Microsoft Defender’da Defender for Identity algılama dışlamalarını yapılandır

Bu makale, MicrosoftDefender'da Kimlik için Microsoft Defender tespit istisnalarının nasıl yapılandırılacağını açıklar.

Kimlik için Microsoft Defender belirli IP adreslerinin, bilgisayarların, etki alanlarının veya kullanıcıların çeşitli algılamalardan dışlanmasını sağlar.

Örneğin, DNS Keşif uyarısı, DNS'yi tarama mekanizması olarak kullanan bir güvenlik tarayıcısı tarafından tetiklenebilir. Bir dışlama oluşturmak, Kimlik için Microsoft Defender’nin bu tür tarayıcıları yok saymasına ve yanlış pozitifleri azaltmasına yardımcı olur.

Not

  • Dışlamaları kullanmak yerine, Microsoft Defender XDR'de bir uyarı yapılandırmanızı öneririz. Uyarı ayarlama kuralları dışlamalardan daha ayrıntılı koşullara olanak sağlar ve ayarlanmış uyarıları gözden geçirmenize olanak sağlar.

  • DNS uyarıları üzerinden şüpheli iletişim ile en yaygın etki alanları arasında, uyarının en sık dışında bırakılan etki alanlarını gözlemledik. Bu etki alanları varsayılan olarak dışlamalar listesine eklenir, ancak bunları kaldırabilirsiniz.

Important

Defender for Identity algılamaları Microsoft Defender XDR tespit motoruna geçtikçe, mevcut tespit hariç tutmaları otomatik olarak devredilmiyor. Bir tespit hareketi yaptıktan sonra, önceden yapılandırılmış istisna işlemler sona erer ve daha önce gizlenen uyarılar tekrar ortaya çıkabilir. Ayarlamanızı korumak için, Microsoft Defender portalında uyarı ayar kurallarını kullanarak eşdeğer akort oluşturun.

Algılama dışlamaları nasıl eklenir

Algılama dışlamaları eklemek için aşağıdaki adımları izleyin.

Not

Bir hariç tutmayı uyarı ayar kuralı ile değiştirdiğinizde, hariç tutulan varlığın algılanmasını bulun. Sonra alarm ayarında eşleşen dedektöre eşlendirin. Kuralı oluşturduktan sonra, Microsoft Defender portalında Alert tuning altında dedektörün göründüğünü kontrol edin. Bu, uyarı kapsamının doğru olduğunu doğrular.

  1. Microsoft Defender portalında oturum açma

  2. Sistem>Ayarları'na ve ardından Kimlikler'e gidin.

    Microsoft Defender portalındaki kimlik ayarları sayfasını gösteren ekran görüntüsü.

  3. Dışlanan varlıklar'ı seçin. Dışlamaları iki yöntem kullanarak ayarlayabilirsiniz: Algılama kuralına göre dışlamalar ve Genel dışlanan varlıklar.

    Dışlanan varlıklar listesinin ekran görüntüsü.

Algılama kuralına göre dışlamalar

Belirli bir algılama kuralı için dışlamaları yapılandırmak için şu adımları izleyin:

  1. Algılama kuralına göre dışlamalar'ı seçin.

    Algılama kuralına göre dışlamalar seçeneğinin ekran görüntüsü.

  2. Yapılandırmak istediğiniz her algılama için aşağıdaki adımları uygulayın:

    1. Listeden bir algılama kuralı seçin.

    2. Algılama kuralı ayrıntılarını görüntüleyin.

      Algılama kuralı ayrıntılarının ekran görüntüsü.

    3. Dışlama eklemek için Dışlanan varlıklar düğmesini seçin.

    4. Kullanıcılar, cihazlar, alan adları veya IP adresleri gibi hariç tutma türünü seçin. Her kural farklı varlık türlerini destekler. Bu örnekte, seçenekler Cihazları dışla ve IP adreslerini hariç tut seçenekleridir.

      Cihazları veya IP adreslerini dışlama seçeneklerini gösteren ekran görüntüsü.

    5. Dışlama türünü seçtikten sonra dışlama eklemek için düğmeyi seçin + .

      Dışlama ekle düğmesinin ekran görüntüsü.

    6. Dışlanan varlığı listeye eklemek için + Ekle'yi seçin.

      Dışlanacak bir varlığın nasıl ekleneceğini gösteren ekran görüntüsü.

    7. Dışlamayı tamamlamak için IP adreslerini dışla 'yı (bu örnekte) seçin.

      IP adreslerinin dışlanmasını gösteren ekran görüntüsü.

    8. Dışlamalar ekledikten sonra dışa aktarabilir veya kaldırabilirsiniz. Hariç Tutulan varlıklar butonuna geri dön. Bu örnekte, Cihazları Dışla'yı seçin. Listeyi dışarı aktarmak için aşağı ok düğmesini seçin.

      Cihazları dışlamak için nasıl geri dönüleceği gösteren ekran görüntüsü.

    9. Bir dışlama silmek için dışlama'yı seçin ve çöp kutusu simgesini seçin. Bir hariç tutma işlemi hemen kaldırılır ve ilgili uyarıların yeniden başlamasına neden olabilir.

      Dışlamanın nasıl silineceği gösteren ekran görüntüsü.

Genel dışlanan varlıklar

Ayrıca, Küresel hariç tutulan varlıkları kullanarak hariç tutmaları da yapılandırabilirsiniz. Küresel dışlamalar, belirli varlıkları (IP adresleri, alt ağlar, cihazlar veya alan adları) tüm Defender for Identity algılamalarından hariç tutmanıza olanak tanır. Örneğin, bir cihazı hariç tutarsanız, hariç tutma yalnızca cihaz tanımlama kullanan tespitler için geçerlidir.

  1. Dışlayabileceğiniz varlık kategorilerini görmek için Genel dışlanan varlıklar'ı seçin.

    Genel dışlanan varlıkları gösteren ekran görüntüsü.

  2. Bir dışlama türü seçin. Bu örnekte Etki alanlarını dışla'yı seçtik.

    Etki alanlarını dışlama seçeneğini gösteren ekran görüntüsü.

  3. Dışlanacak bir etki alanı ekleyebileceğiniz bir bölme açılır. Dışlamak istediğiniz etki alanını ekleyin.

    Hariç tutulacak etki alanının nasıl ekleneceğini gösteren ekran görüntüsü.

  4. Etki alanı listeye eklenir. Dışlamayı tamamlamak için Etki alanlarını dışla'yı seçin.

    Etki alanlarının nasıl dışlandığını gösteren ekran görüntüsü.

  5. Ardından, etki alanını tüm algılama kurallarından hariç tutulacak varlıklar listesinde göreceksiniz. Listeyi dışarı aktarabilir veya varlıkları seçip Kaldır düğmesini seçerek kaldırabilirsiniz.

    Genel dışlanan girişlerin listesini gösteren ekran görüntüsü.

Sonraki adımlar