macOS のネットワーク保護

Microsoft Defender for Endpointのネットワーク保護は、macOSデバイス上のアプリケーションが危険なドメインに接続するのを防ぐのに役立ちます。

ネットワーク保護は、Microsoft Defender SmartScreenの範囲を拡大し、主要なブラウザの低評価源に接続しようとするすべてのアウトバウンドHTTPおよびHTTPSトラフィックをブロックします。 ブロックはドメインまたはホスト名に基づいています。

macOSのネットワーク保護は、以下のセキュリティ、調査、アプリケーション制御機能をサポートしています:

  • ドメインやIPアドレスのカスタム侵害インジケーター。
  • ウェブコンテンツフィルタリングは以下の操作をサポートします:
    • Microsoft Defender ポータルで作成されたポリシーを使用して、デバイス グループを対象にした Web サイト カテゴリをブロックします。
    • ポリシーは、macOS 用 Microsoft Edge を含むブラウザーに適用されます。
  • 高度なハンティングはデバイスタイムライン上のネットワークイベントを表示します。 セキュリティ調査を支援するためにイベントをクエリすることができます。
  • Microsoft Defender for Cloud Apps:
    • シャドウITディスカバリーは、組織で使用されているアプリを特定します。
    • アプリケーションブロックは、SlackやFacebookのようなアプリケーション全体の利用を妨げます。
  • 企業向け仮想プライベートネットワーク(VPN)のネットワーク保護使用:
    • 現時点では、VPN の競合は特定されません。
    • もし利益相反があった場合は、この記事の最後にコメントチャンネルを通じてフィードバックをお願いします。

macOSのネットワーク保護は、最低要件を満たすすべてのオンボーディング済みDefender for Endpointデバイスで利用可能です。 すべての設定済みネットワーク保護およびウェブ脅威保護ポリシーは、ネットワーク保護がブロックモードのmacOSデバイス上で強制されます。

macOSのネットワーク保護を展開するために、以下の行動を推奨します:

  • ネットワーク保護をテストするために、少数のデバイスでデバイスグループを作成しましょう。
  • ウェブ脅威保護、カスタムインジケーター、ウェブコンテンツフィルタリング、Microsoft Defender for Cloud Appsの強制ポリシーが、ネットワーク保護がブロックモードのmacOSデバイスにどのような影響を与えるかを評価してください。
  • 監査モードまたはブロックモードのポリシーをデバイスグループに展開し、そのポリシーがワークフローを妨げていないか確認してください。
  • 徐々にネットワーク保護を大規模なデバイスグループに展開します。

この記事を使って要件を確認し、ネットワーク保護を展開し、対応可能なウェブ保護シナリオを探ってください。

注:

  • システム環境設定からのネットワーク保護を制御することはお勧めしません。 代わりに、この記事で説明されている構成方法を用いてください。
  • macOSにおけるウェブ脅威防御の効果を評価するには、Microsoft Edge for macOS以外のブラウザ(例えばSafari)でテストしてください。 Microsoft Edge for macOSは、ネットワーク保護の状態に関わらずSmartScreenを通じてウェブ脅威保護機能を内蔵しています。
  • VMware Per-App Tunnel 機能との既知のアプリケーション互換性の不具合があります。 この互換性の欠如により、ネットワーク保護がトンネルを通過するトラフィックをブロックするのを防ぐ可能性があります。
  • Blue Coat Proxyとのアプリケーション互換性の問題が知られています。 この互換性の欠如は、Blue Coat Proxyやネットワーク保護が有効化された場合、関連のないアプリケーションでネットワーク層のクラッシュを引き起こす可能性があります。

前提条件

  • Microsoft Defender for Endpoint プラン1、Microsoft Defender for Endpoint Plan 2、トライアル、またはMicrosoft Defender for Businessライセンスのいずれかです。
  • macOS Big Sur(11)以降、エンドポイントバージョン101.94.13(2023年1月)以降のDefenderを搭載したオンボーディングデバイス。
  • 対応ブラウザ:
    • Microsoft以外のブラウザ、例えばBrave、Chrome、Opera、Safariなどです。
    • macOS用のMicrosoft Edge。

注:

MacOS 用 Microsoft Edge の SmartScreen では、現在、Web コンテンツのフィルター処理、カスタム インジケーター、またはその他のエンタープライズ機能はサポートされていません。 ただし、ネットワーク保護が有効になっている場合、ネットワーク保護は macOS 用の Microsoft Edge にこの保護を提供します。

ブラウザの設定要件

Microsoft Edge以外のプロセスでは、ネットワーク保護はTCP/IPハンドシェイク後に発生するトランスポート層セキュリティ(TLS)ハンドシェイクを調べることで、各HTTPS接続の完全資格ドメイン名を特定します。 HTTPS接続はユーザーデータグラムプロトコル(UDP)やクイックUDPインターネット接続(QUIC)ではなくTCP/IPを使用し、ClientHelloメッセージは暗号化されてはなりません。 QUICおよびEncrypted Client Helloを無効にするには、以下の記事をご覧ください:

デプロイ手順

Microsoft Defender for Endpoint(エンドポイント用マイクロソフトディフェンダー)

Microsoft AutoUpdate を使用して最新の製品バージョンをインストールします。 Microsoft AutoUpdate を開くには、ターミナルから次のコマンドを実行します。

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

組織情報を使ってDefender for Endpointを設定してください。

ネットワーク保護は既定で無効になっています。 以下のいずれかの執行レベルを設定することができます:

  • 監査:ネットワーク保護が事業ラインアプリケーションにどのような影響を与えるか、またブロックが発生する頻度を評価します。
  • ブロック:悪意のあるウェブサイトへの接続を防ごう。
  • 無効化:すべてのネットワーク保護コンポーネントを無効にしてください。

ネットワーク保護は手動で、Jamf Pro、Microsoft Intune、または.mobileconfigファイルで展開できます。

手動デプロイ

適用レベルを構成するには、ターミナルから次のコマンドを実行します。

mdatp config network-protection enforcement-level --value <disabled | audit | block>

例えば、以下のコマンドはブロックモードでネットワーク保護を設定するものです:

mdatp config network-protection enforcement-level --value block

ネットワーク保護が正常に開始されたかを確認するために、ターミナルから以下のコマンドを実行し、 startedが返ってくるか確認してください。

mdatp health --field network_protection_status

Jamf Proの展開

Jamf Proの導入には、ネットワーク保護の強制レベルを設定する設定プロファイルが必要です。

この構成プロファイルを作成した後、ネットワーク保護を有効にするデバイスに割り当てます。

適用レベルを構成する

注:

すでにMacでプロパティリスト(plist)ファイルを使ってDefender for Endpointを設定している場合は、このセクションの内容でデプロイ済みファイルを更新し、その後Jamf Proから再デプロイしてください。

  1. コンピュータ>構成プロファイルで、オプション>アプリケーションとカスタム設定を選択します。

  2. [ ファイルのアップロード (PLIST ファイル)] を選択します。

  3. 基本設定ドメインを [ com.microsoft.wdav] に設定します。

  4. 以下のplistファイルをアップロードして、ブロックモードでネットワーク保護を設定してください。

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
        <key>networkProtection</key>
        <dict>
            <key>enforcementLevel</key>
            <string>block</string>
        </dict>
    </dict>
    </plist>
    

Microsoft Intuneでネットワーク保護を設定する

注:

以前にMacでXMLファイルを使ってDefender for Endpointを設定している場合は、以前のカスタム設定ポリシーを削除し、設定カタログポリシーに置き換えてください。

Microsoft Intuneは、エンドポイント機能のDefenderを構成してデバイスに配布するための推奨ツールです。 ただし、Intune はエンドポイントのDefenderの一部ではない別個の製品であり、すべてのサブスクリプションに含まれているわけではありません。 Intune を使用するには、Intune を含むサブスクリプションが必要です。または、スタンドアロン サブスクリプションまたはアドオンとして個別に購入することもできます。 Intune をお持ちでない場合は、この記事の他の方法のいずれかを使用できます。 詳細については、「Microsoft Intune のライセンス」を参照してください。

Microsoft Intuneでネットワーク保護を設定するには、設定カタログポリシーを作成または変更してください。 詳細な手順については、Microsoft Intuneの設定カタログを使ってポリシーを作成する方法をご覧ください。

ポリシーを作成する際は、以下の具体的な設定をご利用ください:

ポリシーを作成または修正する際、 設定 タブに以下の設定を追加してください:

  • 適用レベル: Microsoft Defender カテゴリの ネットワーク保護 サブカテゴリーで、ブロック を選択します。

ネットワーク保護を有効にしたいユーザーグループやデバイスグループにポリシーを割り当ててください。

Mobileconfig のデプロイ

.mobileconfigファイルで構成を展開するには、非Microsoftモバイルデバイス管理(MDM)ソリューションを使用するか、ファイルを直接デバイスに配布してください:

  1. 次のペイロードを com.microsoft.wdav.xml.mobileconfigとして保存します。

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. ファイルが正しくコピーされているか確認してください。 ターミナルで以下のコマンドを実行し、返 OKを確認します:

    plutil -lint com.microsoft.wdav.xml
    

ネットワーク保護機能を探る

  • ウェブ脅威保護を利用して、組織をウェブ脅威から守りましょう。 ウェブ脅威保護はDefender for Endpointのウェブ保護の一部であり、ネットワーク保護を用いてデバイスを保護します。

  • IPアドレスやドメインのインジケーターを作成し 、カスタムインジケーターをブロックします。

  • ウェブコンテンツフィルタリングを探ってみましょう。

    注:

    デバイスグループを変更しながらポリシーを削除すると、ポリシー展開が遅れる可能性があります。

    デバイスグループのカテゴリを選ばずにポリシーを展開できます。 この設定は監査専用のポリシーを作成し、ブロックポリシーを作成する前にユーザーの行動を理解するのに役立ちます。

    デバイス グループの作成は、Defender for Endpoint プラン 1 とプラン 2 でサポートされています。

  • Defender for EndpointをDefender for Cloud Appsと統合し、ネットワーク保護を使用するmacOSデバイスに対してエンドポイントポリシーの強制を提供します。

    注:

    検出やその他の機能は、現在、これらのプラットフォームではサポートされていません。

シナリオ

次のシナリオがサポートされています。

Web の脅威に対する保護

ウェブ脅威保護は、Defender for Endpointのウェブ保護の一部です。 Microsoft Edge for macOSおよびBrave、Chrome、Firefox、Opera、Safariなどの非Microsoftブラウザで、ネットワーク保護を用いてデバイスをウェブ脅威から守ります。 ウェブプロキシを必要とせず、オンプレミスのデバイスを組織から遠ざけて保護します。 ブラウザの要件については「 Prerequisites」を参照してください。

Web 脅威保護は、次の種類のサイトへのアクセスを停止します。

  • フィッシングサイト。
  • マルウェアのベクター。
  • エクスプロイトサイト。
  • 信頼できない、または評判の低いサイト。
  • カスタムインジケーターでブロックされたサイト。

ウェブ脅威検出を示すウェブ保護レポートのスクリーンショット。

詳細については、「 ウェブ脅威から組織を守る」をご覧ください。

カスタム侵害の痕跡

侵害の指標(IoC)マッチングは、セキュリティ運用(SecOps)チームが検出やブロックのための指標のリストを作成することを可能にします。

エンティティの検出、防止、除外を定義するインジケーターを作成します。 各指標ごとに、アクションを定義し、アクションを適用する時間、デバイスグループの範囲を定義します。

現在サポートされているソースは、Defender for Endpoint のクラウド検出エンジン、自動調査と修復エンジン、エンドポイント防止エンジン (Microsoft Defender ウィルス対策) です。

URLやドメインインジケーターの追加設定のスクリーンショットです。

詳細については、「 IPアドレス、URL、ドメインのインジケーター作成」をご覧ください。

Web コンテンツ フィルタリング

ウェブコンテンツフィルタリングは、Defender for EndpointおよびMicrosoft Defender for Businessのウェブ保護の一部です。 これは、組織がコンテンツカテゴリに基づいてウェブサイトへのアクセスを追跡・管理するのに役立ちます。 悪意のないウェブサイトでも、コンプライアンス要件や帯域幅の使用、その他の懸念で問題が生じることがあります。

デバイスグループごとに特定のカテゴリをブロックするポリシーを設定しましょう。 カテゴリーをブロックすると、そのグループのユーザーが関連するURLにアクセスできなくなります。 ブロックされていないカテゴリのURLは自動的に監査されます。 ユーザーは中断なくURLにアクセスでき、アクセス統計を使ってポリシーを調整できます。 ユーザーは、ウェブページの要素がブロックされたリソースを呼び出すと通知を受け取ります。

ウェブコンテンツフィルタリングは、Brave、Chrome、Firefox、Opera、Safariなどの主要なウェブブラウザに対応しています。 ネットワーク保護がブロックを強制します。

ブラウザーのサポートの詳細については、「 前提条件」を参照してください。

ウェブコンテンツフィルタリングポリシーの追加設定のスクリーンショットです。

レポートの詳細については、「 Web コンテンツのフィルター処理」を参照してください。

Microsoft Defender for Cloud Apps(クラウドアプリを守るマイクロソフトのセキュリティサービス)

Microsoft Defender for Cloud Appsでは、Cloud App Catalogを使ってユーザーがアクセス時に警告を表示するべきアプリを特定し、監視中としてマークしてください。 監視対象アプリのドメインはDefender for Endpointと同期されます。

Cloud App Catalogでアプリを監視対象とマークするための設定のスクリーンショットです。

10分から15分以内に、ドメインはhttps://security.microsoft.com/securitysettings/endpoints/custom_ti_indicatorsのMicrosoft Defenderポータルの指標ページに表示されます。 URLs/Domainsタブでは、アクション値が警告されています。 執行サービスレベル協定(SLA)では、ユーザーはドメインにアクセスしようとすると警告を受けます。

インジケーターリストに警告アクションがある監視ドメインのスクリーンショットです。

ユーザーが監視対象ドメインにアクセスしようとすると、Defender for Endpointはそのアクセスをブロックします。 オペレーティングシステムは、ブロックされたアプリケーション名を含む通知を表示します。 例えば、通知が Blogger.com を特定することがあります。

ブロックされたウェブコンテンツを特定するmacOS通知のスクリーンショットです。

ユーザーは警告を回避したり、教育用ウェブページを開くことができます。

ユーザーバイパス

  • 通知で「 ブロック解除」を選択し、ウェブページを読み込み直してください。 ユーザーはクラウドアプリに24時間アクセスでき、その後再度ブロックを解除する必要があります。

ユーザー教育

  • 通知を選択して、Defender for Cloud Appsでグローバルに設定されたカスタムリダイレクトURLを開きます。

注:

Defender for Cloud Appsのアプリケーションページで、各アプリの警告を回避したユーザー数を追跡できます。

警告バイパスを示すDefender for Cloud Appsの概要のスクリーンショットです。

付録

エンドユーザー教育センター SharePoint サイトテンプレート

必要に応じて制限を設定し、ユーザーに以下のことを教育するために、Defender for Cloud Appsのクラウドコントロールを活用してください。

  • 具体的な出来事について。
  • なぜこの事件が起きたのか。
  • その決定の理由です。
  • ユーザーがブロックされたサイトを回避する方法。

ユーザーが何が起こったのか理解し、次にクラウドアプリを選ぶ際に十分な情報を提供しましょう。 例えば、以下を含みます:

  • あなたの組織のインターネットおよびクラウド利用に関するセキュリティおよびコンプライアンスポリシー。
  • 承認または推奨されているクラウドアプリ。
  • 制限されたりブロックされたクラウドアプリ。

展開のタイミングと制限を理解する

  • アプリを 「監視中」とマークした後、エンドポイントデバイスへの伝播には最大2時間かかることもありますが、通常はより短時間で終わります。

  • デフォルトでは、このアクションは組織内のすべてのオンボーディングエンドポイントに対して、Defender for Cloud Appsで監視対象とされたすべてのアプリおよびドメインに適用されます。

  • 現在、フルURLはサポートされておらず、Defender for Cloud AppsからDefender for Endpointへの送信もされていません。 監視対象のアプリに完全なURLが含まれている場合、ユーザーはサイトにアクセスしようとした際に警告されません。 例えば、 google.com/drive はサポートされていませんが、 drive.google.com はサポートされています。

  • テスト時には、暗号化されたクライアントHelloとQUICを無効にしてサイトを正しくブロックしてください。 ブラウザの設定手順については 、ブラウザ設定要件を参照してください。

ヒント

Microsoft以外のブラウザで通知が表示されない場合は、macOSのシステム設定通知ページでMicrosoft Defenderからの通知を許可してください。

関連項目