Чтобы предотвратить распространение угрозы, вы можете переместить устройство, на котором находится файл, на карантин одним из следующих способов:
Этот параметр доступен, если граф расследования построен.
Вы также можете настроить автоматический запуск действия по реагированию при создании или изменении плейбука.
Чтобы переместить устройство, на котором находится файл, на карантин, у вас должна быть одна из следующих XDR-ролей: Главный администратор, Администратор тенанта, Младший аналитик, Аналитик 1-го уровня, Аналитик 2-го уровня.
Запуск действия по реагированию может занять до 15 минут из-за интервала синхронизации между управляемым устройством и Сервером администрирования.
Чтобы переместить устройство на карантин:
Если вы хотите выполнить действие по реагированию из графа расследования, выберите раздел Инциденты.
Если вы хотите выполнить действие по реагированию из телеметрии события, выберите раздел Обнаружения.
При необходимости вы можете выбрать несколько устройств.
Вы также можете перейдите на вкладку Наблюдаемые объекты, установить флажок рядом с файлом, который вы хотите переместить на карантин, и нажать на кнопку Переместить на карантин.
Вы можете выбрать SHA-256 или MD5.
Если операция завершена успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
В начало