Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Important
По состоянию на 1 сентября 2026 года автоматизированное расследование и реагирование (AIR) больше не будет выполняться как отдельный процесс расследования и не будет доступно для запуска вручную в оповещениях и средствах исправления Microsoft Defender для конечной точки.
- Возможности обнаружения и реагирования AIR для Defender для конечной точки уже включены в стек антивирусной защиты по умолчанию Microsoft Defender для конечной точки и выполняются автоматически. Для расследований по запросу выполните полную антивирусную проверку по мере необходимости.
- Это изменение применяется только к Microsoft Defender для конечной точки. Возможности AIR для Defender для Office 365 остаются доступными.
В любом решении для защиты от угроз время от времени возможны ложноположительные или ложноотрицательные срабатывания. Если возможности автоматического исследования и реагирования в Microsoft Defender XDR что-то пропустили или неправильно обнаружили, команда по операциям безопасности может выполнить следующие действия:
- Сообщить о ложном срабатывании или отрицательном результате в корпорацию Майкрософт
- Настройка оповещений (при необходимости)
- Отмена действий по исправлению, выполненных на устройствах
В следующих разделах описано, как выполнять эти задачи.
Сообщите о ложноположительных или отрицательных результатах в корпорацию Майкрософт для анализа
Используйте следующую таблицу, чтобы определить, куда отправлять ложные срабатывания или ложноотрицательные результаты для анализа.
| Элемент пропущен или неправильно обнаружен | Служба | Действия |
|---|---|---|
| — сообщение электронной почты — вложение электронного письма — URL-адрес в сообщении электронной почты — URL-адрес в файле Office |
Microsoft Defender для Office 365 | Отправка подозрительной нежелательной почты, фишинга, URL-адресов и файлов в Корпорацию Майкрософт для проверки |
| Файл или приложение на устройстве | Microsoft Defender для конечных точек | Отправка файла в Корпорацию Майкрософт для анализа вредоносных программ |
Настройте оповещение, чтобы предотвратить повторение ложных срабатываний
Используйте следующую таблицу, чтобы выбрать соответствующий метод предотвращения повторного возникновения подобных ложноположительных срабатываний.
| Сценарий | Служба | Действия |
|---|---|---|
| — оповещение активируется при допустимом использовании — оповещение неточно |
Microsoft Defender для облачных приложений или защита от угроз Azure |
Управление оповещениями в Defender for Cloud Apps |
| Файл, IP-адрес, URL-адрес или домен обрабатываются как вредоносные программы на устройстве, даже если это безопасно. | Microsoft Defender для конечных точек | Создание пользовательского индикатора с действием "Разрешить" |
Отмена действия по исправлению, выполненного на устройстве
Если действие по исправлению было выполнено для сущности (например, устройства или сообщения электронной почты), а затронутая сущность на самом деле не является угрозой, ваша команда по операциям безопасности может отменить действие по исправлению в центре уведомлений.
- Перейдите на портал Microsoft Defender и выполните вход.
- В панели навигации щелкните Центр уведомлений.
- На вкладке История выберите действие, которое вы хотите отменить. Откроется всплывающее окно.
- Во всплывающей области выберите Отменить.
Совет
Связанные материалы
- Просмотр сведений и результатов автоматического исследования
- Проактивный поиск угроз с помощью расширенного поиска в Microsoft Defender XDR
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.