Konfigurowanie zaawansowanych funkcji w usłudze Defender for Endpoint

Możesz skonfigurować następujące funkcje zaawansowane usługi Microsoft Defender dla punktów końcowych w zależności od produktów zabezpieczeń firmy Microsoft w Twoim środowisku.

Włączanie zaawansowanych funkcji

Aby włączyć lub wyłączyć funkcję zaawansowaną w portalu Microsoft Defender:

  1. Przejdź do portalu Microsoft Defender i zaloguj się.

  2. W okienku nawigacji wybierz pozycję Ustawienia>Punkty końcowe>Funkcje zaawansowane.

  3. Wybierz zaawansowaną funkcję, którą chcesz skonfigurować, i przełącz ustawienie między włączaniem i wyłączaniem.

  4. Wybierz pozycję Zapisz preferencje.

Skorzystaj z następujących zaawansowanych funkcji, aby lepiej chronić się przed potencjalnie złośliwymi plikami i uzyskać lepszy wgląd podczas badań zabezpieczeń.

Ogranicz korelację do grup urządzeń objętych zakresem

Ustawienia korelacji dla grup urządzeń objętych zakresem można używać w scenariuszach, w których lokalne zespoły SOC chcą ograniczyć korelację alertów wyłącznie do grup urządzeń, do których mają dostęp. Po włączeniu ustawienia korelacji dla grup urządzeń objętych zakresem incydent składający się z alertów obejmujących różne grupy urządzeń nie jest już uznawany za pojedynczy incydent. Lokalny zespół SOC może następnie podjąć działania w związku z incydentem, ponieważ ma dostęp do jednej z grup urządzeń, których dotyczy incydent. Jednak globalny SOC rejestruje kilka różnych incydentów dla poszczególnych grup urządzeń zamiast jednego incydentu. Nie zalecamy włączania tego ustawienia, chyba że przeważa to nad korzyściami wynikającymi z korelacji zdarzeń w całej organizacji.

Uwaga

  • Zmiana tego ustawienia ma wpływ tylko na przyszłe korelacje alertów.

  • Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.

Włącz EDR w trybie blokowania

Wykrywanie i reagowanie punktów końcowych (EDR) w trybie bloku zapewnia ochronę przed złośliwymi artefaktami, nawet jeśli program antywirusowy Microsoft Defender działa w trybie pasywnym. Gdy tryb EDR w trybie bloku jest włączony, blokuje złośliwe artefakty lub zachowania wykryte na urządzeniu. EDR w trybie blokowania działa w tle, aby neutralizować złośliwe artefakty wykryte po naruszeniu.

Automatyczne rozwiązywanie alertów

Włącz ustawienie automatycznego rozwiązywania alertów, aby automatycznie rozwiązywać alerty, w których nie znaleziono żadnych zagrożeń lub gdzie wykryte zagrożenia zostały skorygowane. Jeśli nie chcesz, aby alerty były automatycznie rozwiązywane, musisz ręcznie wyłączyć tę funkcję.

Uwaga

  • Wynik akcji automatycznego rozwiązywania może mieć wpływ na obliczenie poziomu ryzyka urządzenia, które jest oparte na aktywnych alertach znalezionych na urządzeniu.
  • Jeśli analityk operacji zabezpieczeń ręcznie ustawi stan alertu na wartość "W toku" lub "Rozwiązano", funkcja automatycznego rozwiązywania nie zastąpi go.

Konfigurowanie ustawień zezwalania lub blokowania plików

Aby korzystać z tej funkcji, organizacja musi spełniać następujące wymagania:

  • Microsoft Defender Antivirus to aktywne rozwiązanie chroniące przed złośliwym kodem.
  • Włączono ochronę opartą na chmurze.

Ta funkcja umożliwia blokowanie szkodliwych plików w sieci. W przypadku blokowania pliku urządzenia w organizacji nie mogą go odczytywać, zapisywać ani uruchamiać.

Aby włączyć opcję Zezwalaj lub blokuj pliki:

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia>Punkty końcowe>Ogólne>funkcje> zaawansowaneZezwalaj lub blokuj plik.

  2. Przełącz ustawienie między włączaniem i wyłączaniem.

    a. Ekran punktów końcowych

  3. Wybierz pozycję Zapisz preferencje w dolnej części strony.

  4. Po włączeniu tej funkcji możesz zablokować pliki na karcie Dodaj wskaźnik na stronie profilu pliku.

Ukryj potencjalne zduplikowane rekordy urządzeń

Włącz tę funkcję, aby ukryć zduplikowane rekordy urządzeń, aby zobaczyć tylko najbardziej dokładne dane dla każdego urządzenia. Duplikaty mogą wystąpić z wielu powodów. Na przykład wykrywanie urządzeń może przeskanować sieć i wykryć urządzenie, które zostało już wdrożone lub niedawno wycofane.

Ta funkcja dopasowuje duplikaty według nazwy hosta i czasu ostatniego wystąpienia. Ukrywa je w spisie urządzeń, na stronach Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender i w publicznych interfejsach API udostępniających dane urządzeń. Najbardziej dokładny rekord pozostaje widoczny. Duplikaty nadal pojawiają się na stronach wyszukiwania globalnego i zaawansowanego oraz na stronach alertów i incydentów.

To ustawienie jest domyślnie włączone i ma zastosowanie w całej dzierżawie. Aby wyświetlić zduplikowane rekordy, wyłącz funkcję ręcznie.

Konfigurowanie niestandardowych wskaźników sieci

Włączenie niestandardowych wskaźników sieci umożliwia tworzenie wskaźników dla adresów IP, domen lub adresów URL, które określają, czy będą dozwolone, czy blokowane na podstawie listy wskaźników niestandardowych.

Aby korzystać z tej funkcji, urządzenia muszą być uruchomione Windows 10 wersji 1709 lub nowszej lub Windows 11.

Aby uzyskać więcej informacji, zobacz Omówienie wskaźników.

Uwaga

Ochrona sieci wykorzystuje usługi oparte na reputacji, które przetwarzają żądania w lokalizacjach mogących znajdować się poza lokalizacją wybraną dla danych usługi Defender for Endpoint.

Włącz ochronę przed manipulacją

Podczas cyberataków osoby atakujące mogą próbować wyłączyć funkcje zabezpieczeń, takie jak ochrona przed oprogramowaniem antywirusowym na urządzeniach. Robią to w celu uzyskania dostępu do danych, zainstalowania złośliwego oprogramowania lub wykorzystania tożsamości i urządzeń. Ochrona przed naruszeniami blokuje program antywirusowy Microsoft Defender i uniemożliwia zmianę ustawień zabezpieczeń przez aplikacje lub inne metody.

Aby uzyskać więcej informacji, w tym sposób konfigurowania ochrony przed naruszeniami, zobacz Ochrona ustawień zabezpieczeń za pomocą ochrony przed naruszeniami.

Włączanie wyświetlania szczegółów użytkownika

Włącz funkcję pokaż szczegóły użytkownika, aby wyświetlić szczegóły użytkownika przechowywane w Microsoft Entra ID. Szczegóły obejmują zdjęcie użytkownika, imię i nazwisko, stanowisko oraz informacje o dziale podczas badania encji kont użytkowników. Informacje o koncie użytkownika można znaleźć w następujących widokach:

  • Kolejka alertów
  • Strona szczegółów urządzenia

Aby uzyskać więcej informacji, zobacz Badanie konta użytkownika.

Konfigurowanie integracji Skype dla firm

Włączenie integracji Skype dla firm umożliwia komunikowanie się z użytkownikami przy użyciu Skype dla firm, poczty e-mail lub telefonu. Integracja Skype dla firm może być przydatna, gdy musisz komunikować się z użytkownikiem i ograniczać ryzyko.

Uwaga

Gdy urządzenie jest odizolowane od sieci, istnieje wyskakujące okienko, w którym można włączyć komunikację programu Outlook i Skype, która umożliwia komunikację z użytkownikiem, gdy jest odłączony od sieci. Opcja komunikacji Outlook i Skype ma zastosowanie tylko wtedy, gdy urządzenia są w trybie izolacji.

Konfiguruj integrację usługi Microsoft Defender dla aplikacji w chmurze

Włączenie integracji z Microsoft Defender for Cloud Apps powoduje przekazywanie sygnałów z Microsoft Defender for Endpoint do Microsoft Defender for Cloud Apps, aby zapewnić głębszy wgląd w korzystanie z aplikacji w chmurze. Przekazane dane są przechowywane i przetwarzane w tej samej lokalizacji co dane Defender for Cloud Apps.

Aby uzyskać więcej informacji, zobacz omówienie Microsoft Defender for Cloud Apps.

Konfigurowanie filtrowania zawartości internetowej

Blokuj dostęp do witryn internetowych zawierających niepożądaną zawartość i śledź aktywność internetową we wszystkich domenach. Przed wdrożeniem bazowego poziomu zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender upewnij się, że ochrona sieci jest w trybie blokowania. Aby określić kategorie zawartości internetowej, które chcesz zablokować, utwórz zasady filtrowania zawartości internetowej.

Włączanie ujednoliconego dziennika inspekcji

Wyszukiwanie w usłudze Microsoft Purview umożliwia zespołowi ds. zabezpieczeń i zgodności wyświetlanie krytycznych danych zdarzeń dziennika inspekcji w celu uzyskania szczegółowych informacji i zbadania działań użytkowników. Za każdym razem, gdy inspekcja działania jest wykonywana przez użytkownika lub administratora, rekord inspekcji jest generowany i przechowywany w dzienniku inspekcji platformy Microsoft 365 dla organizacji. Aby uzyskać więcej informacji, zobacz Przeszukiwanie dziennika inspekcji.

Włączanie odnajdywania urządzeń

Ułatwia znalezienie niezarządzanych urządzeń połączonych z siecią firmową bez konieczności stosowania dodatkowych urządzeń lub kłopotliwych zmian procesów. Przy użyciu urządzeń dołączonych można znaleźć niezarządzane urządzenia w sieci i ocenić luki w zabezpieczeniach i zagrożenia. Aby uzyskać więcej informacji, zobacz Odnajdywanie urządzeń.

Uwaga

Zawsze można stosować filtry, aby wykluczyć urządzenia niezarządzane z listy spisu urządzeń. Możesz również użyć kolumny stanu wdrożenia w zapytaniach API, aby odfiltrować urządzenia niezarządzane.

Pobieranie plików poddanych kwarantannie

Utwórz kopię zapasową plików poddanych kwarantannie w bezpiecznej i zgodnej lokalizacji, aby można je było pobrać bezpośrednio z kwarantanny. Przycisk Pobierz plik jest zawsze dostępny na stronie pliku. Ustawienie pobierania plików poddanych kwarantannie jest domyślnie włączone. Wymagania dotyczące pobierania plików objętych kwarantanną

Domyślne korzystanie z uproszczonej łączności podczas dołączania urządzeń w portalu Microsoft Defender

To ustawienie ustawia uproszczoną łączność jako domyślny pakiet wdrażania dla obsługiwanych systemów operacyjnych. Nadal możesz używać pakietu standardowego, ale musisz wybrać ten pakiet z listy rozwijanej na stronie wdrożenia.

Włączanie odpowiedzi na żywo

Włącz tę funkcję, aby użytkownicy z odpowiednimi uprawnieniami mogli rozpocząć sesję odpowiedzi na żywo na urządzeniach.

Aby przypisać role na potrzeby odpowiedzi na żywo, zobacz Tworzenie ról i zarządzanie nimi.

Włączanie odpowiedzi na żywo dla serwerów

Włącz tę funkcję, aby użytkownicy z odpowiednimi uprawnieniami mogli rozpocząć sesję odpowiedzi na żywo na serwerach.

Aby uzyskać więcej informacji na temat przypisań ról, zobacz Tworzenie ról i zarządzanie nimi.

Zezwalaj na wykonywanie niepodpisanego skryptu w odpowiedzi na żywo

Włączenie tej funkcji umożliwia uruchamianie niepodpisanych skryptów w sesji odpowiedzi na żywo.

Skonfiguruj automatyczne zakłócanie ataków

Automatyczne zakłócanie ataków powstrzymuje ataki poprzez izolowanie skompromitowanych zasobów kontrolowanych przez atakującego. Ogranicza ruch lateralny na wczesnym etapie, co zmniejsza koszty i utratę produktywności spowodowane atakiem. Zespoły ds. operacji zabezpieczeń zachowują pełną kontrolę, aby badać, rozwiązywać problemy i przywracać zasoby do trybu online. Aby uzyskać więcej informacji, zobacz Automatyczne zakłócenia ataków w Microsoft Defender.

Udostępnianie alertów urządzeń końcowych w Centrum zgodności Microsoft

Ustawienie udostępniania alertów dotyczących urządzeń końcowych wysyła alerty zabezpieczeń urządzeń końcowych i ich stan triażu do portalu Microsoft Purview. Te alerty umożliwiają ulepszanie zasad zarządzania ryzykiem wewnętrznym i rozwiązywanie problemów z wewnętrznymi zagrożeniami, zanim spowodują szkody. Przekazane dane są przechowywane w tej samej lokalizacji co dane Office 365.

Po skonfigurowaniu wskaźników naruszenia zasad zabezpieczeń w ustawieniach zarządzania ryzykiem poufnym Defender dla punktu końcowego udostępnia alerty z zarządzaniem ryzykiem poufnym dla odpowiednich użytkowników.

Konfigurowanie połączenia Microsoft Intune

Możesz zintegrować Defender dla punktu końcowego z Microsoft Intune, aby umożliwić dostęp warunkowy oparty na ryzyku urządzenia. Podczas konfigurowania dostępu warunkowego Defender dla punktu końcowego udostępnia dane urządzeń usłudze Intune, aby ułatwić wymuszanie zasad.

Ważna

Należy włączyć tę integrację zarówno w usłudze Intune, jak i w Defender dla punktu końcowego. Aby uzyskać szczegółowe instrukcje, zobacz Konfigurowanie dostępu warunkowego w Defender dla punktu końcowego.

Ta funkcja wymaga następujących elementów:

  • Licencjonowana dzierżawa dla Enterprise Mobility + Security E3 i systemu Windows E5 (lub Microsoft 365 Enterprise E5)
  • Aktywne środowisko Microsoft Intune z urządzeniami z systemem Windows zarządzanymi przez Intune, dołączonymi do usługi Microsoft Entra.

Włącz uwierzytelnioną telemetrię

Możesz włączyć dane telemetryczne uwierzytelnione, aby zapobiec fałszowaniu danych telemetrycznych na pulpicie nawigacyjnym.

Włączanie funkcji w wersji zapoznawczej

Dowiedz się więcej o nowych funkcjach w wersji zapoznawczej usługi Defender for Endpoint.

Wypróbuj nadchodzące funkcje, włączając środowisko wersji zapoznawczej. Będziesz mieć dostęp do nadchodzących funkcji, na temat których możesz przekazywać opinie, aby pomóc ulepszyć ogólne wrażenia, zanim zostaną one udostępnione wszystkim.

Jeśli masz już włączone funkcje w wersji zapoznawczej, zarządzaj ustawieniami z poziomu głównych ustawień Defender XDR.

Aby uzyskać więcej informacji, zobacz funkcje Microsoft Defender XDR wersji zapoznawczej

Konfigurowanie powiadomień o ataku punktów końcowych

Powiadomienia o ataku punktów końcowych umożliwiają Microsoft wyszukiwanie krytycznych zagrożeń w danych punktu końcowego. Zagrożenia są klasyfikowane według pilności i wpływu.

Aby proaktywnie wyszukiwać zagrożenia w rozwiązaniu Microsoft Defender XDR, w tym zagrożenia obejmujące pocztę e-mail, współpracę, tożsamość, aplikacje w chmurze i punkty końcowe, zacznij korzystać z usługi Microsoft Defender Experts.