Escludere gli asset dalle risposte automatizzate nell'interruzione automatica degli attacchi

Questo articolo fornisce informazioni su come escludere gli asset dal contenimento automatico da parte di interruzione automatica degli attacchi in Microsoft Defender XDR.

Le interruzioni automatiche degli attacchi e i criteri di esclusione interagiscono per contenere e controllare le minacce informatiche attive. L'interruzione degli attacchi è una funzionalità estesa predefinita che contiene automaticamente attacchi in corso isolando asset compromessi (ad esempio dispositivi o account utente) in tempo reale, interrompendo così lo stato di avanzamento di un utente malintenzionato. I criteri di esclusione consentono ai team di sicurezza di designare determinati asset o azioni da esentare da queste risposte automatiche, ad esempio assicurandosi che specifici server o account critici non vengano arrestati o isolati automaticamente, per evitare interruzioni impreviste dell'azienda. È possibile rimuovere le esclusioni in qualsiasi momento per consentire l'inserimento degli asset nelle risposte automatiche.

Attenzione

Non è consigliabile escludere gli asset dalle risposte automatizzate. Può ridurre l'efficacia dell'interruzione automatica degli attacchi nella protezione dell'ambiente da attacchi sofisticati e ad alto impatto.

Prerequisiti

Le autorizzazioni necessarie per gestire le esclusioni dell'interruzione degli attacchi dipendono dal fatto che il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender XDR sia abilitato per il carico di lavoro interessato.

Esclusioni dei dispositivi

RBAC unificato per gli endpoint Autorizzazione necessaria
Disattivato Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID o nel interfaccia di amministrazione di Microsoft 365.
abilitato ruolo globale Operatore di sicurezza (o superiore) di Microsoft Entra, o autorizzazione Impostazioni di sicurezza di base (gestisci) in RBAC unificato.

Per altre informazioni, vedi Attivare il RBAC unificato di Microsoft Defender XDR.

Esclusioni di identità

RBAC unificato per identità ed endpoint Autorizzazione necessaria
Disabilitato (sia le identità sia gli endpoint) Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID o nel interfaccia di amministrazione di Microsoft 365.
Abilitata (per identità o endpoint) il ruolo globale Microsoft Entra di Operatore di sicurezza (o superiore), oppure l'autorizzazione Impostazioni di sicurezza di base (gestisci) in RBAC unificato.

Note

Un lettore di sicurezza può visualizzare le esclusioni e i tag, ma non può modificarli.

Tipi e approcci di esclusione

È possibile escludere asset specifici oppure configurare regole generali basate su criteri in base alle esigenze operative.

Escludere gli asset

Le esclusioni dell'account utente impediscono la disabilitazione automatica di identità utente specifiche quando viene rilevato un attacco. Usare questa opzione per gli account di servizio, gli account amministratore di emergenza o le identità che supportano i processi aziendali critici.

Le esclusioni dei gruppi di dispositivi consentono di impostare i livelli di automazione per i gruppi di dispositivi, controllando se e come i dispositivi rispondono alle minacce rilevate. Usare questa soluzione per bilanciare la sicurezza con la continuità aziendale per infrastrutture critiche, sistemi legacy o dispositivi che eseguono applicazioni cruciali.

Le esclusioni IP impediscono la creazione automatica di indirizzi IP o intervalli specifici. Usare questa opzione per intervalli IP dell'infrastruttura critici, sistemi legacy o servizi esterni su cui si basa l'organizzazione.

Escludere gli account utente

Escludere gli account utente per impedire che gli account di servizio critici, gli account amministratore di emergenza o le identità che supportano processi aziendali critici vengano disabilitati automaticamente durante un attacco. Ciò consente di mantenere la continuità aziendale per le funzioni essenziali, mentre le azioni di interruzione continuano con altri account compromessi.

Per escludere un account utente dalle risposte automatiche:

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Passare a Impostazioni>Microsoft Defender XDR.

Per escludere uno o più account utente dalle risposte automatiche, seguire questa procedura:

  1. In Risposta automatica selezionare Identità.

  2. Selezionare Aggiungi esclusione utente. Viene visualizzato un riquadro a comparsa.

    Schermata della pagina Identità nelle impostazioni di risposta automatica per l'interruzione degli attacchi

  3. Nel riquadro a comparsa immettere i nomi degli account utente nella casella Seleziona utenti e selezionare gli account utente da escludere.

    Schermata del riquadro a comparsa per aggiungere e selezionare le esclusioni utente

  4. Selezionare Escludi utenti per salvare l'esclusione.

Escludere i gruppi di dispositivi

Escludere i gruppi di dispositivi per proteggere l'infrastruttura critica, i sistemi legacy o i dispositivi che eseguono applicazioni cruciali da isolamento o contenimento automatico. Questo approccio consente di mantenere l'interruzione abilitata per la maggior parte dell'ambiente, creando gruppi di dispositivi specifici che richiedono una gestione diversa a causa delle dipendenze operative.

Attenzione

L'esclusione dei gruppi di dispositivi dalle risposte automatizzate influisce anche sulle azioni automatizzate di indagine e risposta .

Per escludere un gruppo di dispositivi dalle risposte automatiche:

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Passare a Impostazioni>Microsoft Defender XDR.

  3. In Risposte automatizzate selezionare Dispositivi.

  4. Nella scheda Gruppi di dispositivi scegliere un gruppo di dispositivi selezionando la casella di controllo accanto al nome del gruppo nell'elenco per configurare le impostazioni di automazione dell'interruzione degli attacchi.

    Screenshot della scheda Gruppi di dispositivi nelle impostazioni di risposta automatica per l'interruzione degli attacchi

  5. Nel riquadro a comparsa selezionare il livello di automazione appropriato per il gruppo di dispositivi. È possibile scegliere uno dei livelli di automazione seguenti appropriati per il gruppo di dispositivi:

    • Completa: corregge automaticamente le minacce: contiene automaticamente i dispositivi quando viene rilevata una minaccia.
    • Semi : richiede l'approvazione per le cartelle di base: analizza automaticamente i dispositivi quando viene ricevuto un avviso e applica azioni di correzione ad eccezione degli elementi all'interno delle cartelle di sistema di base. Le azioni di correzione per le cartelle principali richiedono l'approvazione.
    • Semi: richiede l'approvazione per le cartelle non temporanee: analizzare e applicare automaticamente la correzione alle azioni all'interno delle cartelle temp e download quando viene ricevuto un avviso. Tutte le altre azioni correttive richiedono l'approvazione.
    • Semi: richiede l'approvazione per tutte le cartelle: analizzare automaticamente i dispositivi quando viene ricevuto un avviso. Tutte le azioni di correzione richiedono l'approvazione.
    • Nessuna risposta automatizzata: non viene eseguita alcuna indagine o risposta automatizzata per i dispositivi in questo gruppo.

    Screenshot del riquadro a comparsa per la configurazione dei livelli di automazione del gruppo di dispositivi

  6. Selezionare Salva per salvare il livello di automazione per il gruppo di dispositivi.

Escludere gli indirizzi IP

Escludere gli indirizzi IP per impedire che gli intervalli IP dell'infrastruttura critica, i sistemi legacy o i servizi esterni vengano bloccati automaticamente. Questo approccio è utile per proteggere le risorse di rete da cui dipende l'organizzazione, ma potrebbe non avere la flessibilità necessaria per rispondere al contenimento automatizzato.

Per escludere un indirizzo IP dalle risposte automatiche:

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Passare a Impostazioni>Microsoft Defender XDR.

  3. In Risposte automatizzate selezionare Dispositivi.

    Schermata della pagina Dispositivi nelle impostazioni di risposta automatica relative all'interruzione degli attacchi

  4. Nella scheda Applicazione Poloicy selezionare Escludi IP per escludere un indirizzo IP.

    Schermata della scheda IP nelle impostazioni di risposta automatica per l'interruzione dell'attacco

  5. Nel riquadro a comparsa immettere l'indirizzo IP/intervallo IP/subnet IP da escludere. È possibile aggiungere più indirizzi IP e subnet IP separandoli con una virgola.

    Screenshot del riquadro a comparsa per l'aggiunta di esclusioni di indirizzi IP

  6. Aggiungere un nome e una nota per l'esclusione. Selezionare Crea per salvare l'esclusione.

Applicazioni dei criteri ed esclusioni (Anteprima)

Quando l'interruzione automatica degli attacchi rileva un'elevata probabilità che un utente o un dispositivo venga compromesso, applica automaticamente i criteri di contenimento ai dispositivi gestiti nell'organizzazione. Questi criteri consentono di contenere la minaccia e di impedirne la distribuzione nell'ambiente.

Le esclusioni dall'applicazione dei criteri consentono di controllare in modo granulare come i criteri di imposizione automatica dell'interruzione degli attacchi vengono applicati nell'intero ambiente. Consente ai clienti di definire dispositivi che non devono ricevere criteri di interruzione specifici. Ciò offre alle organizzazioni la flessibilità necessaria per proteggere sistemi sensibili, critici o basati su eccezioni senza disabilitare completamente l'interruzione automatica degli attacchi.

Le applicazioni e le esclusioni dei criteri consentono di:

  • Gestire le protezioni per più dispositivi come gruppo usando tag dinamici
  • Mantenere attivi la maggior parte dei controlli di interruzione durante la disabilitazione selettiva di protezioni specifiche
  • Mantieni il controllo centralizzato sulle impostazioni dei criteri di interruzione abilitate o escluse per ogni gruppo di dispositivi contrassegnato con tag

Creare prima un tag o usare un tag esistente per definire il dispositivo o i dispositivi. Creare quindi una regola che si applica a tale tag. Ad esempio, è possibile creare un tag per tutti i server in un reparto specifico e quindi creare un'applicazione di criteri applicabile a tale tag. Per impostazione predefinita, tutti i controlli dei criteri sono abilitati. Configurando un'applicazione di criteri per un dispositivo con tag, è possibile mantenere abilitata l'interruzione ed escludere solo controlli specifici per tale gruppo.

Creare un tag

Creare un tag per raggruppare i dispositivi per l'applicazione di un criterio.

Per creare un tag, passare a Gestione regole asset nel portale di Microsoft Defender e selezionare Crea tag. Specificare un nome e una descrizione per il tag, quindi definire regole dinamiche per includere automaticamente i dispositivi nel tag in base alle proprietà del dispositivo, ad esempio tipo di dispositivo, sistema operativo o altri attributi.

Creare un'applicazione di un criterio:

  1. Passare al portale di Microsoft Defender ed eseguire l'accesso.

  2. Passare a Impostazioni>Microsoft Defender XDR.

Per escludere gli indirizzi IP dalle risposte automatiche, seguire questa procedura:

  1. In Risposte automatizzate selezionare Dispositivi.

    Schermata della pagina Dispositivi nelle impostazioni di risposta automatica relative all'interruzione degli attacchi

  2. Nella scheda Applicazione criteri selezionare Crea regola.

    Schermata della scheda Applicazione dei criteri nelle impostazioni della risposta automatica per l'interruzione degli attacchi

  3. Specificare un nome e una descrizione per il criterio e selezionare Avanti.

    Schermata della pagina di creazione dell'applicazione dei criteri nelle impostazioni della risposta automatizzata

  4. Selezionare un tag per applicare il criterio e quindi selezionare Avanti.

  5. Configurare i criteri di esclusione da disabilitare per il dispositivo con tag. quindi selezionare Avanti.

    Schermata di selezione dei controlli da disabilitare per una regola di applicazione dei criteri

  6. Rivedi e invia la richiesta relativa ai criteri.

Rimuovere le esclusioni

La rimozione di un'esclusione consente che l'asset venga nuovamente incluso nelle risposte automatiche per interrompere gli attacchi. Quando viene rimossa un'esclusione, l'asset non viene più escluso dalle risposte automatiche e può essere contenuto automaticamente se è coinvolto in un attacco che attiva un'interruzione degli attacchi.

Nel portale di Microsoft Defender passare a Impostazioni>Microsoft Defender XDR>Risposta automatica. Usare quindi la scheda appropriata per rimuovere un'esclusione:

  • Passare alla pagina Identità . Selezionare l'account utente da rimuovere dall'elenco e quindi selezionare Rimuovi.

Screenshot dell'opzione di rimozione per un utente escluso nella pagina Identità

  • Passare alla pagina Dispositivi e passare alla scheda INDIRIZZI IP . Selezionare l'indirizzo IP da rimuovere dall'elenco e quindi selezionare Rimuovi esclusione.

Schermata dell'opzione per rimuovere l'esclusione per un indirizzo IP nella scheda Indirizzi IP

  • Le esclusioni dei gruppi di dispositivi possono essere configurate nella scheda Gruppi di dispositivi . Selezionare il gruppo di dispositivi da configurare dall'elenco e scegliere l'esclusione appropriata dal riquadro a comparsa. Selezionare Salva per salvare l'esclusione.

Per modificare o rimuovere un'applicazione criteri, passare alla scheda Applicazione criteri e selezionare il tag con l'applicazione di criteri che si vuole rimuovere. Selezionare Modifica o Elimina.

Rifiuto esplicito dell'interruzione automatica degli attacchi

Rifiutare esplicitamente l'interruzione degli attacchi può aumentare notevolmente il rischio per la sicurezza. È consigliabile escludere invece entità specifiche .

Se è necessario disattivare l'interruzione degli attacchi, apra un caso di supporto nel portale di Microsoft Defender con l'oggetto Attack disruption opt-out. Nella richiesta, specifichi che desidera disattivare l'interruzione degli attacchi e includa una breve spiegazione della decisione. Questo feedback ci aiuta a migliorare la funzionalità e a comprendere meglio le esigenze dei clienti. Rifiutando esplicitamente, si ricevono comunque avvisi relativi all'interruzione degli attacchi, ma non vengono eseguite azioni automatizzate.

Per altre informazioni sull'interruzione degli attacchi, vedere l'articolo seguente:

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.