Konfiguruj Defender pod kątem wykluczeń wykrywania tożsamości w Microsoft Defender

Ten artykuł wyjaśnia, jak skonfigurować wyjątki wykrywania Microsoft Defender for Identity w Microsoft Defender.

Microsoft Defender for Identity umożliwia wykluczenie określonych adresów IP, komputerów, domen lub użytkowników z wielu wykryć.

Na przykład alert dotyczący rozpoznania DNS może zostać wygenerowany przez skaner zabezpieczeń, który wykorzystuje DNS jako mechanizm skanowania. Utworzenie wykluczenia pomaga Microsoft Defender for Identity zignorować takie skanery i zmniejszyć liczbę wyników fałszywie dodatnich.

Uwaga

  • Zalecamy dostrojenie alertu w Microsoft Defender XDR zamiast używania wykluczeń. Reguły dostrajania alertów umożliwiają bardziej szczegółowe warunki niż wykluczenia i umożliwiają przeglądanie alertów, które zostały dostrojone.

  • Wśród najpopularniejszych domen z podejrzaną komunikacją za pośrednictwem alertów DNS zaobserwowaliśmy domeny, które były najczęściej wykluczone z alertu. Te domeny są domyślnie dodawane do listy wykluczeń, ale można je usunąć.

Important

Gdy wykrywanie Defender for Identity przechodzi na silnik wykrywania Microsoft Defender XDR, istniejące wykluczenia detekcji nie przenoszą się automatycznie. Po przesunięciu wykrywania wcześniej skonfigurowane wykluczenia przestają się stosować, a alerty, które wcześniej były tłumione, mogą się ponownie pojawić. Aby zachować swoje tuning, odtworz ten sam system, korzystając z alert tuning rules w portalu Microsoft Defender.

Jak dodać wykluczenia wykrywania

Aby dodać wykluczenia wykrywania, wykonaj następujące kroki.

Uwaga

Gdy zastąpisz wykluczenie regułą strojenia alertu, znajdź wykrywanie dla wykluczonej jednostki. Następnie przypisuj to do detektora dopasowania w trybie alarmowym. Po utworzeniu reguły sprawdź, czy detektor pojawia się w sekcji Alert Tuning w portalu Microsoft Defender. To potwierdza, że zakres alertu jest poprawny.

  1. Zaloguj się do portalu Microsoft Defender

  2. Przejdź do System>Ustawienia, a następnie do Tożsamości.

    Zrzut ekranu przedstawiający stronę ustawień tożsamości w portalu Microsoft Defender.

  3. Wybierz pozycję Wykluczone jednostki. Wykluczenia można ustawić przy użyciu dwóch metod: wykluczeń według reguły wykrywania i globalnych wykluczonych jednostek.

    Zrzut ekranu przedstawiający listę wykluczonych jednostek.

Wykluczenia według reguły wykrywania

Aby skonfigurować wykluczenia dla określonej reguły wykrywania, wykonaj następujące kroki:

  1. Wybierz pozycję Wykluczenia według reguły wykrywania.

    Zrzut ekranu przedstawiający opcję wykluczenia według reguły wykrywania.

  2. Dla każdego wykrywania, które chcesz skonfigurować, wykonaj następujące kroki:

    1. Wybierz regułę wykrywania z listy.

    2. Wyświetl szczegóły reguły wykrywania.

      Zrzut ekranu przedstawiający szczegóły reguły wykrywania.

    3. Aby dodać wykluczenie, wybierz przycisk Wykluczone jednostki .

    4. Wybierz typ wykluczenia, taki jak użytkownicy, urządzenia, domeny lub adresy IP. Każda reguła obsługuje różne typy podmiotów. W tym przykładzie dostępne są opcje Wykluczanie urządzeń i Wykluczanie adresów IP.

      Zrzut ekranu przedstawiający opcje wykluczania urządzeń lub adresów IP.

    5. Po wybraniu typu wykluczenia wybierz + przycisk , aby dodać wykluczenie.

      Zrzut ekranu przedstawiający przycisk dodawania wykluczenia.

    6. Wybierz pozycję + Dodaj , aby dodać wykluczoną jednostkę do listy.

      Zrzut ekranu przedstawiający sposób dodawania jednostki do wykluczenia.

    7. Wybierz pozycję Wyklucz adresy IP (w tym przykładzie), aby ukończyć wykluczenie.

      Zrzut ekranu przedstawiający wykluczenie adresów IP.

    8. Po dodaniu wykluczeń możesz je eksportować lub usuwać. Powrót do przycisku Wyłączone podmioty . W tym przykładzie wybierz Wyklucz urządzenia. Aby wyeksportować listę, wybierz przycisk strzałki w dół.

      Zrzut ekranu przedstawiający sposób powrotu do wykluczania urządzeń.

    9. Aby usunąć wykluczenie, wybierz wykluczenie i wybierz ikonę kosza. Usunięcie wyłączenia natychmiast je usuwa i może spowodować wznowienie powiązanych alertów.

      Zrzut ekranu przedstawiający sposób usuwania wykluczenia.

Jednostki wykluczone globalnie

Możesz także konfigurować wykluczenia, używając globalnych podmiotów wykluczonych. Globalne wykluczenia pozwalają wykluczyć określone podmioty (adresy IP, podsieci, urządzenia lub domeny) ze wszystkich wykrywań Defender for Identity. Na przykład, jeśli wykluczysz urządzenie, wyłączenie dotyczy tylko wykryć wykorzystujących identyfikację urządzenia.

  1. Wybierz pozycję Globalne wykluczone jednostki , aby wyświetlić kategorie jednostek, które można wykluczyć.

    Zrzut ekranu przedstawiający globalne wykluczone jednostki.

  2. Wybierz typ wykluczenia. W tym przykładzie wybraliśmy pozycję Wyklucz domeny.

    Zrzut ekranu przedstawiający opcję wykluczania domen.

  3. Zostanie otwarte okienko, w którym można dodać domenę do wykluczenia. Dodaj domenę, którą chcesz wykluczyć.

    Zrzut ekranu przedstawiający sposób dodawania domeny do wykluczenia.

  4. Domena zostanie dodana do listy. Wybierz pozycję Wyklucz domeny, aby ukończyć wykluczenie.

    Zrzut ekranu przedstawiający sposób wykluczania domen.

  5. Domena zostanie następnie wyświetlona na liście jednostek, które mają zostać wykluczone ze wszystkich reguł wykrywania. Możesz wyeksportować listę lub usunąć jednostki, wybierając je i wybierając przycisk Usuń .

    Zrzut ekranu przedstawiający listę globalnych wykluczonych wpisów.

Następne kroki