسات تعطيل الهجمات التلقائية والاستبعاد معا لاحتواء التهديدات السيبرانية النشطة. تعطيل الهجوم التلقائي هو قدرة مدمجة مدعومة بالذكاء الاصطناعي تحلل نوايا المهاجم وتحدد الأصول المخترقة. يمكنه عزل الأجهزة أو تعطيل حسابات المستخدمين لإيقاف الهجوم المستمر. تسمح سياسات الاستبعاد لفرق الأمن بإعفاء أصول أو إجراءات محددة من هذه الردود. على سبيل المثال، يمكنك منع عزل الخوادم الحيوية أو تعطيل الحسابات الحيوية لتجنب الاضطرابات غير المقصودة في الأعمال. يمكنك إزالة الاستثناءات في أي وقت لإدراج الأصول في الردود الآلية مرة أخرى.
الحذر
لا يوصى باستبعاد الأصول من الاستجابات التلقائية. يمكن أن يقلل من فعالية تعطيل الهجمات التلقائية في حماية بيئتك من الهجمات المتطورة والعالية التأثير.
المتطلبات الأساسية
تعتمد الأذونات المطلوبة لإدارة استثناءات تعطيل الهجوم على ما إذا كان Microsoft Defender XDR التحكم في الوصول الموحد المستند إلى الدور (RBAC) ممكنا لحمل العمل ذي الصلة.
استثناءات الجهاز
يوضح الجدول التالي الأذونات المطلوبة لإدارة استثناءات الأجهزة.
| التحكم في الوصول استنادا إلى الدور الموحد لنقاط النهاية | الإذن المطلوب |
|---|---|
| معطل | دور مسؤول الأمان أو المسؤول العام في Microsoft Entra ID أو مركز مسؤولي Microsoft 365. |
| ممكن | دور Microsoft Entra العمومي لمشغل الأمان (أو أعلى)، أو إذن إعدادات الأمان الأساسية (إدارة) في التحكم في الوصول استنادا إلى الدور الموحد. |
للحصول على معلومات حول تفعيل RBAC الموحد، انظر تفعيل Microsoft Defender XDR Unified RBAC.
استثناءات الهوية
الجدول التالي يسرد الأذونات المطلوبة لإدارة استثناءات الهوية.
| التحكم في الوصول استنادا إلى الدور الموحد للهويات أو نقاط النهاية | الإذن المطلوب |
|---|---|
| معطل (كل من الهويات ونقاط النهاية) | دور مسؤول الأمان أو المسؤول العام في Microsoft Entra ID أو مركز مسؤولي Microsoft 365. |
| ممكن (للهويات أو نقاط النهاية) | دور Microsoft Entra العمومي لمشغل الأمان (أو أعلى)، أو إذن إعدادات الأمان الأساسية (إدارة) في التحكم في الوصول استنادا إلى الدور الموحد. |
ملاحظة
يمكن لقارئ الأمان عرض الاستثناءات والعلامات ولكن لا يمكنه تحريرها.
أنواع الاستبعاد ونهجه
يمكنك استبعاد أصول معينة، أو يمكنك تكوين قواعد واسعة تستند إلى النهج بناء على احتياجاتك التشغيلية.
استبعاد الأصول
تمنع استثناءات حساب المستخدم تعطيل هويات مستخدم معينة تلقائيا عند اكتشاف هجوم. استخدم هذا لحسابات الخدمة أو حسابات مسؤولي الطوارئ أو الهويات التي تدعم العمليات التجارية الهامة.
تسمح لك استثناءات مجموعة الأجهزة بتعيين مستويات الأتمتة لمجموعات الأجهزة، والتحكم فيما إذا كانت الأجهزة تستجيب للتهديدات المكتشفة وكيفية استجابتها. استخدم هذا لموازنة الأمان مع استمرارية الأعمال للبنية الأساسية الحرجة أو الأنظمة القديمة أو الأجهزة التي تقوم بتشغيل التطبيقات ذات المهام الحرجة.
تمنع استثناءات IP تضمين عناوين IP أو نطاقات محددة تلقائيا. استخدم هذا لنطاقات IP للبنية الأساسية الهامة أو الأنظمة القديمة أو الخدمات الخارجية التي تعتمد عليها مؤسستك.
استبعاد حسابات المستخدمين
استبعاد حسابات المستخدمين لمنع تعطيل حسابات الخدمة الهامة أو حسابات مسؤولي الطوارئ أو الهويات التي تدعم العمليات التجارية الهامة تلقائيا أثناء الهجوم. يساعد هذا في الحفاظ على استمرارية الأعمال للوظائف الأساسية بينما تستمر إجراءات التعطيل ضد الحسابات الأخرى المخترقة.
لاستبعاد حساب مستخدم من الاستجابات التلقائية:
انتقل إلى مدخل Microsoft Defender وسجل الدخول.
انتقل إلى الإعدادات>Microsoft Defender XDR.
لاستبعاد حساب مستخدم واحد أو أكثر من الاستجابات التلقائية، اتبع الخطوات التالية:
ضمن الاستجابة التلقائية، حدد الهويات.
حدد Add user exclusion. يظهر جزء منبثقة.
في جزء القائمة المنبثقة، أدخل أسماء حسابات المستخدمين في المربع تحديد المستخدمين وحدد حسابات المستخدمين التي تريد استبعادها.
حدد استبعاد المستخدمين لحفظ الاستبعاد.
استبعاد مجموعات الأجهزة
استبعاد مجموعات الأجهزة لحماية البنية الأساسية الهامة أو الأنظمة القديمة أو الأجهزة التي تقوم بتشغيل تطبيقات مهمة حرجة من الاحتواء التلقائي أو العزل. يتيح لك هذا الأسلوب الحفاظ على تمكين التعطيل لمعظم بيئتك أثناء نحت مجموعات أجهزة معينة تتطلب معالجة مختلفة بسبب التبعيات التشغيلية.
الحذر
يؤثر استبعاد مجموعات الأجهزة من الاستجابات التلقائية أيضا على إجراءات التحقيق والاستجابة التلقائية .
لاستبعاد مجموعة أجهزة من الاستجابات التلقائية:
انتقل إلى مدخل Microsoft Defender وسجل الدخول.
انتقل إلى الإعدادات>Microsoft Defender XDR.
ضمن الاستجابات التلقائية، حدد الأجهزة.
في علامة التبويب مجموعات الأجهزة ، اختر مجموعة أجهزة عن طريق تحديد خانة الاختيار بجوار اسم المجموعة من القائمة لتكوين إعدادات أتمتة تعطيل الهجوم.
في جزء القائمة المنبثقة، حدد مستوى الأتمتة المناسب لمجموعة الأجهزة. يمكنك الاختيار من بين أي من مستويات الأتمتة التالية المناسبة لمجموعة أجهزتك:
- كامل - معالجة التهديدات تلقائيا: تحتوي تلقائيا على أجهزة عند اكتشاف تهديد.
- شبه - تتطلب الموافقة على المجلدات الأساسية: تحقق تلقائيا من الأجهزة عند تلقي تنبيه وتطبيق إجراءات المعالجة باستثناء العناصر داخل مجلدات النظام الأساسية. تتطلب إجراءات المعالجة للمجلدات الأساسية الموافقة.
- شبه - يتطلب الموافقة على المجلدات غير المؤقتة: التحقيق تلقائيا وتطبيق المعالجة على الإجراءات داخل المجلدات المؤقتة وتنزيلها عند تلقي تنبيه. تتطلب جميع إجراءات المعالجة الأخرى الموافقة.
- شبه - تتطلب الموافقة على جميع المجلدات: تحقق تلقائيا من الأجهزة عند تلقي تنبيه. تتطلب جميع إجراءات المعالجة الموافقة.
- لا توجد استجابة تلقائية: لا يتم اتخاذ أي تحقيق أو استجابة تلقائية للأجهزة في هذه المجموعة.
حدد حفظ لحفظ مستوى التنفيذ التلقائي لمجموعة الأجهزة.
استبعاد عناوين IP
استبعاد عناوين IP لمنع حظر نطاقات IP للبنية الأساسية الهامة أو الأنظمة القديمة أو الخدمات الخارجية تلقائيا. هذا النهج مفيد لحماية موارد الشبكة التي تعتمد عليها مؤسستك ولكن قد لا يكون لديها المرونة للاستجابة للاحتواء التلقائي.
لاستبعاد عنوان IP من الاستجابات التلقائية:
انتقل إلى مدخل Microsoft Defender وسجل الدخول.
انتقل إلى الإعدادات>Microsoft Defender XDR.
ضمن الاستجابات التلقائية، حدد الأجهزة.
في تبويب تطبيق السياسات ، اختر استبعاد عنوان IP لاستبعاد عنوان IP.
في جزء القائمة المنبثقة، أدخل عنوان IP/نطاق IP/الشبكة الفرعية IP التي تريد استبعادها. يمكنك إضافة عناوين IP متعددة والشبكات الفرعية ل IP عن طريق فصلها بفاصلة.
أضف اسما وملاحظة للاستبعاد. حدد Create لحفظ الاستبعاد.
تطبيقات النهج والاستثناءات (معاينة)
عندما يكتشف تعطيل الهجوم التلقائي بثقة عالية تعرض مستخدم أو جهاز للخطر، فإنه يطبق نهج الاحتواء تلقائيا على الأجهزة المدارة في مؤسستك. تساعد هذه النهج على احتواء التهديد ومنعه من الانتشار عبر بيئتك.
تمنحك استثناءات تطبيقات السياسات تحكما دقيقا في كيفية تطبيق سياسات تنفيذ تعطيل الهجمات التلقائية في بيئتك. تتيح لك تحديد الأجهزة التي لا ينبغي أن تتلقى سياسات تعطيل محددة. تحمي هذه المرونة الأنظمة الحساسة أو الحرجة تشغيليا أو القائمة على الاستثناءات دون تعطيل تعطيل الهجوم التلقائي بالكامل.
تسمح لك تطبيقات النهج والاستثناءات بما يلي:
- إدارة الحماية لأجهزة متعددة كمجموعة باستخدام العلامات الديناميكية
- الحفاظ على معظم عناصر التحكم في التعطيل نشطة أثناء تعطيل الحماية المحددة بشكل انتقائي
- الحفاظ على التحكم المركزي في عناصر التحكم في نهج التعطيل التي يتم تمكينها أو استبعادها لكل مجموعة من الأجهزة ذات العلامات
أولا، أنشئ وسم أو استخدم وسم موجود لتعريف الأجهزة. ثم قم بإنشاء قاعدة تنطبق على تلك العلامة. على سبيل المثال، يمكنك إنشاء علامة لكافة الخوادم في قسم معين ثم إنشاء تطبيق نهج ينطبق على تلك العلامة. بشكل افتراضي، يتم تمكين جميع عناصر التحكم في النهج. من خلال تكوين تطبيق سياسة للأجهزة الموسومة، يمكنك إبقاء التعطيل مفعلا واستبعاد ضوابط محددة فقط لتلك المجموعة.
إنشاء علامة
إنشاء علامة لتجميع الأجهزة معا لتطبيق نهج.
لإنشاء علامة، انتقل إلى Asset rule management في مدخل Microsoft Defender وحدد Create tag. أدخل اسما ووصفا للعلامة، ثم حدد القواعد الديناميكية لتضمين الأجهزة تلقائيا في العلامة استنادا إلى خصائص الجهاز مثل نوع الجهاز أو نظام التشغيل أو سمات أخرى.
إنشاء تطبيق سياسة
انتقل إلى مدخل Microsoft Defender وسجل الدخول.
انتقل إلى الإعدادات>Microsoft Defender XDR.
لإنشاء قاعدة تطبيق سياسة للأجهزة الموسومة، اتبع الخطوات التالية:
ضمن الاستجابات التلقائية، حدد الأجهزة.
في علامة التبويب Policy application ، حدد Create rule.
أدخل اسما ووصفا للنهج وحدد التالي.
اختر وسم لتطبيق السياسة عليه، ثم اختر التالي.
قم بضبط ضوابط التعطيل التي تريد تعطيلها للأجهزة الموسومة، ثم اختر التالي.
مراجعة طلب النهج وإرساله.
إزالة الاستثناءات
تسمح إزالة استثناء بتضمين الأصل في الاستجابات التلقائية لتعطل الهجوم مرة أخرى. عند إزالة استثناء، لم يعد الأصل مستبعدا من الاستجابات التلقائية ويمكن احتواؤه تلقائيا إذا كان متورطا في هجوم يؤدي إلى تعطيل الهجوم.
في مدخل Microsoft Defender، انتقل إلى Settings>Microsoft Defender XDR>Automated response. ثم استخدم علامة التبويب المناسبة لإزالة استثناء:
- انتقل إلى صفحة الهويات . حدد حساب المستخدم الذي تريد إزالته من القائمة ثم حدد إزالة.
- انتقل إلى صفحة الأجهزة وانتقل إلى علامة التبويب عناوين IP . حدد عنوان IP الذي تريد إزالته من القائمة ثم حدد إزالة الاستبعاد.
- يمكن تكوين استثناءات مجموعة الأجهزة في علامة التبويب مجموعات الأجهزة . حدد مجموعة الأجهزة التي تريد تكوينها من القائمة واختر الاستبعاد المناسب من جزء القائمة المنبثقة. حدد حفظ لحفظ الاستبعاد.
لتحرير تطبيق نهج أو إزالته، انتقل إلى علامة التبويب تطبيق النهج وحدد العلامة مع تطبيق النهج الذي تريد إزالته. حدد تحرير أو حذف.
إلغاء الاشتراك في تعطيل الهجوم التلقائي
يمكن أن يؤدي إلغاء الاشتراك في تعطيل الهجوم إلى زيادة مخاطر الأمان بشكل كبير. بدلا من الانسحاب تماما، فكر في استبعاد كيانات محددة لتقييد الردود التلقائية فقط لأصول محددة.
إذا كان عليك إلغاء الاشتراك في تعطيل الهجوم، فافتح حالة دعم في مدخل Microsoft Defender مع إلغاء الاشتراك في تعطيل الهجوم. في طلبك، حدد أنك ترغب في إلغاء الاشتراك في تعطيل الهجوم وقم بتضمين شرح مختصر حول قرارك. تساعدنا هذه الملاحظات على تحسين الميزة وفهم احتياجات العملاء بشكل أفضل. من خلال إلغاء الاشتراك، لا تزال تتلقى تنبيهات تتعلق بتعطيل الهجوم ولكن لا يتم اتخاذ أي إجراءات تلقائية.
المحتوى ذو الصلة
لمزيد من المعلومات حول تعطيل الهجوم، راجع المقالة التالية:
تلميح
هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.