استضافة تقارير جدار الحماية في Microsoft Defender لنقطة النهاية

يتيح لك إعداد تقارير جدار الحماية في مدخل Microsoft Defender عرض تقارير جدار حماية Windows من موقع مركزي.

ما الذي تحتاج إلى معرفته قبل أن تبدأ؟

  • يمكنك فتح مدخل Microsoft Defender في https://security.microsoft.com. للانتقال مباشرة إلى صفحة جدار الحماية ، استخدم https://security.microsoft.com/firewall.

  • يجب تعيين أذونات لك قبل أن تتمكن من تنفيذ الإجراءات الواردة في هذه المقالة. في Microsoft Entra ID تحتاج إلى أن تكون عضوا في أدوار المسؤول* العام أو مسؤول الأمان.

    هام

    * تدعو Microsoft بشدة إلى مبدأ الامتياز الأقل. يساعد تعيين الحسابات فقط على الحد الأدنى من الأذونات اللازمة لأداء مهامها على تقليل مخاطر الأمان وتعزيز الحماية الشاملة لمؤسستك. المسؤول العام هو دور متميز للغاية يجب أن يقتصر على سيناريوهات الطوارئ أو عندما لا يمكنك استخدام دور مختلف.

  • يجب أن تعمل أجهزتك Windows 10 أو أحدث، أو Windows Server 2012 R2 أو أحدث. لكي يظهر Windows Server 2012 R2 و Windows Server 2016 في تقارير جدار الحماية، يجب إلحاق هذه الأجهزة باستخدام حزمة الحلول الموحدة الحديثة. لمزيد من المعلومات، راجع وظائف جديدة في الحل الموحد الحديث Windows Server 2012 R2 و2016.

  • لإلحاق الأجهزة بخدمة Microsoft Defender لنقطة النهاية، راجع إرشادات الإعداد.

  • لكي يبدأ مدخل Microsoft Defender في تلقي البيانات، يجب تمكين أحداث التدقيق لجدار حماية Windows Defender باستخدام الأمان المتقدم. راجع المقالات التالية:

  • قم بتمكين هذه الأحداث باستخدام نهج المجموعة Object Editor أو Local Security Policy أو أوامر auditpol.exe. لمزيد من المعلومات، راجع الوثائق حول التدقيق والتسجيل. الأمران PowerShell كما يلي:

    • auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enable
    • auditpol /set /subcategory:"Filtering Platform Connection" /failure:enable

    فيما يلي مثال على الاستعلام:

    param (
        [switch]$remediate
    )
    try {
    
        $categories = "Filtering Platform Packet Drop,Filtering Platform Connection"
        $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv    
        if ($current."Inclusion Setting" -ne "failure") {
            if ($remediate.IsPresent) {
                Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})"
                $output = auditpol /set /subcategory:"$($categories)" /failure:enable
                if($output -eq "The command was successfully executed.") {
                    Write-Host "$($output)"
                    exit 0
                }
                else {
                    Write-Host "$($output)"
                    exit 1
                }
            }
            else {
                Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})."
                exit 1
            }
        }
    
    }
    catch {
        throw $_
    } 
    

العملية

ملاحظة

تأكد من اتباع الإرشادات الواردة من القسم السابق وتكوين أجهزتك بشكل صحيح للمشاركة في برنامج المعاينة.

  • بعد تمكين الأحداث، يبدأ Microsoft Defender لنقطة النهاية في مراقبة البيانات، والتي تتضمن:

    • IP عن بعد
    • منفذ بعيد
    • المنفذ المحلي
    • IP المحلي
    • اسم الكمبيوتر
    • معالجة عبر الاتصالات الواردة والصادرة
  • يمكن للمسؤولين الآن رؤية نشاط جدار حماية مضيف Windows هنا. يمكن تسهيل إعداد تقارير إضافية عن طريق تنزيل البرنامج النصي Custom Reporting لمراقبة أنشطة جدار حماية Windows Defender باستخدام Power BI.

    قد يستغرق الأمر ما يصل إلى 12 ساعة قبل أن تنعكس البيانات.

السيناريوهات المدعومة

إعداد تقارير جدار الحماية

فيما يلي بعض الأمثلة على صفحات تقرير جدار الحماية في مدخل Microsoft Defender. تحتوي صفحة جدار الحماية على علامات التبويب الواردةوالصادرةوالتطبيق . يمكنك الوصول إلى هذه الصفحة في قسم >>Firewall أو مباشرة في https://security.microsoft.com/firewall.

صفحة إعداد تقارير جدار حماية المضيف

من "أجهزة الكمبيوتر ذات الاتصال المحظور" إلى الجهاز

ملاحظة

تتطلب هذه الميزة Defender لنقطة النهاية الخطة 2.

تدعم البطاقات الكائنات التفاعلية. يمكنك التنقل في نشاط الجهاز بالنقر فوق اسم الجهاز، والذي سيقوم بتشغيل مدخل Microsoft Defender في علامة تبويب جديدة، وينقلك مباشرة إلى علامة التبويب المخطط الزمني للجهاز.

أجهزة الكمبيوتر التي تحتوي على صفحة اتصال محظورة

يمكنك الآن تحديد علامة التبويب اليوميات ، والتي ستمنحك قائمة بالأحداث المقترنة بهذا الجهاز.

بعد النقر فوق الزر عوامل التصفية في الزاوية العلوية اليسرى من جزء العرض، حدد نوع الحدث الذي تريده. في هذه الحالة، حدد أحداث جدار الحماية وسيتم تصفية الجزء إلى أحداث جدار الحماية.

الزر عوامل التصفية

التنقل في التتبع المتقدم (تحديث المعاينة)

ملاحظة

تتطلب هذه الميزة Defender لنقطة النهاية الخطة 2.

تدعم تقارير جدار الحماية التنقل من البطاقة مباشرة إلى Advanced Hunting بالنقر فوق الزر Open Advanced hunting . يتم ملء الاستعلام مسبقا.

الزر

يمكن الآن تنفيذ الاستعلام، ويمكن استكشاف جميع أحداث جدار الحماية ذات الصلة من آخر 30 يوما.

لمزيد من التقارير أو التغييرات المخصصة، يمكن تصدير الاستعلام إلى Power BI لمزيد من التحليل. يمكن تسهيل إعداد التقارير المخصصة عن طريق تنزيل البرنامج النصي Custom Reporting لمراقبة أنشطة جدار حماية Windows Defender باستخدام Power BI.