Hallo STEINER FLORIAN,
Bevor Ausnahmen eingerichtet werden, würde ich zunächst prüfen, welche Erkennung die Isolierung tatsächlich ausgelöst hat. Wenn derselbe Indizierungsprozess über Jahre hinweg ohne Auffälligkeiten gelaufen ist und erst seit Kurzem als Ransomware-Verhalten erkannt wird, kann sowohl ein Fehlalarm als auch eine Änderung am Prozess, Agenten oder Signaturstand dahinterstecken.
Falls Microsoft Defender for Endpoint eingesetzt wird, würde ich im Security Portal zunächst den betroffenen Alert analysieren und prüfen, welche Erkennungsregel die Host-Isolierung ausgelöst hat. Erst danach würde ich gezielte Ausnahmen für den betroffenen Prozess oder die zugehörigen Datenbankpfade in Betracht ziehen. Pauschale Ausnahmen sollten vermieden werden, solange die Ursache nicht eindeutig geklärt ist.
Können Sie mitteilen, welcher Security-Agent eingesetzt wird und wie der genaue Name des Alerts lautet? Davon hängt ab, ob die empfohlene Lösung über Ausschlüsse, Suppression Rules oder die Anpassung von Automatisierungsrichtlinien erfolgen sollte.
Wenn die Antwort hilfreich war, akzeptieren Sie sie bitte als Lösung.
Tracy Le