Устранение ложных срабатываний или ложноотрицательных результатов в Microsoft Defender XDR

Область применения:

  • Microsoft Defender XDR

Ложноположительные или отрицательные меры могут иногда возникать в любом решении для защиты от угроз. Если возможности автоматического исследования и реагирования в Microsoft Defender XDR что-то пропустили или неправильно обнаружили, команда по операциям безопасности может выполнить следующие действия:

В следующих разделах описано, как выполнять эти задачи.

Сообщите о ложноположительных или отрицательных результатах в корпорацию Майкрософт для анализа

Элемент пропущен или неправильно обнаружен Служба Действия
— сообщение Email
— вложение Email
— URL-адрес в сообщении электронной почты
— URL-адрес в файле Office
Microsoft Defender для Office 365 Отправка подозрительной нежелательной почты, фишинга, URL-адресов и файлов в Корпорацию Майкрософт для проверки
Файл или приложение на устройстве Microsoft Defender для конечной точки Отправка файла в Корпорацию Майкрософт для анализа вредоносных программ

Настройте оповещение, чтобы предотвратить повторение ложных срабатываний

Сценарий Служба Действия
— оповещение активируется при допустимом использовании
— оповещение неточно
Microsoft Defender for Cloud Apps
или
Защита от угроз Azure
Управление оповещениями на портале Defender for Cloud Apps
Файл, IP-адрес, URL-адрес или домен обрабатываются как вредоносные программы на устройстве, даже если это безопасно. Microsoft Defender для конечной точки Create пользовательского индикатора с помощью действия "Разрешить"

Отмена действия по исправлению, выполненного на устройстве

Если действие по исправлению было выполнено для сущности (например, устройства или сообщения электронной почты), а затронутая сущность на самом деле не является угрозой, ваша команда по операциям безопасности может отменить действие по исправлению в центре уведомлений.

  1. Перейдите на портал Microsoft Defender и выполните вход.
  2. В панели навигации щелкните Центр уведомлений.
  3. На вкладке Журнал выберите действие, которое нужно отменить. Откроется всплывающее окно.
  4. Во всплывающей области выберите Отменить.

См. также

Совет

Хотите узнать больше? Engage с сообществом Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Техническое сообщество.