Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo fornisce informazioni su come escludere gli asset dal contenimento automatico da parte di interruzione automatica degli attacchi in Microsoft Defender XDR.
Le interruzioni automatiche degli attacchi e i criteri di esclusione interagiscono per contenere e controllare le minacce informatiche attive. L'interruzione degli attacchi è una funzionalità estesa predefinita che contiene automaticamente attacchi in corso isolando asset compromessi (ad esempio dispositivi o account utente) in tempo reale, interrompendo così lo stato di avanzamento di un utente malintenzionato. I criteri di esclusione consentono ai team di sicurezza di designare determinati asset o azioni da esentare da queste risposte automatiche, ad esempio assicurandosi che specifici server o account critici non vengano arrestati o isolati automaticamente, per evitare interruzioni impreviste dell'azienda. È possibile rimuovere le esclusioni in qualsiasi momento per consentire l'inserimento degli asset nelle risposte automatiche.
Attenzione
Non è consigliabile escludere gli asset dalle risposte automatizzate. Può ridurre l'efficacia dell'interruzione automatica degli attacchi nella protezione dell'ambiente da attacchi sofisticati e ad alto impatto.
Prerequisiti
Le autorizzazioni necessarie per gestire le esclusioni dell'interruzione degli attacchi dipendono dal fatto che il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender XDR sia abilitato per il carico di lavoro interessato.
Esclusioni dei dispositivi
| RBAC unificato per gli endpoint | Autorizzazione necessaria |
|---|---|
| Disattivato | Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID o nel interfaccia di amministrazione di Microsoft 365. |
| abilitato | ruolo globale Operatore di sicurezza (o superiore) di Microsoft Entra, o autorizzazione Impostazioni di sicurezza di base (gestisci) in RBAC unificato. |
Per altre informazioni, vedi Attivare il RBAC unificato di Microsoft Defender XDR.
Esclusioni di identità
| RBAC unificato per identità ed endpoint | Autorizzazione necessaria |
|---|---|
| Disabilitato (sia le identità sia gli endpoint) | Ruolo Amministratore della sicurezza o Amministratore globale in Microsoft Entra ID o nel interfaccia di amministrazione di Microsoft 365. |
| Abilitata (per identità o endpoint) | il ruolo globale Microsoft Entra di Operatore di sicurezza (o superiore), oppure l'autorizzazione Impostazioni di sicurezza di base (gestisci) in RBAC unificato. |
Note
Un lettore di sicurezza può visualizzare le esclusioni e i tag, ma non può modificarli.
Tipi e approcci di esclusione
È possibile escludere asset specifici oppure configurare regole generali basate su criteri in base alle esigenze operative.
Escludere gli asset
Le esclusioni dell'account utente impediscono la disabilitazione automatica di identità utente specifiche quando viene rilevato un attacco. Usare questa opzione per gli account di servizio, gli account amministratore di emergenza o le identità che supportano i processi aziendali critici.
Le esclusioni dei gruppi di dispositivi consentono di impostare i livelli di automazione per i gruppi di dispositivi, controllando se e come i dispositivi rispondono alle minacce rilevate. Usare questa soluzione per bilanciare la sicurezza con la continuità aziendale per infrastrutture critiche, sistemi legacy o dispositivi che eseguono applicazioni cruciali.
Le esclusioni IP impediscono la creazione automatica di indirizzi IP o intervalli specifici. Usare questa opzione per intervalli IP dell'infrastruttura critici, sistemi legacy o servizi esterni su cui si basa l'organizzazione.
Escludere gli account utente
Escludere gli account utente per impedire che gli account di servizio critici, gli account amministratore di emergenza o le identità che supportano processi aziendali critici vengano disabilitati automaticamente durante un attacco. Ciò consente di mantenere la continuità aziendale per le funzioni essenziali, mentre le azioni di interruzione continuano con altri account compromessi.
Per escludere un account utente dalle risposte automatiche:
Passare al portale di Microsoft Defender ed eseguire l'accesso.
Passare a Impostazioni>Microsoft Defender XDR.
Per escludere uno o più account utente dalle risposte automatiche, seguire questa procedura:
In Risposta automatica selezionare Identità.
Selezionare Aggiungi esclusione utente. Viene visualizzato un riquadro a comparsa.
Nel riquadro a comparsa immettere i nomi degli account utente nella casella Seleziona utenti e selezionare gli account utente da escludere.
Selezionare Escludi utenti per salvare l'esclusione.
Escludere i gruppi di dispositivi
Escludere i gruppi di dispositivi per proteggere l'infrastruttura critica, i sistemi legacy o i dispositivi che eseguono applicazioni cruciali da isolamento o contenimento automatico. Questo approccio consente di mantenere l'interruzione abilitata per la maggior parte dell'ambiente, creando gruppi di dispositivi specifici che richiedono una gestione diversa a causa delle dipendenze operative.
Attenzione
L'esclusione dei gruppi di dispositivi dalle risposte automatizzate influisce anche sulle azioni automatizzate di indagine e risposta .
Per escludere un gruppo di dispositivi dalle risposte automatiche:
Passare al portale di Microsoft Defender ed eseguire l'accesso.
Passare a Impostazioni>Microsoft Defender XDR.
In Risposte automatizzate selezionare Dispositivi.
Nella scheda Gruppi di dispositivi scegliere un gruppo di dispositivi selezionando la casella di controllo accanto al nome del gruppo nell'elenco per configurare le impostazioni di automazione dell'interruzione degli attacchi.
Nel riquadro a comparsa selezionare il livello di automazione appropriato per il gruppo di dispositivi. È possibile scegliere uno dei livelli di automazione seguenti appropriati per il gruppo di dispositivi:
- Completa: corregge automaticamente le minacce: contiene automaticamente i dispositivi quando viene rilevata una minaccia.
- Semi : richiede l'approvazione per le cartelle di base: analizza automaticamente i dispositivi quando viene ricevuto un avviso e applica azioni di correzione ad eccezione degli elementi all'interno delle cartelle di sistema di base. Le azioni di correzione per le cartelle principali richiedono l'approvazione.
- Semi: richiede l'approvazione per le cartelle non temporanee: analizzare e applicare automaticamente la correzione alle azioni all'interno delle cartelle temp e download quando viene ricevuto un avviso. Tutte le altre azioni correttive richiedono l'approvazione.
- Semi: richiede l'approvazione per tutte le cartelle: analizzare automaticamente i dispositivi quando viene ricevuto un avviso. Tutte le azioni di correzione richiedono l'approvazione.
- Nessuna risposta automatizzata: non viene eseguita alcuna indagine o risposta automatizzata per i dispositivi in questo gruppo.
Selezionare Salva per salvare il livello di automazione per il gruppo di dispositivi.
Escludere gli indirizzi IP
Escludere gli indirizzi IP per impedire che gli intervalli IP dell'infrastruttura critica, i sistemi legacy o i servizi esterni vengano bloccati automaticamente. Questo approccio è utile per proteggere le risorse di rete da cui dipende l'organizzazione, ma potrebbe non avere la flessibilità necessaria per rispondere al contenimento automatizzato.
Per escludere un indirizzo IP dalle risposte automatiche:
Passare al portale di Microsoft Defender ed eseguire l'accesso.
Passare a Impostazioni>Microsoft Defender XDR.
In Risposte automatizzate selezionare Dispositivi.
Nella scheda Applicazione Poloicy selezionare Escludi IP per escludere un indirizzo IP.
Nel riquadro a comparsa immettere l'indirizzo IP/intervallo IP/subnet IP da escludere. È possibile aggiungere più indirizzi IP e subnet IP separandoli con una virgola.
Aggiungere un nome e una nota per l'esclusione. Selezionare Crea per salvare l'esclusione.
Applicazioni dei criteri ed esclusioni (Anteprima)
Quando l'interruzione automatica degli attacchi rileva un'elevata probabilità che un utente o un dispositivo venga compromesso, applica automaticamente i criteri di contenimento ai dispositivi gestiti nell'organizzazione. Questi criteri consentono di contenere la minaccia e di impedirne la distribuzione nell'ambiente.
Le esclusioni dall'applicazione dei criteri consentono di controllare in modo granulare come i criteri di imposizione automatica dell'interruzione degli attacchi vengono applicati nell'intero ambiente. Consente ai clienti di definire dispositivi che non devono ricevere criteri di interruzione specifici. Ciò offre alle organizzazioni la flessibilità necessaria per proteggere sistemi sensibili, critici o basati su eccezioni senza disabilitare completamente l'interruzione automatica degli attacchi.
Le applicazioni e le esclusioni dei criteri consentono di:
- Gestire le protezioni per più dispositivi come gruppo usando tag dinamici
- Mantenere attivi la maggior parte dei controlli di interruzione durante la disabilitazione selettiva di protezioni specifiche
- Mantieni il controllo centralizzato sulle impostazioni dei criteri di interruzione abilitate o escluse per ogni gruppo di dispositivi contrassegnato con tag
Creare prima un tag o usare un tag esistente per definire il dispositivo o i dispositivi. Creare quindi una regola che si applica a tale tag. Ad esempio, è possibile creare un tag per tutti i server in un reparto specifico e quindi creare un'applicazione di criteri applicabile a tale tag. Per impostazione predefinita, tutti i controlli dei criteri sono abilitati. Configurando un'applicazione di criteri per un dispositivo con tag, è possibile mantenere abilitata l'interruzione ed escludere solo controlli specifici per tale gruppo.
Creare un tag
Creare un tag per raggruppare i dispositivi per l'applicazione di un criterio.
Per creare un tag, passare a Gestione regole asset nel portale di Microsoft Defender e selezionare Crea tag. Specificare un nome e una descrizione per il tag, quindi definire regole dinamiche per includere automaticamente i dispositivi nel tag in base alle proprietà del dispositivo, ad esempio tipo di dispositivo, sistema operativo o altri attributi.
Creare un'applicazione di un criterio:
Passare al portale di Microsoft Defender ed eseguire l'accesso.
Passare a Impostazioni>Microsoft Defender XDR.
Per escludere gli indirizzi IP dalle risposte automatiche, seguire questa procedura:
In Risposte automatizzate selezionare Dispositivi.
Nella scheda Applicazione criteri selezionare Crea regola.
Specificare un nome e una descrizione per il criterio e selezionare Avanti.
Selezionare un tag per applicare il criterio e quindi selezionare Avanti.
Configurare i criteri di esclusione da disabilitare per il dispositivo con tag. quindi selezionare Avanti.
Rivedi e invia la richiesta relativa ai criteri.
Rimuovere le esclusioni
La rimozione di un'esclusione consente che l'asset venga nuovamente incluso nelle risposte automatiche per interrompere gli attacchi. Quando viene rimossa un'esclusione, l'asset non viene più escluso dalle risposte automatiche e può essere contenuto automaticamente se è coinvolto in un attacco che attiva un'interruzione degli attacchi.
Nel portale di Microsoft Defender passare a Impostazioni>Microsoft Defender XDR>Risposta automatica. Usare quindi la scheda appropriata per rimuovere un'esclusione:
- Passare alla pagina Identità . Selezionare l'account utente da rimuovere dall'elenco e quindi selezionare Rimuovi.
- Passare alla pagina Dispositivi e passare alla scheda INDIRIZZI IP . Selezionare l'indirizzo IP da rimuovere dall'elenco e quindi selezionare Rimuovi esclusione.
- Le esclusioni dei gruppi di dispositivi possono essere configurate nella scheda Gruppi di dispositivi . Selezionare il gruppo di dispositivi da configurare dall'elenco e scegliere l'esclusione appropriata dal riquadro a comparsa. Selezionare Salva per salvare l'esclusione.
Per modificare o rimuovere un'applicazione criteri, passare alla scheda Applicazione criteri e selezionare il tag con l'applicazione di criteri che si vuole rimuovere. Selezionare Modifica o Elimina.
Rifiuto esplicito dell'interruzione automatica degli attacchi
Rifiutare esplicitamente l'interruzione degli attacchi può aumentare notevolmente il rischio per la sicurezza. È consigliabile escludere invece entità specifiche .
Se è necessario disattivare l'interruzione degli attacchi, apra un caso di supporto nel portale di Microsoft Defender con l'oggetto Attack disruption opt-out. Nella richiesta, specifichi che desidera disattivare l'interruzione degli attacchi e includa una breve spiegazione della decisione. Questo feedback ci aiuta a migliorare la funzionalità e a comprendere meglio le esigenze dei clienti. Rifiutando esplicitamente, si ricevono comunque avvisi relativi all'interruzione degli attacchi, ma non vengono eseguite azioni automatizzate.
Contenuti correlati
Per altre informazioni sull'interruzione degli attacchi, vedere l'articolo seguente:
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.