Pelaporan firewall host di Microsoft Defender untuk Titik Akhir

Pelaporan firewall di portal Microsoft Defender memungkinkan Anda melihat Windows pelaporan firewall dari lokasi terpusat.

Apa yang perlu Anda ketahui sebelum memulai?

  • Anda membuka portal Microsoft Defender di https://security.microsoft.com. Untuk langsung masuk ke halaman Firewall , gunakan https://security.microsoft.com/firewall.

  • Anda perlu diberi izin sebelum dapat melakukan prosedur dalam artikel ini. Dalam Microsoft Entra ID Anda harus menjadi anggota peran Administrator* Global atau Administrator Keamanan.

    Important

    *Microsoft sangat mengadvokasi prinsip hak istimewa paling sedikit. Menetapkan akun hanya izin minimum yang diperlukan untuk melakukan tugas mereka membantu mengurangi risiko keamanan dan memperkuat perlindungan organisasi Anda secara keseluruhan. Administrator Global adalah peran yang sangat istimewa yang harus Anda batasi untuk skenario darurat atau ketika Anda tidak dapat menggunakan peran yang berbeda.

  • Perangkat Anda harus berjalan Windows 10 atau lebih baru, atau Windows Server 2012 R2 atau yang lebih baru. Agar Windows Server 2012 R2 dan Server Windows 2016 muncul dalam laporan firewall, perangkat ini harus di-onboard menggunakan paket solusi terpadu modern. Untuk informasi selengkapnya, lihat Fungsionalitas baru dalam solusi terpadu modern untuk Windows Server 2012 R2 dan 2016.

  • Untuk memasukkan perangkat ke layanan Microsoft Defender untuk Titik Akhir, lihat panduan penyiapan.

  • Agar portal Microsoft Defender mulai menerima data, Anda harus mengaktifkan Peristiwa Audit untuk Windows Defender Firewall dengan Keamanan Tingkat Lanjut. Lihat artikel berikut:

  • Aktifkan peristiwa ini dengan menggunakan Editor Objek Kebijakan Grup, Kebijakan Keamanan Lokal, atau perintah auditpol.exe. Untuk informasi selengkapnya, lihat dokumentasi tentang audit dan pengelogan. Dua perintah PowerShell adalah sebagai berikut:

    • auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enable
    • auditpol /set /subcategory:"Filtering Platform Connection" /failure:enable

    Berikut adalah contoh kueri:

    param (
        [switch]$remediate
    )
    try {
    
        $categories = "Filtering Platform Packet Drop,Filtering Platform Connection"
        $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv    
        if ($current."Inclusion Setting" -ne "failure") {
            if ($remediate.IsPresent) {
                Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})"
                $output = auditpol /set /subcategory:"$($categories)" /failure:enable
                if($output -eq "The command was successfully executed.") {
                    Write-Host "$($output)"
                    exit 0
                }
                else {
                    Write-Host "$($output)"
                    exit 1
                }
            }
            else {
                Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})."
                exit 1
            }
        }
    
    }
    catch {
        throw $_
    } 
    

Prosesnya

Note

Pastikan untuk mengikuti instruksi dari bagian sebelumnya dan mengonfigurasi perangkat Anda dengan benar untuk berpartisipasi dalam program pratinjau.

  • Setelah peristiwa diaktifkan, Microsoft Defender untuk Titik Akhir mulai memantau data, yang meliputi:

    • IP Jarak Jauh
    • Port Jarak Jauh
    • Port lokal
    • IP Lokal
    • Nama Komputer
    • Proses di seluruh koneksi masuk dan keluar
  • Admin sekarang dapat melihat aktivitas firewall host Windows di sini. Pelaporan tambahan dapat difasilitasi dengan mengunduh skrip Pelaporan Kustom untuk memantau aktivitas Windows Defender Firewall menggunakan Power BI.

    Dibutuhkan waktu hingga 12 jam sebelum data tercermin.

Skenario yang didukung

Laporan firewall

Berikut adalah beberapa contoh halaman laporan firewall di portal Microsoft Defender. Halaman Firewall berisi tab Masuk, Keluar, dan Aplikasi . Anda dapat mengakses halaman ini di bagian Reports>Endpoints>bagian Firewall atau langsung di https://security.microsoft.com/firewall.

Halaman laporan firewall host

Dari "Komputer dengan koneksi yang diblokir" ke perangkat

Note

Fitur ini memerlukan Defender untuk Titik Akhir Paket 2.

Kartu mendukung objek interaktif. Anda dapat menelusuri aktivitas perangkat dengan mengklik nama perangkat, yang akan meluncurkan portal Microsoft Defender di tab baru, dan membawa Anda langsung ke tab Garis Waktu Perangkat.

Halaman Komputer dengan koneksi yang diblokir

Anda sekarang dapat memilih tab Garis Waktu , yang akan memberi Anda daftar peristiwa yang terkait dengan perangkat tersebut.

Setelah mengklik tombol Filter di sudut kanan atas panel tampilan, pilih jenis peristiwa yang Anda inginkan. Dalam hal ini, pilih Peristiwa firewall dan panel akan difilter ke peristiwa Firewall.

Tombol Filter

Mendalami perburuan lanjutan (penyegaran pratinjau)

Note

Fitur ini memerlukan Defender untuk Titik Akhir Paket 2.

Laporan firewall mendukung pengeboran dari kartu langsung ke Perburuan Tingkat Lanjut dengan mengklik tombol Buka Perburuan Tingkat Lanjut . Kueri sudah diisi sebelumnya.

Tombol Buka Perburuan Tingkat Lanjut

Kueri sekarang dapat dijalankan, dan semua peristiwa Firewall terkait dari 30 hari terakhir dapat dijelajahi.

Untuk pelaporan lainnya, atau perubahan kustom, kueri dapat diekspor ke Power BI untuk analisis lebih lanjut. Pelaporan kustom dapat difasilitasi dengan mengunduh skrip Pelaporan Kustom untuk memantau aktivitas Windows Defender Firewall menggunakan Power BI.