Vytváření sestav brány firewall hostitele v aplikaci Microsoft Defender for Endpoint

Generování sestav brány firewall na portálu Microsoft Defender umožňuje zobrazit sestavy brány Windows Firewall z centralizovaného umístění.

Co potřebujete vědět, než začnete?

  • Portál Microsoft Defender otevřete na adrese https://security.microsoft.com. Chcete-li přejít přímo na stránku Brána firewall, použijte https://security.microsoft.com/firewall.

  • Abyste mohli provádět postupy v tomto článku, musíte mít přiřazená oprávnění. V Microsoft Entra ID musíte být členem role globálního správce* nebo správce zabezpečení.

    Důležité

    * Microsoft důrazně podporuje princip nejnižších privilegií. Přiřazení jenom minimálních oprávnění potřebných k provádění jejich úkolů pomáhá snižovat bezpečnostní rizika a posiluje celkovou ochranu vaší organizace. Globální správce je vysoce privilegovaná role, kterou byste měli omezit na nouzové scénáře nebo když nemůžete použít jinou roli.

  • Na vašich zařízeních musí běžet Windows 10 nebo novější nebo Windows Server 2012 R2 nebo novější. Aby se Windows Server 2012 R2 a Windows Server 2016 zobrazovaly v sestavách brány firewall, musí být tato zařízení nasazená pomocí moderního balíčku sjednoceného řešení. Další informace najdete v tématu Nové funkce moderního sjednoceného řešení pro Windows Server 2012 R2 a 2016.

  • Informace o onboardingu zařízení do služby Microsoft Defender for Endpoint najdete v doprovodných materiálech k onboardingu.

  • Aby portál Microsoft Defender začal přijímat data, musíte povolit události auditu pro bránu Firewall v programu Windows Defender s pokročilým zabezpečením. Projděte si následující články:

  • Povolte tyto události pomocí Editoru objektů zásad skupiny, Místních zásad zabezpečení nebo příkazů auditpol.exe. Další informace najdete v dokumentaci k auditování a protokolování. Dva příkazy PowerShellu jsou následující:

    • auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enable
    • auditpol /set /subcategory:"Filtering Platform Connection" /failure:enable

    Tady je příklad dotazu:

    param (
        [switch]$remediate
    )
    try {
    
        $categories = "Filtering Platform Packet Drop,Filtering Platform Connection"
        $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv    
        if ($current."Inclusion Setting" -ne "failure") {
            if ($remediate.IsPresent) {
                Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})"
                $output = auditpol /set /subcategory:"$($categories)" /failure:enable
                if($output -eq "The command was successfully executed.") {
                    Write-Host "$($output)"
                    exit 0
                }
                else {
                    Write-Host "$($output)"
                    exit 1
                }
            }
            else {
                Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})."
                exit 1
            }
        }
    
    }
    catch {
        throw $_
    } 
    

Proces

Poznámka

Nezapomeňte postupovat podle pokynů z předchozí části a správně nakonfigurovat zařízení tak, aby se zapojila do programu Preview.

  • Po povolení událostí začnou Microsoft Defender for Endpoint monitorovat data, což zahrnuje:

    • Vzdálená IP adresa
    • Vzdálený port
    • Místní port
    • Místní IP adresa
    • Název počítače
    • Zpracování příchozích a odchozích připojení
  • Správci teď můžou vidět aktivitu brány firewall hostitele Windows tady. Další vytváření sestav můžete usnadnit stažením vlastního skriptu pro vytváření sestav pro monitorování aktivit brány Firewall v programu Windows Defender pomocí Power BI.

    Může trvat až 12 hodin, než se data promítnou.

Podporované scénáře

Vytváření sestav brány firewall

Zde jsou některé příklady stránek sestavy brány firewall v portálu Microsoft Defender. Stránka Brána firewall obsahuje karty Příchozí, Odchozí a Aplikace. Na tuto stránku se dostanete v části Reports>Koncové body>Firewall nebo přímo na adrese https://security.microsoft.com/firewall.

Stránka pro sestavy brány firewall hostitele

Od "Počítače s blokovaným připojením" k zařízení

Poznámka

Tato funkce vyžaduje Defender for Endpoint Plan 2.

Karty podporují interaktivní objekty. Kliknutím na název zařízení můžete přejít k podrobnostem o aktivitě zařízení, čímž se na nové kartě spustí portál Microsoft Defender a přejdete přímo na kartu Časová osa zařízení.

Stránka pro počítače s blokovaným připojením

Nyní můžete vybrat kartu Časová osa, která vám zobrazí seznam událostí souvisejících s daným zařízením.

Po kliknutí na tlačítko Filtry v pravém horním rohu podokna zobrazení vyberte požadovaný typ události. V takovém případě vyberte Události brány firewall a v podokně se pak zobrazí pouze události brány firewall.

Tlačítko Filtry

Podrobněji k rozšířenému proaktivnímu vyhledávání (aktualizace verze Preview)

Poznámka

Tato funkce vyžaduje Defender for Endpoint Plan 2.

Sestavy firewallu umožňují přejít přímo z karty do Advanced Hunting kliknutím na tlačítko Otevřít Advanced Hunting. Dotaz je předvyplněn.

Tlačítko Otevřít rozšířené proaktivní vyhledávání

Dotaz je teď možné spustit a prozkoumat všechny související události brány firewall za posledních 30 dnů.

V případě dalších sestav nebo vlastních změn je možné dotaz exportovat do Power BI k další analýze. Vlastní vytváření sestav můžete usnadnit stažením vlastního skriptu pro vytváření sestav pro monitorování aktivit brány Firewall v programu Windows Defender pomocí Power BI.