Отключение оповещений из Microsoft Defender для облака

Microsoft Defender для Облака создает оповещения системы безопасности при обнаружении угроз в вашей среде. Некоторые оповещения могут быть ожидаемыми или не релевантными для вашей среды. Вы можете создавать правила подавления для автоматического закрытия оповещений, которые соответствуют предопределенным условиям.

Если оповещение соответствует активному правилу подавления, его состояние изменяется на "Отклонено". Оповещение по-прежнему отображается в списке оповещений системы безопасности, но оно больше не активирует уведомления или отображается в активных представлениях оповещений.

Prerequisites

Требуемые роли и разрешения

  • Администратор безопасности или владелец могут создавать и удалять правила подавления.
  • Читатель безопасности или читатель могут просматривать правила подавления.

Сведения о доступности облака см. в матрицах поддержки Defender для облака для Azure коммерческих и других облаков.

Создание правила подавления

Можно создать правило подавления для одного или нескольких типов оповещений или начать с существующего оповещения для подавления аналогичных оповещений.

Правила подавления можно применять к группам управления или к подпискам.

  • Чтобы отключить оповещения для группы управления, используйте Политика Azure.
  • Чтобы отключить оповещения для подписок, используйте портал Azure или REST API.

Правило подавления применяется только к типам оповещений, которые уже были активированы по крайней мере один раз.

Создание правила подавления для одного или нескольких типов оповещений

Чтобы создать правило подавления для одного или нескольких типов оповещений:

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>Оповещения безопасности.

  3. Выберите правила подавления.

    Снимок экрана: страница

  4. Выберите "Создать новое правило подавления".

    Снимок экрана: страница правил подавления с выделенной кнопкой

  5. Выберите подписки, к которым применяется правило.

  6. В разделе "Оповещения" выберите "Пользователь", чтобы выбрать определенные типы оповещений, или выберите "Все", чтобы применить правило ко всем типам оповещений.

  7. Если выбран параметр Custom, выберите типы оповещений, к которым применяется правило.

  8. При необходимости добавьте условия сущности, чтобы ограничить правило определенными ресурсами или значениями сущностей.

  9. Введите имя правила.

    Имена правил должны начинаться с буквы или цифры и не могут содержать специальных символов, кроме дефиса (-) и символа подчеркивания (_). Допустимая длина имени — от 2 до 50 символов.

  10. Выберите, включено или отключено ли правило.

  11. Выберите причину подавления оповещения.

  12. При необходимости добавьте комментарий.

  13. Выберите, когда истекает срок действия правила:

    • Выберите "Настраиваемый", чтобы задать дату и время окончания.
    • Выберите "Нет" , чтобы запустить правило на неопределенный срок.
  14. При необходимости выберите "Имитация ", чтобы протестировать правило.

  15. Нажмите кнопку "Применить".

Правило создается и отображается на странице правил подавления .

Создайте правило подавления на основе определенного оповещения

Чтобы создать правило подавления из оповещения, которое уже существует:

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>Оповещения безопасности.

  3. Выберите оповещение.

  4. Выберите Принять меры.

  5. На вкладке "Действие" разверните узел "Отключить аналогичные оповещения".

  6. Выберите "Создать правило подавления".

    Снимок экрана: страница сведений об оповещении с выделенной кнопкой

  7. Просмотрите выбранный тип оповещения.

  8. При необходимости добавьте условия сущности, чтобы ограничить правило определенными ресурсами или значениями сущностей.

  9. Введите имя правила.

    Имена правил должны начинаться с буквы или цифры и не могут содержать специальных символов, кроме дефиса (-) и символа подчеркивания (_). Допустимая длина имени — от 2 до 50 символов.

  10. Выберите, включено или отключено ли правило.

  11. Выберите причину подавления оповещения.

  12. При необходимости добавьте комментарий.

  13. Выберите, когда истекает срок действия правила:

    • Выберите "Настраиваемый", чтобы задать дату и время окончания.
    • Выберите "Нет" , чтобы запустить правило на неопределенный срок.
  14. При необходимости выберите "Имитация ", чтобы протестировать правило.

  15. Нажмите кнопку "Применить".

Правило создается и отображается на странице правил подавления .

Изменение или удаление правила подавления

Изменение или удаление правила подавления:

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>Оповещения безопасности.

  3. Выберите правила подавления.

  4. Выберите правило, которое требуется обновить.

  5. Чтобы изменить правило, выберите "Изменить", обновите сведения о правиле и нажмите кнопку "Применить".

  6. Чтобы удалить правило, нажмите кнопку "Удалить".

Удаление правила подавления не изменяет состояние оповещений, которые уже были скрыты этим правилом.

Создание правил подавления и управление ими с помощью API

Правила подавления оповещений можно создавать, просматривать и удалять с помощью REST API Defender для облака.

Чтобы создать правило подавления для определенного типа оповещения, сначала используйте REST API оповещений , чтобы получить оповещение, которое требуется отключить. Затем используйте REST API правил подавления оповещений для создания правила.

Соответствующие методы для правил подавления оповещений в REST API правил подавления оповещений:

  • UPDATE — создание или обновление правила подавления в указанной подписке.
  • GET — получение сведений о определенном правиле подавления в указанной подписке.
  • LIST — список всех правил подавления, настроенных для указанной подписки.
  • DELETE — удаление правила подавления не меняет статус оповещений, которые правило уже отклонило. Используйте этот метод для удаления существующего правила подавления.

Дополнительные сведения и примеры использования см. в справочнике по API групп операций Defender для облака.