إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تشرح هذه المقالة كيف تساعد حماية الويب في Microsoft Defender لنقطة النهاية في تأمين أجهزتك ضد تهديدات الويب وتنظيم المحتوى غير المرغوب فيه. وهو يغطي القدرات الأساسية - الحماية من تهديدات الويب وتصفية محتوى الويب والمؤشرات المخصصة - إلى جانب دعم المستعرض وقواعد أسبقية النهج واستكشاف الأخطاء وإصلاحها واستعلامات التتبع المتقدمة. هذه المعلومات مخصصة لمسؤولي الأمان ومحترفي تكنولوجيا المعلومات الذين يديرون Defender لنقطة النهاية.
Overview
حماية الويب في Microsoft Defender لنقطة النهاية هي إمكانية تتكون من الحماية من تهديدات الويبوتصفية محتوى الويبوالمؤشرات المخصصة. تتيح لك حماية الويب تأمين أجهزتك من تهديدات الويب وتساعدك على تنظيم المحتوى غير المرغوب فيه. يمكنك العثور على تقارير حماية الويب في مدخل Microsoft Defender بالانتقال إلى Reports > Web protection.
الحماية من المخاطر على الويب
البطاقات التي تشكل الحماية من تهديدات الويب هي عمليات الكشف عن تهديدات الويب بمرور الوقتوملخص تهديدات الويب.
تتضمن الحماية من تهديدات الويب ما يلي:
- رؤية شاملة لتهديدات الويب التي تؤثر على مؤسستك.
- قدرات التحقيق على نشاط التهديد المرتبط بالويب من خلال التنبيهات وملفات التعريف الشاملة لعناوين URL والأجهزة التي تصل إلى عناوين URL هذه.
- مجموعة كاملة من ميزات الأمان التي تتعقب اتجاهات الوصول العامة إلى مواقع الويب الضارة وغير المرغوب فيها.
ملاحظة
بالنسبة للعمليات الأخرى غير Microsoft Edge وInternet Explorer، تستفيد سيناريوهات حماية الويب من حماية الشبكة للفحص والإنفاذ:
- يتم دعم عناوين IP لجميع البروتوكولات الثلاثة (TCP وHTTP وHTTPS (TLS)).
- يتم دعم عناوين IP واحدة فقط (لا توجد كتل CIDR أو نطاقات IP) في المؤشرات المخصصة.
- يمكن حظر عناوين URL HTTP (بما في ذلك مسار URL الكامل) لأي مستعرض أو عملية
- يمكن حظر أسماء المجالات المؤهلة بالكامل HTTPS (FQDN) في مستعرضات غير Microsoft (لا يمكن حظر المؤشرات التي تحدد مسار URL الكامل إلا في Microsoft Edge)
- يتطلب حظر FQDNs في المستعرضات غير التابعة ل Microsoft تعطيل QUIC و Encrypted Client Hello في تلك المستعرضات
- يمكن حظر FQDNs التي تم تحميلها عبر دمج اتصال HTTP2 فقط في Microsoft Edge.
- ستقوم حماية الشبكة بحظر الاتصالات على جميع المنافذ (وليس فقط 80 و443).
في العمليات غير التابعة ل Microsoft Edge، تحدد Network Protection اسم المجال المؤهل بالكامل لكل اتصال HTTPS من خلال فحص محتوى تأكيد اتصال TLS الذي يحدث بعد تأكيد اتصال TCP/IP. يتطلب ذلك أن يستخدم اتصال HTTPS TCP/IP (وليس UDP/QUIC) وألا يتم تشفير رسالة ClientHello. لتعطيل QUIC و Encrypted Client Hello في Google Chrome، راجع QuicAllowed و EncryptedClientHelloEnabled. بالنسبة إلى Mozilla Firefox، راجع تعطيل EncryptedClientHelloوnetwork.http.http3.enable.
قد يكون هناك ما يصل إلى ساعتين من زمن الانتقال (عادة أقل) بين وقت إضافة مؤشر ويتم فرضه على العميل. لمزيد من المعلومات، راجع الحماية من تهديدات الويب.
مؤشرات مخصصة
يتم تلخيص عمليات الكشف عن المؤشرات المخصصة في تقارير تهديدات الويب ضمن اكتشافات تهديدات الويب بمرور الوقتوملخص تهديدات الويب.
توفر المؤشرات المخصصة ما يلي:
- القدرة على إنشاء مؤشرات اختراق مستندة إلى عنوان IP وعنوان URL لحماية مؤسستك من التهديدات.
- القدرة على تحديد سلوك السماح أو الحظر أو التحذير.
- قدرات التحقيق على الأنشطة المتعلقة بمؤشرات IP/URL المخصصة والأجهزة التي تصل إلى عناوين URL هذه.
لمزيد من المعلومات، راجع إنشاء مؤشرات لعناوين IP وعناوين URL/المجالات
تصفية محتوى ويب
يتم تلخيص كتل تصفية محتوى الويب ضمن نشاط ويب حسب الفئةوملخص تصفية محتوى ويبوملخص نشاط ويب.
توفر تصفية محتوى الويب ما يلي:
- القدرة على منع المستخدمين من الوصول إلى مواقع الويب في الفئات المحظورة، سواء كانوا يتصفحون محليا أو بعيدا.
- دعم استهداف نهج مختلفة لمجموعات الأجهزة المختلفة المحددة في إعدادات التحكم في الوصول المستندة إلى الدور Microsoft Defender لنقطة النهاية.
ملاحظة
يتم دعم إنشاء مجموعة الأجهزة في خطة Defender لنقطة النهاية 1 والخطة 2.
- تقارير الويب في نفس الموقع المركزي، مع رؤية كل من الكتل واستخدام الويب.
لمزيد من المعلومات، راجع تصفية محتوى ويب.
ترتيب الأسبقية
عندما يمكن تطبيق نهج حماية ويب متعددة على نفس عنوان URL أو طلب IP، يحدد ترتيب الأسبقية النهج الذي يفوز. تتكون حماية الويب من المكونات التالية، المدرجة بترتيب الأسبقية. يتم فرض كل مكون من هذه المكونات بواسطة عميل SmartScreen في Microsoft Edge ومن قبل عميل حماية الشبكة في جميع المستعرضات والعمليات الأخرى.
المؤشرات المخصصة (IP/URL، نهج Microsoft Defender for Cloud Apps)
- سماح
- تحذير
- حظر
تهديدات الويب (البرامج الضارة والتصيد الاحتيالي)
- SmartScreen Intel
تصفية محتوى الويب (WCF)
ملاحظة
Microsoft Defender for Cloud Apps حاليا بإنشاء مؤشرات لعناوين URL المحظورة فقط.
يصف ترتيب الأسبقية التسلسل الذي تقيم فيه مكونات حماية الويب (المؤشرات المخصصة والحماية من تهديدات الويب وتصفية محتوى الويب) عنوان URL أو IP. على سبيل المثال، إذا كان لديك نهج تصفية محتوى ويب، يمكنك إنشاء استثناءات من خلال مؤشرات IP/URL المخصصة. مؤشرات التسوية المخصصة (IoC) أعلى بترتيب الأسبقية من كتل WCF.
وبالمثل، أثناء التعارض بين المؤشرات، يسمح دائما بأخذ الأسبقية على الكتل (تجاوز المنطق). وهذا يعني أن مؤشر السماح له الأسبقية على أي مؤشر كتلة موجود.
يلخص الجدول التالي بعض التكوينات الشائعة التي قد تعرض تعارضات داخل مكدس حماية الويب. كما يحدد القرارات الناتجة بناء على ترتيب الأسبقية لمكونات حماية الويب.
| نهج المؤشر المخصص | نهج تهديدات الويب | نهج WCF | نهج Defender for Cloud Apps | نتيجه |
|---|---|---|---|---|
| سماح | حظر | حظر | حظر | السماح (تجاوز حماية الويب) |
| سماح | سماح | حظر | حظر | السماح (استثناء WCF) |
| تحذير | حظر | حظر | حظر | تحذير (تجاوز) |
لا تدعم المؤشرات المخصصة عناوين IP الداخلية. بالنسبة لنهج التحذير عند تجاوزه من قبل المستخدم النهائي، يتم إلغاء حظر الموقع لمدة 24 ساعة لهذا المستخدم بشكل افتراضي. يمكن تعديل هذا الإطار الزمني بواسطة مسؤول ويتم تمريره بواسطة خدمة سحابة SmartScreen. يمكن أيضا تعطيل القدرة على تجاوز تحذير في Microsoft Edge باستخدام CSP لحظر تهديدات الويب (البرامج الضارة/التصيد الاحتيالي). لمزيد من المعلومات، راجع Microsoft Edge SmartScreen Settings.
حماية المستعرضات
في جميع سيناريوهات حماية الويب، يمكن استخدام SmartScreen وحماية الشبكة معا لضمان الحماية عبر كل من مستعرضات وعمليات Microsoft وغير التابعة ل Microsoft. تم إنشاء SmartScreen مباشرة في Microsoft Edge، بينما تراقب Network Protection نسبة استخدام الشبكة في المستعرضات والعمليات غير التابعة ل Microsoft. يوضح الرسم التخطيطي التالي كيفية عمل SmartScreen وحماية الشبكة معا عبر المستعرضات والعمليات Microsoft وغير Microsoft. هذا الرسم التخطيطي للعملاء اللذين يعملان معا لتوفير تغطية متعددة للمستعرض/التطبيق دقيق لجميع ميزات حماية الويب (المؤشرات، تهديدات الويب، تصفية المحتوى).
استكشاف أخطاء كتل نقطة النهاية وإصلاحها
يتم توحيد الاستجابات من سحابة SmartScreen. يمكن استخدام أدوات مثل Telerik Fiddler لفحص الاستجابة من الخدمة السحابية، مما يساعد على تحديد مصدر الكتلة.
عندما تستجيب خدمة سحابة SmartScreen باستجابة السماح أو الحظر أو التحذير، يتم ترحيل فئة الاستجابة وسياق الخادم مرة أخرى إلى العميل. في Microsoft Edge، فئة الاستجابة هي ما يتم استخدامه لتحديد صفحة الحظر المناسبة لإظهارها (ضارة، والتصيد الاحتيالي، والنهج التنظيمي).
يعرض الجدول التالي الاستجابات والميزات المرتبطة بها.
| فئة الاستجابة | الميزة المسؤولة عن الكتلة |
|---|---|
| نهج مخصص | Wcf |
| CustomBlockList | مؤشرات مخصصة |
| CasbPolicy | المدافع عن التطبيقات السحابية |
| الخبيثه | تهديدات الويب |
| التصيّد الاحتيالي | تهديدات الويب |
التتبع المتقدم لحماية الويب
يمكن استخدام استعلامات Kusto في التتبع المتقدم لتلخيص كتل حماية الويب في مؤسستك لمدة تصل إلى 30 يوما. تستخدم هذه الاستعلامات فئات الاستجابة من جدول كتل نقطة النهاية استكشاف الأخطاء وإصلاحها للتمييز بين مصادر الكتل المختلفة وتلخيصها بطريقة سهلة الاستخدام. على سبيل المثال، للبحث عن كتل تصفية محتوى ويب (WCF) التي تم اكتشافها بواسطة SmartScreen في Microsoft Edge، قم بتشغيل الاستعلام التالي. يقوم هذا الاستعلام بتصفية DeviceEvents إجراءات تحذير عنوان URL SmartScreen واستخراج الحقول الرئيسية مثل اسم الجهاز والطوابع الزمنية وعنوان URL وفئة التجربة لتحديد كتل تصفية محتوى الويب.
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"
لتحديد كتل WCF المفروضة بواسطة Network Protection في مستعرضات غير Microsoft، استخدم الاستعلام التالي. في هذا الاستعلام، ActionType يكون هو ExploitGuardNetworkProtectionBlocked وحقل ResponseCategory عامل التصفية بدلا من Experience.
DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"
لسرد الكتل التي ترجع إلى ميزات أخرى (مثل المؤشرات المخصصة)، راجع جدول ResponseCategory. يوضح جدول ResponseCategory كل ميزة وفئة الاستجابة الخاصة بها. يمكن تعديل هذه الاستعلامات للبحث عن بيانات تتبع الاستخدام المتعلقة بآلات معينة في مؤسستك. يعرض ActionType الموضح في كل استعلام فقط تلك الاتصالات التي تم حظرها بواسطة ميزة حماية ويب، وليس كل حركة مرور الشبكة.
ما يراه المستخدمون عند حظر حماية الويب للمحتوى
إذا زار مستخدم صفحة ويب تشكل خطرا من البرامج الضارة أو التصيد الاحتيالي أو تهديدات الويب الأخرى، يعرض Microsoft Edge صفحة كتلة تشبه الصورة التالية:
بدءا من Microsoft Edge 124، يتم عرض صفحة الكتلة التالية لجميع كتل فئات تصفية محتوى الويب.
على أي حال، لا يتم عرض أي صفحات حظر في مستعرضات غير Microsoft، وبدلا من ذلك يرى المستخدم صفحة "فشل الاتصال الآمن" جنبا إلى جنب مع إعلام منبثق من Windows. استنادا إلى النهج المسؤول عن الكتلة، يرى المستخدم رسالة مختلفة في الإعلام المنبثق. على سبيل المثال، تعرض تصفية محتوى الويب الرسالة ، "تم حظر هذا المحتوى."
الإبلاغ عن إيجابيات خاطئة
للإبلاغ عن إيجابية خاطئة للمواقع التي تعتبرها SmartScreen خطيرة، استخدم الارتباط الذي يظهر على صفحة كتلة Microsoft Edge.
بالنسبة لتصفية محتوى ويب (WCF)، يمكنك تجاوز كتلة باستخدام مؤشر السماح، والتنازع اختياريا على فئة المجال. انتقل إلى علامة التبويب المجالات لتقارير WCF. ترى علامة حذف بجانب كل مجال من المجالات. مرر مؤشر الماوس فوق علامة الحذف هذه وحدد فئة النزاع. يتم فتح قائمة منبثقة. حدد أولوية الحدث وقدم بعض التفاصيل الأخرى، مثل الفئة المقترحة. لمزيد من المعلومات حول كيفية تشغيل WCF وكيفية التنازع على فئات، راجع تصفية محتوى الويب.
لمزيد من المعلومات حول كيفية إرسال الإيجابيات/السلبيات الخاطئة، راجع معالجة الإيجابيات/السلبيات الخاطئة في Microsoft Defender لنقطة النهاية.
المقالات ذات الصلة
| مقالة | الوصف |
|---|---|
| الحماية من المخاطر على الويب | منع الوصول إلى مواقع التصيد الاحتيالي، وناقلات البرامج الضارة، ومواقع الاستغلال، والمواقع غير الموثوق بها أو ذات السمعة المنخفضة، والمواقع المحظورة. |
| تصفية محتوى ويب | تعقب وتنظيم الوصول إلى مواقع الويب استنادا إلى فئات المحتوى الخاصة بها. |