Vyloučení izolace sítě

Výjimky z izolace umožňují vyloučit konkrétní procesy, IP adresy nebo služby ze síťové izolace použitím akce odpovědi selektivní izolace na zařízeních.

Izolace sítě v Microsoft Defender for Endpoint omezuje komunikaci ohroženého zařízení, aby se zabránilo šíření hrozeb. Některé důležité služby, jako jsou nástroje pro správu nebo řešení zabezpečení, ale možná budou muset zůstat funkční.

Vyloučení izolace umožňují určeným procesům nebo koncovým bodům obejít omezení izolace sítě a zajistit, aby základní funkce (například vzdálená náprava nebo monitorování) pokračovaly a současně omezují širší ohrožení sítě.

Předpoklady

Před použitím vyloučení izolace se ujistěte, že jsou splněny následující požadavky:

  • Vyloučení izolace musí být povolené.
  • Povolení výjimky z izolace vyžaduje oprávnění „Správa zabezpečení“ nebo „Spravovat nastavení zabezpečení“ nebo vyšší úroveň oprávnění.

Podporované operační systémy

Vyloučení izolace je podporováno v následujících operačních systémech:

  • Vyloučení izolace je dostupné pro Windows 11, Windows 10 verze 1703 nebo novější, Windows Server 2016 a novější, Windows Server 2012 R2, macOS a Azure Stack OS HCI verze 23H2 a novější.

Warning

Jakékoli vyloučení oslabuje izolaci zařízení a zvyšuje bezpečnostní rizika. Pokud chcete minimalizovat riziko, nakonfigurujte vyloučení pouze v případě, že je to nezbytně nutné..

Pravidelně kontrolujte a aktualizujte vyloučení, aby byla v souladu se zásadami zabezpečení.

Režimy izolace

Existují dva režimy izolace: úplná izolace a selektivní izolace.

  • Úplná izolace: V režimu úplné izolace je zařízení zcela izolované od sítě a nejsou povoleny žádné výjimky. Veškerý provoz je blokovaný, s výjimkou nezbytné komunikace s agentem Defenderu. Vyloučení se nepoužívají v režimu úplné izolace.

    Režim úplné izolace je nejbezpečnější možností, která je vhodná pro scénáře, kdy je nutná vysoká úroveň izolace. Další informace o režimu úplné izolace najdete v tématu Izolace zařízení od sítě.

  • Selektivní izolace: Režim selektivní izolace umožňuje správcům použít vyloučení, aby zajistili, že kritické nástroje a síťová komunikace budou i nadále fungovat, a přitom zachovat izolovaný stav zařízení.

Jak používat výjimku z izolace

Existují dva kroky použití vyloučení izolace: definování pravidel vyloučení izolace a použití vyloučení izolace na zařízení.

Snímek obrazovky znázorňující, jak povolit vyloučení izolace

Note

Jakmile je funkce vyloučení izolace povolená, dříve vložená vyloučení pro Microsoft Teams, Outlook a Skype už neplatí a seznam vyloučení začíná na všech platformách prázdný. Pokud Aplikace Microsoft Teams, Outlook a Skype stále vyžadují přístup během izolace, musíte pro ně ručně definovat nová pravidla vyloučení.

Skype byl označen jako zastaralý a už není zahrnut do žádných výchozích vyloučení.

Krok 1: Definování globálních vyloučení v nastavení

Pokud chcete definovat pravidla vyloučení globální izolace, proveďte následující kroky:

  1. Na portálu Microsoft Defender přejděte na Nastavení>Koncové body>Pokročilé funkce>Pravidla vyloučení izolace.

  2. Vyberte příslušnou kartu operačního systému (pravidla Windows nebo pravidla pro Mac).

  3. Výběr + přidat pravidlo vyloučení

    Snímek obrazovky znázorňující, jak přidat nové pravidlo vyloučení izolace

  4. Zobrazí se dialogové okno Přidat nové pravidlo vyloučení :

    Snímek obrazovky znázorňující pole potřebná k definování pravidla vyloučení izolace

    Vyplňte parametry vyloučení izolace. Červené hvězdičky označují požadované parametry. Parametry a jejich platné hodnoty jsou:

    • Název pravidla: Zadejte název pravidla.

    • Popis pravidla: Popis účelu pravidla

    • Cesta procesu (pouze pro Windows): Cesta ke spustitelnému souboru označuje jeho umístění na koncovém zařízení. Můžete definovat jeden spustitelný soubor, který se má použít v každém pravidlu.

      Příklady:

      • C:\Windows\System\Notepad.exe
      • %WINDIR%\Notepad.exe

      Poznámky:

      • Spustitelný soubor musí existovat při použití izolace, jinak se pravidlo vyloučení ignoruje.
      • Vyloučení se nevztahuje na žádné podřízené procesy vytvořené zadaným procesem.
    • Název služby (jenom Windows): Windows krátké názvy služby se dají použít v případech, kdy chcete vyloučit službu (ne aplikaci), která odesílá nebo přijímá provoz. Krátké názvy služeb se dají načíst spuštěním příkazu Get-Service z PowerShellu. Můžete definovat jednu službu, která se má použít v každém pravidlu.

      Příklad: termservice

    • Název rodiny balíčků (jenom Windows): Název rodiny balíčků (PFN) je jedinečný identifikátor přiřazený k balíčkům Windows aplikací. Formát PFN se řídí touto strukturou: <Name>_<PublisherId>.

      Názvy rodin balíčků je možné načíst spuštěním příkazu Get-AppxPackage z PowerShellu. Pokud například chcete získat nový PFN aplikace Microsoft Teams, spusťte příkaz Get-AppxPackage MSTeams, a vyhledejte hodnotu vlastnosti PackageFamilyName.

      Podporováno v:

      • Windows 11 verze 22H2 nebo novější (verze 23H2 vyžaduje KB5050092)
      • Windows 10, verze 22H2 nebo novější (vyžaduje KB5050081)
      • Windows Server 2025 nebo novější
      • Windows Server verze 23H2 nebo novější
      • Azure Stack OS HCI verze 23H2 nebo novější
    • Směr: Směr připojení (Příchozí/Odchozí). Příklady:

      • Odchozí připojení: Pokud zařízení inicializuje připojení, například připojení HTTPS ke vzdálenému back-endovému serveru, definujte pouze odchozí pravidlo. Příklad: Zařízení odešle požadavek na adresu 1.1.1.1 (odchozí). V takovém případě není potřeba žádné příchozí pravidlo, protože odpověď ze serveru se automaticky přijme jako součást připojení.
      • Příchozí připojení: Pokud zařízení naslouchá příchozím spojením, definujte pravidlo pro příchozí komunikaci.
    • Vzdálená IP adresa: IP adresa (nebo IP adresy), se kterou je povolená komunikace, když je zařízení izolované od sítě.

      Podporované formáty IP adres:

      • IPv4/IPv6, s volitelným zápisem CIDR
      • Čárkami oddělený seznam platných IP adres

      Pro každé pravidlo je možné definovat až 20 IP adres.

      Platné příklady vstupu:

      • Jedna IP adresa: 1.1.1.1
      • IpV6 adresa: 2001:db8:85a3::8a2e:370:7334
      • IP adresa s notací CIDR (IPv4 nebo IPv6): 1.1.1.1/24. Tento příklad definuje rozsah IP adres. V tomto případě zahrnuje všechny IP adresy od 1.1.1.0 do 1.1.1.255. Parametr /24 představuje masku podsítě, která určuje, že prvních 24 bitů adresy je pevných a zbývajících 8 bitů definuje rozsah adres.
  5. Uložte a použijte změny.

Pravidla globálního vyloučení izolace, která definujete na portálu, platí vždy, když je pro zařízení povolená selektivní izolace.

Krok 2: Použití selektivní izolace u konkrétního zařízení

  1. Na portálu přejděte na stránku zařízení.

  2. Vyberte Izolovat zařízení a zvolte Selektivní izolace.

  3. Zaškrtněte políčko Použití vyloučení izolace k povolení konkrétní komunikace, když je zařízení izolované , a zadejte komentář.

    Snímek obrazovky znázorňující, jak použít pravidlo vyloučení na zařízení

  4. Vyberte Potvrdit.

Vyloučení použitá pro konkrétní zařízení je možné zobrazit v historii Centra akcí.

Snímek obrazovky znázorňující vyloučení v historii Centra akcí

Použití selektivní izolace prostřednictvím rozhraní API

Alternativně můžete použít selektivní izolaci prostřednictvím rozhraní API. Provedete to tak, že nastavíte parametr IsolationType na Selektivní. Další informace najdete v tématu Izolace rozhraní API počítače.

Logika vyloučení

Vyloučení izolace se vyhodnocují podle následující logiky:

  • Všechna pravidla, která odpovídají, se použijí.
  • V rámci jednoho pravidla podmínky používají logiku AND (musí se shodovat všechny podmínky).
  • Nedefinované podmínky v pravidlu se považují za "any" (to znamená, že pro daný parametr nejsou neomezené).

Například pokud jsou definována následující pravidla:

Rule 1:

   Process path = c:\example.exe
   Remote IP = 1.1.1.1
   Direction = Outbound

Rule 2:

   Process path = c:\example_2.exe
   Direction = Outbound

Rule 3:

   Remote IP = 18.18.18.18
   Direction = Inbound
  • example.exe může iniciovat pouze síťová připojení ke vzdálené IP adrese 1.1.1.1.
  • example_2.exe může iniciovat síťová připojení ke každé IP adrese.
  • Zařízení může přijímat příchozí připojení z IP adresy 18.18.18.18.

Úvahy a omezení

Změny pravidel vyloučení mají vliv jenom na nové žádosti o izolaci. Zařízení, která už byla izolovaná, zůstávají s vyloučeními, která byla definována při jejich použití. Pokud chcete použít aktualizovaná pravidla vyloučení na izolovaná zařízení, uvolněte tato zařízení z izolace a pak je znovu uvolněte.

Zachování stávajících výjimek beze změny u již izolovaných zařízení zajišťuje, aby pravidla izolace zůstala neměnná po celou dobu trvání probíhající izolace.