Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Panoramica
La protezione di rete consente di ridurre la superficie di attacco dei dispositivi da eventi basati su Internet. Impedisce ai dipendenti di usare qualsiasi applicazione per accedere a domini pericolosi che potrebbero ospitare:
- truffe di phishing
- exploit
- altri contenuti dannosi su Internet
La protezione di rete espande l'ambito di Microsoft Defender SmartScreen per bloccare tutto il traffico HTTP in uscita che tenta di connettersi a origini con reputazione bassa. I blocchi nel traffico HTTP in uscita sono basati sul dominio o sul nome host.
Importante
La funzionalità di protezione di rete richiede il client Linux di Microsoft Defender per Endpoint versione 101.78.13 o successiva, ed è supportata solo nei canali Insider Slow o Insider Fast. Non è supportato sul canale di produzione.
Filtro contenuto Web per Linux
È possibile usare il filtro contenuto Web per il test con la protezione di rete per Linux. Vedi filtro dei contenuti Web.
Problemi noti
- La protezione della rete viene implementata come tunnel VPN (Virtual Private Network). Sono disponibili opzioni avanzate di routing dei pacchetti che usano script nftables/iptables personalizzati.
- Attualmente, l'esperienza dell'utente finale di blocco/avviso non è disponibile.
Nota
La maggior parte delle installazioni server di Linux non dispone di un'interfaccia utente grafica e di un Web browser. Per valutare l'efficacia della protezione dalle minacce Web con Linux, è consigliabile eseguire test in un server non di produzione con un'interfaccia utente grafica e un Web browser.
Prerequisiti
- Licenze: è necessario disporre di un abbonamento a pagamento o di prova per il tenant di Defender for Endpoint.
- Prerequisiti: Prerequisiti per Defender for Endpoint per Linux
- Microsoft Defender per endpoint Linux versione client 101.78.13 o successiva sui canali lenti o veloci degli insider.
Importante
Per valutare la protezione di rete per Linux, inviare un messaggio di posta elettronica a xplatpreviewsupport@microsoft.com con l'ID organizzazione. Abiliteremo la funzionalità nel tuo tenant su richiesta. La funzionalità Protezione di rete è disponibile in anteprima solo per i server Linux basati su AMD64.
Istruzioni
Distribuire manualmente Linux, vedi Distribuire manualmente Microsoft Defender per endpoint su Linux
Nell'esempio seguente viene illustrata la sequenza di comandi necessari per il pacchetto mdatp in ubuntu 20.04 per insiders-Fast channel.
curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp
Registrazione del dispositivo
Per eseguire l'onboarding del dispositivo, è necessario scaricare il pacchetto di onboarding Python per Linux server dal portale di Microsoft Defender. Passare a Impostazioni>Gestione dispositivi>Onboarding ed eseguire il comando seguente:
sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py
Convalida
Controllare che Protezione rete abbia effetto sui siti sempre bloccati:
Esaminare i log di diagnostica
sudo mdatp log level set --level debug sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
Per uscire dalla modalità di convalida
Disabilitare la protezione di rete e riavviare la connessione di rete:
sudo mdatp config network-protection enforcement-level --value disabled
Configurazione avanzata
Per impostazione predefinita, la protezione di rete di Linux è attiva sul gateway predefinito; il routing e il tunneling sono configurati internamente. Per personalizzare le interfacce di rete, modificare il parametro networkSetupMode dal file di configurazione /opt/microsoft/mdatp/conf/ e riavviare il servizio:
sudo systemctl restart mdatp
Il file di configurazione consente inoltre all'utente di personalizzare:
- impostazione proxy
- Archivi dei certificati SSL
- nome del dispositivo di tunneling
- IP
- e altro ancora
I valori predefiniti sono stati testati per tutte le distribuzioni, come descritto in Microsoft Defender per endpoint in Linux
Portale di Microsoft Defender
Assicurarsi inoltre che in Microsoft Defender>Impostazioni>endpoint>funzionalità avanzate che l'interruttore "Indicatori di rete personalizzati" sia impostato come abilitato.
Importante
L'interruttore "Indicatori di rete personalizzati" precedente controlla l'abilitazione degli indicatori personalizzatiper TUTTE le piattaforme con supporto di Protezione rete, incluso Windows. Promemoria che, in Windows, per applicare gli indicatori è anche necessario che Protezione di rete sia abilitato in modo esplicito.
Come esplorare le funzionalità
Informazioni su come proteggere l'organizzazione dalle minacce Web usando la protezione dalle minacce Web.
- La protezione dalle minacce Web fa parte della protezione Web in Microsoft Defender per endpoint. Usa la protezione di rete per proteggere i dispositivi dalle minacce Web.
Eseguire il flusso Indicatori personalizzati di compromissione per ottenere blocchi sul tipo di indicatore personalizzato.
Esplora il filtro dei contenuti web.
Nota
Se si rimuove un criterio o si modificano i gruppi di dispositivi contemporaneamente, questo potrebbe causare un ritardo nella distribuzione dei criteri. Suggerimento per i professionisti: è possibile distribuire un criterio senza selezionare alcuna categoria in un gruppo di dispositivi. Questa azione crea un criterio solo di controllo, che consente di comprendere il comportamento dell'utente prima di creare un criterio di blocco.
La creazione di gruppi di dispositivi è disponibile in Defender for Endpoint Plan 1 e Plan 2.
Integrare Microsoft Defender per endpoint con Defender for Cloud Apps e i dispositivi macOS abilitati per la protezione della rete avranno funzionalità di imposizione dei criteri degli endpoint.
Nota
L'individuazione e altre funzionalità non sono attualmente supportate in queste piattaforme.
Scenari
Durante l'anteprima pubblica sono supportati gli scenari seguenti:
Protezione dalle minacce sul Web
La protezione dalle minacce Web fa parte della protezione Web in Microsoft Defender per endpoint. Usa la protezione di rete per proteggere i dispositivi dalle minacce Web. Grazie all'integrazione con Microsoft Edge e i browser di terze parti più diffusi come Chrome e Firefox, la protezione dalle minacce Web interrompe le minacce Web senza un proxy Web. La protezione dalle minacce Web può proteggere i dispositivi mentre sono in locale o fuori. La protezione dalle minacce Web interrompe l'accesso ai tipi di siti seguenti:
- siti di phishing
- vettori di malware
- siti che ospitano exploit
- siti non attendibili o a bassa reputazione
- siti bloccati nell'elenco di indicatori personalizzati
Per altre informazioni, vedere Proteggere l'organizzazione dalle minacce Web
Indicatori personalizzati di compromissione
La corrispondenza degli indicatori di compromissione (IoC) è una funzionalità essenziale in ogni soluzione di protezione degli endpoint. Questa funzionalità consente a SecOps di impostare un elenco di indicatori per il rilevamento e il blocco (prevenzione e risposta).
Creare indicatori che definiscono il rilevamento, la prevenzione e l'esclusione delle entità. È possibile definire l'azione da intraprendere, nonché la durata per l'applicazione dell'azione e l'ambito del gruppo di dispositivi a cui applicarla.
Le origini dati attualmente supportate sono il motore di rilevamento nel cloud di Defender for Endpoint, il motore di indagine e correzione automatica e il motore di prevenzione degli endpoint (Microsoft Defender Antivirus).
Per altre informazioni, vedere: Creare indicatori per indirizzi IP e URL/domini.
Filtro contenuti Web
Il filtro contenuto Web fa parte delle funzionalità di protezione Web in Microsoft Defender per endpoint e Microsoft Defender for Business. Il filtro contenuto Web consente all'organizzazione di tenere traccia e regolare l'accesso ai siti Web in base alle categorie di contenuto. Molti di questi siti Web (anche se non sono dannosi) potrebbero essere problematici a causa delle normative di conformità, dell'utilizzo della larghezza di banda o di altri problemi.
Configurare i criteri tra i gruppi di dispositivi per bloccare determinate categorie. Il blocco di una categoria impedisce agli utenti all'interno di gruppi di dispositivi specificati di accedere agli URL associati alla categoria. Per qualsiasi categoria non bloccata, gli URL vengono controllati automaticamente. Gli utenti possono accedere agli URL senza interruzioni e si raccoglieranno le statistiche di accesso per creare una decisione di criteri più personalizzata. Gli utenti visualizzeranno una notifica di blocco se un elemento nella pagina visualizzata effettua chiamate a una risorsa bloccata.
Il filtro dei contenuti Web è disponibile nei principali Web browser, con blocchi eseguiti da Windows Defender SmartScreen (Microsoft Edge) e Network Protection (Chrome, Firefox, Brave e Opera). Per altre informazioni sul supporto del browser, vedere Prerequisiti.
Per altre informazioni sulla creazione di report, vedere Filtro contenuto Web.
Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
Microsoft Defender for Cloud Apps / Catalogo app cloud identifica le app per le quali si desidera avvisare gli utenti finali quando vi accedono con Microsoft Defender XDR per endpoint e contrassegnarle come Monitorate. I domini elencati nelle app monitorate verranno sincronizzati in un secondo momento con Microsoft Defender XDR per endpoint:
Entro 10-15 minuti, questi domini saranno elencati in Microsoft Defender XDR in Indicatori > URL/Domini con Action=Warn. Entro lo SLA di applicazione (vedi i dettagli alla fine di questo articolo).
Risoluzione dei problemi
Se la protezione di rete non si avvia o mostra "ciclo di rilascio non supportato", significa che il dispositivo utilizza il canale di produzione, che non è supportato per la protezione di rete. La protezione di rete in Linux richiede che il dispositivo sia sul canale insider lento o insider veloce.
Per risolvere questo problema, spostare il dispositivo in uno dei canali Insider. In alternativa, disabilitare la protezione di rete nei dispositivi che devono rimanere nel canale di produzione.