Настройте Defender для исключений по обнаружению идентичности в Microsoft Defender

В этой статье объясняется, как настроить исключения для обнаружения Microsoft Defender для удостоверений в Microsoft Defender.

Microsoft Defender для удостоверений позволяет исключать определенные IP-адреса, компьютеры, домены или учетные записи пользователей из ряда правил обнаружения.

Например, оповещение о разведке DNS может быть вызвано сканером безопасности, который использует DNS как механизм сканирования. Добавление исключения позволяет Microsoft Defender для удостоверений игнорировать такие сканеры и сократить число ложных срабатываний.

Примечание.

  • Рекомендуется настроить оповещение в Microsoft Defender XDR вместо использования исключений. Правила настройки оповещений обеспечивают более детализированные условия, чем исключения, и позволяют просматривать настроенные оповещения.

  • Среди наиболее распространенных доменов с подозрительным обменом данными через оповещения DNS мы наблюдали домены, которые чаще всего были исключены из оповещения. Эти домены добавляются в список исключений по умолчанию, но их можно удалить.

Important

По мере перехода Defender for Identity detections на движок обнаружения Microsoft Defender XDR, существующие исключения для обнаружения не переносятся автоматически. После действия обнаружения ранее настроенные исключения перестают действовать, и ранее подавленные оповещения могут появляться снова. Чтобы сохранить настройки, воссоздайте аналогичную настройку, используя правила настройки оповещений в портале Microsoft Defender.

Как добавить исключения для обнаружения

Чтобы добавить исключения обнаружения, выполните следующие действия.

Примечание.

Когда вы заменяете исключение на правило настройки предупреждения, найдите обнаружение исключённой сущности. Затем назначьте его на соответствующий детектор в режиме настройки тревоги. После создания правила проверьте, отображается ли детектор в разделе Alert tuning в портале Microsoft Defender. Это подтверждает, что область оповещения правильна.

  1. Войдите на портал Microsoft Defender

  2. Перейдите в Система>Настройки, а затем в Учетные записи.

    Снимок экрана, показывающий страницу параметров удостоверений на портале Microsoft Defender.

  3. Выберите Исключенные сущности. Исключения можно задать с помощью двух методов: исключения по правилу обнаружения и глобальные исключенные сущности.

    Снимок экрана: список исключенных сущностей.

Исключения по правилу обнаружения

Чтобы настроить исключения для определенного правила обнаружения, выполните следующие действия.

  1. Выберите Исключения по правилу обнаружения.

    Снимок экрана параметра исключений по правилу обнаружения.

  2. Для каждого обнаружения, которое требуется настроить, выполните следующие действия.

    1. Выберите правило обнаружения в списке.

    2. Просмотрите сведения о правиле обнаружения.

      Снимок экрана со сведениями о правиле обнаружения.

    3. Чтобы добавить исключение, нажмите кнопку Исключенные сущности .

    4. Выберите тип исключения, например, пользователи, устройства, домены или IP-адреса. Каждое правило поддерживает разные типы сущностей. В этом примере выбраны варианты Исключить устройства и Исключить IP-адреса.

      Снимок экрана: параметры исключения устройств или IP-адресов.

    5. Выбрав тип исключения, нажмите кнопку + , чтобы добавить исключение.

      Снимок экрана: кнопка добавления исключения.

    6. Выберите + Добавить , чтобы добавить исключенную сущность в список.

      Снимок экрана, показывающий, как добавить сущность, которую нужно исключить.

    7. Выберите Исключить IP-адреса (в этом примере), чтобы завершить исключение.

      Снимок экрана: исключение IP-адресов.

    8. После добавления исключений вы можете их экспортировать или удалять. Вернуться на кнопку «Исключённые сущности ». В этом примере выберите «Исключить устройства». Чтобы экспортировать список, нажмите кнопку со стрелкой вниз.

      Снимок экрана, показывающий, как вернуться к исключению устройств.

    9. Чтобы удалить исключение, выберите исключение и щелкните значок корзины. Удаление исключения сразу же удаляет его и может привести к возобновлению связанных оповещений.

      Снимок экрана, показывающий, как удалить исключение.

Глобально исключённые объекты

Вы также можете настроить исключения, используя глобальные исключённые сущности. Глобальные исключения позволяют исключить определённые объекты (IP-адреса, подсети, устройства или домены) из всех Defender for Identity Detections. Например, если вы исключаете устройство, исключение применяется только к обнаружениям, использующим идентификацию устройства.

  1. Выберите Глобальные исключенные сущности , чтобы просмотреть категории сущностей, которые можно исключить.

    Снимок экрана: глобальные исключенные сущности.

  2. Выберите тип исключения. В этом примере мы выбрали исключить домены.

    Снимок экрана: параметр исключения доменов.

  3. Откроется панель, в которой можно добавить домен для исключения. Добавьте домен, который нужно исключить.

    Снимок экрана: добавление домена для исключения.

  4. Домен добавляется в список. Выберите Исключить домены , чтобы завершить исключение.

    Снимок экрана: исключение доменов.

  5. Затем вы увидите домен в списке сущностей, которые будут исключены из всех правил обнаружения. Вы можете экспортировать список или удалить сущности, выбрав их и нажав кнопку Удалить .

    Снимок экрана: список глобальных исключенных записей.

Дальнейшие действия