Mengecualikan aset dari respons otomatis dalam gangguan serangan otomatis

Artikel ini berisi informasi tentang cara mengecualikan aset agar tidak diisolasi secara otomatis oleh disrupsi serangan otomatis di Microsoft Defender XDR.

Kebijakan penanggulangan serangan otomatis dan pengecualian saling melengkapi untuk membantu membendung dan mengendalikan ancaman siber aktif. Disrupsi serangan adalah kemampuan bawaan lanjutan yang secara otomatis menahan serangan yang sedang berlangsung dengan mengisolasi aset yang disusupi (seperti perangkat atau akun pengguna) secara waktu nyata, sehingga menghentikan pergerakan penyerang. Kebijakan pengecualian memungkinkan tim keamanan untuk menunjuk aset atau tindakan tertentu untuk dikecualikan dari respons otomatis ini - misalnya, memastikan bahwa server atau akun penting tertentu tidak secara otomatis dimatikan atau diisolasi - untuk menghindari gangguan bisnis yang tidak diinginkan. Anda dapat menghapus pengecualian kapan saja untuk memungkinkan aset disertakan dalam respons otomatis lagi.

Caution

Tidak disarankan untuk mengecualikan aset dari respons otomatis. Ini dapat mengurangi efektivitas gangguan serangan otomatis dalam melindungi lingkungan Anda dari serangan canggih dan berdampak tinggi.

Prasyarat

Izin yang diperlukan untuk mengelola pengecualian gangguan serangan bergantung pada apakah kontrol akses berbasis peran terpadu (RBAC) Microsoft Defender XDR diaktifkan untuk beban kerja yang relevan.

Pengecualian perangkat

RBAC terpadu untuk titik akhir Izin yang diperlukan
Nonaktif Peran Administrator Keamanan atau Administrator Global dalam Microsoft Entra ID atau pusat admin Microsoft 365.
Enabled Peran global Microsoft Entra Operator Keamanan (atau yang lebih tinggi), atau izin Pengaturan keamanan inti (kelola) di RBAC Terpadu.

Untuk informasi selengkapnya, lihat Mengaktifkan Microsoft Defender XDR RBAC Terpadu.

Pengecualian identitas

RBAC terpadu untuk identitas atau titik akhir Izin yang diperlukan
Dinonaktifkan (baik identitas maupun endpoint) Peran Administrator Keamanan atau Administrator Global dalam Microsoft Entra ID atau pusat admin Microsoft 365.
Diaktifkan (untuk identitas atau titik akhir) Peran global Microsoft Entra Operator Keamanan (atau yang lebih tinggi), atau izin Pengaturan keamanan inti (kelola) di RBAC Terpadu.

Note

Pembaca Keamanan dapat melihat pengecualian dan tag tetapi tidak dapat mengeditnya.

Jenis dan pendekatan pengecualian

Anda dapat mengecualikan aset tertentu, atau Anda dapat mengonfigurasi aturan berbasis kebijakan yang luas berdasarkan kebutuhan operasional Anda.

Mengecualikan aset

Pengecualian akun pengguna mencegah identitas pengguna tertentu dinonaktifkan secara otomatis saat serangan terdeteksi. Gunakan ini untuk akun layanan, akun admin darurat, atau identitas yang mendukung proses bisnis penting.

Pengecualian grup perangkat memungkinkan Anda mengatur tingkat otomatisasi untuk grup perangkat, mengontrol apakah dan bagaimana perangkat merespons ancaman yang terdeteksi. Gunakan ini untuk menyeimbangkan keamanan dengan kelangsungan bisnis untuk infrastruktur penting, sistem warisan, atau perangkat yang menjalankan aplikasi misi penting.

Pengecualian IP mencegah alamat atau rentang IP tertentu terkandung secara otomatis. Gunakan ini untuk rentang IP infrastruktur penting, sistem warisan, atau layanan eksternal yang diandalkan organisasi Anda.

Mengecualikan akun pengguna

Kecualikan akun pengguna untuk mencegah akun layanan penting, akun admin darurat, atau identitas yang mendukung proses bisnis penting agar tidak dinonaktifkan secara otomatis selama serangan. Ini membantu menjaga kelangsungan bisnis untuk fungsi penting sementara tindakan gangguan berlanjut terhadap akun lain yang disusupi.

Untuk mengecualikan akun pengguna dari respons otomatis:

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka Pengaturan>Microsoft Defender XDR.

Untuk mengecualikan satu atau beberapa akun pengguna dari respons otomatis, ikuti langkah-langkah berikut:

  1. Di bawah Respons otomatis, pilih Identitas.

  2. Pilih Tambahkan pengecualian pengguna. Panel flyout muncul.

    Cuplikan layar halaman Identitas dalam pengaturan respons otomatis untuk gangguan serangan

  3. Di panel flyout, masukkan nama akun pengguna di kotak Pilih pengguna dan pilih akun pengguna yang ingin Anda kecualikan.

    Cuplikan layar panel flyout untuk menambahkan dan memilih pengecualian pengguna

  4. Pilih Kecualikan pengguna untuk menyimpan pengecualian.

Mengecualikan grup perangkat

Kecualikan grup perangkat untuk melindungi infrastruktur penting, sistem warisan, atau perangkat yang menjalankan aplikasi misi penting dari penahanan atau isolasi otomatis. Pendekatan ini memungkinkan Anda untuk tetap mengaktifkan fitur gangguan di sebagian besar lingkungan Anda, sambil mengecualikan kelompok perangkat tertentu yang memerlukan penanganan berbeda karena ketergantungan operasional.

Caution

Mengecualikan grup perangkat dari respons otomatis juga berdampak pada tindakan investigasi dan respons otomatis .

Untuk mengecualikan grup perangkat dari respons otomatis:

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka Pengaturan>Microsoft Defender XDR.

  3. Di bawah Respons otomatis, pilih Perangkat.

  4. Di tab Grup perangkat, pilih grup perangkat dengan memilih kotak centang di samping nama grup dari daftar untuk mengonfigurasi pengaturan otomatisasi gangguan serangan.

    Cuplikan layar tab Grup perangkat di pengaturan respons otomatis untuk gangguan serangan

  5. Di panel flyout, pilih tingkat otomatisasi yang sesuai untuk grup perangkat. Anda dapat memilih dari salah satu tingkat otomatisasi berikut yang sesuai untuk grup perangkat Anda:

    • Penuh - remediasi ancaman secara otomatis: Secara otomatis mengisolasi perangkat saat ancaman terdeteksi.
    • Semi - memerlukan persetujuan untuk folder inti: Secara otomatis menyelidiki perangkat saat pemberitahuan diterima dan menerapkan tindakan remediasi kecuali untuk item dalam folder sistem inti. Tindakan remediasi untuk folder inti memerlukan persetujuan.
    • Semi - memerlukan persetujuan untuk folder non-temporer: Secara otomatis menyelidiki dan menerapkan remediasi terhadap tindakan di dalam folder temp dan unduhan saat peringatan diterima. Semua tindakan remediasi lainnya memerlukan persetujuan.
    • Semi - memerlukan persetujuan untuk semua folder: Secara otomatis menyelidiki perangkat saat pemberitahuan diterima. Semua tindakan remediasi memerlukan persetujuan.
    • Tidak ada respons otomatis: Tidak ada investigasi atau respons otomatis yang diambil untuk perangkat dalam grup ini.

    Cuplikan layar panel flyout untuk mengonfigurasi tingkat otomatisasi grup perangkat

  6. Pilih Simpan untuk menyimpan tingkat otomatisasi untuk grup perangkat.

Mengecualikan alamat IP

Kecualikan alamat IP untuk mencegah rentang IP infrastruktur penting, sistem warisan, atau layanan eksternal diblokir secara otomatis. Pendekatan ini berguna untuk melindungi sumber daya jaringan yang bergantung pada organisasi Anda tetapi mungkin tidak memiliki fleksibilitas untuk merespons penahanan otomatis.

Untuk mengecualikan alamat IP dari respons otomatis:

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka Pengaturan>Microsoft Defender XDR.

  3. Di bawah Respons otomatis, pilih Perangkat.

    Cuplikan layar halaman Perangkat di pengaturan respons otomatis untuk gangguan serangan

  4. Di tab Aplikasi Poloicy , pilih Kecualikan IP untuk mengecualikan alamat IP.

    Cuplikan layar tab IP di pengaturan respons otomatis untuk gangguan serangan

  5. Di panel flyout, masukkan alamat IP/rentang IP/subnet IP yang ingin Anda kecualikan. Anda dapat menambahkan beberapa alamat IP dan subnet IP dengan memisahkannya dengan koma.

    Cuplikan layar panel flyout untuk menambahkan pengecualian alamat IP

  6. Tambahkan nama dan catatan untuk pengecualian. Pilih Buat untuk menyimpan pengecualian.

Penerapan dan pengecualian kebijakan (Pratinjau)

Saat gangguan serangan otomatis mendeteksi dengan keyakinan tinggi bahwa pengguna atau perangkat disusupi, secara otomatis menerapkan kebijakan penahanan ke perangkat terkelola di organisasi Anda. Kebijakan ini membantu membendung ancaman dan mencegahnya menyebar di seluruh lingkungan Anda.

Pengecualian aplikasi kebijakan memberi Anda kontrol terperinci atas bagaimana kebijakan penegakan gangguan Serangan otomatis diterapkan di seluruh lingkungan Anda. Ini memungkinkan pelanggan untuk menentukan perangkat yang seharusnya tidak menerima kebijakan gangguan tertentu. Ini memberi organisasi fleksibilitas untuk melindungi sistem sensitif, kritis operasional, atau berbasis pengecualian tanpa sepenuhnya menonaktifkan Gangguan Serangan Otomatis.

Aplikasi dan pengecualian kebijakan memungkinkan Anda untuk:

  • Mengelola perlindungan untuk beberapa perangkat sebagai grup menggunakan tag dinamis
  • Biarkan sebagian besar kontrol disrupsi tetap aktif sambil menonaktifkan perlindungan tertentu secara selektif
  • Pertahankan kontrol terpusat di mana kontrol kebijakan gangguan diaktifkan atau dikecualikan untuk setiap grup perangkat yang ditandai

Pertama-tama buat tag atau gunakan tag yang ada untuk menentukan perangkat atau perangkat. Kemudian buat aturan yang berlaku untuk tag tersebut. Misalnya, Anda dapat membuat tag untuk semua server di departemen tertentu lalu membuat aplikasi kebijakan yang berlaku untuk tag tersebut. Secara default, semua kontrol kebijakan diaktifkan. Dengan mengonfigurasi aplikasi kebijakan untuk perangkat yang ditandai, Anda dapat tetap mengaktifkan gangguan dan mengecualikan hanya kontrol tertentu untuk grup tersebut.

Membuat tag

Buat tag untuk mengelompokkan perangkat bersama-sama untuk aplikasi kebijakan.

Untuk membuat tag, buka Manajemen aturan aset di portal Microsoft Defender dan pilih Buat tag. Berikan nama dan deskripsi untuk tag, lalu tentukan aturan dinamis untuk secara otomatis menyertakan perangkat dalam tag berdasarkan properti perangkat seperti jenis perangkat, sistem operasi, atau atribut lainnya.

Membuat aplikasi kebijakan:

  1. Buka portal Pertahanan Microsoft dan masuk.

  2. Buka Pengaturan>Microsoft Defender XDR.

Untuk mengecualikan alamat IP dari respons otomatis, ikuti langkah-langkah berikut:

  1. Di bawah Respons otomatis, pilih Perangkat.

    Cuplikan layar halaman Perangkat di pengaturan respons otomatis untuk gangguan serangan

  2. Di tab Aplikasi kebijakan , pilih Buat aturan.

    Cuplikan layar tab Aplikasi kebijakan di pengaturan respons otomatis untuk gangguan serangan

  3. Berikan nama dan deskripsi untuk kebijakan dan pilih Berikutnya.

    Cuplikan layar halaman pembuatan aplikasi kebijakan di pengaturan respons otomatis

  4. Pilih tag untuk menerapkan kebijakan, lalu pilih Berikutnya.

  5. Konfigurasikan kebijakan pengecualian yang ingin Anda nonaktifkan untuk perangkat yang ditandai. lalu pilih Berikutnya.

    Cuplikan layar memilih kontrol yang akan dinonaktifkan untuk aturan aplikasi kebijakan

  6. Tinjau dan kirimkan aplikasi kebijakan.

Menghapus pengecualian

Menghapus pengecualian membuat aset dapat kembali disertakan dalam respons otomatis untuk penanggulangan serangan. Ketika pengecualian dihapus, aset tidak lagi dikecualikan dari respons otomatis dan dapat diisolasi secara otomatis jika terlibat dalam serangan yang memicu penanggulangan serangan.

Di portal Microsoft Defender, buka Pengaturan>Microsoft Defender XDR>Respons otomatis. Kemudian gunakan tab yang sesuai untuk menghapus pengecualian:

  • Buka halaman Identitas . Pilih akun pengguna yang ingin Anda hapus dari daftar lalu pilih Hapus.

Cuplikan layar opsi hapus untuk pengguna yang dikecualikan di halaman Identitas

  • Buka halaman Perangkat dan navigasi ke tab IP . Pilih alamat IP yang ingin Anda hapus dari daftar lalu pilih Hapus pengecualian.

Cuplikan layar opsi hapus pengecualian untuk IP di tab IP

  • Pengecualian grup perangkat dapat dikonfigurasi di tab Grup perangkat. Pilih grup perangkat yang ingin Anda konfigurasi dari daftar dan pilih pengecualian yang sesuai dari panel flyout. Pilih Simpan untuk menyimpan pengecualian.

Untuk mengedit atau menghapus aplikasi kebijakan, buka tab Aplikasi kebijakan dan pilih tag dengan aplikasi kebijakan yang ingin Anda hapus. Pilih Edit atau Hapus.

Memilih keluar dari gangguan serangan otomatis

Memilih keluar dari gangguan serangan dapat sangat meningkatkan risiko keamanan. Pertimbangkan untuk mengecualikan entitas tertentu sebagai gantinya.

Jika Anda harus tidak ikut serta dalam penghentian serangan, buka kasus dukungan di portal Microsoft Defender dengan subjek Attack disruption opt-out. Dalam permintaan Anda, nyatakan bahwa Anda ingin tidak ikut serta dalam penghentian serangan dan sertakan penjelasan singkat tentang keputusan Anda. Umpan balik ini membantu kami meningkatkan fitur dan lebih memahami kebutuhan pelanggan. Dengan memilih keluar, Anda masih menerima pemberitahuan yang terkait dengan gangguan serangan tetapi tidak ada tindakan otomatis yang diambil.

Untuk informasi selengkapnya tentang gangguan serangan, lihat artikel berikut ini:

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.