Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, varlıkların Microsoft Defender XDR’de otomatik saldırı kesintisi tarafından otomatik olarak kapsama alınmasının nasıl hariç tutulacağı hakkında bilgi verilmektedir.
Otomatik saldırı kesintisi ve dışlama ilkeleri, etkin siber tehditleri kapsamaya ve denetlemeye yardımcı olmak için birlikte çalışır. Saldırı kesintisi, güvenliği aşılmış varlıkları (cihazlar veya kullanıcı hesapları gibi) gerçek zamanlı olarak yalıtarak ve böylece saldırganın ilerleme durumunu durdurarak devam eden saldırıları otomatik olarak içeren yerleşik bir genişletilmiş özelliktir. Dışlama ilkeleri, güvenlik ekiplerinin, istenmeyen iş kesintilerini önlemek için belirli kritik sunucuların veya hesapların otomatik olarak kapatılmamasını veya yalıtılmamasını sağlamak gibi, bu otomatik yanıtlardan muaf tutulacak belirli varlıkları veya eylemleri belirlemesine olanak tanır. Varlıkların otomatik yanıtlara yeniden dahil edilmesine izin vermek için dışlamaları istediğiniz zaman kaldırabilirsiniz .
Dikkat
Varlıkların otomatik yanıtlardan dışlanması önerilmez. Ortamınızı gelişmiş, yüksek etkili saldırılara karşı korumada otomatik saldırı kesintisinin etkisini azaltabilir.
Önkoşullar
Saldırı kesintisi dışlamalarını yönetmek için gereken izinler, Microsoft Defender XDR Birleşik rol tabanlı erişim denetiminin (RBAC) ilgili iş yükü için etkinleştirilip etkinleştirilmediğine bağlıdır.
Cihaz dışlamaları
| Uç noktalar için birleşik RBAC | Gerekli izin |
|---|---|
| Disabled | Microsoft Entra ID veya Microsoft 365 yönetim merkezi içindeki Güvenlik Yöneticisi ya da Genel Yönetici rolü. |
| Enabled | Güvenlik Operatörü (veya daha yüksek) genel Microsoft Entra rolü veya Birleşik RBAC'deki Çekirdek güvenlik ayarları (yönetme) izni. |
Daha fazla bilgi için Microsoft Defender XDR Birleşik RBAC'yi Etkinleştirme bölümüne bakın.
Kimlik istisnaları
| Kimlikler veya uç noktalar için birleşik RBAC | Gerekli izin |
|---|---|
| Devre dışı (hem kimlikler hem de uç noktalar) | Microsoft Entra ID veya Microsoft 365 yönetim merkezi içindeki Güvenlik Yöneticisi veya Genel Yönetici rolü. |
| Etkin (kimlikler veya uç noktalar için) | Güvenlik Operatörü (veya daha yüksek) genel Microsoft Entra rolü veya Birleşik RBAC'deki Çekirdek güvenlik ayarları (yönetme) izni. |
Note
Güvenlik Okuyucusu dışlamaları ve etiketleri görüntüleyebilir ancak düzenleyemez.
Dışlama türleri ve yaklaşımları
Belirli varlıkları dışlayabilir veya operasyonel gereksinimlerinize göre ilke temelli geniş kurallar yapılandırabilirsiniz.
Varlıkları dışla
Kullanıcı hesabı dışlamaları , bir saldırı algılandığında belirli kullanıcı kimliklerinin otomatik olarak devre dışı bırakılmasını engeller. Bunu hizmet hesapları, acil durum yönetici hesapları veya kritik iş süreçlerini destekleyen kimlikler için kullanın.
Cihaz grubu dışlamaları , cihaz grupları için otomasyon düzeylerini ayarlamanıza ve cihazların algılanan tehditlere yanıt verip vermediğini ve nasıl yanıt vereceğini denetlemenize olanak tanır. Kritik altyapı, eski sistemler veya görev açısından kritik uygulamalar çalıştıran cihazlar için güvenliği iş sürekliliği ile dengelemek için bunu kullanın.
IP dışlamaları , belirli IP adreslerinin veya aralıklarının otomatik olarak kapsanmasını engeller. Bunu kuruluşunuzun kullandığı kritik altyapı IP aralıkları, eski sistemler veya dış hizmetler için kullanın.
Kullanıcı hesaplarını dışlama
Kritik hizmet hesaplarını, acil durum yönetici hesaplarını veya kritik iş süreçlerini destekleyen kimliklerin bir saldırı sırasında otomatik olarak devre dışı bırakılmasını önlemek için kullanıcı hesaplarını hariç tutun. Bu, güvenlik açığı olan diğer hesaplara karşı kesinti eylemleri devam ederken temel işlevler için iş sürekliliğini korumaya yardımcı olur.
Kullanıcı hesabını otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Bir veya daha fazla kullanıcı hesabını otomatik yanıtlardan dışlamak için şu adımları izleyin:
Otomatik yanıt'ın altında Kimlikler'i seçin.
Kullanıcı dışlaması ekle'yi seçin. Açılır bölme görünür.
Açılır bölmede Kullanıcı seç kutusuna kullanıcı hesabı adlarını girin ve dışlamak istediğiniz kullanıcı hesaplarını seçin.
Dışlama işlemini kaydetmek için Kullanıcıları dışla'yı seçin.
Cihaz gruplarını hariç tutma
Kritik altyapıyı, eski sistemleri veya görev açısından kritik uygulamaları çalıştıran cihazları otomatik kapsama veya yalıtımdan korumak için cihaz gruplarını hariç tutun. Bu yaklaşım, işletimsel bağımlılıklar nedeniyle farklı işleme gerektiren belirli cihaz gruplarını oyarak ortamınızın çoğu için kesintiyi etkin tutmanızı sağlar.
Dikkat
Cihaz gruplarının otomatik yanıtlardan dışlanması, otomatik araştırma ve yanıt eylemlerini de etkiler.
Bir cihaz grubunu otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
Cihaz grupları sekmesinde, saldırı kesintisi otomasyon ayarlarını yapılandırmak için listeden grup adının yanındaki onay kutusunu seçerek bir cihaz grubu seçin.
Açılır bölmede cihaz grubu için uygun otomasyon düzeyini seçin. Cihaz grubunuz için uygun olan aşağıdaki otomasyon düzeylerinden herhangi birini seçebilirsiniz:
- Tam - tehditleri otomatik olarak giderme: Bir tehdit algılandığında cihazları otomatik olarak yalıtın.
- Yarı - temel klasörler için onay gerektir: Bir uyarı alındığında cihazlarda otomatik olarak inceleme başlatın ve temel sistem klasörlerindeki öğeler dışında düzeltme işlemleri uygulayın. Çekirdek klasörler için düzeltme eylemleri onay gerektirir.
- Yarı otomatik - geçici klasörler dışındaki klasörler için onay gerektirir: Bir uyarı alındığında, geçici klasörler ve İndirilenler klasörü içindeki eylemleri otomatik olarak araştırır ve düzeltme işlemlerini uygular. Diğer tüm düzeltme eylemleri onay gerektirir.
- Yarı - tüm klasörler için onay gerekir: Bir uyarı alındığında cihazları otomatik olarak araştırır. Tüm düzeltme eylemleri onay gerektirir.
- Otomatik yanıt yok: Bu gruptaki cihazlar için otomatik araştırma veya yanıt alınmaz.
Cihaz grubunun otomasyon düzeyini kaydetmek için Kaydet'i seçin.
IP adreslerini dışlama
Kritik altyapı IP aralıklarının, eski sistemlerin veya dış hizmetlerin otomatik olarak engellenmesini önlemek için IP adreslerini hariç tutun. Bu yaklaşım, kuruluşunuzun bağımlı olduğu ancak otomatik kapsamaya yanıt verme esnekliğine sahip olmayan ağ kaynaklarını korumak için kullanışlıdır.
Ip adresini otomatik yanıtlardan dışlamak için:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
Poloicy uygulaması sekmesinde IP adresini dışlamak için IP'yi dışla'yı seçin.
Açılır bölmede, dışlamak istediğiniz IP adresini/IP aralığını/IP alt ağunu girin. Birden çok IP adresi ve IP alt ağı eklemek için bunları virgülle ayırabilirsiniz.
Dışlama için bir ad ve not ekleyin. Dışlama işlemini kaydetmek için Oluştur'u seçin.
İlke uygulamaları ve dışlamalar (Önizleme)
Otomatik saldırı kesintisi, bir kullanıcının veya cihazın gizliliğinin tehlikeye girdiğini yüksek güvenle algıladığında, kuruluşunuzdaki yönetilen cihazlara otomatik olarak kapsama ilkeleri uygular. Bu ilkeler tehdidi kapsamaya ve ortamınıza yayılmasını engellemeye yardımcı olur.
İlke uygulaması dışlamaları, otomatik Saldırı kesintisi uygulama ilkelerinin ortamınız genelinde nasıl uygulandığı üzerinde ayrıntılı denetim sağlar. Müşterilerin belirli kesinti ilkeleri almaması gereken cihazları tanımlamasına olanak tanır. Bu, kuruluşlara Otomatik Saldırı Kesintisi'ni tamamen devre dışı bırakmadan hassas, operasyonel açıdan kritik veya özel durum tabanlı sistemleri koruma esnekliği sağlar.
İlke uygulamaları ve dışlamaları şunları yapmanızı sağlar:
- Dinamik etiketleri kullanarak grup olarak birden çok cihaz için korumaları yönetme
- Belirli korumaları seçmeli olarak devre dışı bırakırken çoğu kesinti denetimini etkin tutun
- Her etiketli cihaz grubu için hangi kesinti ilkesi denetimlerinin etkinleştirildiği veya dışlandığı üzerinde merkezi bir denetim sağlayın
Önce bir etiket oluşturun veya cihazı veya cihazları tanımlamak için mevcut bir etiketi kullanın. Ardından bu etiket için geçerli olan bir kural oluşturun. Örneğin, belirli bir departmandaki tüm sunucular için bir etiket oluşturabilir ve ardından bu etiket için geçerli olan bir ilke uygulaması oluşturabilirsiniz. Varsayılan olarak, tüm ilke denetimleri etkindir. Etiketli cihazlar için bir ilke uygulaması yapılandırarak kesintiyi etkin tutabilir ve yalnızca bu grup için belirli denetimleri hariç tutabilirsiniz.
Etiket oluşturma
İlke uygulaması için cihazları birlikte gruplandırmak için bir etiket oluşturun.
Etiket oluşturmak için Microsoft Defender portalında Varlık kuralı yönetimi'ne gidin ve Etiket oluştur'u seçin. Etiket için bir ad ve açıklama sağlayın, ardından cihaz türü, işletim sistemi veya diğer öznitelikler gibi cihaz özelliklerine göre cihazları otomatik olarak etikete eklemek için dinamik kurallar tanımlayın.
İlke uygulaması oluşturma:
Microsoft Defender portalına gidin ve oturum açın.
Ayarlar>Microsoft Defender XDR'a gidin.
IP adreslerini otomatik yanıtlardan dışlamak için şu adımları izleyin:
Otomatik yanıtlar'ın altında Cihazlar'ı seçin.
İlke uygulaması sekmesinde Kural oluştur'u seçin.
İlke için bir ad ve açıklama sağlayın ve İleri'yi seçin.
İlkeyi uygulamak için bir etiket seçin ve ardından İleri'yi seçin.
Etiketli cihaz için devre dışı bırakmak istediğiniz dışlama ilkesini yapılandırın. ardından İleri'yi seçin.
Politika başvurusunu gözden geçirin ve gönderin.
Dışlamaları kaldırma
Dışlamanın kaldırılması, varlığın yeniden saldırı kesintisi için otomatik yanıtlara dahil edilmesini sağlar. Dışlama kaldırıldığında, varlık artık otomatik yanıtlardan dışlanmaz ve saldırı kesintisini tetikleyen bir saldırıya dahil olduğunda otomatik olarak dahil edilebilir.
Microsoft Defender portalında Ayarlar>Microsoft Defender XDR>Özel yanıt'a gidin. Ardından bir dışlamayı kaldırmak için uygun sekmeyi kullanın:
- Kimlikler sayfasına gidin. Listeden kaldırmak istediğiniz kullanıcı hesabını seçin ve ardından Kaldır'ı seçin.
- Cihazlar sayfasına gidin ve IP'ler sekmesine gidin. Listeden kaldırmak istediğiniz IP adresini seçin ve ardından Dışlama kaldır'ı seçin.
- Cihaz grubu dışlamaları , Cihaz grupları sekmesinde yapılandırılabilir. Listeden yapılandırmak istediğiniz cihaz grubunu seçin ve açılır bölmeden uygun dışlama seçeneğini belirleyin. Dışlama işlemini kaydetmek için Kaydet'i seçin.
İlke uygulamasını düzenlemek veya kaldırmak için İlke uygulaması sekmesine gidin ve kaldırmak istediğiniz ilke uygulamasının etiketini seçin. Düzenle veya Sil'i seçin.
Otomatik saldırı kesintisini geri çevirme
Saldırı kesintisini geri çevirmek güvenlik riskini büyük ölçüde artırabilir. Bunun yerine belirli varlıkları hariç tutabilirsiniz .
Saldırı kesintisini geri çevirmeniz gerekiyorsa, Microsoft Defender portalında konu Saldırı kesintisi geri çevirme ile bir destek olayı açın. İsteğinizde, saldırı kesintisini geri çevirmek istediğinizi belirtin ve kararınızla ilgili kısa bir açıklama ekleyin. Bu geri bildirim özelliği geliştirmemize ve müşteri ihtiyaçlarını daha iyi anlamamıza yardımcı olur. Geri çevirerek, saldırı kesintisi ile ilgili uyarılar almaya devam edebilirsiniz ancak otomatik bir işlem yapılmaz.
İlgili içerik
Saldırı kesintisi hakkında daha fazla bilgi için aşağıdaki makaleye bakın:
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.