微软 Defender for Endpoint 新增自动隔离功能:受感染端点即刻断网,阻断勒索软件横向移动,安全团队获修复缓冲期

面对日益复杂的网络攻击,尤其是勒索软件和高级持续性威胁(APT),响应速度往往决定了损失的大小。微软近日宣布,正在测试 Microsoft Defender for Endpoint 的一项全新功能——自动隔离受感染端点。该功能作为“自动攻击中断”(Automated Attack Disruption)策略的一部分,旨在第一时间遏制威胁,防止其在网络中横向扩散。

微软 Defender for Endpoint 新增自动隔离功能:受感染端点即刻断网,阻断勒索软件横向移动,安全团队获修复缓冲期插图

核心机制:智能隔离,持续监控

当 Defender for Endpoint 检测到设备疑似被入侵时,系统将自动执行以下操作:

  1. 网络断开:受感染端点立即与内部网络断开连接,切断攻击者横向移动的路径,有效防止数据泄露和勒索软件传播。
  2. 保留管理通道:设备仍保持与 Microsoft Defender for Endpoint 云服务 的连接。这意味着安全团队可以继续监控设备状态、收集取证数据,并远程执行修复指令,而非让设备彻底“失联”。
  3. 人工介入释放:安全运营人员完成调查并确认风险消除后,可通过门户轻松将设备从隔离状态释放,恢复其正常网络连接。

适用场景与限制

  • 目标对象:目前该自动隔离功能仅适用于由 Microsoft Defender for Endpoint 管理的、已加入用户身份的工作站(User-joined workstations)。
  • 预览状态:功能当前处于预览版阶段,企业可根据自身安全策略选择是否启用。

操作指南:如何释放隔离设备?

若需恢复被自动隔离的设备,管理员只需两步操作:

  1. 在 Microsoft Defender 门户的“设备清单”中选择该设备,或进入设备详情页。
  2. 从操作菜单中选择 “从隔离中释放” (Release from isolation)

微软端点安全的自动化演进

此次更新是微软在自动化响应领域持续投入的最新成果:

  • 2021年:推出手动隔离未受管理 Windows 设备的功能。
  • 2023年
    • 全面上市 Linux 设备隔离支持
    • 引入 受感染用户账户隔离,阻止攻击者利用被盗凭证进行横向移动。
  • 近期测试
    • 自动阻断未知端点流量:防止攻击者利用未被 Defender 管理的设备进行跳板攻击。
    • Linux 定时扫描:允许管理员在 Linux 系统上安排防病毒扫描任务。