Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Netzwerkschutz in Microsoft Defender for Endpoint hilft dabei, zu verhindern, dass Anwendungen und Nicht-Browser-Prozesse auf macOS-Geräten sich mit gefährlichen Domains verbinden. Es erweitert den Webschutz über Microsoft Defender SmartScreen in Microsoft Edge hinaus auf unterstützte Browser und andere Prozesse.
Nutzen Sie diesen Artikel, um Anforderungen zu überprüfen, eine Durchsetzungsstufe zu wählen, Netzwerkschutz einzuführen und die unterstützten Szenarien für Webschutz und Microsoft Defender for Cloud Apps zu verstehen.
Hinweis
- Wir empfehlen nicht, den Netzwerkschutz über die macOS-Systemeinstellungen zu steuern. Verwenden Sie stattdessen die in diesem Artikel beschriebenen Konfigurationsmethoden.
- Um die Wirksamkeit des Webschutzes auf macOS zu bewerten, testen Sie ihn in einem anderen Browser als Microsoft Edge für macOS, wie z. B. Safari. Microsoft Edge für macOS verfügt über integrierten Web-Bedrohungsschutz über SmartScreen, unabhängig vom Netzwerkschutzstatus.
- Es gibt eine bekannte Anwendungsinkompatibilität mit der VMware Per-App Tunnel-Funktion . Diese Inkompatibilität könnte verhindern, dass der Netzwerkschutz den Datenverkehr blockiert, der durch den Tunnel fließt.
- Es gibt eine bekannte Anwendungsinkompatibilität mit Blue Coat Proxy. Diese Inkompatibilität kann zu Abstürzen auf Netzwerkebene in nicht verwandten Anwendungen führen, wenn Blue Coat Proxy und Netzwerkschutz aktiviert sind.
Voraussetzungen
Bevor Sie den Netzwerkschutz konfigurieren, stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:
- Ein Microsoft Defender for Endpoint Plan 1, Microsoft Defender for Endpoint Plan 2, Testversion oder Microsoft Defender for Business Lizenz.
- Ein integriertes Gerät, das eine unterstützte macOS-Version und eine Defender for Endpoint-Version
101.94.13(Januar 2023) oder später ausführt. - Ein unterstützter Browser:
- Ein Nicht-Microsoft-Browser, wie Brave, Chrome, Firefox, Opera oder Safari.
- Microsoft Edge für macOS.
Hinweis
SmartScreen in Microsoft Edge für macOS unterstützt derzeit keine Filterung von Webinhalten, benutzerdefinierte Indikatoren oder andere Unternehmensfeatures. Der Netzwerkschutz bietet diesen Schutz jedoch für Microsoft Edge für macOS, wenn der Netzwerkschutz aktiviert ist.
Browser-Konfigurationsanforderungen
In anderen Prozessen als Microsoft Edge bestimmt der Netzwerkschutz den vollständig qualifizierten Domainnamen für jede HTTPS-Verbindung durch Untersuchung des Transport Layer Security (TLS)-Handshakes, der nach einem TCP/IP-Handshake auftritt. Die HTTPS-Verbindung muss TCP/IP anstelle von User Datagram Protocol (UDP) oder Quick UDP Internet Connections (QUIC) verwenden, und die ClientHello-Nachricht darf nicht verschlüsselt sein. Um QUIC und Encrypted Client Hello zu deaktivieren, siehe die folgenden Artikel:
- Google Chrome: QuicAllowed und EncryptedClientHelloEnabled.
- Mozilla Firefox: Deaktiviere EncryptedClientHello und network.http.http3.enable.
Planen Sie Ihren Rollout
Netzwerkschutz für macOS ist für alle integrierten Defender for Endpoint-Geräte verfügbar, die die Mindestanforderungen erfüllen. Netzwerkschutz auf macOS unterstützt folgende Sicherheits-, Untersuchungs- und Anwendungskontrollfunktionen:
- Benutzerdefinierte Indikatoren für Kompromittierung für Domains und IP-Adressen.
- Webinhalte-Filterrichtlinien, die Website-Kategorien für Gerätegruppen in unterstützten Browsern blockieren, einschließlich Microsoft Edge für macOS.
- Fortgeschrittene Suche und die Geräte-Zeitleiste, die Netzwerkereignisdaten für Sicherheitsuntersuchungen bereitstellen.
- Microsoft Defender for Cloud Apps umfasst Steuerelemente, die die Nutzung von Cloud-Apps erkennen, Benutzer vor überwachten Apps warnen und nicht zugelassene Apps blockieren. Diese Szenarien haben mehr Lizenz- und Produktanforderungen.
- Nutzung von Corporate Virtual Private Network (VPN). Derzeit werden keine VPN-Konflikte identifiziert. Wenn Sie Konflikte haben, wenden Sie sich über das Microsoft 365 Admin Center an den Microsoft 365 Support.
Alle konfigurierten Netzwerkschutz- und Webschutzrichtlinien werden auf macOS-Geräten durchgesetzt, wenn der Netzwerkschutz im Blockmodus ist. Um das Einsatzrisiko zu verringern:
- Erstellen Sie eine Gerätegruppe mit einer kleinen Anzahl von Geräten, um den Netzwerkschutz zu testen.
- Bewerten Sie, wie Web-Bedrohungsschutz, benutzerdefinierte Indikatoren, Webinhaltsfilterung und die Durchsetzungsrichtlinien von Defender for Cloud Apps macOS-Geräte im Blockmodus beeinflussen.
- Stellen Sie eine Audit-Modus- oder Blockmodus-Richtlinie für die Gerätegruppe bereit und überprüfen Sie, dass die Richtlinie die Arbeitsabläufe nicht stört.
- Stellen Sie den Netzwerkschutz schrittweise auf größere Gerätegruppen aus.
Konfigurieren des Netzwerkschutzes
Installieren Sie die neueste Produktversion über Microsoft AutoUpdate. Um Microsoft AutoUpdate zu öffnen, führen Sie im Terminal folgenden Befehl aus:
open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app
Der Netzwerkschutz ist standardmäßig deaktiviert. Sie können eine der folgenden Durchsetzungsstufen konfigurieren:
- Audit: Bewerten Sie, wie sich der Netzwerkschutz auf Geschäftsbereichsanwendungen auswirkt und wie häufig Blockaden auftreten.
- Blockieren: Verbindungen zu bösartigen Webseiten verhindern.
- Deaktiviert: Deaktivieren Sie alle Netzwerkschutzkomponenten.
Stellen Sie Netzwerkschutz manuell bereit, mit Jamf Pro, Microsoft Intune oder mit einer .mobileconfig Datei.
Netzwerkschutz manuell konfigurieren
Um die Durchsetzungsebene zu konfigurieren, führen Sie im Terminal folgenden Befehl aus:
mdatp config network-protection enforcement-level --value <disabled | audit | block>
Zum Beispiel konfiguriert der folgende Befehl den Netzwerkschutz im Blockmodus:
mdatp config network-protection enforcement-level --value block
Um zu bestätigen, dass der Netzwerkschutz erfolgreich gestartet ist, führen Sie im Terminal folgenden Befehl aus und überprüfen Sie, dass er zurückkehrt started:
mdatp health --field network_protection_status
Netzwerkschutz mit Jamf Pro konfigurieren
Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.
Eine Jamf Pro-Bereitstellung erfordert ein Konfigurationsprofil, das die Durchsetzungsstufe des Netzwerkschutzes festlegt.
Nachdem Sie dieses Konfigurationsprofil erstellt haben, weisen Sie es den Geräten zu, auf denen Sie den Netzwerkschutz aktivieren möchten.
Hinweis
Wenn du Defender for Endpoint auf macOS bereits mit einer Property List (plist)-Datei konfiguriert hast, aktualisiere die bereitgestellte Datei mit dem Inhalt in diesem Abschnitt und deploye sie dann erneut aus Jamf Pro.
Folgen Sie den Jamf-Anweisungen, um ein benutzerdefiniertes Computerkonfigurationsprofil bereitzustellen. Setzen Sie die Präferenzdomäne auf com.microsoft.wdav, und laden Sie die folgende Eigenschaftsliste hoch, um den Netzwerkschutz im Blockmodus zu konfigurieren:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>networkProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Netzwerkschutz in Microsoft Intune konfigurieren
Hinweis
Wenn Sie zuvor Defender for Endpoint auf macOS mit einer XML-Datei konfiguriert haben, erstellen und weisen Sie die Einstellungskatalogrichtlinie zu, bestätigen, dass sie erfolgreich angewendet wird, und entfernen Sie dann die vorherige benutzerdefinierte Konfigurationsrichtlinie.
Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.
Um den Netzwerkschutz in Microsoft Intune zu konfigurieren, erstellen oder ändern Sie eine Einstellungskatalog-Richtlinie. Für detaillierte Anweisungen siehe "Eine Richtlinie mit Einstellungskatalog in Microsoft Intune erstellen.
Auf den Geräten | Konfigurationsseite im Microsoft Intune Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wählen Sie den Reiter Richtlinien aus und wählen
Sie dann Erstellen. Wählen Sie neue Richtlinie aus und verwenden Sie diese Einstellungen:
- Plattform: Wählen Sie macOS aus.
- Profiltyp: Wählen Sie Einstellungskatalog aus.
Wenn Sie die Richtlinie erstellen oder ändern, konfigurieren Sie diese spezifischen Einstellungen im Tab Konfigurationseinstellungen :
- Microsoft Defender>Netzwerkschutz>: Wählen Sie Block aus.
Bereitstellen Sie ein mobiles Konfigurationsprofil bereit
Um die Konfiguration mit einer .mobileconfig Datei bereitzustellen, verwenden Sie eine nicht-Microsoft mobile Device Management (MDM)-Lösung oder verteilen Sie die Datei direkt an die Geräte:
Speichern Sie die folgende Nutzlast als
com.microsoft.wdav.mobileconfig.<?xml version="1.0" encoding="utf-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1"> <dict> <key>PayloadUUID</key> <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string> <key>PayloadType</key> <string>Configuration</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP settings</string> <key>PayloadDescription</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>PayloadRemovalDisallowed</key> <true/> <key>PayloadScope</key> <string>System</string> <key>PayloadContent</key> <array> <dict> <key>PayloadUUID</key> <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string> <key>PayloadType</key> <string>com.microsoft.wdav</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadDescription</key> <string/> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>networkProtection</key> <dict> <key>enforcementLevel</key> <string>block</string> </dict> </dict> </array> </dict> </plist>Überprüfen Sie, ob die Datei korrekt kopiert wurde. Im Terminal führen Sie folgenden Befehl aus und überprüfen Sie, dass er zurückgibt
OK:plutil -lint com.microsoft.wdav.mobileconfig
Netzwerkschutzszenarien
Die folgenden Szenarien werden unterstützt.
Internet-Bedrohungsschutz
Der Schutz vor Webbedrohungen ist Teil des Webschutzes in Defender for Endpoint. Es nutzt Netzwerkschutz, um Geräte vor Webbedrohungen in Microsoft Edge für macOS- und Nicht-Microsoft-Browser wie Brave, Chrome, Firefox, Opera und Safari zu schützen. Es benötigt keinen Web-Proxy und schützt Geräte vor Ort und außerhalb der Organisation. Für Browseranforderungen siehe Voraussetzungen.
Web Threat Protection beendet den Zugriff auf die folgenden Arten von Websites:
- Phishing-Seiten.
- Malware-Vektoren.
- Nutze Seiten aus.
- Nicht vertrauenswürdige Websites oder Websites mit niedriger Reputation.
- Seiten werden durch einen benutzerdefinierten Indikator blockiert.
Weitere Informationen finden Sie unter Schutz Ihrer Organisation gegen Webbedrohungen.
Benutzerdefinierte Kompromittierungsindikatoren
Der Abgleich von Kompromittierungsindikatoren (IoCs) ermöglicht es SecOps-Teams, eine Liste von Indikatoren zur Erkennung oder Blockierung zu erstellen.
Erstellen Sie Indikatoren, die die Erkennung, Verhinderung und Ausschluss von Entitäten definieren. Für jeden Indikator definieren Sie die Aktion, wie lange die Aktion angewendet werden soll, und den Umfang der Gerätegruppe.
Zu den derzeit unterstützten Quellen gehören das Clouderkennungsmodul von Defender for Endpoint, das Modul für automatisierte Untersuchung und Behebung sowie das Endpunktschutzmodul (Microsoft Defender Antivirus).
Weitere Informationen finden Sie unter Erstellen von Indikatoren für IP-Adressen, URLs oder Domänen.
Webinhaltsfilterung
Webinhaltsfilterung ist Teil des Webschutzes in Defender for Endpoint und Microsoft Defender for Business. Es hilft Ihrer Organisation, den Zugriff auf Webseiten basierend auf Inhaltskategorien zu verfolgen und zu kontrollieren. Selbst Websites, die nicht bösartig sind, könnten aufgrund von Compliance-Anforderungen, Bandbreitennutzung oder anderen Bedenken problematisch sein.
Konfigurieren Sie Richtlinien für Gerätegruppen, um bestimmte Kategorien zu blockieren. Das Blockieren einer Kategorie verhindert, dass Benutzer in diesen Gruppen auf zugehörige URLs zugreifen. URLs in Kategorien, die nicht blockiert sind, werden automatisch geprüft. Benutzer können die URLs ungestört abrufen, und Sie können die Zugriffsstatistiken nutzen, um Ihre Richtlinien zu verfeinern. Benutzer erhalten eine Benachrichtigung, wenn ein Webseitenelement eine blockierte Ressource aufruft.
Webinhaltsfilterung unterstützt große Webbrowser wie Brave, Chrome, Firefox, Opera und Safari. Netzwerkschutz setzt die Sperren durch.
Weitere Informationen zur Browserunterstützung finden Sie unter Voraussetzungen.
Hinweis
- Das Entfernen einer Richtlinie während des Änderns von Gerätegruppen könnte die Bereitstellung der Richtlinie verzögern.
- Du kannst eine Richtlinie bereitstellen, ohne eine Kategorie für eine Gerätegruppe auszuwählen. Diese Konfiguration erstellt eine reine Audit-Policy, die Ihnen hilft, das Nutzerverhalten zu verstehen, bevor Sie eine Block-Policy erstellen.
- Die Erstellung von Gerätegruppen wird in Defender für Endpunkt Plan 1 und Plan 2 unterstützt.
Weitere Informationen zur Berichterstellung finden Sie unter Filtern von Webinhalten.
Microsoft Defender für Cloud-Apps
Microsoft Defender for Cloud Apps kann Nutzer warnen, wenn sie auf Apps zugreifen, die als überwacht markiert sind, und Apps blockieren, die als nicht genehmigt markiert sind. Dieser Abschnitt konzentriert sich auf das Warnerlebnis überwachter Apps. Weitere Informationen zu beiden Steuerelementen finden Sie unter Ermittelte Apps mit Microsoft Defender for Endpoint verwalten.
Important
Die Integration von Defender for Cloud Apps erfordert eine Defender for Cloud Apps-Lizenz und entweder Defender for Endpoint Plan 2 oder Microsoft Defender for Business. Für die Entdeckung und Durchsetzung von macOS müssen Geräte die Defender for Endpoint-Version 20.123072.25.0 oder später ausführen und den Netzwerkschutz aktiviert haben. Discovery deckt TCP-Verbindungsschließungsereignisse ab. UDP-Verkehr ist nicht abgedeckt.
Im Cloud-App-Katalog identifizieren Sie Apps, die eine Warnung anzeigen sollten, wenn Nutzer darauf zugreifen, und markieren Sie die Apps als überwacht. Die Domänen für überwachte Anwendungen werden dann mit Defender for Endpoint synchronisiert.
In der Regel erscheinen die Domains innerhalb weniger Minuten auf der Indikatoren-Seite im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators. Auf der Registerkarte URLs/Domains ist der Wert für AktionWarnen. Im Rahmen der Enforcement Service-Level Agreement (SLA) erhalten Nutzer Warnungen, wenn sie versuchen, auf die Domains zuzugreifen.
Wenn ein Benutzer versucht, auf eine überwachte Domain zuzugreifen, blockiert Defender for Endpoint den Zugriffsversuch vorübergehend und zeigt eine Warnung an. Die Betriebssystembenachrichtigung enthält den Namen der betroffenen Anwendung. Zum Beispiel könnte die Benachrichtigung Blogger.com identifizieren.
Der Nutzer kann die Warnung umgehen oder eine Bildungswebseite öffnen.
Benutzerumgehung
In der Benachrichtigung wählen Sie Entblocken und laden Sie dann die Webseite neu. Der Nutzer kann für die in Defender for Cloud Apps konfigurierte Umgehungsdauer auf die Cloud-App zugreifen. Nach Ablauf der Dauer erscheint die Warnung beim nächsten Zugriff des Nutzers auf die App.
Benutzerschulungen
Wählen Sie die Benachrichtigung aus, um die benutzerdefinierte Weiterleitungs-URL zu öffnen, die global in Defender for Cloud Apps konfiguriert ist.
Hinweis
Auf der Anwendungsseite in Defender for Cloud Apps können Sie verfolgen, wie viele Nutzer die Warnung für jede App umgangen haben.
Einrichtung eines Endnutzer-Bildungszentrums
Nutzen Sie die Cloud-Steuerungen in Defender for Cloud Apps, um bei Bedarf Einschränkungen zu setzen und die Nutzer über Folgendes aufzuklären:
- Der konkrete Vorfall.
- Warum der Vorfall passiert ist.
- Der Grund für die Entscheidung.
- Wie Nutzer blockierte Seiten vermeiden können.
Geben Sie den Benutzern genügend Informationen, damit sie verstehen, was passiert ist, und beim nächsten Auswählen einer Cloud-App fundierte Entscheidungen treffen können. Zum Beispiel können Sie Folgendes einbeziehen:
- Die Sicherheits- und Compliance-Richtlinien Ihrer Organisation für Internet- und Cloud-Nutzung.
- Genehmigte oder empfohlene Cloud-Apps.
- Eingeschränkte oder blockierte Cloud-Apps.
Verstehen Sie den Zeitpunkt und die Einschränkungen der Bereitstellung
Es kann bis zu zwei Stunden dauern, bis App-Domains nach der Markierung einer App als überwacht auf Endpunktgeräte übertragen werden.
Sofern Sie kein scoped Profil anwenden, gilt diese Aktion für alle Apps und Domains , die für alle integrierten Endpunkte in der Organisation als überwacht markiert sind.
Vollständige URLs werden derzeit nicht unterstützt und nicht von Defender for Cloud Apps an Defender for Endpoint gesendet. Wenn überwachte Apps vollständige URLs enthalten, werden Nutzer nicht gewarnt, wenn sie versuchen, auf die Seiten zuzugreifen. Zum Beispiel wird
google.com/drivenicht unterstützt, aberdrive.google.comwird unterstützt.Beim Testen deaktivieren Sie Encrypted Client Hello und QUIC, damit die Seiten korrekt blockiert werden. Für Browser-Konfigurationsanweisungen siehe Browser-Konfigurationsanforderungen.
Tipp
Wenn Benachrichtigungen für Nicht-Microsoft-Browser nicht angezeigt werden, erlauben Sie auf der Seite Benachrichtigungen in den macOS-Systemeinstellungen Benachrichtigungen von Microsoft Defender.
Verwandte Inhalte
- Microsoft Defender für Endpunkt unter Mac OS
- Integrieren Sie Microsoft Defender for Endpoint in Microsoft Defender for Cloud Apps
- Lernen Sie die innovativen Features in Microsoft Edge kennen
- Schützen Sie Ihr Netzwerk
- Netzwerkschutz aktivieren
- Internetschutz
- Indikatoren erstellen
- Internet-Inhaltsfilterung