Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Webinhalte-Filterung ist Teil des Webschutzes in Microsoft Defender for Endpoint und Microsoft Defender for Business. Nutzen Sie Web-Content-Filterung, um den Zugriff auf Webseiten basierend auf ihren Inhaltskategorien zu verfolgen und zu regulieren. Webseiten, die nicht bösartig sind, könnten aufgrund von Compliance-Anforderungen, Bandbreitennutzung oder anderen Bedenken dennoch ungeeignet sein.
Die Webinhaltsfilterung bietet die folgenden Vorteile:
- Blockieren Sie den Zugriff auf Website-Kategorien auf verwalteten Geräten, egal ob Nutzer sich in Ihrem Netzwerk befinden oder nicht erreichbar sind.
- Überprüfe Sperren und Webnutzung in zentralen Berichten.
- In Defender for Endpoint weisen Sie verschiedene Richtlinien den Gerätegruppen zu.
- In Defender for Business definieren Sie eine Richtlinie zur Filterung von Webinhalten, die für alle Nutzer gilt.
Konfigurieren Sie Richtlinien für Gerätegruppen, um ausgewählte Kategorien zu blockieren. Das Blockieren einer Kategorie verhindert, dass Benutzer auf Geräten dieser Gruppen auf URLs zugreifen, die mit der Kategorie verbunden sind. URLs in Kategorien, die du nicht blockierst, werden geprüft. Nutzer können geprüfte URLs ohne Unterbrechung abrufen, und Sie können die Zugriffsstatistiken nutzen, um fundierte politische Entscheidungen zu treffen. Nutzer erhalten eine Benachrichtigung, wenn eine Webseite versucht, eine blockierte Ressource zu laden.
Unter Windows erzwingt Microsoft Defender SmartScreen das Filtern von Webinhalten in Microsoft Edge und im Internet Explorer 11 auf Betriebssystemen, in denen es weiterhin unterstützt wird. Netzwerkschutz erzwingt Webinhalte-Filterung in Google Chrome, Mozilla Firefox, Brave und Opera. Auf macOS und Linux erzwingt der Netzwerkschutz das Filtern von Webinhalten in unterstützten Browsern. Für alle Anforderungen siehe Voraussetzungen.
Voraussetzungen
Stellen Sie sicher, dass Ihre Umgebung die folgenden Anforderungen erfüllt:
-
Abonnement: Ihr Abonnement muss einen der folgenden Pläne enthalten:
- Windows 10/11 Enterprise E5
- Microsoft 365 E5
- Microsoft 365 A5
- Microsoft Defender Suite
- Microsoft 365 E3
- Microsoft Defender for Endpoint Plan 1 oder Plan 2
- Microsoft Defender für Unternehmen
- Microsoft 365 Business Premium
-
Portalzugang und Berechtigungen: Sie müssen Zugriff auf das Microsoft Defender-Portal und Berechtigungen für die von Ihnen ausführenden Aufgaben haben:
-
Microsoft Defender vereinheitlichte rollenbasierte Zugriffskontrolle (RBAC):
- Richtlinien und Berichte ansehen: Sicherheitsoperationen \ Sicherheitsdaten \ Sicherheitsdaten-Grundlagen (lesen).
- Erstellen Sie, aktualisieren oder löschen Sie Richtlinien und Erlaubnisindikatoren: Sicherheitsoperationen \ Sicherheitsdaten \ Response (verwalten).
- Aktiviere Webinhalte-Filterung: Autorisierung und Einstellungen \ Sicherheitseinstellungen \ Kernsicherheitseinstellungen (verwalten).
-
Defender for Endpoint RBAC, für Organisationen, die vereinheitlichtes RBAC nicht aktiviert haben:
- Richtlinien und Berichte ansehen: Daten anzeigen \ Sicherheitsoperationen.
- Erstellen Sie, aktualisieren oder löschen Sie Richtlinien und erlauben Sie Indikatoren: Aktive Sanierungsaktionen \ Sicherheitsoperationen.
- Aktivieren Sie Webinhaltsfilterung: Verwalten Sie Sicherheitseinstellungen im Security Center.
- Weisen Sie die Rolle den Gerätegruppen zu, die der Administrator verwaltet.
-
Microsoft Defender vereinheitlichte rollenbasierte Zugriffskontrolle (RBAC):
-
Betriebssystem: Geräte müssen eines der folgenden Betriebssysteme ausführen:
- Windows 11, Windows 10 Version 1607 (August 2016) oder neuer, oder Windows Server 2019 oder später, mit den neuesten Microsoft Defender Antivirus-Updates
- Eine macOS-Version, die vom Netzwerkschutz für macOS unterstützt wird
- Eine Linux-Version, die durch Netzwerkschutz für Linux unterstützt wird
- Browser: Geräte müssen Microsoft Edge, Google Chrome, Mozilla Firefox, Brave oder Opera verwenden. Internet Explorer 11 wird nur auf Betriebssystemen unterstützt, in denen es weiterhin eine unterstützte Windows-Komponente ist.
-
Schutzkonfiguration:
- Unter Windows aktivieren Sie Microsoft Defender SmartScreen für Microsoft Edge.
- Unter Windows aktivieren Sie den Netzwerkschutz im Blockmodus für unterstützte Nicht-Microsoft-Browser.
- Auf macOS und Linux aktivieren Sie den Netzwerkschutz im Blockmodus für alle unterstützten Browser, einschließlich Microsoft Edge.
Webinhaltsfilterung Datenspeicher und Datenschutz
Für Informationen darüber, wie Defender for Endpoint Web-Inhaltsfilterdaten speichert, verarbeitet und schützt, siehe Microsoft Defender for Endpoint Datenspeicherung und Datenschutz.
Rangfolge für mehrere aktive Richtlinien
Das Anwenden mehrerer verschiedener Richtlinien zum Filtern von Webinhalten auf dasselbe Gerät führt dazu, dass die restriktivere Richtlinie für jede Kategorie angewendet wird. Stellen Sie sich folgendes Szenario vor:
- Richtlinie 1: Blockiert die Kategorien 1 und 2 und überwacht den Rest
- Richtlinie 2: Blockiert die Kategorien 3 und 4 und überwacht den Rest
Das Ergebnis ist, dass die Kategorien 1 bis 4 alle blockiert sind, wie im folgenden Diagramm dargestellt:
Aktivieren der Webinhaltsfilterung
Überprüfen Sie auf der Seite "Optionale Funktionen" im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/integration, ob die Einstellung für Webinhaltsfilterungaktiviert ist
. Wenn nötig, schiebe den Schalter auf
An und wähle dann Einstellungen speichern aus.
Erstellen einer Webinhaltsfilterrichtlinie
Webinhalte-Filterrichtlinien legen fest, welche der folgenden Eltern- und Unterkategorien für jede Gerätegruppe blockiert werden sollen:
-
Inhalte für Erwachsene:
- Sekten: Orte, die mit Gruppen oder Bewegungen verbunden sind, deren Mitglieder eine Leidenschaft für ein Glaubenssystem zeigen, das sich von allgemein akzeptierten Überzeugungen unterscheidet.
- Glücksspiel: Online-Glücksspiel und Seiten, die das Glücksspiel fördern.
- Nacktheit: Seiten, die Vollfrontal- oder teilweise Nacktbilder oder -videos, typischerweise in künstlerischer Form, anbieten und möglicherweise den Download oder Verkauf dieser Materialien erlauben.
- Pornografie/Sexuell explizit: Seiten, die sexuell explizite Inhalte oder anderes sexuell orientiertes Material enthalten.
- Sexualerziehung: Seiten, die sich über Sex und Sexualität austauschen, einschließlich menschlicher Fortpflanzung, Verhütung, Prävention sexuell übertragbarer Infektionen und sexueller Gesundheit.
- Geschmacklos: Seiten mit Inhalten, die für Kinder ungeeignet oder am Arbeitsplatz unangemessen sind, aber nicht unbedingt gewalttätig oder pornografisch sind.
- Gewalt: Seiten, die Gewalt gegen Menschen oder Tiere zeigen oder fördern.
-
Hohe Bandbreite:
- Download-Seiten: Seiten, deren Hauptzweck das Herunterladen von Medien oder Software ist.
- Bildteilung: Seiten, die hauptsächlich zum Finden oder Teilen von Fotos genutzt werden, einschließlich Seiten mit sozialen Funktionen.
- Peer-to-Peer: Seiten, die Peer-to-Peer (P2P)-Software hosten oder P2P-Dateifreigabe ermöglichen.
- Streaming-Medien und Downloads: Websites, die hauptsächlich zum Verbreiten, Finden, Anschauen oder Anhören von Streaming-Medien genutzt werden.
-
Rechtliche Haftung:
- Bilder von Kindesmissbrauch: Seiten, die Inhalte zu Kindesmissbrauch enthalten.
- Kriminelle Aktivitäten: Seiten, die illegale Aktivitäten anweisen, beraten oder fördern.
- Hacking: Seiten, die Ressourcen für illegale oder fragwürdige Anwendungen von Software oder Hardware bereitstellen, einschließlich geknacktes urheberrechtlich geschütztes Material.
- Hass & Intoleranz: Seiten, die aggressive, erniedrigende oder missbräuchliche Meinungen über Gruppen fördern, die durch Eigenschaften wie Rasse, Religion, Geschlecht, Alter, Nationalität, Behinderung, wirtschaftliche Situation, sexuelle Orientierung oder Lebensstil identifiziert werden.
- Illegale Drogen: Seiten, die illegale oder kontrollierte Substanzen verkaufen, Substanzmissbrauch fördern oder verwandte Utensilien verkaufen.
- Illegale Software: Seiten, die Malware, Spyware, Botnetze, Phishing-Betrügereien, Piraterie oder Urheberrechtsdiebstahl enthalten oder fördern.
- Schulbetrug: Seiten im Zusammenhang mit Plagiat oder Schulbetrug.
- Selbstverletzung: Seiten, die Selbstverletzung fördern, einschließlich Cybermobbing-Seiten mit missbräuchlichen oder bedrohlichen Nachrichten.
- Waffen: Seiten, die Waffen verkaufen oder deren Nutzung fördern, einschließlich Waffen, Messer und Munition.
-
Freizeit:
- Chat: Seiten, die hauptsächlich als webbasierte Chatrooms genutzt werden.
- Spiele: Seiten zu Video- oder Computerspielen, einschließlich Seiten, die Spiele hosten oder Spielinformationen bereitstellen.
- Instant Messaging: Seiten, die zum Herunterladen oder Zugriff auf Instant-Messaging-Software verwendet werden.
- Professionelles Netzwerk: Seiten, die professionelle Netzwerkdienste anbieten.
- Soziale Netzwerke: Seiten, die soziale Netzwerkdienste anbieten.
- Webbasierte E-Mails: Seiten, die webbasierte E-Mail-Dienste anbieten.
-
Unkategorisiert:
- Neu registrierte Domains: Seiten, die in den letzten 30 Tagen registriert wurden und nicht einer anderen Kategorie zugeordnet wurden.
- Parked Domains: Seiten, die keinen Inhalt enthalten oder für die spätere Nutzung reserviert sind.
Hinweis
Uncategorized enthält nur neu registrierte Domains und geparkte Domains. Es umfasst nicht jede Seite, die außerhalb der anderen Kategorien fällt.
Entfernte Proxy-Seiten werden als illegale Software eingestuft, da sie den Datenverkehr zu jedem Ziel leiten können, einschließlich unerwünschter, bösartiger oder illegaler Inhalte. Um einen Kategorieblock für eine bestimmte Seite zu überschreiben, erstellen Sie einen Erlaubnisindikator.
Richtlinie erstellen
Hinweis
- Zwischen der Erstellung einer Richtlinie und der Erzwung auf dem Gerät kann eine Wartezeit von bis zu 2 Stunden auftreten.
- Sie können eine Richtlinie bereitstellen, ohne kategorien auszuwählen, die blockiert werden sollen. Mit dieser Aktion wird eine richtlinie für reine Überwachung erstellt, die Ihnen hilft, das Benutzerverhalten zu verstehen, bevor Sie eine Blockierungsrichtlinie erstellen.
- Wenn Sie gleichzeitig eine Richtlinie entfernen oder Gerätegruppen ändern, kann es zu einer Verzögerung bei der Richtlinienbereitstellung kommen.
- Das Blockieren der Kategorie Unkategorisiert kann zu unerwarteten und unerwünschten Ergebnissen führen.
Um eine Richtlinie zur Filterung von Webinhalten zu erstellen, folgen Sie diesen Schritten:
Wählen Sie auf der Seite Webinhaltsfilterung im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policy
Richtlinie hinzufügen aus.Der Assistent Richtlinie hinzufügen wird geöffnet. Geben Sie auf der Seite Allgemein einen eindeutigen, beschreibenden Namen für die Richtlinie an, und wählen Sie dann Weiter aus.
Auf der Seite Blockierte Kategorien wählen Sie eine oder mehrere Webinhaltskategorien zum Blockieren aus und wählen Sie dann Nächste.
Wählen Sie auf der Seite "Scope " die Gerätegruppen aus, auf die die Richtlinie angewendet wird. Der Standardwert für Maschinengruppen ist "Alle auswählen". Wählen Sie Weiter aus.
Tipp
Wenn Sie Microsoft 365 Business Premium oder Microsoft Defender for Business verwenden, wird die Richtlinie zum Filtern von Webinhalten standardmäßig auf alle Benutzer angewendet. Die Bereichsdefinition gilt nicht.
Überprüfen Sie auf der Seite Zusammenfassung Ihre Einstellungen. Wähle Zurück, um Änderungen vorzunehmen, oder wähle Senden, um die Richtlinie zu erstellen.
Endbenutzererfahrung
In unterstützten Nicht-Microsoft-Browsern zeigt der Netzwerkschutz eine Systembenachrichtigung an, wenn eine Verbindung blockiert wird. Microsoft Edge bietet eine Blockseite im Browser.
Ab Microsoft Edge Version 124 erscheint die folgende Seite für alle Webinhalte-Filterblöcke.
Bestimmte Websites zulassen
Um einen Block für Webinhalte-Filterkategorien für eine bestimmte Seite zu überschreiben, erstellen Sie einen benutzerdefinierten Erlaubnisindikator. Erlaubnisindikatoren haben Vorrang vor den Richtlinien zur Filterung von Webinhalten.
Um einen Genehmigungsindikator zu definieren, folgen Sie diesen Schritten:
Auf der Seite Indikatoren im Microsoft Defender-Portal unter https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators wählen Sie die Registerkarte URLs/Domains aus, und wählen Sie dann
Element hinzufügen aus.Der Assistent zum Hinzufügen von Indikatoren wird geöffnet. Geben Sie auf der Registerkarte Indikator die folgenden Informationen ein:
- URL/Domäne
- Titel: Geben Sie einen eindeutigen, beschreibenden Namen ein.
- Läuft ab (UTC): Wählen Sie Nie (Standard) oder Benutzerdefiniert aus, um ein Ablaufdatum einzugeben.
Im Abschnitt Statistik können Sie Statistiken anzeigen auswählen, um die Auswirkungen des Hinzufügens dieses benutzerdefinierten Indikators zu verstehen.
Wenn Sie auf der Seite Indikator fertig sind, wählen Sie Weiter aus.
Wählen Sie auf der Seite Aktion die Option Zulassen und dann Weiter aus.
Wählen Sie auf der Seite Organisationsbereich einen Gerätegruppenbereich aus. Der Standardwert ist Alle Geräte in meiner Organisation. Wählen Sie Weiter aus.
Überprüfen Sie auf der Seite Zusammenfassung Ihre Einstellungen. Wählen Sie Zurück, um Änderungen vorzunehmen, oder Wählen Sie Senden , um den Indikator zu erstellen.
Streitkategorien
Wenn Sie auf eine Nicht ordnungsgemäß kategorisierte Domäne stoßen, können Sie die Kategorie direkt im Microsoft Defender-Portal anfchten.
Wählen Sie auf der Seite Internetschutz im Microsoft Defender-Portal unter https://security.microsoft.com/reports/webprotection die Option Details zu Webinhaltsfilterungskategorien aus, und wählen Sie dann die Registerkarte Domänen aus. Suchen Sie die Domäne, wählen Sie die Auslassungspunkte (...) und dann Kategorie anfechten aus.
Wählen Sie im geöffneten Fenster die Priorität aus und geben Sie Details an, wie z. B. die vorgeschlagene Kategorie. Wählen Sie "Absenden" aus. Microsoft prüft die Anfrage innerhalb eines Werktags. Um die Domain während der Überprüfung der Anfrage zu entsperren, erstellen Sie einen benutzerdefinierten Erlaubnisindikator.
Berichte zur Webinhaltsfilterung überwachen
Auf der Webschutzseite im Microsoft Defender-Portal unter https://security.microsoft.com/reports/webprotection, sehen Sie sich die Karten für Webinhalte-Filterung und Schutz vor Webbedrohungen an. Die folgenden Karten fassen die Aktivitäten der Webinhalte-Filterung zusammen.
Webaktivität nach Kategorie
Die Karte Webaktivität nach Kategorie listet die übergeordneten Kategorien mit dem größten Anstieg oder Rückgang der Zugriffsversuche auf. Überprüfen Sie die Aktivitäten der letzten 30 Tage, 3 oder 6 Monate. Wählen Sie eine Kategorie, um Details einzusehen.
In den ersten 30 Tagen der Verwendung der Webinhaltsfilterung verfügt Ihre Organisation möglicherweise nicht über genügend Daten, um die Webaktivität nach Kategoriekarte anzuzeigen.
Zusammenfassung der Karte zum Filtern von Webinhalten
Die Zusammenfassungskarte zum Filtern von Webinhalten zeigt die Verteilung blockierter Zugriffsversuche in den verschiedenen übergeordneten Webinhaltskategorien an. Wählen Sie einen der farbigen Balken aus, um weitere Informationen zu einer bestimmten übergeordneten Webkategorie anzuzeigen.
Karte „Zusammenfassung der Webaktivitäten“
Die Zusammenfassungskarte "Webaktivität " zeigt die Gesamtanzahl der Anforderungen für Webinhalte über alle URLs hinweg an.
Kartendetails anzeigen
Um Berichtsdetails für eine Karte zu öffnen, wählen Sie eine Tabellenzeile oder einen Balken im Diagramm aus. Die Details umfassen Statistiken zu Webinhaltskategorien, Domains und Gerätegruppen.
- Webkategorien: Listet die Webinhaltskategorien auf, die Zugriffsversuche in Ihrem organization hatten. Wählen Sie eine bestimmte Kategorie aus, um ein Zusammenfassungs-Flyout zu öffnen.
- Domänen: Listet die Webdomänen auf, auf die in Ihrem organization zugegriffen oder blockiert wurde.
- Gerätegruppen: Listet alle Gerätegruppen auf, die Webaktivitäten in Ihrer Organisation erzeugt haben.
Verwenden Sie den Zeitbereichsfilter oben links auf der Seite, um einen Zeitraum auszuwählen. Sie können auch die Informationen filtern oder die Spalten anpassen. Wählen Sie eine Zeile aus, um einen Flyoutbereich mit noch mehr Informationen zum ausgewählten Element zu öffnen.
Bekannte Probleme und Einschränkungen
Webinhaltsfilterung identifiziert unterstützte Browser anhand des Prozessnamens. Es funktioniert nicht, wenn eine lokale Proxy-Anwendung wie Fiddler den ursprünglichen Prozessnamen maskiert. Web-Content-Filterung funktioniert auch nicht in isolierten Browsersitzungen, wie etwa bei Microsoft Defender Application Guard.
Web-Content-Filterung verwendet Netzwerkschutz in Nicht-Microsoft-Browsern. Das Blockieren in diesen Browsern erfordert die Browser-Konfiguration zur Inhaltsinspektion. Für HTTPS-Verkehr können vollständige URL-Pfade nur in Microsoft Edge blockiert werden. Um bestimmte Webanwendungen in anderen Browsern zu blockieren, müssen Sie möglicherweise einen benutzerdefinierten Blockindikator für die Anmeldedomäne der Anwendung erstellen. Der Indikator könnte auch andere Dienste blockieren, die dieselbe Domain verwenden.
Web-Content-Filterung klassifiziert Milliarden von URLs, aber neue Seiten werden möglicherweise nicht sofort kategorisiert. Auch der Inhalt und die Kategorie einer Seite können sich ändern. Für mehr Kontrolle über den Zugriff auf eine Seite erstellen Sie einen benutzerdefinierten Indikator, um sie zu erlauben oder zu blockieren.
Wenn Sie Microsoft 365 Business Premium oder Microsoft Defender for Business verwenden, können Sie nur eine Richtlinie zur Filterung von Webinhalten für Ihre Umgebung festlegen.