Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Rychle reagujte na zjištěné útoky izolováním zařízení nebo shromážděním balíčku pro šetření. Po provedení akce na zařízeních můžete zkontrolovat podrobnosti o aktivitě v Centru akcí.
Akce odpovědi se spouští v horní části stránky konkrétního zařízení a zahrnují:
- Správa značek
- Zahájení automatizovaného vyšetřování
- Zahájení živé relace odpovědí
- Shromáždit balíček pro šetření
- Spuštění antivirové kontroly
- Omezení spuštění aplikace
- Izolace zařízení
- Obsahovat zařízení
- Konzultace s odborníkem na kybernetické hrozby
- Centrum akcí
Poznámka
Defender for Endpoint Plan 1 zahrnuje pouze následující akce ruční odpovědi:
- Spuštění antivirové kontroly
- Izolace zařízení
- Zastavení a umístění souboru do karantény
- Přidání indikátoru pro blokování nebo povolení souboru
Microsoft Defender pro firmy v tuto chvíli nezahrnuje akci "Zastavit a umístit soubor do karantény".
Vaše předplatné musí zahrnovat Defender for Endpoint Plan 2, abyste měli k dispozici všechny akce reakce popsané v tomto článku.
Stránky zařízení najdete v některém z následujících zobrazení:
- Fronta upozornění: Vyberte název zařízení vedle ikony zařízení ve frontě upozornění.
- Seznam zařízení: V seznamu zařízení vyberte nadpis názvu zařízení.
- Vyhledávací pole: V rozevírací nabídce vyberte Zařízení a zadejte název zařízení.
Důležité
Informace o dostupnosti a podpoře každé akce odpovědi najdete v podporovaných minimálních požadavcích operačního systému uvedených v části Minimální požadavky pro Microsoft Defender for Endpoint.
Některé akce reakce s vysokým dopadem je možné omezit na vysoce hodnotné prostředky, aby se zabránilo potenciálnímu přerušení podnikání. Další informace najdete v tématu Omezení akcí odpovědí u prostředků s vysokou hodnotou.
Správa značek
Přidejte nebo spravujte značky a vytvořte tak logické seskupení. Značky zařízení podporují správné mapování sítě, což umožňuje připojit různé značky k zachycení kontextu a umožnit dynamické vytváření seznamů v rámci incidentu.
Další informace o označování zařízení najdete v tématu Vytvoření a správa značek zařízení.
Zahájení automatizovaného vyšetřování
Pokud je to potřeba, můžete na zařízení spustit nové automatizované vyšetřování. Během probíhání vyšetřování je do vyšetřování přidáno jakékoli další upozornění ze zařízení, dokud není dokončeno. Pokud se stejná hrozba objeví i na jiných zařízeních, tato zařízení jsou také přidána.
Další informace o automatizovaných šetřeních najdete v tématu Přehled automatizovaných šetření.
Zahájení živé relace odpovědí
Live response vám umožní okamžitý přístup k zařízení přes vzdálené shell připojení. Živá reakce vám umožní provádět důkladnou vyšetřovací práci a rychle jednat proti hrozbám v reálném čase.
Live Response vám pomáhá shromažďovat forenzní data, spouštět skripty, posílat podezřelé entity k analýze, řešit hrozby a pátrat po nově vznikajících hrozbách.
Další informace o živé odezvě najdete v tématu Zkoumání entit na zařízeních pomocí živé odpovědi.
Poznámka
Živá odpověď může být u zařízení zaregistrovaných jako vysoce hodnotná aktiva omezena podle selektivních akcí reakce definovaných při registraci zařízení. Pokud živá odpověď není pro zařízení dostupná, zkontrolujte konfiguraci akcí selektivní odpovědi zařízení.
Shromáždění balíčku pro šetření ze zařízení
V rámci procesu šetření nebo odpovědi můžete ze zařízení shromáždit balíček pro šetření. Shromážděním balíčku pro šetření můžete identifikovat aktuální stav zařízení a dále porozumět nástrojům a technikám, které útočník používá.
Chcete-li stáhnout balíček (komprimovaná složka) a prozkoumat události, ke kterým došlo na zařízení, postupujte takto:
V řadě akcí reakce v horní části stránky zařízení vyberte možnost Shromáždit balíček pro šetření.
Do textového pole zadejte, proč chcete tuto akci provést. Vyberte Potvrdit.
Soubor ZIP se stáhne.
Nebo použijte tento alternativní postup:
Na stránce zařízení v části akcí odpovědi vyberte možnost Shromáždit balíček pro šetření.
Přidejte komentáře a pak vyberte Potvrdit.
Na stránce zařízení v části Akce odpovědí vyberte Centrum akcí.
Vyberte možnost Balíček kolekce je k dispozici, chcete-li stáhnout balíček kolekce.
Poznámka
Shromáždění balíčku pro vyšetřování může selhat, pokud má cílové zařízení nízký stav baterie nebo je připojeno přes měřené připojení.
Prošetření obsahu balíčku pro zařízení s Windows
Pro zařízení s Windows balíček obsahuje složky popsané v následující tabulce:
| Složka | Popis |
|---|---|
| Autoruns | Obsahuje sadu souborů, které představují obsah registru známého vstupního bodu automatického spuštění (ASEP), který pomáhá identifikovat trvalost útočníka v zařízení. Pokud se klíč registru nenajde, soubor obsahuje následující zprávu: CHYBA: Systém nemohl najít zadaný klíč nebo hodnotu registru. |
| Nainstalované programy | Tento .CSV soubor obsahuje seznam nainstalovaných programů, které vám můžou pomoct zjistit, co je aktuálně na zařízení nainstalované. Další informace najdete v tématu třída Win32_Product. |
| Síťová připojení | Tato složka obsahuje sadu datových bodů souvisejících s informacemi o připojení, které můžou pomoct při identifikaci připojení k podezřelým adresám URL, infrastruktuře příkazů a řízení útočníka (C&C), případnému laterálnímu pohybu nebo vzdáleným připojením. - ActiveNetConnections.txt: Zobrazí statistiku protokolu a aktuální síťová připojení TCP/IP. Umožňuje vyhledat podezřelé připojení vytvořené procesem.- Arp.txt: Zobrazí aktuální tabulky mezipaměti protokolu ARP (Address Resolution Protocol) pro všechna rozhraní. Mezipaměť ARP může odhalit další hostitele v síti, kteří byli ohroženi, nebo podezřelé systémy v síti, které by mohly být použity ke spuštění interního útoku.- DnsCache.txt: Zobrazí obsah mezipaměti překladače názvů klienta DNS, která zahrnuje jak položky předem načtené z místního souboru Hosts, tak i všechny nedávno získané záznamy zdrojů pro dotazy na názvy, které počítač přeložil. Kontrola DNS cache může pomoci identifikovat podezřelá připojení.- IpConfig.txt: Zobrazí úplnou konfiguraci protokolu TCP/IP pro všechny adaptéry. Adaptéry můžou představovat fyzická rozhraní, například nainstalované síťové adaptéry, nebo logická rozhraní, jako jsou telefonická připojení.- FirewallExecutionLog.txt a pfirewall.logSoubor pfirewall.log musí existovat v umístění %windir%\system32\logfiles\firewall\pfirewall.log. Je součástí balíčku pro šetření. Další informace o vytvoření souboru protokolu brány firewall najdete v tématu Nakonfigurovat protokol brány Windows Firewall s pokročilým zabezpečením. |
| Předběžné načtení souborů | Soubory Windows Prefetch jsou navrženy tak, aby urychlily proces spuštění aplikace. Lze jej použít ke sledování všech souborů, které byly v systému nedávno použity, a k vyhledání stop po aplikacích, které mohly být odstraněny, ale stále je lze najít v seznamu souborů Prefetch. - Prefetch folder: Obsahuje kopii souborů prefetch z %SystemRoot%\Prefetch. Doporučujeme si stáhnout prohlížeč souborů prefetch, abyste si mohli soubory prefetch zobrazit.- PrefetchFilesList.txt: Obsahuje seznam všech zkopírovaných souborů, které lze použít ke sledování, jestli nedošlo k selhání kopírování do složky předběžného načtení. |
| Procesy | Obsahuje soubor .CSV se seznamem procesů aktuálně spuštěných na zařízení. Tento seznam procesů může být užitečný při identifikaci podezřelého procesu a jeho stavu. |
| Naplánované úkoly | Obsahuje soubor .CSV se seznamem naplánovaných úloh, který lze použít k identifikaci rutin automaticky prováděných na vybraném zařízení a hledání podezřelého kódu, který byl nastaven tak, aby se spouštěl automaticky. |
| Protokol událostí zabezpečení | Obsahuje protokol událostí zabezpečení, který obsahuje záznamy aktivit přihlášení nebo odhlášení nebo jiné události související se zabezpečením určené zásadami auditování systému. Otevřete soubor protokolu událostí pomocí Prohlížeče událostí. |
| Služby | Obsahuje .CSV soubor se seznamem služeb a jejich stavů. |
| Relace protokolu SMB ve Windows Serveru | Uvádí sdílený přístup k souborům, tiskárnám a sériovým portům a různé komunikace mezi uzly v síti. Prohlížení dat ze SMB relací může pomoci identifikovat exfiltraci dat nebo laterální pohyb. Obsahuje soubory pro SMBInboundSessions a SMBOutboundSession. Pokud neexistují žádné relace (příchozí nebo odchozí), získáte textový soubor s informacemi o tom, že se nenašly žádné relace SMB. |
| Systémové informace | Obsahuje soubor se seznamem SystemInformation.txt informací o systému, jako jsou verze operačního systému a síťové karty. |
| Dočasné adresáře | Obsahuje sadu textových souborů se seznamem souborů umístěných v %Temp% souboru pro každého uživatele v systému. To může pomoct se sledováním podezřelých souborů, které útočník mohl vyhodit do systému. Pokud soubor obsahuje následující zprávu: "Systém nemůže najít zadanou cestu", znamená to, že pro tohoto uživatele neexistuje žádný dočasný adresář a může to být způsobeno tím, že se uživatel nepřihlásí k systému. |
| Uživatelé a skupiny | Poskytuje seznam souborů, které představují skupinu a její členy. |
| WdSupportLogs | Poskytuje MpCmdRunLog.txt a MPSupportFiles.cab. Tato složka se vytvoří jenom v Windows 10 verze 1709 nebo novější s nainstalovanou kumulativní aktualizací z února 2020 nebo novějšími verzemi: – Win10 1709 (RS3) build 16299.1717: KB4537816 – Win10 1803 (RS4) build 17134.1345: KB4537795 – Win10 1809 (RS5) build 17763.1075: KB4537818 - Win10 1903/1909 (19h1/19h2) sestavení 18362.693 a 18363.693: KB4535996 |
| CollectionSummaryReport.xls | Soubor CollectionSummaryReport.xls představuje souhrn kolekce vyšetřovacích balíčků. Obsahuje seznam datových bodů, příkaz použitý k extrakci dat, stav spuštění a chybový kód v případě selhání. Pomocí této sestavy můžete sledovat, jestli balíček obsahuje všechna očekávaná data, a zjistit, jestli nedošlo k nějakým chybám. |
Prošetření obsahu balíčku pro Mac a Linux zařízení
V následující tabulce je uveden obsah balíčků kolekce pro mac a Linux zařízení:
| Objekt | macOS | Linux |
|---|---|---|
| Aplikace | Seznam všech nainstalovaných aplikací | Neuplatňuje se |
| Svazek disku | - Množství volného místa - Seznam všech připojených diskových svazků – Seznam všech oddílů |
- Množství volného místa - Seznam všech připojených diskových svazků – Seznam všech oddílů |
| Soubor | Seznam všech otevřených souborů s odpovídajícími procesy používajícími tyto soubory | Seznam všech otevřených souborů s odpovídajícími procesy používajícími tyto soubory |
| Historie | Historie shellu | Neuplatňuje se |
| Moduly jádra | Všechny načtené moduly | Neuplatňuje se |
| Síťová připojení | – Aktivní připojení – Aktivní naslouchající spojení – Tabulka protokolu ARP – Pravidla brány firewall - Konfigurace rozhraní – Nastavení proxy serveru – Nastavení SÍTĚ VPN |
– Aktivní připojení – Aktivní naslouchající spojení – Tabulka protokolu ARP – Pravidla brány firewall – Seznam IP adres – Nastavení proxy serveru |
| Procesy | Seznam všech spuštěných procesů | Seznam všech spuštěných procesů |
| Služby a naplánované úlohy | -Certifikáty - Konfigurační profily – Informace o hardwaru |
– Podrobnosti o procesoru – Informace o hardwaru – Informace o operačním systému |
| Informace o zabezpečení systému | – Informace o integritě rozhraní EFI (Extensible Firmware Interface) – Stav brány firewall - Informace o nástroji pro odstranění malwaru (MRT) - Stav ochrany integrity systému (SIP) |
Neuplatňuje se |
| Uživatelé a skupiny | – Historie přihlašování - Sudoers |
– Historie přihlašování - Sudoers |
Spustit kontrolu Antivirem Microsoft Defender na zařízeních
V rámci procesu vyšetřování nebo reakce můžete vzdáleně zahájit antivirovou kontrolu, která vám pomůže identifikovat a napravit malware, který se může na napadeném zařízení vyskytovat.
Důležité
- Akce vzdálené antivirové kontroly je podporována pro macOS a Linux pro klienta verze 101.98.84 a vyšší. Ke spuštění akce můžete použít také živou odpověď. Další informace o živé odezvě najdete v tématu Zkoumání entit na zařízeních pomocí živé odpovědi.
- Kontrola Microsoft Defender Antivirus může běžet společně s dalšími antivirovými řešeními bez ohledu na to, jestli je Microsoft Defender Antivirus aktivním antivirovým řešením nebo ne. Microsoft Defender Antivirus může být v pasivním režimu. Další informace najdete v tématu Microsoft Defender kompatibilita antivirové ochrany.
Po výběru možnosti Spustit antivirovou kontrolu vyberte typ kontroly, který chcete spustit (rychle nebo úplně) a před potvrzením kontroly přidejte komentář.
Akční centrum zobrazuje detaily antivirového skenu. Časová osa zařízení obsahuje novou událost, která ukazuje, že na zařízení byla provedena skenovací akce. Upozornění Microsoft Defender Antivirus ukazují jakékoli hrozby nalezené během skenování.
Poznámka
Při spuštění kontroly pomocí akce reakce v programu Defender for Endpoint se použije hodnota Microsoft Defender Antivirus ScanAvgCPULoadFactor a omezí využití procesoru při kontrole.
Pokud ScanAvgCPULoadFactor není nakonfigurovaná, výchozí hodnotou je limit maximálního 50% zatížení procesoru během kontroly.
Další informace naleznete v tématu Konfigurace pokročilých typů skenování pro Microsoft Defender Antivirová ochrana.
Omezení spuštění aplikace
Kromě toho, že zabráníte útoku zastavením škodlivých procesů, můžete také uzamknout zařízení a zabránit spuštění následných pokusů o potenciálně škodlivé programy.
Důležité
- Omezení spouštění aplikací je dostupné pro zařízení na Windows 10, verzi 1709 nebo novější, Windows 11 a Windows Server 2019 nebo novější.
- Pokud vaše organizace používá Microsoft Defender Antivirovou ochranu, je k dispozici omezení spouštění aplikací.
- Omezení spouštění aplikací musí splňovat formáty zásad integrity kódu a požadavky na podepisování funkce Řízení aplikací v programu Windows Defender. Další informace najdete v tématu Formáty zásad integrity kódu a podepisování.
Pro omezení běhu aplikace se aplikuje politika integrity kódu. Tato politika umožňuje spuštění souborů pouze tehdy, pokud jsou podepsány certifikátem vydaným Microsoft. Povolení pouze souborů podepsaných Microsoft pomáhá zabránit útočníkům v ovládání kompromitovaných zařízení.
Poznámka
Omezení spouštění aplikací můžete kdykoliv vrátit zpět. Tlačítko na stránce zařízení se změní na Odstranit omezení aplikace, pak vyberete Odstranit omezení aplikace, napište komentář a zvolíte Potvrdit.
Jakmile na stránce zařízení vyberete Omezit spouštění aplikací , zadejte komentář a vyberte Potvrdit. Akční centrum zobrazuje detaily omezení aplikace a časová osa zařízení obsahuje novou událost.
Oznámení uživatele zařízení pro omezení aplikací
Když je aplikace omezena, zobrazí se následující oznámení, které uživatele informuje o tom, že je aplikace omezena:
Poznámka
Oznámení není dostupné pro Windows Server 2016 a Windows Server 2012 R2.
Izolace zařízení od sítě
V závislosti na závažnosti útoku a citlivosti zařízení můžete chtít izolovat zařízení od sítě. Izolace zařízení může útočníkovi zabránit v řízení napadeného zařízení a provádění dalších aktivit, jako je exfiltrace dat a laterální pohyb.
Důležité body, které byste měli mít na paměti:
V prostředích, která používají webové proxy servery (včetně konfigurace PAC (Proxy Auto Configuration), WPAD nebo statického/přímého proxy serveru), nemusí být zařízení schopná obnovit z izolace sítě. V takových případech použijte selektivní izolaci. Při použití selektivní izolace se nastavení vyloučení nevyžaduje, aby se tomuto scénáři zabránilo.
Izolace zařízení ze sítě je podporovaná pro macOS pro klienta verze 101.98.84 a vyšší. Ke spuštění akce můžete použít také živou odpověď. Další informace o živé odezvě najdete v tématu Zkoumání entit na zařízeních pomocí živé odpovědi.
Úplná izolace je k dispozici pro zařízení se systémem Windows 11, Windows 10 verze 1703 nebo novější, Windows Server 2012 R2 a novější a Azure Stack HCI verze 23H2 a novější.
Izolace zařízení ze sítě se podporuje, když je Defender spuštěný v pasivním režimu na všech podporovaných operačních systémech Windows, macOS a Linux podporovaných verzích.
Funkci izolace zařízení můžete použít ve všech podporovaných verzích Microsoft Defenderu for Endpoint pro Linux uvedených v části Požadavky na systém. Ujistěte se, že jsou povolené následující požadavky:
iptablesip6tables- Jádro Linuxu s
CONFIG_NETFILTER,CONFIG_IP_NF_IPTABLESaCONFIG_IP_NF_MATCH_OWNERpro verze jádra nižší než 5.x aCONFIG_NETFILTER_XT_MATCH_OWNERod jádra 5.x.
Selektivní izolace je k dispozici pro zařízení se systémem Windows 11 Windows 10 verze 1703 nebo novější, Windows Server 2012 R2 a novější, Azure oS Stack HCI verze 23H2 a novější a macOS. Další informace o selektivní izolaci najdete v tématu Vyloučení izolace.
Při izolování zařízení jsou povolené jenom určité procesy a cíle. Proto se zařízení, která jsou za úplným tunelem VPN, nebudou po izolaci zařízení moci připojit ke cloudové službě Microsoft Defender for Endpoint. Doporučujeme používat VPN s děleným tunelováním pro provoz související s cloudovou ochranou služby Microsoft Defender for Endpoint a Microsoft Defender Antivirus.
Tato funkce podporuje připojení VPN.
Musíte mít přiřazenou alespoň roli
Active remediation actions. Další informace najdete v tématu Vytváření a správa rolí.Musíte mít přístup k zařízení na základě nastavení skupiny zařízení. Další informace najdete v tématu Vytváření a správa skupin zařízení.
Vyloučení, jako jsou e-mailové aplikace, aplikace pro zasílání zpráv a další aplikace pro izolaci v systémech macOS a Linux, nejsou podporována.
Izolované zařízení se odebere z izolace, když správce změní nebo do izolovaného zařízení přidá nové
iptablepravidlo.Izolace serveru spuštěného na Microsoft Hyper-V blokuje síťový provoz do všech podřízených virtuálních počítačů serveru.
Izolace zařízení se po sedmi dnech automaticky zvedne.
Funkce izolace zařízení odpojí ohrožené zařízení od sítě při zachování připojení ke službě Defender for Endpoint, která zařízení dál monitoruje. V Windows 10 verze 1709 nebo novější můžete použít selektivní izolaci, abyste měli větší kontrolu nad úrovní izolace sítě. Můžete také povolit připojení k Outlooku a Microsoft Teams.
Poznámka
Zařízení můžete kdykoli znovu připojit zpět k síti. Tlačítko na stránce zařízení se změní na Uvolnit z izolace. V této fázi můžete provést stejné kroky jako izolování zařízení.
Pokud je zařízení při odeslání akce izolace neaktivní nebo offline, Microsoft Defender for Endpoint opakuje vynucení izolace po dobu až tří dnů. Pokud se zařízení během této doby znovu nepřipojí, izolace se nebude opakovat a správci by měli znovu provést akci izolace, jakmile bude zařízení aktivní.
Po výběru možnosti Izolovat zařízení na stránce zařízení zadejte komentář a vyberte Potvrdit. Centrum akcí zobrazuje informace o kontrole a časová osa zařízení obsahuje novou událost.
Poznámka
Oznámení není dostupné na jiných platformách než Windows.
Izolace zařízení – automatické přerušení útoku (Preview)
Když může být zařízení ve vaší organizaci kompromitováno, Microsoft Defender for Endpoint jej může automaticky izolovat jako součást automatického narušení útoku. Automatická izolace pomáhá snižovat další dopad na organizaci a omezovat boční pohyb útočníků. Pomáhá také zabránit úniku dat a šíření ransomwaru. Když se zařízení automaticky izoluje:
- Ohrožené zařízení je odpojené od sítě, což snižuje riziko dalšího dopadu na organizaci.
- Zařízení si zachová připojení ke službě Microsoft Defender for Endpoint, která ho dál monitoruje.
Poznámka
Automatická izolace zařízení funguje jenom na pracovních stanicích koncových uživatelů, které jsou onboardovány a spravovány Microsoft Defender for Endpoint.
Pokud chcete zařízení izolovat ručně, přečtěte si téma Izolace zařízení od sítě.
Zobrazení automatických akcí izolace zařízení
Po použití automatické izolace můžete akci a její stav zkontrolovat na portálu Defender:
Otevřete příslušný incident a zkontrolujte kartu Aktivity .
Otevřete stránku ovlivněného zařízení a potvrďte stav izolace zařízení.
Otevřete Centrum akcí a zkontrolujte historii akcí a aktuální stav.
Ochranná opatření a obchodní dopad
Než nasadíte automatickou izolaci zařízení nebo na ně budete reagovat, zvažte následující skutečnosti:
- Akce s vymezeným oborem: Izolace cílí na konkrétní zařízení, která jsou součástí incidentu, a ne obecně v celém prostředí.
- Časově omezená izolace: Izolace se po definovaném časovém intervalu automaticky vrátí zpět. Izolaci můžete také ukončit dříve po dokončení šetření a nápravy.
- Řízení zákazníkem: Operátoři zabezpečení můžou zkontrolovat kontext incidentu a provádět následné akce, včetně uvolnění izolace, pokud je to bezpečné.
Vyloučení izolace a vyloučení automatického přerušení útoku
Existují dva typy vyloučení relevantní pro automatickou izolaci zařízení:
- Vyloučení selektivní izolace: Definujte procesy a síťové cíle, které zůstanou na izolovaném zařízení přístupné. Slouží k zachování důležité komunikace (například nástrojů pro správu nebo obchodních aplikací) během izolace zařízení. Vyloučení selektivní izolace jsou dostupná pro zařízení s operačním systémem Windows 11, Windows 10 verze 1703 nebo novější, Windows Server 2012 R2 a novější, Azure Stack OS HCI, verze 23H2 a novější a macOS.
- Vyloučení automatického přerušení útoku: Definujte, která zařízení nebo entity jsou zcela vyloučené z akcí automatického přerušení. Tyto funkce slouží k tomu, abyste zabránili izolaci důležitých podnikových zařízení.
Poznámka
Když je definováno pravidlo vyloučení izolace, automatické přerušení útoku ve výchozím nastavení používá selektivní izolaci a izoluje zařízení podle nakonfigurovaných pravidel vyloučení izolace.
Pokud je automaticky izolované zařízení důležité pro podnikání, upřednostnit rychlé ověřování a koordinaci zúčastněných stran. Izolaci zrušte až poté, co potvrdíte, že jsou zavedena odpovídající opatření k omezení a nápravě. Zvažte použití vyloučení automatického přerušení útoku , abyste snížili pravděpodobnost izolace zařízení, která netolerují přerušení.
Potvrzení automatické izolace zařízení
Pro potvrzení, že byla použita automatická izolace zařízení, postupujte podle těchto kroků:
- Otevřete příslušný incident vygenerovaný automatickým přerušením útoku na portálu Microsoft Defender.
- Zkontrolujte kartu Aktivita nebo centrum akcí a podívejte se, které akce automatizované odpovědi se použily.
- Otevřete stránku ovlivněného zařízení a ověřte, že stav zařízení ukazuje, že je izolované.
- Pokud se akce izolace zobrazí jako neúspěšná nebo čekající, ověřte, že je zařízení online a může se hlásit do Defenderu for Endpoint. Pokud je k dispozici, můžete to zkusit znovu na panelu akcí zařízení.
- Pokud se zařízení zobrazuje izolovaně, ale nemůžete shromažďovat data o vyšetřování, ověřte, že je pro toto zařízení a scénář podporovaná vaše metoda šetření (například živá odpověď). Ověřte také, že jsou v konfiguraci sítě dostupné požadované koncové body služby. Další informace najdete v tématech Zkoumání entit na zařízeních pomocí živé odezvy a Konfigurace připojení zařízení a nastavení proxy serveru v Microsoft Defender for Endpoint.
Uvolnění zařízení z automatické izolace
Po zmírnění rizika a dokončení šetření můžete zařízení z uzavření kdykoli uvolnit:
- Vyberte zařízení v inventáři zařízení nebo otevřete stránku zařízení.
- V nabídce akcí vyberte Uvolnit z izolace .
Další informace o uvolnění zařízení najdete v tématu Izolace zařízení od sítě.
Poznámka
Pokud se izolace neočekávaně zruší, zkontrolujte, zda ve vašem prostředí platí časově omezená lhůta pro vrácení změny, a projděte historii akcí pro událost uvolnění.
Vyloučit zařízení z automatické izolace
Konkrétní zařízení můžete vyloučit z automatické izolace zařízení pomocí aplikací politik a výjimek. Vytvořte nový tag zařízení nebo použijte existující, přiřaďte tag zařízením, která chcete vyloučit, a nastavte aplikaci politiky tak, aby pro tento tag vyloučila akci Izolovat zařízení .
Podrobné pokyny najdete v Použití a vyloučení zásad (Preview).
Když automatické narušení útoku identifikuje vyloučené zařízení jako kompromitované, akce Izolovat zařízení se neprovede. Akce se v Centru akcí zobrazí se stavem Přeskočeno a zařízení dál funguje normálně.
Důležité
Pokud spouštíte simulaci průniku a útoku (BAS) nebo jiné ověření bezpečnosti, možná budete chtít dočasně vyloučit akci Izolovat zařízení . Toto vyloučení umožňuje simulovanému útoku pokračovat bez automatické izolace postižených zařízení.
Vynucené uvolnění zařízení z izolace
Funkce izolace zařízení je neocenitelným nástrojem pro ochranu zařízení před externími hrozbami. Existují však případy, kdy izolovaná zařízení přestanou reagovat.
Existuje stahovatelný skript pro případy, kdy izolovaná zařízení přestanou reagovat, který můžete spustit a násilně je z izolace uvolnit. Skript je k dispozici prostřednictvím odkazu na stránce zařízení na portálu Microsoft Defender.
Poznámka
- Správci s oprávněním spravovat nastavení zabezpečení v Centru zabezpečení můžou vynuceně uvolnit zařízení z izolace.
- Skript je platný pouze pro konkrétní zařízení.
- Platnost skriptu vyprší za tři dny.
Chcete-li vynuceně uvolnit zařízení z izolace:
Na stránce zařízení vyberte z nabídky akcí možnost Stáhnout skript pro vynucené uvolnění zařízení z izolace.
V podokně na pravé straně vyberte Stáhnout skript.
Minimální požadavky na vynucené uvolnění zařízení
Chcete-li nuceně ukončit izolaci zařízení, musí na něm běžet systém Windows. Podporují se následující verze:
- Windows 10 21H2 a 22H2 s KB5023773.
- Windows 11 verze 21H2 všechny edice s KB5023774.
- Windows 11 verze 22H2, všechny edice s KB5023778.
Oznámení uživatele zařízení pro izolaci
Když se zařízení izoluje, zobrazí se následující oznámení, které uživatele informuje, že se zařízení izoluje od sítě:
Poznámka
Oznámení není dostupné na jiných platformách než Windows.
Obsahují kritická aktiva
Když je kritický aktivum kompromitováno a použito k šíření hrozeb, může být zastavení šíření obtížné. Tyto aktiva musí běžet, aby se zabránilo ztrátě produktivity. Defender for Endpoint obsahuje kritický asset na detailní úrovni. Zastaví to šíření útoku a zároveň udržuje asset v chodu.
Automatickým narušením útoku Defender for Endpoint označí škodlivé zařízení a identifikuje jeho roli. Poté použije zásadu porovnávání k izolaci kritického aktiva. Toto omezení blokuje pouze specifické porty a komunikační směry.
Kritické prostředky můžete identifikovat podle značky kritického prostředku na stránce zařízení nebo IP adresy. Izolace zařízení podporuje typy kritických prostředků, jako jsou řadiče domény, servery DNS a servery DHCP.
Obsazení zařízení ze sítě
Když najdete nespravované zařízení, které je kompromitované nebo by mohlo být kompromitováno, můžete ho zadržet ze sítě. To zabraňuje útoku pohybovat se do strany. Když zařízení izolujete, všechna zařízení připojená k Defenderu pro Endpoint zablokují příchozí i odchozí komunikaci s tímto zařízením. Zadržení pomáhá chránit blízká zařízení, zatímco bezpečnostní analytik hledá a odstraňuje hrozbu.
Poznámka
Blokování příchozí a odchozí komunikace s "obsaženým" zařízením se podporuje na zařízeních s nasazenými Microsoft Defender for Endpoint Windows 10 a Windows Server verze 2019 nebo novějšími.
Jakmile jsou zařízení izolována, doporučujeme co nejdříve prošetřit a odstranit hrozbu na izolovaných zařízeních. Po nápravě byste měli zařízení odebrat z izolace.
Jak izolovat zařízení
Chcete-li zařízení obsahovat ze stránky inventáře zařízení, postupujte podle těchto kroků:
Přejděte na stránku Inventář zařízení a vyberte zařízení, které chcete obsahovat.
V nabídce akcí na panelu zařízení vyberte možnost Izolovat zařízení.
V místním okně pro izolaci zařízení zadejte komentář a klikněte na Potvrdit.
Důležité
Použití velkého počtu zařízení může způsobit problémy s výkonem na zařízeních onboardovaných v programu Defender for Endpoint. Abyste předešli problémům, Microsoft doporučuje zahrnout v jeden okamžik maximálně 100 zařízení.
Zahrnout zařízení ze stránky zařízení.
Zařízení můžete na stránce zařízení obsahovat také tak, že na panelu akcí vyberete Možnost Obsahovat zařízení :
Poznámka
Může trvat až 5 minut, než se podrobnosti o nově izolovaném zařízení dostanou do zařízení zaregistrovaných v Microsoft Defender for Endpoint.
Důležité
- Pokud zařízení s omezením změní svoji IP adresu, všechna Microsoft Defender for Endpoint onboardovaná zařízení to rozpoznají a začnou blokovat komunikaci s novou IP adresou. Původní IP adresa už není blokovaná (může trvat až 5 minut, než se tyto změny zobrazí).
- V případech, kdy IP adresu obsaženého zařízení používá jiné zařízení v síti, se zobrazí upozornění obsahující zařízení s odkazem na rozšířené proaktivní vyhledávání (s předem vyplněným dotazem). Tím získáte přehled o dalších zařízeních, která používají stejnou IP adresu, a pomůže vám tak učinit vědomé rozhodnutí, pokud chcete zařízení dál obsahovat.
- V případech, kdy je obsaženým zařízením síťové zařízení, se zobrazí upozornění se zprávou, která může způsobit problémy s připojením k síti (například obsahující směrovač, který funguje jako výchozí brána). V tuto chvíli se můžete rozhodnout, zda chcete zařízení izolovat, nebo ne.
Pokud po izolaci zařízení zařízení nefunguje podle očekávání, ověřte, že je na zařízeních připojených k Defenderu for Endpoint povolená služba Base Filtering Engine (BFE).
Přestat zahrnovat zařízení
Zařízení můžete kdykoli přestat obsahovat.
Vyberte zařízení v inventáři zařízení nebo otevřete stránku zařízení.
V nabídce akcí vyberte možnost Uvolnit z izolace. Uvolnění z kontejneru obnoví připojení zařízení k síti.
Obsahují IP adresy neobjevených zařízení.
Důležité
Některé informace v tomto článku se týkají předprodeje produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje v souvislosti se zde uvedenými informacemi žádné výslovné ani předpokládané záruky.
Defender for Endpoint může také obsahovat IP adresy propojené se zařízeními, která nejsou odhalena nebo nejsou zaregistrována. Obsahování IP adresy zabraňuje útočníkům v šíření útoků na další zařízení. Když je IP adresa obsažena, všechna onboardovaná zařízení blokují příchozí a odchozí provoz se zařízeními, která tuto IP adresu používají.
Poznámka
Blokování příchozí i odchozí komunikace s „izolovaným“ zařízením je podporováno u zařízení začleněných do Microsoft Defender for Endpoint se systémy Windows 10, Windows 11, Windows Server 2012 R2 a Windows Server 2016.
Blokování IP adresy přidružené k neobjeveným zařízením nebo zařízením, která nejsou připojená k Defenderu for Endpoint, se provádí automaticky prostřednictvím automatického narušení útoku. Zásada izolace IP adresy automaticky blokuje škodlivou IP adresu, když Defender for Endpoint zjistí, že je tato IP adresa spojená s dosud neobjeveným zařízením nebo se zařízením, které není onboardované.
Na příslušné stránce incidentu, zařízení nebo IP adresy se zobrazí zpráva, že se akce použila. Tady je příklad.
Jakmile je IP adresa obsažená, můžete ji zobrazit v zobrazení Historie centra akcí. Můžete zjistit, kdy k akci došlo, a identifikovat IP adresy, které byly obsaženy.
Pokud je obsažená IP adresa součástí incidentu, je v grafu incidentu a na kartě důkazu a odpovědi incidentu indikátor. Tady je příklad.
Uzavření IP adresy můžete kdykoli zastavit. Chcete-li zrušit izolaci, vyberte v Centru akcí akci Izolovat IP adresu. V informačním rámečku vyberte Zpět. Tato akce obnoví připojení IP adresy k síti.
Izolovat uživatele od sítě
Pokud může dojít k ohrožení identity ve vaší síti, musíte této identitě zabránit v přístupu k síti a k různým koncovým bodům. Defender for Endpoint může obsahovat identitu, blokovat jí přístup a pomáhat předcházet útokům, konkrétně ransomwarem. Jakmile je identita izolována, všechna podporovaná zařízení připojená k Defender for Endpoint blokují příchozí komunikaci v protokolech souvisejících s útokem (síťová přihlášení, RPC, SMB, RDP). Zařízení také ukončují probíhající vzdálené relace a odhlašují stávající RDP připojení, včetně všech souvisejících procesů. Legitimní provoz pokračuje normálně. Omezení zneužití identity může výrazně pomoci snížit dopad útoku. Když je identita izolována, mají analytici bezpečnostních operací více času k nalezení, identifikaci a odstranění hrozby pro kompromitovanou identitu. Jakmile je uživatel izolován funkcí automatického přerušení útoku, bude během následujících pěti dnů z izolace automaticky vyjmut.
Obsahují důležité poznámky uživatele.
- Defender for Endpoint vynucuje omezení uživatelů ve vrstvě koncového bodu a nezakazuje účet ve zprostředkovateli identity. Defender for Endpoint blokuje útočníkovi použití ohrožených identit na chráněných zařízeních a omezuje přístup založený na ověřování, přístup k systému souborů a síťové komunikační cesty. Tato akce aplikuje ovládací prvky na podrobné úrovni, aby Microsoft mohl cílit na aktivity související s útoky a zachovat normální obchodní komunikaci tam, kde je to možné.
- Když je akce izolace uživatele aktivována pomocí prediktivní ochrany (Preview), uplatňuje tato akce omezení selektivněji a zaměřuje se na uživatele, u nichž prediktivní logika vyhodnotila vysoké riziko. Akce omezení uživatele v rámci prediktivní ochrany zabrání novým relacím namísto ukončení těch stávajících.
- I když je funkce prediktivního stínění jako celek ve verzi Preview, je tato akce obecně dostupná, a to jak v případě, že se aktivuje přerušením útoku, tak prediktivním stíněním.
- Blokování příchozí komunikace s "uživatelem s omezením" se podporuje na zařízeních s nasazenými Microsoft Defender for Endpoint Windows 10 a 11 (Sense verze 8740 a novější), zařízeních Windows Server verze 2019 a novějších a serverech Windows Server 2012R2 a 2016 s moderním agentem.
- Důležité: Jakmile je na řadiči domény vynucena akce Izolovat uživatele, spustí se aktualizace objektu GPO pro zásadu Default Domain Controller Policy. Změna objektu zásad skupiny (GPO) spustí synchronizaci napříč řadiči domény ve vašem prostředí. Jedná se o očekávané chování, a pokud ve svém prostředí monitorujete změny objektů zásad skupiny AD, můžete být na tyto změny upozorněni. Zrušení akce Contain user vrátí změny zásad skupiny do předchozího stavu, čímž se následně spustí další synchronizace zásad skupiny AD ve vašem prostředí. Přečtěte si další informace o sloučení zásad zabezpečení na řadičích domény.
Jak omezit uživatele
V současné době je omezení uživatelů dostupné pouze prostřednictvím automatického přerušení útoku. Když Microsoft zjistí, že uživatel byl kompromitován, automaticky se nastaví zásada „Contain User“.
Zobrazit obsažené uživatelské akce
Po zadržení uživatele můžete akci zobrazit v zobrazení Historie v Akčním centru. V pohledu Historie Akčního centra můžete vidět, kdy akce proběhla a kteří uživatelé ve vaší organizaci byli zahrnuti:
Kromě toho, jakmile je identita považována za „omezenou“, bude tento uživatel zablokován řešením Defender for Endpoint a nebude moci provádět žádný škodlivý laterální pohyb ani vzdálené šifrování na žádném podporovaném zařízení zaregistrovaném v Defender for Endpoint ani vůči němu. Tyto bloky se zobrazují jako výstrahy, které vám pomůžou rychle zobrazit zařízení, ke které se ohrožený uživatel pokusil získat přístup, a potenciální techniky útoku:
Pokud chcete zobrazit aktuální stav akce obsahující uživatele a dalších akcí, přečtěte si téma Sledování stavu akce na kartě Aktivity (Preview).
Vrátit zpět akce uživatele v objektu contain
Tip
Vrácení uživatelských akcí vyžaduje členství v roli Globální správce* v oprávněních Microsoft Entra.
* Microsoft důrazně podporuje princip nejnižších privilegií. Přiřazení jenom minimálních oprávnění potřebných k provádění jejich úkolů pomáhá snižovat bezpečnostní rizika a posiluje celkovou ochranu vaší organizace. Globální správce je vysoce privilegovaná role, kterou byste měli omezit na nouzové scénáře nebo když nemůžete použít jinou roli.
Bloky a omezení můžete na uživatele kdykoli uvolnit:
Vyberte akci Izolovat uživatele v Centru akcí. V bočním podokně vyberte Zpět.
Vyberte uživatele v inventáři uživatelů, bočním podokně stránky Incident nebo v podokně na straně výstrahy a vyberte Zpět.
Tato akce obnoví připojení uživatele k síti.
Možnosti investigace s funkcí Contain User
Jakmile je uživatel obsažený, můžete potenciální hrozbu prozkoumat zobrazením blokovaných akcí ohroženého uživatele. V zobrazení časové osy zařízení můžete vidět informace o konkrétních událostech, včetně úrovně podrobnosti protokolu a rozhraní a příslušné techniky MITRE, která je s nimi spojena.
Kromě toho můžete vyšetřování rozšířit pomocí rozšířeného proaktivního vyhledávání. V tabulce vyhledejte jakýkoli typ akce začínající na DeviceEvents. Pak si můžete zobrazit všechny různé jednotlivé události blokování v souvislosti s funkcí Contain User ve vaší organizaci, podrobněji prozkoumat kontext každého blokování a získat různé entity a techniky spojené s těmito událostmi.
Posílení zabezpečení objektů zásad zásad zabezpečení – prediktivní stínění (Preview)
Funkce prediktivního stínění (Preview) umožňuje Defender for Endpoint aplikovat GPO zpevnění. GPO zpevnění dočasně blokuje nové politiky Group Policy Object na vysoce rizikových zařízeních. To pomáhá předcházet kompromitaci tím, že omezuje změny nastavení kláves.
Pro lepší výsledky z prediktivního stínění použijte senzor Microsoft Defender for Identity. Další informace najdete v tématu Rozšiřování prediktivního stínění pomocí Microsoft Defender for Identity.
Po aplikaci akce můžete její dopad zobrazit v grafu incidentů, sledovat ji v centru akcí a vyšetřovat pomocí pokročilého lovu. Další informace najdete v tématu Správa akcí prediktivního stínění.
Posílení zabezpečení safebootu – prediktivní stínění (Preview)
V rámci funkce prediktivního stínění (Preview) Defender for Endpoint automaticky použije akci posílení zabezpečení Safeboot. Posílení zabezpečeného spouštění pomáhá chránit zařízení před kompromitací tím, že na zařízeních, u nichž se předpokládá vysoké riziko kompromitace, vynucuje přísnější nastavení spouštění.
Pokud chcete rozšířit akce prediktivního stínění, doporučujeme použít Microsoft Defender for Identity senzor ve vašem prostředí. Další informace najdete v tématu Rozšiřování prediktivního stínění pomocí Microsoft Defender for Identity.
Po použití této akce můžete zobrazit dopad akce v grafu incidentu, sledovat akce v Centru akcí a dále prošetřovat pomocí pokročilého proaktivního vyhledávání. Další informace najdete v tématu Správa akcí prediktivního stínění.
Pokud chcete zobrazit aktuální stav akce zabezpečení Safeboot a dalších akcí, viz Sledování stavu akce na kartě Aktivity (Preview).
Konzultace s odborníkem na kybernetické hrozby
Pro více informací o kompromitovaném nebo potenciálně kompromitovaném zařízení se můžete poradit s odborníkem na hrozby Microsoft. Microsoft Threat Experts s vámi spolupracují přímo z portálu Defender pro včasnou a přesnou reakci. Odborníci vám pomohou pochopit složité hrozby, cílená upozornění na útoky a zpravodajství o hrozbách zobrazené na vašem portálovém panelu.
Podrobnosti najdete v tématu Konfigurace a správa oznámení o útoku na koncové body .
Kontrola podrobností o aktivitě a stavu
Centrum akcí (https://security.microsoft.com/action-center) poskytuje informace o akcích provedených na zařízení nebo souboru. Můžete zobrazit následující podrobnosti:
- Kolekce balíčků pro šetření
- Antivirová kontrola
- Omezení aplikací
- Izolace zařízení
Zobrazí se také všechny ostatní související podrobnosti, například datum a čas odeslání, odesílající uživatel a informace o tom, jestli akce proběhla úspěšně nebo selhala.
Karta Aktivity na stránce Incident zobrazuje podrobnosti a stav akcí provedených v rámci reakce na incident. Další informace najdete v tématu Sledování stavu akce na kartě Aktivity (Preview).