Выполнить действия реагирования на устройстве

Важно!

Некоторые сведения относятся к предварительно выпущенному продукту, который может быть существенно изменен перед выпуском. Корпорация Майкрософт не дает явных или подразумеваемых гарантий относительно предоставленных здесь сведений.

Быстро реагируйте на обнаруженные атаки, изолируя устройства или собирая пакет исследования. После выполнения действий на устройствах можно проверить сведения о действиях в Центре уведомлений.

Действия ответа выполняются в верхней части страницы определенного устройства и включают в себя:

  • Управление тегами
  • Запуск автоматического исследования
  • Запуск сеанса динамического ответа
  • Собрать пакет данных расследования
  • Запуск проверки на вирусы
  • Ограничить выполнение приложения
  • Изоляция устройства
  • Содержащее устройство
  • Обратитесь к эксперту по угрозам
  • Центр действий

Снимок экрана, на котором показаны действия реагирования в верхней части страницы устройства на портале Microsoft Defender.

Примечание.

Defender for Endpoint, план 1 включает только следующие действия ручного реагирования:

  • Запуск проверки на вирусы
  • Изоляция устройства
  • Остановить файл и поместить его в карантин
  • Добавление индикатора для блокировки или разрешения файла

Microsoft Defender для бизнеса в настоящее время не включает действие "Остановить и поместить файл в карантин".

Ваша подписка должна включать Defender для конечной точки, план 2, чтобы были доступны все действия реагирования, описанные в этой статье.

Страницы устройств можно найти в любом из следующих представлений:

  • Очередь оповещений. Выберите имя устройства рядом со значком устройства в очереди оповещений.
  • Список устройств. Выберите заголовок имени устройства в списке устройств.
  • Поле поиска. Выберите Устройство в раскрывающемся меню и введите имя устройства.

Важно!

Сведения о доступности и поддержке каждого действия ответа см. в поддерживаемых минимальных требованиях к операционной системе, перечисленным в минимальных требованиях для Microsoft Defender для конечной точки.

Некоторые меры реагирования с существенным воздействием могут быть ограничены для критически важных активов, чтобы предотвратить возможные сбои в работе компании. Дополнительные сведения см. в разделе Ограничение действий реагирования на ценные ресурсы.

Управление тегами

Добавление тегов или управление ими для создания логической принадлежности к группе. Теги устройств обеспечивают корректное сопоставление объектов сети, позволяя назначать различные теги для фиксации контекста и создания динамических списков в рамках инцидента.

Дополнительные сведения о тегах устройств см. в статье Создание тегов устройств и управление ими.

Запуск автоматического исследования

При необходимости можно запустить новое автоматическое исследование на устройстве. Пока выполняется расследование, любое другое оповещение от этого устройства добавляется в это расследование до его завершения. Если эта же угроза отображается на других устройствах, эти устройства также добавляются.

Дополнительные сведения об автоматизированных исследованиях см. в статье Обзор автоматизированных расследований.

Запуск сеанса динамического ответа

Интерактивный отклик предоставляет вам мгновенный доступ к устройству через удалённое подключение к командной оболочке. Динамическая реакция позволяет выполнять глубокие расследования и принимать быстрые меры для сдерживания угроз в режиме реального времени.

Динамический ответ помогает собирать криминалистические данные, запускать скрипты, отправлять подозрительные сущности для анализа, устранять угрозы и охотиться на возникающие угрозы.

Дополнительные сведения о динамическом ответе см. в разделе Исследование сущностей на устройствах с помощью динамического ответа.

Примечание.

Динамический ответ можно ограничить на устройствах, подключенных как ресурсы с высоким уровнем ценности, на основе действий выборочного ответа, определенных при подключении устройства. Если динамический ответ недоступен для устройства, просмотрите конфигурацию выборочных действий ответа устройства.

Соберите пакет данных для расследования с устройств

В рамках процесса расследования или реагирования можно собрать с устройства пакет данных для расследования. Собрав пакет исследования, вы можете определить текущее состояние устройства и узнать о средствах и методах, используемых злоумышленником.

Чтобы скачать пакет (zip-папку) и изучить события, произошедшие на устройстве, выполните следующие действия.

  1. Выберите Собрать пакет данных для расследования в строке действий реагирования в верхней части страницы устройства.

  2. Укажите в текстовом поле причину выполнения этого действия. Выберите Подтвердить.

  3. Zip-файл скачивается.

Или используйте эту альтернативную процедуру:

  1. Выберите Собрать пакет данных для расследования в разделе действий реагирования на странице устройства.

    Снимок экрана: параметр страницы устройства для сбора пакета исследования.

  2. Добавьте примечания и нажмите кнопку Подтвердить.

    Снимок экрана: диалоговое окно подтверждения для добавления комментария в действие.

  3. Выберите Центр уведомлений в разделе действий ответа на странице устройства.

    Снимок экрана, на котором выбран Центр действий в разделе действий реагирования на странице устройства.

  4. Выберите Пакет коллекции доступен, чтобы загрузить пакет коллекции.

    Снимок экрана параметра скачивания собранного пакета расследования из Центра действий.

    Примечание.

    Сбор пакета данных для расследования может завершиться ошибкой, если целевое устройство имеет низкий уровень заряда или использует тарифицируемое подключение.

Содержимое пакета расследования для устройств Windows

Для устройств Windows пакет содержит папки, описанные в следующей таблице:

Папка Описание
Autoruns Содержит набор файлов, каждый из которых представляет содержимое реестра известной точки входа с автоматическим запуском (ASEP), чтобы определить сохраняемость злоумышленника на устройстве.

Если раздел реестра не найден, файл содержит следующее сообщение: "ОШИБКА: системе не удалось найти указанный раздел или значение реестра".
Установленные программы Этот файл .CSV содержит список установленных программ, которые могут помочь определить, что в настоящее время установлено на устройстве. Дополнительные сведения см. в разделе класс Win32_Product.
Сетевые подключения Эта папка содержит набор данных, относящихся к информации о сетевых соединениях, которые могут помочь в выявлении соединений с подозрительными URL-адресами, инфраструктурой управления и контроля злоумышленника (C&C), бокового перемещения или удалённых подключений.

- ActiveNetConnections.txt: отображает статистику протокола и текущие сетевые подключения TCP/IP. Позволяет искать подозрительные сетевые соединения, установленные процессом.

- Arp.txt: отображает таблицы кэша текущего протокола разрешения адресов (ARP) для всех интерфейсов. Кэш ARP может выявить другие узлы в сети, которые были скомпрометированы или подозрительные системы в сети, которые могут использоваться для выполнения внутренней атаки.

- DnsCache.txt: отображает содержимое кэша сопоставителя DNS-клиента, включающее как записи, предварительно загруженные из локального файла Hosts, так и все недавно полученные записи ресурсов для запросов имен, разрешенных компьютером. Проверка кэша DNS может помочь определить подозрительные подключения.

- IpConfig.txt: отображает полную конфигурацию TCP/IP для всех адаптеров. Адаптеры могут представлять физические интерфейсы, например установленные сетевые адаптеры, или логические интерфейсы, например коммутируемые подключения.

- FirewallExecutionLog.txt И pfirewall.log

Файл pfirewall.log должен существовать в %windir%\system32\logfiles\firewall\pfirewall.log. Он включен в пакет исследования. Дополнительные сведения о создании файла журнала брандмауэра см. в разделе Настройка журнала брандмауэра Windows в режиме повышенной безопасности.
Предзагрузка файлов Файлы предварительной выборки Windows предназначены для ускорения процесса запуска приложения. Его можно использовать для отслеживания всех файлов, недавно использовавшихся в системе, и поиска трассировок приложений, которые могут быть удалены, но по-прежнему находятся в списке файлов предварительной выборки.

- Prefetch folder: содержит копию файлов предварительной выборки из %SystemRoot%\Prefetch. Для просмотра файлов предварительной выборки рекомендуется скачать средство просмотра файлов предварительной выборки.

- PrefetchFilesList.txt: содержит список всех скопированных файлов, который можно использовать для отслеживания сбоев копирования в папку Prefetch.
Процессы Содержит файл .CSV с описанием процессов, выполняемых в настоящее время на устройстве. Этот список процессов может быть полезен при выявлении подозрительного процесса и его состояния.
Запланированные задачи Содержит файл .CSV со списком запланированных задач, который можно использовать для определения подпрограмм, выполняемых автоматически на выбранном устройстве для поиска подозрительного кода, который был настроен для автоматического выполнения.
Журнал событий безопасности Содержит журнал событий безопасности, который содержит записи о действиях входа или выхода, а также других событиях, связанных с безопасностью, определенных политикой аудита системы.

Откройте файл журнала событий с помощью средства просмотра событий.
Службы Содержит файл .CSV со списком служб и их состояния.
сеансы SMB в Windows Server Перечисляет общий доступ к файлам, принтерам и последовательным портам, а также прочие подключения между узлами в сети. Просмотр данных сеанса SMB может помочь определить утечку данных или боковое перемещение.

Содержит файлы для SMBInboundSessions и SMBOutboundSession. Если сеансы (входящие или исходящие) отсутствуют, вы получите текстовый файл с сообщением о том, что сеансы SMB не найдены.
Сведения о системе Содержит файл со SystemInformation.txt сведениями о системе, такими как версия ОС и сетевые карты.
Временные каталоги Содержит набор текстовых файлов, в котором перечислены файлы, расположенные в %Temp% для каждого пользователя в системе. Это может помочь отслеживать подозрительные файлы, которые злоумышленник мог удалить в системе.

Если файл содержит следующее сообщение: "Система не может найти указанный путь", это означает, что для этого пользователя нет временного каталога, и это может быть связано с тем, что пользователь не войти в систему.
Пользователи и группы Предоставляет список файлов, каждый из которых представляет группу и ее членов.
WdSupportLogs Предоставляет MpCmdRunLog.txt и MPSupportFiles.cab. Эта папка создается только в Windows 10 версии 1709 или более поздней с установленным накопительным пакетом обновления за февраль 2020 г. или более поздними версиями:

— Win10 1709 (RS3) сборка 16299.1717: KB4537816

— Win10 1803 (RS4) сборка 17134.1345: KB4537795

— Win10 1809 (RS5) сборка 17763.1075: KB4537818

— Win10 1903/1909 (19h1/19h2) Сборки 18362.693 и 18363.693: KB4535996
CollectionSummaryReport.xls Файл CollectionSummaryReport.xls — это сводка коллекции пакетов исследования. Он содержит список точек данных, команду, используемую для извлечения данных, состояния выполнения и кода ошибки при сбое. Этот отчет можно использовать для отслеживания того, содержит ли пакет все ожидаемые данные, и определить, были ли ошибки.

Исследование содержимого пакета для устройств Mac и Linux

В следующей таблице приведено содержимое пакетов коллекции для Устройств Mac и Linux:

Объект macOS Linux
Приложения Список всех установленных приложений Неприменимо
Том диска — Объем свободного места
- Список всех смонтированных томов дисков
— Список всех разделов
— Объем свободного места
- Список всех смонтированных томов дисков
— Список всех разделов
Файл Список всех открытых файлов с соответствующими процессами, использующими эти файлы Список всех открытых файлов с соответствующими процессами, использующими эти файлы
История История командной оболочки Неприменимо
Модули ядра Все загруженные модули Неприменимо
Сетевые подключения — Активные подключения
— Активные соединения в режиме прослушивания
— таблица ARP
— правила брандмауэра
— Конфигурация интерфейса
— Параметры прокси-сервера
— параметры VPN
— Активные подключения
— Активные соединения в режиме прослушивания
— таблица ARP
— правила брандмауэра
— список IP-адресов
— Параметры прокси-сервера
Процессы Список всех запущенных процессов Список всех запущенных процессов
Службы и запланированные задачи -Сертификаты
— Профили конфигурации
— сведения об оборудовании
— сведения о ЦП
— сведения об оборудовании
— сведения об операционной системе
Сведения о безопасности системы — Сведения о целостности расширенного интерфейса встроенного ПО (EFI)
— Состояние брандмауэра
— Сведения о средстве удаления вредоносных программ (MRT)
— Состояние защиты целостности системы (SIP)
Неприменимо
Пользователи и группы - История входов
- sudoers
- История входов
- sudoers

Запустить антивирусную проверку Microsoft Defender Antivirus на устройствах

В рамках исследования или реагирования можно удаленно инициировать антивирусную проверку, чтобы выявить и исправить вредоносные программы, которые могут присутствовать на скомпрометированном устройстве.

Важно!

  • Действие удаленной антивирусной проверки поддерживается для macOS и Linux для клиента версии 101.98.84 и выше. Вы также можете использовать динамический ответ для выполнения действия. Дополнительные сведения о динамическом отклике см. в статье Исследование сущностей на устройствах с помощью динамического ответа.
  • Антивирусная проверка Microsoft Defender может выполняться вместе с другими антивирусными решениями независимо от того, является ли антивирусная программа Microsoft Defender активной антивирусной программой. Microsoft Defender антивирусная программа может находиться в пассивном режиме. Дополнительные сведения см. в разделе совместимость антивирусной программы Microsoft Defender.

Выбрав "Запустить антивирусную проверку", выберите тип сканирования, который вы хотите запустить (быстро или полностью) и добавьте комментарий перед подтверждением сканирования.

Снимок экрана уведомления о выборе быстрого или полного сканирования и добавлении комментария.

В центре уведомлений отображаются сведения о антивирусной проверке. На временной шкале устройства появилось новое событие, которое показывает, что на устройстве было отправлено действие сканирования. Оповещения антивируса Microsoft Defender отображают все угрозы, обнаруженные в ходе сканирования.

Примечание.

При запуске проверки с помощью действия реагирования в Defender for Endpoint применяется значение Microsoft Defender Antivirus ScanAvgCPULoadFactor, которое ограничивает нагрузку на ЦП при проверке. Если ScanAvgCPULoadFactor параметр не настроен, значением по умолчанию является ограничение максимальной загрузки ЦП в 50 % во время сканирования. Дополнительные сведения см. в разделе "Настройка расширенных типов сканирования для Microsoft Defender антивирусной программы".

Ограничить выполнение приложения

В дополнение к сдерживанию атаки путем остановки вредоносных процессов можно также заблокировать устройство и предотвратить последующие попытки запуска потенциально вредоносных программ.

Важно!

  • Ограничение выполнения приложения доступно для устройств на Windows 10 версии 1709 или более поздней версии, Windows 11 и Windows Server 2019 или более поздней версии.
  • Ограничение выполнения приложений доступно, если в вашей организации используется Microsoft Defender антивирусная программа.
  • Ограничение выполнения приложения должно соответствовать Windows Defender форматам политик целостности кода управления приложениями и требованиям к подписи. Дополнительные сведения см. в статье Форматы политики целостности кода и подписывание.

Чтобы ограничить запуск приложения, применяется политика целостности кода. Эта политика позволяет запускать файлы только в том случае, если они подписаны сертификатом, выданным Microsoft. Разрешение запускать только файлы, подписанные Microsoft, помогает предотвратить получение злоумышленниками контроля над скомпрометированными устройствами.

Примечание.

Вы можете отменить ограничение запуска приложений в любое время. Кнопка на странице устройства изменится, чтобы сказать "Удалить ограничения приложений", а затем нажмите кнопку "Удалить ограничения приложений", введите комментарий и нажмите кнопку "Подтвердить".

Выбрав Ограничить выполнение приложения на странице устройства, введите комментарий и нажмите кнопку Подтвердить. В центре уведомлений отображаются сведения об ограничении приложения, а временная шкала устройства включает новое событие.

Снимок экрана: уведомление о подтверждении ограничения приложения.

Уведомление пользователя устройства об ограничении приложения

Если приложение ограничено, отображается следующее уведомление, информирующее пользователя о том, что приложение запрещено запускать:

Снимок экрана: сообщение об ограничении приложения, отображаемое пользователю устройства.

Примечание.

Уведомление недоступно на Windows Server 2016 и Windows Server 2012 R2.

Изолировать устройства от сети

В зависимости от серьезности атаки и конфиденциальности устройства может потребоваться изолировать устройство от сети. Изоляция устройства может помочь предотвратить контроль злоумышленника над скомпрометированным устройством и совершение им дальнейших действий, таких как вывод данных и латеральное перемещение.

Важные моменты, которые следует учитывать:

  • В средах, использующих веб-прокси (включая автоматическую конфигурацию прокси-сервера (PAC), WPAD или статические или прямые прокси-серверы), устройства могут не восстановиться после сетевой изоляции. В таких случаях используйте выборочную изоляцию. При использовании выборочной изоляции параметры исключения не требуются, чтобы избежать этого сценария.

  • Изоляция устройств от сети поддерживается в macOS для клиента версии 101.98.84 и более поздних версий. Вы также можете использовать динамический ответ для выполнения действия. Дополнительные сведения о динамическом отклике см. в статье Исследование сущностей на устройствах с помощью динамического ответа.

  • Полная изоляция доступна для устройств под управлением Windows 11, Windows 10 версии 1703 или более поздней, Windows Server 2012 R2 и более поздних версий, а также Azure ОС Stack HCI версии 23H2 и более поздних версий.

  • Изоляция устройств от сети поддерживается, если Defender работает в пассивном режиме во всех поддерживаемых операционных системах Windows, macOS и Linux поддерживаемых версиях.

  • Возможность изоляции устройств можно использовать во всех поддерживаемых Microsoft Defender для конечной точки на Linux, перечисленных в разделе Требования к системе. Убедитесь, что включены следующие предварительные требования:

    • iptables
    • ip6tables
    • Ядро Linux с CONFIG_NETFILTER, CONFIG_IP_NF_IPTABLES и CONFIG_IP_NF_MATCH_OWNER для версий ядра ниже 5.x и CONFIG_NETFILTER_XT_MATCH_OWNER начиная с ядра 5.x.
  • Выборочная изоляция доступна для устройств под управлением Windows 11, Windows 10 версии 1703 и более поздних версий, Windows Server 2012 R2 и более поздних версий, Azure Stack HCI OS версии 23H2 и более поздних версий, а также macOS. Дополнительные сведения о выборочной изоляции см. в разделе Исключения изоляции.

  • При изоляции устройства допускаются только определенные процессы и назначения. Поэтому устройства, работающие через полный VPN-туннель, не смогут получить доступ к облачной службе Microsoft Defender для конечной точки после изоляции устройства. Мы рекомендуем использовать VPN с раздельным туннелированием для трафика Microsoft Defender для конечных точек и Microsoft Defender Antivirus, связанного с облачной защитой.

  • Эта функция поддерживает VPN-подключение.

  • У вас должна быть назначена как минимум роль Active remediation actions. Дополнительные сведения см. в разделе Создание ролей и управление ими.

  • У вас должен быть доступ к устройству в соответствии с настройками группы устройств. Дополнительные сведения см. в статье Создание групп устройств и управление ими.

  • Исключения, такие как электронная почта, приложение для обмена сообщениями и другие приложения, не поддерживаются в изоляции macOS и Linux.

  • Изолированное устройство выводится из изоляции, когда администратор изменяет или добавляет новое правило iptable для изолированного устройства.

  • Изоляция сервера, работающего на Microsoft Hyper-V блокирует сетевой трафик ко всем дочерним виртуальным машинам сервера.

  • Изоляция устройств автоматически поднимается через семь дней.

Функция изоляции устройства отключает скомпрометированное устройство от сети, сохраняя подключение к службе Defender для конечной точки, которая продолжает отслеживать устройство. В Windows 10 версии 1709 или более поздней можно использовать выборочную изоляцию для более высокого уровня сетевой изоляции. Вы также можете включить подключение Outlook и Microsoft Teams.

Примечание.

Вы можете повторно подключить устройство к сети в любое время. Надпись на кнопке на странице устройства изменится на Вывести из изоляции. На этом этапе можно выполнить те же действия, что и изоляция устройства.

Если на момент отправки действия изоляции устройство неактивно или не в сети, Microsoft Defender для конечных точек повторно пытается применить изоляцию в течение до трех дней. Если устройство не подключилось повторно в течение этого времени, изоляция не будет повторена, и администраторы должны повторно выполнить действие изоляции после того, как устройство станет активным.

Выбрав изоляцию устройства на странице устройства, введите комментарий и нажмите кнопку Подтвердить. В центре уведомлений отображаются сведения о сканировании, а временная шкала устройства включает новое событие.

Страница сведений об изолированном устройстве

Примечание.

Уведомление недоступно на платформах, отличных от Windows.

Изоляция устройства — автоматическое прерывание атаки (предварительная версия)

Если есть подозрение, что устройство в вашей организации скомпрометировано, Microsoft Defender для конечной точки может автоматически изолировать его в рамках автоматического прерывания атаки. Автоматическая изоляция помогает снизить дальнейшее влияние на организацию и ограничить боковое перемещение злоумышленников. Это также помогает предотвратить распространение кражи данных и программ-шантажистов. При автоматической изоляции устройства:

  • Скомпрометированное устройство отключается от сети, что снижает риск дальнейшего влияния на организацию.
  • Устройство сохраняет подключение к службе Microsoft Defender для конечной точки, которая продолжает отслеживать устройство.

Примечание.

Автоматическая изоляция устройств работает только на рабочих станциях конечных пользователей, которые подключены и управляются Microsoft Defender для конечной точки.

Сведения об изоляции устройства вручную см. в статье Изоляция устройств от сети.

Просмотр действий по автоматической изоляции устройств

После применения автоматической изоляции можно просмотреть действие и его состояние на портале Defender:

  • Откройте соответствующий инцидент и просмотрите вкладку Действия .

    Снимок экрана: просмотр автоматической изоляции устройств на вкладке Действия.

  • Откройте страницу затронутого устройства и подтвердите состояние изоляции устройства.

  • Откройте Центр уведомлений для просмотра журнала действий и текущего состояния.

    Снимок экрана, показывающий, как просмотреть автоматическую изоляцию устройства в Центре уведомлений.

Меры безопасности и влияние на бизнес

Перед развертыванием или реагированием на автоматическую изоляцию устройств следует учитывать следующее:

  • Ограниченное действие: изоляция нацелена на конкретные устройства, участвующие в инциденте, а не применяется ко всей среде в целом.
  • Изоляция с ограничением по времени. Изоляция автоматически удаляется после определенного периода времени. Вы также можете снять изоляцию раньше после завершения расследования и устранения проблемы.
  • Управление клиентами. Операторы безопасности могут просматривать контекст инцидента и предпринимать дальнейшие действия, включая освобождение изоляции, когда это безопасно.

Исключения изоляции и исключения автоматического нарушения атак

Существует два типа исключений, относящихся к автоматической изоляции устройств:

  • Исключения выборочной изоляции. Определите, какие процессы и сетевые назначения остаются доступными на изолированном устройстве. Используйте их для сохранения критически важных коммуникаций (например, средств управления или бизнес-приложений) во время изоляции устройства. Исключения выборочной изоляции доступны для устройств, работающих на Windows 11, Windows 10 версии 1703 или более поздней версии, Windows Server 2012 R2 и более поздних версий, Azure Stack ОС HCI версии 23H2 и более поздних версий и macOS.
  • Исключения автоматического прерывания атак. Определите, какие устройства или сущности полностью исключены из действий автоматического прерывания. Используйте их, чтобы предотвратить изоляцию критически важных для бизнеса устройств.

Примечание.

При определении правила исключения изоляции автоматическое прерывание атаки использует выборочную изоляцию по умолчанию и изолирует устройство в соответствии с настроенными правилами исключения изоляции.

Если автоматически изолированное устройство является критически важным для бизнеса, следует уделить приоритетное внимание быстрой проверке и координации заинтересованных лиц. Снимайте изоляцию только после того, как убедитесь, что приняты надлежащие меры по сдерживанию и устранению последствий. Рассмотрите возможность использования исключений автоматического прерывания атаки , чтобы снизить вероятность изоляции устройств, которые не могут терпеть прерывания.

Подтверждение автоматической изоляции устройств

Чтобы убедиться, что была применена автоматическая изоляция устройств, выполните следующие действия.

  1. Откройте на портале Microsoft Defender соответствующий инцидент, созданный в результате автоматического прерывания атаки.
  2. Просмотрите вкладку Действие или Центр уведомлений , чтобы узнать, какие действия автоматического ответа были применены.
  3. Откройте страницу затронутого устройства и убедитесь, что состояние устройства показывает, что оно изолировано.

Освобождение устройства от автоматической изоляции

Вы можете освободить устройство от сдерживания в любое время после снижения риска и завершения исследования:

  1. Выберите устройство из списка Инвентаризация устройств или откройте страницу устройства.
  2. Выберите Освободить из изоляции в меню действий.

Дополнительные сведения об освобождении устройств см. в разделе Изоляция устройств из сети.

Примечание.

Если изоляция была неожиданно снята, проверьте, действует ли в вашей среде ограниченное по времени окно отмены, и просмотрите историю действий для события снятия изоляции.

Исключить устройства из автоматической изоляции

Вы можете исключить определённые устройства из автоматической изоляции устройств с помощью применения политик и исключений. Создайте новый тег устройства или используйте существующий, назначьте его устройствам, которые хотите исключить, и настройте приложение политики так, чтобы исключать действие Isolate device для этого тега.

Подробные инструкции смотрите в разделе Применения политики и исключения (Предварительный просмотр).

Скриншот шага «Настроить исключения» с исключением действия «Изолировать устройство».

Когда автоматическое прерывание атаки определяет исключённое устройство как скомпрометированное, действие Изолировать устройство не выполняется. Действие появляется со статусом «Пропущено » в центре действий, и устройство продолжает работать нормально.

Снимок экрана пропущенного действия «Изоляция устройства» в Центре действий.

Важно!

Если вы запускаете симуляцию атак и нарушений безопасности (BAS) или другое мероприятие по проверке безопасности, возможно, потребуется временно исключить действие Изолировать устройство. Это исключение позволяет имитировать атаку без автоматической изоляции поражённых устройств.

Принудительное освобождение устройства от изоляции

Функция изоляции устройств — это бесценный инструмент для защиты устройств от внешних угроз. Однако бывают случаи, когда изолированные устройства перестают отвечать на запросы.

Есть скрипт, доступный для скачивания, для случаев, когда изолированные устройства перестают отвечать; его можно запустить, чтобы принудительно вывести их из изоляции. Скрипт доступен по ссылке на странице устройства на портале Microsoft Defender.

Примечание.

  • Администраторы и управление параметрами безопасности в разрешениях Центра безопасности могут принудительно освободить устройства от изоляции.
  • Скрипт действителен только для конкретного устройства.
  • Срок действия скрипта истекает через три дня.

Принудительное освобождение устройства от изоляции:

  1. На странице устройства выберите Скачать скрипт, чтобы принудительно освободить устройство от изоляции в меню действий.

  2. В области справа выберите Скачать скрипт.

Минимальные требования для принудительного выпуска устройства

Чтобы принудительно освободить устройство от изоляции, устройство должно работать под управлением Windows. Поддерживаются следующие версии:

  • Windows 10 21H2 и 22H2 с KB5023773.
  • Windows 11 версии 21H2, все выпуски с KB5023774.
  • Windows 11 версии 22H2, все редакции с KB5023778.

Уведомление пользователя устройства об изоляции

При изоляции устройства отображается следующее уведомление, информирующее пользователя о том, что устройство изолировано от сети:

Снимок экрана: сообщение о отсутствии сетевого подключения для пользователя устройства.

Примечание.

Уведомление недоступно на платформах, отличных от Windows.

Содержит критически важные ресурсы

Если критически важный ресурс скомпрометирован и используется для распространения угроз, остановка распространения может быть трудной. Эти ресурсы должны продолжать работать, чтобы избежать потери производительности. Defender for Endpoint включает критически важный ресурс с высокой степенью детализации. Предотвращает распространение атаки, сохраняя работоспособность ресурса.

Благодаря автоматическому прерыванию атаки Defender for Endpoint помечает вредоносное устройство и определяет его роль. Затем она применяет политику соответствия, чтобы локализовать критически важный актив. Эта мера сдерживания ограничивает только определенные порты и направления обмена данными.

Критически важные ресурсы можно определить по тегу критических ресурсов на устройстве или на странице IP-адреса. Изоляция устройств поддерживает такие критически важные типы ресурсов, как контроллеры домена, DNS-серверы и DHCP-серверы.

Изолировать устройства от сети

Если вы обнаружите неуправляемое устройство, которое скомпрометировано или может быть скомпрометировано, вы можете изолировать его от сети. Это предотвращает боковое перемещение атаки. Если изолировать устройство, все устройства, подключенные к Defender for Endpoint, будут блокировать входящий и исходящий обмен данными с этим устройством. Сдерживание помогает защитить близлежащие устройства, пока аналитик безопасности находит и исправляет угрозу.

Примечание.

Блокировка входящего и исходящего обмена данными с изолированным устройством поддерживается на устройствах с Windows 10 и Windows Server 2019 и более поздних версий, подключенных к Microsoft Defender для конечной точки.

После того как устройства будут отключены, мы рекомендуем как можно скорее исследовать и устранять угрозу на автономных устройствах. После устранения проблемы следует вывести устройства из изоляции.

Как изолировать устройство

Чтобы изолировать устройство на странице инвентаризации устройств, выполните следующие действия.

  1. Перейдите на страницу Инвентаризация устройств и выберите устройство для хранения.

  2. Выберите Изолировать устройство в меню действий на всплывающей панели устройства.

    Снимок экрана: всплывающее сообщение о добавлении устройства.

  3. Во всплывающем окне содержать устройство введите комментарий и нажмите кнопку Подтвердить.

    Снимок экрана: пункт меню

Важно!

Наличие большого количества устройств может привести к проблемам с производительностью в Defender для подключенных к конечной точке устройств. Чтобы избежать проблем, корпорация Майкрософт рекомендует содержать до 100 устройств в любой момент времени.

Поместить устройство со страницы устройства

Устройство также можно изолировать со страницы устройства, выбрав Изолировать устройство на панели действий:

Снимок экрана: пункт меню

Примечание.

Сведения о недавно изолированном устройстве могут появиться на устройствах, подключенных к Microsoft Defender для конечной точки, в течение 5 минут.

Важно!

  • Если автономное устройство изменяет свой IP-адрес, все подключенные устройства Microsoft Defender для конечной точки распознают это и начинают блокировать связь с новым IP-адресом. Исходный IP-адрес больше не заблокирован (для просмотра этих изменений может потребоваться до 5 минут).
  • Если IP-адрес изолированного устройства используется другим устройством в сети, при изоляции устройства отображается предупреждение со ссылкой на расширенный поиск угроз и предварительно сформированным запросом. Это обеспечивает видимость для других устройств, использующих тот же IP-адрес, чтобы помочь вам принять сознательное решение, если вы хотите продолжать содержать устройство.
  • Если изолированное устройство является сетевым, появляется предупреждение о том, что изоляция может вызвать проблемы с сетевым подключением (например, если изолировать маршрутизатор, выступающий в качестве шлюза по умолчанию). На данном этапе вы можете выбрать, изолировать устройство или нет.

После изоляции устройства, если его работа не соответствует ожидаемой, убедитесь, что на устройствах, подключённых к Defender for Endpoint, включена служба базового фильтра (BFE).

Прекратить размещение устройства

Вы можете прекратить изоляцию устройства в любое время.

  1. Выберите устройство из списка Инвентаризация устройств или откройте страницу устройства.

  2. В меню действий выберите Освободить из сдерживания . Освобождение от хранения восстанавливает подключение устройства к сети.

Содержать IP-адреса неоткрытых устройств

Важно!

Некоторые сведения в этой статье относятся к предварительно выпущенной продукции, которая может быть существенно изменена до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

Defender для конечной точки также может содержать IP-адреса, связанные с устройствами, которые не обнаружены или не подключены. Содержащий IP-адрес запрещает злоумышленникам распространять атаки на другие устройства. Если IP-адрес заблокирован, все подключенные устройства блокируют входящий и исходящий трафик, связанный с устройствами, использующими этот IP-адрес.

Примечание.

Блокировка входящей и исходящей коммуникации с изолированным устройством поддерживается на устройствах Windows 10, Windows 11, Windows Server 2012 R2 и Windows Server 2016, подключенных к Defender for Endpoint.

Сдерживание IP-адреса, связанного с необнаруженными устройствами или устройствами, не подключенными к Defender for Endpoint, выполняется автоматически с помощью автоматического предотвращения атак. Политика изоляции IP-адресов автоматически блокирует вредоносный IP-адрес, когда Defender for Endpoint обнаруживает, что этот IP-адрес связан с необнаруженным устройством или устройством, не подключенным к Defender for Endpoint.

На соответствующей странице инцидента, устройства или IP-адреса отображается сообщение о том, что действие применено. Приведем пример.

Снимок экрана: выделенный IP-адрес в графе инцидентов.

После изоляции IP-адреса вы можете просмотреть это действие в разделе «Журнал» Центра операций. Вы можете увидеть, когда произошло действие, и определить содержащиеся IP-адреса.

Снимок экрана: содержащийся IP-адрес в центре уведомлений.

Если автономный IP-адрес является частью инцидента, индикатор отображается на графе инцидентов и на вкладке подтверждения и ответа инцидента. Вот пример.

Снимок экрана: выделенный IP-адрес на вкладке

Вы можете в любое время остановить сдерживание IP-адреса. Чтобы отменить изоляцию, выберите действие Изолировать IP-адрес в Центре операций. Во всплывающем окне выберите Отменить. Это действие восстанавливает подключение IP-адреса к сети.

Изолировать пользователя в сети

Если учётная запись в вашей сети могла быть скомпрометирована, необходимо запретить этой учётной записи доступ к сети и различным конечным точкам. Microsoft Defender for Endpoint может изолировать скомпрометированную учетную запись, блокируя ей доступ и помогая предотвращать атаки, в частности атаки с использованием программ-вымогателей. Когда учетная запись изолирована, все поддерживаемые устройства, подключенные к Defender for Endpoint, блокируют входящий трафик по протоколам, связанным с атакой (сетевые входы в систему, RPC, SMB, RDP). Устройства также заканчивают текущие удаленные сеансы и удаляют существующие подключения RDP, включая все связанные процессы. Легитимный трафик продолжает проходить в обычном режиме. Локализация скомпрометированной учётной записи может значительно снизить последствия атаки. Когда скомпрометированная учетная запись локализована, аналитики по безопасности получают дополнительное время для обнаружения, идентификации и устранения угрозы, связанной с этой учетной записью. После прерывания автоматической атаки пользователь автоматически удаляется из сдерживания в течение следующих пяти дней.

Содержать важные заметки пользователей

  • Defender for Endpoint применяет изоляцию пользователя на уровне конечного устройства и не отключает учётную запись у поставщика удостоверений. Defender for Endpoint блокирует использование злоумышленниками скомпрометированных учетных данных на защищенных устройствах и ограничивает доступ на основе аутентификации, доступ к файловой системе и каналы сетевого взаимодействия. Это действие применяет элементы управления на детальном уровне, чтобы корпорация Майкрософт могла ориентироваться на действия, связанные с атаками, и сохранять нормальное деловое взаимодействие, где это возможно.
  • Когда действие изоляции пользователя активируется функцией предиктивной защиты (предварительная версия), оно применяет ограничения более избирательно, в первую очередь в отношении пользователей, которые по результатам логики прогнозирования были отнесены к категории высокого риска. Действие по изоляции пользователя в режиме прогнозной защиты предотвращает создание новых сеансов, а не завершает существующие.
  • Хотя функция предиктивной защиты в целом доступна в рамках предварительной версии, это действие является общедоступным как при срабатывании функции прерывания атаки, так и при срабатывании предиктивной защиты.
  • Блокировка входящих подключений для "изолированного" пользователя поддерживается на устройствах Windows 10 и 11, подключенных к Microsoft Defender для конечной точки (версии Sense 8740 и выше), на устройствах с Windows Server 2019 и более поздних версий, а также на Windows Server 2012 R2 и 2016 с современным агентом.
  • Важно! После принудительного применения действия пользователя Contain на контроллере домена запускается обновление объекта групповой политики контроллера домена по умолчанию. Изменение объекта групповой политики запускает синхронизацию между контроллерами домена в вашей среде. Это ожидаемое поведение, и если вы отслеживаете изменения объектов групповой политики Active Directory в своей среде, вы можете получать уведомления о таких изменениях. Отмена действия "Содержать пользователя" возвращает изменения объекта групповой политики в предыдущее состояние, что затем запускает другую синхронизацию объектов групповой политики AD в вашей среде. Дополнительные сведения о слиянии политик безопасности на контроллерах домена.

Как изолировать пользователя

В настоящее время изоляция пользователей доступна только в автоматическом режиме с помощью функции автоматического прерывания атаки. Когда корпорация Майкрософт обнаруживает, что пользователь скомпрометирован, автоматически устанавливается политика "Contain User".

Просмотр действий пользователя в Contain

После изоляции пользователя можно просмотреть это действие в представлении "Журнал" Центра действий. В представлении журнала Центра действий можно увидеть, когда произошло действие и к каким пользователям в вашей организации были применены меры сдерживания:

Снимок экрана действия пользователя в центре уведомлений.

Кроме того, после того как учетная запись будет считаться "изолированной", этот пользователь будет заблокирован средствами Defender for Endpoint и не сможет выполнять вредоносное боковое перемещение или удаленное шифрование на любом поддерживаемом устройстве, подключенном к Defender for Endpoint, или в отношении него. Эти блоки отображаются в виде оповещений, которые помогают быстро увидеть устройства, на которые скомпрометированный пользователь попытался получить доступ, и методы потенциальной атаки:

Снимок экрана пользователя, содержащий событие блокировки горизонтального перемещения.

Чтобы просмотреть текущее состояние действия "Изолировать пользователя" и других действий, см. Отслеживание состояния действия на вкладке "Действия" (предварительная версия).

Отмена содержит действия пользователя

Совет

Для отмены действий пользователей необходимо членство в роли Глобальный администратор* в разрешениях Microsoft Entra.

* Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.

Вы можете снять блокировку и ограничение с пользователя в любое время:

  1. Выберите действие "Содержать пользователя" в центре уведомлений. В боковой области выберите Отменить.

  2. Выберите пользователя в списке пользователей, на боковой панели страницы инцидента или на боковой панели оповещения и нажмите Отменить.

Это действие восстанавливает подключение пользователя к сети.

На снимке экрана пользователя показан параметр

Возможности расследования с функцией "Изолировать пользователя"

После того как пользователь будет остановлен, вы можете исследовать потенциальную угрозу, просмотрев заблокированные действия скомпрометированного пользователя. В представлении временной шкалы устройства можно увидеть сведения о конкретных событиях, включая сведения на уровне протокола и интерфейса, а также соответствующую технику MITRE, связанную с ними.

Снимок экрана с подробными сведениями о заблокированном событии для изолированного пользователя.

Кроме того, вы можете расширить исследование с помощью расширенной охоты. Найдите любой тип действия, начинающийся с contain в DeviceEvents таблице. Затем вы сможете просмотреть все отдельные события блокировки, связанные с действием Contain User в вашей организации, подробнее изучить контекст каждого случая блокировки и извлечь различные сущности и методы, связанные с этими событиями.

Снимок экрана расширенного поиска угроз для событий, связанных с пользователем.

Усиление безопасности GPO — прогнозирующая защита (предварительная версия)

Функция предиктивной защиты (предварительная версия) позволяет Defender для конечных точек применять действие по усилению защиты GPO. Усиление защиты GPO временно блокирует новые политики GPO на устройствах с высоким риском. Это помогает предотвратить компрометацию путем ограничения изменений параметров ключей.

Чтобы получить лучшие результаты от прогнозного экранирования, используйте датчик Microsoft Defender для удостоверений. Дополнительные сведения см. в статье Расширение прогнозируемой защиты с помощью Microsoft Defender для удостоверений личности.

После применения действия вы можете увидеть его влияние на графике инцидента, отслеживать его в Центре действий и проводить расследование с помощью расширенного поиска. Дополнительные сведения см. в разделе Управление действиями прогнозного экранирования.

Усиление защиты Safeboot — прогнозная защита (предварительная версия)

В рамках функции прогнозируемой защиты (предварительная версия) Microsoft Defender для конечной точки автоматически применяет действие усиления защиты Safeboot. Усиление защиты SafeBoot помогает защитить устройства от компрометации за счет применения более строгих параметров загрузки для устройств, которые, как ожидается, подвержены высокому риску компрометации.

Чтобы повысить эффективность упреждающих защитных действий, мы рекомендуем использовать в вашей среде сенсор Microsoft Defender для удостоверений. Дополнительные сведения см. в статье Расширение прогнозируемой защиты с помощью Microsoft Defender для удостоверений личности.

После применения действия вы можете просмотреть его влияние на графике инцидента, отслеживать действия в Центре действий и продолжить расследование с помощью расширенного поиска. Дополнительные сведения см. в разделе Управление действиями прогнозного экранирования.

Сведения о текущем состоянии действия защиты Safeboot и других действий см. в разделе Отслеживание состояния действия на вкладке Действия (предварительная версия).

Обратитесь к эксперту по угрозам

Вы можете обратиться к эксперту по Microsoft угроз для получения дополнительных сведений о скомпрометированном или потенциально скомпрометированном устройстве. эксперты Майкрософт по угрозам работают с вами напрямую через портал Defender, чтобы обеспечить своевременное и точное реагирование. Эксперты помогают понять сложные угрозы, оповещения о целевых атаках и аналитику угроз, отображаемые на панели мониторинга портала.

Дополнительные сведения см. в статье Настройка и управление уведомлениями об атаках конечных точек .

Проверьте подробности и статус операции

Центр уведомлений (https://security.microsoft.com/action-center) предоставляет сведения о действиях, выполненных с устройством или файлом. Вы можете просмотреть следующие сведения:

  • Сбор пакетов для расследования
  • Антивирусная проверка
  • Ограничение приложения
  • Изоляция устройства

Также отображаются все другие связанные сведения, например дата и время отправки, отправляющий пользователь, а также сведения о том, было ли действие успешным или неудачным.

Снимок экрана Центра уведомлений с подробными сведениями о действии.

На вкладке Действия на странице Инцидент отображаются сведения и состояние действий, выполненных в ходе реагирования на инцидент. Дополнительные сведения см. в разделе Отслеживание состояния действия на вкладке Действия (предварительная версия).