Исключения сетевой изоляции

Исключения изоляции позволяют исключить определенные процессы, IP-адреса или службы из сетевой изоляции путем применения действия выборочного реагирования на изоляцию к устройствам.

Сетевая изоляция в Microsoft Defender для конечной точки ограничивает скомпрометированный обмен данными устройства, чтобы предотвратить распространение угроз. Тем не менее, некоторые критически важные службы, такие как средства управления или решения безопасности, могут потребоваться сохранить работоспособность.

Исключения изоляции позволяют назначенным процессам или конечным точкам обходить ограничения сетевой изоляции, обеспечивая продолжение основных функций (например, удаленное исправление или мониторинг) при ограничении более широкого сетевого воздействия.

Prerequisites

Прежде чем использовать исключения изоляции, убедитесь, что выполнены следующие предварительные требования:

  • Необходимо включить исключение изоляции.
  • Для включения исключения из изоляции требуются разрешения уровня «Администратор безопасности» или «Управление параметрами безопасности» и выше.

Поддерживаемые операционные системы

Исключение изоляции поддерживается в следующих операционных системах:

  • Исключение для изоляции доступно в Windows 11, Windows 10 версии 1703 или более поздней, Windows Server 2016 и более поздних версиях, Windows Server 2012 R2, macOS и Azure Stack HCI OS версии 23H2 и более поздних версиях.

Warning

Любое исключение ослабляет изоляцию устройства и повышает риски безопасности. Чтобы свести к минимуму риск, настройте исключения только при строгой необходимости..

Регулярно просматривайте и обновляйте исключения в соответствии с политиками безопасности.

Режимы изоляции

Существует два режима изоляции: полная изоляция и выборочная изоляция.

  • Полная изоляция. В режиме полной изоляции устройство полностью изолировано от сети, и исключения не допускаются. Весь трафик блокируется, за исключением связи с агентом Defender. Исключения не применяются в режиме полной изоляции.

    Режим полной изоляции — это наиболее безопасный вариант, подходящий для сценариев, где требуется высокий уровень изоляции. Дополнительные сведения о режиме полной изоляции см. в разделе Изоляция устройств от сети.

  • Выборочная изоляция. Режим выборочной изоляции позволяет администраторам применять исключения, чтобы обеспечить работу критически важных средств и сетевого взаимодействия, сохраняя изолированное состояние устройства.

Как использовать исключение для изоляции

Существует два шага использования исключения изоляции: определение правил исключения изоляции и применение исключения изоляции на устройстве.

Снимок экрана: включение исключений изоляции.

Note

После включения функции исключений изоляции ранее внедренные исключения для Microsoft Teams, Outlook и Skype больше не применяются, а список исключений начинается пустым на всех платформах. Если microsoft Teams, Outlook и Skype по-прежнему требуют доступа во время изоляции, необходимо вручную определить новые правила исключения для них.

Skype не рекомендуется использовать и больше не включается в исключения по умолчанию.

Шаг 1. Определение глобальных исключений в параметрах

Чтобы определить правила исключения глобальной изоляции, выполните следующие действия.

  1. В портале Microsoft Defender перейдите в Параметры> > Конечные точки> > Дополнительные функции> > Правила исключения изоляции.

  2. Выберите соответствующую вкладку ОС (правила Windows или правила Mac).

  3. Выберите + Добавить правило исключения.

    Снимок экрана: добавление нового правила исключения изоляции.

  4. Откроется диалоговое окно Добавление нового правила исключения :

    Снимок экрана: поля, необходимые для определения правила исключения изоляции.

    Заполните параметры исключения изоляции. Красные звездочки указывают необходимые параметры. Параметры и их допустимые значения:

    • Имя правила: укажите имя правила.

    • Описание правила: описание назначения правила.

    • Путь к процессу (только для Windows): путь к исполняемому файлу — это место его расположения на конечном устройстве. Вы можете определить один исполняемый файл, который будет использоваться в каждом правиле.

      Примеры:

      • C:\Windows\System\Notepad.exe
      • %WINDIR%\Notepad.exe

      Примечания:

      • Исполняемый файл должен существовать при применении изоляции, в противном случае правило исключения игнорируется.
      • Исключение не применяется к дочерним процессам, созданным указанным процессом.
    • Имя службы (только Windows): Windows короткие имена служб можно использовать в случаях, когда требуется исключить службу (а не приложение), отправляющую или получающую трафик. Короткие имена служб можно получить, выполнив команду Get-Service из PowerShell. Можно определить одну службу, которая будет использоваться в каждом правиле.

      Пример: termservice

    • Имя семейства пакетов (только Windows): имя семейства пакетов (PFN) является уникальным идентификатором, назначенным Windows пакетам приложений. Формат PFN следует этой структуре: <Name>_<PublisherId>

      Имена семейства пакетов можно получить, выполнив команду Get-AppxPackage из PowerShell. Например, чтобы получить PFN нового Microsoft Teams, выполните Get-AppxPackage MSTeams, и найдите значение свойства PackageFamilyName.

      Поддерживается в:

      • Windows 11 версии 22H2 или более поздней (для версии 23H2 требуется KB5050092)
      • Windows 10 версии 22H2 или более поздней (требуется KB5050081)
      • Windows Server 2025 или более поздней версии
      • Windows Server версии 23H2 или более поздней
      • Azure Stack ОС HCI версии 23H2 или более поздней
    • Направление: направление подключения (входящий и исходящий трафик). Примеры:

      • Исходящее подключение. Если устройство инициирует подключение, например HTTPS-подключение к удаленному внутреннему серверу, определите только правило для исходящего трафика. Пример. Устройство отправляет запрос на 1.1.1.1 (исходящий). В этом случае правило для входящего трафика не требуется, так как ответ с сервера автоматически принимается как часть подключения.
      • Входящее подключение. Если устройство прослушивает входящие подключения, определите правило для входящего трафика.
    • Удаленный IP-адрес: IP-адрес (или IP-адреса), с которым разрешено взаимодействие, в то время как устройство изолировано от сети.

      Поддерживаемые форматы IP-адресов:

      • IPv4/IPv6 с необязательной нотацией CIDR
      • Разделенный запятыми список допустимых IP-адресов

      Для каждого правила можно определить до 20 IP-адресов.

      Допустимые примеры входных данных:

      • Один IP-адрес: 1.1.1.1
      • IPV6-адрес: 2001:db8:85a3::8a2e:370:7334
      • IP-адрес с нотацией CIDR (IPv4 или IPv6): 1.1.1.1/24 В этом примере определяется диапазон IP-адресов. В этом случае он включает все IP-адреса с 1.1.1.0 до 1.1.1.255. /24 представляет маску подсети, которая указывает, что первые 24 бита адреса фиксированны, а остальные 8 бит определяют диапазон адресов.
  5. Сохраните и примените изменения.

Правила исключения глобальной изоляции, определенные на портале, применяются всякий раз, когда выборочная изоляция включена для устройства.

Шаг 2. Применение выборочной изоляции к определенному устройству

  1. Перейдите на страницу устройства на портале.

  2. Выберите Изолировать устройство и выберите Выборочная изоляция.

  3. Установите флажок Использовать исключения изоляции, чтобы разрешить определенные соединения, пока устройство изолировано и введите комментарий.

    Снимок экрана: применение правила исключения к устройству.

  4. Нажмите кнопку "Подтвердить".

Исключения, применённые для конкретного устройства, можно просмотреть в истории Центра действий.

Снимок экрана, на котором показаны исключения в истории центра действий.

Применение выборочной изоляции с помощью API

Кроме того, можно применить выборочную изоляцию с помощью API. Для этого задайте для параметра IsolationType значение Селективный. Дополнительные сведения см. в разделе Изоляция API компьютера.

Логика исключения

Исключения изоляции оцениваются в соответствии со следующей логикой:

  • Применяются все подходящие правила.
  • В рамках одного правила условия используют логику AND (все должны совпадать).
  • Неопределенные условия в правиле обрабатываются как "любые" (то есть неограниченные для этого параметра).

Например, если определены следующие правила:

Rule 1:

   Process path = c:\example.exe
   Remote IP = 1.1.1.1
   Direction = Outbound

Rule 2:

   Process path = c:\example_2.exe
   Direction = Outbound

Rule 3:

   Remote IP = 18.18.18.18
   Direction = Inbound
  • example.exe может инициировать только сетевые подключения к удаленному IP-адресу 1.1.1.1.
  • example_2.exe может инициировать сетевые подключения к каждому IP-адресу.
  • Устройство может получать входящее подключение с IP-адреса 18.18.18.18.

Рекомендации и ограничения

Изменения правил исключения влияют только на новые запросы на изоляцию. Устройства, которые уже были изолированы, остаются с исключениями, которые были определены при их применении. Чтобы применить обновленные правила исключения к изолированным устройствам, освободите эти устройства от изоляции, а затем повторно их выпустите.

Сохранение существующих исключений без изменений для уже изолированных устройств гарантирует, что правила изоляции остаются согласованными в течение длительности активного сеанса изоляции.