Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как уменьшить количество ложных срабатываний, изменяя пороговые значения для определённых оповещений Microsoft Defender для удостоверений.
Некоторые оповещения Defender for Identity используют периоды обучения для построения профиля типичных шаблонов поведения, а затем позволяют отличать легитимные действия от подозрительных. Каждое оповещение также имеет определенные условия в логике обнаружения, помогающие различать допустимые и подозрительные действия, такие как пороговые значения оповещений и фильтрация для популярных действий.
Используйте страницу Настройка пороговых значений оповещений , чтобы настроить пороговый уровень для конкретных оповещений, чтобы повлиять на их объем оповещений. Например, при выполнении комплексного тестирования может потребоваться снизить пороговые значения оповещений, чтобы активировать как можно больше оповещений.
Оповещения активируются немедленно, если выбран параметр Рекомендуемый тестовый режим или если для порогового уровня задано значение Средний или Низкий, независимо от того, завершен ли период обучения оповещения.
Примечание.
Страница Настройка пороговых значений оповещений ранее называлась Расширенные параметры.
Предварительные условия
Чтобы просмотреть страницу "Настройка пороговых значений оповещений" в Microsoft Defender, вам нужен доступ по крайней мере в качестве средства просмотра безопасности.
Чтобы внести изменения на странице Настройка пороговых значений оповещений , вам потребуется доступ по крайней мере от имени администратора безопасности.
Определение пороговых значений оповещений
Рекомендуется изменять пороговые значения оповещений по умолчанию (высокий) только после тщательного рассмотрения.
Например, если у вас есть NAT или VPN, мы рекомендуем тщательно рассмотреть любые изменения в соответствующих обнаружениях, включая предполагаемую атаку DCSync (репликацию служб каталогов) и обнаружение предполагаемой кражи удостоверений .
Предупреждение
Возврат к умолчанию необратим, и все изменения, внесенные в пороговые уровни, теряются.
Чтобы определить пороговые значения оповещений, выполните следующие действия.
В Microsoft Defender XDR перейдите в раздел Параметры>Удостоверения>Настройка пороговых значений оповещений.
Найдите оповещение, в котором нужно настроить пороговое значение оповещения, и выберите уровень порога, который требуется применить.
- Высокий является значением по умолчанию и применяет стандартные пороговые значения для уменьшения ложноположительных результатов.
- средние и низкие пороговые значения увеличивают количество оповещений, генерируемых Defender for Identity.
При выборе среднего или нижнего значения в столбце Сведения выделены сведения, которые помогут вам понять, как изменение влияет на поведение оповещений.
Выберите Применить изменения , чтобы сохранить изменения.
Чтобы сбросить все оповещения на пороговое значение по умолчанию (высокий), выберите "Вернуться к умолчанию " и " Применить изменения".
Переключение в рекомендуемый тестовый режим
Параметр Рекомендуемый тестовый режим предназначен, чтобы помочь вам понять все оповещения Defender for Identity, включая некоторые оповещения, связанные с легитимным трафиком и действиями, чтобы вы могли как можно более тщательно и эффективно оценить Defender for Identity.
Если вы недавно развернули Defender for Identity и хотите протестировать его, выберите параметр Рекомендуемый режим тестирования, чтобы установить для всех порогов оповещений значение Низкий и увеличить количество создаваемых оповещений.
Пороговые уровни доступны только для чтения, если выбран параметр Рекомендуемый тестовый режим .
Примечание.
Тестовый режим ограничен временем не более 60 дней. При включении рекомендуемого тестового режима необходимо указать время окончания. Выбранное время окончания отображается рядом с переключателем до тех пор, пока включен режим тестирования.
Завершив тестирование, снова отключите параметр Рекомендуемый тестовый режим, чтобы вернуться к предыдущим параметрам. Выберите Применить изменения , чтобы сохранить изменения.
Поддерживаемые типы обнаружения для пороговых конфигураций
В следующей таблице описаны типы обнаружения, поддерживающие корректировку пороговых уровней, включая влияние средних и низких пороговых значений.
Ячейки, помеченные как N/A, означают, что пороговый уровень не поддерживается для данного обнаружения.
| Обнаружение | Средний | Низкий |
|---|---|---|
| Сбор сведений о субъекте безопасности (LDAP) | Если задано значение Средний, это обнаружение немедленно активирует оповещения, не дожидаясь периода обучения, а также отключает фильтрацию для популярных запросов в среде. | Если задано значение Low, применяются все параметры, предусмотренные для порога Medium, а также более низкий порог для запросов, перечислений в одной области и не только. |
| Подозрительные добавления в конфиденциальные группы | Н/Д | Если задано значение Low, этот механизм обнаружения не использует скользящее окно и игнорирует все ранее полученные данные. |
| Предполагаемое чтение ключа DKM AD FS | Н/Д | Если задано значение Low, это обнаружение активируется немедленно, не дожидаясь периода обучения. |
| Предполагаемая атака методом подбора (Kerberos, NTLM) | Если задано значение Средний, это обнаружение игнорирует любое обучение и имеет более низкое пороговое значение для неудачных паролей. | Если задано значение Low, это обнаружение игнорирует любое обучение и имеет наименьшее возможное пороговое значение для неудачных паролей. |
| Предполагаемая атака DCSync (репликация служб каталогов) | Если задано значение Средний, это обнаружение активируется немедленно, не дожидаясь периода обучения. | Если задано значение Low, это обнаружение активируется немедленно, не дожидаясь периода обучения, и позволяет избежать фильтрации IP-адресов, таких как NAT или VPN. |
| Предполагаемое использование Golden Ticket (поддельные данные авторизации) | Н/Д | Если задано значение Low, это обнаружение активируется немедленно, не дожидаясь периода обучения. |
| Предполагаемое использование Golden Ticket (понижение уровня шифрования) | Н/Д | Если задано значение Low, это обнаружение активирует оповещение на основе более низкого разрешения доверия устройства. |
| Подозрение на кражу удостоверений (pass-the-ticket) | Н/Д | Если задано значение Low, это обнаружение активируется немедленно, не дожидаясь периода обучения, и позволяет избежать фильтрации IP-адресов, таких как NAT или VPN. |
| Сбор сведений о членстве пользователей и групп (SAMR) | Если задано значение Средний, это обнаружение активируется немедленно, не дожидаясь периода обучения. | Если задано значение Low, это обнаружение активируется немедленно и включает более низкое пороговое значение оповещения. |
Дополнительные сведения см. в статье Оповещения о безопасности в Microsoft Defender для удостоверений.
Следующее действие
Дополнительные сведения см. в статье "Изучение оповещений безопасности Microsoft Defender для удостоверений в Microsoft Defender".