Konfigurace pokročilých funkcí v Defenderu for Endpoint

Následující Defender pro pokročilé funkce koncového bodu můžete nakonfigurovat v závislosti na Microsoft produktech zabezpečení ve vašem prostředí.

Povolení pokročilých funkcí

Povolení nebo zakázání rozšířené funkce na portálu Microsoft Defender:

  1. Přejděte na portál Microsoft Defender a přihlaste se.

  2. V navigačním podokně vyberte Nastavení>Koncové body>Pokročilé funkce.

  3. Vyberte pokročilou funkci, kterou chcete nakonfigurovat, a přepněte nastavení mezi Zapnuto a Vypnuto.

  4. Vyberte Uložit předvolby.

Pomocí následujících pokročilých funkcí získáte lepší ochranu před potenciálně škodlivými soubory a získáte lepší přehled během vyšetřování zabezpečení.

Omezení korelace na v rámci skupin zařízení s vymezeným oborem

Nastavení korelace skupin zařízení s vymezeným oborem je možné použít ve scénářích, kdy by místní operace SOC chtěly omezit korelace výstrah pouze na skupiny zařízení, ke kterým mají přístup. Když je zapnuté nastavení korelace v rámci vymezených skupin zařízení, incident složený z výstrah, které zahrnují více skupin zařízení, se už nepovažuje za jediný incident. Místní SOC pak může v souvislosti s incidentem podniknout kroky, protože má přístup k jedné ze skupin zařízení, která jsou jím dotčena. Globální SOC však místo jednoho incidentu vidí několik různých incidentů pro jednotlivé skupiny zařízení. Nedoporučujeme toto nastavení zapínat, pokud to nepřeváží výhody korelace incidentů v celé organizaci.

Poznámka

  • Změna tohoto nastavení ovlivní pouze budoucí korelace výstrah.
  • Vytváření skupin zařízení je podporováno v defenderu for Endpoint Plan 1 a Plan 2.

Povolení EDR v režimu blokování

Detekce a odezva koncových bodů (EDR) v režimu blokování poskytuje ochranu před škodlivými artefakty, i když Microsoft Defender Antivirus běží v pasivním režimu. Když je EDR v režimu bloku zapnutý, blokuje škodlivé artefakty nebo chování, které jsou zjištěny na zařízení. EDR v režimu blokování funguje na pozadí a opravuje škodlivé artefakty, které jsou zjištěny po porušení zabezpečení.

Automatické řešení výstrah

Zapněte nastavení automatického řešení výstrah a automaticky vyřešte výstrahy, u kterých nebyly nalezeny žádné hrozby nebo kde byly zjištěny hrozby odstraněny. Pokud nechcete, aby se upozornění automaticky vyřešila, budete muset funkci vypnout ručně.

Poznámka

  • Výsledek akce automatického řešení může ovlivnit výpočet úrovně rizika zařízení, který je založený na aktivních výstrahách nalezených na zařízení.
  • Pokud analytik operací zabezpečení ručně nastaví stav výstrahy na "Probíhá" nebo "Vyřešeno", funkce automatického překladu ji nepřepíše.

Konfigurace nastavení povolení nebo blokování souborů

Pokud chcete tuto funkci použít, musí vaše organizace splňovat tyto požadavky:

  • Microsoft Defender Antivirová ochrana je aktivním antimalwarovým řešením.
  • Je povolená cloudová ochrana.

Tato funkce umožňuje blokovat škodlivé soubory ve vaší síti. Když zablokujete soubor, nebudou zařízení ve vaší organizaci moct číst, zapisovat ani spouštět.

Zapnutí funkce Povolit nebo blokovat soubory:

  1. Na portálu Microsoft Defender vyberte Nastavení>koncových bodů>Obecné>pokročilé funkce>Povolit nebo blokovat soubor.

  2. Přepněte nastavení mezi Zapnuto a Vypnuto.

    a. Obrazovka koncových bodů

  3. V dolní části stránky vyberte Uložit předvolby .

  4. Po zapnutí této funkce můžete soubory zablokovat na kartě Přidat indikátor na stránce profilu souboru.

Skrýt potenciální duplicitní záznamy zařízení

Tuto funkci zapněte, pokud chcete skrýt duplicitní záznamy zařízení, abyste viděli jenom nejpřesnější data pro každé zařízení. Duplicity mohou vznikat z mnoha důvodů. Zjišťování zařízení může například prohledat vaši síť a najít zařízení, které je už nasazené nebo které bylo nedávno odpojeno.

Tato funkce odpovídá duplicitám podle názvu hostitele a času posledního výskytu. Skryje je z inventáře zařízení, Microsoft Defender Správa zranitelností stránek a veřejných rozhraní API pro data počítačů. Nejpřesnější záznam zůstane viditelný. Duplicitní položky se stále zobrazují na stránkách globálního vyhledávání, rozšířeného vyhledávání, upozornění a incidentů.

Toto nastavení je ve výchozím nastavení zapnuté a platí pro celého tenanta. Pokud chcete zobrazit duplicitní záznamy, vypněte funkci ručně.

Konfigurace vlastních ukazatelů sítě

Zapnutí vlastních ukazatelů sítě umožňuje vytvářet indikátory pro IP adresy, domény nebo adresy URL, které určují, jestli budou povolené nebo blokované na základě vašeho vlastního seznamu ukazatelů.

Aby bylo možné tuto funkci používat, musí zařízení používat Windows 10 verze 1709 nebo novější nebo Windows 11.

Další informace najdete v tématu Přehled indikátorů.

Poznámka

Ochrana sítě využívá reputační služby, které zpracovávají požadavky v lokalitách, jež mohou ležet mimo lokalitu, kterou jste vybrali pro data služby Defender for Endpoint.

Povolte ochranu proti neoprávněným změnám

Během kybernetických útoků se útočníci můžou pokusit vypnout funkce zabezpečení, jako je antivirová ochrana na vašich zařízeních. Dělají to pro přístup k vašim datům, instalaci malwaru nebo zneužití vaší identity a zařízení. Ochrana proti neoprávněné manipulaci uzamkne Microsoft Defender Antivirus a zabrání aplikacím nebo jiným způsobům měnit nastavení zabezpečení.

Další informace, včetně postupu konfigurace ochrany před falšováním, najdete v tématu Ochrana nastavení zabezpečení pomocí ochrany před falšováním.

Povolit zobrazení podrobností o uživateli

Zapněte funkci zobrazit podrobnosti o uživateli, abyste viděli podrobnosti o uživateli uložené v Microsoft Entra ID. Podrobnosti zahrnují obrázek uživatele, jméno, titul a informace o oddělení při zkoumání entit uživatelských účtů. Informace o uživatelském účtu najdete v následujících zobrazeních:

  • Fronta upozornění
  • Stránka s podrobnostmi o zařízení

Další informace najdete v tématu Prozkoumání uživatelského účtu.

Konfigurace integrace Skype pro firmy

Povolení integrace Skype pro firmy vám umožní komunikovat s uživateli pomocí Skype pro firmy, e-mailu nebo telefonu. Integrace Skype pro firmy může být praktická, když potřebujete komunikovat s uživatelem a zmírnit rizika.

Poznámka

Když je zařízení izolováno od sítě, je k dispozici automaticky otevírané okno, kde můžete povolit komunikaci Outlooku a Skypu, která umožňuje komunikaci s uživatelem, když jsou odpojeni od sítě. Možnost komunikace Outlook a Skype platí jenom v případech, kdy jsou zařízení v režimu izolace.

Konfigurace integrace aplikací Microsoft Defender for Cloud

Povolení integrace služby Microsoft Defender for Cloud Apps předává signály ze služby Microsoft Defender for Endpoint do služby Microsoft Defender for Cloud Apps, aby poskytovala podrobnější přehled o používání cloudových aplikací. Předávaná data se ukládají a zpracovávají ve stejném umístění jako vaše Defender for Cloud Apps data.

Další informace najdete v přehledu Microsoft Defender for Cloud Apps.

Konfigurace filtrování webového obsahu

Blokování přístupu k webům obsahujícím nežádoucí obsah a sledování webové aktivity napříč všemi doménami Před nasazením standardních hodnot zabezpečení Microsoft Defender for Endpoint se ujistěte, že je ochrana sítě v režimu blokování. Pokud chcete určit kategorie webového obsahu, které chcete blokovat, vytvořte zásadu filtrování webového obsahu.

Povolení jednotného protokolu auditu

Hledání v Microsoft Purview umožňuje týmu pro zabezpečení a dodržování předpisů zobrazit důležitá data událostí protokolu auditu, aby získal přehled a prozkoumal aktivity uživatelů. Kdykoli uživatel nebo správce provede auditovanou aktivitu, vygeneruje se záznam auditu a uloží se do protokolu auditování Microsoftu 365 pro vaši organizaci. Další informace najdete v článku Hledání v protokolu auditu.

Povolení zjišťování zařízení

Pomůže vám najít nespravovaná zařízení připojená k podnikové síti bez nutnosti dalších zařízení nebo těžkopádných změn procesů. Pomocí onboardovaných zařízení můžete ve své síti najít nespravovaná zařízení a vyhodnotit ohrožení zabezpečení a rizika. Další informace najdete v tématu Zjišťování zařízení.

Poznámka

Kdykoli můžete použít filtry k vyloučení nespravovaných zařízení ze seznamu inventáře zařízení. K odfiltrování nespravovaných zařízení můžete také použít sloupec stavu onboardingu u dotazů rozhraní API.

Stažení souborů v karanténě

Zálohujte soubory v karanténě v zabezpečeném a vyhovujícím umístění, aby je bylo možné stáhnout přímo z karantény. Tlačítko Stáhnout soubor je vždy k dispozici na stránce souboru. Ve výchozím nastavení je nastavení stahování souborů v karanténě zapnuto. Požadavky na stahování souborů v karanténě

Výchozí možnost zjednodušeného připojení při onboardingu zařízení na portálu Defender

Toto nastavení nastaví zjednodušené připojení jako výchozí balíček onboardingu pro podporované operační systémy. Stále můžete použít standardní balíček, ale musíte ho vybrat z rozevíracího seznamu na stránce onboardingu.

Povolení živé odpovědi

Tuto funkci zapněte, aby uživatelé s příslušnými oprávněními mohli na zařízeních spustit živou relaci odpovědí.

Pokud chcete přiřadit role pro živou odpověď, přečtěte si téma Vytváření a správa rolí.

Povolení živé odpovědi pro servery

Tuto funkci zapněte, aby uživatelé s příslušnými oprávněními mohli spustit živou relaci odpovědí na serverech.

Další informace o přiřazení rolí najdete v tématu Vytváření a správa rolí.

Povolit spuštění nepodepsaného skriptu v živé odpovědi

Povolení této funkce vám umožní spouštět nepodepsané skripty v živé relaci odpovědí.

Konfigurace automatického přerušení útoku

Automatické narušení útoku zastaví útoky tím, že izoluje kompromitovaná aktiva pod kontrolou útočníka. Omezuje laterální pohyb včas, což snižuje náklady a ztrátu produktivity při útoku. Týmy operací zabezpečení udržují úplnou kontrolu nad vyšetřováním, opravou problémů a vrácením prostředků zpět do online režimu. Další informace najdete v tématu Automatické přerušení útoku v Microsoft Defender.

Sdílení upozornění koncového bodu s Centrem dodržování předpisů Microsoftu

Nastavení sdílení výstrah koncového bodu odesílá výstrahy zabezpečení koncového bodu a jejich stav třídění do Portál Microsoft Purview. Tato upozornění můžete použít ke zlepšení zásad správy insiderských rizik a řešení interních rizik před tím, než způsobí škodu. Přeposílaná data jsou uložená ve stejném umístění jako vaše Office 365 data.

Po nastavení indikátorů zásad v nastavení správy interních rizik Defender for Endpoint sdílí upozornění se správou interních rizik u příslušných uživatelů.

Konfigurace připojení Microsoft Intune

Defender pro koncový bod můžete integrovat s Microsoft Intune, abyste umožnili podmíněný přístup založený na riziku zařízení. Když nakonfigurujete podmíněný přístup, Defender for Endpoint sdílí s Intune data o zařízení, aby pomohl vynucovat zásady.

Důležité

Tuto integraci musíte povolit v Intune i v Microsoft Defender for Endpoint. Podrobný postup najdete v tématu Konfigurace podmíněného přístupu v Defender pro koncový bod.

Tato funkce vyžaduje následující:

  • Licencovaný tenant pro Enterprise Mobility + Security E3 a Windows E5 (nebo Microsoft 365 Enterprise E5)
  • Aktivní prostředí Microsoft Intune se zařízeními s Windows spravovanými Intune připojenými k Microsoft Entra.

Povolení ověřené telemetrie

Pokud chcete zabránit falšování telemetrie do řídicího panelu, můžete zapnout ověřenou telemetrii.

Povolení ukázkových funkcí

Seznamte se s novými funkcemi v preview verzi Defenderu for Endpoint.

Vyzkoušejte chystané funkce zapnutím prostředí preview. Budete mít přístup k připravovaným funkcím, ke kterým můžete poskytnout zpětnou vazbu, která vám pomůže zlepšit celkové prostředí, než budou funkce obecně dostupné.

Pokud už máte funkce Preview zapnuté, spravujte nastavení z hlavního nastavení Defender XDR.

Další informace najdete v tématu funkce Microsoft Defender XDR Preview.

Konfigurace oznámení o útoku koncového bodu

Oznámení o útoku koncového bodu umožňují Microsoft proaktivní vyhledávání kritických hrozeb v datech koncového bodu. Hrozby jsou seřazené podle naléhavosti a dopadu.

Pro proaktivní vyhledávání napříč řešením Microsoft Defender XDR, včetně hrozeb zahrnujících e-maily, spolupráci, identity, cloudové aplikace a koncová zařízení, začněte používat Microsoft Defender Experts.