Linux hálózati védelme (előzetes verzió)

Áttekintés

A hálózatvédelem segít csökkenteni az eszközök támadási felületét az internetes eseményekből. Megakadályozza, hogy az alkalmazottak bármilyen alkalmazást használjanak a veszélyes tartományokhoz való hozzáféréshez, amelyek az alábbiakat üzemeltethetik:

  • adathalászati csalások
  • Kihasználó kódok
  • egyéb kártékony tartalmak az interneten

A hálózatvédelem kibővíti a Microsoft Defender SmartScreen hatókörét, hogy letiltsa az összes kimenő HTTP-forgalmat, amely alacsony hírnevű forrásokhoz próbál csatlakozni. A kimenő HTTP-forgalom blokkjainak alapja a tartomány vagy az állomásnév.

Fontos

A hálózatvédelmi funkció használatához a Végponthoz készült Microsoft Defender Linux-ügyfél 101.78.13-as vagy újabb verziója szükséges, és csak az insiders slow vagy insiders fast csatornán támogatott. A produkciós csatornán nem támogatott.

Webes tartalomszűrés Linuxhoz

A webes tartalomszűrés használható a Linux hálózati védelmével végzett teszteléshez. Lásd: Webes tartalomszűrés.

Ismert problémák

  • A hálózatvédelem virtuális magánhálózati (VPN-) alagútként van megvalósítva. Speciális csomagirányítási lehetőségek érhetők el egyéni nftables/iptables szkriptek használatával.
  • Jelenleg nem érhető el a letiltás/figyelmeztetés végfelhasználói felület.

Megjegyzés:

A Linux legtöbb kiszolgálótelepítése nem rendelkezik grafikus felhasználói felülettel és webböngészővel. A webes veszélyforrások elleni védelem hatékonyságának Linux való értékeléséhez javasoljuk, hogy egy nem éles kiszolgálón teszteljen grafikus felhasználói felülettel és webböngészővel.

Előfeltételek

  • Licencelés: Fizetős vagy próbaverziós előfizetéssel kell rendelkeznie a Defender for Endpoint-bérlőhöz.
  • Előfeltételek: A Defender for Endpoint Linux rendszerre vonatkozó előfeltételei
  • Végponthoz készült Microsoft Defender Linuxhoz készült ügyfélprogramjának 101.78.13-as vagy újabb verziója az Insiders Slow vagy az Insiders Fast csatornán.

Fontos

A Linux hálózati védelmének kiértékeléséhez küldjön egy e-mailt xplatpreviewsupport@microsoft.com a szervezeti azonosítójával. A funkciót kérésenként engedélyezzük a bérlőn. A Hálózatvédelem funkció előzetes verzióban csak AMD64-alapú Linux-kiszolgálókhoz érhető el.

Utasítások

A Linux manuális üzembe helyezéséhez lásd: A Végponthoz készült Microsoft Defender manuális üzembe helyezése Linux rendszeren

Az alábbi példa az Ubuntu 20.04 rendszeren az insiders-Fast csatornához tartozó mdatp csomag telepítéséhez szükséges parancsok sorrendjét mutatja be.

curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp

Eszköz üzembe helyezése

Az eszköz előkészítéséhez le kell töltenie a Python előkészítési csomagját Linux kiszolgálóhoz a Microsoft Defender portálról. Lépjen a Beállítások>Eszközkezelés>Beléptetés elemre, majd futtassa a következő parancsot:

sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py

Érvényesítés

  1. Ellenőrizze, hogy a Hálózatvédelem hatással van-e a mindig letiltott helyekre:

  2. Diagnosztikai naplók vizsgálata

    sudo mdatp log level set --level debug
    sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
    

Kilépés az érvényesítési módból

Tiltsa le a hálózatvédelmet, és indítsa újra a hálózati kapcsolatot:

sudo mdatp config network-protection enforcement-level --value disabled

Speciális konfiguráció

Alapértelmezés szerint a Linux hálózatvédelem az alapértelmezett átjárón van aktiválva; az útválasztás és az alagútkezelés belsőleg van beállítva. A hálózati adapterek testreszabásához módosítsa a networkSetupMode paramétert az /opt/microsoft/mdatp/conf/ konfigurációs fájlról, és indítsa újra a szolgáltatást:

sudo systemctl restart  mdatp

A konfigurációs fájl lehetővé teszi a felhasználó számára az alábbiak testreszabását is:

  • proxybeállítás
  • SSL-tanúsítványtárolók
  • bújtatási eszköz neve
  • IP
  • és még sok más

Az alapértelmezett értékeket az összes disztribúción a Végponthoz készült Microsoft Defender on Linux dokumentumban leírtak szerint teszteltük.

Microsoft Defender portál

Győződjön meg arról is, hogy a Microsoft Defender>Beállítások>Végpontok>Speciális funkciók területen a „Egyéni hálózati jelzők” kapcsoló be van kapcsolva.

Fontos

A fenti "Egyéni hálózati jelzők" váltógomb az egyéni jelzők engedélyezését vezérli minden olyan platformon , amely támogatja a hálózatvédelmet, beleértve a Windowst is. Ne feledje, hogy Windows rendszeren a jelzők kényszerítéséhez explicit módon engedélyezni kell a Hálózatvédelmet is.

MEM – Profil létrehozása

A funkciók megismerése

  1. Megtudhatja, hogyan védheti meg szervezetét a webes fenyegetésekkel szemben a webes veszélyforrások elleni védelemmel.

    • A webes veszélyforrások elleni védelem a Végponthoz készült Microsoft Defender webvédelmének része. Hálózatvédelemmel védi az eszközöket a webes fenyegetések ellen.
  2. Az egyéni kompromittálódási indikátorok folyamatán végighaladva az Egyéni indikátor típushoz tartozó blokkolásokat érheti el.

  3. A webes tartalomszűrés megismerése.

    Megjegyzés:

    Ha egy szabályzatot egyszerre távolít el vagy módosít eszközcsoportokat, az késleltetheti a szabályzat üzembe helyezését. Pro tipp: A szabályzatokat anélkül helyezheti üzembe, hogy egy eszközcsoporton kiválasztanak egy kategóriát. Ez a művelet egy csak naplózást végző szabályzatot hoz létre, amely segít megérteni a felhasználói viselkedést egy blokkolási szabályzat létrehozása előtt.

    Az eszközcsoportok létrehozása a Defender for Endpoint 1-es és 2-es csomagban támogatott.

  4. Integrálja a Végponthoz készült Microsoft Defenderot a Defender for Cloud Appsszal, és a hálózatvédelemre engedélyezett macOS-eszközök képesek lesznek a végponti szabályzatok kikényszerítésére.

    Megjegyzés:

    A felderítési és egyéb funkciók jelenleg nem támogatottak ezeken a platformokon.

Forgatókönyvek

A nyilvános előzetes verzióban a következő forgatókönyvek támogatottak:

Webes veszélyforrások elleni védelem

A webes veszélyforrások elleni védelem a Végponthoz készült Microsoft Defender webvédelmének része. Hálózatvédelemmel védi az eszközöket a webes fenyegetések ellen. A Microsoft Edge és a népszerű külső böngészők, például a Chrome és a Firefox integrálásával a webes veszélyforrások elleni védelem webproxy nélkül leállítja a webes fenyegetéseket. A webes veszélyforrások elleni védelem megvédheti az eszközöket, amíg azok a helyszínen vagy távol vannak. A webes veszélyforrások elleni védelem leállítja a hozzáférést a következő típusú webhelyekhez:

  • adathalász webhelyek
  • kártevővektorok
  • exploitos oldalak
  • nem megbízható vagy alacsony hírnevű webhelyek
  • az egyéni mutatólistában letiltott webhelyek

A Web Protection a webes fenyegetésészleléseket jelenti.

További információ: A szervezet védelme a webes fenyegetésekkel szemben

Egyéni kompromittálódási indikátorok

A biztonsági rések (IoC-k) egyeztetésének mutatója minden végpontvédelmi megoldás alapvető funkciója. Ez a képesség lehetővé teszi a SecOps számára, hogy beállítsa az észlelés és a blokkolás (megelőzés és reagálás) mutatóinak listáját.

Az entitások észlelését, megelőzését és kizárását meghatározó mutatók létrehozása. Megadhatja a végrehajtandó műveletet, valamint a művelet alkalmazásának időtartamát, valamint annak az eszközcsoportnak a hatókörét, amelyre alkalmazni szeretné.

Jelenleg a következő források támogatottak: a Defender for Endpoint felhőalapú észlelési motorja, az automatizált vizsgálati és javítási motor, valamint a végpontvédelmi motor (Microsoft Defender víruskereső).

Megjeleníti a hálózatvédelem URL- vagy tartományhozzáadási jelzőjét.

További információ: Jelzők létrehozása IP-címekhez és URL-címekhez/tartományokhoz.

Webes tartalom szűrése

A webes tartalomszűrés a Végponthoz készült Microsoft Defender és Microsoft Defender Vállalati verzió webvédelmi funkcióinak része. A webes tartalomszűrés lehetővé teszi a szervezet számára a webhelyekhez való hozzáférés nyomon követését és szabályozását a tartalomkategóriák alapján. Ezen webhelyek nagy része (még akkor is, ha nem rosszindulatú) problémás lehet a megfelelőségi szabályok, a sávszélesség-használat vagy más problémák miatt.

Konfigurálja az eszközcsoportokra vonatkozó szabályzatokat bizonyos kategóriák letiltásához. A kategória letiltása megakadályozza, hogy a megadott eszközcsoportok felhasználói hozzáférjenek a kategóriához társított URL-címekhez. Minden olyan kategória esetében, amely nincs letiltva, a rendszer automatikusan naplózhatja az URL-címeket. A felhasználók megszakítás nélkül hozzáférhetnek az URL-címekhez, és hozzáférési statisztikákat gyűjtünk, hogy könnyebben hozhasson létre egyéni szabályzattal kapcsolatos döntéseket. A felhasználók blokkértesítést fognak látni, ha a megtekintett lap egyik eleme hívásokat kezdeményez egy blokkolt erőforráshoz.

A webes tartalomszűrés a fő webböngészőkben érhető el a Windows Defender SmartScreen (Microsoft Edge) és a Network Protection (Chrome, Firefox, Brave és Opera) blokkjaival. További információ a böngészők támogatásáról: Előfeltételek.

Megjeleníti a hálózati védelem webestartalom-szűrési szabályzatának hozzáadását.

További információ a jelentéskészítésről: Webes tartalomszűrés.

Microsoft Defender felhőalkalmazásokhoz

A Microsoft Defender for Cloud Apps/Cloud App Catalog azonosítja azokat az alkalmazásokat, amelyeket figyelmeztetni szeretne a végfelhasználóknak, amikor a végponthoz Microsoft Defender XDR férnek hozzá, és figyeltként jelöli meg őket. A figyelt alkalmazásoknál felsorolt tartományok később szinkronizálódnak a Microsoft Defender XDR for Endpointba:

A hálózatvédelem mcas által figyelt alkalmazásait jeleníti meg.

10–15 percen belül ezek a tartományok megjelennek a Microsoft Defender XDR-ben az Indikátorok > URL-címek/tartományok alatt, Action=Warn beállítással. A kényszerítési SLA-n belül (lásd a cikk végén található részleteket).

A hálózatvédelmet jeleníti meg a MCAS Cloud App Securityben.

Hibaelhárítás

Ha a hálózatvédelem nem indul el, vagy az „unsupported release ring” üzenet jelenik meg, az azt jelenti, hogy az eszköz az éles csatornát használja, amely nem támogatja a hálózatvédelmet. A Linux hálózati védelméhez az eszköznek az insider slow vagy insider fast csatornán kell lennie.

A probléma megoldásához helyezze át az eszközt valamelyik Insider-csatornába. Másik lehetőségként tiltsa le a hálózatvédelmet azokon az eszközökön, amelyeknek az éles csatornán kell maradniuk.

Lásd még