Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Important
Di Defender untuk Titik Akhir Paket 1 dan Defender untuk Bisnis, Anda dapat membuat indikator untuk memblokir atau mengizinkan file. Dalam Defender untuk Bisnis, indikator Anda diterapkan di seluruh lingkungan Anda dan tidak dapat dilingkupkan ke perangkat tertentu.
Note
Agar indikator file berfungsi pada Server Windows 2016 dan Windows Server 2012 R2, perangkat tersebut harus di-onboard menggunakan solusi terpadu modern untuk Server Windows 2016 dan Windows Server 2012 R2. Indikator file kustom dengan tindakan Izinkan, Blokir, dan Remediasi sekarang juga tersedia dalam kemampuan mesin anti-malware yang ditingkatkan untuk macOS dan Linux.
Indikator file mencegah penyebaran serangan lebih lanjut di organisasi Anda dengan melarang file yang berpotensi berbahaya atau dugaan malware. Jika Anda mengetahui file executable portabel (PE) yang berpotensi berbahaya, Anda dapat memblokirnya. Memblokir file mencegahnya dibaca, ditulis, atau dijalankan pada perangkat di organisasi Anda. Sebelum memulai, tinjau prasyarat untuk sistem operasi yang didukung dan persyaratan khusus platform.
Ada tiga cara untuk membuat indikator untuk file:
- Dengan membuat indikator melalui halaman pengaturan
- Dengan membuat indikator kontekstual menggunakan tombol tambahkan indikator di halaman detail file
- Dengan membuat indikator secara terprogram melalui API Indikator
Prasyarat
Pahami prasyarat berikut sebelum Anda membuat indikator untuk file:
- Mengaktifkan pemantauan perilaku
- Aktifkan perlindungan berbasis cloud.
- Mengonfigurasi konektivitas jaringan perlindungan cloud
Sistem operasi yang didukung
Sistem operasi berikut mendukung indikator file:
- Windows 10, versi 1703 atau yang lebih baru
- Windows 11
- Windows Server 2012 R2
- Server Windows 2016 atau yang lebih baru
- Azure Stack HCI OS, versi 23H2 dan yang lebih baru.
prasyarat Windows
Sebelum membuat indikator file pada Windows, pastikan persyaratan berikut terpenuhi:
- Fitur ini tersedia jika organisasi Anda menggunakan Antivirus Microsoft Defender (dalam mode aktif)
- Versi klien anti-malware harus
4.18.1901.xatau yang lebih baru. Lihat Platform bulanan dan versi mesin - Komputasi hash file diaktifkan dengan mengatur
Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computationke Diaktifkan. Atau, Anda bisa menjalankan perintah PowerShell berikut ini:Set-MpPreference -EnableFileHashComputation $true
Note
Indikator file mendukung file portabel yang dapat dieksekusi (PE), termasuk .exe dan .dll file saja.
Prasyarat macOS
Sebelum membuat indikator file di macOS, verifikasi prasyarat berikut:
- Perlindungan waktu nyata (RTP) harus aktif.
-
Konfigurasikan penghitungan hash file di macOS. Jalankan perintah berikut:
mdatp config enable-file-hash-computation --value enabled
Note
Di macOS, indikator file mendukung tiga jenis file: Mach-O executable, skrip shell POSIX (misalnya, yang dijalankan oleh sh atau bash), dan file AppleScript (.scpt). (Mach-O adalah format eksekusi asli macOS, sebanding dengan .exe dan .dll di Windows.)
Prasyarat Linux
Sebelum membuat indikator file di Linux, pastikan prasyarat berikut ada di tempat:
- Tersedia di Defender for Endpoint versi
101.85.27atau yang lebih baru. - Mengonfigurasi penghitungan hash file di Linux di portal Microsoft Defender atau dalam JSON terkelola
- Sebaiknya pemantauan perilaku diaktifkan, tetapi indikator berkas dapat berfungsi dengan pemindaian lain apa pun (RTP atau Kustom).
Note
Di Linux, indikator file mendukung file skrip (file .sh) dan file ELF.
Membuat indikator untuk file dari halaman pengaturan
Untuk membuat indikator file dari halaman pengaturan, lakukan langkah-langkah berikut:
Di panel navigasi, pilih Sistem>Pengaturan>Endpoint>Indikator (di bawah Aturan).
Pilih tab Hash file.
Pilih item Tambahkan.
Tentukan detail berikut:
- Indikator: Tentukan detail entitas dan tentukan kedaluwarsa indikator.
- Tindakan: Tentukan tindakan yang akan diambil dan berikan deskripsi.
- Cakupan: Tentukan cakupan grup perangkat (cakupan tidak tersedia di Defender untuk Bisnis).
Tinjau detail di tab Ringkasan, lalu pilih Simpan.
Membuat indikator kontekstual dari halaman detail file
Salah satu opsi saat mengambil tindakan respons pada file adalah menambahkan indikator untuk file. Saat Anda menambahkan hash indikator untuk file, Anda dapat memilih untuk mengeluarkan peringatan dan memblokir file setiap kali ada perangkat di organisasi Anda yang mencoba menjalankannya.
File yang diblokir secara otomatis oleh indikator tidak akan muncul di pusat Tindakan file, tetapi peringatan akan tetap terlihat di antrean Peringatan.
File yang diblokir
Untuk memblokir file dengan menggunakan indikator, selesaikan langkah berikut:
- Untuk mulai memblokir file, aktifkan fitur "blokir atau izinkan" di Pengaturan (di portal Microsoft Defender, buka Pengaturan>Titik> AkhirFitur> Tingkat LanjutUmum>Izinkan atau blokir file).
Pemberitahuan tentang tindakan pemblokiran file (pratinjau)
Important
Informasi ini berkaitan dengan pratinjau publik mesin investigasi dan remediasi otomatis , yang merupakan produk prarilis yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Tindakan yang saat ini didukung untuk IOC file adalah izinkan, audit dan blokir, serta remediasi. Setelah memilih untuk memblokir file, Anda dapat memilih apakah memicu pemberitahuan diperlukan. Dengan memilih apakah akan menghasilkan pemberitahuan untuk peristiwa blok, Anda dapat mengontrol jumlah pemberitahuan yang dikirim ke tim operasi keamanan Anda dan memastikan bahwa hanya pemberitahuan yang diperlukan yang dimunculkan.
Di portal Microsoft Defender, buka Pengaturan>Titik akhir>Indikator>Tambahkan hash file baru.
Pilih untuk memblokir dan memulihkan file.
Tentukan apakah akan menghasilkan pemberitahuan pada peristiwa blok file dan menentukan pengaturan pemberitahuan:
- Judul pemberitahuan
- Tingkat keparahan peringatan
- Kategori
- Deskripsi
- Tindakan yang direkomendasikan
Important
- Biasanya, blok file diberlakukan dan dihapus dalam waktu 15 menit, rata-rata 30 menit tetapi dapat memakan waktu hingga 2 jam.
- Jika ada kebijakan IoC file yang bertentangan dengan jenis dan target penegakan yang sama, kebijakan hash yang lebih aman akan diterapkan. Kebijakan IoC hash file SHA-256 akan diprioritaskan dibandingkan kebijakan IoC hash file SHA-1, dan kebijakan IoC hash file SHA-1 akan diprioritaskan dibandingkan kebijakan IoC hash file MD5 jika jenis hash tersebut merujuk ke file yang sama. Ini selalu benar terlepas dari grup perangkat.
- Dalam kasus lainnya, jika kebijakan IoC berkas yang saling bertentangan dengan target penerapan yang sama diterapkan pada semua perangkat dan pada grup perangkat tersebut, maka untuk perangkat tersebut, kebijakan pada grup perangkat akan berlaku.
- Jika kebijakan grup EnableFileHashComputation dinonaktifkan, akurasi pemblokiran IoC file berkurang. Namun, mengaktifkan
EnableFileHashComputationdapat memengaruhi performa perangkat. Misalnya, menyalin file besar dari berbagi jaringan ke perangkat lokal Anda, terutama melalui koneksi VPN, mungkin berpengaruh pada performa perangkat. Untuk informasi selengkapnya tentang kebijakan grup EnableFileHashComputation, lihat Defender CSP. Untuk informasi selengkapnya tentang mengonfigurasi fitur ini di Defender untuk Titik Akhir di Linux dan macOS, lihat Mengonfigurasi fitur komputasi hash file di Linux dan Mengonfigurasi fitur komputasi hash file di macOS.
Kemampuan berburu tingkat lanjut untuk indikator file (pratinjau)
Important
Informasi kemampuan berburu tingkat lanjut berikut berkaitan dengan pratinjau publik mesin investigasi dan remediasi otomatis , yang merupakan produk prarilis yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Saat ini dalam pratinjau, Anda dapat mengkueri aktivitas tindakan respons dalam perburuan tingkat lanjut. Contoh kueri perburuan tingkat lanjut berikut menunjukkan cara mengkueri aktivitas tindakan respons:
search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"
Untuk informasi selengkapnya tentang perburuan tingkat lanjut, lihat Secara proaktif berburu ancaman dengan perburuan tingkat lanjut.
Berikut adalah nama ancaman lain yang dapat digunakan dalam kueri sampel:
Berkas:
EUS:Win32/CustomEnterpriseBlock!clEUS:Win32/CustomEnterpriseNoAlertBlock!cl
Sertifikat:
EUS:Win32/CustomCertEnterpriseBlock!cl
Aktivitas tindakan respons juga dapat dilihat di garis waktu perangkat.
Penanganan konflik kebijakan untuk indikator berkas
Penanganan konflik dalam kebijakan IoC Cert dan File mengikuti urutan ini:
Jika file tidak diizinkan oleh kebijakan mode penegakan Windows Defender Application Control dan AppLocker, maka Blokir.
Jika tidak, jika file diizinkan oleh daftar pengecualian Microsoft Defender Antivirus, maka Izinkan.
Jika tidak, jika file diblokir atau diberi peringatan oleh IoC file yang memblokir atau memberi peringatan, maka Blokir/Peringatkan.
Jika file diblokir oleh SmartScreen, pilih Blokir.
Jika tidak, jika file diizinkan oleh kebijakan IoC yang mengizinkan file, maka Izinkan.
Atau, jika file diblokir oleh aturan pengurangan permukaan serangan, akses folder terkontrol, atau perlindungan antivirus, pilih Blokir.
Jika tidak,
Izinkan (lolos kebijakan Windows Defender Application Control & AppLocker, tidak ada aturan IoC yang berlaku untuknya).
Note
Dalam situasi saat Microsoft Defender Antivirus diatur ke Blokir, tetapi indikator Defender for Endpoint untuk hash file atau sertifikat diatur ke Izinkan, kebijakan akan menggunakan setelan Izinkan.
Note
Dalam situasi di mana indikator berbasis sertifikat dikonfigurasi ke Blokir, tetapi indikator hash file untuk salah satu file yang ditandatangani dikonfigurasi ke Izinkan, konfigurasi ini tidak didukung oleh desain. Indikator berbasis sertifikat memiliki prioritas lebih tinggi dalam alur evaluasi Defender dan akan selalu mengesampingkan indikator izin hash file. Konfigurasi yang secara simultan:
- memblokir sertifikat, dan
- berupaya mengizinkan salah satu file yang telah ditandatanganinya berdasarkan hash file
tidak didukung. Indikator berbasis sertifikat lebih diutamakan, dan oleh karena itu file akan terus diblokir.
Jika ada kebijakan file IoC yang saling bertentangan dengan jenis penegakan dan target yang sama, kebijakan dengan hash yang lebih aman (artinya hash yang lebih panjang) yang akan diterapkan. Misalnya, kebijakan IoC hash file SHA-256 lebih diutamakan daripada kebijakan IoC hash file MD5 jika kedua jenis hash menentukan file yang sama.
Warning
Penanganan konflik kebijakan untuk file dan sertifikat berbeda dari penanganan konflik kebijakan untuk domain/URL/alamat IP.
Fitur pemblokiran aplikasi rentan Pengelolaan Kerentanan Microsoft Defender menggunakan IoC file untuk penerapan dan mengikuti urutan Penanganan konflik kebijakan.
Examples
Contoh berikut menunjukkan bagaimana penegakan komponen berinteraksi dengan tindakan indikator file:
| Komponen | Penegakan komponen | Tindakan indikator file | Result |
|---|---|---|---|
| Perlindungan antivirus | Block | Allow | Allow |
| Pengecualian jalur file untuk pengurangan permukaan serangan | Allow | Block | Block |
| Aturan pengurangan permukaan serangan | Block | Allow | Allow |
| Kontrol Aplikasi Windows Defender | Allow | Block | Allow |
| Kontrol Aplikasi Windows Defender | Block | Allow | Block |
| Pengecualian antivirus Microsoft Defender | Allow | Block | Allow |