Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini berisi informasi tentang cara mengecualikan aset agar tidak diisolasi secara otomatis oleh disrupsi serangan otomatis di Microsoft Defender XDR.
Kebijakan penanggulangan serangan otomatis dan pengecualian saling melengkapi untuk membantu membendung dan mengendalikan ancaman siber aktif. Disrupsi serangan adalah kemampuan bawaan lanjutan yang secara otomatis menahan serangan yang sedang berlangsung dengan mengisolasi aset yang disusupi (seperti perangkat atau akun pengguna) secara waktu nyata, sehingga menghentikan pergerakan penyerang. Kebijakan pengecualian memungkinkan tim keamanan untuk menunjuk aset atau tindakan tertentu untuk dikecualikan dari respons otomatis ini - misalnya, memastikan bahwa server atau akun penting tertentu tidak secara otomatis dimatikan atau diisolasi - untuk menghindari gangguan bisnis yang tidak diinginkan. Anda dapat menghapus pengecualian kapan saja untuk memungkinkan aset disertakan dalam respons otomatis lagi.
Caution
Tidak disarankan untuk mengecualikan aset dari respons otomatis. Ini dapat mengurangi efektivitas gangguan serangan otomatis dalam melindungi lingkungan Anda dari serangan canggih dan berdampak tinggi.
Prasyarat
Izin yang diperlukan untuk mengelola pengecualian gangguan serangan bergantung pada apakah kontrol akses berbasis peran terpadu (RBAC) Microsoft Defender XDR diaktifkan untuk beban kerja yang relevan.
Pengecualian perangkat
| RBAC terpadu untuk titik akhir | Izin yang diperlukan |
|---|---|
| Nonaktif | Peran Administrator Keamanan atau Administrator Global dalam Microsoft Entra ID atau pusat admin Microsoft 365. |
| Enabled | Peran global Microsoft Entra Operator Keamanan (atau yang lebih tinggi), atau izin Pengaturan keamanan inti (kelola) di RBAC Terpadu. |
Untuk informasi selengkapnya, lihat Mengaktifkan Microsoft Defender XDR RBAC Terpadu.
Pengecualian identitas
| RBAC terpadu untuk identitas atau titik akhir | Izin yang diperlukan |
|---|---|
| Dinonaktifkan (baik identitas maupun endpoint) | Peran Administrator Keamanan atau Administrator Global dalam Microsoft Entra ID atau pusat admin Microsoft 365. |
| Diaktifkan (untuk identitas atau titik akhir) | Peran global Microsoft Entra Operator Keamanan (atau yang lebih tinggi), atau izin Pengaturan keamanan inti (kelola) di RBAC Terpadu. |
Note
Pembaca Keamanan dapat melihat pengecualian dan tag tetapi tidak dapat mengeditnya.
Jenis dan pendekatan pengecualian
Anda dapat mengecualikan aset tertentu, atau Anda dapat mengonfigurasi aturan berbasis kebijakan yang luas berdasarkan kebutuhan operasional Anda.
Mengecualikan aset
Pengecualian akun pengguna mencegah identitas pengguna tertentu dinonaktifkan secara otomatis saat serangan terdeteksi. Gunakan ini untuk akun layanan, akun admin darurat, atau identitas yang mendukung proses bisnis penting.
Pengecualian grup perangkat memungkinkan Anda mengatur tingkat otomatisasi untuk grup perangkat, mengontrol apakah dan bagaimana perangkat merespons ancaman yang terdeteksi. Gunakan ini untuk menyeimbangkan keamanan dengan kelangsungan bisnis untuk infrastruktur penting, sistem warisan, atau perangkat yang menjalankan aplikasi misi penting.
Pengecualian IP mencegah alamat atau rentang IP tertentu terkandung secara otomatis. Gunakan ini untuk rentang IP infrastruktur penting, sistem warisan, atau layanan eksternal yang diandalkan organisasi Anda.
Mengecualikan akun pengguna
Kecualikan akun pengguna untuk mencegah akun layanan penting, akun admin darurat, atau identitas yang mendukung proses bisnis penting agar tidak dinonaktifkan secara otomatis selama serangan. Ini membantu menjaga kelangsungan bisnis untuk fungsi penting sementara tindakan gangguan berlanjut terhadap akun lain yang disusupi.
Untuk mengecualikan akun pengguna dari respons otomatis:
Buka portal Pertahanan Microsoft dan masuk.
Buka Pengaturan>Microsoft Defender XDR.
Untuk mengecualikan satu atau beberapa akun pengguna dari respons otomatis, ikuti langkah-langkah berikut:
Di bawah Respons otomatis, pilih Identitas.
Pilih Tambahkan pengecualian pengguna. Panel flyout muncul.
Di panel flyout, masukkan nama akun pengguna di kotak Pilih pengguna dan pilih akun pengguna yang ingin Anda kecualikan.
Pilih Kecualikan pengguna untuk menyimpan pengecualian.
Mengecualikan grup perangkat
Kecualikan grup perangkat untuk melindungi infrastruktur penting, sistem warisan, atau perangkat yang menjalankan aplikasi misi penting dari penahanan atau isolasi otomatis. Pendekatan ini memungkinkan Anda untuk tetap mengaktifkan fitur gangguan di sebagian besar lingkungan Anda, sambil mengecualikan kelompok perangkat tertentu yang memerlukan penanganan berbeda karena ketergantungan operasional.
Caution
Mengecualikan grup perangkat dari respons otomatis juga berdampak pada tindakan investigasi dan respons otomatis .
Untuk mengecualikan grup perangkat dari respons otomatis:
Buka portal Pertahanan Microsoft dan masuk.
Buka Pengaturan>Microsoft Defender XDR.
Di bawah Respons otomatis, pilih Perangkat.
Di tab Grup perangkat, pilih grup perangkat dengan memilih kotak centang di samping nama grup dari daftar untuk mengonfigurasi pengaturan otomatisasi gangguan serangan.
Di panel flyout, pilih tingkat otomatisasi yang sesuai untuk grup perangkat. Anda dapat memilih dari salah satu tingkat otomatisasi berikut yang sesuai untuk grup perangkat Anda:
- Penuh - remediasi ancaman secara otomatis: Secara otomatis mengisolasi perangkat saat ancaman terdeteksi.
- Semi - memerlukan persetujuan untuk folder inti: Secara otomatis menyelidiki perangkat saat pemberitahuan diterima dan menerapkan tindakan remediasi kecuali untuk item dalam folder sistem inti. Tindakan remediasi untuk folder inti memerlukan persetujuan.
- Semi - memerlukan persetujuan untuk folder non-temporer: Secara otomatis menyelidiki dan menerapkan remediasi terhadap tindakan di dalam folder temp dan unduhan saat peringatan diterima. Semua tindakan remediasi lainnya memerlukan persetujuan.
- Semi - memerlukan persetujuan untuk semua folder: Secara otomatis menyelidiki perangkat saat pemberitahuan diterima. Semua tindakan remediasi memerlukan persetujuan.
- Tidak ada respons otomatis: Tidak ada investigasi atau respons otomatis yang diambil untuk perangkat dalam grup ini.
Pilih Simpan untuk menyimpan tingkat otomatisasi untuk grup perangkat.
Mengecualikan alamat IP
Kecualikan alamat IP untuk mencegah rentang IP infrastruktur penting, sistem warisan, atau layanan eksternal diblokir secara otomatis. Pendekatan ini berguna untuk melindungi sumber daya jaringan yang bergantung pada organisasi Anda tetapi mungkin tidak memiliki fleksibilitas untuk merespons penahanan otomatis.
Untuk mengecualikan alamat IP dari respons otomatis:
Buka portal Pertahanan Microsoft dan masuk.
Buka Pengaturan>Microsoft Defender XDR.
Di bawah Respons otomatis, pilih Perangkat.
Di tab Aplikasi Poloicy , pilih Kecualikan IP untuk mengecualikan alamat IP.
Di panel flyout, masukkan alamat IP/rentang IP/subnet IP yang ingin Anda kecualikan. Anda dapat menambahkan beberapa alamat IP dan subnet IP dengan memisahkannya dengan koma.
Tambahkan nama dan catatan untuk pengecualian. Pilih Buat untuk menyimpan pengecualian.
Penerapan dan pengecualian kebijakan (Pratinjau)
Saat gangguan serangan otomatis mendeteksi dengan keyakinan tinggi bahwa pengguna atau perangkat disusupi, secara otomatis menerapkan kebijakan penahanan ke perangkat terkelola di organisasi Anda. Kebijakan ini membantu membendung ancaman dan mencegahnya menyebar di seluruh lingkungan Anda.
Pengecualian aplikasi kebijakan memberi Anda kontrol terperinci atas bagaimana kebijakan penegakan gangguan Serangan otomatis diterapkan di seluruh lingkungan Anda. Ini memungkinkan pelanggan untuk menentukan perangkat yang seharusnya tidak menerima kebijakan gangguan tertentu. Ini memberi organisasi fleksibilitas untuk melindungi sistem sensitif, kritis operasional, atau berbasis pengecualian tanpa sepenuhnya menonaktifkan Gangguan Serangan Otomatis.
Aplikasi dan pengecualian kebijakan memungkinkan Anda untuk:
- Mengelola perlindungan untuk beberapa perangkat sebagai grup menggunakan tag dinamis
- Biarkan sebagian besar kontrol disrupsi tetap aktif sambil menonaktifkan perlindungan tertentu secara selektif
- Pertahankan kontrol terpusat di mana kontrol kebijakan gangguan diaktifkan atau dikecualikan untuk setiap grup perangkat yang ditandai
Pertama-tama buat tag atau gunakan tag yang ada untuk menentukan perangkat atau perangkat. Kemudian buat aturan yang berlaku untuk tag tersebut. Misalnya, Anda dapat membuat tag untuk semua server di departemen tertentu lalu membuat aplikasi kebijakan yang berlaku untuk tag tersebut. Secara default, semua kontrol kebijakan diaktifkan. Dengan mengonfigurasi aplikasi kebijakan untuk perangkat yang ditandai, Anda dapat tetap mengaktifkan gangguan dan mengecualikan hanya kontrol tertentu untuk grup tersebut.
Membuat tag
Buat tag untuk mengelompokkan perangkat bersama-sama untuk aplikasi kebijakan.
Untuk membuat tag, buka Manajemen aturan aset di portal Microsoft Defender dan pilih Buat tag. Berikan nama dan deskripsi untuk tag, lalu tentukan aturan dinamis untuk secara otomatis menyertakan perangkat dalam tag berdasarkan properti perangkat seperti jenis perangkat, sistem operasi, atau atribut lainnya.
Membuat aplikasi kebijakan:
Buka portal Pertahanan Microsoft dan masuk.
Buka Pengaturan>Microsoft Defender XDR.
Untuk mengecualikan alamat IP dari respons otomatis, ikuti langkah-langkah berikut:
Di bawah Respons otomatis, pilih Perangkat.
Di tab Aplikasi kebijakan , pilih Buat aturan.
Berikan nama dan deskripsi untuk kebijakan dan pilih Berikutnya.
Pilih tag untuk menerapkan kebijakan, lalu pilih Berikutnya.
Konfigurasikan kebijakan pengecualian yang ingin Anda nonaktifkan untuk perangkat yang ditandai. lalu pilih Berikutnya.
Tinjau dan kirimkan aplikasi kebijakan.
Menghapus pengecualian
Menghapus pengecualian membuat aset dapat kembali disertakan dalam respons otomatis untuk penanggulangan serangan. Ketika pengecualian dihapus, aset tidak lagi dikecualikan dari respons otomatis dan dapat diisolasi secara otomatis jika terlibat dalam serangan yang memicu penanggulangan serangan.
Di portal Microsoft Defender, buka Pengaturan>Microsoft Defender XDR>Respons otomatis. Kemudian gunakan tab yang sesuai untuk menghapus pengecualian:
- Buka halaman Identitas . Pilih akun pengguna yang ingin Anda hapus dari daftar lalu pilih Hapus.
- Buka halaman Perangkat dan navigasi ke tab IP . Pilih alamat IP yang ingin Anda hapus dari daftar lalu pilih Hapus pengecualian.
- Pengecualian grup perangkat dapat dikonfigurasi di tab Grup perangkat. Pilih grup perangkat yang ingin Anda konfigurasi dari daftar dan pilih pengecualian yang sesuai dari panel flyout. Pilih Simpan untuk menyimpan pengecualian.
Untuk mengedit atau menghapus aplikasi kebijakan, buka tab Aplikasi kebijakan dan pilih tag dengan aplikasi kebijakan yang ingin Anda hapus. Pilih Edit atau Hapus.
Memilih keluar dari gangguan serangan otomatis
Memilih keluar dari gangguan serangan dapat sangat meningkatkan risiko keamanan. Pertimbangkan untuk mengecualikan entitas tertentu sebagai gantinya.
Jika Anda harus tidak ikut serta dalam penghentian serangan, buka kasus dukungan di portal Microsoft Defender dengan subjek Attack disruption opt-out. Dalam permintaan Anda, nyatakan bahwa Anda ingin tidak ikut serta dalam penghentian serangan dan sertakan penjelasan singkat tentang keputusan Anda. Umpan balik ini membantu kami meningkatkan fitur dan lebih memahami kebutuhan pelanggan. Dengan memilih keluar, Anda masih menerima pemberitahuan yang terkait dengan gangguan serangan tetapi tidak ada tindakan otomatis yang diambil.
Konten terkait
Untuk informasi selengkapnya tentang gangguan serangan, lihat artikel berikut ini:
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.