استبعاد الأصول من الاستجابات التلقائية في تعطيل الهجوم التلقائي

استخدم سياسات الاستبعاد لمنع تعطيل الهجوم التلقائي في Microsoft Defender XDR من تطبيق الردود المحددة على أصول محددة.

تعمل سياسات تعطيل الهجمات التلقائية والاستبعاد معا لاحتواء التهديدات السيبرانية النشطة. تعطيل الهجوم التلقائي هو قدرة مدمجة مدعومة بالذكاء الاصطناعي تحلل نوايا المهاجم وتحدد الأصول المخترقة. يمكنه عزل الأجهزة أو تعطيل حسابات المستخدمين لإيقاف الهجوم المستمر. تسمح سياسات الاستبعاد لفرق الأمن بإعفاء أصول أو إجراءات محددة من هذه الردود. على سبيل المثال، يمكنك منع عزل الخوادم الحيوية أو تعطيل الحسابات الحيوية لتجنب الاضطرابات غير المقصودة في الأعمال. يمكنك إزالة الاستثناءات في أي وقت لإدراج الأصول في الردود الآلية مرة أخرى.

الحذر

لا يوصى باستبعاد الأصول من الاستجابات التلقائية. يمكن أن يقلل من فعالية تعطيل الهجمات التلقائية في حماية بيئتك من الهجمات المتطورة والعالية التأثير.

المتطلبات الأساسية

تعتمد الأذونات المطلوبة لإدارة استثناءات تعطيل الهجوم على ما إذا كان Microsoft Defender XDR التحكم في الوصول الموحد المستند إلى الدور (RBAC) ممكنا لحمل العمل ذي الصلة.

استثناءات الجهاز

يوضح الجدول التالي الأذونات المطلوبة لإدارة استثناءات الأجهزة.

التحكم في الوصول استنادا إلى الدور الموحد لنقاط النهاية الإذن المطلوب
معطل دور مسؤول الأمان أو المسؤول العام في Microsoft Entra ID أو مركز مسؤولي Microsoft 365.
ممكن دور Microsoft Entra العمومي لمشغل الأمان (أو أعلى)، أو إذن إعدادات الأمان الأساسية (إدارة) في التحكم في الوصول استنادا إلى الدور الموحد.

للحصول على معلومات حول تفعيل RBAC الموحد، انظر تفعيل Microsoft Defender XDR Unified RBAC.

استثناءات الهوية

الجدول التالي يسرد الأذونات المطلوبة لإدارة استثناءات الهوية.

التحكم في الوصول استنادا إلى الدور الموحد للهويات أو نقاط النهاية الإذن المطلوب
معطل (كل من الهويات ونقاط النهاية) دور مسؤول الأمان أو المسؤول العام في Microsoft Entra ID أو مركز مسؤولي Microsoft 365.
ممكن (للهويات أو نقاط النهاية) دور Microsoft Entra العمومي لمشغل الأمان (أو أعلى)، أو إذن إعدادات الأمان الأساسية (إدارة) في التحكم في الوصول استنادا إلى الدور الموحد.

ملاحظة

يمكن لقارئ الأمان عرض الاستثناءات والعلامات ولكن لا يمكنه تحريرها.

أنواع الاستبعاد ونهجه

يمكنك استبعاد أصول معينة، أو يمكنك تكوين قواعد واسعة تستند إلى النهج بناء على احتياجاتك التشغيلية.

استبعاد الأصول

تمنع استثناءات حساب المستخدم تعطيل هويات مستخدم معينة تلقائيا عند اكتشاف هجوم. استخدم هذا لحسابات الخدمة أو حسابات مسؤولي الطوارئ أو الهويات التي تدعم العمليات التجارية الهامة.

تسمح لك استثناءات مجموعة الأجهزة بتعيين مستويات الأتمتة لمجموعات الأجهزة، والتحكم فيما إذا كانت الأجهزة تستجيب للتهديدات المكتشفة وكيفية استجابتها. استخدم هذا لموازنة الأمان مع استمرارية الأعمال للبنية الأساسية الحرجة أو الأنظمة القديمة أو الأجهزة التي تقوم بتشغيل التطبيقات ذات المهام الحرجة.

تمنع استثناءات IP تضمين عناوين IP أو نطاقات محددة تلقائيا. استخدم هذا لنطاقات IP للبنية الأساسية الهامة أو الأنظمة القديمة أو الخدمات الخارجية التي تعتمد عليها مؤسستك.

استبعاد حسابات المستخدمين

استبعاد حسابات المستخدمين لمنع تعطيل حسابات الخدمة الهامة أو حسابات مسؤولي الطوارئ أو الهويات التي تدعم العمليات التجارية الهامة تلقائيا أثناء الهجوم. يساعد هذا في الحفاظ على استمرارية الأعمال للوظائف الأساسية بينما تستمر إجراءات التعطيل ضد الحسابات الأخرى المخترقة.

لاستبعاد حساب مستخدم من الاستجابات التلقائية:

  1. انتقل إلى مدخل Microsoft Defender وسجل الدخول.

  2. انتقل إلى الإعدادات>Microsoft Defender XDR.

لاستبعاد حساب مستخدم واحد أو أكثر من الاستجابات التلقائية، اتبع الخطوات التالية:

  1. ضمن الاستجابة التلقائية، حدد الهويات.

  2. حدد Add user exclusion. يظهر جزء منبثقة.

    لقطة شاشة لصفحة الهويات في إعدادات الاستجابة التلقائية لتعطل الهجوم

  3. في جزء القائمة المنبثقة، أدخل أسماء حسابات المستخدمين في المربع تحديد المستخدمين وحدد حسابات المستخدمين التي تريد استبعادها.

    لقطة شاشة لجزء القائمة المنبثقة لإضافة استثناءات المستخدم وتحديدها

  4. حدد استبعاد المستخدمين لحفظ الاستبعاد.

استبعاد مجموعات الأجهزة

استبعاد مجموعات الأجهزة لحماية البنية الأساسية الهامة أو الأنظمة القديمة أو الأجهزة التي تقوم بتشغيل تطبيقات مهمة حرجة من الاحتواء التلقائي أو العزل. يتيح لك هذا الأسلوب الحفاظ على تمكين التعطيل لمعظم بيئتك أثناء نحت مجموعات أجهزة معينة تتطلب معالجة مختلفة بسبب التبعيات التشغيلية.

الحذر

يؤثر استبعاد مجموعات الأجهزة من الاستجابات التلقائية أيضا على إجراءات التحقيق والاستجابة التلقائية .

لاستبعاد مجموعة أجهزة من الاستجابات التلقائية:

  1. انتقل إلى مدخل Microsoft Defender وسجل الدخول.

  2. انتقل إلى الإعدادات>Microsoft Defender XDR.

  3. ضمن الاستجابات التلقائية، حدد الأجهزة.

  4. في علامة التبويب مجموعات الأجهزة ، اختر مجموعة أجهزة عن طريق تحديد خانة الاختيار بجوار اسم المجموعة من القائمة لتكوين إعدادات أتمتة تعطيل الهجوم.

    لقطة شاشة لعلامة التبويب مجموعات الأجهزة في إعدادات الاستجابة التلقائية لتعطل الهجوم

  5. في جزء القائمة المنبثقة، حدد مستوى الأتمتة المناسب لمجموعة الأجهزة. يمكنك الاختيار من بين أي من مستويات الأتمتة التالية المناسبة لمجموعة أجهزتك:

    • كامل - معالجة التهديدات تلقائيا: تحتوي تلقائيا على أجهزة عند اكتشاف تهديد.
    • شبه - تتطلب الموافقة على المجلدات الأساسية: تحقق تلقائيا من الأجهزة عند تلقي تنبيه وتطبيق إجراءات المعالجة باستثناء العناصر داخل مجلدات النظام الأساسية. تتطلب إجراءات المعالجة للمجلدات الأساسية الموافقة.
    • شبه - يتطلب الموافقة على المجلدات غير المؤقتة: التحقيق تلقائيا وتطبيق المعالجة على الإجراءات داخل المجلدات المؤقتة وتنزيلها عند تلقي تنبيه. تتطلب جميع إجراءات المعالجة الأخرى الموافقة.
    • شبه - تتطلب الموافقة على جميع المجلدات: تحقق تلقائيا من الأجهزة عند تلقي تنبيه. تتطلب جميع إجراءات المعالجة الموافقة.
    • لا توجد استجابة تلقائية: لا يتم اتخاذ أي تحقيق أو استجابة تلقائية للأجهزة في هذه المجموعة.

    لقطة شاشة لجزء القائمة المنبثقة لتكوين مستويات أتمتة مجموعة الأجهزة

  6. حدد حفظ لحفظ مستوى التنفيذ التلقائي لمجموعة الأجهزة.

استبعاد عناوين IP

استبعاد عناوين IP لمنع حظر نطاقات IP للبنية الأساسية الهامة أو الأنظمة القديمة أو الخدمات الخارجية تلقائيا. هذا النهج مفيد لحماية موارد الشبكة التي تعتمد عليها مؤسستك ولكن قد لا يكون لديها المرونة للاستجابة للاحتواء التلقائي.

لاستبعاد عنوان IP من الاستجابات التلقائية:

  1. انتقل إلى مدخل Microsoft Defender وسجل الدخول.

  2. انتقل إلى الإعدادات>Microsoft Defender XDR.

  3. ضمن الاستجابات التلقائية، حدد الأجهزة.

    لقطة شاشة لصفحة الأجهزة في إعدادات الاستجابة التلقائية لتعطل الهجوم

  4. في تبويب تطبيق السياسات ، اختر استبعاد عنوان IP لاستبعاد عنوان IP.

    لقطة شاشة لعلامة تبويب عناوين IP في إعدادات الاستجابة التلقائية لتعطل الهجوم

  5. في جزء القائمة المنبثقة، أدخل عنوان IP/نطاق IP/الشبكة الفرعية IP التي تريد استبعادها. يمكنك إضافة عناوين IP متعددة والشبكات الفرعية ل IP عن طريق فصلها بفاصلة.

    لقطة شاشة لجزء القائمة المنبثقة لإضافة استثناءات عنوان IP

  6. أضف اسما وملاحظة للاستبعاد. حدد Create لحفظ الاستبعاد.

تطبيقات النهج والاستثناءات (معاينة)

عندما يكتشف تعطيل الهجوم التلقائي بثقة عالية تعرض مستخدم أو جهاز للخطر، فإنه يطبق نهج الاحتواء تلقائيا على الأجهزة المدارة في مؤسستك. تساعد هذه النهج على احتواء التهديد ومنعه من الانتشار عبر بيئتك.

تمنحك استثناءات تطبيقات السياسات تحكما دقيقا في كيفية تطبيق سياسات تنفيذ تعطيل الهجمات التلقائية في بيئتك. تتيح لك تحديد الأجهزة التي لا ينبغي أن تتلقى سياسات تعطيل محددة. تحمي هذه المرونة الأنظمة الحساسة أو الحرجة تشغيليا أو القائمة على الاستثناءات دون تعطيل تعطيل الهجوم التلقائي بالكامل.

تسمح لك تطبيقات النهج والاستثناءات بما يلي:

  • إدارة الحماية لأجهزة متعددة كمجموعة باستخدام العلامات الديناميكية
  • الحفاظ على معظم عناصر التحكم في التعطيل نشطة أثناء تعطيل الحماية المحددة بشكل انتقائي
  • الحفاظ على التحكم المركزي في عناصر التحكم في نهج التعطيل التي يتم تمكينها أو استبعادها لكل مجموعة من الأجهزة ذات العلامات

أولا، أنشئ وسم أو استخدم وسم موجود لتعريف الأجهزة. ثم قم بإنشاء قاعدة تنطبق على تلك العلامة. على سبيل المثال، يمكنك إنشاء علامة لكافة الخوادم في قسم معين ثم إنشاء تطبيق نهج ينطبق على تلك العلامة. بشكل افتراضي، يتم تمكين جميع عناصر التحكم في النهج. من خلال تكوين تطبيق سياسة للأجهزة الموسومة، يمكنك إبقاء التعطيل مفعلا واستبعاد ضوابط محددة فقط لتلك المجموعة.

إنشاء علامة

إنشاء علامة لتجميع الأجهزة معا لتطبيق نهج.

لإنشاء علامة، انتقل إلى Asset rule management في مدخل Microsoft Defender وحدد Create tag. أدخل اسما ووصفا للعلامة، ثم حدد القواعد الديناميكية لتضمين الأجهزة تلقائيا في العلامة استنادا إلى خصائص الجهاز مثل نوع الجهاز أو نظام التشغيل أو سمات أخرى.

إنشاء تطبيق سياسة

  1. انتقل إلى مدخل Microsoft Defender وسجل الدخول.

  2. انتقل إلى الإعدادات>Microsoft Defender XDR.

لإنشاء قاعدة تطبيق سياسة للأجهزة الموسومة، اتبع الخطوات التالية:

  1. ضمن الاستجابات التلقائية، حدد الأجهزة.

    لقطة شاشة لصفحة الأجهزة في إعدادات الاستجابة التلقائية لتعطل الهجوم

  2. في علامة التبويب Policy application ، حدد Create rule.

    لقطة شاشة لعلامة تبويب تطبيق النهج في إعدادات الاستجابة التلقائية لتعطل الهجوم

  3. أدخل اسما ووصفا للنهج وحدد التالي.

    لقطة شاشة لصفحة إنشاء تطبيق النهج في إعدادات الاستجابة التلقائية

  4. اختر وسم لتطبيق السياسة عليه، ثم اختر التالي.

  5. قم بضبط ضوابط التعطيل التي تريد تعطيلها للأجهزة الموسومة، ثم اختر التالي.

    لقطة شاشة لتحديد عناصر التحكم لتعطيلها لقاعدة تطبيق النهج

  6. مراجعة طلب النهج وإرساله.

إزالة الاستثناءات

تسمح إزالة استثناء بتضمين الأصل في الاستجابات التلقائية لتعطل الهجوم مرة أخرى. عند إزالة استثناء، لم يعد الأصل مستبعدا من الاستجابات التلقائية ويمكن احتواؤه تلقائيا إذا كان متورطا في هجوم يؤدي إلى تعطيل الهجوم.

في مدخل Microsoft Defender، انتقل إلى Settings>Microsoft Defender XDR>Automated response. ثم استخدم علامة التبويب المناسبة لإزالة استثناء:

  • انتقل إلى صفحة الهويات . حدد حساب المستخدم الذي تريد إزالته من القائمة ثم حدد إزالة.

لقطة شاشة لخيار الإزالة لمستخدم مستبعد في صفحة الهويات

  • انتقل إلى صفحة الأجهزة وانتقل إلى علامة التبويب عناوين IP . حدد عنوان IP الذي تريد إزالته من القائمة ثم حدد إزالة الاستبعاد.

لقطة شاشة لخيار إزالة الاستبعاد ل IP في علامة التبويب IPs

  • يمكن تكوين استثناءات مجموعة الأجهزة في علامة التبويب مجموعات الأجهزة . حدد مجموعة الأجهزة التي تريد تكوينها من القائمة واختر الاستبعاد المناسب من جزء القائمة المنبثقة. حدد حفظ لحفظ الاستبعاد.

لتحرير تطبيق نهج أو إزالته، انتقل إلى علامة التبويب تطبيق النهج وحدد العلامة مع تطبيق النهج الذي تريد إزالته. حدد تحرير أو حذف.

إلغاء الاشتراك في تعطيل الهجوم التلقائي

يمكن أن يؤدي إلغاء الاشتراك في تعطيل الهجوم إلى زيادة مخاطر الأمان بشكل كبير. بدلا من الانسحاب تماما، فكر في استبعاد كيانات محددة لتقييد الردود التلقائية فقط لأصول محددة.

إذا كان عليك إلغاء الاشتراك في تعطيل الهجوم، فافتح حالة دعم في مدخل Microsoft Defender مع إلغاء الاشتراك في تعطيل الهجوم. في طلبك، حدد أنك ترغب في إلغاء الاشتراك في تعطيل الهجوم وقم بتضمين شرح مختصر حول قرارك. تساعدنا هذه الملاحظات على تحسين الميزة وفهم احتياجات العملاء بشكل أفضل. من خلال إلغاء الاشتراك، لا تزال تتلقى تنبيهات تتعلق بتعطيل الهجوم ولكن لا يتم اتخاذ أي إجراءات تلقائية.

لمزيد من المعلومات حول تعطيل الهجوم، راجع المقالة التالية:

تلميح

هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.