Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Important
По состоянию на 1 сентября 2026 года автоматизированное расследование и реагирование (AIR) больше не будет выполняться как отдельный процесс расследования и не будет доступно для запуска вручную в оповещениях и средствах исправления Microsoft Defender для конечной точки.
- Возможности обнаружения и реагирования AIR для Defender для конечной точки уже включены в стек антивирусной защиты по умолчанию Microsoft Defender для конечной точки и выполняются автоматически. Для расследований по запросу выполните полную антивирусную проверку по мере необходимости.
- Это изменение применяется только к Microsoft Defender для конечной точки. Возможности AIR для Defender для Office 365 остаются доступными.
Центр действий предоставляет единый интерфейс для работы с инцидентами и оповещениями, например:
- Утверждение ожидающих действий по исправлению.
- Просмотр журнала аудита уже утвержденных действий по исправлению.
- проверка выполненных действий по исправлению.
Поскольку Центр действий обеспечивает полное представление о работе Microsoft Defender XDR, ваша команда по обеспечению безопасности может работать эффективнее и продуктивнее.
Как работает единый Центр уведомлений и действий
Единый центр действий (Центр действий) содержит перечень ожидающих выполнения и завершенных действий по устранению для ваших устройств, содержимого электронной почты и средств совместной работы, а также удостоверений, собранных в одном месте.
Единый центр действий объединяет действия по исправлению из Microsoft Defender для конечной точки и Microsoft Defender для Office 365. Он определяет общий язык для всех действий по исправлению и предоставляет единый опыт исследования. Ваша команда по безопасности получает единое окно управления для просмотра мер по устранению проблем и управления ими.
Единый центр уведомлений можно использовать при наличии соответствующих разрешений и одной или нескольких из следующих подписок:
Совет
Дополнительные сведения см. в разделе "Предварительные требования для Microsoft Defender XDR".
Вы можете перейти к списку действий, ожидающих утверждения, двумя разными способами:
- Перейдите в Центр уведомлений на портале Microsoft Defender; или
- На домашней странице портала Microsoft Defender в карточке автоматического исследования и ответа выберите "Просмотреть ожидающие действия".
Используйте Центр уведомлений
Используйте следующие шаги для открытия и работы с центром действий:
Перейдите на портал Microsoft Defender и выполните вход.
В области навигации в разделе Действия и отправки выберите Центр уведомлений. Или на карточке «Автоматизированное расследование и реагирование» на главной странице выберите Просмотреть ожидающие действия.
Используйте вкладки Ожидающие действия и История. В следующей таблице приведены сведения о том, что вы увидите на каждой вкладке.
Вкладка Описание Ожидание Отображает список действий, требующих внимания. Вы можете утвердить или отклонить действия по одному за раз или выбрать несколько действий, если они имеют одинаковый тип действия (например, файл карантина).
Как можно скорее проверяйте и утверждайте (или отклоняйте) действия, ожидающие проверки, чтобы ваши автоматизированные расследования могли своевременно завершаться.История Служит журналом аудита для выполненных действий, таких как: - Действия по исправлению, предпринятые в результате автоматизированных исследований
- Действия по исправлению, предпринятые в отношении подозрительных или вредоносных сообщений электронной почты, файлов или URL-адресов
- Действия по исправлению, утвержденные командой по операциям безопасности
- Команды, которые выполнялись, и действия по исправлению, примененные во время сеансов динамического ответа
- Действия по исправлению, предпринятые антивирусной защитой
Предоставляет способ отмены определенных действий (см . раздел Отмена завершенных действий).Вы можете настраивать, сортировать, фильтровать и экспортировать данные в центре уведомлений.
- Выберите заголовок столбца для сортировки элементов по возрастанию или убыванию.
- Используйте фильтр периода времени для просмотра данных за последний день, неделю, 30 дней или 6 месяцев.
- Выберите столбцы, которые нужно просмотреть.
- Укажите, сколько элементов следует включить на каждой странице данных.
- Используйте фильтры для просмотра только элементов, которые вы хотите просмотреть.
- Выберите Экспорт , чтобы экспортировать результаты в файл .csv.
Действия, отслеживаемые в Центре уведомлений
Все действия, как ожидающие утверждения, так и уже выполненные, отслеживаются в Центре действий. Доступны следующие действия:
- Собрать пакет данных расследования
- Изоляция устройства (это действие можно отменить)
- Отключение компьютера
- Разблокировать выполнение кода
- Отмена размещения в карантине
- Запрос примера
- Ограничение выполнения кода (это действие можно отменить)
- Запуск проверки на вирусы
- Остановка и карантин
- Изолировать устройства от сети
Помимо действий по исправлению, которые выполняются автоматически в результате автоматизированных исследований, Центр уведомлений также отслеживает действия, предпринятые группой безопасности для устранения обнаруженных угроз, а также действия, предпринятые в результате использования функций защиты от угроз в Microsoft Defender XDR. Дополнительные сведения об автоматических и ручных действиях по исправлению см. в разделе Действия по исправлению.
Просмотр информации о источнике действия
Центр уведомлений содержит столбец источника действия , который сообщает вам, откуда поступило каждое действие. В следующей таблице описаны возможные исходные значения action :
| Значение источника действия | Описание |
|---|---|
| Ручная операция с устройством | Действие, выполняемое вручную на устройстве. Примеры включают изоляцию устройства или карантин файлов. |
| Действие с электронной почтой вручную | Действие, выполняемое вручную по электронной почте. Пример включает обратимое удаление сообщений электронной почты или исправление сообщения электронной почты. |
| Автоматическое действие устройства | Автоматическое действие, выполняемое с сущностью, например файлом или процессом. Примеры автоматизированных действий включают отправку файла в карантин, остановку процесса и удаление раздела реестра. (См. раздел «Действия по устранению» в Microsoft Defender для конечной точки.) |
| Автоматизированное действие с электронной почтой | Автоматическое действие, выполняемое с содержимым электронной почты, например с сообщением электронной почты, вложением или URL-адресом. Примерами автоматизированных действий являются обратимое удаление сообщений электронной почты, блокировка URL-адресов и отключение внешней пересылки почты. (См. Действия по исправлению в Microsoft Defender для Office 365.) |
| Расширенное действие охоты | Действия, выполняемые на устройствах или в электронной почте с помощью расширенного поиска угроз. |
| действие Проводника | Действия, выполняемые с содержимым электронной почты в Explorer. |
| Действие ответа в режиме реального времени вручную | Действия, выполняемые на устройстве с динамическим откликом. Примеры включают удаление файла, остановку процесса и удаление запланированной задачи. |
| Действие оперативного реагирования | Действия, выполненные на устройстве с помощью API Microsoft Defender для конечной точки. Примеры действий включают изоляцию устройства, запуск антивирусной проверки и получение сведений о файле. |
Необходимые разрешения для задач Центра действий
Для выполнения таких задач, как подтверждение или отклонение действий, ожидающих рассмотрения в Центре действий, требуются определенные права. Возможны следующие варианты:
Разрешения Microsoft Entra: назначение на следующие роли Microsoft Entra предоставляет пользователям необходимые разрешения и разрешения для других возможностей Microsoft 365:
Устранение угроз в Microsoft Defender для конечных точек (устройства): членство в роли Администратор безопасности.
Microsoft Defender для исправления Office 365 (содержимое Office и электронная почта):
- Членство в роли администратора безопасности .
и
- Членство в группе ролей Электронная почта и совместная работа с назначенной ролью Поиск и очистка. По умолчанию эта роль назначается только группам ролей "Исследователь данных" и "Управление организацией" в Email & разрешениях на совместную работу. Вы можете добавить пользователей в эти группы ролей, или создать новую группу ролей в разделе «Разрешения для электронной почты и совместной работы» с назначенной ролью Поиск и очистка и добавить пользователей в настраиваемую группу ролей.
Разрешения для электронной почты и совместной работы в портале Microsoft Defender:
Microsoft Defender для исправления Office 365 (содержимое Office и электронная почта):
- Членство в группе ролей "Администратор безопасности"
и
- Членство в группе ролей Электронная почта и совместная работа с назначенной ролью Поиск и очистка. По умолчанию эта роль назначается только группам ролей "Исследователь данных" и "Управление организацией" в Email & разрешениях на совместную работу. Вы можете добавить пользователей в эти группы ролей, или создать новую группу ролей в разделе «Разрешения для электронной почты и совместной работы» с назначенной ролью Поиск и очистка и добавить пользователей в настраиваемую группу ролей.
Microsoft Defender XDR единое управление доступом на основе ролей (URBAC)
- исправление Microsoft Defender для конечной точки: операции безопасности \ Данные безопасности \ Ответ (управление).
-
Устранение в Microsoft Defender для Office 365 (содержимое Office и электронная почта, если для разрешения Электронная почта и совместная работа>Defender для Office 365 установлено значение
Активно. Влияет только на портал Defender, а не на PowerShell): - Доступ для чтения заголовков сообщений электронной почты и сообщений Teams: Операции безопасности/Необработанные данные (электронная почта и совместная работа)/Метаданные электронной почты и совместной работы (чтение).
- Устранение вредоносных сообщений: Операции безопасности/Данные безопасности/Расширенные действия для электронной почты и совместной работы (управление).
Совет
Членство в группе ролей Администратор безопасности с разрешениями «Электронная почта и совместная работа» не предоставляет доступ к Центру действий или возможностям Microsoft Defender XDR. Для этого необходимо входить в роль Security Administrator в разделе разрешений Microsoft Entra.
Разрешения Defender for Endpoint:
- Microsoft Defender для конечной точки исправление (устройства): членство в роли Активные действия по исправлению.
Следующее действие
Для получения дополнительной информации смотрите раздел «Просмотр и управление действиями по устранению».
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.