КИБЕРБЕЗОПАСНОСТЬ

Microsoft тестирует автоизоляцию взломанных устройств в Defender

26 мая 2026 года Microsoft запустила превью автоизоляции устройств в Defender for Endpoint, чтобы резать lateral movement и выигрывать время SOC.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 5 мин | 👁 1 | Источник: BleepingComputer
Microsoft тестирует автоизоляцию взломанных устройств в Defender

Microsoft добавила в превью для Defender for Endpoint автоизоляцию устройств: если система считает рабочую станцию скомпрометированной, она сама отрежет ее от сети, оставив связь только с облачным сервисом защиты. Для компаний это не косметическое обновление интерфейса, а попытка закрыть самый неприятный промежуток в атаке: те минуты, когда злоумышленник уже закрепился на одном хосте и начинает гулять по сети.

О новой функции сообщает BleepingComputer. Автоизоляция устройств работает как часть механизма automatic attack disruption, который Microsoft продвигает как способ не просто обнаруживать инцидент, а автоматически его притормаживать, пока команда безопасности разбирается в деталях. Идея предельно практичная: если endpoint выглядит взломанным, лучше на время выдернуть у него сетевой шнур логически, чем потом объяснять, почему один ноутбук утащил за собой файловый сервер, пару учеток и кусок бэкапов.

Технически сценарий выглядит так: подозрительное устройство отключается от сети, чтобы снизить риск дальнейшего ущерба, но при этом не теряет доступ к Microsoft Defender for Endpoint. Это важно, потому что полная изоляция без телеметрии превращает ИБ-команду в археологов: артефакты где-то есть, но копать приходится почти вслепую. Здесь Microsoft оставляет канал управления и мониторинга, чтобы SOC мог продолжать расследование, собирать сигналы и принимать решение, выпускать ли машину из карантина.

Ограничения у функции тоже есть, и их лучше видеть сразу, без иллюзий. Автоизоляция устройств доступна только для подключенных к Defender for Endpoint пользовательских рабочих станций, которыми платформа уже управляет. То есть это не магическая кнопка для всего парка, включая забытые сервера под столом, тестовые VM без агента и экзотические хосты, про которые вспоминают только во время аудита. Если устройство не onboarded в экосистему Defender, автоматический карантин на него не распространится.

При этом Microsoft оставляет людям право последнего слова. После расследования инцидента и снижения рисков оператор безопасности может снять устройство с изоляции вручную через инвентарь устройств или карточку конкретного хоста, выбрав действие Release from isolation. С точки зрения процесса это разумный компромисс: автоматизация берет на себя первую, самую срочную реакцию, но финальное возвращение в сеть остается за человеком. Иначе слишком легко получить другой вид инцидента, уже организационный, когда бизнес приходит к SOC с вопросом, почему у половины отдела продаж внезапно «сломался интернет».

Microsoft последовательно автоматизирует сдерживание атак

Если смотреть на таймлайн, новый режим не выглядит внезапным озарением. Еще в июне 2022 года Microsoft объявила, что администраторы могут вручную изолировать скомпрометированные неуправляемые Windows-устройства, обрубая входящие и исходящие коммуникации с endpoint-ами, уже подключенными к Defender for Endpoint. В январе 2023 года компания начала тестировать изоляцию устройств и для onboarded Linux-систем, а в октябре 2023-го эта возможность добралась до общей доступности. В том же октябре Microsoft сообщила, что Defender for Endpoint умеет автоматически изолировать и скомпрометированные пользовательские учетные записи, чтобы мешать lateral movement в атаках с участием операторов ransomware.

Теперь логика развивается дальше: изоляция становится не ручным спецприемом для опытного администратора, а встроенной автоматической реакцией платформы. Это важный сдвиг для крупных компаний, где скорость атаки давно не совпадает со скоростью согласований. Пока инцидент-менеджер дозванивается до нужной команды, пока аналитик проверяет корреляции, пока кто-то ищет владельца хоста, злоумышленник уже пробует соседние сегменты, общие папки и административные учетные данные. Автоизоляция устройств в такой картине мира нужна не для красоты, а для выигрыша времени. Иногда именно этих дополнительных 10-15 минут не хватает, чтобы остановить расползание шифровальщика.

Microsoft параллельно тестирует и другие меры на том же направлении. Недавно компания начала проверять функцию, которая автоматически блокирует трафик к невыявленным Windows-устройствам и от них, чтобы атакующие не могли использовать еще не скомпрометированные узлы как следующую ступень в проникновении. А в начале мая 2026 года показала превью еще одной возможности для Linux в Defender for Endpoint: планирование антивирусных сканирований через портал Microsoft Defender, JSON-конфигурацию mdatp managed или CLI-инструмент mdatp. Поддерживаются ежедневные быстрые сканы, интервальные быстрые проверки и еженедельные полные сканирования, а также запуск с низким приоритетом, выполнение в idle-время и случайные стартовые окна. Иными словами, Microsoft методично закрывает старую претензию к корпоративной защите: «у вас много детекта, но слишком мало автоматического сдерживания».

Что это меняет для ИТ-команд

Для российских и русскоязычных ИТ-команд практический смысл здесь в том, что защита endpoint-ов все сильнее превращается в систему полуавтономного реагирования. Разработчикам и владельцам внутренних сервисов это напоминает старую добрую инженерную истину: если процесс нельзя выполнить быстро руками в три часа ночи, его лучше автоматизировать заранее. Для SOC и ИБ-руководителей вопрос уже не только в том, хорош ли детект, но и в том, готова ли инфраструктура пережить агрессивное срабатывание. Автоизоляция устройств требует понятных политик исключений, инвентаризации критичных рабочих станций, отлаженного канала связи между ИБ и ИТ, а также внятного ответа на вопрос, кто и по каким критериям выпускает хост обратно в сеть.

Есть и менее очевидный эффект. Чем больше у платформы прав на автоматические ответные действия, тем выше цена ложных срабатываний и ошибок настройки. Когда защитный продукт просто шлет алерт, команда может спорить о его качестве часами. Когда он сам режет доступ, спор быстро становится бизнес-вопросом. Поэтому Microsoft фактически подталкивает клиентов к более зрелой эксплуатации Defender for Endpoint: сначала навести порядок с onboarding, ролями и инцидент-процессами, а уже потом включать режим, в котором система начинает действовать без длинной цепочки ручных подтверждений.

Тренд в целом прозрачен: endpoint protection уходит от модели «мы нашли проблему, дальше разбирайтесь сами» к модели «мы уже начали локализовывать атаку, догоняйте». Для рынка это означает не только рост удобства, но и повышение требований к доверию между заказчиком и вендором. Автоизоляция устройств звучит как очевидное благо ровно до тех пор, пока автоматом не окажется отрезан компьютер ключевого сотрудника в разгар инцидента. Так что главный вопрос теперь не в том, нужна ли такая функция, а в том, насколько компании готовы передать защитной платформе право первым дернуть стоп-кран.

Поделиться: Telegram X LinkedIn