Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Používejte zásady vyloučení, abyste zabránili tomu, aby automatické narušení útoku v Microsoft Defender XDR uplatňovalo vybrané reakce na konkrétní assety.
Automatické zásady pro narušení útoku a vyloučení spolupracují na omezení aktivních kybernetických hrozeb. Automatické přerušení útoků je vestavěná schopnost poháněná umělou inteligencí, která analyzuje úmysly útočníků a identifikuje kompromitovaná aktiva. Může izolovat zařízení nebo zakázat uživatelské účty, aby zastavil probíhající útok. Zásady výjimek umožňují bezpečnostním týmům vyjmout konkrétní assety nebo akce z těchto odpovědí. Například můžete zabránit izolaci kritických serverů nebo deaktivaci kritických účtů, abyste předešli nechtěnému narušení podnikání. Vyloučení můžete kdykoli odstranit a znovu zahrnout assety do automatických odpovědí.
Upozornění
Vylučování assetů z automatizovaných odpovědí se nedoporučuje. Může snížit efektivitu automatického přerušení útoku při ochraně vašeho prostředí před sofistikovanými útoky s vysokým dopadem.
Požadavky
Oprávnění potřebná ke správě výjimek pro narušení útoku závisí na tom, zda je pro daný produkt povoleno řízení přístupu na základě rolí (RBAC) v Microsoft Defender XDR.
Vyloučení zařízení
Následující tabulka uvádí oprávnění potřebná ke správě vyloučení zařízení.
| Jednotné RBAC pro koncové body | Požadovaná oprávnění |
|---|---|
| Zakázáno | Role správce zabezpečení nebo globálního správce v Microsoft Entra ID nebo Centrum pro správu Microsoftu 365. |
| Enabled | Globální role Operátor zabezpečení ve službě Microsoft Entra (nebo vyšší), nebo oprávnění Základní nastavení zabezpečení (správa) v Unified RBAC. |
Informace o povolení Unified RBAC naleznete v článku Aktivujte Microsoft Defender XDR Unified RBAC.
Vyloučení identit
Výjimky identity ovlivňují automatizované reakční akce jak v Defender for Identity, tak v Defender for Endpoint. Následující tabulka uvádí oprávnění potřebná ke správě vyloučení identity pro každý nasazený produkt.
| Sjednocený RBAC pro identity a koncová zařízení | Požadovaná oprávnění |
|---|---|
| Zakázáno pro identity a endpointy | Role správce zabezpečení nebo globálního správce v Microsoft Entra ID nebo Centrum pro správu Microsoftu 365. |
| Enabled | Globální role Security Operator (nebo vyšší) v Microsoft Entra, nebo oprávnění Core security settings (manage) v Unified RBAC pro zdroje dat Microsoft Defender for Endpoint a Microsoft Defender for Identity. Pokud některý z těchto produktů není nasazen, není vyžadováno povolení pro jeho datový zdroj. |
Pro informace o přiřazení rolí a rozsahu datových zdrojů viz Vytvoření vlastní role.
Note
Čtenář zabezpečení může zobrazit vyloučení a značky, ale nemůže je upravovat.
Typy vyloučení a přístupy
Můžete vyloučit konkrétní prostředky nebo můžete nakonfigurovat obecná pravidla založená na zásadách na základě vašich provozních potřeb.
Vyloučit položky
Vyloučení uživatelských účtů brání automatickému zakázání konkrétních identit uživatelů při zjištění útoku. Použijte ho pro účty služeb, účty správců tísňového volání nebo identity, které podporují důležité obchodní procesy.
Vyloučení skupin zařízení umožňují nastavit úrovně automatizace pro skupiny zařízení, řídit, jestli zařízení reagují na zjištěné hrozby a jak na ně reagují. Tato možnost slouží k vyvážení zabezpečení s kontinuitou podnikových procesů pro kritickou infrastrukturu, starší systémy nebo zařízení, na kterých běží klíčové aplikace.
Vyloučení IP adres zabraňují tomu, aby byly konkrétní IP adresy nebo rozsahy automaticky izolovány. Tuto možnost použijte pro rozsahy IP adres kritické infrastruktury, starší systémy nebo externí služby, na které vaše organizace spoléhá.
Vyloučení uživatelských účtů
Vylučte uživatelské účty, abyste zabránili kritickým účtům služeb, účtům správce tísňového volání nebo identitám podporujícím automatické zakázání důležitých obchodních procesů během útoku. To pomáhá udržovat kontinuitu provozu u klíčových funkcí, zatímco vůči jiným napadeným účtům pokračují narušovací opatření.
Vyloučení uživatelského účtu z automatizovaných odpovědí:
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na Nastavení>Microsoft Defender XDR.
Chcete-li vyloučit jeden nebo více uživatelských účtů z automatizovaných odpovědí, postupujte takto:
V části Automatizovaná odpověď vyberte Identity.
Vyberte Přidat vyloučení uživatele. Zobrazí se výsuvné podokno.
V podokně informačního rámečku zadejte názvy uživatelských účtů do pole Vybrat uživatele a vyberte uživatelské účty, které chcete vyloučit.
Vyberte Vyloučit uživatele pro uložení vyloučení.
Vyloučení skupin zařízení
Vylučte skupiny zařízení, abyste ochránili kritickou infrastrukturu, starší systémy nebo zařízení, na kterých běží klíčové aplikace, před automatickým omezováním nebo izolací. Tento přístup vám umožní zajistit přerušení většiny prostředí a zároveň vyřezávat konkrétní skupiny zařízení, které vyžadují jiné zpracování kvůli provozním závislostem.
Upozornění
Vyloučení skupin zařízení z automatizovaných odpovědí má také vliv na automatizované šetření a akce odpovědí .
Vyloučení skupiny zařízení z automatizovaných odpovědí:
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na Nastavení>Microsoft Defender XDR.
V části Automatizované odpovědi vyberte Zařízení.
Na kartě Skupiny zařízení vyberte skupinu zařízení tak, že v seznamu zaškrtnete políčko vedle názvu skupiny a nakonfigurujete nastavení automatizace přerušení útoku.
Ve vysouvacím podokně vyberte odpovídající úroveň automatizace pro skupinu zařízení. Můžete si vybrat z následujících úrovní automatizace vhodných pro vaši skupinu zařízení:
- Úplná – automatická náprava hrozeb: Při zjištění hrozby automaticky izoluje zařízení.
- Poloautomaticky – vyžadovat schválení pro klíčové systémové složky: Automaticky prověřujte zařízení po přijetí upozornění a použijte nápravná opatření s výjimkou položek v klíčových systémových složkách. Akce nápravy pro základní složky vyžadují schválení.
- Semi – vyžadovat schválení pro jiné než dočasné složky: Po obdržení výstrahy automaticky prošetřit akce v dočasných složkách a složkách pro stahování a provést nápravu. Všechny ostatní nápravné akce vyžadují schválení.
- Semi – vyžadovat schválení pro všechny složky: Automaticky prověřovat zařízení po přijetí výstrahy. Všechny nápravné akce vyžadují schválení.
- Žádná automatizovaná odpověď: Pro zařízení v této skupině se neprovedou žádné automatizované šetření ani reakce.
Vyberte Uložit a uložte úroveň automatizace pro skupinu zařízení.
Vyloučení IP adres
Vylučte IP adresy, abyste zabránili automatickému blokování rozsahů IP adres kritické infrastruktury, starších systémů nebo externích služeb. Tento přístup je užitečný pro ochranu síťových prostředků, na kterých vaše organizace závisí, ale nemusí mít flexibilitu reagovat na automatizované omezování.
Vyloučení IP adresy z automatizovaných odpovědí:
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na Nastavení>Microsoft Defender XDR.
V části Automatizované odpovědi vyberte Zařízení.
Na záložce Použití zásad vyberte Vyloučit IP pro vyloučení IP adresy.
V podokně informačního rámečku zadejte IP adresu, rozsah IP adres nebo podsíť PROTOKOLU IP, kterou chcete vyloučit. Můžete přidat více IP adres a podsítí IP tak, že je oddělíte čárkou.
Přidejte název a poznámku pro vyloučení. Kliknutím na Vytvořit vyloučení uložte.
Aplikace zásad a vyloučení (Preview verze)
Když automatické přerušení útoku zjistí s vysokou jistotou, že dojde k ohrožení zabezpečení uživatele nebo zařízení, automaticky použije zásady omezení na spravovaná zařízení ve vaší organizaci. Tyto zásady pomáhají omezit hrozbu a zabránit jejímu šíření v celém vašem prostředí.
Výjimky z použití zásad vám dávají podrobnou kontrolu nad tím, jak jsou zásady vynucování automatického narušení útoků aplikovány ve vašem prostředí. Umožňují vám definovat zařízení, která by neměla dostávat specifické zásady narušení. Tato flexibilita chrání citlivé, provozně kritické nebo systémy založené na výjimkách, aniž by zcela vypnula funkci automatického narušování útoků.
Aplikace zásad a vyloučení umožňují:
- Správa ochrany více zařízení jako skupiny pomocí dynamických značek
- Ponechte většinu ochran proti narušení aktivní a zároveň selektivně zakažte konkrétní ochrany
- Udržujte centralizovanou kontrolu nad tím, které ovládací prvky zásad přerušení jsou povolené nebo vyloučené pro každou označenou skupinu zařízení.
Nejprve vytvořte tag nebo použijte existující tag k definování zařízení. Pak vytvořte pravidlo, které se vztahuje na tuto značku. Můžete například vytvořit značku pro všechny servery v určitém oddělení a pak vytvořit aplikaci zásad, která se vztahuje na tuto značku. Ve výchozím nastavení jsou všechna nastavení zásad povolena. Nastavením aplikace zásad pro označená zařízení můžete ponechat ochranu zapnutou a vyloučit pouze specifické ovládací prvky pro danou skupinu.
Vytvořit štítek
Vytvořte značku pro seskupení zařízení pro aplikaci zásad.
Pokud chcete vytvořit značku, přejděte v portálu Microsoft Defender do části Správa pravidel prostředků a vyberte Vytvořit značku. Zadejte název a popis značky a definujte dynamická pravidla, která automaticky zahrnují zařízení do značky na základě vlastností zařízení, jako je typ zařízení, operační systém nebo jiné atributy.
Vytvořte aplikaci zásad
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na Nastavení>Microsoft Defender XDR.
Pro vytvoření pravidla aplikace politiky pro označená zařízení postupujte podle těchto kroků:
V části Automatizované odpovědi vyberte Zařízení.
Na kartě Aplikace zásad vyberte Vytvořit pravidlo.
Zadejte název a popis zásady a vyberte Další.
Vyberte štítek, na který chcete zásadu použít, a pak vyberte Další.
Nakonfigurujte ovládací prvky narušení, které chcete vypnout pro označená zařízení, a pak vyberte Další.
Zkontrolujte a odešlete žádost o pojistku.
Odebrat vyloučení
Odebrání vyloučení umožňuje, aby se prostředek znovu zahrnul do automatizovaných odpovědí za účelem přerušení útoku. Po odebrání vyloučení už prostředek není vyloučen z automatizovaných odpovědí a může být automaticky izolován, pokud je zapojen do útoku, který aktivuje přerušení útoku.
Na portálu Microsoft Defender přejděte na Nastavení>Microsoft Defender XDR>Automatizovaná odezva. Potom pomocí příslušné karty odeberte vyloučení:
- Přejděte na stránku Identity . V seznamu vyberte uživatelský účet, který chcete odebrat, a pak vyberte Odebrat.
- Přejděte na stránku Zařízení a přejděte na kartu IP adresy . Vyberte IP adresu, kterou chcete ze seznamu odebrat, a pak vyberte Odebrat vyloučení.
- Vyloučení skupin zařízení je možné nakonfigurovat na kartě Skupiny zařízení . V seznamu vyberte skupinu zařízení, kterou chcete nakonfigurovat, a v rozevíracím podokně zvolte příslušné vyloučení. Kliknutím na Uložit vyloučení uložte.
Pokud chcete aplikaci zásad upravit nebo odebrat, přejděte na kartu Aplikace zásad a vyberte značku s aplikací zásad, kterou chcete odebrat. Vyberte Upravit nebo Odstranit.
Odhlášení automatického přerušení útoku
Odhlášení z přerušení útoku může výrazně zvýšit bezpečnostní riziko. Místo úplného odhlášení zvažte vyloučení konkrétních subjektů , abyste omezili automatické odpovědi pouze u vybraných aktiv.
Pokud se musíte odhlásit z přerušení útoku, otevřete případ podpory na portálu Microsoft Defender s výslovným nesouhlasem s předmětem přerušení útoku. V žádosti určete, že se chcete odhlásit z přerušení útoku, a uveďte stručné vysvětlení vašeho rozhodnutí. Tato zpětná vazba nám pomáhá tuto funkci vylepšovat a lépe porozumět potřebám zákazníků. Když se odhlásíte, stále budete dostávat upozornění související s přerušením útoku, ale neprovedou se žádné automatizované akce.
Související obsah
Další informace o přerušení útoku najdete v následujícím článku:
Tip
Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender XDR.