Konfigurera avancerade funktioner i Defender för Endpoint

Du kan konfigurera följande Defender för avancerade slutpunktsfunktioner beroende på Microsoft säkerhetsprodukter i din miljö.

Aktivera avancerade funktioner

Så här aktiverar eller inaktiverar du en avancerad funktion i Microsoft Defender-portalen:

  1. Gå till Microsoft Defender-portalen och logga in.

  2. I navigeringsfönstret väljer du Inställningar>Slutpunkter>Avancerade funktioner.

  3. Välj den avancerade funktion som du vill konfigurera och växla inställningen mellan och Av.

  4. Välj Spara inställningar.

Använd följande avancerade funktioner för att få bättre skydd mot potentiellt skadliga filer och få bättre insikter under säkerhetsundersökningar.

Begränsa korrelationen till inom begränsade enhetsgrupper

Den begränsade korrelationsinställningen för enhetsgrupp kan användas för scenarier där lokala SOC-åtgärder endast vill begränsa aviseringskorrelationer till enhetsgrupper som de kan komma åt. När den begränsade korrelationsinställningen för enhetsgrupp är aktiverad betraktas en incident som består av aviseringar om att grupper mellan enheter inte längre betraktas som en enskild incident. Den lokala SOC:n kan sedan vidta åtgärder för incidenten eftersom de har åtkomst till någon av de berörda enhetsgrupperna. Globala SOC ser dock flera olika incidenter per enhetsgrupp i stället för en incident. Vi rekommenderar inte att du aktiverar den här inställningen om det inte uppväger fördelarna med incidentkorrelation i hela organisationen.

Obs!

  • Om du ändrar den här inställningen påverkas endast framtida aviseringskorrelationer.
  • Skapande av enhetsgrupp stöds i Defender för Endpoint Plan 1 och Plan 2.

Aktivera EDR i blockeringsläge

Slutpunktsidentifiering och svar (EDR) i blockeringsläge ger skydd mot skadliga artefakter, även när Microsoft Defender Antivirus körs i passivt läge. När EDR i blockeringsläge är aktiverat blockerar det skadliga artefakter eller beteenden som identifieras på en enhet. EDR i blockeringsläge fungerar i bakgrunden för att åtgärda skadliga artefakter som identifieras efter intrång.

Åtgärda aviseringar automatiskt

Aktivera inställningen för automatiska aviseringar för att automatiskt lösa aviseringar där inga hot hittades eller där identifierade hot har åtgärdats. Om du inte vill att aviseringar ska lösas automatiskt måste du inaktivera funktionen manuellt.

Obs!

  • Resultatet av åtgärden för automatisk lösning kan påverka beräkningen av enhetsrisknivå som baseras på de aktiva aviseringar som hittas på en enhet.
  • Om en säkerhetsoperationsanalytiker manuellt anger statusen för en varning till "Pågår" eller "Löst", kommer funktionen för automatisk lösning inte att skriva över den.

Konfigurera inställningar för att tillåta eller blockera filer

Om du vill använda den här funktionen måste din organisation uppfylla följande krav:

  • Microsoft Defender Antivirus är den aktiva lösningen mot skadlig kod.
  • Molnbaserat skydd är aktiverat.

Med den här funktionen kan du blockera skadliga filer i nätverket. När du blockerar en fil kan enheter i din organisation inte läsa, skriva eller köra den.

Aktivera Tillåt eller blockera filer:

  1. I Microsoft Defender-portalen väljer du Inställningar>Slutpunkter>Allmänna>avancerade funktioner>Tillåt eller blockera fil.

  2. Växla inställningen mellan och Av.

    a. Skärmen Slutpunkter

  3. Välj Spara inställningar längst ned på sidan.

  4. När du har aktiverat den här funktionen kan du blockera filer från fliken Lägg till indikator på en fils profilsida.

Dölj potentiella duplicerade enhetsposter

Aktivera den här funktionen om du vill dölja duplicerade enhetsposter så att du bara ser de mest exakta data för varje enhet. Dubbletter kan inträffa av många orsaker. Till exempel kan enhetsupptäckt skanna ditt nätverk och hitta en enhet som redan har registrerats eller nyligen har avregistrerats.

Den här funktionen matchar dubbletter efter värdnamn och senast sedda tid. Den döljer dem från enhetsinventering, Microsoft Defender – hantering av säkerhetsrisker sidor och offentliga API:er för datordata. Den mest korrekta posten förblir synlig. Dubbletter visas fortfarande på sidorna global sökning, avancerad jakt, aviseringar och incidenter.

Den här inställningen är aktiverad som standard och gäller för hela klientorganisationen. Om du vill visa duplicerade poster inaktiverar du funktionen manuellt.

Konfigurera anpassade nätverksindikatorer

Om du aktiverar anpassade nätverksindikatorer kan du skapa indikatorer för IP-adresser, domäner eller URL:er, som avgör om de ska tillåtas eller blockeras baserat på din anpassade indikatorlista.

Om du vill använda den här funktionen måste enheterna köra Windows 10 version 1709 eller senare, eller Windows 11.

Mer information finns i Översikt över indikatorer.

Obs!

Nätverksskydd använder anseendetjänster som behandlar begäranden på platser som kan ligga utanför den plats du har valt för Defender for Endpoint-data.

Aktivera manipuleringsskydd

Under cyberattacker kan angripare försöka inaktivera säkerhetsfunktioner som antivirusskydd på dina enheter. De gör detta för att komma åt dina data, installera skadlig kod eller utnyttja din identitet och dina enheter. Manipulationsskydd låser Microsoft Defender Antivirus och hindrar dina säkerhetsinställningar från att ändras av appar eller andra metoder.

Mer information, inklusive hur du konfigurerar manipuleringsskydd, finns i Skydda säkerhetsinställningar med manipuleringsskydd.

Aktivera visning av användarinformation

Aktivera funktionen visa användarinformation så att du kan se användarinformation som lagras i Microsoft Entra ID. Detaljer omfattar en användares bild, namn, titel och information om avdelning vid undersökning av användarkontoentiteter. Du hittar information om användarkonton i följande vyer:

  • Aviseringskö
  • Sidan med enhetsinformation

Mer information finns i Undersöka ett användarkonto.

Konfigurera Skype for Business-integrationen

Genom att aktivera Skype för företag integrering kan du kommunicera med användare med hjälp av Skype för företag, e-post eller telefon. Den Skype for Business integreringen kan vara praktisk när du behöver kommunicera med användaren och minska riskerna.

Obs!

När en enhet isoleras från nätverket finns det ett popup-fönster där du kan välja att aktivera Outlook- och Skype-kommunikation som tillåter kommunikation till användaren när de är frånkopplade från nätverket. Kommunikationsalternativet Outlook och Skype gäller endast när enheterna är i isoleringsläge.

Konfigurera integrering av Microsoft Defender for Cloud Apps

När Microsoft Defender for Cloud Apps integrering aktiveras vidarebefordras Defender för slutpunktssignaler till Microsoft Defender for Cloud Apps för att ge djupare insyn i användningen av molnprogram. Vidarebefordrade data lagras och bearbetas på samma plats som dina Defender for Cloud Apps data.

Mer information finns i Microsoft Defender for Cloud Apps översikt.

Konfigurera webbinnehållsfiltrering

Blockera åtkomst till webbplatser som innehåller oönskat innehåll och spåra webbaktivitet i alla domäner. Innan du distribuerar Microsoft Defender för Endpoint säkerhetsbaslinje ska du se till att nätverksskyddet är i blockeringsläge. Om du vill ange de webbinnehållskategorier som du vill blockera skapar du en princip för webbinnehållsfiltrering.

Aktivera den enhetliga granskningsloggen

Genom att söka i Microsoft Purview kan ditt säkerhets- och efterlevnadsteam visa viktiga händelsedata för granskningsloggar för att få insikter och undersöka användaraktiviteter. När en granskad aktivitet utförs av en användare eller administratör genereras en granskningspost och lagras i Microsoft 365-granskningsloggen för din organisation. Mer information finns i Sök i granskningsloggen.

Aktivera enhetssökning

Hjälper dig att hitta enheter som inte hanteras och som är anslutna till företagsnätverket utan att behöva extra enheter eller omständliga processändringar. Med hjälp av registrerade enheter kan du hitta ohanterade enheter i nätverket och utvärdera sårbarheter och risker. Mer information finns i Enhetsidentifiering.

Obs!

Du kan alltid använda filter för att undanta ohanterade enheter från enhetsinventeringslistan. Du kan också använda kolumnen registreringsstatus i API-frågor för att filtrera bort ohanterade enheter.

Ladda ned filer i karantän

Säkerhetskopiering av filer i karantän på en säker och kompatibel plats så att de kan laddas ned direkt från karantänen. Knappen Ladda ned fil är alltid tillgänglig på filsidan. Inställningen hämta filer i karantän är aktiverad som standard. Krav för nedladdning av filer i karantän

Standard för strömlinjeformad anslutning vid registrering av enheter i Defender-portalen

Den här inställningen gör förenklad anslutning till standardintroduktionspaket för operativsystem som stöds. Du kan fortfarande använda standardpaketet, men du måste välja det från listrutan på onboarding-sidan.

Aktivera direktsvar

Aktivera den här funktionen så att användare med rätt behörighet kan starta en live-svarssession på enheter.

Information om hur du tilldelar roller för livesvar finns i Skapa och hantera roller.

Aktivera livesvar för servrar

Aktivera den här funktionen så att användare med rätt behörighet kan starta en live-svarssession på servrar.

Mer information om rolltilldelningar finns i Skapa och hantera roller.

Tillåt osignerad skriptkörning i livesvar

Om du aktiverar den här funktionen kan du köra osignerade skript i en live-svarssession.

Konfigurera automatiskt stopp av attacker

Automatisk attackstörning stoppar attacker genom att innehålla komprometterade tillgångar som angriparen kontrollerar. Det begränsar lateral rörelse tidigt, vilket minskar kostnaden och produktivitetsförlusten från en attack. Säkerhetsteamen har fullständig kontroll för att undersöka, åtgärda problem och föra tillbaka tillgångar online. Mer information finns i Automatisk attackstörning i Microsoft Defender.

Dela slutpunktsaviseringar med Microsoft Efterlevnadscenter

Delningsinställningen för slutpunktsaviseringar skickar slutpunktssäkerhetsaviseringar och deras triagestatus till Microsoft Purview-portal. Du kan använda dessa aviseringar för att förbättra principer för hantering av insiderrisk och åtgärda interna risker innan de orsakar skada. Vidarebefordrade data lagras på samma plats som dina Office 365 data.

Efter att du har satt upp policyindikatorerna i insiderriskhanteringsinställningarna delar Defender for Endpoint varningar med insiderriskhantering för relevanta användare.

Konfigurera Microsoft Intune-anslutningen

Du kan integrera Defender för Endpoint med Microsoft Intune för att aktivera enhetsriskbaserad villkorlig åtkomst. När du konfigurerar villkorlig åtkomst delar Defender för Endpoint enhetsdata med Intune för att tillämpa principer.

Viktigt

Du måste aktivera den här integreringen i både Intune och Defender för Endpoint. Detaljerade steg finns i Konfigurera villkorlig åtkomst i Defender för slutpunkt.

Den här funktionen kräver följande:

  • En licensierad klient för Enterprise Mobility + Security E3 och Windows E5 (eller Microsoft 365 Enterprise E5)
  • En aktiv Microsoft Intune miljö med Intune hanterade Windows-enheter Microsoft Entra anslutna.

Aktivera autentiserad telemetri

Du kan aktivera autentiserad telemetri för att förhindra förfalskning av telemetri till instrumentpanelen.

Aktivera förhandsgranskningsfunktioner

Läs mer om nya funktioner i förhandsversionen av Defender för Endpoint.

Prova kommande funktioner genom att aktivera förhandsversionen. Du har tillgång till kommande funktioner, som du kan ge feedback om för att förbättra den övergripande upplevelsen innan funktioner är allmänt tillgängliga.

Om du redan har aktiverat förhandsgranskningsfunktioner hanterar du inställningarna från huvudinställningarna för Defender XDR.

Mer information finns i Microsoft Defender XDR förhandsversionsfunktioner

Konfigurera aviseringar om slutpunktsattacker

Slutpunktsattackmeddelanden låter Microsoft jaga efter kritiska hot i dina slutpunktsdata. Hot rangordnas efter angelägenhetsgrad och påverkan.

För proaktiv jakt över Microsoft Defender XDR, inklusive hot som omfattar e-post, samarbete, identitet, molnappar och slutpunkter, kommer du igång med Microsoft Defender Experter.