Vytváření indikátorů pro IP adresy a adresy URL / domény

Přehled

Vytvořením indikátorů pro IP adresy a adresy URL nebo domény teď můžete povolit nebo blokovat IP adresy, adresy URL nebo domény na základě vlastní analýzy hrozeb. Můžete také upozornit uživatele, pokud otevřou rizikovou aplikaci. Výzva jim nezabrání v používání aplikace. uživatelé můžou upozornění obejít a v případě potřeby aplikaci dál používat.

K blokování škodlivých IP adres nebo adres URL může Defender for Endpoint použít:

  • Filtr SmartScreen programu Windows Defender pro prohlížeče společnosti Microsoft
  • Ochrana sítě pro jiné prohlížeče než Microsoft a procesy, které nejsou prohlížeči

Výchozí datovou sadu analýzy hrozeb pro blokování škodlivých IP adres nebo adres URL spravuje Microsoft.

Další škodlivé IP adresy nebo adresy URL můžete zablokovat konfigurací vlastních indikátorů sítě.

Než začnete, projděte si požadavky a ujistěte se, že je vaše prostředí správně nakonfigurované.

Požadavky

Před vytvořením indikátorů pro IP adresy, adresy URL nebo domény je důležité pochopit následující požadavky.

Integrace do prohlížečů Microsoftu se řídí nastavením filtru SmartScreen v prohlížeči. V jiných prohlížečích a aplikacích musí mít vaše organizace:

Podporované operační systémy

Indikátory IP, adresy URL a domény jsou podporovány v následujících operačních systémech:

Požadavky na ochranu sítě

Indikátory povolení a blokování sítě v prohlížečích společnosti Microsoft jsou určovány nastavením SmartScreenu v prohlížeči.

Pro ostatní prohlížeče a aplikace indikátory povolení a blokování sítě vyžadují, aby byla v režimu blokování povolena součást Microsoft Defender for Endpoint Ochrana sítě. Další informace o ochraně sítě a pokynech ke konfiguraci najdete v tématu Povolení ochrany sítě.

Požadavky na vlastní síťové indikátory

Pokud chcete začít blokovat IP adresy nebo adresy URL, zapněte na portálu Microsoft Defender funkci Vlastní indikátory sítě. Tato funkce se nachází v Nastavení>Koncové body>Obecné>Pokročilé funkce. Další informace najdete v tématu Pokročilé funkce.

Informace o podpoře indikátorů v iOSu najdete v tématu Microsoft Defender for Endpoint v iOSu.

Informace o podpoře indikátorů v Androidu najdete v tématu Microsoft Defender for Endpoint na Androidu.

Omezení seznamu ukazatelů

Do seznamu ukazatelů lze přidat pouze externí IP adresy. indikátory nelze vytvořit pro interní IP adresy.

Jiné procesy než Microsoft Edge a Internet Explorer

Pro jiné procesy než Microsoft Edge a Internet Explorer používají scénáře webové ochrany ke kontrole a vynucování ochranu sítě:

  • IP adresy jsou podporované pro všechny tři protokoly (TCP, HTTP a HTTPS (TLS)).
  • Ve vlastních indikátorech se podporují pouze jednotlivé IP adresy (žádné bloky CIDR ani rozsahy IP adres)
  • Adresy URL HTTP (včetně úplné cesty URL) se můžou blokovat pro libovolný prohlížeč nebo proces.
  • Plně kvalifikované názvy domén HTTPS (FQDN) můžou být blokované v prohlížečích jiných společností než Microsoft (indikátory určující úplnou cestu URL je možné blokovat jenom v Microsoft Edgi).
  • Blokování plně kvalifikovaných doménových názvů v prohlížečích jiných než Microsoft vyžaduje, aby v těchto prohlížečích byly zakázány technologie QUIC a Encrypted Client Hello.
  • FQDN načtené pomocí slučování připojení HTTP/2 lze blokovat pouze v Microsoft Edge.
  • Pokud existují konfliktní zásady indikátorů adres URL, použije se delší cesta. Například zásada https://support.microsoft.com/office indikátoru adresy URL má přednost před zásadou https://support.microsoft.comindikátoru adresy URL .

Implementace ochrany sítě

V procesech jiných než Microsoft Edge určuje služba Network Protection plně kvalifikovaný název domény pro každé připojení HTTPS tím, že prozkoumá obsah metody handshake protokolu TLS, ke které dochází po handshake protokolu TCP/IP. To vyžaduje, aby připojení HTTPS používalo PROTOKOL TCP/IP (ne UDP/QUIC) a aby zpráva ClientHello nebyla zašifrovaná. Pokud chcete v Prohlížeči Google Chrome zakázat funkce QUIC a Encrypted Client Hello, přečtěte si téma QuicAllowed a EncryptedClientHelloEnabled. Informace o prohlížeči Mozilla Firefox najdete v tématu Zakázání šifrováníClientHello a network.http.http3.enable.

O tom, zda povolit nebo zablokovat přístup k webové stránce, se rozhoduje po dokončení třícestného navázání spojení pomocí TCP/IP a jakéhokoli handshake protokolu TLS. Když je tedy web zablokován ochranou sítě, může se vám na portálu Microsoft Defender pod položkou NetworkConnectionEvents zobrazit typ akce ConnectionSuccess, i když byl web zablokován. NetworkConnectionEvents jsou hlášeny z vrstvy PROTOKOLU TCP, nikoli z ochrany sítě. Po dokončení trojcestného navázání spojení je přístup k webu povolen nebo zablokován síťovou ochranou.

Tady je příklad, jak to funguje:

  1. Předpokládejme, že se uživatel pokusí o přístup k webu na svém zařízení. Web je hostovaný v nebezpečné doméně a měla by být blokována ochranou sítě.

  2. Začíná navázání spojení TCP/IP. Než se dokončí, akce NetworkConnectionEvents se zaprotokoluje a její ActionType je uveden jako ConnectionSuccess. Jakmile se ale proces handshake protokolu TCP/IP dokončí, ochrana sítě zablokuje přístup k lokalitě. To všechno se děje rychle. K podobnému procesu dochází i u funkce filtr SmartScreen v programu Microsoft Defender; teprve po dokončení handshaku dojde k vyhodnocení a přístup k danému webu je buď zablokován, nebo povolen.

  3. V portálu Microsoft Defender je výstraha uvedena ve frontě upozornění. Podrobnosti o této výstraze zahrnují jak NetworkConnectionEvents, tak AlertEvents. Vidíte, že web byl zablokován, i když máte také položku NetworkConnectionEvents s hodnotou ActionType ConnectionSuccess.

Ovládací prvky režimu upozornění

Při použití režimu upozornění můžete nakonfigurovat následující ovládací prvky:

  • Možnost vynechat

    • Tlačítko Povolit v Microsoft Edgi
    • Tlačítko „Povolit“ v oznámení (v prohlížečích jiných než Microsoft)
    • Obejít parametr doby trvání na indikátoru
    • Obcházení vynucení ve všech prohlížečích Microsoftu i jiných výrobců
  • Adresa URL pro přesměrování

    • Parametr adresy URL pro přesměrování u indikátoru
    • Adresa URL pro přesměrování v Microsoft Edge
    • Adresa URL pro přesměrování v oznámení toast (pro jiné než microsoftové prohlížeče)

Další informace najdete v článku Správa aplikací zjištěných službou Microsoft Defender for Endpoint.

Pořadí zpracování konfliktů zásad pro indikátory IP, adres URL a domén

Zpracování konfliktů zásad pro domény, adresy URL a IP adresy se liší od indikátorů certifikátů, které používají samostatné pořadí priorit. Podrobnosti o zásadách indikátorů certifikátu najdete v tématu Vytváření indikátorů na základě certifikátů.

V případě, že je u stejného indikátoru nastaveno více různých typů akcí (například tři indikátory pro Microsoft.com s typy akcí blokovat, upozornit a povolit), pořadí, ve kterém se tyto typy akcí projeví, je:

  1. Povolit

  2. Varovat

  3. Blokování

„Povolit“ má přednost před „Upozornit“, které má přednost před „Blokovat“, a to následovně: Allow>Warn>Block. Proto by v předchozím příkladu byla povolena Microsoft.com .

Indikátory v Defender for Cloud Apps

Pokud vaše organizace povolila integraci mezi Defenderem for Endpoint a Defender for Cloud Apps, vytvoří se indikátory bloků v Defenderu for Endpoint pro všechny neschválené cloudové aplikace. Pokud je aplikace uvedena do režimu monitorování, pro adresy URL přidružené k aplikaci se vytvoří indikátory upozornění (obejítelný blok). Indikátory povolení se pro schválené aplikace nevytvořily automaticky. Indikátory vytvořené Defender for Cloud Apps používají stejné pořadí priorit: Allow>Warn>Block.

Priorita zásad

Microsoft Defender for Endpoint zásady mají přednost před Microsoft Defender zásadami antivirové ochrany. V situacích, kdy je Defender for Endpoint nastavený na Allow, ale Microsoft Defender Antivirus je nastavený na Block, je výsledkem Allow.

Priorita pro více aktivních zásad

Použití více různých zásad filtrování webového obsahu na stejné zařízení vede k přísnějším zásadám, které platí pro každou kategorii. Zvažte následující příklad:

  • Zásada 1 blokuje kategorie 1 a 2 a audituje zbytek.
  • Zásada 2 blokuje kategorie 3 a 4 a audituje zbytek.

Výsledkem je, že všechny kategorie 1 až 4 jsou blokované. Tento scénář je znázorněn na následujícím obrázku.

Diagram znázorňující přednost režimu blokování zásad filtrování webového obsahu před režimem auditování

Vytvoření indikátoru pro IP adresy, adresy URL nebo domény ze stránky nastavení

Pokud chcete vytvořit indikátor pro IP adresy, adresy URL nebo domény z portálu Microsoft Defender, proveďte následující kroky:

  1. V navigačním podokně vyberte Nastavení>Koncové body>Indikátory (v části Pravidla).

  2. Vyberte kartu IP adresy nebo adresy URL/Domény .

  3. Vyberte Přidat položku.

  4. Zadejte následující podrobnosti:

    • Indikátor: Zadejte podrobnosti entity a definujte vypršení platnosti ukazatele.
    • Akce: Zadejte akci, která se má provést, a zadejte popis.
    • Obor: Zadejte skupiny počítačů, které mají vynucovat indikátor.
  5. Zkontrolujte podrobnosti na kartě Souhrn a pak vyberte Uložit.

Důležité

Blokování adresy URL nebo IP adresy na zařízení může trvat až 48 hodin po vytvoření zásady. Ve většině případů se blokování projeví během necelých dvou hodin.