在 Defender for Endpoint 中配置高级功能

您可以根据环境中的 Microsoft 安全产品配置以下 Microsoft Defender for Endpoint 高级功能。

启用高级功能

若要在Microsoft Defender门户中启用或禁用高级功能,请执行以下操作:

  1. 转到Microsoft Defender门户并登录。

  2. 在导航窗格中,选择 “设置>终结点>高级功能”。

  3. 选择要配置的高级功能,并在 “打开 ”和“ 关闭”之间切换设置。

  4. 选择“保存首选项”。

使用以下高级功能来更好地防范潜在的恶意文件,并在安全调查期间获得更好的见解。

将关联限制在已限定范围的设备组内

限定范围的设备组关联设置可用于以下场景:本地 SOC 团队希望将警报关联仅限于其有权访问的设备组。 启用作用域设备组关联设置后,由跨设备组警报组成的事件将不再被视为单个事件。 然后,本地 SOC 可以对事件执行操作,因为他们有权访问所涉及的设备组之一。 但是,全局 SOC 看到的是按设备组划分的多个不同事件,而不是一个事件。 建议不要启用此设置,除非这样做超过了整个组织的事件关联的好处。

注意

  • 更改此设置仅影响将来的警报关联。

  • Defender for Endpoint 计划 1 和计划 2 支持创建设备组功能。

在块模式下启用 EDR

阻止模式下的终结点检测和响应 (EDR) 可针对恶意项目提供防护,即使 Microsoft Defender 防病毒在被动模式下运行也是如此。 当处于阻止模式的 EDR 处于打开状态时,它会阻止设备上检测到的恶意项目或行为。 块模式下的 EDR 在后台工作,以修正检测到的违规后恶意项目。

自动解决警报

启用自动解决警报设置,以自动解决未发现威胁或检测到的威胁已修正的警报。 如果不希望自动解决警报,则需要手动关闭该功能。

注意

  • 自动解决操作的结果可能会影响基于设备上找到的活动警报的设备风险级别计算。
  • 如果安全操作分析师手动将警报的状态设置为“正在进行”或“已解决”,则自动解析功能不会覆盖它。

配置允许或阻止文件设置

若要使用此功能,组织必须满足以下要求:

  • Microsoft Defender防病毒是活动的反恶意软件解决方案。
  • 已启用基于云的保护。

此功能允许阻止网络中有害的文件。 阻止文件时,组织中的设备无法读取、写入或运行该文件。

若要打开 “允许”或“阻止 文件”,请:

  1. 在Microsoft Defender门户中,选择“设置>终结点>常规>高级功能>允许”或“阻止文件”。

  2. “开 ”和 “关”之间切换设置。

    a. “终结点”屏幕

  3. 选择页面底部的“ 保存首选项 ”。

  4. 启用此功能后,可以从文件的配置文件页上的“添加指示器”选项卡阻止文件

隐藏潜在的重复设备记录

启用此功能可隐藏重复的设备记录,以便只看到每个设备最准确的数据。 重复可能会由于多种原因而发生。 例如,设备发现可能会扫描网络,并查找已载入或最近卸载的设备。

此功能按主机名和上次看到的时间匹配重复项。 它会将它们从“设备清单”、Microsoft Defender 漏洞管理 页面和用于设备数据的公共 API 中隐藏。 最准确的记录保持可见。 重复项仍会出现在全局搜索、高级搜寻、警报和事件页面中。

此设置默认启用,并适用于整个租户。 若要显示重复记录,请手动关闭该功能。

配置自定义网络指示器

启用自定义网络指示器可以创建 IP 地址、域或 URL 的指示器,从而根据自定义指示器列表确定是否允许或阻止它们。

若要使用此功能,设备必须运行Windows 10版本 1709 或更高版本,或者Windows 11。

有关详细信息,请参阅 指示器概述

注意

网络保护利用信誉服务在可能位于你为 Defender for Endpoint 数据所选位置之外的位置处理请求。

启用篡改防护

在网络攻击期间,攻击者可能会尝试关闭设备上的防病毒保护等安全功能。 这样做可以访问你的数据、安装恶意软件或利用你的标识和设备。 篡改保护锁定Microsoft Defender防病毒,并阻止应用或其他方法更改安全设置。

有关更多信息(包括如何配置篡改保护),请参阅 使用篡改保护功能保护安全设置

启用用户详细信息显示

打开显示用户详细信息功能,以便可以看到存储在Microsoft Entra ID中的用户详细信息。 在调查用户帐户实体时,详细信息包括用户的图片、姓名、标题和部门信息。 可以在以下视图中查找用户帐户信息:

  • 警报队列
  • 设备详细信息页

有关详细信息,请参阅 调查用户帐户

配置 Skype for Business 集成

启用Skype for Business集成后,可以使用Skype for Business、电子邮件或电话与用户进行通信。 需要与用户通信并降低风险时,Skype for Business集成可能会很方便。

注意

当设备与网络隔离时,会出现一个弹出窗口,你可以在其中选择启用 Outlook 和 Skype 通信,以便在用户与网络断开连接时与用户通信。 仅当设备处于隔离模式时,Outlook和Skype通信选项才适用。

配置 Microsoft Defender for Cloud Apps 集成

启用 Microsoft Defender for Cloud Apps 集成后,会将 Microsoft Defender for Endpoint 的信号转发给 Microsoft Defender for Cloud Apps,从而更深入地了解云应用的使用情况。 转发的数据在与Defender for Cloud Apps数据相同的位置进行存储和处理。

有关详细信息,请参阅Microsoft Defender for Cloud Apps概述

配置 Web 内容筛选

阻止访问包含不需要内容的网站,并跨所有域跟踪 Web 活动。 在部署 Microsoft Defender for Endpoint 安全基线之前,请确保网络保护处于阻止模式。 若要指定要阻止的 Web 内容类别,请创建 Web 内容筛选策略

启用统一审核日志

Microsoft Purview 中的搜索使安全性和合规性团队能够查看关键审核日志事件数据,以获取见解并调查用户活动。 每当用户或管理员执行审核活动时,都会生成审核记录并将其存储在组织的 Microsoft 365 审核日志中。 有关详细信息,请参阅 搜索审核日志

启用设备发现

帮助你查找连接到公司网络的非托管设备,而无需额外的设备或繁琐的过程更改。 使用载入的设备,可以在网络中查找非托管设备并评估漏洞和风险。 有关详细信息,请参阅 设备发现

注意

始终可以应用筛选器来从设备清单列表中排除不受管理设备。 还可以使用 API 查询上的载入状态列来筛选出不受管理设备。

下载隔离文件

将隔离文件备份在安全且合规的位置,以便可以直接从隔离区下载它们。 文件页中始终提供 “下载文件 ”按钮。 “下载隔离文件”设置默认处于开启状态。 下载隔离文件的要求

在 Defender 门户中将设备加入时,默认使用简化连接方式

此设置使 简化的连接 是受支持的操作系统的默认载入包。 你仍然可以使用标准包,但需要从载入页面的下拉列表中选择它。

启用实时响应

启用此功能,以便具有适当权限的用户可以在设备上启动实时响应会话。

若要为实时响应分配角色,请参阅 “创建和管理角色”。

为服务器启用实时响应

启用此功能,以便具有适当权限的用户可以在服务器上启动实时响应会话。

有关角色分配的详细信息,请参阅 创建和管理角色

允许在实时响应中执行未签名的脚本

启用此功能可以在实时响应会话中运行未签名的脚本。

配置自动攻击中断

自动攻击中断功能通过遏制已被入侵且受攻击者控制的资产来阻止攻击。 它提前限制横向移动,从而减少了攻击造成的成本和生产力损失。 安全运营团队保持完全控制,以调查、解决问题并将资产重新联机。 有关详细信息,请参阅Microsoft Defender中的自动攻击中断

与 Microsoft 合规中心共享终结点警报

终结点警报共享设置将终结点安全警报及其会审状态发送到Microsoft Purview 门户。 可以使用这些警报来改进内部风险管理策略,并在内部风险造成损害之前解决内部风险。 转发的数据存储在与Office 365数据相同的位置。

在内部风险管理设置中设置安全策略冲突指示器后,Defender Endpoint 共享警报,并为适用的用户提供内部风险管理。

配置Microsoft Intune连接

可以将 endpoint Defender 与 Microsoft Intune 集成,以启用基于设备风险的条件访问。 当你配置条件性访问时,Defender for Endpoint 会与 Intune 共享设备数据,以帮助强制实施策略。

重要

必须在 Intune 和 Endpoint Defender中启用此集成。 有关详细步骤,请参阅终结点Defender中配置条件访问

此功能需要以下各项:

  • 拥有 企业移动性 + 安全性 E3 和 Windows E5(或 Microsoft 365 企业版 E5)许可证的租户
  • 一个处于活动状态的 Microsoft Intune 环境,其中 Intune 管理的 Windows 设备已加入 Microsoft Entra

启用经过身份验证的遥测

你可以启用身份验证遥测,以防止伪造的遥测数据进入你的仪表板。

启用预览功能

了解 Defender for Endpoint 预览版中的新功能。

通过打开预览体验来尝试即将推出的功能。 你将有权访问即将推出的功能,可以提供有关这些功能的反馈,以帮助在功能正式发布之前改进整体体验。

如果已打开预览功能,请从主Defender XDR设置中管理设置。

有关详细信息,请参阅Microsoft Defender XDR预览功能

配置终结点攻击通知

终结点攻击通知允许Microsoft搜寻终结点数据中的严重威胁。 威胁按紧迫性和影响进行排名。

若要在 Microsoft Defender XDR 中主动搜寻威胁,包括跨电子邮件、协作、身份、云应用和终端的威胁,开始使用 Microsoft Defender Experts