Verwenden Sie Microsoft Defender for Endpoint Network Protection auf macOS

Netzwerkschutz in Microsoft Defender for Endpoint hilft dabei, zu verhindern, dass Anwendungen und Nicht-Browser-Prozesse auf macOS-Geräten sich mit gefährlichen Domains verbinden. Es erweitert den Webschutz über Microsoft Defender SmartScreen in Microsoft Edge hinaus auf unterstützte Browser und andere Prozesse.

Nutzen Sie diesen Artikel, um Anforderungen zu überprüfen, eine Durchsetzungsstufe zu wählen, Netzwerkschutz einzuführen und die unterstützten Szenarien für Webschutz und Microsoft Defender for Cloud Apps zu verstehen.

Hinweis

  • Wir empfehlen nicht, den Netzwerkschutz über die macOS-Systemeinstellungen zu steuern. Verwenden Sie stattdessen die in diesem Artikel beschriebenen Konfigurationsmethoden.
  • Um die Wirksamkeit des Webschutzes auf macOS zu bewerten, testen Sie ihn in einem anderen Browser als Microsoft Edge für macOS, wie z. B. Safari. Microsoft Edge für macOS verfügt über integrierten Web-Bedrohungsschutz über SmartScreen, unabhängig vom Netzwerkschutzstatus.
  • Es gibt eine bekannte Anwendungsinkompatibilität mit der VMware Per-App Tunnel-Funktion . Diese Inkompatibilität könnte verhindern, dass der Netzwerkschutz den Datenverkehr blockiert, der durch den Tunnel fließt.
  • Es gibt eine bekannte Anwendungsinkompatibilität mit Blue Coat Proxy. Diese Inkompatibilität kann zu Abstürzen auf Netzwerkebene in nicht verwandten Anwendungen führen, wenn Blue Coat Proxy und Netzwerkschutz aktiviert sind.

Voraussetzungen

Bevor Sie den Netzwerkschutz konfigurieren, stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:

  • Ein Microsoft Defender for Endpoint Plan 1, Microsoft Defender for Endpoint Plan 2, Testversion oder Microsoft Defender for Business Lizenz.
  • Ein integriertes Gerät, das eine unterstützte macOS-Version und eine Defender for Endpoint-Version 101.94.13 (Januar 2023) oder später ausführt.
  • Ein unterstützter Browser:
    • Ein Nicht-Microsoft-Browser, wie Brave, Chrome, Firefox, Opera oder Safari.
    • Microsoft Edge für macOS.

Hinweis

SmartScreen in Microsoft Edge für macOS unterstützt derzeit keine Filterung von Webinhalten, benutzerdefinierte Indikatoren oder andere Unternehmensfeatures. Der Netzwerkschutz bietet diesen Schutz jedoch für Microsoft Edge für macOS, wenn der Netzwerkschutz aktiviert ist.

Browser-Konfigurationsanforderungen

In anderen Prozessen als Microsoft Edge bestimmt der Netzwerkschutz den vollständig qualifizierten Domainnamen für jede HTTPS-Verbindung durch Untersuchung des Transport Layer Security (TLS)-Handshakes, der nach einem TCP/IP-Handshake auftritt. Die HTTPS-Verbindung muss TCP/IP anstelle von User Datagram Protocol (UDP) oder Quick UDP Internet Connections (QUIC) verwenden, und die ClientHello-Nachricht darf nicht verschlüsselt sein. Um QUIC und Encrypted Client Hello zu deaktivieren, siehe die folgenden Artikel:

Planen Sie Ihren Rollout

Netzwerkschutz für macOS ist für alle integrierten Defender for Endpoint-Geräte verfügbar, die die Mindestanforderungen erfüllen. Netzwerkschutz auf macOS unterstützt folgende Sicherheits-, Untersuchungs- und Anwendungskontrollfunktionen:

  • Benutzerdefinierte Indikatoren für Kompromittierung für Domains und IP-Adressen.
  • Webinhalte-Filterrichtlinien, die Website-Kategorien für Gerätegruppen in unterstützten Browsern blockieren, einschließlich Microsoft Edge für macOS.
  • Fortgeschrittene Suche und die Geräte-Zeitleiste, die Netzwerkereignisdaten für Sicherheitsuntersuchungen bereitstellen.
  • Microsoft Defender for Cloud Apps umfasst Steuerelemente, die die Nutzung von Cloud-Apps erkennen, Benutzer vor überwachten Apps warnen und nicht zugelassene Apps blockieren. Diese Szenarien haben mehr Lizenz- und Produktanforderungen.
  • Nutzung von Corporate Virtual Private Network (VPN). Derzeit werden keine VPN-Konflikte identifiziert. Wenn Sie Konflikte haben, wenden Sie sich über das Microsoft 365 Admin Center an den Microsoft 365 Support.

Alle konfigurierten Netzwerkschutz- und Webschutzrichtlinien werden auf macOS-Geräten durchgesetzt, wenn der Netzwerkschutz im Blockmodus ist. Um das Einsatzrisiko zu verringern:

  • Erstellen Sie eine Gerätegruppe mit einer kleinen Anzahl von Geräten, um den Netzwerkschutz zu testen.
  • Bewerten Sie, wie Web-Bedrohungsschutz, benutzerdefinierte Indikatoren, Webinhaltsfilterung und die Durchsetzungsrichtlinien von Defender for Cloud Apps macOS-Geräte im Blockmodus beeinflussen.
  • Stellen Sie eine Audit-Modus- oder Blockmodus-Richtlinie für die Gerätegruppe bereit und überprüfen Sie, dass die Richtlinie die Arbeitsabläufe nicht stört.
  • Stellen Sie den Netzwerkschutz schrittweise auf größere Gerätegruppen aus.

Konfigurieren des Netzwerkschutzes

Installieren Sie die neueste Produktversion über Microsoft AutoUpdate. Um Microsoft AutoUpdate zu öffnen, führen Sie im Terminal folgenden Befehl aus:

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

Der Netzwerkschutz ist standardmäßig deaktiviert. Sie können eine der folgenden Durchsetzungsstufen konfigurieren:

  • Audit: Bewerten Sie, wie sich der Netzwerkschutz auf Geschäftsbereichsanwendungen auswirkt und wie häufig Blockaden auftreten.
  • Blockieren: Verbindungen zu bösartigen Webseiten verhindern.
  • Deaktiviert: Deaktivieren Sie alle Netzwerkschutzkomponenten.

Stellen Sie Netzwerkschutz manuell bereit, mit Jamf Pro, Microsoft Intune oder mit einer .mobileconfig Datei.

Netzwerkschutz manuell konfigurieren

Um die Durchsetzungsebene zu konfigurieren, führen Sie im Terminal folgenden Befehl aus:

mdatp config network-protection enforcement-level --value <disabled | audit | block>

Zum Beispiel konfiguriert der folgende Befehl den Netzwerkschutz im Blockmodus:

mdatp config network-protection enforcement-level --value block

Um zu bestätigen, dass der Netzwerkschutz erfolgreich gestartet ist, führen Sie im Terminal folgenden Befehl aus und überprüfen Sie, dass er zurückkehrt started:

mdatp health --field network_protection_status

Netzwerkschutz mit Jamf Pro konfigurieren

Jamf Pro ist ein separates Drittanbieterprodukt, das nicht Teil von Defender for Endpoint ist und nicht in den Defender for Endpoint-Abonnements enthalten ist. Um Jamf Pro zu nutzen, benötigt Ihre Organisation ein separates Jamf Pro-Abonnement. Für Produkt- und Abonnementinformationen siehe Jamf Pro. Wenn Ihre Organisation Jamf Pro nicht nutzt, verwenden Sie eine andere Konfigurationsmethode in diesem Artikel, falls verfügbar.

Eine Jamf Pro-Bereitstellung erfordert ein Konfigurationsprofil, das die Durchsetzungsstufe des Netzwerkschutzes festlegt.

Nachdem Sie dieses Konfigurationsprofil erstellt haben, weisen Sie es den Geräten zu, auf denen Sie den Netzwerkschutz aktivieren möchten.

Hinweis

Wenn du Defender for Endpoint auf macOS bereits mit einer Property List (plist)-Datei konfiguriert hast, aktualisiere die bereitgestellte Datei mit dem Inhalt in diesem Abschnitt und deploye sie dann erneut aus Jamf Pro.

Folgen Sie den Jamf-Anweisungen, um ein benutzerdefiniertes Computerkonfigurationsprofil bereitzustellen. Setzen Sie die Präferenzdomäne auf com.microsoft.wdav, und laden Sie die folgende Eigenschaftsliste hoch, um den Netzwerkschutz im Blockmodus zu konfigurieren:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>networkProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Netzwerkschutz in Microsoft Intune konfigurieren

Hinweis

Wenn Sie zuvor Defender for Endpoint auf macOS mit einer XML-Datei konfiguriert haben, erstellen und weisen Sie die Einstellungskatalogrichtlinie zu, bestätigen, dass sie erfolgreich angewendet wird, und entfernen Sie dann die vorherige benutzerdefinierte Konfigurationsrichtlinie.

Microsoft Intune ist das empfohlene Werkzeug zum Konfigurieren und Verteilen von Microsoft Defender for Endpoint-Funktionen auf Geräten. Intune ist jedoch ein separates Produkt, das nicht Teil von Defender für Endpunkt ist und nicht in allen Abonnements enthalten ist. Um Intune zu verwenden, benötigen Sie ein Abonnement, das es enthält, oder Sie können es separat als eigenständiges Abonnement oder Add-On kaufen. Wenn Sie nicht über Intune verfügen, können Sie eine der anderen Methoden in diesem Artikel verwenden. Weitere Informationen finden Sie unter Microsoft Intune-Lizenzierung.

Um den Netzwerkschutz in Microsoft Intune zu konfigurieren, erstellen oder ändern Sie eine Einstellungskatalog-Richtlinie. Für detaillierte Anweisungen siehe "Eine Richtlinie mit Einstellungskatalog in Microsoft Intune erstellen.

Auf den Geräten | Konfigurationsseite im Microsoft Intune Verwaltungszentrum unter https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wählen Sie den Reiter Richtlinien aus und wählen Sie dann Erstellen. Wählen Sie neue Richtlinie aus und verwenden Sie diese Einstellungen:

  • Plattform: Wählen Sie macOS aus.
  • Profiltyp: Wählen Sie Einstellungskatalog aus.

Wenn Sie die Richtlinie erstellen oder ändern, konfigurieren Sie diese spezifischen Einstellungen im Tab Konfigurationseinstellungen :

  • Microsoft Defender>Netzwerkschutz>: Wählen Sie Block aus.

Bereitstellen Sie ein mobiles Konfigurationsprofil bereit

Um die Konfiguration mit einer .mobileconfig Datei bereitzustellen, verwenden Sie eine nicht-Microsoft mobile Device Management (MDM)-Lösung oder verteilen Sie die Datei direkt an die Geräte:

  1. Speichern Sie die folgende Nutzlast als com.microsoft.wdav.mobileconfig.

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. Überprüfen Sie, ob die Datei korrekt kopiert wurde. Im Terminal führen Sie folgenden Befehl aus und überprüfen Sie, dass er zurückgibt OK:

    plutil -lint com.microsoft.wdav.mobileconfig
    

Netzwerkschutzszenarien

Die folgenden Szenarien werden unterstützt.

Internet-Bedrohungsschutz

Der Schutz vor Webbedrohungen ist Teil des Webschutzes in Defender for Endpoint. Es nutzt Netzwerkschutz, um Geräte vor Webbedrohungen in Microsoft Edge für macOS- und Nicht-Microsoft-Browser wie Brave, Chrome, Firefox, Opera und Safari zu schützen. Es benötigt keinen Web-Proxy und schützt Geräte vor Ort und außerhalb der Organisation. Für Browseranforderungen siehe Voraussetzungen.

Web Threat Protection beendet den Zugriff auf die folgenden Arten von Websites:

  • Phishing-Seiten.
  • Malware-Vektoren.
  • Nutze Seiten aus.
  • Nicht vertrauenswürdige Websites oder Websites mit niedriger Reputation.
  • Seiten werden durch einen benutzerdefinierten Indikator blockiert.

Screenshot von Webschutzberichten, die Webbedrohungserkennungen zeigen.

Weitere Informationen finden Sie unter Schutz Ihrer Organisation gegen Webbedrohungen.

Benutzerdefinierte Kompromittierungsindikatoren

Der Abgleich von Kompromittierungsindikatoren (IoCs) ermöglicht es SecOps-Teams, eine Liste von Indikatoren zur Erkennung oder Blockierung zu erstellen.

Erstellen Sie Indikatoren, die die Erkennung, Verhinderung und Ausschluss von Entitäten definieren. Für jeden Indikator definieren Sie die Aktion, wie lange die Aktion angewendet werden soll, und den Umfang der Gerätegruppe.

Zu den derzeit unterstützten Quellen gehören das Clouderkennungsmodul von Defender for Endpoint, das Modul für automatisierte Untersuchung und Behebung sowie das Endpunktschutzmodul (Microsoft Defender Antivirus).

Screenshot der Einstellungen zum Hinzufügen einer URL oder einer Domain-Anzeige.

Weitere Informationen finden Sie unter Erstellen von Indikatoren für IP-Adressen, URLs oder Domänen.

Webinhaltsfilterung

Webinhaltsfilterung ist Teil des Webschutzes in Defender for Endpoint und Microsoft Defender for Business. Es hilft Ihrer Organisation, den Zugriff auf Webseiten basierend auf Inhaltskategorien zu verfolgen und zu kontrollieren. Selbst Websites, die nicht bösartig sind, könnten aufgrund von Compliance-Anforderungen, Bandbreitennutzung oder anderen Bedenken problematisch sein.

Konfigurieren Sie Richtlinien für Gerätegruppen, um bestimmte Kategorien zu blockieren. Das Blockieren einer Kategorie verhindert, dass Benutzer in diesen Gruppen auf zugehörige URLs zugreifen. URLs in Kategorien, die nicht blockiert sind, werden automatisch geprüft. Benutzer können die URLs ungestört abrufen, und Sie können die Zugriffsstatistiken nutzen, um Ihre Richtlinien zu verfeinern. Benutzer erhalten eine Benachrichtigung, wenn ein Webseitenelement eine blockierte Ressource aufruft.

Webinhaltsfilterung unterstützt große Webbrowser wie Brave, Chrome, Firefox, Opera und Safari. Netzwerkschutz setzt die Sperren durch.

Weitere Informationen zur Browserunterstützung finden Sie unter Voraussetzungen.

Hinweis

  • Das Entfernen einer Richtlinie während des Änderns von Gerätegruppen könnte die Bereitstellung der Richtlinie verzögern.
  • Du kannst eine Richtlinie bereitstellen, ohne eine Kategorie für eine Gerätegruppe auszuwählen. Diese Konfiguration erstellt eine reine Audit-Policy, die Ihnen hilft, das Nutzerverhalten zu verstehen, bevor Sie eine Block-Policy erstellen.
  • Die Erstellung von Gerätegruppen wird in Defender für Endpunkt Plan 1 und Plan 2 unterstützt.

Screenshot der Einstellungen zum Hinzufügen einer Richtlinie zur Filterung von Webinhalten.

Weitere Informationen zur Berichterstellung finden Sie unter Filtern von Webinhalten.

Microsoft Defender für Cloud-Apps

Microsoft Defender for Cloud Apps kann Nutzer warnen, wenn sie auf Apps zugreifen, die als überwacht markiert sind, und Apps blockieren, die als nicht genehmigt markiert sind. Dieser Abschnitt konzentriert sich auf das Warnerlebnis überwachter Apps. Weitere Informationen zu beiden Steuerelementen finden Sie unter Ermittelte Apps mit Microsoft Defender for Endpoint verwalten.

Important

Die Integration von Defender for Cloud Apps erfordert eine Defender for Cloud Apps-Lizenz und entweder Defender for Endpoint Plan 2 oder Microsoft Defender for Business. Für die Entdeckung und Durchsetzung von macOS müssen Geräte die Defender for Endpoint-Version 20.123072.25.0 oder später ausführen und den Netzwerkschutz aktiviert haben. Discovery deckt TCP-Verbindungsschließungsereignisse ab. UDP-Verkehr ist nicht abgedeckt.

Im Cloud-App-Katalog identifizieren Sie Apps, die eine Warnung anzeigen sollten, wenn Nutzer darauf zugreifen, und markieren Sie die Apps als überwacht. Die Domänen für überwachte Anwendungen werden dann mit Defender for Endpoint synchronisiert.

Screenshot der Cloud App Catalog-Einstellungen, um eine App als überwacht zu markieren.

In der Regel erscheinen die Domains innerhalb weniger Minuten auf der Indikatoren-Seite im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators. Auf der Registerkarte URLs/Domains ist der Wert für AktionWarnen. Im Rahmen der Enforcement Service-Level Agreement (SLA) erhalten Nutzer Warnungen, wenn sie versuchen, auf die Domains zuzugreifen.

Screenshot der überwachten Domains mit der Aktion „Warnen“ in der Indikatorenliste.

Wenn ein Benutzer versucht, auf eine überwachte Domain zuzugreifen, blockiert Defender for Endpoint den Zugriffsversuch vorübergehend und zeigt eine Warnung an. Die Betriebssystembenachrichtigung enthält den Namen der betroffenen Anwendung. Zum Beispiel könnte die Benachrichtigung Blogger.com identifizieren.

Screenshot einer macOS-Benachrichtigung, die blockierte Webinhalte identifiziert.

Der Nutzer kann die Warnung umgehen oder eine Bildungswebseite öffnen.

Benutzerumgehung

In der Benachrichtigung wählen Sie Entblocken und laden Sie dann die Webseite neu. Der Nutzer kann für die in Defender for Cloud Apps konfigurierte Umgehungsdauer auf die Cloud-App zugreifen. Nach Ablauf der Dauer erscheint die Warnung beim nächsten Zugriff des Nutzers auf die App.

Benutzerschulungen

Wählen Sie die Benachrichtigung aus, um die benutzerdefinierte Weiterleitungs-URL zu öffnen, die global in Defender for Cloud Apps konfiguriert ist.

Hinweis

Auf der Anwendungsseite in Defender for Cloud Apps können Sie verfolgen, wie viele Nutzer die Warnung für jede App umgangen haben.

Screenshot einer Defender for Cloud Apps-Übersicht, die umgangene Warnungen zeigt.

Einrichtung eines Endnutzer-Bildungszentrums

Nutzen Sie die Cloud-Steuerungen in Defender for Cloud Apps, um bei Bedarf Einschränkungen zu setzen und die Nutzer über Folgendes aufzuklären:

  • Der konkrete Vorfall.
  • Warum der Vorfall passiert ist.
  • Der Grund für die Entscheidung.
  • Wie Nutzer blockierte Seiten vermeiden können.

Geben Sie den Benutzern genügend Informationen, damit sie verstehen, was passiert ist, und beim nächsten Auswählen einer Cloud-App fundierte Entscheidungen treffen können. Zum Beispiel können Sie Folgendes einbeziehen:

  • Die Sicherheits- und Compliance-Richtlinien Ihrer Organisation für Internet- und Cloud-Nutzung.
  • Genehmigte oder empfohlene Cloud-Apps.
  • Eingeschränkte oder blockierte Cloud-Apps.

Verstehen Sie den Zeitpunkt und die Einschränkungen der Bereitstellung

  • Es kann bis zu zwei Stunden dauern, bis App-Domains nach der Markierung einer App als überwacht auf Endpunktgeräte übertragen werden.

  • Sofern Sie kein scoped Profil anwenden, gilt diese Aktion für alle Apps und Domains , die für alle integrierten Endpunkte in der Organisation als überwacht markiert sind.

  • Vollständige URLs werden derzeit nicht unterstützt und nicht von Defender for Cloud Apps an Defender for Endpoint gesendet. Wenn überwachte Apps vollständige URLs enthalten, werden Nutzer nicht gewarnt, wenn sie versuchen, auf die Seiten zuzugreifen. Zum Beispiel wird google.com/drive nicht unterstützt, aber drive.google.com wird unterstützt.

  • Beim Testen deaktivieren Sie Encrypted Client Hello und QUIC, damit die Seiten korrekt blockiert werden. Für Browser-Konfigurationsanweisungen siehe Browser-Konfigurationsanforderungen.

Tipp

Wenn Benachrichtigungen für Nicht-Microsoft-Browser nicht angezeigt werden, erlauben Sie auf der Seite Benachrichtigungen in den macOS-Systemeinstellungen Benachrichtigungen von Microsoft Defender.