Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł wyjaśnia, jak skonfigurować wyjątki wykrywania Microsoft Defender for Identity w Microsoft Defender.
Microsoft Defender for Identity umożliwia wykluczenie określonych adresów IP, komputerów, domen lub użytkowników z wielu wykryć.
Na przykład alert dotyczący rozpoznania DNS może zostać wygenerowany przez skaner zabezpieczeń, który wykorzystuje DNS jako mechanizm skanowania. Utworzenie wykluczenia pomaga Microsoft Defender for Identity zignorować takie skanery i zmniejszyć liczbę wyników fałszywie dodatnich.
Uwaga
Zalecamy dostrojenie alertu w Microsoft Defender XDR zamiast używania wykluczeń. Reguły dostrajania alertów umożliwiają bardziej szczegółowe warunki niż wykluczenia i umożliwiają przeglądanie alertów, które zostały dostrojone.
Wśród najpopularniejszych domen z podejrzaną komunikacją za pośrednictwem alertów DNS zaobserwowaliśmy domeny, które były najczęściej wykluczone z alertu. Te domeny są domyślnie dodawane do listy wykluczeń, ale można je usunąć.
Important
Gdy wykrywanie Defender for Identity przechodzi na silnik wykrywania Microsoft Defender XDR, istniejące wykluczenia detekcji nie przenoszą się automatycznie. Po przesunięciu wykrywania wcześniej skonfigurowane wykluczenia przestają się stosować, a alerty, które wcześniej były tłumione, mogą się ponownie pojawić. Aby zachować swoje tuning, odtworz ten sam system, korzystając z alert tuning rules w portalu Microsoft Defender.
Jak dodać wykluczenia wykrywania
Aby dodać wykluczenia wykrywania, wykonaj następujące kroki.
Uwaga
Gdy zastąpisz wykluczenie regułą strojenia alertu, znajdź wykrywanie dla wykluczonej jednostki. Następnie przypisuj to do detektora dopasowania w trybie alarmowym. Po utworzeniu reguły sprawdź, czy detektor pojawia się w sekcji Alert Tuning w portalu Microsoft Defender. To potwierdza, że zakres alertu jest poprawny.
Zaloguj się do portalu Microsoft Defender
Przejdź do System>Ustawienia, a następnie do Tożsamości.
Wybierz pozycję Wykluczone jednostki. Wykluczenia można ustawić przy użyciu dwóch metod: wykluczeń według reguły wykrywania i globalnych wykluczonych jednostek.
Wykluczenia według reguły wykrywania
Aby skonfigurować wykluczenia dla określonej reguły wykrywania, wykonaj następujące kroki:
Wybierz pozycję Wykluczenia według reguły wykrywania.
Dla każdego wykrywania, które chcesz skonfigurować, wykonaj następujące kroki:
Wybierz regułę wykrywania z listy.
Wyświetl szczegóły reguły wykrywania.
Aby dodać wykluczenie, wybierz przycisk Wykluczone jednostki .
Wybierz typ wykluczenia, taki jak użytkownicy, urządzenia, domeny lub adresy IP. Każda reguła obsługuje różne typy podmiotów. W tym przykładzie dostępne są opcje Wykluczanie urządzeń i Wykluczanie adresów IP.
Po wybraniu typu wykluczenia wybierz + przycisk , aby dodać wykluczenie.
Wybierz pozycję + Dodaj , aby dodać wykluczoną jednostkę do listy.
Wybierz pozycję Wyklucz adresy IP (w tym przykładzie), aby ukończyć wykluczenie.
Po dodaniu wykluczeń możesz je eksportować lub usuwać. Powrót do przycisku Wyłączone podmioty . W tym przykładzie wybierz Wyklucz urządzenia. Aby wyeksportować listę, wybierz przycisk strzałki w dół.
Aby usunąć wykluczenie, wybierz wykluczenie i wybierz ikonę kosza. Usunięcie wyłączenia natychmiast je usuwa i może spowodować wznowienie powiązanych alertów.
Jednostki wykluczone globalnie
Możesz także konfigurować wykluczenia, używając globalnych podmiotów wykluczonych. Globalne wykluczenia pozwalają wykluczyć określone podmioty (adresy IP, podsieci, urządzenia lub domeny) ze wszystkich wykrywań Defender for Identity. Na przykład, jeśli wykluczysz urządzenie, wyłączenie dotyczy tylko wykryć wykorzystujących identyfikację urządzenia.
Wybierz pozycję Globalne wykluczone jednostki , aby wyświetlić kategorie jednostek, które można wykluczyć.
Wybierz typ wykluczenia. W tym przykładzie wybraliśmy pozycję Wyklucz domeny.
Zostanie otwarte okienko, w którym można dodać domenę do wykluczenia. Dodaj domenę, którą chcesz wykluczyć.
Domena zostanie dodana do listy. Wybierz pozycję Wyklucz domeny, aby ukończyć wykluczenie.
Domena zostanie następnie wyświetlona na liście jednostek, które mają zostać wykluczone ze wszystkich reguł wykrywania. Możesz wyeksportować listę lub usunąć jednostki, wybierając je i wybierając przycisk Usuń .