Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Filtrování webového obsahu je součástí ochrany webu v Microsoft Defender for Endpoint a Microsoft Defender pro firmy. Používejte filtrování webového obsahu ke sledování a regulaci přístupu na weby na základě jejich kategorií obsahu. Weby, které nejsou škodlivé, mohou být stále nevhodné kvůli požadavkům na dodržování předpisů, využití šířky pásma nebo jiným obavám.
Filtrování webového obsahu poskytuje následující výhody:
- Zablokujte přístup ke kategoriím webových stránek na spravovaných zařízeních, ať už jsou uživatelé ve vaší síti nebo pryč.
- Kontrolujte bloky a používání webu v centralizovaných reportech.
- V Defender for Endpoint přiřaďte různé politiky skupinám zařízení.
- V Defender pro firmy definujte jednu politiku filtrování webového obsahu, která platí pro všechny uživatele.
Nastavte politiky pro skupiny zařízení tak, aby blokovaly vybrané kategorie. Blokování kategorie zabraňuje uživatelům na zařízeních v těchto skupinách přístup k URL adresám přiřazeným k této kategorii. URL v kategoriích, které neblokujete, jsou auditovány. Uživatelé mohou přistupovat k auditovaným URL bez přerušení a můžete využít statistiky přístupu k informovaným rozhodnutím o politikách. Uživatelé obdrží upozornění, když se webová stránka pokusí načíst zablokovaný zdroj.
Na Windows filtr SmartScreen v programu Microsoft Defender vynucuje filtrování webového obsahu v Microsoft Edge a v Internet Explorer 11 na operačních systémech, kde je stále podporováno. Ochrana sítě vynucuje filtrování webového obsahu v Google Chrome, Mozilla Firefox, Brave a Opera. Na macOS a Linuxu síťová ochrana vynucuje filtrování webového obsahu v podporovaných prohlížečích. Pro všechny požadavky viz Předpoklady.
Požadavky
Ujistěte se, že vaše prostředí splňuje následující požadavky:
-
Předplatné: Vaše předplatné musí zahrnovat jeden z následujících plánů:
- Windows 10/11 Enterprise E5
- Microsoft 365 E5
- Microsoft 365 A5
- Sada služeb Microsoft Defender
- Microsoft 365 E3
- Microsoft Defender for Endpoint plán 1 nebo plán 2
- Microsoft Defender pro firmy
- Microsoft 365 Business Premium
-
Přístup k portálu a oprávnění: Musíte mít přístup k portálu Microsoft Defender a oprávnění k úkolům, které vykonáváte:
-
Microsoft Defender jednotné řízení přístupu založené na rolích (RBAC):
- Prohlédněte si politiky a zprávy: Bezpečnostní operace \ Bezpečnostní data \ Základy bezpečnostních dat (čti).
- Vytváření, aktualizace nebo mazání politik a povolení indikátorů: Bezpečnostní operace \ Bezpečnostní data \ Reakce (správa).
- Zapněte filtrování webového obsahu: Autorizace a nastavení \ Bezpečnostní nastavení \ Základní bezpečnostní nastavení (správa).
-
Defender for Endpoint RBAC, pro organizace, které nemají sjednocený RBAC zapnutý:
- Zobrazit politiky a reporty: Zobrazit data \ Bezpečnostní operace.
- Vytváření, aktualizace nebo mazání politik a povolení indikátorů: Aktivní akce nápravy \ Bezpečnostní operace.
- Zapněte filtrování webového obsahu: Spravujte bezpečnostní nastavení v Security Center.
- Přiřaďte roli skupinám zařízení, které správce spravuje.
-
Microsoft Defender jednotné řízení přístupu založené na rolích (RBAC):
-
Operační systém: Zařízení musí používat jeden z následujících operačních systémů:
- Windows 11, Windows 10 verze 1607 (srpen 2016) nebo novější, nebo Windows Server 2019 či novší, s nejmodernějšími aktualizacemi Microsoft Defender Antivirus
- Verze macOS podporovaná síťovou ochranou pro macOS
- Linuxová verze podporovaná síťovou ochranou pro Linux
- Prohlížeč: Zařízení musí používat Microsoft Edge, Google Chrome, Mozilla Firefox, Brave nebo Opera. Internet Explorer 11 je podporován pouze na operačních systémech, kde zůstává podporovanou součástí Windows.
-
Konfigurace ochrany:
- Na Windows povolte filtr SmartScreen v programu Microsoft Defender pro Microsoft Edge.
- Na Windows zapněte síťovou ochranu v blokovacím režimu pro podporované prohlížeče mimo Microsoft.
- Na macOS a Linuxu zapněte síťovou ochranu v blokovacím režimu pro všechny podporované prohlížeče, včetně Microsoft Edge.
Webové obsahy filtrující úložiště dat a ochranu osobních údajů
Informace o tom, jak Defender for Endpoint ukládá, zpracovává a chrání data filtrování webového obsahu, viz Microsoft Defender for Endpoint ukládání dat a ochrana soukromí.
Priorita pro více aktivních zásad
Použití více různých zásad filtrování webového obsahu na stejné zařízení vede k použití přísnějších zásad pro každou kategorii. Zvažte následující příklad:
- Zásada 1: blokuje kategorie 1 a 2 a audituje zbytek.
- Zásada 2: blokuje kategorie 3 a 4 a zbytek protokoluje
Výsledkem je, že kategorie 1 až 4 jsou všechny zablokované, jak je znázorněno na následujícím diagramu:
Zapnutí filtrování webového obsahu
Na stránce Volitelné funkce v portálu Microsoft Defender na , https://security.microsoft.com/securitysettings/endpoints/integrationověřte, že je zapnuté nastavení
filtrování webového obsahu. Pokud je to nutné, posuňte přepínač na
Zapnuto a poté vyberte Uložit preference.
Vytvoření zásady filtrování webového obsahu
Politiky filtrování webového obsahu určují, které z následujících kategorií rodičů a potomků je třeba blokovat pro každou skupinu zařízení:
-
Obsah pro dospělé:
- Kulty: Místa spojená se skupinami nebo hnutími, jejichž členové projevují vášeň pro systém víry odlišný od běžně přijímaných přesvědčení.
- Hazard: Online hazard a stránky, které hazard propagují.
- Nahota: Stránky, které poskytují plně přední nebo částečně nahé obrázky či videa, obvykle v umělecké podobě, a mohou umožnit stahování nebo prodej těchto materiálů.
- Pornografie/Sexuálně explicitní: Stránky obsahující sexuálně explicitní obsah nebo jiný sexuálně orientovaný materiál.
- Sexuální výchova: Stránky diskutující o sexu a sexualitě, včetně lidské reprodukce, antikoncepce, prevence pohlavně přenosných infekcí a sexuálního zdraví.
- Bez chuti: Stránky s obsahem, který může být nevhodný pro děti nebo nevhodný na pracovišti, ale nemusí být nutně násilný nebo pornografický.
- Násilí: Stránky, které zobrazují nebo podporují násilí na lidech nebo zvířatech.
-
Vysoká šířka pásma:
- Stránky ke stahování: Stránky, jejichž hlavním účelem je stahování médií nebo softwaru.
- Sdílení obrázků: Stránky primárně používané k hledání nebo sdílení fotografií, včetně stránek se sociálními funkcemi.
- Peer-to-peer: Stránky, které hostují peer-to-peer (P2P) software nebo umožňují P2P sdílení souborů.
- Streamovaná média a stahování: Stránky primárně používané k distribuci, vyhledávání, sledování nebo poslechu streamovaných médií.
-
Právní odpovědnost:
- Obrázky zneužívání dětí: Stránky, které obsahují obsah o týrání dětí.
- Trestná činnost: Stránky, které instruují, radí nebo propagují nelegální aktivity.
- Hacking: Stránky, které poskytují zdroje pro nelegální nebo pochybná použití softwaru či hardwaru, včetně prolomeného materiálu chráněného autorským právem.
- Nenávist a nesnášenlivost: Stránky, které propagují agresivní, ponižující nebo zneužívající názory na skupiny identifikované podle charakteristik jako rasa, náboženství, pohlaví, věk, národnost, zdravotní postižení, ekonomická situace, sexuální orientace nebo životní styl.
- Nelegální drogy: Stránky, které prodávají nelegální nebo kontrolované látky, propagují zneužívání návykových látek nebo prodávají související pomůcky.
- Nelegální software: Stránky, které obsahují nebo propagují malware, spyware, botnety, phishingové podvody, pirátství nebo krádež autorských práv.
- Školní podvádění: Stránky související s plagiátorstvím nebo školním podváděním.
- Sebepoškozování: Stránky, které podporují sebepoškozování, včetně webů s kyberšikanou obsahujícími urážlivé nebo výhružné zprávy.
- Zbraně: Stránky, které prodávají zbraně nebo propagují jejich použití, včetně zbraní, nožů a munice.
-
Volný čas:
- Chat: Stránky používané především jako webové chatovací místnosti.
- Hry: Stránky související s videohrami nebo počítačovými hrami, včetně stránek, které hostují hry nebo poskytují informace o hraní.
- Instant messaging: Stránky používané ke stahování nebo přístupu k softwaru pro okamžité zprávy.
- Profesní síť: Stránky poskytující profesionální networkingové služby.
- Sociální sítě: Stránky, které poskytují služby sociálních sítí.
- Webový e-mail: Stránky poskytující webové e-mailové služby.
-
Nezařazeno:
- Nově registrované domény: Stránky registrované za posledních 30 dní, které nebyly zařazeny do jiné kategorie.
- Parkované domény: Stránky, které neobsahují obsah nebo jsou vyhrazeny pro pozdější použití.
Poznámka
Nekategorizované zahrnuje pouze nově registrované domény a zaparkované domény. Nezahrnuje všechny stránky, které spadají mimo ostatní kategorie.
Vzdálené proxy stránky jsou zařazeny mezi nelegální software , protože mohou směrovat provoz na jakékoli místo, včetně nechtěného, škodlivého nebo nelegálního obsahu. Chcete-li pro konkrétní web zrušit blokování kategorie, vytvořte příznak povolení.
Vytvořit zásadu
Poznámka
- Mezi časem vytvoření zásady a jejím vynucením na zařízení může být latence až 2 hodiny.
- Zásady můžete nasadit bez výběru kategorií, které chcete blokovat. Tato akce vytvoří zásadu jen pro audit, která vám pomůže pochopit chování uživatelů před vytvořením zásad blokování.
- Pokud zároveň odstraňujete zásadu nebo měníte skupiny zařízení, může dojít ke zpoždění při nasazení zásady.
- Blokování kategorie Nekategorizované by mohlo vést k neočekávaným a nežádoucím výsledkům.
Pro vytvoření politiky filtrování webového obsahu postupujte podle těchto kroků:
Na stránce pro filtrování webového obsahu v portálu Microsoft Defender na , https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policyvyberte
Přidat politiku.Otevře se průvodce Přidat politiku . Na stránce Obecné zadejte jedinečný popisný název zásady a pak vyberte Další.
Na stránce Blokované kategorie vyberte jednu nebo více kategorií webového obsahu k blokování a poté zvolte Další.
Na stránce Rozsah vyberte skupiny zařízení, na které se politika vztahuje. Výchozí hodnota pro skupiny strojů je Vybrat vše. Vyberte Další.
Tip
Pokud používáte Microsoft 365 Business Premium nebo Microsoft Defender pro firmy, použijí se ve výchozím nastavení u všech uživatelů zásady filtrování webového obsahu. Určení rozsahu se nepoužije.
Na stránce Souhrn zkontrolujte nastavení. Vyberte Zpět pro provedení změn nebo zvolte Odeslat pro vytvoření politiky.
Prostředí koncového uživatele
V podporovaných prohlížečích mimo Microsoft se síťová ochrana zobrazuje systémové upozornění, když zablokuje připojení. Microsoft Edge poskytuje blokovou stránku v prohlížeči.
Od verze 124 Microsoft Edge se následující stránka zobrazuje pro všechny bloky filtrování webového obsahu.
Povolit konkrétní weby
Chcete-li obejít blokování kategorie filtrování webového obsahu pro konkrétní web, vytvořte vlastní indikátor pro povolení. Nechte indikátory mít přednost před politikami filtrování webového obsahu.
Pro definování indikátoru povolení postupujte podle těchto kroků:
Na stránce Indikátory v portálu Microsoft Defender na , https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicatorsvyberte záložku URL/Domény a poté zvolte
Přidat položku.Otevře se průvodce Přidat indikátor. Na kartě Indikátor zadejte následující informace:
- Adresa URL nebo doména
- Název: Zadejte jedinečný popisný název.
- Vyprší (UTC): Vyberte Nikdy (výchozí) nebo Vlastní a zadejte datum vypršení platnosti.
V části Statistika můžete vybrat Zobrazit statistiky , abyste porozuměli účinkům přidání tohoto vlastního ukazatele.
Až budete na stránce Indikátor hotovi, vyberte Další.
Na stránce Akce vyberte Povolit a pak vyberte Další.
Na stránce Organizační rozsah vyberte obor skupiny zařízení. Výchozí hodnota je Všechna zařízení v organizaci. Vyberte Další.
Na stránce Souhrn zkontrolujte nastavení. Vyberte Zpět pro provedení změn nebo zvolte Odeslat pro vytvoření indikátoru.
Kategorie sporů
Pokud narazíte na doménu, která byla nesprávně zařazena do kategorií, můžete tuto kategorii rozporovat přímo na portálu Microsoft Defender.
Na stránce Ochrana webu v portálu Microsoft Defender na adrese https://security.microsoft.com/reports/webprotection vyberte Podrobnosti kategorií filtrování webového obsahu a potom vyberte kartu Domény. Vyhledejte doménu, vyberte ikonu se třemi tečkami (...) a potom vyberte Zpochybnit kategorii.
V otevřeném panelu vyberte prioritu a zadejte podrobnosti, například navrhovanou kategorii. Vyberte Odeslat. Microsoft žádost přezkoumá do jednoho pracovního dne. Pro odblokování domény během kontroly požadavku vytvořte vlastní indikátor povolení.
Monitorování sestav filtrování webového obsahu
Na stránce ochrany webu v portálu Microsoft Defender na https://security.microsoft.com/reports/webprotection, prohlédněte si karty pro filtrování webového obsahu a ochranu před hrozbami na webu. Následující karty shrnují aktivity filtrování webového obsahu.
Webová aktivita podle kategorie
Karta webové aktivity podle kategorií uvádí nadřazené kategorie s největším nárůstem nebo poklesem pokusů o přístup. Zkontrolujte aktivitu za posledních 30 dní, 3 měsíce nebo 6 měsíců. Vyberte kategorii pro zobrazení podrobností.
Během prvních 30 dnů používání filtrování webového obsahu nemusí mít vaše organizace dostatek dat k zobrazení webové aktivity podle karty kategorie.
Karta souhrnu filtrování webového obsahu
Souhrnná karta filtrování webového obsahu zobrazuje distribuci blokovaných pokusů o přístup v různých kategoriích nadřazeného webového obsahu. Výběrem jednoho z barevných pruhů zobrazíte další informace o konkrétní nadřazené webové kategorii.
Karta se souhrnem webové aktivity
Souhrnná karta webové aktivity zobrazuje celkový počet požadavků na webový obsah napříč všemi adresami URL.
Zobrazení podrobností o kartě
Pro otevření Podrobnosti o reportu pro kartu vyberte řadu tabulky nebo čáru v grafu. Podrobnosti zahrnují statistiky pro kategorie webového obsahu, domény a skupiny zařízení.
- Kategorie webu: Zobrazí seznam kategorií webového obsahu, u kterých došlo k pokusům o přístup ve vaší organizaci. Vyberte konkrétní kategorii a otevřete vysouvací panel se souhrnem.
- Domény: Zobrazí seznam webových domén, ke kterým se ve vaší organizaci přistupuje nebo které jsou blokované.
- Skupiny zařízení: Uvádí všechny skupiny zařízení, které generovaly webovou aktivitu ve vaší organizaci.
Pomocí filtru časového rozsahu v levém horním rohu stránky vyberte časové období. Můžete také filtrovat informace nebo přizpůsobit sloupce. Výběrem řádku otevřete kontextové podokno s ještě více informacemi o vybrané položce.
Známé problémy a omezení
Filtrování webového obsahu identifikuje podporované prohlížeče podle názvu procesu. Nefunguje to, když lokální proxy aplikace, jako je Fiddler, maskuje název původního procesu. Filtrování webového obsahu také nefunguje v izolovaných relacích prohlížeče, například v Ochrana Application Guard v programu Microsoft Defender.
Filtrování webového obsahu využívá síťovou ochranu v prohlížečích mimo Microsoft. Blokování v těchto prohlížečích vyžaduje konfiguraci prohlížeče pro kontrolu obsahu. U HTTPS provozu lze plné cesty URL blokovat pouze v Microsoft Edge. Pro blokování určitých webových aplikací v jiných prohlížečích možná budete muset vytvořit vlastní indikátor bloku pro přihlašovací doménu aplikace. Indikátor může také blokovat jiné služby, které používají stejnou doménu.
Filtrování webového obsahu klasifikuje miliardy URL, ale nové stránky nemusí být kategorizovány hned. Obsah a kategorie stránky se také mohou měnit. Pro větší kontrolu nad přístupem na stránku vytvořte vlastní indikátor, který ji povolí nebo zablokuje.
Pokud používáte Microsoft 365 Business Premium nebo Microsoft Defender pro firmy, můžete definovat pouze jednu politiku filtrování webového obsahu pro vaše prostředí.