Microsoft Defender kan automatisch gehackte apparaten isoleren

Microsoft test een nieuwe functie in Defender for Endpoint die automatisch gehackte apparaten isoleert om te voorkomen dat aanvallers zich door het netwerk kunnen verspreiden. De apparaten worden losgekoppeld van het netwerk, maar behouden de verbinding met Defender for Endpoint.

De functie is beschikbaar in previewmodus en werkt als onderdeel van de automatische aanvalsonderbreking van Microsoft Defender. Nadat een apparaat automatisch is geïsoleerd, kunnen beheerders de status ervan bekijken in het Defender-portaal, schrijft Microsoft.

De automatische apparaatisolatie werkt alleen op apparaten die zijn toegevoegd aan en worden beheerd door Microsoft Defender for Endpoint. De isolatie wordt na een ingestelde tijdperiode automatisch beëindigd. Beheerders kunnen de isolatie ook eerder opheffen wanneer zij maatregelen hebben genomen om de risico's te mitigeren.

Beheerders kunnen ervoor kiezen om bepaalde processen en netwerkbestemmingen toegankelijk te houden op een geïsoleerd apparaat. Op die manier kunnen bijvoorbeeld beheertools en bedrijfsapplicaties blijven communiceren met het geïsoleerde systeem. Apparaten kunnen ook helemaal uitgesloten worden van automatische aanvalsonderbrekingen. Hiermee kunnen beheerders voorkomen dat bedrijfskritieke apparaten worden geïsoleerd.

Automatische isolatie in Microsoft Defender
Automatische isolatie in Microsoft Defender

Door Imre Himmelbauer

Redacteur

26-05-2026 • 18:15

20

Reacties (20)

Sorteer op:

Weergave:

En hoe is dit anders dan wat dit nu al deed? https://learn.microsoft.com/en-us/defender-xdr/m365d-autoir
Dit werkt in elk geval al tijdje.
Als iemand te veel hacktools aan het testen is raakt die pc automatisch geïsoleerd. Ook de gebruiker raakt disabled dan.

[Reactie gewijzigd door telenut op 26 mei 2026 18:36]

Volgens mij beperkte MDE zich tot nu toe tot containment (gezonde hosts droppen netwerk verkeer naar het besmette device/IP). In deze device isolation (preview) grijpt MDE in op de netwerkstack en firewall van het besmette device, met uitzondering van die encrypted tunnel met de defender XDR omgeving.

Wel weer nasty dat je hier natuurlijk weer E5, Defender suite of losse P2 licenties voor nodig hebt...
We hebben dat op sentionel one ook, maar heeft ook wel nadelen. Teams, mail etc werkt allemaal niet. En probeer dan de helpdesk maar te bereiken op het telefoonnummer op te zoeken. Mensen hebben die niet in hun mobiel.
Waarom moeten jullie gebruikers de helpdesk bereiken en worden ze niet door een security team bereikt op het eerst mogelijke moment? Op z’n minst een automatisch smsje.
Security teams zijn niet zo gangbaar als je denkt. De IT afdelingen doen de meeste heavy lifting.
Ja dat vraag ik me ook vaak af. Maar denk dat proactief handelen niet bij de it support desk in verwegistan in de functie omschrijving zit.
Zou je, ondanks de nadelen die je beschrijft, alsnog willen dat hij isoleert?
Ik wel, maar de remote medewerkers niet 🫣 en helaas weten ze dan mijn mobiele nummer wel. Maar het zou interessant zijn om voor telefoon service een uitzondering te maken en een popup te hebben met contact info. Wetende dat jet dan iets onveiliger is.
Iedere computer voorzien van een mapje support op de c schijf :9
En probeer dan de helpdesk maar te bereiken op het telefoonnummer op te zoeken. Mensen hebben die niet in hun mobiel.
Daarom zet je die op de achtergrond van het bureaublad en laat je de gebruiker die niet aanpassen. ;)
Klinkt interessant. Jammer dat ik geen MS Windows heb. Alleen Apple en Linux.
Ik houd MS graag buiten de deur als je t niet erg vindt.
Maar je schrijft net dat je het jammer vindt dat je geen Windows hebt? Dat klinkt tegenstrijdig.
Er is ook Defender voor macOS
Nee dankje

[Reactie gewijzigd door FZRein op 26 mei 2026 19:06]

Jammer dat dat alleen lukt met apparaten die automatisch gehackt zijn. ;-)

Maar alle gekheid op een stokje over de berichtkop...

Isoleren is isoleren, niet een klein beetje het netwerkverkeer knijpen en bepaalde "trusted" bestemmingen toch open houden. Vraag me sowieso af hoe waardevol dat gaat zijn. Het device zelf is gecompromitteerd. Hoe ga je een maatregel op het device zelf dan nog vertrouwen?
Dit bestaat toch al een tijdje?
Kan het ook niet automatisch gehackte apparaten isoleren? 😋
Dit bestaat al een aantal jaar als handmatige optie.
Wat ze hier lijken te doen, is meer automatisering introduceren bovenop de handmatige optie om een endpoint te isoleren. Daarnaast lijken ze ook eindelijk iets meer mogelijkheden te geven, welke verbindingen nog wel toegestaan zijn. Hoe ik het lees, is dat voor de automatische versie, niet de handmatige.

De verwarring komt denk ik omdat Microsoft hun documentatie rondom hun hele Defender platform en alle zaken die eromheen zwerven, ronduit verwarrend is. Ook is het zo dat beheer vanuit Microsoft Defender for Endpoint, vanzelfsprekend is. Dit is namelijk een MDE functionaliteit, niet iets van de Windows/Microsoft Defender/Windows Security whatever ze het dit jaar besluiten te noemen. Dat is maar een onderdeel van dit bredere geheel, namelijk de antimalware scanner. Er zit veel meer in Microsoft hun Defender platform. Microsoft lijkt verder te stellen dat dit alleen voor eindgebruiker systemen, dus niet servers. Maar ook hier lijken ze niet even duidelijk te zijn. Je zal ook hier, verschillende documentatie pagina's moeten aflopen voor een goed antwoord. Of het testen indien mogelijk. :)

Om te kunnen reageren moet je ingelogd zijn