Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Áttekintés
A hálózatvédelem segít csökkenteni az eszközök támadási felületét az internetes eseményekből. Megakadályozza, hogy az alkalmazottak bármilyen alkalmazást használjanak a veszélyes tartományokhoz való hozzáféréshez, amelyek az alábbiakat üzemeltethetik:
- adathalászati csalások
- Kihasználó kódok
- egyéb kártékony tartalmak az interneten
A hálózatvédelem kibővíti a Microsoft Defender SmartScreen hatókörét, hogy letiltsa az összes kimenő HTTP-forgalmat, amely alacsony hírnevű forrásokhoz próbál csatlakozni. A kimenő HTTP-forgalom blokkjainak alapja a tartomány vagy az állomásnév.
Fontos
A hálózatvédelmi funkció használatához a Végponthoz készült Microsoft Defender Linux-ügyfél 101.78.13-as vagy újabb verziója szükséges, és csak az insiders slow vagy insiders fast csatornán támogatott. A produkciós csatornán nem támogatott.
Webes tartalomszűrés Linuxhoz
A webes tartalomszűrés használható a Linux hálózati védelmével végzett teszteléshez. Lásd: Webes tartalomszűrés.
Ismert problémák
- A hálózatvédelem virtuális magánhálózati (VPN-) alagútként van megvalósítva. Speciális csomagirányítási lehetőségek érhetők el egyéni nftables/iptables szkriptek használatával.
- Jelenleg nem érhető el a letiltás/figyelmeztetés végfelhasználói felület.
Megjegyzés:
A Linux legtöbb kiszolgálótelepítése nem rendelkezik grafikus felhasználói felülettel és webböngészővel. A webes veszélyforrások elleni védelem hatékonyságának Linux való értékeléséhez javasoljuk, hogy egy nem éles kiszolgálón teszteljen grafikus felhasználói felülettel és webböngészővel.
Előfeltételek
- Licencelés: Fizetős vagy próbaverziós előfizetéssel kell rendelkeznie a Defender for Endpoint-bérlőhöz.
- Előfeltételek: A Defender for Endpoint Linux rendszerre vonatkozó előfeltételei
- Végponthoz készült Microsoft Defender Linuxhoz készült ügyfélprogramjának 101.78.13-as vagy újabb verziója az Insiders Slow vagy az Insiders Fast csatornán.
Fontos
A Linux hálózati védelmének kiértékeléséhez küldjön egy e-mailt xplatpreviewsupport@microsoft.com a szervezeti azonosítójával. A funkciót kérésenként engedélyezzük a bérlőn. A Hálózatvédelem funkció előzetes verzióban csak AMD64-alapú Linux-kiszolgálókhoz érhető el.
Utasítások
A Linux manuális üzembe helyezéséhez lásd: A Végponthoz készült Microsoft Defender manuális üzembe helyezése Linux rendszeren
Az alábbi példa az Ubuntu 20.04 rendszeren az insiders-Fast csatornához tartozó mdatp csomag telepítéséhez szükséges parancsok sorrendjét mutatja be.
curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp
Eszköz üzembe helyezése
Az eszköz előkészítéséhez le kell töltenie a Python előkészítési csomagját Linux kiszolgálóhoz a Microsoft Defender portálról. Lépjen a Beállítások>Eszközkezelés>Beléptetés elemre, majd futtassa a következő parancsot:
sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py
Érvényesítés
Ellenőrizze, hogy a Hálózatvédelem hatással van-e a mindig letiltott helyekre:
Diagnosztikai naplók vizsgálata
sudo mdatp log level set --level debug sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
Kilépés az érvényesítési módból
Tiltsa le a hálózatvédelmet, és indítsa újra a hálózati kapcsolatot:
sudo mdatp config network-protection enforcement-level --value disabled
Speciális konfiguráció
Alapértelmezés szerint a Linux hálózatvédelem az alapértelmezett átjárón van aktiválva; az útválasztás és az alagútkezelés belsőleg van beállítva. A hálózati adapterek testreszabásához módosítsa a networkSetupMode paramétert az /opt/microsoft/mdatp/conf/ konfigurációs fájlról, és indítsa újra a szolgáltatást:
sudo systemctl restart mdatp
A konfigurációs fájl lehetővé teszi a felhasználó számára az alábbiak testreszabását is:
- proxybeállítás
- SSL-tanúsítványtárolók
- bújtatási eszköz neve
- IP
- és még sok más
Az alapértelmezett értékeket az összes disztribúción a Végponthoz készült Microsoft Defender on Linux dokumentumban leírtak szerint teszteltük.
Microsoft Defender portál
Győződjön meg arról is, hogy a Microsoft Defender>Beállítások>Végpontok>Speciális funkciók területen a „Egyéni hálózati jelzők” kapcsoló be van kapcsolva.
Fontos
A fenti "Egyéni hálózati jelzők" váltógomb az egyéni jelzők engedélyezését vezérli minden olyan platformon , amely támogatja a hálózatvédelmet, beleértve a Windowst is. Ne feledje, hogy Windows rendszeren a jelzők kényszerítéséhez explicit módon engedélyezni kell a Hálózatvédelmet is.
A funkciók megismerése
Megtudhatja, hogyan védheti meg szervezetét a webes fenyegetésekkel szemben a webes veszélyforrások elleni védelemmel.
- A webes veszélyforrások elleni védelem a Végponthoz készült Microsoft Defender webvédelmének része. Hálózatvédelemmel védi az eszközöket a webes fenyegetések ellen.
Az egyéni kompromittálódási indikátorok folyamatán végighaladva az Egyéni indikátor típushoz tartozó blokkolásokat érheti el.
A webes tartalomszűrés megismerése.
Megjegyzés:
Ha egy szabályzatot egyszerre távolít el vagy módosít eszközcsoportokat, az késleltetheti a szabályzat üzembe helyezését. Pro tipp: A szabályzatokat anélkül helyezheti üzembe, hogy egy eszközcsoporton kiválasztanak egy kategóriát. Ez a művelet egy csak naplózást végző szabályzatot hoz létre, amely segít megérteni a felhasználói viselkedést egy blokkolási szabályzat létrehozása előtt.
Az eszközcsoportok létrehozása a Defender for Endpoint 1-es és 2-es csomagban támogatott.
Integrálja a Végponthoz készült Microsoft Defenderot a Defender for Cloud Appsszal, és a hálózatvédelemre engedélyezett macOS-eszközök képesek lesznek a végponti szabályzatok kikényszerítésére.
Megjegyzés:
A felderítési és egyéb funkciók jelenleg nem támogatottak ezeken a platformokon.
Forgatókönyvek
A nyilvános előzetes verzióban a következő forgatókönyvek támogatottak:
Webes veszélyforrások elleni védelem
A webes veszélyforrások elleni védelem a Végponthoz készült Microsoft Defender webvédelmének része. Hálózatvédelemmel védi az eszközöket a webes fenyegetések ellen. A Microsoft Edge és a népszerű külső böngészők, például a Chrome és a Firefox integrálásával a webes veszélyforrások elleni védelem webproxy nélkül leállítja a webes fenyegetéseket. A webes veszélyforrások elleni védelem megvédheti az eszközöket, amíg azok a helyszínen vagy távol vannak. A webes veszélyforrások elleni védelem leállítja a hozzáférést a következő típusú webhelyekhez:
- adathalász webhelyek
- kártevővektorok
- exploitos oldalak
- nem megbízható vagy alacsony hírnevű webhelyek
- az egyéni mutatólistában letiltott webhelyek
További információ: A szervezet védelme a webes fenyegetésekkel szemben
Egyéni kompromittálódási indikátorok
A biztonsági rések (IoC-k) egyeztetésének mutatója minden végpontvédelmi megoldás alapvető funkciója. Ez a képesség lehetővé teszi a SecOps számára, hogy beállítsa az észlelés és a blokkolás (megelőzés és reagálás) mutatóinak listáját.
Az entitások észlelését, megelőzését és kizárását meghatározó mutatók létrehozása. Megadhatja a végrehajtandó műveletet, valamint a művelet alkalmazásának időtartamát, valamint annak az eszközcsoportnak a hatókörét, amelyre alkalmazni szeretné.
Jelenleg a következő források támogatottak: a Defender for Endpoint felhőalapú észlelési motorja, az automatizált vizsgálati és javítási motor, valamint a végpontvédelmi motor (Microsoft Defender víruskereső).
További információ: Jelzők létrehozása IP-címekhez és URL-címekhez/tartományokhoz.
Webes tartalom szűrése
A webes tartalomszűrés a Végponthoz készült Microsoft Defender és Microsoft Defender Vállalati verzió webvédelmi funkcióinak része. A webes tartalomszűrés lehetővé teszi a szervezet számára a webhelyekhez való hozzáférés nyomon követését és szabályozását a tartalomkategóriák alapján. Ezen webhelyek nagy része (még akkor is, ha nem rosszindulatú) problémás lehet a megfelelőségi szabályok, a sávszélesség-használat vagy más problémák miatt.
Konfigurálja az eszközcsoportokra vonatkozó szabályzatokat bizonyos kategóriák letiltásához. A kategória letiltása megakadályozza, hogy a megadott eszközcsoportok felhasználói hozzáférjenek a kategóriához társított URL-címekhez. Minden olyan kategória esetében, amely nincs letiltva, a rendszer automatikusan naplózhatja az URL-címeket. A felhasználók megszakítás nélkül hozzáférhetnek az URL-címekhez, és hozzáférési statisztikákat gyűjtünk, hogy könnyebben hozhasson létre egyéni szabályzattal kapcsolatos döntéseket. A felhasználók blokkértesítést fognak látni, ha a megtekintett lap egyik eleme hívásokat kezdeményez egy blokkolt erőforráshoz.
A webes tartalomszűrés a fő webböngészőkben érhető el a Windows Defender SmartScreen (Microsoft Edge) és a Network Protection (Chrome, Firefox, Brave és Opera) blokkjaival. További információ a böngészők támogatásáról: Előfeltételek.
További információ a jelentéskészítésről: Webes tartalomszűrés.
Microsoft Defender felhőalkalmazásokhoz
A Microsoft Defender for Cloud Apps/Cloud App Catalog azonosítja azokat az alkalmazásokat, amelyeket figyelmeztetni szeretne a végfelhasználóknak, amikor a végponthoz Microsoft Defender XDR férnek hozzá, és figyeltként jelöli meg őket. A figyelt alkalmazásoknál felsorolt tartományok később szinkronizálódnak a Microsoft Defender XDR for Endpointba:
10–15 percen belül ezek a tartományok megjelennek a Microsoft Defender XDR-ben az Indikátorok > URL-címek/tartományok alatt, Action=Warn beállítással. A kényszerítési SLA-n belül (lásd a cikk végén található részleteket).
Hibaelhárítás
Ha a hálózatvédelem nem indul el, vagy az „unsupported release ring” üzenet jelenik meg, az azt jelenti, hogy az eszköz az éles csatornát használja, amely nem támogatja a hálózatvédelmet. A Linux hálózati védelméhez az eszköznek az insider slow vagy insider fast csatornán kell lennie.
A probléma megoldásához helyezze át az eszközt valamelyik Insider-csatornába. Másik lehetőségként tiltsa le a hálózatvédelmet azokon az eszközökön, amelyeknek az éles csatornán kell maradniuk.