Configurare le esclusioni di rilevamento di Defender per identità in Microsoft Defender

Questo articolo spiega come configurare le esclusioni dei rilevamenti di Microsoft Defender per identità in Microsoft Defender.

Microsoft Defender per identità consente di escludere indirizzi IP, computer, domini o utenti specifici da una serie di rilevamenti.

Ad esempio, un avviso di ricognizione DNS potrebbe essere attivato da uno scanner di sicurezza che usa DNS come meccanismo di analisi. La creazione di un'esclusione consente a Microsoft Defender per identità di ignorare questi scanner e ridurre i falsi positivi.

Nota

Importante

Man mano che le rilevazioni di Defender for Identity si spostano sul motore di rilevamento Microsoft Defender XDR, le esclusioni di rilevamento esistenti non vengono automaticamente trasferite. Dopo che una rilevazione si muove, le esclusioni precedentemente configurate cessano di applicarsi e gli avvisi precedentemente soppressi possono riapparire. Per preservare la tua messa a punto, ricrea l'accordatura equivalente utilizzando le regole di avviso nel portale Microsoft Defender.

Come aggiungere esclusioni di rilevamento

Per aggiungere esclusioni di rilevamento, completare la procedura seguente.

Nota

Quando sostituisci un'esclusione con una regola di ottimizzazione dell'allerta, trova il rilevamento per l'entità esclusa. Poi mappala al rilevatore corrispondente in allerta di accordo. Dopo aver creato la regola, controlla che il rilevatore venga visualizzato sotto Avviso nel portale Microsoft Defender. Questo conferma che l'ambito di allarme è corretto.

  1. Accedere al portale di Microsoft Defender

  2. Passare aImpostazioni> e quindi Identità.

    Screenshot che mostra la pagina delle impostazioni delle identità nel portale di Microsoft Defender.

  3. Selezionare Entità escluse. È possibile impostare esclusioni usando due metodi: esclusioni per regola di rilevamento ed entità escluse globali.

    Screenshot dell'elenco di entità escluse.

Esclusioni per regola di rilevamento

Per configurare le esclusioni per una regola di rilevamento specifica, seguire questa procedura:

  1. Selezionare Esclusioni in base alla regola di rilevamento.

    Schermata dell'opzione delle esclusioni in base alla regola di rilevamento.

  2. Per ogni rilevamento che si vuole configurare, seguire questa procedura:

    1. Selezionare una regola di rilevamento dall'elenco.

    2. Visualizzare i dettagli della regola di rilevamento.

      Schermata con i dettagli della regola di rilevamento.

    3. Per aggiungere un'esclusione, selezionare il pulsante Entità escluse .

    4. Scegli il tipo di esclusione, come utenti, dispositivi, domini o indirizzi IP. Ogni regola supporta diversi tipi di entità. In questo esempio le scelte sono Escludi dispositivi ed Escludi indirizzi IP.

      Screenshot che mostra le opzioni per escludere dispositivi o indirizzi IP.

    5. Dopo aver scelto il tipo di esclusione, selezionare il + pulsante per aggiungere l'esclusione.

      Schermata del pulsante

    6. Selezionare + Aggiungi per aggiungere l'entità esclusa all'elenco.

      Screenshot che mostra come aggiungere un'entità da escludere.

    7. Selezionare Escludi indirizzi IP (in questo esempio) per completare l'esclusione.

      Screenshot che mostra l'esclusione degli indirizzi IP.

    8. Dopo aver aggiunto le esclusioni, puoi esportarle o rimuoverle. Torna al pulsante Entità Escluse . In questo esempio, seleziona Escludi i dispositivi. Per esportare l'elenco, selezionare il pulsante freccia giù.

      Screenshot che mostra come tornare per escludere i dispositivi.

    9. Per eliminare un'esclusione, selezionare l'esclusione e selezionare l'icona del cestino. Eliminare un'esclusione la rimuove immediatamente e può far ripartire gli avvisi correlati.

      Screenshot che mostra come eliminare un'esclusione.

Entità escluse globali

Puoi anche configurare le esclusioni usando entità escluse globali. Le esclusioni globali permettono di escludere determinate entità (indirizzi IP, subnet, dispositivi o domini) da tutte le rilevazioni di Defender for Identity. Ad esempio, se escludi un dispositivo, l'esclusione si applica solo ai rilevamenti che utilizzano l'identificazione del dispositivo.

  1. Selezionare Entità escluse globali per visualizzare le categorie di entità che è possibile escludere.

    Screenshot che mostra le entità escluse globali.

  2. Scegliere un tipo di esclusione. In questo esempio è stato selezionato Escludi domini.

    Screenshot che mostra l'opzione per escludere i domini.

  3. Viene aperto un riquadro in cui è possibile aggiungere un dominio da escludere. Aggiungere il dominio da escludere.

    Screenshot che mostra come aggiungere un dominio da escludere.

  4. Il dominio viene aggiunto all'elenco. Selezionare Escludi domini per completare l'esclusione.

    Screenshot che mostra come escludere i domini.

  5. Il dominio verrà quindi visualizzato nell'elenco delle entità da escludere da tutte le regole di rilevamento. È possibile esportare l'elenco o rimuovere le entità scegliendole e selezionando il pulsante Rimuovi .

    Screenshot che mostra l'elenco delle voci escluse globali.

Passaggi successivi