Membuat indikator file di Microsoft Defender untuk Titik Akhir

Important

Di Defender untuk Titik Akhir Paket 1 dan Defender untuk Bisnis, Anda dapat membuat indikator untuk memblokir atau mengizinkan file. Dalam Defender untuk Bisnis, indikator Anda diterapkan di seluruh lingkungan Anda dan tidak dapat dilingkupkan ke perangkat tertentu.

Note

Agar indikator file berfungsi pada Server Windows 2016 dan Windows Server 2012 R2, perangkat tersebut harus di-onboard menggunakan solusi terpadu modern untuk Server Windows 2016 dan Windows Server 2012 R2. Indikator file kustom dengan tindakan Izinkan, Blokir, dan Remediasi sekarang juga tersedia dalam kemampuan mesin anti-malware yang ditingkatkan untuk macOS dan Linux.

Indikator file mencegah penyebaran serangan lebih lanjut di organisasi Anda dengan melarang file yang berpotensi berbahaya atau dugaan malware. Jika Anda mengetahui file executable portabel (PE) yang berpotensi berbahaya, Anda dapat memblokirnya. Memblokir file mencegahnya dibaca, ditulis, atau dijalankan pada perangkat di organisasi Anda. Sebelum memulai, tinjau prasyarat untuk sistem operasi yang didukung dan persyaratan khusus platform.

Ada tiga cara untuk membuat indikator untuk file:

  • Dengan membuat indikator melalui halaman pengaturan
  • Dengan membuat indikator kontekstual menggunakan tombol tambahkan indikator di halaman detail file
  • Dengan membuat indikator secara terprogram melalui API Indikator

Prasyarat

Pahami prasyarat berikut sebelum Anda membuat indikator untuk file:

Sistem operasi yang didukung

Sistem operasi berikut mendukung indikator file:

  • Windows 10, versi 1703 atau yang lebih baru
  • Windows 11
  • Windows Server 2012 R2
  • Server Windows 2016 atau yang lebih baru
  • Azure Stack HCI OS, versi 23H2 dan yang lebih baru.

prasyarat Windows

Sebelum membuat indikator file pada Windows, pastikan persyaratan berikut terpenuhi:

  • Fitur ini tersedia jika organisasi Anda menggunakan Antivirus Microsoft Defender (dalam mode aktif)
  • Versi klien anti-malware harus 4.18.1901.x atau yang lebih baru. Lihat Platform bulanan dan versi mesin
  • Komputasi hash file diaktifkan dengan mengatur Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computation ke Diaktifkan. Atau, Anda bisa menjalankan perintah PowerShell berikut ini: Set-MpPreference -EnableFileHashComputation $true

Note

Indikator file mendukung file portabel yang dapat dieksekusi (PE), termasuk .exe dan .dll file saja.

Prasyarat macOS

Sebelum membuat indikator file di macOS, verifikasi prasyarat berikut:

Note

Di macOS, indikator file mendukung tiga jenis file: Mach-O executable, skrip shell POSIX (misalnya, yang dijalankan oleh sh atau bash), dan file AppleScript (.scpt). (Mach-O adalah format eksekusi asli macOS, sebanding dengan .exe dan .dll di Windows.)

Prasyarat Linux

Sebelum membuat indikator file di Linux, pastikan prasyarat berikut ada di tempat:

  • Tersedia di Defender for Endpoint versi 101.85.27 atau yang lebih baru.
  • Mengonfigurasi penghitungan hash file di Linux di portal Microsoft Defender atau dalam JSON terkelola
  • Sebaiknya pemantauan perilaku diaktifkan, tetapi indikator berkas dapat berfungsi dengan pemindaian lain apa pun (RTP atau Kustom).

Note

Di Linux, indikator file mendukung file skrip (file .sh) dan file ELF.

Membuat indikator untuk file dari halaman pengaturan

Untuk membuat indikator file dari halaman pengaturan, lakukan langkah-langkah berikut:

  1. Di panel navigasi, pilih Sistem>Pengaturan>Endpoint>Indikator (di bawah Aturan).

  2. Pilih tab Hash file.

  3. Pilih item Tambahkan.

  4. Tentukan detail berikut:

    • Indikator: Tentukan detail entitas dan tentukan kedaluwarsa indikator.
    • Tindakan: Tentukan tindakan yang akan diambil dan berikan deskripsi.
    • Cakupan: Tentukan cakupan grup perangkat (cakupan tidak tersedia di Defender untuk Bisnis).
  5. Tinjau detail di tab Ringkasan, lalu pilih Simpan.

Membuat indikator kontekstual dari halaman detail file

Salah satu opsi saat mengambil tindakan respons pada file adalah menambahkan indikator untuk file. Saat Anda menambahkan hash indikator untuk file, Anda dapat memilih untuk mengeluarkan peringatan dan memblokir file setiap kali ada perangkat di organisasi Anda yang mencoba menjalankannya.

File yang diblokir secara otomatis oleh indikator tidak akan muncul di pusat Tindakan file, tetapi peringatan akan tetap terlihat di antrean Peringatan.

File yang diblokir

Untuk memblokir file dengan menggunakan indikator, selesaikan langkah berikut:

  1. Untuk mulai memblokir file, aktifkan fitur "blokir atau izinkan" di Pengaturan (di portal Microsoft Defender, buka Pengaturan>Titik> AkhirFitur> Tingkat LanjutUmum>Izinkan atau blokir file).

Pemberitahuan tentang tindakan pemblokiran file (pratinjau)

Important

Informasi ini berkaitan dengan pratinjau publik mesin investigasi dan remediasi otomatis , yang merupakan produk prarilis yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Tindakan yang saat ini didukung untuk IOC file adalah izinkan, audit dan blokir, serta remediasi. Setelah memilih untuk memblokir file, Anda dapat memilih apakah memicu pemberitahuan diperlukan. Dengan memilih apakah akan menghasilkan pemberitahuan untuk peristiwa blok, Anda dapat mengontrol jumlah pemberitahuan yang dikirim ke tim operasi keamanan Anda dan memastikan bahwa hanya pemberitahuan yang diperlukan yang dimunculkan.

  1. Di portal Microsoft Defender, buka Pengaturan>Titik akhir>Indikator>Tambahkan hash file baru.

  2. Pilih untuk memblokir dan memulihkan file.

  3. Tentukan apakah akan menghasilkan pemberitahuan pada peristiwa blok file dan menentukan pengaturan pemberitahuan:

    • Judul pemberitahuan
    • Tingkat keparahan peringatan
    • Kategori
    • Deskripsi
    • Tindakan yang direkomendasikan

    Pengaturan Pemberitahuan untuk indikator file

    Important

    • Biasanya, blok file diberlakukan dan dihapus dalam waktu 15 menit, rata-rata 30 menit tetapi dapat memakan waktu hingga 2 jam.
    • Jika ada kebijakan IoC file yang bertentangan dengan jenis dan target penegakan yang sama, kebijakan hash yang lebih aman akan diterapkan. Kebijakan IoC hash file SHA-256 akan diprioritaskan dibandingkan kebijakan IoC hash file SHA-1, dan kebijakan IoC hash file SHA-1 akan diprioritaskan dibandingkan kebijakan IoC hash file MD5 jika jenis hash tersebut merujuk ke file yang sama. Ini selalu benar terlepas dari grup perangkat.
    • Dalam kasus lainnya, jika kebijakan IoC berkas yang saling bertentangan dengan target penerapan yang sama diterapkan pada semua perangkat dan pada grup perangkat tersebut, maka untuk perangkat tersebut, kebijakan pada grup perangkat akan berlaku.
    • Jika kebijakan grup EnableFileHashComputation dinonaktifkan, akurasi pemblokiran IoC file berkurang. Namun, mengaktifkan EnableFileHashComputation dapat memengaruhi performa perangkat. Misalnya, menyalin file besar dari berbagi jaringan ke perangkat lokal Anda, terutama melalui koneksi VPN, mungkin berpengaruh pada performa perangkat. Untuk informasi selengkapnya tentang kebijakan grup EnableFileHashComputation, lihat Defender CSP. Untuk informasi selengkapnya tentang mengonfigurasi fitur ini di Defender untuk Titik Akhir di Linux dan macOS, lihat Mengonfigurasi fitur komputasi hash file di Linux dan Mengonfigurasi fitur komputasi hash file di macOS.

Kemampuan berburu tingkat lanjut untuk indikator file (pratinjau)

Important

Informasi kemampuan berburu tingkat lanjut berikut berkaitan dengan pratinjau publik mesin investigasi dan remediasi otomatis , yang merupakan produk prarilis yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.

Saat ini dalam pratinjau, Anda dapat mengkueri aktivitas tindakan respons dalam perburuan tingkat lanjut. Contoh kueri perburuan tingkat lanjut berikut menunjukkan cara mengkueri aktivitas tindakan respons:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

Untuk informasi selengkapnya tentang perburuan tingkat lanjut, lihat Secara proaktif berburu ancaman dengan perburuan tingkat lanjut.

Berikut adalah nama ancaman lain yang dapat digunakan dalam kueri sampel:

Berkas:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

Sertifikat:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

Aktivitas tindakan respons juga dapat dilihat di garis waktu perangkat.

Penanganan konflik kebijakan untuk indikator berkas

Penanganan konflik dalam kebijakan IoC Cert dan File mengikuti urutan ini:

  1. Jika file tidak diizinkan oleh kebijakan mode penegakan Windows Defender Application Control dan AppLocker, maka Blokir.

  2. Jika tidak, jika file diizinkan oleh daftar pengecualian Microsoft Defender Antivirus, maka Izinkan.

  3. Jika tidak, jika file diblokir atau diberi peringatan oleh IoC file yang memblokir atau memberi peringatan, maka Blokir/Peringatkan.

  4. Jika file diblokir oleh SmartScreen, pilih Blokir.

  5. Jika tidak, jika file diizinkan oleh kebijakan IoC yang mengizinkan file, maka Izinkan.

  6. Atau, jika file diblokir oleh aturan pengurangan permukaan serangan, akses folder terkontrol, atau perlindungan antivirus, pilih Blokir.

  7. Jika tidak, Izinkan (lolos kebijakan Windows Defender Application Control & AppLocker, tidak ada aturan IoC yang berlaku untuknya).

Note

Dalam situasi saat Microsoft Defender Antivirus diatur ke Blokir, tetapi indikator Defender for Endpoint untuk hash file atau sertifikat diatur ke Izinkan, kebijakan akan menggunakan setelan Izinkan.

Note

Dalam situasi di mana indikator berbasis sertifikat dikonfigurasi ke Blokir, tetapi indikator hash file untuk salah satu file yang ditandatangani dikonfigurasi ke Izinkan, konfigurasi ini tidak didukung oleh desain. Indikator berbasis sertifikat memiliki prioritas lebih tinggi dalam alur evaluasi Defender dan akan selalu mengesampingkan indikator izin hash file. Konfigurasi yang secara simultan:

  • memblokir sertifikat, dan
  • berupaya mengizinkan salah satu file yang telah ditandatanganinya berdasarkan hash file

tidak didukung. Indikator berbasis sertifikat lebih diutamakan, dan oleh karena itu file akan terus diblokir.

Jika ada kebijakan file IoC yang saling bertentangan dengan jenis penegakan dan target yang sama, kebijakan dengan hash yang lebih aman (artinya hash yang lebih panjang) yang akan diterapkan. Misalnya, kebijakan IoC hash file SHA-256 lebih diutamakan daripada kebijakan IoC hash file MD5 jika kedua jenis hash menentukan file yang sama.

Warning

Penanganan konflik kebijakan untuk file dan sertifikat berbeda dari penanganan konflik kebijakan untuk domain/URL/alamat IP.

Fitur pemblokiran aplikasi rentan Pengelolaan Kerentanan Microsoft Defender menggunakan IoC file untuk penerapan dan mengikuti urutan Penanganan konflik kebijakan.

Examples

Contoh berikut menunjukkan bagaimana penegakan komponen berinteraksi dengan tindakan indikator file:

Komponen Penegakan komponen Tindakan indikator file Result
Perlindungan antivirus Block Allow Allow
Pengecualian jalur file untuk pengurangan permukaan serangan Allow Block Block
Aturan pengurangan permukaan serangan Block Allow Allow
Kontrol Aplikasi Windows Defender Allow Block Allow
Kontrol Aplikasi Windows Defender Block Allow Block
Pengecualian antivirus Microsoft Defender Allow Block Allow