Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender XDR'de otomatik saldırı kesintisinin belirli varlıklara uygulanmasını önlemek için dışlama politikalarını kullanın.
Otomatik saldırı kesintisi ve dışlama politikaları, aktif siber tehditleri kontrol altına almak için birlikte çalışır. Otomatik saldırı kesintisi, saldırganın niyetini analiz eden ve tehlikeye giren varlıkları tespit eden yerleşik yapay zeka destekli bir özelliktir. Devam eden bir saldırıyı durdurmak için cihazları izole edebilir veya kullanıcı hesaplarını devre dışı bırakabilir. Dışlama politikaları, güvenlik ekiplerinin belirli varlıkları veya eylemleri bu yanıtlardan muaf tutmasına olanak tanır. Örneğin, kritik sunucuların izole edilmesini veya kritik hesapların devre dışı bırakılmasını önlemek için istenmeyen iş kesintisini önleyebilirsiniz. İstinizde istisna etmeleri kaldırarak varlıkları otomatik yanıtlara tekrar dahil edebilirsiniz.
Dikkat
Varlıkların otomatik yanıtlardan dışlanması önerilmez. Ortamınızı gelişmiş, yüksek etkili saldırılara karşı korumada otomatik saldırı kesintisinin etkisini azaltabilir.
Önkoşullar
Saldırı kesintisi dışlamalarını yönetmek için gereken izinler, Microsoft Defender XDR Birleşik rol tabanlı erişim denetiminin (RBAC) ilgili iş yükü için etkinleştirilip etkinleştirilmediğine bağlıdır.
Cihaz dışlamaları
Aşağıdaki tablo, cihaz hariç tutmaları yönetmek için gereken izinleri listeler.
| Uç noktalar için birleşik RBAC | Gerekli izin |
|---|---|
| Disabled | Microsoft Entra ID veya Microsoft 365 yönetim merkezi içindeki Güvenlik Yöneticisi ya da Genel Yönetici rolü. |
| Enabled | Güvenlik Operatörü (veya daha yüksek) genel Microsoft Entra rolü veya Birleşik RBAC'deki Çekirdek güvenlik ayarları (yönetme) izni. |
Birleşik RBAC'ı etkinleştirme hakkında bilgi için bkz. Microsoft Defender XDR Unified RBAC Etkinleştir.
Kimlik istisnaları
Aşağıdaki tablo, kimlik hariç tutmalarını yönetmek için gereken izinleri listeler.
| Kimlikler veya uç noktalar için birleşik RBAC | Gerekli izin |
|---|---|
| Devre dışı (hem kimlikler hem de uç noktalar) | Microsoft Entra ID veya Microsoft 365 yönetim merkezi içindeki Güvenlik Yöneticisi ya da Genel Yönetici rolü. |
| Etkin (kimlikler veya uç noktalar için) | Güvenlik Operatörü (veya daha yüksek) genel Microsoft Entra rolü veya Birleşik RBAC'deki Çekirdek güvenlik ayarları (yönetme) izni. |
Note
Güvenlik Okuyucusu dışlamaları ve etiketleri görüntüleyebilir ancak düzenleyemez.
Dışlama türleri ve yaklaşımları
Belirli varlıkları dışlayabilir veya operasyonel gereksinimlerinize göre ilke temelli geniş kurallar yapılandırabilirsiniz.
Varlıkları dışla
Kullanıcı hesabı dışlamaları , bir saldırı algılandığında belirli kullanıcı kimliklerinin otomatik olarak devre dışı bırakılmasını engeller. Bunu hizmet hesapları, acil durum yönetici hesapları veya kritik iş süreçlerini destekleyen kimlikler için kullanın.
Cihaz grubu dışlamaları , cihaz grupları için otomasyon düzeylerini ayarlamanıza ve cihazların algılanan tehditlere yanıt verip vermediğini ve nasıl yanıt vereceğini denetlemenize olanak tanır. Kritik altyapı, eski sistemler veya görev açısından kritik uygulamalar çalıştıran cihazlar için güvenliği iş sürekliliği ile dengelemek için bunu kullanın.
IP dışlamaları , belirli IP adreslerinin veya aralıklarının otomatik olarak kapsanmasını engeller. Bunu kuruluşunuzun kullandığı kritik altyapı IP aralıkları, eski sistemler veya dış hizmetler için kullanın.
Kullanıcı hesaplarını dışlama
Kritik hizmet hesaplarını, acil durum yönetici hesaplarını veya kritik iş süreçlerini destekleyen kimliklerin bir saldırı sırasında otomatik olarak devre dışı bırakılmasını önlemek için kullanıcı hesaplarını hariç tutun. Bu, güvenlik açığı olan diğer hesaplara karşı kesinti eylemleri devam ederken temel işlevler için iş sürekliliğini korumaya yardımcı olur.
Kullanıcı hesabını otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Bir veya daha fazla kullanıcı hesabını otomatik yanıtlardan dışlamak için şu adımları izleyin:
Otomatik yanıt'ın altında Kimlikler'i seçin.
Kullanıcı dışlaması ekle'yi seçin. Açılır bölme görünür.
Açılır bölmede Kullanıcı seç kutusuna kullanıcı hesabı adlarını girin ve dışlamak istediğiniz kullanıcı hesaplarını seçin.
Dışlama işlemini kaydetmek için Kullanıcıları dışla'yı seçin.
Cihaz gruplarını hariç tutma
Kritik altyapıyı, eski sistemleri veya görev açısından kritik uygulamaları çalıştıran cihazları otomatik kapsama veya yalıtımdan korumak için cihaz gruplarını hariç tutun. Bu yaklaşım, işletimsel bağımlılıklar nedeniyle farklı işleme gerektiren belirli cihaz gruplarını oyarak ortamınızın çoğu için kesintiyi etkin tutmanızı sağlar.
Dikkat
Cihaz gruplarının otomatik yanıtlardan dışlanması, otomatik araştırma ve yanıt eylemlerini de etkiler.
Bir cihaz grubunu otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
Cihaz grupları sekmesinde, saldırı kesintisi otomasyon ayarlarını yapılandırmak için listeden grup adının yanındaki onay kutusunu seçerek bir cihaz grubu seçin.
Açılır bölmede cihaz grubu için uygun otomasyon düzeyini seçin. Cihaz grubunuz için uygun olan aşağıdaki otomasyon düzeylerinden herhangi birini seçebilirsiniz:
- Tam - tehditleri otomatik olarak giderme: Bir tehdit algılandığında cihazları otomatik olarak yalıtın.
- Yarı - temel klasörler için onay gerektir: Bir uyarı alındığında cihazlarda otomatik olarak inceleme başlatın ve temel sistem klasörlerindeki öğeler dışında düzeltme işlemleri uygulayın. Çekirdek klasörler için düzeltme eylemleri onay gerektirir.
- Yarı otomatik - geçici klasörler dışındaki klasörler için onay gerektirir: Bir uyarı alındığında, geçici klasörler ve İndirilenler klasörü içindeki eylemleri otomatik olarak araştırır ve düzeltme işlemlerini uygular. Diğer tüm düzeltme eylemleri onay gerektirir.
- Yarı - tüm klasörler için onay gerekir: Bir uyarı alındığında cihazları otomatik olarak araştırır. Tüm düzeltme eylemleri onay gerektirir.
- Otomatik yanıt yok: Bu gruptaki cihazlar için otomatik araştırma veya yanıt alınmaz.
Cihaz grubunun otomasyon düzeyini kaydetmek için Kaydet'i seçin.
IP adreslerini dışlama
Kritik altyapı IP aralıklarının, eski sistemlerin veya dış hizmetlerin otomatik olarak engellenmesini önlemek için IP adreslerini hariç tutun. Bu yaklaşım, kuruluşunuzun bağımlı olduğu ancak otomatik kapsamaya yanıt verme esnekliğine sahip olmayan ağ kaynaklarını korumak için kullanışlıdır.
Ip adresini otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
Policy uygulama sekmesinde, IP adresini hariç tutmak için Exclude IP seçeneğini seçin.
Açılır bölmede, dışlamak istediğiniz IP adresini/IP aralığını/IP alt ağunu girin. Birden çok IP adresi ve IP alt ağı eklemek için bunları virgülle ayırabilirsiniz.
Dışlama için bir ad ve not ekleyin. Dışlama işlemini kaydetmek için Oluştur'u seçin.
İlke uygulamaları ve dışlamalar (Önizleme)
Otomatik saldırı kesintisi, bir kullanıcının veya cihazın gizliliğinin tehlikeye girdiğini yüksek güvenle algıladığında, kuruluşunuzdaki yönetilen cihazlara otomatik olarak kapsama ilkeleri uygular. Bu ilkeler tehdidi kapsamaya ve ortamınıza yayılmasını engellemeye yardımcı olur.
Politika uygulama istisnaları, otomatik saldırı bozulması uygulama politikalarının ortamınızda nasıl uygulandığı üzerinde ayrıntılı kontrol sağlar. Belirli kesinti politikaları almaması gereken cihazları tanımlamanıza izin veriyorlar. Bu esneklik, otomatik saldırı kesintisini tamamen devre dışı bırakmadan hassas, operasyonel olarak kritik veya istisna temelli sistemleri korur.
İlke uygulamaları ve dışlamaları şunları yapmanızı sağlar:
- Dinamik etiketleri kullanarak grup olarak birden çok cihaz için korumaları yönetme
- Belirli korumaları seçmeli olarak devre dışı bırakırken çoğu kesinti denetimini etkin tutun
- Her etiketli cihaz grubu için hangi kesinti ilkesi denetimlerinin etkinleştirildiği veya dışlandığı üzerinde merkezi bir denetim sağlayın
Önce bir etiket oluşturun veya cihazları tanımlamak için mevcut bir etiket kullanın. Ardından bu etiket için geçerli olan bir kural oluşturun. Örneğin, belirli bir departmandaki tüm sunucular için bir etiket oluşturabilir ve ardından bu etiket için geçerli olan bir ilke uygulaması oluşturabilirsiniz. Varsayılan olarak, tüm ilke denetimleri etkindir. Etiketlenmiş cihazlar için bir politika uygulaması yapılandırarak, bozulmayı etkin tutabilir ve sadece o grup için belirli kontrolleri dışlayabilirsiniz.
Etiket oluşturma
İlke uygulaması için cihazları birlikte gruplandırmak için bir etiket oluşturun.
Etiket oluşturmak için Microsoft Defender portalında Varlık kuralı yönetimi'ne gidin ve Etiket oluştur'u seçin. Etiket için bir ad ve açıklama sağlayın, ardından cihaz türü, işletim sistemi veya diğer öznitelikler gibi cihaz özelliklerine göre cihazları otomatik olarak etikete eklemek için dinamik kurallar tanımlayın.
Bir politika uygulaması oluşturun
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Etiketlenmiş cihazlar için politika uygulama kuralı oluşturmak için şu adımları izleyin:
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
İlke uygulaması sekmesinde Kural oluştur'u seçin.
İlke için bir ad ve açıklama sağlayın ve İleri'yi seçin.
Politikayı uygulayacağınız bir etiket seçin ve ardından Sonraki'yi seçin.
Etiketlenmiş cihazlar için devre dışı bırakmak istediğiniz bozulma kontrollerini yapılandırın ve ardından Sonra'yı seçin.
Politika başvurusunu gözden geçirin ve gönderin.
Dışlamaları kaldırma
Dışlamanın kaldırılması, varlığın yeniden saldırı kesintisi için otomatik yanıtlara dahil edilmesini sağlar. Dışlama kaldırıldığında, varlık artık otomatik yanıtlardan dışlanmaz ve saldırı kesintisini tetikleyen bir saldırıya dahil olduğunda otomatik olarak dahil edilebilir.
Microsoft Defender portalında Ayarlar>Microsoft Defender XDR>Özel yanıt'a gidin. Ardından bir dışlamayı kaldırmak için uygun sekmeyi kullanın:
- Kimlikler sayfasına gidin. Listeden kaldırmak istediğiniz kullanıcı hesabını seçin ve ardından Kaldır'ı seçin.
- Cihazlar sayfasına gidin ve IP'ler sekmesine gidin. Listeden kaldırmak istediğiniz IP adresini seçin ve ardından Dışlama kaldır'ı seçin.
- Cihaz grubu dışlamaları , Cihaz grupları sekmesinde yapılandırılabilir. Listeden yapılandırmak istediğiniz cihaz grubunu seçin ve açılır bölmeden uygun dışlama seçeneğini belirleyin. Dışlama işlemini kaydetmek için Kaydet'i seçin.
İlke uygulamasını düzenlemek veya kaldırmak için İlke uygulaması sekmesine gidin ve kaldırmak istediğiniz ilke uygulamasının etiketini seçin. Düzenle veya Sil'i seçin.
Otomatik saldırı kesintisini geri çevirme
Saldırı kesintisini geri çevirmek güvenlik riskini büyük ölçüde artırabilir. Tamamen ayrılmak yerine, yalnızca seçilmiş varlıklar için otomatik yanıtları sınırlamak amacıyla belirli varlıkları dışlamayı düşünün.
Saldırı kesintisini geri çevirmeniz gerekiyorsa, Microsoft Defender portalında konu Saldırı kesintisi geri çevirme ile bir destek olayı açın. İsteğinizde, saldırı kesintisini geri çevirmek istediğinizi belirtin ve kararınızla ilgili kısa bir açıklama ekleyin. Bu geri bildirim özelliği geliştirmemize ve müşteri ihtiyaçlarını daha iyi anlamamıza yardımcı olur. Geri çevirerek, saldırı kesintisi ile ilgili uyarılar almaya devam edebilirsiniz ancak otomatik bir işlem yapılmaz.
İlgili içerik
Saldırı kesintisi hakkında daha fazla bilgi için aşağıdaki makaleye bakın:
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.