Unterdrücken von Warnungen aus Microsoft Defender für Cloud

Microsoft Defender für Cloud generiert Sicherheitswarnungen, wenn Bedrohungen in Ihrer Umgebung erkannt werden. Einige Warnungen sind möglicherweise für Ihre Umgebung zu erwarten oder nicht relevant. Sie können Unterdrückungsregeln erstellen, um Warnungen, die vordefinierten Bedingungen entsprechen, automatisch zu schließen.

Wenn eine Warnung mit einer aktiven Unterdrückungsregel übereinstimmt, ändert sich der Status in "Geschlossen". Die Warnung wird weiterhin in der Liste der Sicherheitswarnungen angezeigt, löst jedoch keine Benachrichtigungen mehr aus oder wird in aktiven Warnungsansichten angezeigt.

Voraussetzungen

Erforderliche Rollen und Berechtigungen:

  • Sicherheitsadministrator oder Besitzer können Unterdrückungsregeln erstellen und löschen.
  • Sicherheitsleser oder Leser kann Unterdrückungsregeln anzeigen.

Informationen zur Cloudverfügbarkeit finden Sie in den Support-Matrizen von Defender for Cloud für kommerzielle Azure- sowie andere Clouds.

Unterdrückungsregel erstellen

Sie können eine Unterdrückungsregel für einen oder mehrere Warnungstypen erstellen oder mit einer vorhandenen Warnung beginnen, um ähnliche Warnungen zu unterdrücken.

Sie können Unterdrückungsregeln auf Verwaltungsgruppen oder auf Abonnements anwenden.

  • Zum Unterdrücken von Warnungen für eine Verwaltungsgruppe verwenden Sie Azure Policy.
  • Zum Unterdrücken von Warnungen für Abonnements verwenden Sie das Azure-Portal oder die REST-API.

Eine Unterdrückungsregel gilt nur für Warnungstypen, die bereits mindestens einmal ausgelöst wurden.

Erstellen einer Unterdrückungsregel für einen oder mehrere Warnungstypen

So erstellen Sie eine Unterdrückungsregel für einen oder mehrere Warnungstypen:

  1. Melden Sie sich im Azure-Portal an.

  2. Wechseln Sie zu Microsoft Defender for Cloud>Security alerts.

  3. Wählen Sie Unterdrückungsregeln aus.

    Screenshot der Seite

  4. Wählen Sie " Neue Unterdrückungsregel erstellen" aus.

    Screenshot der Seite

  5. Wählen Sie die Abonnements aus, für die die Regel gilt.

  6. Wählen Sie unter "Warnungen" die Option "Benutzerdefiniert" aus, um bestimmte Warnungstypen auszuwählen, oder wählen Sie "Alle " aus, um die Regel auf alle Warnungstypen anzuwenden.

  7. Wenn Sie "Benutzerdefiniert" ausgewählt haben, wählen Sie die Warnungstypen aus, für die die Regel gilt.

  8. Fügen Sie bei Bedarf Entitätsbedingungen hinzu, um die Regel auf bestimmte Ressourcen oder Entitätswerte zu beschränken.

  9. Geben Sie einen Regelnamen ein.

    Regelnamen müssen mit einem Buchstaben oder einer Ziffer beginnen, müssen zwischen 2 und 50 Zeichen lang sein und dürfen keine anderen Symbole als Bindestriche (-) oder Unterstriche (_) enthalten.

  10. Wählen Sie aus, ob die Regel aktiviert oder deaktiviert ist.

  11. Wählen Sie einen Grund für die Unterdrückung der Warnung aus.

  12. Fügen Sie bei Bedarf einen Kommentar hinzu.

  13. Wählen Sie aus, wann die Regel abläuft:

    • Wählen Sie "Benutzerdefiniert" aus, um ein Enddatum und eine Endzeit festzulegen.
    • Wählen Sie "Keine" aus, um die Regel unbegrenzt auszuführen.
  14. Wählen Sie bei Bedarf "Simulieren" aus, um die Regel zu testen.

  15. Wählen Sie Anwenden aus.

Die Regel wird auf der Seite " Unterdrückungsregeln " erstellt und aufgeführt.

Erstellen Sie eine Unterdrückungsregel aus einer bestimmten Warnmeldung

So erstellen Sie eine Unterdrückungsregel aus einer Warnung, die bereits vorhanden ist:

  1. Melden Sie sich im Azure-Portal an.

  2. Wechseln Sie zu Microsoft Defender for Cloud>Security alerts.

  3. Wählen Sie eine Warnung aus.

  4. Wählen Sie "Aktion ausführen" aus.

  5. Erweitern Sie auf der Registerkarte "Aktion ausführen " den Eintrag " Ähnliche Warnungen unterdrücken".

  6. Wählen Sie " Unterdrückungsregel erstellen" aus.

    Screenshot einer Seite mit Warnungsdetails, auf der die Schaltfläche

  7. Überprüfen Sie den ausgewählten Warnungstyp.

  8. Fügen Sie bei Bedarf Entitätsbedingungen hinzu, um die Regel auf bestimmte Ressourcen oder Entitätswerte zu beschränken.

  9. Geben Sie einen Regelnamen ein.

    Regelnamen müssen mit einem Buchstaben oder einer Ziffer beginnen, müssen zwischen 2 und 50 Zeichen lang sein und dürfen keine anderen Symbole als Bindestriche (-) oder Unterstriche (_) enthalten.

  10. Wählen Sie aus, ob die Regel aktiviert oder deaktiviert ist.

  11. Wählen Sie einen Grund für die Unterdrückung der Warnung aus.

  12. Fügen Sie bei Bedarf einen Kommentar hinzu.

  13. Wählen Sie aus, wann die Regel abläuft:

    • Wählen Sie "Benutzerdefiniert" aus, um ein Enddatum und eine Endzeit festzulegen.
    • Wählen Sie "Keine" aus, um die Regel unbegrenzt auszuführen.
  14. Wählen Sie bei Bedarf "Simulieren" aus, um die Regel zu testen.

  15. Wählen Sie Anwenden aus.

Die Regel wird auf der Seite " Unterdrückungsregeln " erstellt und aufgeführt.

Unterdrückungsregel bearbeiten oder löschen

So bearbeiten oder löschen Sie eine Unterdrückungsregel:

  1. Melden Sie sich im Azure-Portal an.

  2. Wechseln Sie zu Microsoft Defender for Cloud>Security alerts.

  3. Wählen Sie Unterdrückungsregeln aus.

  4. Wählen Sie die Regel aus, die Sie aktualisieren möchten.

  5. Um die Regel zu bearbeiten, wählen Sie Bearbeiten aus, aktualisieren Sie die Regeldetails und wählen Sie dann Übernehmen aus.

  6. Um die Regel zu löschen, wählen Sie "Entfernen" aus.

Das Löschen einer Unterdrückungsregel ändert nicht den Status von Warnungen, die durch die Regel bereits ausgeblendet wurden.

Erstellen und Verwalten von Unterdrückungsregeln über die API

Mithilfe der Defender for Cloud REST-API können Sie Warnungsunterdrückungsregeln erstellen, anzeigen und löschen.

Um eine Unterdrückungsregel für einen bestimmten Warnungstyp zu erstellen, verwenden Sie zuerst die Rest-API für Warnungen , um die Warnung abzurufen, die Sie unterdrücken möchten. Verwenden Sie dann die REST-API für Benachrichtigungsunterdrückungsregeln , um die Regel zu erstellen.

Die relevanten Methoden für Unterdrückungsregeln in der Alerts Suppression Rules REST API sind:

  • UPDATE – Erstellen oder Aktualisieren einer Unterdrückungsregel in einem angegebenen Abonnement.
  • GET – Ruft die Details einer bestimmten Unterdrückungsregel in einem bestimmten Abonnement ab.
  • LIST – Listet alle Unterdrückungsregeln auf, die für ein angegebenes Abonnement konfiguriert sind.
  • DELETE – Löschen einer vorhandenen Unterdrückungsregel. Diese Methode ändert nicht den Status von Warnungen, die von der Unterdrückungsregel bereits abgelehnt wurden.

Einzelheiten und Verwendungsbeispiele finden Sie in der API-Referenz zu den Defender for Cloud-Vorgangsgruppen.