Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto článku se dozvíte, jak v Microsoft Defender for Endpoint vytvořit indikátory založené na certifikátech pro povolení nebo blokování podepsaných aplikací. Mezi běžné případy použití patří:
- Scénáře, kdy potřebujete nasadit blokující technologie, jako jsou pravidla omezení potenciální oblasti útoku , ale potřebujete povolit chování podepsaných aplikací přidáním certifikátu do seznamu povolených.
- Blokování použití konkrétní podepsané aplikace v celé organizaci Vytvořením indikátoru pro blokování certifikátu aplikace Microsoft Defender Antivirová ochrana brání spuštění souborů (blokování a náprava) a automatizované prověřování a náprava se chovají stejně.
Než začnete
Před vytvořením indikátorů pro certifikáty je důležité pochopit následující požadavky:
Tato funkce je dostupná, pokud vaše organizace používá Microsoft Defender Antivirus (v aktivním režimu) a je povolená cloudová ochrana. Další informace najdete v tématu Správa cloudové ochrany.
Antimalwarová verze klienta musí být
4.18.1901.xnebo novější.Podporuje se na počítačích v Windows 10 verze 1703 nebo novější, Windows Server 2012 R2 a novější nebo Azure Stack HCI verze 23H2 a novější.
Poznámka
Windows Server 2016 a Windows Server 2012 R2 musí být nasazeny podle pokynů v onboardingu Windows Server 2012 R2 a Windows Server 2016 do Microsoft Defender for Endpoint, aby indikátory založené na certifikátech fungovaly.
Definice ochrany před viry a hrozbami musí být aktuální.
Tato funkce podporuje zadávání . CER nebo . PEM přípony souborů.
Důležité
- Platný koncový certifikát je podpisový certifikát, který má platnou certifikační cestu a musí být navázán na kořenovou certifikační autoritu (CA), kterou společnost Microsoft považuje za důvěryhodnou. Případně můžete použít vlastní certifikát (podepsaný svým držitelem), pokud je důvěryhodný klientem (certifikát kořenové certifikační autority se instaluje pod místní počítač Důvěryhodné kořenové certifikační autority).
- Podřízené ani nadřazené certifikáty IOC pro povolení/blokování nejsou zahrnuty do funkce povolení/blokování IOC; podporovány jsou pouze koncové certifikáty.
- Podepsané certifikáty Microsoftu se nedají blokovat.
Poznámka
V situacích, kdy je indikátor založený na certifikátu nakonfigurovaný na Blokovat, ale indikátor hodnoty hash souboru pro jeden z jeho podepsaných souborů je nakonfigurovaný na Povolit, není tato konfigurace záměrně podporována. Indikátory založené na certifikátech mají v procesu vyhodnocování v Microsoft Defenderu pro koncové body vyšší přednost a vždy převáží nad indikátory povolení založenými na hodnotě hash souboru. Konfigurace, která současně:
- zablokuje certifikát a
- pokus o povolení jednoho z podepsaných souborů pomocí hashe souboru
se nepodporuje. Indikátory založené na certifikátech mají přednost, a proto se soubor bude dál blokovat.
Vytvoření indikátoru pro certifikáty ze stránky nastavení
Pomocí následujícího postupu vytvořte indikátor certifikátu ze stránky Nastavení.
Důležité
Vytvoření nebo odebrání indikátoru certifikátu ohrožení zabezpečení (IoC) může trvat až 3 hodiny.
V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).
Vyberte Přidat indikátor.
Zadejte následující podrobnosti:
- Indikátor: Zadejte podrobnosti entity a definujte vypršení platnosti ukazatele.
- Akce: Zadejte akci, která se má provést, a zadejte popis.
- Obor: Definujte rozsah skupiny počítačů.
Zkontrolujte podrobnosti na kartě Souhrn a pak vyberte Uložit.