Speciális funkciók konfigurálása a Végponthoz készült Defenderben

A Defender for Endpoint következő speciális funkcióit konfigurálhatja a környezetében használt Microsoft biztonsági termékektől függően.

Speciális funkciók engedélyezése

Speciális funkció engedélyezése vagy letiltása a Microsoft Defender portálon:

  1. Nyissa meg a Microsoft Defender portált, és jelentkezzen be.

  2. A navigációs panelen válassza a Beállítások>Végpontok>Speciális szolgáltatások lehetőséget.

  3. Válassza ki a konfigurálni kívánt speciális funkciót, majd kapcsolja a beállítást Be és Ki állapot között.

  4. Válassza a Beállítások mentése lehetőséget.

Az alábbi speciális funkciókkal jobban védheti a potenciálisan rosszindulatú fájlokat, és jobb betekintést nyerhet a biztonsági vizsgálatok során.

Korreláció korlátozása hatókörön belüli eszközcsoportokon belül

A hatókörrel rendelkező eszközcsoport korrelációs beállítása olyan helyzetekben használható, ahol a helyi SOC-műveletek csak azokra az eszközcsoportokra szeretnék korlátozni a riasztási korrelációkat, amelyekhez hozzáférnek. Ha a hatókörrel rendelkező eszközcsoport korrelációs beállítása be van kapcsolva, az eszközcsoportok közötti riasztásokból álló incidens már nem minősül egyetlen incidensnek. A helyi SOC ezután lépéseket tehet az incidenssel kapcsolatban, mert hozzáféréssel rendelkezik az érintett eszközcsoportok egyikéhez. A globális SOC azonban eszközcsoportonként több különböző incidenst lát egyetlen incidens helyett. Nem javasoljuk, hogy kapcsolja be ezt a beállítást, kivéve, ha ez meghaladja az incidensek korrelációjának előnyeit a teljes szervezetben.

Megjegyzés:

  • A beállítás módosítása csak a jövőbeli riasztási korrelációkat érinti.

  • Az eszközcsoportok létrehozása elérhető a Defender for Endpoint 1. és 2. csomagban.

Az EDR engedélyezése blokk módban

A végpontészlelés és -válasz (EDR) blokk módban védelmet nyújt a rosszindulatú összetevők ellen, még akkor is, ha Microsoft Defender víruskereső passzív módban fut. Ha az EDR blokk módban be van kapcsolva, letiltja az eszközön észlelt rosszindulatú összetevőket vagy viselkedéseket. Az EDR blokk módban a színfalak mögött működik a biztonsági incidensek után észlelt kártékony összetevők elhárításához.

Riasztások automatikus feloldása

Kapcsolja be az automatikus riasztásfeloldás beállítást, hogy automatikusan elhárítsa azokat a riasztásokat, ahol nem találhatók fenyegetések, vagy ahol az észlelt fenyegetések elhárítva lettek. Ha nem szeretné, hogy a riasztások automatikusan feloldódjanak, manuálisan kell kikapcsolnia a funkciót.

Megjegyzés:

  • Az automatikus feloldási művelet eredménye befolyásolhatja az eszköz kockázati szintjének kiszámítását, amely az eszközön található aktív riasztásokon alapul.
  • Ha egy biztonsági műveleti elemző manuálisan "Folyamatban" vagy "Feloldva" állapotra állítja a riasztás állapotát, az automatikus feloldási képesség nem írja felül azt.

Fájlbeállítások engedélyezése vagy letiltása

A funkció használatához a szervezetnek meg kell felelnie az alábbi követelményeknek:

  • Microsoft Defender Víruskereső az aktív kártevőirtó megoldás.
  • A felhőalapú védelem engedélyezve van.

Ez a funkció lehetővé teszi, hogy letiltsa a káros fájlokat a hálózaton. Ha letilt egy fájlt, a szervezet eszközei nem tudják olvasni, írni vagy futtatni.

Fájlok engedélyezése vagy letiltása :

  1. A Microsoft Defender portálon válassza a Beállítások>végpontok>általános>speciális funkciói>– Fájl engedélyezése vagy letiltása lehetőséget.

  2. Állítsa a beállítást Be és Ki között.

    a. A Végpontok képernyő

  3. Válassza a Beállítások mentése lehetőséget a lap alján.

  4. A funkció bekapcsolása után letilthatja a fájlokat a fájl profillapjának Mutató hozzáadása lapján.

Lehetséges duplikált eszközrekordok elrejtése

Kapcsolja be ezt a funkciót az ismétlődő eszközrekordok elrejtéséhez, hogy csak az egyes eszközökhöz tartozó legpontosabb adatok jelenjenek meg. Az ismétlődések több okból is előfordulhatnak. Előfordulhat például, hogy az eszközfelderítés átvizsgálja a hálózatot, és megkeres egy olyan eszközt, amely már be van kapcsolva, vagy a közelmúltban ki lett kapcsolva.

Ez a funkció a duplikátumokat a hosztnév és a legutóbbi észlelés időpontja alapján párosítja. Elrejti őket az eszközleltárból, Microsoft Defender biztonságirés-kezelés lapokból és a gépadatok nyilvános API-jaiból. A legpontosabb rekord látható marad. Az ismétlődések továbbra is megjelennek a globális keresés, a speciális keresés, a riasztások és az incidensek oldalán.

Ez a beállítás alapértelmezés szerint be van kapcsolva, és bérlői szintűre vonatkozik. Ismétlődő rekordok megjelenítéséhez kapcsolja ki manuálisan a funkciót.

Egyéni hálózati jelzők konfigurálása

Az egyéni hálózati jelzők bekapcsolása lehetővé teszi az IP-címek, tartományok vagy URL-címek mutatóinak létrehozását, amelyek meghatározzák, hogy az egyéni jelzőlista alapján engedélyezve vagy letiltva lesznek-e.

A funkció használatához az eszközöknek Windows 10 1709-es vagy újabb verzióját, vagy Windows 11 kell futtatniuk.

További információ: A mutatók áttekintése.

Megjegyzés:

A hálózatvédelem olyan reputációs szolgáltatásokat vesz igénybe, amelyek a kérelmeket olyan helyeken dolgozzák fel, amelyek a Defender for Endpoint-adatokhoz kiválasztott helyen kívül is lehetnek.

Illetéktelen módosítás elleni védelem engedélyezése

A kibertámadások során előfordulhat, hogy a támadók megpróbálják kikapcsolni az olyan biztonsági funkciókat, mint a víruskereső védelem az eszközein. Ezt az adatok eléréséhez, kártevők telepítéséhez vagy az ön identitásának és eszközeinek kihasználásához teszik. Az illetéktelen módosítás elleni védelem zárolja Microsoft Defender víruskeresőt, és megakadályozza, hogy a biztonsági beállításokat alkalmazások vagy más módszerek módosítják.

További információkért, beleértve az illetéktelen hozzáférés elleni védelem konfigurálását, lásd: Biztonsági beállítások védelme illetéktelen módosítás elleni védelemmel.

Felhasználói adatok megjelenítésének engedélyezése

Kapcsolja be a felhasználói adatok megjelenítése funkciót, hogy láthassa a Microsoft Entra ID tárolt felhasználói adatokat. A részletek közé tartozik a felhasználó képe, neve, címe és részlegadatai a felhasználói fiók entitásainak vizsgálatakor. A felhasználói fiók adatait a következő nézetekben találja:

  • Riasztási üzenetsor
  • Eszközadatok lap

További információ: Felhasználói fiók vizsgálata.

Skype Vállalati verzió integráció konfigurálása

A Skype Vállalati verzió-integráció engedélyezése lehetővé teszi, hogy Skype Vállalati verzió, e-mail vagy telefon használatával kommunikáljon a felhasználókkal. A Skype Vállalati verzió integráció hasznos lehet, ha kommunikálnia kell a felhasználóval, és csökkentenie kell a kockázatokat.

Megjegyzés:

Amikor egy eszköz el van különítve a hálózattól, megjelenik egy előugró ablak, ahol engedélyezheti az Outlook és a Skype kommunikációját, amely lehetővé teszi a kommunikációt a felhasználóval, miközben leválasztja őket a hálózatról. A Outlook és Skype kommunikációs lehetőség csak akkor érvényes, ha az eszközök elkülönítési módban vannak.

A Microsoft Defender for Cloud Apps integrációjának konfigurálása

A Microsoft Defender for Cloud Apps-integráció engedélyezése továbbítja a Defender for Endpoint jeleit a Microsoft Defender for Cloud Apps felé, hogy mélyebb betekintést nyújtson a felhőalkalmazások használatába. A továbbított adatokat a rendszer a Defender for Cloud Apps adatokkal megegyező helyen tárolja és dolgozza fel.

További információ: Microsoft Defender for Cloud Apps áttekintés.

Webes tartalomszűrés konfigurálása

Letilthatja a nem kívánt tartalmakat tartalmazó webhelyekhez való hozzáférést, és nyomon követheti a webes tevékenységeket az összes tartományban. A Végponthoz készült Microsoft Defender biztonsági alapkonfiguráció üzembe helyezése előtt győződjön meg arról, hogy a hálózatvédelem blokk módban van. A letiltani kívánt webes tartalomkategóriák megadásához hozzon létre egy webes tartalomszűrési szabályzatot.

Az egyesített naplózási napló engedélyezése

A Microsoft Purview-ban végzett keresés lehetővé teszi, hogy a biztonsági és megfelelőségi csapat megtekintse a kritikus auditnapló eseményadatait, hogy betekintést nyerjen a felhasználói tevékenységekbe. Amikor egy felhasználó vagy egy rendszergazda naplózott tevékenységet végez, a rendszer naplórekordot hoz létre és tárol a szervezet Microsoft 365 auditnaplójában. További információ: Keresés az auditnaplóban.

Eszközfelderítés engedélyezése

Segít megtalálni a vállalati hálózathoz csatlakoztatott nem felügyelt eszközöket anélkül, hogy további berendezésekre vagy nehézkes folyamatmódosításokra van szükség. Az előkészített eszközökkel megkeresheti a hálózat nem felügyelt eszközeit, és felmérheti a biztonsági réseket és a kockázatokat. További információ: Eszközfelderítés.

Megjegyzés:

Mindig alkalmazhat szűrőket, hogy kizárja a nem felügyelt eszközöket az eszközleltár-listából. A nem felügyelt eszközök kiszűréséhez az API-lekérdezések előkészítési állapot oszlopát is használhatja.

Karanténba helyezett fájlok letöltése

Készítsen biztonsági másolatot a karanténba helyezett fájlokról egy biztonságos és megfelelő helyen, hogy közvetlenül a karanténból letölthesse őket. A Fájl letöltése gomb mindig elérhető a fájllapon. A karanténba helyezett fájlok letöltése beállítás alapértelmezés szerint be van kapcsolva. Karanténba helyezett fájlok letöltésének követelményei

Alapértelmezés szerint az egyszerűsített csatlakozás használata a Defender-portálon végzett eszközüzembe helyezéskor

Ez a beállítás leegyszerűsíti a kapcsolatot a támogatott operációs rendszerek alapértelmezett előkészítési csomagjaként. Továbbra is használhatja a standard csomagot, de azt a bevezető oldalon található legördülő listából kell kiválasztania.

Élő válasz engedélyezése

Kapcsolja be ezt a funkciót, hogy a megfelelő engedélyekkel rendelkező felhasználók élő válaszmunkamenetet indítsanak az eszközökön.

A szerepkörök élő válaszhoz való hozzárendelésével kapcsolatban lásd: Szerepkörök létrehozása és kezelése.

Élő válasz engedélyezése kiszolgálókhoz

Kapcsolja be ezt a funkciót, hogy a megfelelő engedélyekkel rendelkező felhasználók elindíthassák az élő válaszmunkamenetet a kiszolgálókon.

További információ a szerepkör-hozzárendelésekről: Szerepkörök létrehozása és kezelése.

Aláíratlan szkript végrehajtásának engedélyezése élő válaszban

A funkció engedélyezésével aláíratlan szkripteket futtathat egy élő válaszmunkamenetben.

Automatikus támadási fennakadás konfigurálása

A támadások automatikus megszakítása megállítja a támadásokat azáltal, hogy elkülöníti a támadó által irányított, feltört eszközöket. Korlátozza a korai oldalirányú mozgást, ami csökkenti a támadás költségeit és termelékenységét. A biztonsági műveleti csapatok teljes mértékben felügyelik a problémák kivizsgálását, kijavítását és az eszközök online állapotba helyezését. További információért lásd: A Microsoft Defender automatikus támadásmegszakítása.

Végpontriasztások megosztása a Microsoft Megfelelőségi központtal

A végpontriasztás-megosztási beállítás végpontbiztonsági riasztásokat és azok osztályozási állapotát küldi el a Microsoft Purview portál. Ezekkel a riasztásokkal javíthatja az insider kockázatkezelési szabályzatokat, és kezelheti a belső kockázatokat, mielőtt azok kárt okoznának. A továbbított adatokat a rendszer a Office 365 adatokkal megegyező helyen tárolja.

Miután beállította a biztonsági szabályzat megsértésére utaló jelzőket az insider kockázatkezelési beállításokban, a Defender for Endpoint megosztja a riasztásokat az insider kockázatkezeléssel az érintett felhasználók esetében.

A Microsoft Intune kapcsolat konfigurálása

A Defender for Endpointet integrálhatja a Microsoft Intune szolgáltatással az eszközkockázaton alapuló feltételes hozzáférés engedélyezéséhez. A feltételes hozzáférés konfigurálásakor a végponthoz tartozó Defender az eszközadatokat az Intune-nal osztja meg a szabályzatok kikényszerítése érdekében.

Fontos

Ezt az integrációt az Intune-ban és az Endpoint Defender-ban is engedélyeznie kell. Részletes lépésekért tekintse meg a feltételes hozzáférés konfigurálása az Defender végponthoz című témakört.

Ehhez a funkcióhoz a következők szükségesek:

  • Az Enterprise Mobility + Security E3-hoz és a Windows E5-höz (vagy a Microsoft 365 Nagyvállalati verzió E5-höz) licenccel rendelkező bérlő
  • Aktív Microsoft Intune környezet, Intune által felügyelt Windows-eszközök Microsoft Entra csatlakoztatva.

Hitelesített telemetria engedélyezése

A hitelesített telemetriai adatok bekapcsolásával megakadályozhatja a telemetriai adatok hamisítását az irányítópulton.

Előnézeti funkciók engedélyezése

Ismerje meg a Defender for Endpoint előzetes verziójának új funkcióit.

Próbálja ki a közelgő funkciókat az előzetes verzió bekapcsolásával. Hozzáférhet a közelgő funkciókhoz, amelyekről visszajelzést küldhet a funkciók általános elérhetővé tétele előtti általános élmény javítása érdekében.

Ha már be vannak kapcsolva az előzetes verziójú funkciók, a beállításokat a fő Defender XDR beállításokból kezelheti.

További információ: Microsoft Defender XDR előzetes verziójú funkciók

Végponti támadási értesítések konfigurálása

A végponti támadási értesítések lehetővé teszik Microsoft a végpontadatokban lévő kritikus fenyegetések keresését. A fenyegetések rangsorolása a sürgősség és a hatás alapján van rangsorolva.

A Microsoft Defender XDR proaktív kereséséhez, beleértve az e-maileket, az együttműködést, az identitást, a felhőalkalmazásokat és a végpontokat érintő fenyegetéseket, ismerkedjen meg Microsoft Defender Szakértőkkel.