Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как проверить, утвердить или отклонить действия по исправлению, которые приводятся в результате автоматизированных расследований в Microsoft Defender для конечной точки. В зависимости от параметров автоматизации организации некоторые действия по исправлению выполняются автоматически, а другие требуют утверждения.
Действия по исправлению
При выполнении автоматического расследования для каждого исследуемого доказательства выдается вердикт. Приговоры могут быть вредоносными, подозрительными или Не найдены угрозы.
Независимо от того, выполняются ли действия по исправлению автоматически или требуются утверждения командой по операциям безопасности вашей организации, зависит от типа угрозы, результирующего вердикта и настройки групп устройств вашей организации.
Примечание.
Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.
Вот несколько примеров:
Пример 1. Группы устройств Fabrikam имеют значение Полный — устраняйте угрозы автоматически (рекомендуемый параметр). С помощью этого параметра действия по исправлению выполняются автоматически для артефактов, которые считаются вредоносными после автоматического исследования (см. статью "Проверка завершенных действий").
Пример 2. Устройства Contoso включены в группу устройств, для которых задано значение Semi. Для любого исправления требуется утверждение. При этом параметре команда Contoso по операциям безопасности должна проверять и утверждать все действия по устранению последствий после автоматического расследования (см. раздел Проверка ожидающих действий).
Пример 3. Для tailspin Toys для групп устройств задано значение Нет автоматического ответа (не рекомендуется). С помощью этого параметра автоматизированные исследования не происходят. Не выполняются и не ожидают выполнения никакие действия по исправлению, и в Центре действий не регистрируются никакие действия для этих устройств (см. Управление группами устройств).
Независимо от того, выполняются ли они автоматически или после утверждения, автоматизированные расследование и устранение могут привести к выполнению одного или нескольких действий по устранению:
- Поместить файл в карантин
- Удалите раздел реестра
- Завершение процесса
- Остановить службу
- Отключение драйвера
- Удаление запланированной задачи
Проверка ожидающих действий
Чтобы просмотреть ожидающие выполнения действия по исправлению в Центре действий, выполните следующие действия:
Перейдите на портал Microsoft Defender и выполните вход.
В панели навигации щелкните Центр уведомлений.
Просмотрите элементы на вкладке Ожидание .
Выберите действие, чтобы открыть его выдвижную панель.
На всплывающей панели просмотрите сведения, а затем выполните одно из следующих действий:
- Выберите Открыть страницу исследования, чтобы просмотреть дополнительные сведения об исследовании.
- Выберите Утвердить чтобы инициировать ожидающие действия.
- Выберите Отклонить, чтобы предотвратить выполнение ожидающего действия.
- Выберите Перейти к охоте , чтобы перейти к разделу Расширенная охота.
Утверждение или отклонение действий по исправлению
Для инцидентов со статусом исправления Ожидает утверждения вы также можете утвердить или отклонить действие по исправлению непосредственно в инциденте.
- В области навигации перейдите в Инциденты и оповещения>Инциденты.
- Фильтрация по ожидаемому действию для состояния автоматического расследования (необязательно).
- Выберите имя инцидента, чтобы открыть страницу его сводки.
- Перейдите на вкладку Доказательства и Ответ .
- Выберите элемент в списке, чтобы открыть его всплывающее меню.
- Просмотрите сведения и выполните одно из следующих действий.
- Выберите параметр Утвердить ожидающее действие, чтобы инициировать ожидающее действие.
- Выберите параметр Отклонить ожидающее действие, чтобы предотвратить принятие ожидающего действия.
Проверка завершенных действий
Чтобы просмотреть завершенные действия по исправлению, выполните следующие действия.
Перейдите на портал Microsoft Defender и выполните вход.
В панели навигации щелкните Центр уведомлений.
Просмотрите элементы на вкладке История.
Выберите элемент, чтобы просмотреть дополнительные сведения об этом действии по исправлению.
Отмена завершенных действий
Если вы определили, что устройство или файл не является угрозой, вы можете отменить выполненные действия по исправлению, независимо от того, были ли эти действия выполнены автоматически или вручную. В центре уведомлений на вкладке Журнал можно отменить любое из следующих действий:
| Источник действия | Поддерживаемые действия |
|---|---|
|
|
Примечание.
Defender для конечной точки плана 1 и Microsoft Defender для бизнеса включают только следующие действия реагирования вручную:
- Запуск проверки на вирусы
- Изоляция устройства
- Остановить файл и поместить его в карантин
- Добавление индикатора для блокировки или разрешения файла
Отмена нескольких действий одновременно
Выполните следующие действия, чтобы отменить несколько действий по исправлению одновременно:
Перейдите в центр уведомлений и войдите в систему.
На вкладке История выберите действия, которые вы хотите отменить. Обязательно выберите элементы с одинаковым типом действия. Открывается выдвижная панель.
Во всплывающей области выберите Отменить.
Удаление файла из карантина на нескольких устройствах
Выполните следующие действия, чтобы удалить файл в карантине с нескольких устройств одновременно:
Перейдите в центр уведомлений и войдите в систему.
На вкладке Журнал выберите элемент с типом действия Поместить файл в карантин.
Во всплывающей области выберите Применить к X дополнительным экземплярам этого файла, а затем выберите Отменить.
Уровни автоматизации, результаты автоматизированного исследования и результирующие действия
Уровни автоматизации определяют, выполняются ли действия по исправлению автоматически или требуются утверждения. Возможно, вашей группе по операциям безопасности потребуется выполнить дополнительные шаги на основе результатов исследования. В следующей таблице перечислены все уровни автоматизации, результаты и действия.
| Настройка группы устройств | Результаты автоматического исследования | Действия |
|---|---|---|
|
Полная — автоматически устраняет угрозы (рекомендуется) |
Для объекта улики выносится вердикт Malicious. Соответствующие действия по исправлению выполняются автоматически. |
Проверка завершенных действий |
| Semi — требуется утверждение для любого исправления. | Для доказательства достигается вердикт вредоносного или подозрительного . Меры по устранению ожидают утверждения для выполнения. |
Утверждение (или отклонение) ожидающих действий |
| Semi — требуется утверждение для исправления основных папок | Для объекта улики выносится вердикт Malicious. Если артефакт является файлом или исполняемым файлом и находится в каталоге операционной системы, например в папке Windows или папке Program Files, действия по исправлению ожидают утверждения. Если артефакт отсутствует* в каталоге операционной системы, действия по исправлению выполняются автоматически. |
|
| Semi — требуется утверждение для исправления основных папок | Для элемента доказательства выносится вердикт Подозрительно. Действия по исправлению ожидают утверждения. |
Одобрить (или отклонить) действия, ожидающие подтверждения. |
| Semi - для исправления не временных папок требуется согласование | Для объекта улики выносится вердикт Malicious. Если артефакт представляет собой файл или исполняемый файл, который не находится во временной папке, например в папке загрузки пользователя или временной папке, действия по исправлению ожидают утверждения. Если артефакт является файлом или исполняемым файлом, который находится во временной папке, действия по исправлению выполняются автоматически. |
|
| Semi - для исправления не временных папок требуется согласование | Для элемента доказательства выносится вердикт Подозрительно. Действия по исправлению ожидают утверждения. |
Утверждение (или отклонение) ожидающих действий |
| Любой из уровней полной или полуавто-автоматизации | Для объекта улики вынесен вердикт «Угроз не обнаружено». Никакие действия по исправлению не выполняются, и никакие действия не ожидают утверждения. |
Просмотр сведений и результатов автоматических исследований |
| Нет автоматического ответа (не рекомендуется) | Автоматические расследования не выполняются, поэтому вердикты не выносятся, а меры по устранению не принимаются и не ожидают утверждения. | Рассмотрите возможность настройки или изменения групп устройств для использования полной или полуавто-автоматизации |
Все вердикты отслеживаются в Центре уведомлений и действий.
Примечание.
В Defender для бизнеса возможности автоматического исследования и устранения по умолчанию настроены на использование Полный — автоматически устранять угрозы. Эти возможности применяются ко всем устройствам по умолчанию.
Дальнейшие действия
- Сведения о возможностях динамического реагирования
- Заблаговременно выявляйте угрозы с помощью расширенного поиска угроз
- Устранение ложноположительных и ложноотрицательных срабатываний в Microsoft Defender для конечной точки