Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Následující Defender pro pokročilé funkce koncového bodu můžete nakonfigurovat v závislosti na Microsoft produktech zabezpečení ve vašem prostředí.
Povolení pokročilých funkcí
Povolení nebo zakázání rozšířené funkce na portálu Microsoft Defender:
Přejděte na portál Microsoft Defender a přihlaste se.
V navigačním podokně vyberte Nastavení>Koncové body>Pokročilé funkce.
Vyberte pokročilou funkci, kterou chcete nakonfigurovat, a přepněte nastavení mezi Zapnuto a Vypnuto.
Vyberte Uložit předvolby.
Pomocí následujících pokročilých funkcí získáte lepší ochranu před potenciálně škodlivými soubory a získáte lepší přehled během vyšetřování zabezpečení.
Omezení korelace na v rámci skupin zařízení s vymezeným oborem
Nastavení korelace skupin zařízení s vymezeným oborem je možné použít ve scénářích, kdy by místní operace SOC chtěly omezit korelace výstrah pouze na skupiny zařízení, ke kterým mají přístup. Pokud je zapnuté nastavení korelace skupin zařízení s vymezeným oborem, incident složený z výstrah, které se mezi skupinami zařízení už nepovažují za jediný incident. Místní soc pak může na incidentu reagovat, protože má přístup k jedné ze skupin zařízení, kterých se to týká. Globální soc ale místo jednoho incidentu vidí několik různých incidentů podle skupiny zařízení. Nedoporučujeme toto nastavení zapínat, pokud to nepřeváží výhody korelace incidentů v celé organizaci.
Poznámka
Změna tohoto nastavení ovlivní pouze budoucí korelace výstrah.
Vytváření skupin zařízení je podporováno v defenderu for Endpoint Plan 1 a Plan 2.
Povolení EDR v režimu blokování
Detekce a odezva koncových bodů (EDR) v režimu blokování poskytuje ochranu před škodlivými artefakty, i když Microsoft Defender Antivirus běží v pasivním režimu. Když je EDR v režimu bloku zapnutý, blokuje škodlivé artefakty nebo chování, které jsou zjištěny na zařízení. EDR v režimu blokování funguje na pozadí a opravuje škodlivé artefakty, které jsou zjištěny po porušení zabezpečení.
Automatické řešení výstrah
Zapněte nastavení automatického řešení výstrah a automaticky vyřešte výstrahy, u kterých nebyly nalezeny žádné hrozby nebo kde byly zjištěny hrozby odstraněny. Pokud nechcete, aby se upozornění automaticky vyřešila, budete muset funkci vypnout ručně.
Poznámka
- Výsledek akce automatického řešení může ovlivnit výpočet úrovně rizika zařízení, který je založený na aktivních výstrahách nalezených na zařízení.
- Pokud analytik operací zabezpečení ručně nastaví stav výstrahy na "Probíhá" nebo "Vyřešeno", funkce automatického překladu ji nepřepíše.
Konfigurace nastavení povolení nebo blokování souborů
Pokud chcete tuto funkci použít, musí vaše organizace splňovat tyto požadavky:
- Microsoft Defender Antivirová ochrana je aktivním antimalwarovým řešením.
- Je povolená cloudová ochrana.
Tato funkce umožňuje blokovat škodlivé soubory ve vaší síti. Když zablokujete soubor, nebudou zařízení ve vaší organizaci moct číst, zapisovat ani spouštět.
Zapnutí povolit nebo blokovat soubory:
Na portálu Microsoft Defender vyberte Nastavení>koncových bodů>Obecné>pokročilé funkce>Povolit nebo blokovat soubor.
Přepněte nastavení mezi Zapnuto a Vypnuto.
V dolní části stránky vyberte Uložit předvolby .
Po zapnutí této funkce můžete soubory zablokovat na kartě Přidat indikátor na stránce profilu souboru.
Skrýt potenciální duplicitní záznamy zařízení
Tuto funkci zapněte, pokud chcete skrýt duplicitní záznamy zařízení, abyste viděli jenom nejpřesnější data pro každé zařízení. Duplicitní položky můžou nastat z mnoha důvodů. Zjišťování zařízení může například prohledat vaši síť a najít zařízení, které je už nasazené nebo které bylo nedávno odpojeno.
Tato funkce odpovídá duplicitám podle názvu hostitele a času posledního výskytu. Skryje je z inventáře zařízení, Microsoft Defender Správa zranitelností stránek a veřejných rozhraní API pro data počítačů. Nejpřesnější záznam zůstane viditelný. Duplicitní položky se stále zobrazují na stránkách globálního vyhledávání, rozšířeného vyhledávání, upozornění a incidentů.
Toto nastavení je ve výchozím nastavení zapnuté a platí pro celého tenanta. Pokud chcete zobrazit duplicitní záznamy, vypněte funkci ručně.
Konfigurace vlastních ukazatelů sítě
Zapnutí vlastních ukazatelů sítě umožňuje vytvářet indikátory pro IP adresy, domény nebo adresy URL, které určují, jestli budou povolené nebo blokované na základě vašeho vlastního seznamu ukazatelů.
Aby bylo možné tuto funkci používat, musí zařízení používat Windows 10 verze 1709 nebo novější nebo Windows 11.
Další informace najdete v tématu Přehled indikátorů.
Poznámka
Ochrana sítě využívá služby reputace, které zpracovávají požadavky v umístěních, která můžou být mimo umístění, které jste vybrali pro data defenderu for Endpoint.
Povolte ochranu proti neoprávněným změnám
Během kybernetických útoků se útočníci můžou pokusit vypnout funkce zabezpečení, jako je antivirová ochrana na vašich zařízeních. Dělají to pro přístup k vašim datům, instalaci malwaru nebo zneužití vaší identity a zařízení. Zámek ochrany proti manipulaci Microsoft Defender Antivirovou ochranou a zastaví změny nastavení zabezpečení aplikacemi nebo jinými metodami.
Další informace, včetně postupu konfigurace ochrany před falšováním, najdete v tématu Ochrana nastavení zabezpečení pomocí ochrany před falšováním.
Povolit zobrazení podrobností o uživateli
Zapněte funkci zobrazit podrobnosti o uživateli, abyste viděli podrobnosti o uživateli uložené v Microsoft Entra ID. Podrobnosti zahrnují obrázek uživatele, jméno, titul a informace o oddělení při zkoumání entit uživatelských účtů. Informace o uživatelském účtu najdete v následujících zobrazeních:
- Fronta upozornění
- Stránka s podrobnostmi o zařízení
Další informace najdete v tématu Prozkoumání uživatelského účtu.
Konfigurace integrace Skype pro firmy
Povolení integrace Skype pro firmy vám umožní komunikovat s uživateli pomocí Skype pro firmy, e-mailu nebo telefonu. Integrace Skype pro firmy může být praktická, když potřebujete komunikovat s uživatelem a zmírnit rizika.
Poznámka
Když je zařízení izolováno od sítě, je k dispozici automaticky otevírané okno, kde můžete povolit komunikaci Outlooku a Skypu, která umožňuje komunikaci s uživatelem, když jsou odpojeni od sítě. Možnost komunikace Outlook a Skype platí jenom v případech, kdy jsou zařízení v režimu izolace.
Konfigurace integrace aplikací Microsoft Defender for Cloud
Povolení integrace Microsoft Defender for Cloud Apps předává Defender pro signály koncového bodu, aby Microsoft Defender for Cloud Apps, aby bylo možné získat hlubší přehled o využití cloudových aplikací. Předávaná data se ukládají a zpracovávají ve stejném umístění jako vaše Defender for Cloud Apps data.
Další informace najdete v přehledu Microsoft Defender for Cloud Apps.
Konfigurace filtrování webového obsahu
Blokování přístupu k webům obsahujícím nežádoucí obsah a sledování webové aktivity napříč všemi doménami Před nasazením standardních hodnot zabezpečení Microsoft Defender for Endpoint se ujistěte, že je ochrana sítě v režimu blokování. Pokud chcete určit kategorie webového obsahu, které chcete blokovat, vytvořte zásadu filtrování webového obsahu.
Povolení jednotného protokolu auditu
Hledání v Microsoft Purview umožňuje týmu pro zabezpečení a dodržování předpisů zobrazit důležitá data událostí protokolu auditu, aby získal přehled a prozkoumal aktivity uživatelů. Kdykoli uživatel nebo správce provede auditovanou aktivitu, vygeneruje se záznam auditu a uloží se do protokolu auditování Microsoftu 365 pro vaši organizaci. Další informace najdete v tématu Hledání v protokolu auditování.
Povolení zjišťování zařízení
Pomůže vám najít nespravovaná zařízení připojená k podnikové síti bez nutnosti dalších zařízení nebo těžkopádných změn procesů. Pomocí onboardovaných zařízení můžete ve své síti najít nespravovaná zařízení a vyhodnotit ohrožení zabezpečení a rizika. Další informace najdete v tématu Zjišťování zařízení.
Poznámka
Kdykoli můžete použít filtry k vyloučení nespravovaných zařízení ze seznamu inventáře zařízení. K odfiltrování nespravovaných zařízení můžete také použít sloupec stavu onboardingu u dotazů rozhraní API.
Stažení souborů v karanténě
Zálohujte soubory v karanténě v zabezpečeném a vyhovujícím umístění, aby je bylo možné stáhnout přímo z karantény. Tlačítko Stáhnout soubor je vždy k dispozici na stránce souboru. Ve výchozím nastavení je nastavení stažených souborů v karanténě zapnuté. Požadavky na stahování souborů v karanténě
Výchozí možnost zjednodušeného připojení při onboardingu zařízení na portálu Defender
Toto nastavení zjednodušuje připojení jako výchozí balíček onboardingu pro podporované operační systémy. Stále můžete použít standardní balíček, ale musíte ho vybrat z rozevíracího seznamu na stránce onboardingu.
Povolení živé odpovědi
Tuto funkci zapněte, aby uživatelé s příslušnými oprávněními mohli na zařízeních spustit živou relaci odpovědí.
Pokud chcete přiřadit role pro živou odpověď, přečtěte si téma Vytváření a správa rolí.
Povolení živé odpovědi pro servery
Tuto funkci zapněte, aby uživatelé s příslušnými oprávněními mohli spustit živou relaci odpovědí na serverech.
Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.
Povolit spuštění nepodepsaného skriptu v živé odpovědi
Povolení této funkce vám umožní spouštět nepodepsané skripty v živé relaci odpovědí.
Konfigurace automatického přerušení útoku
Automatické přerušení útoku zastaví útoky tím, že obsahuje ohrožené prostředky, které útočník řídí. Omezuje laterální pohyb včas, což snižuje náklady a ztrátu produktivity při útoku. Týmy operací zabezpečení udržují úplnou kontrolu nad vyšetřováním, opravou problémů a vrácením prostředků zpět do online režimu. Další informace najdete v tématu Automatické přerušení útoku v Microsoft Defender.
Sdílení upozornění koncového bodu s Centrem dodržování předpisů Microsoftu
Nastavení sdílení výstrah koncového bodu odesílá výstrahy zabezpečení koncového bodu a jejich stav třídění do Portál Microsoft Purview. Tato upozornění můžete použít ke zlepšení zásad správy insiderských rizik a řešení interních rizik před tím, než způsobí škodu. Přeposílaná data jsou uložená ve stejném umístění jako vaše Office 365 data.
Po nastavení indikátorů porušení zásad zabezpečení v nastavení správy vnitřních rizik Defender pro koncový bod sdílí výstrahy se správou insiderských rizik pro příslušné uživatele.
Konfigurace připojení Microsoft Intune
Defender pro koncový bod můžete integrovat s Microsoft Intune, abyste umožnili podmíněný přístup založený na riziku zařízení. Když konfigurujete podmíněný přístup, Defender pro koncový bod sdílí data zařízení s Intune, aby bylo možné vynutit zásady.
Důležité
Tuto integraci musíte povolit v Intune i v Defender pro koncový bod. Podrobný postup najdete v tématu Konfigurace podmíněného přístupu v Defender pro koncový bod.
Tato funkce vyžaduje následující:
- Licencovaný tenant pro Enterprise Mobility + Security E3 a Windows E5 (nebo Microsoft 365 Enterprise E5)
- Aktivní Microsoft Intune prostředí se zařízeními s Windows spravovaná Intune Microsoft Entra připojená.
Povolení ověřené telemetrie
Pokud chcete zabránit falšování telemetrie do řídicího panelu, můžete zapnout ověřenou telemetrii.
Povolení ukázkových funkcí
Seznamte se s novými funkcemi ve verzi Preview defenderu for Endpoint.
Vyzkoušejte chystané funkce zapnutím prostředí preview. Budete mít přístup k připravovaným funkcím, ke kterým můžete poskytnout zpětnou vazbu, která vám pomůže zlepšit celkové prostředí, než budou funkce obecně dostupné.
Pokud už máte funkce Preview zapnuté, spravujte nastavení z hlavního nastavení Defender XDR.
Další informace najdete v tématu funkce Microsoft Defender XDR Preview.
Konfigurace oznámení o útoku koncového bodu
Oznámení o útoku koncového bodu umožňují Microsoft proaktivní vyhledávání kritických hrozeb v datech koncového bodu. Hrozby jsou seřazené podle naléhavosti a dopadu.
Proaktivní proaktivní proaktivní vyhledávání napříč Microsoft Defender XDR, včetně hrozeb, které zahrnují e-maily, spolupráci, identitu, cloudové aplikace a koncové body, začněte s Microsoft Defender Experty.