Настройка дополнительных функций в Defender для конечной точки

Вы можете настроить следующие расширенные функции Defender for Endpoint в зависимости от продуктов безопасности Microsoft в вашей среде.

Включение дополнительных функций

Чтобы включить или отключить расширенную функцию на портале Microsoft Defender, выполните следующие действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. В области навигации выберите Параметры>Конечные точки>Дополнительные функции.

  3. Выберите расширенную функцию, которую вы хотите настроить, и установите переключатель между Вкл. и Выкл.

  4. Выберите Сохранить параметры.

Используйте следующие расширенные функции, чтобы лучше защититься от потенциально вредоносных файлов и получить более подробные сведения во время исследований безопасности.

Ограничить корреляцию в пределах заданных групп устройств

Параметр корреляции в пределах групп устройств можно использовать в сценариях, когда локальные команды SOC хотят ограничить корреляцию оповещений только теми группами устройств, к которым у них есть доступ. Если включен параметр корреляции в пределах группы устройств, инцидент, состоящий из оповещений, охватывающих несколько групп устройств, больше не считается единым инцидентом. Затем локальная SOC может принять меры по инциденту, так как у них есть доступ к одной из участвующих групп устройств. Однако глобальный SOC видит несколько разных инцидентов по группе устройств вместо одного инцидента. Мы не рекомендуем включать этот параметр, если это не перевешивает преимущества корреляции инцидентов во всей организации.

Примечание.

  • Изменение этого параметра влияет только на будущие корреляции оповещений.

  • Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.

Включение EDR в блочном режиме

Средства обнаружения и реагирования для конечных точек (EDR) в режиме блокировки обеспечивают защиту от вредоносных артефактов, даже если антивирус Microsoft Defender работает в пассивном режиме. Когда EDR включен в режиме блокировки, он блокирует обнаруженные на устройстве вредоносные артефакты или поведение. EDR в режиме блокировки работает в фоновом режиме для устранения вредоносных артефактов, обнаруженных после взлома.

Автоматически устранять оповещения

Включите параметр автоматического разрешения оповещений для автоматического разрешения оповещений, в которых не обнаружены угрозы или где были устранены обнаруженные угрозы. Если вы не хотите, чтобы оповещения автоматически закрывались, вам нужно будет вручную отключить эту функцию.

Примечание.

  • Результат действия автоматического разрешения может повлиять на вычисление уровня риска устройства, основанное на активных оповещениях, обнаруженных на устройстве.
  • Если аналитик операций безопасности вручную задает состояние оповещения "Выполняется" или "Разрешено", функция автоматического разрешения не будет перезаписывать его.

Настройка параметров разрешения или блокировки файлов

Чтобы использовать эту функцию, ваша организация должна соответствовать следующим требованиям:

  • Microsoft Defender антивирусная программа — это активное решение для защиты от вредоносных программ.
  • Защита на основе облака включена.

Эта функция позволяет блокировать вредоносные файлы в сети. При блокировке файла устройства в организации не могут читать, записывать или запускать его.

Чтобы включить функцию Разрешить или блокировать файлы:

  1. На портале Microsoft Defender выберите Параметры>Конечные точки>Общие>Дополнительные функции>Разрешение или блокировка файла.

  2. Переключите параметр между Вкл . и Выкл.

    а. Экран конечных точек

  3. Выберите Сохранить параметры в нижней части страницы.

  4. После включения этой функции можно заблокировать файлы на вкладке "Добавить индикатор " на странице профиля файла.

Скрыть возможные дубликаты записей устройств

Включите эту функцию, чтобы скрыть повторяющиеся записи устройств, чтобы вы видели только самые точные данные для каждого устройства. Дубликаты могут произойти по многим причинам. Например, при обнаружении устройств может выполняться сканирование сети и находиться устройство, которое уже добавлено в систему или было недавно выведено из неё.

Эта функция сопоставляет дубликаты по имени узла и времени последнего обнаружения. Он скрывает их в инвентаре устройств, на страницах Управление уязвимостями Microsoft Defender и в общедоступных API для данных об устройствах. Самая точная запись остается видимой. Дубликаты по-прежнему отображаются на страницах глобального поиска, расширенной охоты, оповещений и инцидентов.

Этот параметр включен по умолчанию и применяется ко всей организации. Чтобы отобразить повторяющиеся записи, отключите функцию вручную.

Настройка пользовательских сетевых индикаторов

Включение пользовательских сетевых индикаторов позволяет создавать индикаторы для IP-адресов, доменов или URL-адресов, которые определяют, будут ли они разрешены или заблокированы на основе пользовательского списка индикаторов.

Чтобы использовать эту функцию, устройства должны работать Windows 10 версии 1709 или более поздней или Windows 11.

Дополнительные сведения см. в разделе Обзор индикаторов.

Примечание.

Защита сети использует службы репутации, которые обрабатывают запросы в регионах, которые могут находиться за пределами региона, выбранного вами для данных Defender for Endpoint.

Включить защиту от подделки

Во время кибератак злоумышленники могут попытаться отключить функции безопасности, такие как антивирусная защита на ваших устройствах. Они делают это, чтобы получить доступ к вашим данным, установить вредоносное ПО или использовать вашу личность и ваши устройства в своих целях. Защита от несанкционированного изменения блокирует Microsoft Defender Antivirus и предотвращает изменение параметров безопасности приложениями или другими способами.

Дополнительные сведения, включая настройку защиты от незаконного изменения, см. в разделе Защита параметров безопасности с помощью защиты от незаконного изменения.

Включение отображения сведений о пользователе

Включите функцию отображения сведений о пользователе, чтобы просмотреть сведения о пользователе, хранящиеся в Microsoft Entra ID. Сведения включают фотографию пользователя, его имя, должность и сведения об отделе при анализе сущностей учетных записей пользователей. Сведения об учетной записи пользователя можно найти в следующих представлениях:

  • Очередь оповещений
  • Страница сведений об устройстве

Дополнительные сведения см. в статье Исследование учетной записи пользователя.

Настройка интеграции Skype for Business

Включение интеграции Skype для бизнеса позволяет общаться с пользователями с помощью Skype для бизнеса, электронной почты или телефона. Интеграция Skype for Business может быть удобной, если необходимо взаимодействовать с пользователем и устранять риски.

Примечание.

Когда устройство изолировано от сети, существует всплывающее окно, в котором можно включить обмен данными Между Outlook и Skype, что позволяет общаться с пользователем при отключении от сети. Параметр обмена данными Outlook и Skype применяется только к устройствам, находящимся в режиме изоляции.

Настройка интеграции Microsoft Defender for Cloud Apps

Включение интеграции с Microsoft Defender for Cloud Apps передает сигналы Defender for Endpoint в Microsoft Defender for Cloud Apps, обеспечивая более глубокую видимость использования облачных приложений. Перенаправленные данные хранятся и обрабатываются в том же расположении, что и данные Defender for Cloud Apps.

Дополнительные сведения см. в Microsoft Defender for Cloud Apps обзоре.

Настройка фильтрации веб-содержимого

Блокировать доступ к веб-сайтам, содержащим нежелательное содержимое, и отслеживать веб-активность во всех доменах. Перед развертыванием базовых показателей безопасности Microsoft Defender для конечной точки убедитесь, что защита сети находится в режиме блокировки. Чтобы указать категории веб-содержимого, которые нужно заблокировать, создайте политику фильтрации веб-содержимого.

Включение единого журнала аудита

Поиск в Microsoft Purview позволяет вашей группе безопасности и соответствия требованиям просматривать критические данные о событиях журнала аудита, чтобы получить аналитические сведения и исследовать действия пользователей. Всякий раз, когда пользователь или администратор выполняет действие аудита, создается запись аудита и сохраняется в журнале аудита Microsoft 365 для вашей организации. Дополнительные сведения см. в разделе Поиск в журнале аудита.

Включение обнаружения устройств

Помогает находить неуправляемые устройства, подключенные к корпоративной сети без необходимости использования дополнительных устройств или громоздких изменений процесса. С помощью подключенных устройств можно найти неуправляемые устройства в сети и оценить уязвимости и риски. Дополнительные сведения см. в разделе Обнаружение устройств.

Примечание.

Вы всегда можете применить фильтры, чтобы исключить неуправляемые устройства из перечня устройств. Чтобы отфильтровать неугодные устройства, также можно использовать столбец состояния подключения в запросах API.

Скачивание файлов в карантине

Создавать резервные копии помещённых в карантин файлов в безопасном месте, соответствующем требованиям, чтобы их можно было скачивать напрямую из карантина. Кнопка "Скачать файл " всегда доступна на странице файла. Параметр скачивания файлов из карантина включен по умолчанию. Требования к скачиванию файлов в карантине

Используйте упрощённое подключение по умолчанию при подключении устройств в портале Defender

Этот параметр задает оптимизированное подключение в качестве пакета первоначальной настройки по умолчанию для поддерживаемых операционных систем. Вы по-прежнему можете использовать стандартный пакет, но его необходимо выбрать из раскрывающегося списка на странице подключения.

Включение динамического ответа

Включите эту функцию, чтобы пользователи с соответствующими разрешениями могли начать сеанс динамического реагирования на устройствах.

Сведения о назначении ролей для динамического ответа см. в статье "Создание ролей и управление ими".

Включение динамического ответа для серверов

Включите эту функцию, чтобы пользователи с соответствующими разрешениями могли запустить сеанс динамического ответа на серверах.

Дополнительные сведения о назначениях ролей см. в разделе Создание ролей и управление ими.

Разрешить выполнение неподписанного скрипта в Live Response

Включение этой функции позволяет выполнять неподписанные скрипты в сеансе динамического ответа.

Настройка автоматического нарушения атаки

Автоматическое прерывание атаки останавливает атаки за счет изоляции скомпрометированных активов, контролируемых злоумышленником. Это ограничивает латеральное перемещение на раннем этапе, что снижает затраты и потери производительности, связанные с атакой. Команды по операциям безопасности сохраняют полный контроль, чтобы изучить, устранить проблемы и вернуть ресурсы в интернет. Дополнительные сведения см. в статье "Автоматическое нарушение атак" в Microsoft Defender.

Предоставить общий доступ к оповещениям конечных точек в Центре соответствия требованиям Microsoft

Параметр общего доступа к оповещениям конечных точек отправляет оповещения системы безопасности конечных точек и их статус триажа на портал Microsoft Purview. Эти оповещения можно использовать для улучшения политик управления внутренними рисками и устранения внутренних рисков, прежде чем они причинят вред. Пересылаемые данные хранятся в том же расположении, что и данные Office 365.

После настройки индикаторов нарушений политики безопасности в параметрах управления внутренними рисками Defender for Endpoint передает оповещения в систему управления внутренними рисками для соответствующих пользователей.

Настройка подключения Microsoft Intune

Вы можете интегрировать Defender for Endpoint с Microsoft Intune, чтобы включить условный доступ на основе риска устройства. При настройке условного доступа Defender для конечных точек передает данные об устройствах в Intune, чтобы обеспечить применение политик.

Важно!

Эту интеграцию необходимо включить как в Intune, так и в Defender для конечной точки. Подробные инструкции см. в разделе "Настройка условного доступа" в Defender для конечной точки.

Для этой функции требуется следующее:

  • Лицензированный клиент для Enterprise Mobility + Security E3 и Windows E5 (или Microsoft 365 корпоративный E5);
  • Активная среда Microsoft Intune с управляемыми Intune устройствами Windows, присоединёнными к Microsoft Entra.

Включение телеметрии с проверкой подлинности

Вы можете включить телеметрию с проверкой подлинности, чтобы предотвратить подмену телеметрии в вашей панели мониторинга.

Включить функции из предварительной версии

Узнайте о новых возможностях в предварительном выпуске Defender для конечных точек.

Попробуйте следующие функции, включив предварительный просмотр. У вас будет доступ к новым функциям, которые скоро появятся, и вы сможете оставить о них отзыв, чтобы помочь улучшить общее впечатление от использования до того, как эти функции станут общедоступными.

Если у вас уже включена предварительная версия функций, управляйте параметрами из основных параметров Defender XDR.

Дополнительные сведения см. в разделе Функции предварительной версии Microsoft Defender XDR

Настройка уведомлений о атаках конечной точки

Уведомления о атаках конечных точек позволяют Microsoft охотиться на критически важные угрозы в данных конечной точки. Угрозы ранжируются по срочности и влиянию.

Для проактивного поиска угроз в Microsoft Defender XDR, включая угрозы, охватывающие электронную почту, совместную работу, удостоверения, облачные приложения и конечные точки, ознакомьтесь с Microsoft Defender Experts.