Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Important
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Merespons serangan yang terdeteksi dengan cepat dengan mengisolasi perangkat atau mengumpulkan paket investigasi. Setelah mengambil tindakan pada perangkat, Anda dapat memeriksa detail aktivitas di Pusat tindakan.
Tindakan respons berjalan di sepanjang bagian atas halaman perangkat tertentu dan meliputi:
- Mengelola tag
- Memulai investigasi otomatis
- Memulai sesi respons langsung
- Mengumpulkan paket investigasi
- Menjalankan pemindaian antivirus
- Membatasi eksekusi aplikasi
- Mengisolasi perangkat
- Berisi perangkat
- Konsultasikan dengan pakar ancaman
- Pusat tindakan
Note
Defender for Endpoint Paket 1 hanya menyertakan tindakan respons manual berikut saja:
- Menjalankan pemindaian antivirus
- Mengisolasi perangkat
- Menghentikan dan mengkarantina file
- Menambahkan indikator untuk memblokir atau memperbolehkan file
Microsoft Defender untuk Bisnis tidak menyertakan tindakan "Hentikan dan karantina file" saat ini.
Langganan Anda harus mencakup Defender for Endpoint Plan 2 untuk mendapatkan semua tindakan respons yang dijelaskan dalam artikel ini.
Anda dapat menemukan halaman perangkat dari salah satu tampilan berikut:
- Antrean pemberitahuan: Pilih nama perangkat di samping ikon perangkat dari antrean pemberitahuan.
- Daftar perangkat: Pilih judul nama perangkat dari daftar perangkat.
- Kotak pencarian: Pilih Perangkat dari menu drop-down dan masukkan nama perangkat.
Important
Untuk informasi tentang ketersediaan dan dukungan untuk setiap tindakan respons, lihat persyaratan sistem operasi minimum yang didukung yang tercantum dalam Persyaratan minimum untuk Microsoft Defender untuk Titik Akhir.
Beberapa tindakan respons berdampak tinggi dapat dibatasi pada aset bernilai tinggi untuk mencegah potensi gangguan bisnis. Untuk informasi selengkapnya, lihat Membatasi tindakan respons pada aset bernilai tinggi.
Mengelola tag
Menambahkan atau mengelola tag untuk membuat afiliasi grup logis. Tag perangkat mendukung pemetaan jaringan yang tepat, memungkinkan Anda melampirkan tag yang berbeda untuk menangkap konteks dan mengaktifkan pembuatan daftar dinamis sebagai bagian dari insiden.
Untuk informasi selengkapnya tentang pemberian tag perangkat, lihat Membuat dan mengelola tag perangkat.
Memulai investigasi otomatis
Anda dapat memulai investigasi otomatis baru pada perangkat jika diperlukan. Selama investigasi berlangsung, pemberitahuan lain dari perangkat akan ditambahkan ke investigasi tersebut hingga investigasi tersebut selesai. Jika ancaman yang sama muncul di perangkat lain, perangkat tersebut juga ditambahkan.
Untuk informasi selengkapnya tentang investigasi otomatis, lihat Gambaran Umum investigasi otomatis.
Memulai sesi respons langsung
Respons langsung memberi Anda akses instan ke perangkat melalui koneksi shell jarak jauh. Respons langsung memungkinkan Anda melakukan investigasi mendalam dan mengambil tindakan cepat untuk membendung ancaman secara waktu nyata.
Respons langsung membantu Anda mengumpulkan data forensik, menjalankan skrip, mengirim entitas yang mencurigakan untuk analisis, memperbaiki ancaman, dan berburu ancaman yang muncul.
Untuk informasi selengkapnya tentang respons langsung, lihat Menyelidiki entitas di perangkat menggunakan respons langsung.
Note
Respons langsung dapat dibatasi pada perangkat yang di-onboarding sebagai aset bernilai tinggi, berdasarkan tindakan respons selektif yang ditentukan saat perangkat di-onboarding. Jika respons langsung tidak tersedia untuk perangkat, tinjau konfigurasi tindakan respons selektif perangkat.
Mengumpulkan paket investigasi dari perangkat
Sebagai bagian dari proses investigasi atau respons, Anda dapat mengumpulkan paket investigasi dari perangkat. Dengan mengumpulkan paket investigasi, Anda dapat mengidentifikasi status perangkat saat ini dan lebih memahami alat dan teknik yang digunakan oleh penyerang.
Untuk mengunduh paket (folder zip) dan menyelidiki peristiwa yang terjadi pada perangkat, ikuti langkah-langkah berikut:
Pilih Kumpulkan paket investigasi dari baris tindakan respons di bagian atas halaman perangkat.
Tentukan dalam kotak teks mengapa Anda ingin melakukan tindakan ini. Pilih Konfirmasi.
File zip terunduh.
Atau, gunakan prosedur alternatif ini:
Pilih Kumpulkan Paket Investigasi dari bagian tindakan respons di halaman perangkat.
Tambahkan komentar lalu pilih Konfirmasi.
Pilih Pusat tindakan dari bagian tindakan respons halaman perangkat.
Pilih Paket koleksi yang tersedia untuk mengunduh paket koleksi.
Note
Kumpulan paket investigasi mungkin gagal jika perangkat target memiliki tingkat baterai rendah atau berada pada koneksi terukur.
Konten paket investigasi untuk perangkat Windows
Untuk perangkat Windows, paket berisi folder yang dijelaskan dalam tabel berikut:
| Folder | Deskripsi |
|---|---|
| Autoruns | Berisi sekumpulan file yang masing-masing mewakili konten registri titik masuk mulai otomatis (ASEP) yang diketahui untuk membantu mengidentifikasi persistensi penyerang pada perangkat. Jika kunci registri tidak ditemukan, file berisi pesan berikut: "ERROR: Sistem tidak dapat menemukan kunci atau nilai registri yang ditentukan." |
| Program terinstal | Ini. File CSV berisi daftar program terinstal yang dapat membantu mengidentifikasi apa yang saat ini diinstal pada perangkat. Untuk informasi selengkapnya, lihat kelas Win32_Product. |
| Koneksi jaringan | Folder ini berisi sekumpulan titik data yang terkait dengan informasi konektivitas yang dapat membantu mengidentifikasi konektivitas ke URL yang mencurigakan, infrastruktur perintah dan kontrol penyerang (C&C), pergerakan lateral apa pun, atau koneksi jarak jauh. - ActiveNetConnections.txt: Menampilkan statistik protokol dan koneksi jaringan TCP/IP saat ini. Memungkinkan Anda mencari koneksi mencurigakan yang dibuat oleh suatu proses.- Arp.txt: Menampilkan tabel cache protokol resolusi alamat (ARP) saat ini untuk semua antarmuka. Cache ARP dapat mengungkapkan host lain di jaringan yang disusupi atau sistem mencurigakan pada jaringan yang mungkin digunakan untuk menjalankan serangan internal.- DnsCache.txt: Menampilkan isi cache resolver klien DNS, yang mencakup entri yang dimuat sebelumnya dari file Hosts lokal serta rekaman sumber daya yang baru saja diperoleh untuk kueri nama yang diproses oleh komputer. Meninjau cache DNS dapat membantu mengidentifikasi koneksi yang mencurigakan.- IpConfig.txt: Menampilkan konfigurasi TCP/IP lengkap untuk semua adaptor. Adaptor dapat mewakili antarmuka fisik, seperti adaptor jaringan yang diinstal, atau antarmuka logis, seperti koneksi dial-up.- FirewallExecutionLog.txt dan pfirewall.logFile pfirewall.log harus ada di %windir%\system32\logfiles\firewall\pfirewall.log. Ini termasuk dalam paket investigasi. Untuk informasi selengkapnya tentang membuat file log firewall, lihat Mengonfigurasi firewall Windows dengan Log Keamanan Tingkat Lanjut. |
| File pramuat | File Windows Prefetch dirancang untuk mempercepat proses startup aplikasi. Ini dapat digunakan untuk melacak semua file yang baru-baru ini digunakan dalam sistem dan menemukan jejak untuk aplikasi yang mungkin dihapus tetapi masih dapat ditemukan dalam daftar file prefetch. - Prefetch folder: Berisi salinan file prefetch dari %SystemRoot%\Prefetch. Sebaiknya unduh penampil file prefetch untuk melihat file prefetch.- PrefetchFilesList.txt: Berisi daftar semua file yang disalin yang dapat digunakan untuk melacak apakah ada kegagalan penyalinan ke folder prefetch. |
| Processes | Berisi . File CSV yang mencantumkan proses yang saat ini berjalan pada perangkat. Daftar proses ini dapat berguna saat mengidentifikasi proses yang mencurigakan dan statusnya. |
| Tugas terjadwal | Berisi . File CSV yang mencantumkan tugas terjadwal, yang dapat digunakan untuk mengidentifikasi rutinitas yang dilakukan secara otomatis pada perangkat yang dipilih untuk mencari kode mencurigakan yang diatur untuk dijalankan secara otomatis. |
| Log peristiwa keamanan | Berisi log peristiwa keamanan, yang berisi catatan aktivitas masuk atau keluar, atau peristiwa terkait keamanan lainnya yang ditentukan oleh kebijakan audit sistem. Buka file log peristiwa menggunakan Penampil peristiwa. |
| Services | Berisi . File CSV yang mencantumkan layanan dan statusnya. |
| Sesi Blok Pesan Windows Server (SMB) | Mencantumkan akses bersama ke file, printer, dan port serial dan komunikasi lain-lain antara simpul pada jaringan. Meninjau data sesi SMB dapat membantu mengidentifikasi eksfiltrasi data atau gerakan lateral. Berisi file untuk SMBInboundSessions dan SMBOutboundSession. Jika tidak ada sesi (masuk atau keluar), Anda mendapatkan file teks yang memberi tahu Anda bahwa tidak ada sesi SMB yang ditemukan. |
| Informasi Sistem | Berisi file yang mencantumkan SystemInformation.txt informasi sistem seperti versi OS dan kartu jaringan. |
| Direktori Sementara | Berisi sekumpulan file teks yang mencantumkan file-file yang berada di %Temp% untuk setiap pengguna di sistem. Ini dapat membantu melacak file mencurigakan yang mungkin dihilangkan oleh penyerang pada sistem. Jika file berisi pesan berikut: "Sistem tidak dapat menemukan jalur yang ditentukan," itu berarti bahwa tidak ada direktori sementara untuk pengguna ini, dan mungkin karena pengguna tidak masuk ke sistem. |
| Pengguna dan Grup | Menyediakan daftar file yang masing-masing mewakili grup dan anggotanya. |
| WdSupportLogs | Menyediakan MpCmdRunLog.txt dan MPSupportFiles.cab. Folder ini hanya dibuat pada Windows 10, versi 1709 atau yang lebih baru dengan rollup pembaruan Februari 2020 atau versi terbaru yang diinstal:- Win10 1709 (RS3) Build 16299.1717: KB4537816 - Win10 1803 (RS4) Build 17134.1345: KB4537795 - Win10 1809 (RS5) Build 17763.1075: KB4537818 - Win10 1903/1909 (19h1/19h2) Build 18362.693 dan 18363.693: KB4535996 |
| CollectionSummaryReport.xls | File CollectionSummaryReport.xls adalah ringkasan kumpulan paket investigasi. Ini berisi daftar titik data, perintah yang digunakan untuk mengekstrak data, status eksekusi, dan kode kesalahan jika ada kegagalan. Anda dapat menggunakan laporan ini untuk melacak apakah paket menyertakan semua data yang diharapkan dan mengidentifikasi apakah ada kesalahan. |
Konten paket investigasi untuk perangkat Mac dan Linux
Tabel berikut mencantumkan konten paket koleksi untuk perangkat Mac dan Linux:
| Objek | macOS | Linux |
|---|---|---|
| Applications | Daftar semua aplikasi yang diinstal | Tidak teraplikasi |
| Volume diska | - Jumlah ruang kosong - Daftar semua volume disk yang terpasang - Daftar semua partisi |
- Jumlah ruang kosong - Daftar semua volume disk yang terpasang - Daftar semua partisi |
| File | Daftar semua file yang terbuka dengan proses yang sesuai menggunakan file-file ini | Daftar semua file yang terbuka dengan proses yang sesuai menggunakan file-file ini |
| History | Riwayat Shell | Tidak teraplikasi |
| Modul kernel | Semua modul yang dimuat | Tidak teraplikasi |
| Koneksi jaringan | - Koneksi aktif - Koneksi mendengarkan aktif - Tabel ARP - Aturan firewall - Konfigurasi antarmuka - Pengaturan proksi - Pengaturan VPN |
- Koneksi aktif - Koneksi mendengarkan aktif - Tabel ARP - Aturan firewall - Daftar IP - Pengaturan proksi |
| Processes | Daftar semua proses yang sedang berjalan | Daftar semua proses yang sedang berjalan |
| Layanan dan tugas terjadwal | -Sertifikat - Profil konfigurasi - Informasi perangkat keras |
- Detail CPU - Informasi perangkat keras - Informasi sistem operasi |
| Informasi keamanan sistem | - Informasi integritas Extensible Firmware Interface (EFI) - Status firewall - Informasi Alat Penghapusan Malware (MRT) - Status Perlindungan Integritas Sistem (SIP) |
Tidak teraplikasi |
| Pengguna dan grup | - Riwayat masuk ke akun - Sudoers |
- Riwayat masuk ke akun - Sudoers |
Menjalankan pemindaian Antivirus Microsoft Defender pada perangkat
Sebagai bagian dari proses penyelidikan atau respons, Anda dapat memulai pemindaian antivirus dari jarak jauh untuk membantu mengidentifikasi dan memulihkan malware yang mungkin ada di perangkat yang disusupi.
Important
- Tindakan pemindaian antivirus jarak jauh didukung untuk macOS dan Linux untuk klien versi 101.98.84 ke atas. Anda juga dapat menggunakan live response untuk menjalankan aksi. Untuk informasi selengkapnya tentang respons langsung, lihat Menyelidiki entitas di perangkat menggunakan respons langsung
- Pemindaian antivirus Microsoft Defender dapat berjalan bersama solusi antivirus lainnya, baik antivirus Microsoft Defender adalah solusi antivirus aktif atau tidak. Microsoft Defender Antivirus dapat berada dalam mode Pasif. Untuk informasi selengkapnya, lihat kompatibilitas Antivirus Microsoft Defender.
Setelah Anda memilih Jalankan pemindaian antivirus, pilih jenis pemindaian yang ingin Anda jalankan (cepat atau penuh) dan tambahkan komentar sebelum mengonfirmasi pemindaian.
Pusat Tindakan menunjukkan detail pemindaian antivirus. Garis waktu perangkat menyertakan peristiwa baru yang menunjukkan tindakan pemindaian yang dikirimkan pada perangkat. Microsoft Defender Peringatan antivirus menunjukkan ancaman apa pun yang ditemukan selama pemindaian.
Note
Saat memicu pemindaian menggunakan tindakan respons Defender for Endpoint, nilai ScanAvgCPULoadFactor Microsoft Defender Antivirus berlaku dan membatasi dampak pemindaian pada CPU.
Jika ScanAvgCPULoadFactor tidak dikonfigurasi, nilai default adalah batas 50% beban CPU maksimum selama pemindaian.
Untuk informasi selengkapnya, lihat Mengonfigurasi jenis pemindaian tingkat lanjut untuk Antivirus Microsoft Defender.
Membatasi eksekusi aplikasi
Selain mengandung serangan dengan menghentikan proses berbahaya, Anda juga dapat mengunci perangkat dan mencegah upaya berikutnya menjalankan program yang berpotensi jahat.
Important
- Batasi eksekusi aplikasi tersedia untuk perangkat di Windows 10, versi 1709 atau yang lebih baru, Windows 11, dan Server Windows 2019 atau yang lebih baru.
- Batasi eksekusi aplikasi tersedia jika organisasi Anda menggunakan antivirus Microsoft Defender.
- Batasi eksekusi aplikasi perlu memenuhi format kebijakan integritas kode Kontrol Aplikasi Windows Defender dan persyaratan penandatanganan. Untuk informasi selengkapnya, lihat Format dan penandatanganan kebijakan integritas kode.
Untuk membatasi aplikasi agar tidak berjalan, kebijakan integritas kode diterapkan. Kebijakan ini hanya memungkinkan file dijalankan jika ditandatangani oleh sertifikat yang dikeluarkan Microsoft. Hanya mengizinkan file yang ditandatangani Microsoft membantu menghentikan penyerang mengontrol perangkat yang disusupi.
Note
Anda dapat membalikkan pembatasan aplikasi agar tidak berjalan kapan saja. Tombol di halaman perangkat berubah untuk mengatakan Hapus pembatasan aplikasi, lalu Anda memilih Hapus pembatasan aplikasi, ketik komentar, dan pilih Konfirmasi.
Setelah Anda memilih Batasi eksekusi aplikasi di halaman perangkat, ketik komentar dan pilih Konfirmasi. Pusat Tindakan menunjukkan detail pembatasan aplikasi, dan garis waktu perangkat menyertakan peristiwa baru.
Pemberitahuan pengguna perangkat untuk pembatasan aplikasi
Saat aplikasi dibatasi, pemberitahuan berikut ditampilkan untuk memberi tahu pengguna bahwa aplikasi dibatasi agar tidak berjalan:
Note
Pemberitahuan tidak tersedia di Server Windows 2016 dan Windows Server 2012 R2.
Mengisolasi perangkat dari jaringan
Bergantung pada tingkat keparahan serangan dan sensitivitas perangkat, sebaiknya isolasi perangkat dari jaringan. Isolasi perangkat dapat membantu mencegah penyerang mengontrol perangkat yang disusupi dan melakukan aktivitas lebih lanjut seperti eksfiltrasi data dan gerakan lateral.
Poin penting yang perlu diingat:
Di lingkungan yang menggunakan proksi web (termasuk Konfigurasi Otomatis Proksi (PAC), WPAD, atau konfigurasi proksi statis/langsung), perangkat mungkin tidak dapat pulih dari isolasi jaringan. Gunakan isolasi selektif dalam kasus seperti itu. Saat menggunakan isolasi selektif, pengaturan pengecualian tidak diperlukan untuk menghindari skenario ini.
Pengisolasian perangkat dari jaringan didukung di macOS untuk versi klien 101.98.84 dan yang lebih baru. Anda juga dapat menggunakan live response untuk menjalankan aksi. Untuk informasi selengkapnya tentang respons langsung, lihat Menyelidiki entitas di perangkat menggunakan respons langsung
Isolasi penuh tersedia untuk perangkat yang menjalankan Windows 11, Windows 10, versi 1703 atau yang lebih baru, Windows Server 2012 R2 dan yang lebih baru, dan Azure Stack OS HCI, versi 23H2 dan yang lebih baru.
Mengisolasi perangkat dari jaringan didukung saat Defender berjalan dalam mode pasif pada semua sistem operasi Windows yang didukung, versi yang didukung macOS dan Linux.
Anda dapat menggunakan kemampuan isolasi perangkat pada semua Microsoft Defender untuk Titik Akhir yang didukung di Linux yang tercantum dalam Persyaratan sistem. Pastikan prasyarat berikut diaktifkan:
iptablesip6tables- Kernel Linux dengan
CONFIG_NETFILTER,CONFIG_IP_NF_IPTABLES, danCONFIG_IP_NF_MATCH_OWNERuntuk versi kernel yang lebih rendah dari 5.x danCONFIG_NETFILTER_XT_MATCH_OWNERdari kernel 5.x.
Isolasi selektif tersedia untuk perangkat yang berjalan di Windows 11, Windows 10 versi 1703 atau yang lebih baru, Windows Server 2012 R2 dan yang lebih baru, Azure Stack HCI OS, versi 23H2 dan yang lebih baru, dan macOS. Untuk informasi selengkapnya tentang isolasi selektif, lihat Pengecualian isolasi.
Saat mengisolasi perangkat, hanya proses dan tujuan tertentu yang diizinkan. Oleh karena itu, perangkat yang berada di belakang terowongan VPN penuh tidak akan dapat menjangkau layanan cloud Microsoft Defender untuk Titik Akhir setelah perangkat diisolasi. Sebaiknya gunakan VPN terowongan terpisah untuk lalu lintas terkait perlindungan berbasis cloud Microsoft Defender untuk Titik Akhir dan Microsoft Defender Antivirus.
Fitur ini mendukung koneksi VPN.
Anda harus memiliki setidaknya peran
Active remediation actionsyang ditetapkan. Untuk informasi selengkapnya, lihat Membuat dan mengelola peran.Anda harus memiliki akses ke perangkat berdasarkan pengaturan grup perangkat. Untuk informasi selengkapnya, lihat Membuat dan mengelola grup perangkat.
Pengecualian, seperti email, aplikasi olahpesan, dan aplikasi lain untuk isolasi macOS dan Linux tidak didukung.
Perangkat terisolasi dihapus dari isolasi ketika administrator memodifikasi atau menambahkan aturan baru
iptableke perangkat yang terisolasi.Mengisolasi server yang menjalankan Microsoft Hyper-V memblokir lalu lintas jaringan ke semua mesin virtual anak pada server tersebut.
Isolasi perangkat secara otomatis diangkat setelah tujuh hari.
Fitur isolasi perangkat memutuskan perangkat yang disusupi dari jaringan sambil mempertahankan konektivitas ke Defender untuk layanan Titik Akhir, yang terus memantau perangkat. Pada Windows 10, versi 1709 atau yang lebih baru, Anda dapat menggunakan isolasi selektif untuk kontrol lebih besar atas tingkat isolasi jaringan. Anda juga dapat memilih untuk mengaktifkan konektivitas Outlook dan Microsoft Teams.
Note
Anda dapat menyambungkan kembali perangkat kembali ke jaringan kapan saja. Tombol pada halaman perangkat berubah menjadi Lepaskan dari isolasi. Pada tahap ini, Anda dapat mengambil langkah yang sama dengan mengisolasi perangkat.
Jika perangkat tidak aktif atau offline saat tindakan isolasi dikirimkan, Microsoft Defender untuk Titik Akhir mencoba kembali memberlakukan isolasi hingga tiga hari. Jika perangkat tidak terhubung kembali dalam waktu tersebut, isolasi tidak akan dicoba kembali, dan administrator harus menghasilkan kembali tindakan isolasi setelah perangkat menjadi aktif.
Setelah Anda memilih Isolasi perangkat di halaman perangkat, ketik komentar dan pilih Konfirmasi. Pusat Tindakan menunjukkan informasi pemindaian dan garis waktu perangkat menyertakan peristiwa baru.
Note
Pemberitahuan tidak tersedia di platform non-Windows.
Isolasi perangkat - penghentian serangan otomatis (Pratinjau)
Saat perangkat di organisasi Anda mungkin disusupi, Microsoft Defender untuk Titik Akhir dapat secara otomatis mengisolasinya sebagai bagian dari gangguan serangan otomatis. Isolasi otomatis membantu mengurangi dampak lebih lanjut pada organisasi dan membatasi gerakan lateral penyerang. Ini juga membantu mencegah penyelundupan data dan penyebaran ransomware. Saat perangkat diisolasi secara otomatis:
- Perangkat yang disusupi terputus dari jaringan, mengurangi risiko dampak lebih lanjut pada organisasi.
- Perangkat mempertahankan konektivitas ke layanan Microsoft Defender untuk Titik Akhir, yang terus memantau perangkat.
Note
Isolasi perangkat otomatis hanya berfungsi pada stasiun kerja pengguna akhir yang di-onboarding dan dikelola oleh Microsoft Defender untuk Titik Akhir.
Untuk mengisolasi perangkat secara manual, lihat Mengisolasi perangkat dari jaringan.
Lihat tindakan isolasi otomatis perangkat
Setelah isolasi otomatis diterapkan, Anda dapat meninjau tindakan dan statusnya di portal Defender:
Buka insiden yang relevan dan tinjau tab Aktivitas .
Buka halaman perangkat yang terpengaruh dan konfirmasi status isolasi perangkat.
Buka Pusat tindakan untuk meninjau riwayat tindakan dan status saat ini.
Perlindungan dan dampak bisnis
Sebelum menyebarkan atau merespons isolasi perangkat otomatis, pertimbangkan hal berikut:
- Tindakan terlingkup: Isolasi menargetkan perangkat tertentu yang terlibat dalam insiden daripada secara luas di seluruh lingkungan.
- Isolasi terbatas waktu: Isolasi secara otomatis dibatalkan setelah jendela waktu yang ditentukan. Anda juga dapat mengakhiri isolasi lebih awal setelah menyelesaikan investigasi dan remediasi.
- Kendali pelanggan: Operator keamanan dapat meninjau konteks insiden dan mengambil tindakan lanjutan, termasuk melepaskan isolasi ketika aman untuk melakukannya.
Pengecualian isolasi dan pengecualian gangguan serangan otomatis
Ada dua jenis pengecualian yang relevan dengan isolasi perangkat otomatis:
- Pengecualian isolasi selektif: Tentukan proses dan tujuan jaringan mana yang tetap dapat diakses pada perangkat yang terisolasi. Gunakan ini untuk mempertahankan komunikasi penting (misalnya, alat manajemen atau aplikasi bisnis) saat perangkat terisolasi. Pengecualian isolasi selektif tersedia untuk perangkat yang berjalan di Windows 11, Windows 10 versi 1703 atau yang lebih baru, Windows Server 2012 R2 dan yang lebih baru, Azure Stack HCI OS, versi 23H2 dan yang lebih baru, dan macOS.
- Pengecualian gangguan serangan otomatis: Tentukan perangkat atau entitas mana yang dikecualikan dari tindakan gangguan otomatis sepenuhnya. Gunakan ini untuk mencegah perangkat yang penting bagi bisnis terisolasi sejak awal.
Note
Ketika aturan pengecualian isolasi ditentukan, gangguan serangan otomatis menggunakan isolasi selektif secara default dan mengisolasi perangkat sesuai dengan aturan pengecualian isolasi yang dikonfigurasi.
Jika perangkat yang terisolasi secara otomatis sangat penting bagi bisnis, prioritaskan validasi cepat dan koordinasi pemangku kepentingan. Akhiri isolasi hanya setelah Anda mengonfirmasi bahwa langkah-langkah pengungkungan dan remediasi yang sesuai sudah diterapkan. Pertimbangkan untuk menggunakan pengecualian gangguan serangan otomatis untuk mengurangi kemungkinan mengisolasi perangkat yang tidak dapat mentolerir gangguan.
Konfirmasi isolasi perangkat otomatis
Untuk mengonfirmasi bahwa isolasi perangkat otomatis diterapkan, ikuti langkah-langkah berikut:
- Buka insiden relevan yang dihasilkan oleh gangguan serangan otomatis di portal Microsoft Defender.
- Tinjau tab Aktivitas atau Pusat tindakan untuk melihat tindakan respons otomatis mana yang diterapkan.
- Buka halaman perangkat yang terpengaruh dan konfirmasikan bahwa status perangkat menunjukkan bahwa perangkat tersebut terisolasi.
- Jika tindakan isolasi ditampilkan sebagai gagal atau tertunda, konfirmasikan bahwa perangkat sedang online dan dapat melaporkan ke Defender untuk Titik Akhir. Anda dapat mencoba kembali dari panel tindakan perangkat jika tersedia.
- Jika perangkat tampak terisolasi tetapi Anda tidak dapat mengumpulkan data investigasi, verifikasi bahwa metode investigasi Anda (misalnya, respons langsung) didukung untuk perangkat dan skenario tersebut. Konfirmasi juga titik akhir layanan yang diperlukan dapat dijangkau dalam konfigurasi jaringan Anda. Untuk informasi selengkapnya, lihat Menyelidiki entitas pada perangkat menggunakan respons langsung dan Mengonfigurasi konektivitas perangkat dan pengaturan proksi di Microsoft Defender untuk Titik Akhir.
Lepaskan perangkat dari isolasi otomatis
Anda dapat mengeluarkan perangkat dari status penahanan kapan saja setelah memitigasi risiko dan menyelesaikan investigasi:
- Pilih perangkat dari inventaris Perangkat atau buka halaman perangkat.
- Pilih Rilis dari isolasi dari menu tindakan.
Untuk informasi selengkapnya tentang merilis perangkat, lihat Mengisolasi perangkat dari jaringan.
Note
Jika isolasi dihapus secara tiba-tiba, periksa apakah jendela pembatalan waktu terbatas berlaku di lingkungan Anda dan tinjau riwayat tindakan untuk peristiwa rilis.
Kecualikan perangkat dari isolasi perangkat otomatis
Anda dapat mengecualikan perangkat tertentu dari isolasi perangkat otomatis dengan menggunakan aplikasi kebijakan dan pengecualian. Buat tag perangkat baru atau gunakan tag yang sudah ada, tetapkan tag tersebut ke perangkat yang ingin Anda kecualikan, dan konfigurasikan aplikasi kebijakan untuk mengecualikan aksi Isolasi perangkat untuk tag tersebut.
Untuk petunjuk rinci, lihat Penerapan dan pengecualian kebijakan (Pratinjau).
Ketika penghentian serangan otomatis mengidentifikasi perangkat yang dikecualikan telah disusupi, tindakan Isolasi perangkat tidak dilakukan. Aksi muncul dengan status Dilewati di pusat Aksi, dan perangkat tetap beroperasi normal.
Important
Jika Anda menjalankan simulasi pelanggaran dan serangan (BAS) atau latihan validasi keamanan lainnya, Anda mungkin ingin mengecualikan sementara tindakan Isolasi perangkat. Pengecualian ini memungkinkan serangan simulasi berlangsung tanpa secara otomatis mengisolasi perangkat yang terdampak.
Lepaskan perangkat dari isolasi secara paksa
Fitur isolasi perangkat adalah alat yang sangat berharga untuk melindungi perangkat dari ancaman eksternal. Namun, ada kasus ketika perangkat terisolasi tidak merespons.
Ada skrip yang dapat diunduh untuk kasus di mana perangkat yang terisolasi menjadi tidak responsif yang dapat Anda jalankan untuk melepaskannya secara paksa dari isolasi. Skrip tersedia melalui tautan di halaman perangkat di portal Microsoft Defender.
Note
- Admin dan pengguna yang memiliki izin untuk mengelola pengaturan keamanan di Security Center dapat mengeluarkan perangkat dari isolasi secara paksa.
- Skrip hanya berlaku untuk perangkat tertentu.
- Skrip kedaluwarsa dalam tiga hari.
Untuk melepaskan perangkat secara paksa dari isolasi:
Pada halaman perangkat, pilih Unduh skrip untuk merilis paksa perangkat dari isolasi dari menu tindakan.
Di panel di sebelah kanan, pilih Unduh skrip.
Persyaratan minimum untuk pelepasan perangkat secara paksa
Untuk melepaskan perangkat secara paksa dari isolasi, perangkat harus berjalan Windows. Versi berikut ini mendukung:
- Windows 10 21H2 dan 22H2 dengan KB5023773.
- Windows 11 versi 21H2, semua edisi dengan KB5023774.
- Windows 11 versi 22H2, semua edisi dengan KB5023778.
Notifikasi kepada pengguna perangkat tentang isolasi
Saat perangkat sedang diisolasi, pemberitahuan berikut ditampilkan untuk memberi tahu pengguna bahwa perangkat sedang diisolasi dari jaringan:
Note
Pemberitahuan tidak tersedia di platform non-Windows.
Berisi aset penting
Ketika aset penting disusupi dan digunakan untuk menyebarkan ancaman, menghentikan penyebaran bisa sulit. Aset ini harus terus berjalan untuk menghindari kehilangan produktivitas. Defender for Endpoint mencakup aset penting secara terperinci. Ini menghentikan serangan menyebar sambil menjaga aset tetap berjalan.
Melalui penghentian serangan otomatis, Defender for Endpoint menandai perangkat berbahaya dan mengidentifikasi perannya. Kemudian menerapkan kebijakan yang sesuai untuk mengisolasi aset kritis. Pembatasan ini hanya memblokir port tertentu dan arah komunikasi tertentu.
Anda dapat mengidentifikasi aset penting oleh tag aset penting di perangkat atau halaman IP. Penahanan perangkat mendukung jenis aset penting seperti pengontrol domain, server DNS, dan server DHCP.
Isolasi perangkat dari jaringan
Saat Anda menemukan perangkat yang tidak dikelola yang telah disusupi atau mungkin telah disusupi, Anda dapat mengisolasinya dari jaringan. Ini mencegah serangan bergerak secara lateral. Saat Anda mengisolasi perangkat, semua perangkat yang telah di-onboarding ke Defender for Endpoint akan memblokir komunikasi masuk dan keluar dengan perangkat tersebut. Penahanan membantu melindungi perangkat terdekat saat analis keamanan menemukan dan memperbaiki ancaman.
Note
Pemblokiran komunikasi masuk dan keluar dengan perangkat yang diisolasi didukung untuk perangkat Windows 10 dan Server Windows 2019+ yang telah di-onboard ke Microsoft Defender untuk Titik Akhir.
Setelah perangkat diisolasi, kami sarankan untuk menyelidiki dan melakukan remediasi terhadap ancaman pada perangkat yang diisolasi sesegera mungkin. Setelah remediasi, Anda harus melepaskan perangkat dari isolasi.
Cara mengisolasi perangkat
Untuk mengisolasi perangkat dari halaman Inventaris Perangkat, ikuti langkah-langkah berikut:
Buka halaman Inventori perangkat dan pilih perangkat yang akan dimuat.
Pilih Isolasi perangkat dari menu tindakan di panel detail perangkat.
Pada popup berisi perangkat, ketik komentar, dan pilih Konfirmasi.
Important
Memiliki sejumlah besar perangkat dapat menyebabkan masalah kinerja pada perangkat yang telah di-onboarding ke Defender for Endpoint. Untuk mencegah masalah apa pun, Microsoft merekomendasikan untuk berisi hingga 100 perangkat pada waktu tertentu.
Menyertakan perangkat dari halaman perangkat
Perangkat juga dapat diisolasi dari halaman perangkat dengan memilih Isolasi perangkat dari bilah tindakan:
Note
Mungkin diperlukan waktu hingga 5 menit agar detail tentang perangkat yang baru diisolasi mencapai perangkat yang telah di-onboarding ke Microsoft Defender untuk Titik Akhir.
Important
- Jika perangkat mandiri mengubah alamat IP-nya, semua perangkat Microsoft Defender untuk Titik Akhir onboarding mengenali ini dan mulai memblokir komunikasi dengan alamat IP baru. Alamat IP asli tidak lagi diblokir (Mungkin perlu waktu hingga 5 menit untuk melihat perubahan ini).
- Jika IP perangkat yang diisolasi digunakan oleh perangkat lain di jaringan, peringatan akan ditampilkan saat perangkat diisolasi, beserta tautan ke Advanced hunting (dengan kueri yang sudah diisi sebelumnya). Ini menampilkan perangkat lain yang menggunakan IP yang sama untuk membantu Anda membuat keputusan yang tepat jika ingin tetap mengisolasi perangkat.
- Dalam kasus di mana perangkat yang terkandung adalah perangkat jaringan, peringatan muncul dengan pesan bahwa penahanan dapat menyebabkan masalah konektivitas jaringan (misalnya, berisi router yang bertindak sebagai gateway default). Pada tahap ini, Anda dapat memilih apakah akan mengarantina perangkat tersebut atau tidak.
Setelah Anda mengisolasi perangkat, jika perilakunya tidak sesuai harapan, verifikasi bahwa layanan Base Filtering Engine (BFE) diaktifkan pada perangkat yang sudah di-onboarding ke Defender for Endpoint.
Berhenti menampung perangkat
Anda dapat menghentikan pengisolasian perangkat kapan saja.
Pilih perangkat dari inventaris Perangkat atau buka halaman perangkat.
Pilih Rilis dari penahanan dari menu tindakan. Mengeluarkan perangkat dari isolasi akan memulihkan koneksinya ke jaringan.
Berisi alamat IP perangkat yang belum ditemukan
Important
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya, yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Defender untuk Endpoint juga dapat mencakup alamat IP yang terkait dengan perangkat yang belum ditemukan atau belum di-onboard. Berisi alamat IP menghentikan penyerang menyebarkan serangan ke perangkat lain. Saat sebuah alamat IP dibendung, semua perangkat yang telah di-onboarding akan memblokir lalu lintas masuk dan keluar ke dan dari perangkat yang menggunakan alamat IP tersebut.
Note
Pemblokiran komunikasi masuk dan keluar dengan perangkat yang 'diisolasi' didukung pada perangkat Windows 10, Windows 11, Windows Server 2012 R2, dan Server Windows 2016 yang telah di-onboarding ke Microsoft Defender for Endpoint.
Membendung alamat IP yang terkait dengan perangkat yang belum ditemukan atau perangkat yang belum di-onboard ke Defender for Endpoint dilakukan secara otomatis melalui disrupsi serangan otomatis. Kebijakan Contain IP secara otomatis memblokir alamat IP berbahaya saat Defender for Endpoint mendeteksi bahwa alamat IP tersebut terkait dengan perangkat yang belum ditemukan atau perangkat yang tidak di-onboard.
Pesan yang menunjukkan bahwa tindakan diterapkan muncul pada halaman insiden, perangkat, atau IP yang berlaku. Berikut adalah contohnya.
Setelah alamat IP diisolasi, Anda dapat melihat tindakan tersebut di tampilan Riwayat pada Pusat Tindakan. Anda dapat melihat kapan tindakan terjadi dan mengidentifikasi alamat IP yang terkandung.
Jika alamat IP yang terkandung adalah bagian dari insiden, indikator ada pada grafik insiden dan pada tab bukti dan respons insiden. Berikut adalah contohnya.
Anda dapat menghentikan penahanan alamat IP kapan saja. Untuk menghentikan pengisolasian, pilih tindakan Isolasi IP di Pusat Tindakan. Di menu flyout, pilih Urungkan. Tindakan ini memulihkan koneksi alamat IP ke jaringan.
Mengisolasi pengguna di jaringan
Ketika identitas di jaringan Anda mungkin disusupi, Anda harus mencegah identitas tersebut mengakses jaringan dan titik akhir yang berbeda. Defender for Endpoint dapat mengisolasi identitas, memblokir aksesnya, dan membantu mencegah serangan, khususnya ransomware. Ketika sebuah identitas berhasil dikendalikan, semua perangkat yang didukung dan telah di-onboarding ke Defender for Endpoint memblokir lalu lintas masuk pada protokol yang terkait dengan serangan (logon jaringan, RPC, SMB, RDP). Perangkat juga mengakhiri sesi jarak jauh yang sedang berlangsung dan keluar dari koneksi RDP yang ada, termasuk semua proses terkait. Lalu lintas yang sah terus mengalir secara normal. Membatasi suatu identitas dapat secara signifikan membantu mengurangi dampak serangan. Ketika sebuah identitas berhasil dibendung, analis operasi keamanan memiliki waktu tambahan untuk menemukan, mengidentifikasi, dan menanggulangi ancaman terhadap identitas yang telah disusupi. Setelah dimasukkan ke dalam containment oleh penanggulangan serangan otomatis, pengguna akan secara otomatis dikeluarkan dari containment dalam lima hari berikutnya.
Berisi catatan penting pengguna
- Defender untuk Titik Akhir memberlakukan penahanan pengguna di lapisan titik akhir dan tidak menonaktifkan akun di penyedia identitas. Defender for Endpoint memblokir penggunaan identitas yang disusupi oleh penyerang di perangkat yang dilindungi dan membatasi akses berbasis autentikasi, akses ke sistem file, dan jalur komunikasi jaringan. Tindakan ini menerapkan kontrol pada tingkat terperinci, sehingga Microsoft dapat menargetkan aktivitas terkait serangan dan mempertahankan komunikasi bisnis normal jika memungkinkan.
- Ketika tindakan contain pengguna dipicu oleh perlindungan prediktif (Pratinjau), tindakan contain pengguna menerapkan pembatasan secara lebih selektif, dengan fokus pada pengguna yang diidentifikasi berisiko tinggi berdasarkan logika prediksi. Tindakan pembatasan pengguna dalam perlindungan prediktif mencegah sesi baru, alih-alih mengakhiri sesi yang sudah ada.
- Meskipun fitur pelindung prediktif secara keseluruhan masih dalam Pratinjau, tindakan ini tersedia secara umum, baik saat dipicu oleh penghentian serangan maupun oleh pelindung prediktif.
- Pemblokiran komunikasi masuk dengan pengguna yang dikontain didukung pada perangkat Windows 10 dan 11 yang telah di-onboard ke Microsoft Defender untuk Titik Akhir (Sense versi 8740 dan yang lebih baru), perangkat Server Windows 2019 dan yang lebih baru, serta Windows Server 2012 R2 dan 2016 dengan agen modern.
- Penting: Setelah tindakan Isolasi pengguna diterapkan pada kontroler domain, pembaruan GPO pada kebijakan Default Domain Controller akan dimulai. Perubahan GPO memulai sinkronisasi di seluruh pengontrol domain di lingkungan Anda. Ini adalah perilaku yang diharapkan, dan jika Anda memantau lingkungan Anda untuk perubahan GPO AD, Anda mungkin diberi tahu tentang perubahan tersebut. Membatalkan tindakan Mengisolasi pengguna akan mengembalikan perubahan GPO ke keadaan semula, yang kemudian akan memicu sinkronisasi GPO AD lainnya di lingkungan Anda. Pelajari selengkapnya tentang penggabungan kebijakan keamanan pada pengendali domain.
Cara membatasi pengguna
Saat ini, pengisolasian pengguna hanya tersedia secara otomatis dengan menggunakan penghentian serangan otomatis. Saat Microsoft mendeteksi pengguna saat disusupi, kebijakan "Contain User" diatur secara otomatis.
Lihat tindakan pengguna yang terkandung
Setelah pengguna diisolasi, Anda dapat melihat tindakan tersebut di tampilan Riwayat Pusat Tindakan. Dalam tampilan Riwayat Pusat Tindakan, Anda dapat melihat kapan tindakan terjadi dan pengguna mana di organisasi Anda yang terkandung:
Selain itu, setelah suatu identitas dianggap "diisolasi", pengguna tersebut akan diblokir oleh Defender for Endpoint dan tidak dapat melakukan pergerakan lateral berbahaya atau enkripsi jarak jauh pada perangkat apa pun yang didukung dan telah di-onboard ke Defender for Endpoint. Blok-blok ini muncul sebagai pemberitahuan untuk membantu Anda dengan cepat melihat perangkat yang dicoba pengguna yang disusupi akses dan potensi teknik serangan:
Untuk melihat status terkini dari tindakan contain user action dan tindakan lainnya, lihat Lacak status tindakan di tab Aktivitas (Pratinjau).
Urungkan berisi tindakan pengguna
Petunjuk / Saran
Membatalkan tindakan pengguna yang ditahan mengharuskan keanggotaan dalam peran Global Administrator* di Izin Microsoft Entra.
*Microsoft sangat mengadvokasi prinsip hak istimewa paling sedikit. Menetapkan akun hanya izin minimum yang diperlukan untuk melakukan tugas mereka membantu mengurangi risiko keamanan dan memperkuat perlindungan organisasi Anda secara keseluruhan. Administrator Global adalah peran yang sangat istimewa yang harus Anda batasi untuk skenario darurat atau ketika Anda tidak dapat menggunakan peran yang berbeda.
Anda dapat melepas pemblokiran dan pembatasan terhadap pengguna kapan saja:
Pilih tindakan Isolasi Pengguna di Pusat Tindakan. Di panel samping, pilih Batalkan.
Pilih pengguna dari inventarium pengguna, panel sisi halaman Insiden, atau panel sisi pemberitahuan dan pilih Batalkan.
Tindakan ini memulihkan koneksi pengguna ke jaringan.
Kemampuan investigasi dengan Contain User
Setelah pengguna berhasil diisolasi, Anda dapat menyelidiki potensi ancaman dengan meninjau tindakan yang diblokir dari pengguna yang telah disusupi. Dalam tampilan garis waktu perangkat, Anda dapat melihat informasi tentang peristiwa tertentu, termasuk granularitas protokol dan antarmuka, dan Teknik MITRE yang relevan yang terkait dengannya.
Selain itu, Anda dapat memperluas penyelidikan dengan menggunakan perburuan tingkat lanjut. Cari jenis tindakan apa pun yang diawali dengan contain di tabel DeviceEvents. Kemudian, Anda dapat melihat semua peristiwa pemblokiran tunggal yang berbeda sehubungan dengan Contain User di organisasi Anda, mendalami konteks setiap blok, dan mengekstrak berbagai entitas dan teknik yang terkait dengan peristiwa tersebut.
Pengerasan GPO - perlindungan prediktif (Pratinjau)
Fitur perlindungan prediktif (Pratinjau) memungkinkan Defender for Endpoint menerapkan tindakan penguatan GPO. Penguatan GPO untuk sementara memblokir kebijakan Group Policy Object (GPO) yang baru pada perangkat berisiko tinggi. Ini membantu mencegah kompromi dengan membatasi perubahan pada pengaturan kunci.
Untuk mendapatkan hasil yang lebih baik dari pelindung prediktif, gunakan sensor Microsoft Defender untuk Identitas. Untuk informasi selengkapnya, lihat Memperkaya perisai prediktif dengan Microsoft Defender untuk Identitas.
Setelah tindakan diterapkan, Anda dapat melihat dampaknya dalam grafik insiden, melacaknya di pusat Tindakan, dan menyelidikinya dengan perburuan tingkat lanjut. Untuk informasi selengkapnya, lihat Mengelola tindakan pelindung prediktif.
Penguatan Safeboot - perlindungan prediktif (Pratinjau)
Sebagai bagian dari fitur perlindungan prediktif (Pratinjau), Defender for Endpoint secara otomatis menerapkan aksi hardening Safeboot. Pengerasan safeboot membantu melindungi perangkat agar tidak disusupi dengan memberlakukan pengaturan boot yang lebih ketat pada perangkat yang diprediksi berisiko tinggi disusupi.
Untuk memperkaya tindakan pelindung prediktif, kami sarankan Anda menggunakan sensor Microsoft Defender untuk Identitas di lingkungan Anda. Untuk informasi selengkapnya, lihat Memperkaya perisai prediktif dengan Microsoft Defender untuk Identitas.
Setelah tindakan diterapkan, Anda dapat melihat dampak tindakan dalam grafik insiden, melacak tindakan di pusat Tindakan, dan menyelidiki lebih lanjut menggunakan perburuan tingkat lanjut. Untuk informasi selengkapnya, lihat Mengelola tindakan pelindung prediktif.
Untuk melihat status tindakan pengerasan Safeboot saat ini dan tindakan lainnya, lihat Melacak status tindakan di tab Aktivitas (Pratinjau).
Konsultasikan dengan pakar ancaman
Anda dapat berkonsultasi dengan pakar ancaman Microsoft untuk lebih banyak wawasan tentang perangkat yang disusupi atau berpotensi disusupi. Microsoft Threat Experts bekerja sama dengan Anda langsung dari portal Defender untuk respons yang tepat waktu dan akurat. Para ahli membantu Anda memahami ancaman kompleks, pemberitahuan serangan yang ditargetkan, dan inteligensi ancaman yang ditampilkan di dasbor portal Anda.
Lihat Mengonfigurasi dan mengelola Pemberitahuan Serangan Titik Akhir untuk detailnya.
Memeriksa detail dan status aktivitas
Pusat Tindakan (https://security.microsoft.com/action-center) menyediakan informasi tentang tindakan yang diambil pada perangkat atau file. Anda dapat melihat detail berikut:
- Pengumpulan paket investigasi
- Pemindaian antivirus
- Pembatasan aplikasi
- Isolasi perangkat
Semua detail terkait lainnya juga ditampilkan, misalnya, tanggal/waktu pengiriman, mengirimkan pengguna, dan jika tindakan berhasil atau gagal.
Tab Aktivitas di halaman Insiden memperlihatkan detail dan status tindakan yang diambil sebagai bagian dari respons insiden. Untuk informasi selengkapnya, lihat Melacak status tindakan di tab Aktivitas (Pratinjau).