您可以根據環境中的 Microsoft 安全產品,配置以下 Defender for Endpoint 進階功能。
啟用進階功能
要啟用或停用 Microsoft Defender 入口網站中的進階功能:
請前往 Microsoft Defender 入口網站並登入。
在導覽窗格中,選擇 設定>端點>的進階功能。
選擇你想設定的進階功能,並在 開 與 關之間切換設定。
選取 [儲存喜好設定]。
請使用以下進階功能,更好地保護潛在惡意檔案,並在安全調查中獲得更深入的洞察。
將關聯限制在範圍限定的裝置群組內
範圍裝置群組相關設定可用於本地 SOC 作業希望僅將警報相關性限制於他們可存取的裝置群組的情境。 當啟用範圍化裝置群組相關設定時,由跨裝置群組警報組成的事件不再被視為單一事件。 當地 SOC 可以對事件採取行動,因為他們能存取其中一組相關裝置。 然而,全域 SOC 看到的是按裝置群組區分的數個不同事件,而非單一事件。 除非開啟此設定超過整個組織事件相關性的好處,否則我們不建議開啟此設定。
注意事項
更改此設定僅影響未來的警示相關性。
Defender for Endpoint Plan 1 和 Plan 2 支援建立裝置群組。
在區塊模式下啟用 EDR
EDR (區塊模式下的端點偵測與回應) ,即使在被動模式下執行Microsoft Defender防毒軟體時,也能提供防範惡意產物的保護。 當 EDR 以區塊模式開啟時,會阻擋裝置上偵測到的惡意瑕疵或行為。 EDR 的封鎖模式會在背景中運作,以補救在遭入侵後偵測到的惡意成分。
自動解決警報
開啟自動解決警報設定,自動解決未發現威脅或已偵測到威脅的警報。 如果你不想讓警報自動解決,就必須手動關閉這個功能。
注意事項
- 自動解決行動的結果可能會影響基於裝置上活躍警報的裝置風險等級計算。
- 若安全營運分析師手動將警示狀態設定為「進行中」或「已解決」,自動解決功能不會覆蓋該狀態。
設定允許或封鎖檔案設定
要使用此功能,您的組織必須符合以下要求:
- Microsoft Defender 防毒軟體是主動式的防毒軟體解決方案。
- 雲端保護功能已啟用。
此功能能讓你封鎖網路中的有害檔案。 當你封鎖檔案時,組織中的裝置無法讀取、寫入或執行該檔案。
要開啟 允許或封鎖 檔案:
在 Microsoft Defender 入口網站中,選擇設定>、端點>一般>進階功能>、允許或封鎖檔案。
在 開啟 和 關閉之間切換設定。
在頁面底部選擇 儲存偏好設定 。
啟用此功能後,你可以從檔案個人檔案頁面的「新增指示器」標籤中封鎖檔案。
隱藏潛在的重複裝置紀錄
開啟此功能可隱藏重複的裝置紀錄,讓您只看到每個裝置最準確的資料。 重複可能有多種原因。 例如,裝置發現可能會掃描你的網路,找到已經上線或剛被下架的裝置。
此功能依主機名稱和最後出現時間比對重複資料。 它會將這些資料隱藏在裝置清單、Microsoft Defender 弱點管理 頁面以及機器資料的公開 API 中。 最準確的紀錄會保持可見。 重複項目仍會出現在全域搜尋、進階搜捕、警示和事件頁面中。
這個設定預設是開啟的,並且適用於整個租戶。 若要顯示重複紀錄,請手動關閉此功能。
設定自訂網路指示器
開啟自訂網路指標後,你可以建立 IP 位址、網域或網址的指示器,根據自訂指示清單決定是否允許或封鎖。
使用此功能時,裝置必須運行 Windows 10 版本 1709 或更新版本,或 Windows 11。
欲了解更多資訊,請參閱 指標概述。
注意事項
網路保護會運用信譽服務,在某些位置處理要求,而這些位置可能位於您為 Defender for Endpoint 資料選取的位置之外。
啟用防篡改保護
在網路攻擊期間,攻擊者可能會試圖關閉裝置的安全功能,例如防毒保護。 他們這麼做是為了存取你的資料、安裝惡意軟體,或利用你的身份和裝置。 防篡改會鎖定 Microsoft Defender 防毒軟體,並阻止你的安全設定被應用程式或其他方式更改。
欲了解更多資訊,包括如何設定防篡改防護,請參閱 「保護防篡改防護安全設定」。
啟用使用者資料顯示
開啟顯示使用者資料功能,這樣你就能看到儲存在 Microsoft Entra ID 中的使用者資料。 調查用戶帳號實體時,詳細資料包括用戶照片、姓名、職稱及部門資訊。 您可以在以下檢視中找到使用者帳號資訊:
- 警報佇列
- 裝置詳情頁面
欲了解更多資訊,請參閱 「調查使用者帳號」。
設定 商務用 Skype 整合
啟用 商務用 Skype 整合後,您可以透過 商務用 Skype、電子郵件或電話與使用者溝通。 商務用 Skype 整合在需要與使用者溝通並降低風險時非常實用。
注意事項
當裝置被隔離時,會跳出一個視窗,讓你選擇啟用 Outlook 和 Skype 通訊,讓使用者在斷線時也能與他們溝通。 Outlook 和 Skype 通訊選項僅適用於裝置處於隔離模式時。
設定適用於雲端應用程式的 Microsoft Defender 整合
啟用 Microsoft Defender for Cloud Apps 整合,將 Defender for Endpoint 訊號轉交給 Microsoft Defender for Cloud Apps,提供更深入的雲端應用使用可視化。 轉發的資料會儲存並處理在與你的 Defender for Cloud Apps 資料相同的地點。
欲了解更多資訊,請參閱 Microsoft Defender for Cloud Apps 總覽。
設定網路內容篩選
封鎖包含不受歡迎內容的網站,並追蹤所有網域的網路活動。 在部署 適用於端點的 Microsoft Defender 安全性基準之前,請確保網路防護處於封鎖模式。 要指定你想要封鎖的網頁內容類別,請建立 網頁內容過濾政策。
啟用統一稽核日誌
Microsoft 搜尋 Purview 讓您的安全與合規團隊能查看關鍵稽核日誌事件資料,以深入了解並調查使用者活動。 每當使用者或管理員執行稽核活動時,審計紀錄會產生並儲存在您的 Microsoft 365 稽核日誌中。 欲了解更多資訊,請參閱 「搜尋稽核日誌」。
啟用裝置發現
可協助尋找連接到公司網路的非受控裝置,而不需要額外的設備或麻煩的流程變更。 您可以使用上線的裝置在網路中尋找非受控裝置,並評估弱點和風險。 如需詳細資訊,請參閱 裝置探索。
注意事項
您隨時可以套用篩選從裝置庫存清單中排除非受控裝置。 您還可以在 API 査詢上使用上線狀態欄位來篩選出非受控裝置。
下載隔離檔案
將隔離檔案備份到安全且合規的地方,以便能直接從隔離區下載。 下載檔案按鈕總是在檔案頁面中開啟。 下載隔離檔案設定預設是開啟的。 下載隔離檔案的要求
在 Defender 入口網站中啟用裝置時,預設為簡化連線方式
此設定使 簡化連接 成為支援作業系統的預設入門套件。 你仍然可以使用標準方案,但需要從入職頁面的下拉選單中選擇。
啟用即時回應
開啟此功能,讓擁有適當權限的使用者能在裝置上啟動即時回應會話。
若要指派即時回應的角色,請參閱 建立與管理角色。
啟用伺服器即時回應
開啟此功能,讓擁有適當權限的使用者能在伺服器上啟動即時回應會話。
欲了解更多關於角色指派的資訊,請參閱 建立與管理角色。
允許在即時回應中執行未簽名腳本
啟用此功能後,您可以在即時回應會話中執行未簽署的腳本。
設定自動攻擊中斷
自動攻擊中斷功能會透過遏制攻擊者所控制的已遭入侵資產來阻止攻擊。 它能早期限制橫向移動,降低攻擊的成本與生產力損失。 安全維運團隊保有完整控制權,可進行調查、修復問題,並讓資產恢復上線。 更多資訊請參閱 Microsoft Defender 中的自動攻擊中斷。
與 Microsoft 合規中心分享端點警示
端點警示共享設定會將端點安全警示及其分流狀態傳送至 Microsoft Purview 入口網站。 您可以利用這些警示改善內部風險管理政策,並在內部風險造成損害前加以處理。 轉發的資料會儲存在與 Office 365 資料相同的位置。
在您設定內部風險管理設定中安全政策違規指標後,Defender for Endpoint 會與相關使用者的內部風險管理部門分享警示。
設定 Microsoft Intune 連線
你可以將 Defender for Endpoint 與 Microsoft Intune 整合,以啟用基於裝置風險的條件存取。 當你設定條件存取時,Defender for Endpoint 會與 Intune 共享裝置資料以協助執行政策。
重要事項
您必須在 Intune 和 Defender for Endpoint 中啟用此整合。 詳細步驟請參閱 Configure Conditional Access in Defender for Endpoint。
此功能需具備以下條件:
- 已獲授權的 Enterprise Mobility + Security E3 租用戶,以及 Windows E5(或 Microsoft 365 企業版 E5)
- 作用中的 Microsoft Intune 環境,其中具有已加入 Microsoft Entra 的受 Intune 管理的 Windows 裝置。
啟用認證遙測
你可以開啟已驗證的遙測,以防止偽造的遙測資料進入你的儀表板。
啟用預覽功能
了解 Defender for Endpoint 預覽版中的新功能。
開啟預覽體驗,試試即將推出的功能。 你將可使用即將推出的功能,並針對這些功能提供意見回饋,以協助在功能正式推出前改善整體體驗。
如果您已啟用預覽功能,請在 Defender 全面偵測回應 的主要設定中管理您的設定。
如需詳細資訊,請參閱 Microsoft Defender 全面偵測回應 預覽功能
設定端點攻擊通知
端點攻擊通知讓 Microsoft 能在你的端點資料中搜尋關鍵威脅。 威脅依緊急性與影響度排序。
若想在 Microsoft Defender 全面偵測回應 中主動搜尋威脅,涵蓋電子郵件、協作、身份、雲端應用及端點,請立即使用 Microsoft Defender Experts。