Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda dapat mengonfigurasi Defender berikut untuk fitur tingkat lanjut Titik Akhir tergantung pada produk keamanan Microsoft di lingkungan Anda.
Mengaktifkan fitur tingkat lanjut
Untuk mengaktifkan atau menonaktifkan fitur tingkat lanjut di portal Microsoft Defender:
Buka portal Pertahanan Microsoft dan masuk.
Di panel navigasi, pilih Pengaturan>Titik akhir>Fitur lanjutan.
Pilih fitur tingkat lanjut yang ingin Anda konfigurasi dan alihkan pengaturan antara Aktif dan Nonaktif.
Pilih Simpan preferensi.
Gunakan fitur lanjutan berikut untuk mendapatkan perlindungan yang lebih baik dari file yang berpotensi berbahaya dan mendapatkan wawasan yang lebih baik selama penyelidikan keamanan.
Membatasi korelasi ke dalam grup perangkat yang dicakup
Pengaturan korelasi grup perangkat terlingkup dapat digunakan untuk skenario di mana operasi SOC lokal ingin membatasi korelasi pemberitahuan hanya untuk grup perangkat yang dapat mereka akses. Saat pengaturan korelasi grup perangkat dalam cakupan diaktifkan, insiden yang terdiri dari peringatan yang melintasi beberapa grup perangkat tidak lagi dianggap sebagai satu insiden. SOC lokal kemudian dapat mengambil tindakan atas insiden tersebut karena mereka memiliki akses ke salah satu grup perangkat yang terlibat. Namun, SOC global melihat beberapa insiden yang berbeda berdasarkan grup perangkat alih-alih satu insiden. Kami tidak menyarankan untuk mengaktifkan pengaturan ini kecuali jika manfaatnya lebih besar daripada manfaat korelasi insiden di seluruh organisasi.
Note
Mengubah pengaturan ini hanya memengaruhi korelasi pemberitahuan di masa mendatang.
Pembuatan grup perangkat didukung pada Defender for Endpoint Plan 1 dan Plan 2.
Mengaktifkan EDR dalam mode blok
Deteksi dan respons titik akhir (EDR) dalam mode blok memberikan perlindungan dari artefak berbahaya, bahkan ketika antivirus Microsoft Defender berjalan dalam mode pasif. Ketika EDR dalam mode blok diaktifkan, EDR memblokir artefak atau perilaku berbahaya yang terdeteksi pada perangkat. EDR dalam mode pemblokiran berjalan di latar belakang untuk menangani artefak berbahaya yang terdeteksi setelah terjadi pelanggaran.
Mengatasi pemberitahuan secara otomatis
Aktifkan pengaturan penyelesaian otomatis pemberitahuan untuk menyelesaikan pemberitahuan secara otomatis di mana tidak ada ancaman yang ditemukan atau di mana ancaman yang terdeteksi diperbaiki. Jika Anda tidak ingin pemberitahuan diselesaikan secara otomatis, Anda harus menonaktifkan fitur secara manual.
Note
- Hasil tindakan penyelesaian otomatis dapat memengaruhi perhitungan tingkat risiko Perangkat yang didasarkan pada pemberitahuan aktif yang ditemukan pada perangkat.
- Jika analis operasi keamanan secara manual mengatur status peringatan ke "Sedang diproses" atau "Diselesaikan", fitur penyelesaian otomatis tidak akan menimpa status tersebut.
Mengonfigurasi pengaturan izinkan atau blokir file
Untuk menggunakan fitur ini, organisasi Anda harus memenuhi persyaratan ini:
- Microsoft Defender Antivirus adalah solusi antimalware aktif.
- Perlindungan berbasis cloud diaktifkan.
Fitur ini memungkinkan Anda memblokir file berbahaya di jaringan Anda. Saat Anda memblokir file, perangkat di organisasi Anda tidak dapat membaca, menulis, atau menjalankannya.
Untuk mengaktifkan Izinkan atau blokir file:
Di portal Microsoft Defender, pilih Pengaturan>Titik Akhir>Umum>Fitur lanjutan>Izinkan atau blokir file.
Alihkan pengaturan antara Aktif dan Nonaktif.
Pilih Simpan preferensi di bagian bawah halaman.
Setelah mengaktifkan fitur ini, Anda dapat memblokir file dari tab Tambahkan Indikator di halaman profil file.
Sembunyikan rekaman perangkat duplikat potensial
Aktifkan fitur ini untuk menyembunyikan rekaman perangkat duplikat sehingga Anda hanya melihat data yang paling akurat untuk setiap perangkat. Duplikat dapat terjadi karena berbagai alasan. Misalnya, penemuan perangkat dapat memindai jaringan Anda dan menemukan perangkat yang sudah terdaftar atau baru-baru ini dihapus dari sistem.
Fitur ini mencocokkan duplikat berdasarkan nama host dan waktu terakhir terlihat. Ini menyembunyikannya dari Inventarisasi Perangkat, halaman Pengelolaan Kerentanan Microsoft Defender, dan API Publik untuk data komputer. Catatan yang paling akurat tetap terlihat. Duplikat masih muncul di halaman pencarian global, perburuan tingkat lanjut, pemberitahuan, dan insiden.
Pengaturan ini diaktifkan secara default dan berlaku untuk seluruh tenant. Untuk menampilkan rekaman duplikat, nonaktifkan fitur secara manual.
Mengonfigurasi indikator jaringan kustom
Mengaktifkan indikator jaringan kustom memungkinkan Anda membuat indikator untuk alamat IP, domain, atau URL, yang menentukan apakah indikator tersebut akan diizinkan atau diblokir berdasarkan daftar indikator kustom Anda.
Untuk menggunakan fitur ini, perangkat harus berjalan Windows 10 versi 1709 atau yang lebih baru, atau Windows 11.
Untuk informasi selengkapnya, lihat Gambaran Umum indikator.
Note
Perlindungan jaringan memanfaatkan layanan reputasi yang memproses permintaan di lokasi yang mungkin berada di luar wilayah yang Anda pilih untuk data Defender for Endpoint.
Aktifkan perlindungan terhadap manipulasi
Selama serangan cyber, penyerang mungkin mencoba menonaktifkan fitur keamanan seperti perlindungan antivirus di perangkat Anda. Mereka melakukan ini untuk mengakses data Anda, menginstal malware, atau mengeksploitasi identitas dan perangkat Anda. Perlindungan dari perubahan yang tidak sah mengunci Microsoft Defender Antivirus dan mencegah pengaturan keamanan Anda diubah oleh aplikasi atau metode lain.
Untuk informasi selengkapnya, termasuk cara mengonfigurasi perlindungan perubahan, lihat Melindungi pengaturan keamanan dengan perlindungan perubahan.
Mengaktifkan tampilan detail pengguna
Aktifkan fitur tampilkan detail pengguna sehingga Anda dapat melihat detail pengguna yang disimpan di Microsoft Entra ID. Detailnya termasuk gambar, nama, judul, dan informasi departemen pengguna saat menyelidiki entitas akun pengguna. Anda bisa menemukan informasi akun pengguna dalam tampilan berikut:
- Antrean peringatan
- Halaman detail perangkat
Untuk informasi selengkapnya, lihat Menyelidiki akun pengguna.
Konfigurasikan integrasi Skype for Business
Mengaktifkan integrasi Skype for Business memberi Anda kemampuan untuk berkomunikasi dengan pengguna menggunakan Skype for Business, email, atau telepon. Integrasi Skype for Business dapat berguna ketika Anda perlu berkomunikasi dengan pengguna dan mengurangi risiko.
Note
Ketika perangkat sedang diisolasi dari jaringan, ada pop-up di mana Anda dapat memilih untuk mengaktifkan komunikasi Outlook dan Skype yang memungkinkan komunikasi kepada pengguna saat mereka terputus dari jaringan. Opsi komunikasi Outlook dan Skype hanya berlaku saat perangkat berada dalam mode isolasi.
Konfigurasikan integrasi Microsoft Defender for Cloud Apps
Mengaktifkan integrasi Microsoft Defender for Cloud Apps akan meneruskan sinyal Defender for Endpoint ke Microsoft Defender for Cloud Apps untuk memberikan visibilitas yang lebih mendalam terhadap penggunaan aplikasi cloud. Data yang diteruskan disimpan dan diproses di lokasi yang sama dengan data Defender for Cloud Apps Anda.
Untuk informasi selengkapnya, lihat gambaran umum Microsoft Defender for Cloud Apps.
Mengonfigurasi pemfilteran konten web
Blokir akses ke situs web yang berisi konten yang tidak diinginkan dan lacak aktivitas web di semua domain. Sebelum Anda menyebarkan garis besar keamanan Microsoft Defender untuk Titik Akhir, pastikan perlindungan jaringan dalam mode blok. Untuk menentukan kategori konten web yang ingin Anda blokir, buat kebijakan pemfilteran konten web.
Aktifkan log audit terpadu
Pencarian di Microsoft Purview memungkinkan tim keamanan dan kepatuhan Anda melihat data peristiwa log audit penting untuk mendapatkan wawasan dan menyelidiki aktivitas pengguna. Setiap kali aktivitas yang diaudit dilakukan oleh pengguna atau admin, catatan audit dihasilkan dan disimpan di log audit Microsoft 365 untuk organisasi Anda. Untuk informasi selengkapnya, lihat Cari log audit.
Aktifkan penemuan perangkat
Membantu Anda menemukan perangkat yang tidak terkelola yang terhubung ke jaringan perusahaan Anda tanpa perlu appliance tambahan atau perubahan proses yang rumit. Dengan menggunakan perangkat onboarding, Anda dapat menemukan perangkat yang tidak dikelola di jaringan Anda dan menilai kerentanan dan risiko. Untuk informasi selengkapnya, lihat Penemuan perangkat.
Note
Anda selalu dapat menerapkan filter untuk mengecualikan perangkat yang tidak terkelola dari daftar inventori perangkat. Anda juga dapat menggunakan kolom status onboarding pada kueri API untuk memfilter perangkat yang tidak dikelola.
Mengunduh file yang dikarantina
Mencadangkan file yang dikarantina di lokasi yang aman dan sesuai sehingga dapat diunduh langsung dari karantina. Tombol Unduh file selalu tersedia di halaman file. Pengaturan unduhan file yang dikarantina diaktifkan secara default. Persyaratan untuk mengunduh file yang dikarantina
Gunakan konektivitas yang disederhanakan secara default saat mengintegrasikan perangkat di portal Defender
Pengaturan ini menjadikan konektivitas yang disederhanakan sebagai paket onboarding default untuk sistem operasi yang didukung. Anda masih dapat menggunakan paket standar, tetapi Anda perlu memilihnya dari menu drop-down di halaman onboarding.
Aktifkan respons langsung
Aktifkan fitur ini sehingga pengguna dengan izin yang sesuai dapat memulai sesi respons langsung di perangkat.
Untuk menetapkan peran untuk respons langsung, lihat Membuat dan mengelola peran.
Mengaktifkan respons langsung untuk server
Aktifkan fitur ini sehingga pengguna dengan izin yang sesuai dapat memulai sesi respons langsung di server.
Untuk informasi selengkapnya tentang penetapan peran, lihat Membuat dan mengelola peran.
Perbolehkan eksekusi skrip yang tidak ditandatangani dalam respons langsung
Mengaktifkan fitur ini memungkinkan Anda menjalankan skrip yang tidak ditandatangani dalam sesi respons langsung.
Konfigurasikan penghentian serangan otomatis
Penghentian serangan otomatis menghentikan serangan dengan mengisolasi aset yang terkompromi yang dikendalikan oleh penyerang. Ini membatasi gerakan lateral lebih awal, yang mengurangi biaya dan kehilangan produktivitas dari serangan. Tim operasi keamanan menjaga kontrol penuh untuk menyelidiki, memperbaiki masalah, dan membawa aset kembali online. Untuk informasi selengkapnya, lihat Gangguan serangan otomatis di Microsoft Defender.
Berbagi pemberitahuan titik akhir dengan Pusat Kepatuhan Microsoft
Pengaturan berbagi pemberitahuan titik akhir mengirimkan pemberitahuan keamanan titik akhir dan status triasenya ke portal Microsoft Purview. Anda dapat menggunakan pemberitahuan ini untuk meningkatkan kebijakan manajemen risiko orang dalam dan mengatasi risiko internal sebelum menimbulkan bahaya. Data yang diteruskan disimpan di lokasi yang sama dengan data Office 365 Anda.
Setelah Anda menyiapkan indikator pelanggaran kebijakan keamanan di pengaturan manajemen risiko internal, Defender for Endpoint membagikan peringatan kepada manajemen risiko internal bagi pengguna yang berlaku.
Konfigurasikan koneksi Microsoft Intune
Anda dapat mengintegrasikan Defender for Endpoint dengan Microsoft Intune untuk mengaktifkan akses bersyarat berdasarkan risiko perangkat. Saat Anda mengonfigurasi Akses Bersyarat, Defender for Endpoint membagikan data perangkat kepada Intune untuk membantu menerapkan kebijakan.
Important
Anda harus mengaktifkan integrasi ini di kedua layanan, Intune dan Defender for Endpoint. Untuk langkah-langkah terperinci, lihat Mengonfigurasi Akses Bersyarat di Defender for Endpoint.
Fitur ini memerlukan hal berikut:
- Tenant berlisensi untuk Enterprise Mobility + Security E3 dan Windows E5 (atau Microsoft 365 Enterprise E5)
- Lingkungan Microsoft Intune aktif, dengan perangkat Windows yang dikelola Intune Microsoft Entra bergabung.
Mengaktifkan telemetri terautentikasi
Anda dapat Aktifkan telemetri terautentikasi untuk mencegah pemalsuan telemetri masuk ke dasbor Anda.
Aktifkan fitur pratinjau
Pelajari fitur baru dalam rilis pratinjau Defender for Endpoint.
Coba fitur mendatang dengan mengaktifkan pengalaman pratinjau. Anda akan memiliki akses ke fitur yang akan datang, yang dapat Anda berikan umpan balik untuk membantu meningkatkan pengalaman keseluruhan sebelum fitur tersedia secara umum.
Jika Anda sudah mengaktifkan fitur pratinjau, kelola pengaturan Anda dari pengaturan Defender XDR utama.
Untuk informasi selengkapnya, lihat fitur pratinjau Microsoft Defender XDR
Mengonfigurasi Pemberitahuan Serangan Titik Akhir
Pemberitahuan Serangan Titik Akhir memungkinkan Microsoft berburu ancaman penting dalam data titik akhir Anda. Ancaman diberi peringkat berdasarkan urgensi dan dampak.
Untuk penelusuran ancaman secara proaktif di seluruh lingkungan Microsoft Defender XDR, termasuk ancaman yang melintasi email, kolaborasi, identitas, aplikasi cloud, dan endpoint, mulai gunakan Microsoft Defender Experts.