Přehled ukazatelů v Microsoft Defender for Endpoint

Přehled indikátoru kompromitace (IoC)

Indikátor ohrožení (IoC) je forenzní artefakt pozorovaný v síti nebo hostiteli. IoC s vysokou spolehlivostí označuje, že došlo k narušení počítače nebo sítě. IoC jsou pozorovatelné, což je přímo propojuje s měřitelnými událostmi. Mezi příklady IoC patří:

  • hodnoty hash známého malwaru
  • podpisy škodlivého síťového provozu
  • Adresy URL nebo domény, které jsou známými distributory malwaru

Pokud chcete zastavit další ohrožení zabezpečení nebo zabránit porušení známých ioC, úspěšné nástroje IoC by měly být schopné detekovat všechna škodlivá data, která jsou uvedená v sadě pravidel nástroje. Párování IoC je základní funkcí každého řešení ochrany koncových bodů. Tato funkce dává secOps možnost nastavit seznam indikátorů pro detekci a blokování (prevence a reakce).

Organizace můžou vytvářet indikátory, které definují detekci, prevenci a vyloučení entit IoC. Můžete definovat akci, která se má provést, dobu trvání, kdy se má akce použít, a rozsah skupiny zařízení, na kterou se má použít.

Toto video ukazuje návod k vytváření a přidávání indikátorů:

Informace o indikátorech Microsoftu

Obecně platí, že byste měli vytvářet indikátory pouze pro známé škodlivé indikátory kompromitace (IoC) nebo pro soubory či weby, které by měly být ve vaší organizaci výslovně povoleny. Další informace o typech webů, které může Defender for Endpoint ve výchozím nastavení blokovat, najdete v tématu Přehled filtr SmartScreen v programu Microsoft Defender.

Falešně pozitivní výsledek (FP) označuje falešně pozitivní výsledek v oblasti analýzy hrozeb společnosti Microsoft. Pokud daný prostředek ve skutečnosti není hrozbou, můžete vytvořit možnost Povolit IoC, která prostředek povolí. Můžete také pomoci zlepšit bezpečnostní analytiku společnosti Microsoft zasíláním falešně pozitivních nálezů a podezřelých nebo známých škodlivých indikátorů kompromitace (IoC) k analýze. Pokud se u souboru nebo aplikace nesprávně zobrazuje upozornění nebo blokování nebo pokud máte podezření, že nezjištěný soubor je malware, můžete soubor odeslat společnosti Microsoft ke kontrole. Další informace najdete v tématu Odeslání souborů k analýze.

Indikátory IP adresy, adresy URL nebo domény

Ke správě přístupu k webu můžete použít indikátory IP adresy a adresy URL/domény.

Pokud chcete blokovat připojení k IP adrese, zadejte adresu IPv4 ve tvaru tečkovaného čtyřúhelníku (například 8.8.8.8). Pro adresy IPv6 zadejte všech osm segmentů (například 2001:4860:4860:0:0:0:0:8888). Upozorňujeme, že zástupné znaky a rozsahy nejsou podporovány.

Pokud chcete blokovat připojení k doméně a jakékoli její subdoméně, zadejte doménu (například contoso.com). Tento indikátor odpovídá contoso.com i sub.contoso.com a anything.sub.contoso.com.

Pokud chcete blokovat konkrétní cestu URL, zadejte cestu URL (například https://contoso.com/block). Tento indikátor odpovídá prostředkům v cestě /block na contoso.com. Všimněte si, že cesty URL https se budou shodovat jenom v Microsoft Edgi. Cesty HTTP URL se dají spárovat v libovolném prohlížeči.

Můžete také vytvořit indikátory IP adres a URL, které uživatelům odblokují bloky filtru SmartScreen, nebo selektivně vynechat bloky filtrování webového obsahu webů, které chcete povolit k načtení. Představte si například případ, kdy máte filtrování webového obsahu nastavené tak, aby blokoval všechny weby sociálních médií. Marketingový tým má však požadavek na použití konkrétního webu sociálních médií ke sledování umístění svých reklam. V takovém případě můžete odblokovat konkrétní web sociálních médií tak, že vytvoříte indikátor povolení domény a přiřadíte ho ke skupině zařízení marketingového týmu.

Viz Webová ochrana a filtrování webového obsahu.

Indikátory IP/URL: ochrana sítě a třícestné navázání spojení TCP

Při ochraně sítě se o tom, zda povolit nebo zablokovat přístup k webu, rozhoduje až po dokončení trojcestného navázání spojení prostřednictvím TCP/IP. Když je tedy web zablokován ochranou sítě, může se vám na portálu Microsoft Defender pod položkou ConnectionSuccess zobrazit typ akce NetworkConnectionEvents, i když byl web zablokován. NetworkConnectionEvents jsou hlášeny z vrstvy PROTOKOLU TCP, nikoli z ochrany sítě. Po dokončení trojcestného navázání spojení je přístup k webu povolen nebo zablokován síťovou ochranou.

Tady je příklad, jak to funguje:

  1. Předpokládejme, že se uživatel pokusí o přístup k webu na svém zařízení. Web je hostovaný v nebezpečné doméně a měla by být blokována ochranou sítě.

  2. Spustí se trojcestné handshake přes protokol TCP/IP. Než se dokončí, akce NetworkConnectionEvents se zaprotokoluje a její ActionType je uveden jako ConnectionSuccess. Jakmile však dojde k dokončení třícestného navázání spojení, ochrana sítě zablokuje přístup k webu. To všechno se děje rychle. K podobnému procesu dochází i u filtr SmartScreen v programu Microsoft Defender; rozhodnutí se přijímá ve chvíli, kdy je dokončeno trojcestné navázání spojení, a přístup k webu je buď zablokován, nebo povolen.

  3. V portálu Microsoft Defender je výstraha uvedena ve frontě upozornění. Podrobnosti o této výstraze zahrnují jak NetworkConnectionEvents, tak AlertEvents. Vidíte, že web byl zablokován, i když máte také položku NetworkConnectionEvents s hodnotou ActionType ConnectionSuccess.

Indikátory hashů souborů

V některých případech může být vytvoření nového indikátoru pro nově identifikovaný soubor IoC – jako okamžité opatření stop-gap – vhodné k blokování souborů nebo dokonce aplikací. Použití indikátorů k pokusu o blokování aplikace však nemusí poskytnout očekávané výsledky, protože aplikace se obvykle skládají z mnoha různých souborů. Preferované způsoby blokování aplikací jsou použití Windows Defender Application Control (WDAC) nebo nástroje AppLocker.

Vzhledem k tomu, že každá verze aplikace má jinou hodnotu hash souboru, nedoporučuje se používat indikátory k blokování hodnot hash.

Řízení aplikací v programu Windows Defender (WDAC)

Indikátory certifikátů

Můžete vytvořit IoC, který povolí nebo zablokuje soubory a aplikace podepsané tímto certifikátem. Indikátory certifikátu lze dodat ve formátu souboru .CER nebo .PEM. Další podrobnosti najdete v tématu Vytváření indikátorů založených na certifikátech .

Moduly pro detekci IoC

V současné době jsou podporované zdroje Microsoftu pro ioC:

Modul pro detekci cloudu

Modul pro detekci cloudu defenderu for Endpoint pravidelně kontroluje shromážděná data a snaží se shodovat s nastavenými indikátory. Pokud existuje shoda, provede se akce podle nastavení, která jste zadali pro IoC.

Modul prevence koncových bodů

Stejný seznam ukazatelů je respektován preventivním agentem. To znamená, že pokud je Microsoft Defender Antivirus primárním nakonfigurovaným antivirovým programem, odpovídající indikátory se zpracovávají podle nastavení. Pokud je například akce blokovat a napravit, Microsoft Defender Antivirová ochrana zabrání spuštění souborů a zobrazí se odpovídající výstraha. Na druhou stranu, pokud je akce nastavená na Povolit, Microsoft Defender Antivirus soubor nerozpozná ani neblokuje.

Nástroj pro automatizované šetření a nápravu

Automatizované prověřování a náprava se chovají podobně jako modul pro prevenci koncových bodů. Pokud je indikátor nastaven na Povolit, automatizované vyšetřování a náprava ignorují negativní verdikt. Pokud je nastavená možnost Blokovat, automatizované vyšetřování a náprava to považuje za špatné.

Nastavení EnableFileHashComputation vypočítá hodnotu hash souboru během kontrol souborů. Podporuje vynucování IoC u hashů, které patří důvěryhodným aplikacím. Je povolená souběžně s nastavením povolit nebo blokovat soubor. EnableFileHashComputationje povolený ručně prostřednictvím Zásady skupiny a ve výchozím nastavení je zakázaný.

Typy prosazování pro indikátory

Když váš bezpečnostní tým vytvoří nový indikátor (IoC), jsou k dispozici následující akce:

  • Povolit: IoC může běžet na vašich zařízeních.
  • Audit: Při spuštění IoC se aktivuje upozornění.
  • Varovat: IoC zobrazí varování, které může uživatel obejít
  • Zablokovat spuštění: IoC nesmí běžet.
  • Blokování a náprava: IoC se nesmí spustit a na IoC se použije nápravná akce.

Poznámka

Režim upozornění zobrazí uživatelům upozornění, pokud otevřou rizikovou aplikaci nebo web. Výzva nezablokuje spuštění aplikace nebo webu, ale můžete zadat vlastní zprávu a odkazy na stránku společnosti, která popisuje vhodné použití aplikace. Uživatelé můžou upozornění obejít a v případě potřeby aplikaci dál používat. Další informace najdete v článku Správa aplikací zjištěných službou Microsoft Defender for Endpoint.

Poznámka

Pro akci Upozornit: Pokud chcete dostávat místní oznámení, aby bylo možné obejít IoC, ujistěte se, že je v části Oznámení ochrany před viry a hrozbami povolená možnost „Soubory nebo aktivity jsou blokovány“. Odpovídající klíč registru by měl být nastaven takto: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus a ochrana před hrozbami\FilesBlockedNotificationDisabled = 0.

Další podrobnosti najdete v tématu Zabezpečení Windows nastavení aplikace.

Můžete vytvořit indikátor pro:

Následující tabulka ukazuje, které akce jsou dostupné pro jednotlivé typy indikátorů (IoC):

Typ IoC Dostupné akce
Soubory Povolit
Auditování
Varovat
Blokovat spuštění
Blokování a náprava
IP adresy Povolit
Auditování
Varovat
Blokování spuštění
Adresy URL a domény Povolit
Auditování
Varovat
Blokování spuštění
Certifikáty Povolit
Blokování a náprava

Funkce existujících ioC se nemění. Indikátory se ale přejmenují tak, aby odpovídaly aktuálně podporovaným akcím odpovědi:

  • Akce pouze upozornění byla přejmenována na audit se zapnutým nastavením generování upozornění.
  • Akce upozornění a blokování byla přejmenována na blokování a náprava s volitelným nastavením pro generování upozornění.

Schéma rozhraní IoC API a ID hrozeb v rozšířeném proaktivním vyhledávání se aktualizují tak, aby odpovídaly přejmenování akcí odpovědí IoC. Změny schématu rozhraní API se vztahují na všechny typy IoC.

Poznámka

Existuje limit 15 000 indikátorů na tenanta. Zvýšení na tento limit se nepodporuje.

Indikátory souborů a certifikátů neblokují vyloučení definovaná pro Microsoft Defender Antivirus. Microsoft Defender Antivirus nepodporuje indikátory, pokud je v pasivním režimu.

Formát importu nových indikátorů (IoC) se změnil v závislosti na nových aktualizovaných nastaveních akcí a upozornění. Doporučujeme stáhnout nový formát CSV, který najdete v dolní části panelu importu.

Pokud se indikátory synchronizují s portálem Defender z Microsoft Defender for Cloud Apps pro schválené nebo neschválené aplikace, nastavení se při synchronizaci s portálem Microsoft Defender přepíšou. Možnost Generate Alert je ve výchozím nastavení povolená na portálu Microsoft Defender pro neschválené aplikace. Pokud se pokusíte zrušit zaškrtnutí možnosti Generate Alert pro Defender for Endpoint, po určité době se znovu povolí, protože zásada Defender for Cloud Apps má přednost. U schválených nebo povolených aplikací je hodnota nastavena na hodnotu ne Generate Alert .

Známé problémy a omezení

Aplikace Microsoftu nemůžou Microsoft Defender blokovat, protože jsou podepsané Microsoftem.

Zákazníci můžou mít problémy s upozorněními pro IoCs. Následující scénáře jsou situace, kdy se nevytvořily výstrahy nebo se vytvářejí s nepřesnými informacemi.

  • Indikátory blokování a upozornění: Vytvářejí se obecná upozornění pouze s informační závažností. Vlastní upozornění (tj. vlastní název a závažnost) se v těchto případech neaktivují.
  • Povolit: Negenerují se žádné výstrahy (záměrně).
  • Audit: Výstrahy se generují podle úrovně závažnosti zadané zákazníkem (takto je to navrženo).
  • V některých případech můžou mít výstrahy pocházející z detekce EDR přednost před výstrahami vyplývajícími z antivirových bloků. V takovém případě se vygeneruje informační výstraha.