Исключить ресурсы из автоматизированных ответных действий при автоматическом предотвращении атак

Используйте политики исключения, чтобы предотвратить автоматические сбои от атак в Microsoft Defender XDR при применении выбранных ответов к конкретным активам.

Политики автоматического срыва и исключения атак работают вместе для сдерживания активных киберугроз. Автоматическое нарушение атак — это встроенная функция на базе искусственного интеллекта, которая анализирует намерения злоумышленника и выявляет скомпрометированные активы. Он может изолировать устройства или отключать учетные записи пользователей, чтобы остановить текущую атаку. Политики исключения позволяют командам безопасности освобождать определённые активы или действия от этих ответов. Например, вы можете предотвратить изоляцию критических серверов или отключение критических аккаунтов, чтобы избежать непреднамеренных сбоев в бизнесе. Вы можете убрать исключения в любое время, чтобы снова включить ассеты в автоматические ответы.

Предостережение

Исключать ресурсы из автоматических ответов не рекомендуется. Это может снизить эффективность автоматического пресечения атак при защите вашей среды от сложных атак с высоким уровнем воздействия.

Предварительные условия

Разрешения, необходимые для управления исключениями для функции срыва атак, зависят от того, включена ли унифицированная система управления доступом на основе ролей (RBAC) в Microsoft Defender XDR для соответствующей рабочей нагрузки.

Исключения для устройств

В следующей таблице перечислены права, необходимые для управления исключениями устройств.

Унифицированный RBAC для конечных точек Требуемое разрешение
Disabled Роль администратора безопасности или глобального администратора в Microsoft Entra ID или Центр администрирования Microsoft 365.
Enabled Глобальная роль Microsoft Entra «Оператор безопасности» (или выше), или разрешение «Основные параметры безопасности (управление)» в модели Unified RBAC.

Для получения информации об включении Unified RBAC см. раздел «Активировать Microsoft Defender XDR Unified RBAC».

Исключения идентификации

В следующей таблице перечислены разрешения, необходимые для управления исключениями идентичности.

Унифицированный RBAC для учетных записей или конечных точек Требуемое разрешение
Отключено (как удостоверения, так и конечные точки) Роль администратора безопасности или глобального администратора в Microsoft Entra ID или Центр администрирования Microsoft 365.
Включено (для учетных записей или конечных точек) Глобальная роль Microsoft Entra «Оператор безопасности» (или выше), или разрешение «Основные параметры безопасности (управление)» в модели Unified RBAC.

Note

Читатель безопасности может просматривать исключения и теги, но не может редактировать их.

Типы исключений и подходы

Вы можете исключить определенные ресурсы или настроить широкие правила на основе политик в зависимости от ваших операционных потребностей.

Исключение ресурсов

Исключения учетных записей пользователей предотвращают автоматическое отключение учетных данных определенных пользователей при обнаружении атаки. Используйте для учетных записей служб, аварийных учетных записей администратора или идентификаторов, поддерживающих критически важные бизнес-процессы.

Исключения групп устройств позволяют задавать уровни автоматизации для групп устройств, контролируя, как устройства реагируют на обнаруженные угрозы. Это позволяет сбалансировать безопасность с непрерывностью бизнес-процессов для критически важных инфраструктуры, устаревших систем или устройств, работающих с критически важными приложениями.

Исключения для IP-адресов предотвращают автоматическое помещение в изоляцию определённых IP-адресов или диапазонов. Используйте это для диапазонов IP-адресов критически важной инфраструктуры, устаревших систем или внешних служб, от которых зависит ваша организация.

Исключить учетные записи пользователей

Исключите учетные записи пользователей, чтобы во время атаки предотвратить автоматическое отключение критически важных учетных записей служб, аварийных учетных записей администраторов или учетных записей, используемых для поддержки критически важных бизнес-процессов. Это помогает поддерживать непрерывность деятельности для критически важных функций, пока в отношении других скомпрометированных учетных записей продолжаются меры по пресечению вредоносной активности.

Чтобы исключить учетную запись пользователя из автоматических ответов, выполните указанные действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите в раздел Параметры>Microsoft Defender XDR.

Чтобы исключить одну или несколько учетных записей пользователей из автоматических ответов, выполните следующие действия.

  1. В разделе Автоматический ответ выберите Удостоверения.

  2. Выберите "Добавить исключение пользователя". Появится выдвижная панель.

    Снимок экрана страницы «Идентификаторы» в параметрах автоматического реагирования для прерывания атаки

  3. Во всплывающей области введите имена учетных записей пользователей в поле Выбор пользователей и выберите учетные записи пользователей, которые нужно исключить.

    Снимок экрана: всплывающее меню для добавления и выбора исключений пользователей

  4. Выберите Исключить пользователей , чтобы сохранить исключение.

Исключить группы устройств

Исключите группы устройств для защиты критической инфраструктуры, устаревших систем или устройств, работающих с критически важными приложениями, из автоматического хранения или изоляции. Этот подход позволяет оставить disruption включённым в большей части вашей среды, одновременно выделяя отдельные группы устройств, которым требуется иная обработка из-за эксплуатационных зависимостей.

Предостережение

Исключение групп устройств из автоматических ответов также влияет на автоматическое исследование и действия по реагированию .

Чтобы исключить группу устройств из автоматических ответов:

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите в раздел Параметры>Microsoft Defender XDR.

  3. В разделе Автоматические ответы выберите Устройства.

  4. На вкладке Группы устройств выберите группу устройств, установив флажок рядом с именем группы в списке, чтобы настроить параметры автоматизации прерывания атак.

    Снимок экрана: вкладка

  5. Во всплывающей области выберите соответствующий уровень автоматизации для группы устройств. Вы можете выбрать один из следующих уровней автоматизации, подходящих для вашей группы устройств:

    • Полная — автоматическое устранение угроз: Автоматически изолировать устройства при обнаружении угрозы.
    • Частично — требуется утверждение для основных системных папок: Автоматически исследовать устройства при получении оповещения и применять меры по исправлению, за исключением элементов в основных системных папках. Действия по исправлению для основных папок требуют утверждения.
    • Semi — требуется утверждение для папок, отличных от временных. Автоматически исследовать и применять исправление к действиям в временных папках и папках загрузки при получении оповещения. Все остальные действия по исправлению требуют утверждения.
    • Semi — требуется утверждение для всех папок. Автоматическое исследование устройств при получении оповещения. Все действия по исправлению требуют утверждения.
    • Нет автоматического ответа. Для устройств в этой группе не выполняется автоматическое исследование или ответ.

    Снимок экрана: всплывающее меню для настройки уровней автоматизации группы устройств

  6. Нажмите кнопку Сохранить , чтобы сохранить уровень автоматизации для группы устройств.

Исключение IP-адресов

Исключите IP-адреса, чтобы предотвратить автоматическую блокировку критически важных диапазонов IP-адресов инфраструктуры, устаревших систем или внешних служб. Этот подход полезен для защиты сетевых ресурсов, от которых зависит ваша организация, но может не иметь гибкости для реагирования на автоматическое сдерживание.

Чтобы исключить IP-адрес из автоматических ответов, выполните указанные действия.

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите в раздел Параметры>Microsoft Defender XDR.

  3. В разделе Автоматические ответы выберите Устройства.

    Снимок экрана страницы «Устройства» в параметрах автоматизированного реагирования для прерывания атак

  4. Во вкладке приложения «Политика » выберите «Исключить IP », чтобы исключить IP-адрес.

    Снимок экрана: вкладка IP-адресов в параметрах автоматического реагирования для прерывания атаки

  5. Во всплывающей области введите IP-адрес, диапазон IP-адресов или IP-подсеть, которую нужно исключить. Можно добавить несколько IP-адресов и IP-подсетей, разделив их запятой.

    Снимок экрана: всплывающее меню для добавления исключений IP-адресов

  6. Добавьте имя и примечание для исключения. Нажмите кнопку Создать , чтобы сохранить исключение.

Применение политик и исключения (предварительная версия)

Когда функция автоматического прерывания атаки с высокой степенью уверенности определяет, что пользователь или устройство скомпрометированы, она автоматически применяет политики сдерживания к управляемым устройствам в вашей организации. Эти политики помогают локализовать угрозу и предотвратить её распространение в вашей среде.

Исключения применения политик дают вам детальный контроль над тем, как применяются автоматические политики нарушения атак в вашей среде. Они позволяют определить устройства, которые не должны получать конкретные правила по сбоям. Эта гибкость защищает чувствительные, операционно критически важные или исключительные системы, не полностью отключая автоматическое нарушение атак.

Применение политики и исключения позволяют:

  • Управление защитой для нескольких устройств в качестве группы с помощью динамических тегов
  • Сохраняйте большую активность элементов управления нарушениями при выборочном отключении конкретных средств защиты
  • Обеспечьте централизованный контроль над тем, какие параметры политики сбоев включены или исключены для каждой группы устройств с тегами

Сначала создайте тег или используйте уже существующий тег для определения устройств. Затем создайте правило, которое применяется к такому тегу. Например, можно создать тег для всех серверов в определенном отделе, а затем создать приложение политики, которое применяется к данному тегу. По умолчанию все элементы управления политикой включены. Настроив приложение политики для устройств с тегами, вы можете оставить включённую сбои и исключить только определённые элементы управления для этой группы.

Создание тега

Создайте тег для группирования устройств для приложения политики.

Чтобы создать тег, перейдите к управлению правилами активов на портале Microsoft Defender и выберите "Создать тег". Укажите имя и описание тега, а затем определите динамические правила для автоматического включения устройств в тег на основе свойств устройства, таких как тип устройства, операционная система или другие атрибуты.

Создать приложение политики

  1. Перейдите на портал Microsoft Defender и выполните вход.

  2. Перейдите в раздел Параметры>Microsoft Defender XDR.

Чтобы создать правило применения политики для устройств с тегами, следуйте следующим шагам:

  1. В разделе Автоматические ответы выберите Устройства.

    Снимок экрана страницы «Устройства» в параметрах автоматизированного реагирования для прерывания атак

  2. На вкладке "Приложение политики" выберите "Создать правило".

    Снимок экрана: вкладка «Применение политики» в параметрах автоматизированного реагирования для прерывания атаки

  3. Укажите имя и описание политики и нажмите кнопку "Далее".

    Снимок экрана: страница создания приложения политики в параметрах автоматического ответа

  4. Выберите тег для применения политики, а затем выберите «Далее».

  5. Настройте управление прерывом, которые хотите отключить для отмеченных устройств, а затем выберите «Далее».

    Снимок экрана: выбор элементов управления для отключения правила приложения политики

  6. Просмотрите и отправьте заявку на полис.

Удаление исключений

Удаление исключения снова позволяет включать ресурс в автоматизированные ответные действия для срыва атаки. При удалении исключения ресурс больше не исключается из автоматического реагирования и может быть автоматически изолирован, если он участвует в атаке, которая запускает прерывание атаки.

На портале Microsoft Defender перейдите в Параметры>Microsoft Defender XDR>Автоматическое реагирование. Затем используйте соответствующую вкладку, чтобы удалить исключение:

  • Перейдите на страницу Идентификаторы. Выберите учетную запись пользователя, которую нужно удалить, из списка, и нажмите кнопку Удалить.

Снимок экрана параметра

  • Перейдите на страницу Устройства и перейдите на вкладку IP-адреса . Выберите IP-адрес, который нужно удалить из списка, а затем выберите Удалить исключение.

Снимок экрана: параметр удаления для IP-адреса на вкладке IP-адресов

  • Исключения групп устройств можно настроить на вкладке Группы устройств . Выберите группу устройств, которую нужно настроить, в списке и выберите соответствующее исключение во всплывающей области. Нажмите кнопку Сохранить , чтобы сохранить исключение.

Чтобы изменить или удалить приложение политики, перейдите на вкладку "Приложение политики" и выберите тег с приложением политики, которое нужно удалить. Выберите "Изменить " или "Удалить".

Отказ от автоматического прерывания атаки

Отказ от прерывания атаки может значительно повысить риск безопасности. Вместо полного отказа рассмотрите возможность исключения конкретных организаций , чтобы ограничить автоматические ответы только для выбранных активов.

Если вам необходимо отказаться от функции прерывания атаки, создайте обращение в службу поддержки на портале Microsoft Defender с темой Attack disruption opt-out. В запросе укажите, что вы хотите отказаться от функции прерывания атаки, и добавьте краткое объяснение своего решения. Эти отзывы помогают нам улучшить функцию и лучше понять потребности клиентов. При отказе вы по-прежнему получаете оповещения, связанные с нарушением атаки, но автоматизированные действия не выполняются.

Дополнительные сведения о прерывании атак см. в следующей статье:

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.