Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как настроить исключения для обнаружения Microsoft Defender для удостоверений в Microsoft Defender.
Microsoft Defender для удостоверений позволяет исключать определенные IP-адреса, компьютеры, домены или учетные записи пользователей из ряда правил обнаружения.
Например, оповещение о разведке DNS может быть вызвано сканером безопасности, который использует DNS как механизм сканирования. Добавление исключения позволяет Microsoft Defender для удостоверений игнорировать такие сканеры и сократить число ложных срабатываний.
Примечание.
Рекомендуется настроить оповещение в Microsoft Defender XDR вместо использования исключений. Правила настройки оповещений обеспечивают более детализированные условия, чем исключения, и позволяют просматривать настроенные оповещения.
Среди наиболее распространенных доменов с подозрительным обменом данными через оповещения DNS мы наблюдали домены, которые чаще всего были исключены из оповещения. Эти домены добавляются в список исключений по умолчанию, но их можно удалить.
Important
По мере перехода Defender for Identity detections на движок обнаружения Microsoft Defender XDR, существующие исключения для обнаружения не переносятся автоматически. После действия обнаружения ранее настроенные исключения перестают действовать, и ранее подавленные оповещения могут появляться снова. Чтобы сохранить настройки, воссоздайте аналогичную настройку, используя правила настройки оповещений в портале Microsoft Defender.
Как добавить исключения для обнаружения
Чтобы добавить исключения обнаружения, выполните следующие действия.
Примечание.
Когда вы заменяете исключение на правило настройки предупреждения, найдите обнаружение исключённой сущности. Затем назначьте его на соответствующий детектор в режиме настройки тревоги. После создания правила проверьте, отображается ли детектор в разделе Alert tuning в портале Microsoft Defender. Это подтверждает, что область оповещения правильна.
Войдите на портал Microsoft Defender
Перейдите в Система>Настройки, а затем в Учетные записи.
Выберите Исключенные сущности. Исключения можно задать с помощью двух методов: исключения по правилу обнаружения и глобальные исключенные сущности.
Исключения по правилу обнаружения
Чтобы настроить исключения для определенного правила обнаружения, выполните следующие действия.
Выберите Исключения по правилу обнаружения.
Для каждого обнаружения, которое требуется настроить, выполните следующие действия.
Выберите правило обнаружения в списке.
Просмотрите сведения о правиле обнаружения.
Чтобы добавить исключение, нажмите кнопку Исключенные сущности .
Выберите тип исключения, например, пользователи, устройства, домены или IP-адреса. Каждое правило поддерживает разные типы сущностей. В этом примере выбраны варианты Исключить устройства и Исключить IP-адреса.
Выбрав тип исключения, нажмите кнопку + , чтобы добавить исключение.
Выберите + Добавить , чтобы добавить исключенную сущность в список.
Выберите Исключить IP-адреса (в этом примере), чтобы завершить исключение.
После добавления исключений вы можете их экспортировать или удалять. Вернуться на кнопку «Исключённые сущности ». В этом примере выберите «Исключить устройства». Чтобы экспортировать список, нажмите кнопку со стрелкой вниз.
Чтобы удалить исключение, выберите исключение и щелкните значок корзины. Удаление исключения сразу же удаляет его и может привести к возобновлению связанных оповещений.
Глобально исключённые объекты
Вы также можете настроить исключения, используя глобальные исключённые сущности. Глобальные исключения позволяют исключить определённые объекты (IP-адреса, подсети, устройства или домены) из всех Defender for Identity Detections. Например, если вы исключаете устройство, исключение применяется только к обнаружениям, использующим идентификацию устройства.
Выберите Глобальные исключенные сущности , чтобы просмотреть категории сущностей, которые можно исключить.
Выберите тип исключения. В этом примере мы выбрали исключить домены.
Откроется панель, в которой можно добавить домен для исключения. Добавьте домен, который нужно исключить.
Домен добавляется в список. Выберите Исключить домены , чтобы завершить исключение.
Затем вы увидите домен в списке сущностей, которые будут исключены из всех правил обнаружения. Вы можете экспортировать список или удалить сущности, выбрав их и нажав кнопку Удалить .