Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Funkce monitorování integrity souborů v programu Microsoft Defender for Cloud Defender for Servers Plan 2 kontroluje soubory operačního systému, registry Windows, aplikační software a systémové soubory Linuxu. Analyzuje tyto soubory za účelem změn, které by mohly naznačovat útok.
Monitorování integrity souborů vám pomůže:
- Splnění požadavků na dodržování předpisů Standardy dodržování právních předpisů, jako jsou PCI-DSS a ISO 17799, často vyžadují monitorování integrity souborů.
- Vylepšete stav a identifikujte potenciální problémy se zabezpečením tím, že zjistíte podezřelé změny souborů.
Monitorování podezřelých aktivit
Monitorování integrity souborů kontroluje soubory operačního systému, registry Windows, aplikační software a systémové soubory Linuxu za účelem zjištění podezřelých aktivit, jako jsou:
- Vytvoření nebo odstranění klíče souboru a registru
- Úpravy souborů, jako jsou změny velikosti souboru, seznamy řízení přístupu a kontrolní součty obsahu.
- Úpravy registru, jako jsou změny velikosti, seznamy řízení přístupu, typ a obsah.
Kolekce dat
Monitorování integrity souborů používá ke shromažďování dat z počítačů agenta Microsoft Defenderu for Endpoint a kontrolu bez agentů.
- Data shromážděná agentem Defender for Endpoint a kontrolou bez agentů se analyzují pro změny souborů a registru a protokoly změn se ukládají pro přístup a analýzu v pracovním prostoru služby Log Analytics.
- Agent Defender for Endpoint shromažďuje data z počítačů v souladu se soubory a prostředky definovanými pro monitorování integrity souborů. Události změn shromážděné přes Defender for Endpoint se streamují do vybraného pracovního prostoru téměř v reálném čase.
- Kontrola bez agentů poskytuje přehled o událostech monitorování integrity souborů v souladu se soubory a prostředky definovanými pro monitorování integrity souborů. Události změn shromážděné prostřednictvím skenování bez agenta se streamují do vybraného pracovního prostoru v 24hodinovém cyklu.
- Shromážděná data monitorování integrity souborů jsou součástí výhody 500 MB zahrnuté v programu Defender for Servers Plan 2.
- Monitorování integrity souborů poskytuje informace o změnách souborů a prostředků. Obsahuje zdroj změny, podrobnosti o účtu, informace o tom, kdo změny provedl, a informace o iniciačním procesu.
Požadavky verzí
Aby se zajistila správná funkce monitorování integrity souborů, musí počítače spouštět klienta Defenderu pro servery s Windows (agent Microsoft Defender for Endpoint) verze 10.8799 nebo vyšší. Tento požadavek je zvlášť důležitý pro:
- Starší počítače s Windows (klienti nižší úrovně)
- Prostředí přecházející z FIM založeného na MMA nebo AMA
Důležité
Kvůli změně kanálu v programu Microsoft Defender for Endpoint musí uživatelé se stávajícími nasazeními FIM na starších počítačích s Windows aktualizovat agenta MDE na verzi 10.8799 nebo vyšší, aby mohli dál přijímat data monitorování integrity souborů.
Migrace starších klientů AMA/MMA do monitorování integrity souborů založeného na MDE
Pokud aktuálně používáte monitorování integrity souborů pomocí starších metod založených na agentech (agent Log Analytics nebo Microsoft Monitoring Agent (MMA) nebo agenta Azure Monitoru (AMA), musíte migrovat na přístup založený na MDE (Microsoft Defender for Endpoint). Tato migrace zajišťuje nepřetržitou funkčnost a přístup k vylepšeným funkcím. Zjistěte, jak migrovat monitorování integrity souborů ze starších klientů AMA/MMA do řešení založeného na MDE.
Konfigurace monitorování integrity souborů
Po povolení programu Defender for Servers Plan 2 povolíte a nakonfigurujete monitorování integrity souborů. Ve výchozím nastavení není povolená.
- Vyberete pracovní prostor služby Log Analytics, do kterého se mají ukládat události změn pro monitorované soubory nebo prostředky. Můžete použít existující pracovní prostor nebo definovat nový.
- Defender for Cloud doporučuje prostředky pro monitorování integrity souborů. Při kontrole bez agentů můžete kromě doporučených prostředků definovat také vlastní cesty pro monitorování.
Volba toho, co chcete monitorovat
Defender for Cloud doporučuje monitorovat entity prostřednictvím monitorování integrity souborů. Můžete si vybrat položky z doporučení. Při výběru souborů, které chcete monitorovat:
- Zvažte soubory, které jsou pro váš systém a aplikace důležité.
- Monitorujte soubory, které neočekáváte, že se budou měnit bez plánování.
- Vyberte soubory, které aplikace nebo operační systém často mění (například soubory protokolů a textové soubory), vytvářejí šum a znesnadňuje identifikaci útoku.
- Monitorujte všechny soubory umístěné ve složce
/folder/path/*.
Note
Maximální počet pravidel, která lze použít, je 500.
Doporučené položky pro monitorování
Při použití monitorování integrity souborů s agentem Defender for Endpoint doporučujeme tyto položky monitorovat na základě známých vzorů útoku.
| Soubor s Linuxem | Soubory Windows | Klíče registru Windows (HKEY_LOCAL_MACHINE) |
|---|---|---|
| /bin | C:\config.sys | HKLM\SOFTWARE\Microsoft\Cryptography\OID* |
| /bin/passwd | C:\Windows\regedit.exe | HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\OID* |
| /boot | C:\Windows\System32\userinit.exe |
Klíč: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Hodnoty: loadappinit_dlls, appinit_dlls, iconservicelib |
| /etc/*.conf | C:\Windows\explorer.exe |
Klíč: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders Hodnoty: běžné startování, spuštění |
| /etc/cron.daily | C:\autoexec.bat |
Klíč: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders Hodnoty: běžné startování, spuštění |
| /etc/cron.hourly | C:\boot.ini | HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run |
| /etc/cron.monthly | C:\Windows\system.ini | HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce |
| /etc/cron.weekly | C:\Windows\win.ini | HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce |
| /etc/crontab |
Klíč: HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\NT\CurrentVersion\Windows Hodnoty: appinit_dlls, loadappinit_dlls |
|
| /etc/init.d |
Klíč: HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders Hodnoty: běžné startování, spuštění |
|
| /opt/sbin |
Klíč: HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders Hodnoty: běžné startování, spuštění |
|
| /sbin | HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run | |
| /usr/bin | HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\RunOnce | |
| /usr/local/bin | HKLM\SECURITY\POLICY\SECRETS | |
| /usr/local/sbin | ||
| /usr/sbin | ||
| /opt/bin |
Vlastní pravidla
Můžete vytvořit vlastní pravidla pro monitorování konkrétních souborů nebo složek, pokud splňují následující ověřovací kritéria:
V cestě jsou povoleny maximálně tři hvězdičky
*(maximální hloubka). Zástupné znaky (*) jsou povoleny pouze na začátek nebo konec segmentu cesty.Cesty se třemi hvězdičkami nesmí končit
/nebo\.Cesty registru Systému Windows musí začínat
HKLMnebohklmmohou obsahovat pouze písmena, číslice, mezery,_, ,., ,\.:Zástupné znaky (*) jsou povoleny pouze na začátek nebo konec segmentu cesty.Cesty k souborům systému Windows mohou obsahovat pouze písmena, číslice, mezery,
_, , , ,.a\nesmí obsahovat*.?:/Zástupné znaky (*) jsou povoleny pouze na začátek nebo konec segmentu cesty.Cesty k souborům
/v Linuxu musí být absolutní (začínající/) a mohou obsahovat pouze písmena, číslice, mezery,.,/,*,:, . Zástupné znaky (*) jsou povoleny pouze na začátek nebo konec segmentu cesty.Všechny cesty musí splňovat maximální délku cesty systému (260 znaků) a maximální hloubku (tři hvězdičky).
Ověřování definic pravidel
Je vyžadován název pravidla.
Název pravidla musí obsahovat pouze písmena (a–z, A–Z), číslice (0–9) a podtržítka (_) a může mít maximálně 128 znaků.
Název pravidla a ID pravidla musí být jedinečné.
Popis pravidla je nepovinný. Pokud je k dispozici:
- Maximální délka je 260 znaků.
- Povolené znaky:
letters,digitsa? ! ) ( . ,.
Musí být vybrán alespoň jeden typ změny (ze správy změn a dokumentace rRequest (CMDR)).
Pro každé předplatné se podporuje 1 až 500 vlastních pravidel.
Další kroky
Povolení monitorování integrity souborů pomocí Defenderu pro koncový bod