Konfigurera defender för identitetsidentifieringsundantag i Microsoft Defender XDR

Den här artikeln beskriver hur du konfigurerar Microsoft Defender for Identity identifieringsundantag i Microsoft Defender XDR.

Microsoft Defender for Identity gör det möjligt att undanta specifika IP-adresser, datorer, domäner eller användare från ett antal identifieringar.

En DNS-rekognoseringsavisering kan till exempel utlösas av en säkerhetsskanner som använder DNS som en genomsökningsmekanism. Genom att skapa ett undantag kan Microsoft Defender for Identity ignorera sådana skannrar och minska falska positiva identifieringar.

Obs!

  • Vi rekommenderar att du justerar en avisering i stället för att använda undantag. Regler för aviseringsjustering tillåter mer detaljerade villkor än undantag och gör att du kan granska aviseringarna som har finjusterats.

  • Bland de vanligaste domänerna med misstänkt kommunikation via DNS-aviseringar observerade vi de domäner som oftast exkluderades från aviseringen. Dessa domäner läggs som standard till i undantagslistan, men du har möjlighet att ta bort dem.

Lägga till identifieringsundantag

Obs!

När du ersätter ett befintligt undantag med en aviseringsjusteringsregel identifierar du identifieringen som är associerad med den exkluderade entiteten och mappar den till motsvarande detektor i aviseringsjusteringen. När du har skapat justeringsregeln kontrollerar du att detektorn visas under Aviseringsjustering i Microsoft Defender-portalen för att säkerställa att det avsedda aviseringsomfånget bevaras.

  1. Logga in på Microsoft Defender-portalen

  2. Gå till Systeminställningar> och sedan Identiteter.

    Skärmbild som visar sidan med identitetsinställningar i Microsoft Defender-portalen.

  3. Välj Exkluderade entiteter. Du kan ange undantag med två metoder: Undantag efter identifieringsregel och Globala undantagna entiteter.

    Skärmbild av listan över undantagna entiteter.

Undantag efter identifieringsregel

  1. Välj Undantag efter identifieringsregel.

    Skärmbild av alternativet undantag efter identifieringsregel.

  2. Gör följande för varje identifiering som du vill konfigurera:

    1. Välj en identifieringsregel i listan.

    2. Visa information om identifieringsregeln.

      Skärmbild av information om identifieringsregeln.

    3. Om du vill lägga till ett undantag väljer du knappen Exkluderade entiteter .

    4. Välj undantagstyp. Olika exkluderade entiteter är tillgängliga för varje regel. De omfattar användare, enheter, domäner och IP-adresser. I det här exemplet är alternativen Exkludera enheter och Exkludera IP-adresser.

      Skärmbild som visar alternativen för att exkludera enheter eller IP-adresser.

    5. När du har valt undantagstyp väljer du + knappen för att lägga till undantaget.

      Skärmbild av knappen Lägg till undantag.

    6. Välj + Lägg till för att lägga till den exkluderade entiteten i listan.

      Skärmbild som visar hur du lägger till en entitet som ska undantas.

    7. Välj Exkludera IP-adresser (i det här exemplet) för att slutföra undantaget.

      Skärmbild som visar undantag för IP-adresser.

    8. När du har lagt till undantag kan du exportera listan eller ta bort undantagen genom att gå tillbaka till knappen Exkluderade entiteter . I det här exemplet har vi återvänt till Exkludera enheter. Om du vill exportera listan väljer du nedåtpilen.

      Skärmbild som visar hur du återgår för att exkludera enheter.

    9. Om du vill ta bort ett undantag väljer du undantaget och väljer papperskorgsikonen.

      Skärmbild som visar hur du tar bort ett undantag.

Globala undantagna entiteter

Nu kan du även konfigurera undantag av globala undantagsentiteter. Med globala undantag kan du definiera vissa entiteter (IP-adresser, undernät, enheter eller domäner) som ska undantas för alla identifieringar som Microsoft Defender for Identity har. Om du till exempel exkluderar en enhet gäller den bara för de identifieringar som har enhetsidentifiering som en del av identifieringen.

  1. Välj Globala exkluderade entiteter för att se de kategorier av entiteter som du kan exkludera.

    Skärmbild som visar de globala exkluderade entiteterna.

  2. Välj en exkluderingstyp. I det här exemplet har vi valt Exkludera domäner.

    Skärmbild som visar alternativet att undanta domäner.

  3. Ett fönster öppnas där du kan lägga till en domän som ska undantas. Lägg till den domän som du vill exkludera.

    Skärmbild som visar hur du lägger till en domän som ska undantas.

  4. Domänen läggs till i listan. Välj Exkludera domäner för att slutföra undantaget.

    Skärmbild som visar hur du exkluderar domäner.

  5. Sedan visas domänen i listan över entiteter som ska undantas från alla identifieringsregler. Du kan exportera listan eller ta bort entiteterna genom att välja dem och välja knappen Ta bort .

    Skärmbild som visar listan över globala exkluderade poster.

Nästa steg