Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo spiega come configurare le esclusioni dei rilevamenti di Microsoft Defender per identità in Microsoft Defender.
Microsoft Defender per identità consente di escludere indirizzi IP, computer, domini o utenti specifici da una serie di rilevamenti.
Ad esempio, un avviso di ricognizione DNS potrebbe essere attivato da uno scanner di sicurezza che usa DNS come meccanismo di analisi. La creazione di un'esclusione consente a Microsoft Defender per identità di ignorare questi scanner e ridurre i falsi positivi.
Nota
È consigliabile ottimizzare un avviso in Microsoft Defender XDR anziché usare le esclusioni. Le regole di ottimizzazione degli avvisi consentono condizioni più granulari rispetto alle esclusioni e consentono di esaminare gli avvisi, ottimizzati.
Tra i domini più comuni con comunicazioni sospette tramite avvisi DNS , sono stati osservati i domini esclusi più di frequente dall'avviso. Questi domini vengono aggiunti all'elenco delle esclusioni per impostazione predefinita, ma è possibile rimuoverli.
Importante
Man mano che le rilevazioni di Defender for Identity si spostano sul motore di rilevamento Microsoft Defender XDR, le esclusioni di rilevamento esistenti non vengono automaticamente trasferite. Dopo che una rilevazione si muove, le esclusioni precedentemente configurate cessano di applicarsi e gli avvisi precedentemente soppressi possono riapparire. Per preservare la tua messa a punto, ricrea l'accordatura equivalente utilizzando le regole di avviso nel portale Microsoft Defender.
Come aggiungere esclusioni di rilevamento
Per aggiungere esclusioni di rilevamento, completare la procedura seguente.
Nota
Quando sostituisci un'esclusione con una regola di ottimizzazione dell'allerta, trova il rilevamento per l'entità esclusa. Poi mappala al rilevatore corrispondente in allerta di accordo. Dopo aver creato la regola, controlla che il rilevatore venga visualizzato sotto Avviso nel portale Microsoft Defender. Questo conferma che l'ambito di allarme è corretto.
Accedere al portale di Microsoft Defender
Passare aImpostazioni> e quindi Identità.
Selezionare Entità escluse. È possibile impostare esclusioni usando due metodi: esclusioni per regola di rilevamento ed entità escluse globali.
Esclusioni per regola di rilevamento
Per configurare le esclusioni per una regola di rilevamento specifica, seguire questa procedura:
Selezionare Esclusioni in base alla regola di rilevamento.
Per ogni rilevamento che si vuole configurare, seguire questa procedura:
Selezionare una regola di rilevamento dall'elenco.
Visualizzare i dettagli della regola di rilevamento.
Per aggiungere un'esclusione, selezionare il pulsante Entità escluse .
Scegli il tipo di esclusione, come utenti, dispositivi, domini o indirizzi IP. Ogni regola supporta diversi tipi di entità. In questo esempio le scelte sono Escludi dispositivi ed Escludi indirizzi IP.
Dopo aver scelto il tipo di esclusione, selezionare il + pulsante per aggiungere l'esclusione.
Selezionare + Aggiungi per aggiungere l'entità esclusa all'elenco.
Selezionare Escludi indirizzi IP (in questo esempio) per completare l'esclusione.
Dopo aver aggiunto le esclusioni, puoi esportarle o rimuoverle. Torna al pulsante Entità Escluse . In questo esempio, seleziona Escludi i dispositivi. Per esportare l'elenco, selezionare il pulsante freccia giù.
Per eliminare un'esclusione, selezionare l'esclusione e selezionare l'icona del cestino. Eliminare un'esclusione la rimuove immediatamente e può far ripartire gli avvisi correlati.
Entità escluse globali
Puoi anche configurare le esclusioni usando entità escluse globali. Le esclusioni globali permettono di escludere determinate entità (indirizzi IP, subnet, dispositivi o domini) da tutte le rilevazioni di Defender for Identity. Ad esempio, se escludi un dispositivo, l'esclusione si applica solo ai rilevamenti che utilizzano l'identificazione del dispositivo.
Selezionare Entità escluse globali per visualizzare le categorie di entità che è possibile escludere.
Scegliere un tipo di esclusione. In questo esempio è stato selezionato Escludi domini.
Viene aperto un riquadro in cui è possibile aggiungere un dominio da escludere. Aggiungere il dominio da escludere.
Il dominio viene aggiunto all'elenco. Selezionare Escludi domini per completare l'esclusione.
Il dominio verrà quindi visualizzato nell'elenco delle entità da escludere da tutte le regole di rilevamento. È possibile esportare l'elenco o rimuovere le entità scegliendole e selezionando il pulsante Rimuovi .