Устранение ложных срабатываний или ложноотрицательных результатов в Microsoft Defender XDR

Important

По состоянию на 1 сентября 2026 года автоматизированное расследование и реагирование (AIR) больше не будет выполняться как отдельный процесс расследования и не будет доступно для запуска вручную в оповещениях и средствах исправления Microsoft Defender для конечной точки.

  • Возможности обнаружения и реагирования AIR для Defender для конечной точки уже включены в стек антивирусной защиты по умолчанию Microsoft Defender для конечной точки и выполняются автоматически. Для расследований по запросу выполните полную антивирусную проверку по мере необходимости.
  • Это изменение применяется только к Microsoft Defender для конечной точки. Возможности AIR для Defender для Office 365 остаются доступными.

В любом решении для защиты от угроз время от времени возможны ложноположительные или ложноотрицательные срабатывания. Если возможности автоматического исследования и реагирования в Microsoft Defender XDR что-то пропустили или неправильно обнаружили, команда по операциям безопасности может выполнить следующие действия:

В следующих разделах описано, как выполнять эти задачи.

Сообщите о ложноположительных или отрицательных результатах в корпорацию Майкрософт для анализа

Используйте следующую таблицу, чтобы определить, куда отправлять ложные срабатывания или ложноотрицательные результаты для анализа.

Элемент пропущен или неправильно обнаружен Служба Действия
— сообщение электронной почты
— вложение электронного письма
— URL-адрес в сообщении электронной почты
— URL-адрес в файле Office
Microsoft Defender для Office 365 Отправка подозрительной нежелательной почты, фишинга, URL-адресов и файлов в Корпорацию Майкрософт для проверки
Файл или приложение на устройстве Microsoft Defender для конечных точек Отправка файла в Корпорацию Майкрософт для анализа вредоносных программ

Настройте оповещение, чтобы предотвратить повторение ложных срабатываний

Используйте следующую таблицу, чтобы выбрать соответствующий метод предотвращения повторного возникновения подобных ложноположительных срабатываний.

Сценарий Служба Действия
— оповещение активируется при допустимом использовании
— оповещение неточно
Microsoft Defender для облачных приложений
или
защита от угроз Azure
Управление оповещениями в Defender for Cloud Apps
Файл, IP-адрес, URL-адрес или домен обрабатываются как вредоносные программы на устройстве, даже если это безопасно. Microsoft Defender для конечных точек Создание пользовательского индикатора с действием "Разрешить"

Отмена действия по исправлению, выполненного на устройстве

Если действие по исправлению было выполнено для сущности (например, устройства или сообщения электронной почты), а затронутая сущность на самом деле не является угрозой, ваша команда по операциям безопасности может отменить действие по исправлению в центре уведомлений.

  1. Перейдите на портал Microsoft Defender и выполните вход.
  2. В панели навигации щелкните Центр уведомлений.
  3. На вкладке История выберите действие, которое вы хотите отменить. Откроется всплывающее окно.
  4. Во всплывающей области выберите Отменить.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.