Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
V Defenderu for Endpoint Plan 1 a Defender pro firmy můžete vytvořit indikátor pro blokování nebo povolení souboru. V Defender pro firmy se váš indikátor použije ve vašem prostředí a nedá se určit na konkrétní zařízení.
Poznámka
Aby indikátory souborů fungovaly na Windows Server 2016 a Windows Server 2012 R2, musí být tato zařízení nasazená pomocí moderního sjednoceného řešení pro Windows Server 2016 a Windows Server 2012 R2. Vlastní indikátory souborů s akcemi Povolit, Blokovat a Napravit jsou nyní k dispozici také ve vylepšených funkcích antimalwarového modulu pro macOS a Linux.
Indikátory souborů brání dalšímu šíření útoku ve vaší organizaci tím, že zakážou potenciálně škodlivé soubory nebo podezřelý malware. Pokud znáte potenciálně škodlivý přenosný spustitelný soubor (PE), můžete ho zablokovat. Blokováním souboru zabráníte čtení, zápisu nebo spouštění na zařízeních ve vaší organizaci. Než začnete, projděte si požadavky na podporované operační systémy a požadavky specifické pro platformu.
Existují tři způsoby, jak můžete vytvořit indikátory pro soubory:
- Vytvořením indikátoru prostřednictvím stránky nastavení
- Vytvořením kontextového indikátoru pomocí tlačítka přidat indikátor ze stránky s podrobnostmi o souboru
- Programovým vytvořením indikátoru prostřednictvím rozhraní API Indicator
Požadavky
Než vytvoříte indikátory pro soubory, seznamte se s následujícími požadavky:
- Povolení monitorování chování
- Zapněte cloudovou ochranu.
- Konfigurace připojení k síti cloudové ochrany
Podporované operační systémy
Následující operační systémy podporují indikátory souborů:
- Windows 10 verze 1703 nebo novější
- Windows 11
- Windows Server 2012 R2
- Windows Server 2016 nebo novější
- Azure Stack HCI OS, verze 23H2 a novější verze.
Požadavky na Windows
Před vytvořením indikátorů souborů na Windows se ujistěte, že jsou splněny následující požadavky:
- Tato funkce je dostupná, pokud vaše organizace používá Microsoft Defender Antivirovou ochranu (v aktivním režimu).
- Antimalwarová verze klienta musí být
4.18.1901.xnebo novější. Viz Měsíční verze platformy a enginu - Výpočet hodnoty hash souboru je povolen nastavením
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computationna Povoleno. Nebo můžete spustit následující příkaz PowerShellu:Set-MpPreference -EnableFileHashComputation $true
Poznámka
Indikátory souborů podporují pouze přenosné spustitelné soubory (PE), včetně .exe souborů a .dll .
Požadavky na macOS
Před vytvořením indikátorů souborů v systému macOS ověřte následující požadavky:
- Ochrana v reálném čase (RTP) musí být aktivní.
-
Konfigurace výpočtů hodnot hash souborů v systému macOS Spusťte následující příkaz:
mdatp config enable-file-hash-computation --value enabled
Poznámka
V systému macOS podporují indikátory souborů tři typy souborů: spustitelné soubory Mach-O, skripty prostředí POSIX (například ty, které běží pomocí sh nebo bash) a soubory AppleScriptu (.scpt). (Mach-O je nativní spustitelný formát macOS, který je srovnatelný s .exe a .dll ve Windows.)
požadavky na Linux
Před vytvořením indikátorů souborů v Linuxu se ujistěte, že jsou splněné následující požadavky:
- K dispozici ve verzi
101.85.27Defenderu for Endpoint nebo novější. - Konfigurace výpočtů hodnot hash souborů v Linuxu na portálu Microsoft Defender nebo ve spravovaném formátu JSON
- Povolené monitorování chování je upřednostňované, ale indikátory souborů fungují s jakoukoli jinou kontrolou (RTP nebo vlastní).
Poznámka
Na Linux podporují indikátory souborů soubory skriptu (soubory .sh) a soubory ELF.
Vytvoření indikátoru pro soubory ze stránky nastavení
Pokud chcete vytvořit indikátor souboru ze stránky nastavení, proveďte následující kroky:
V navigačním podokně vyberteIndikátory koncových bodů>nastavení>systému> (v části Pravidla).
Vyberte kartu Haše souborů.
Vyberte Přidat položku.
Zadejte následující podrobnosti:
- Indikátor: Zadejte podrobnosti entity a definujte vypršení platnosti ukazatele.
- Akce: Zadejte akci, která se má provést, a zadejte popis.
- Rozsah: Definujte rozsah pro skupinu zařízení (vymezení rozsahu není k dispozici v Defender pro firmy).
Zkontrolujte podrobnosti na kartě Souhrn a pak vyberte Uložit.
Vytvoření kontextového indikátoru ze stránky podrobností souboru
Jednou z možností při provádění akcí odpovědí u souboru je přidání indikátoru pro soubor. Když pro soubor přidáte hodnotu hash ukazatele, můžete vyvolat upozornění a soubor zablokovat, kdykoli se ho zařízení ve vaší organizaci pokusí spustit.
Soubory automaticky blokované indikátorem se v Centru akcí daného souboru nezobrazí, ale upozornění budou stále viditelná ve frontě upozornění.
Blokovat soubory
Pokud chcete soubory blokovat pomocí indikátorů, proveďte následující krok:
- Chcete-li začít blokovat soubory, zapněte v Nastavení funkci „Blokovat nebo povolit“ (v portálu Microsoft Defender přejděte na Nastavení>Koncové body>Obecné>Pokročilé funkce>Povolit nebo blokovat soubor).
Upozorňování na akce blokování souborů (Preview)
Důležité
Tyto informace se týkají modulu pro automatizované šetření a nápravu ve veřejné předběžné verzi, což je předběžná verze produktu, který může být před svým komerčním vydáním výrazně změněn. Společnost Microsoft neposkytuje v souvislosti se zde uvedenými informacemi žádné výslovné ani předpokládané záruky.
Aktuálně podporované akce pro souborové IOC jsou povolit, auditovat, blokovat a remediovat. Po výběru blokování souboru můžete zvolit, jestli je potřeba aktivovat upozornění. Když zvolíte, jestli se má vygenerovat výstraha pro událost bloku, můžete řídit počet výstrah odesílaných týmům operací zabezpečení a zajistit, aby se vyvolaly jenom nezbytné výstrahy.
Na portálu Microsoft Defender přejděte na Nastavení>Koncové body Indikátory>>Přidat novou hodnotu hash souboru.
Zvolte blokování a nápravu souboru.
Určete, jestli se má vygenerovat upozornění na událost blokování souborů, a definujte nastavení upozornění:
- Název upozornění
- Závažnost upozornění
- Kategorie
- Popis
- Doporučené akce
Důležité
- Bloky souborů se obvykle vynucují a odebírají během 15 minut, průměrně 30 minut, ale můžou trvat až 2 hodiny.
- Pokud existují konfliktní zásady IoC pro soubory se stejným typem a cílem vynucení, použije se zásada bezpečnější hodnoty hash. Zásady IoC hodnoty hash souboru SHA-256 zvítězí nad zásadou IoC hash souboru SHA-1, která získá přednost nad zásadou IoC hodnoty hash souboru MD5, pokud typy hodnot hash definují stejný soubor. To platí vždy bez ohledu na skupinu zařízení.
- Ve všech ostatních případech platí, že pokud se na všechna zařízení a skupinu zařízení použijí konfliktní zásady IoC souboru se stejným cílem vynucení, pak u zařízení zvítězí zásada ve skupině zařízení.
- Pokud je zásada skupiny EnableFileHashComputation zakázaná, přesnost blokování IoC souboru se sníží. Povolení
EnableFileHashComputationale může mít vliv na výkon zařízení. Například kopírování velkých souborů ze sdílené síťové složky do místního zařízení, zejména přes připojení VPN, může mít vliv na výkon zařízení. Další informace o zásadách skupiny EnableFileHashComputation najdete v tématu Defender CSP. Další informace o konfiguraci této funkce v Defenderu for Endpoint v Linux a macOS najdete v tématech Konfigurace funkce výpočtu hodnoty hash souborů na Linux a Konfigurace funkce výpočtu hodnoty hash souborů v systému macOS.
Pokročilé možnosti proaktivního vyhledávání pro indikátory souborů (Preview)
Důležité
Následující informace o pokročilých možnostech proaktivního vyhledávání se týkají automatizovaného šetření a nápravné verze Public Preview, což je předběžná verze produktu, která se může podstatně upravit před komerčním vydáním. Společnost Microsoft neposkytuje v souvislosti se zde uvedenými informacemi žádné výslovné ani předpokládané záruky.
V současné době ve verzi Preview můžete dotazovat aktivitu akce odpovědi v rozšířeném proaktivním vyhledávání. Následující ukázkový rozšířený dotaz proaktivního vyhledávání ukazuje, jak dotazovat aktivitu akce odpovědi:
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Další informace o rozšířeném proaktivním vyhledávání najdete v tématu Proaktivní vyhledávání hrozeb pomocí rozšířeného proaktivního vyhledávání.
Tady jsou další názvy hrozeb, které je možné použít v ukázkovém dotazu:
Soubory:
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Certifikáty:
EUS:Win32/CustomCertEnterpriseBlock!cl
Aktivitu akce odpovědi je také možné zobrazit na časové ose zařízení.
Zpracování konfliktů zásad pro indikátory souborů
Konflikty zpracování zásad IoC certifikátů a souborů se řídí tímto pořadím:
Pokud soubor není povolen zásadami Řízení aplikací v programu Windows Defender a zásadami režimu vynucení AppLockeru, tak zablokujte.
V opačném případě, pokud je soubor povolen vyloučeními antiviru Microsoft Defender, pak Povolit.
Jinak platí, že pokud je soubor blokovaný nebo varován blokem nebo upozorněním souboru IoCs, pak blokovat/upozornit.
Jinak platí, že pokud je soubor blokovaný filtrem SmartScreen, pak blokovat.
Jinak, pokud je soubor povolen zásadou IoC typu allow file, pak Povolit.
V opačném případě, pokud je soubor blokován pravidly redukce prostoru pro útok, řízeným přístupem ke složkám nebo antivirovou ochranou, pak Blokovat.
Jinak Povolit (splňuje požadavky zásad Řízení aplikací programu Windows Defender a AppLocker; neplatí pro něj žádná pravidla IoC).
Poznámka
V situacích, kdy je Microsoft Defender Antivirus nastavený na Blokovat, ale indikátory pro Defender for Endpoint pro hash souboru nebo certifikáty jsou nastavené na Povolit, pak se zásada ve výchozím nastavení nastaví na Povolit.
Poznámka
V situacích, kdy je indikátor založený na certifikátu nakonfigurovaný na Blokovat, ale indikátor hodnoty hash souboru pro jeden z jeho podepsaných souborů je nakonfigurovaný na Povolit, není tato konfigurace záměrně podporována. Indikátory založené na certifikátech mají v kanálu vyhodnocování programu Defender vyšší prioritu a vždy přebijí indikátory povolení založené na hodnotě hash souboru. Konfigurace, která současně:
- zablokuje certifikát a
- pokus o povolení jednoho z podepsaných souborů pomocí hashe souboru
se nepodporuje. Indikátory založené na certifikátech mají přednost, a proto se soubor bude dál blokovat.
Pokud existují konfliktní zásady IoC pro soubory se stejným typem vynucení a cílem, použije se zásada s bezpečnějším hashem (tj. delším hashem). Například zásada IoC hodnoty hash souboru SHA-256 má přednost před zásadami IoC hodnoty hash souboru MD5, pokud oba typy hodnot hash definují stejný soubor.
Upozornění
Zpracování konfliktů zásad pro soubory a certifikáty se liší od zpracování konfliktů zásad pro domény, adresy URL nebo IP adresy.
Funkce blokování ohrožených aplikací v nástroji Microsoft Defender Správa zranitelností používá k prosazování indikátory kompromitace (IoC) souborů a řídí se postupem zpracování konfliktů zásad.
Příklady
Následující příklady ukazují, jak vynucování komponent spolupracuje s akcemi indikátoru souboru:
| Součást | Vynucení komponent | Akce indikátoru souboru | Výsledek |
|---|---|---|---|
| Antivirová ochrana | Blokování | Povolit | Povolit |
| Vyloučení cesty k souboru pro omezení potenciální oblasti útoku | Povolit | Blokování | Blokování |
| Pravidlo omezení potenciální oblasti útoku | Blokování | Povolit | Povolit |
| Řízení aplikací v programu Windows Defender | Povolit | Blokování | Povolit |
| Řízení aplikací v programu Windows Defender | Blokování | Povolit | Blokování |
| vyloučení antivirové ochrany Microsoft Defender | Povolit | Blokování | Povolit |