Konfigurowanie wykluczeń wykrywania tożsamości w usłudze Defender XDR

W tym artykule wyjaśniono, jak skonfigurować wykluczenia wykrywania tożsamości w usłudze Microsoft Defender XDR.

Usługa Microsoft Defender for Identity umożliwia wykluczenie określonych adresów IP, komputerów, domen lub użytkowników z wielu wykryć.

Na przykład alert rekonesansu DNS może zostać wyzwolony przez skaner zabezpieczeń, który używa systemu DNS jako mechanizmu skanowania. Utworzenie wykluczenia pomaga usłudze Defender for Identity ignorować takie skanery i zmniejszać liczbę wyników fałszywie dodatnich.

Uwaga

Zalecamy dostosowanie alertu zamiast używania wykluczeń. Reguły dostrajania alertów umożliwiają bardziej szczegółowe warunki niż wykluczenia i umożliwiają przeglądanie alertów, które zostały dostrojone.

Uwaga

Spośród najbardziej typowych domen z podejrzaną komunikacją za pośrednictwem alertów DNS otwartych na nich zaobserwowaliśmy domeny, które klienci najbardziej wykluczeni z alertu. Te domeny są domyślnie dodawane do listy wykluczeń, ale istnieje możliwość ich łatwego usunięcia.

Jak dodać wykluczenia wykrywania

  1. W usłudze Microsoft Defender XDR przejdź do Ustawienia, a następnie pozycję Tożsamości.

    Go to Settings, then Identities.

  2. W menu po lewej stronie zobaczysz pozycję Wykluczone jednostki .

    Excluded entities.

    Następnie można ustawić wykluczenia według dwóch metod: Wykluczenia według reguły wykrywania i globalnych wykluczonych jednostek.

Wykluczenia według reguły wykrywania

  1. W menu po lewej stronie wybierz pozycję Wykluczenia według reguły wykrywania. Zostanie wyświetlona lista reguł wykrywania.

    Exclusions by detection rule.

  2. Dla każdego wykrywania, które chcesz skonfigurować, wykonaj następujące czynności:

    1. Wybierz regułę. Wykrywanie można wyszukiwać przy użyciu paska wyszukiwania. Po wybraniu okienko zostanie otwarte ze szczegółami reguły wykrywania.

      Detection rule details.

    2. Aby dodać wykluczenie, wybierz przycisk Wykluczone jednostki , a następnie wybierz typ wykluczenia. Dla każdej reguły są dostępne różne wykluczone jednostki. Obejmują one użytkowników, urządzenia, domeny i adresy IP. W tym przykładzie opcje to Wykluczanie urządzeń i Wykluczanie adresów IP.

      Exclude devices or IP addresses.

    3. Po wybraniu typu wykluczenia można dodać wykluczenie. W otwartym okienku wybierz + przycisk , aby dodać wykluczenie.

      Add an exclusion.

    4. Następnie dodaj jednostkę, która ma zostać wykluczona. Wybierz pozycję + Dodaj , aby dodać jednostkę do listy.

      Add an entity to be excluded.

    5. Następnie wybierz pozycję Wyklucz adresy IP (w tym przykładzie), aby ukończyć wykluczenie.

      Exclude IP addresses.

    6. Po dodaniu wykluczeń możesz wyeksportować listę lub usunąć wykluczenia, wracając do przycisku Wykluczone jednostki . W tym przykładzie wróciliśmy do pozycji Wyklucz urządzenia. Aby wyeksportować listę, wybierz przycisk strzałki w dół.

      Return to Exclude devices.

    7. Aby usunąć wykluczenie, wybierz wykluczenie i wybierz ikonę kosza.

      Delete an exclusion.

Jednostki wykluczone globalnie

Teraz można również skonfigurować wykluczenia według globalnych wykluczonych jednostek. Wykluczenia globalne umożliwiają zdefiniowanie określonych jednostek (adresów IP, podsieci, urządzeń lub domen) do wykluczenia we wszystkich wykrywaniach usługi Defender for Identity. Jeśli na przykład wykluczysz urządzenie, będzie ono stosowane tylko do tych wykryć, które mają identyfikację urządzenia w ramach wykrywania.

  1. W menu po lewej stronie wybierz pozycję Globalne wykluczone jednostki. Zobaczysz kategorie jednostek, które można wykluczyć.

    Global excluded entities.

  2. Wybierz typ wykluczenia. W tym przykładzie wybraliśmy opcję Wyklucz domeny.

    Exclude domains.

  3. Zostanie otwarte okienko, w którym można dodać domenę do wykluczenia. Dodaj domenę, którą chcesz wykluczyć.

    Add a domain to be excluded.

  4. Domena zostanie dodana do listy. Wybierz pozycję Wyklucz domeny , aby ukończyć wykluczenie.

    Select exclude domains.

  5. Następnie zobaczysz domenę na liście jednostek, które mają zostać wykluczone ze wszystkich reguł wykrywania. Możesz wyeksportować listę lub usunąć jednostki, wybierając je i wybierając przycisk Usuń .

    List of global excluded entries.

Następne kroki