Raportowanie zapory hosta w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender

Raportowanie zapory w portalu Microsoft Defender umożliwia wyświetlanie raportów zapory systemu Windows ze scentralizowanej lokalizacji.

Co należy wiedzieć przed rozpoczęciem?

  • Otwórz portal Microsoft Defender pod adresem https://security.microsoft.com. Aby przejść bezpośrednio do strony Zapora , użyj polecenia https://security.microsoft.com/firewall.

  • Aby można było wykonać procedury opisane w tym artykule, musisz mieć przypisane uprawnienia. W Microsoft Entra ID musisz być członkiem ról administratora* globalnego lub administratora zabezpieczeń.

    Ważna

    * Firma Microsoft zdecydowanie opowiada się za zasadą najniższych uprawnień. Przypisanie kont tylko minimalnych uprawnień niezbędnych do wykonywania ich zadań pomaga zmniejszyć zagrożenia bezpieczeństwa i wzmocnić ogólną ochronę organizacji. Administrator globalny to rola o wysokim poziomie uprawnień, którą należy ograniczyć do scenariuszy awaryjnych lub gdy nie możesz użyć innej roli.

  • Urządzenia muszą działać Windows 10 lub nowszym lub Windows Server 2012 R2 lub nowszym. Aby systemy Windows Server 2012 R2 i Windows Server 2016 pojawiały się w raportach zapory sieciowej, te urządzenia muszą zostać wdrożone przy użyciu nowoczesnego, ujednoliconego pakietu rozwiązania. Aby uzyskać więcej informacji, zobacz New functionality in the modern unified solution for Windows Server 2012 R2 and 2016 (Nowe funkcje w nowoczesnym ujednoliconym rozwiązaniu dla Windows Server 2012 R2 i 2016).

  • Aby wdrożyć urządzenia do usługi Ochrona punktu końcowego w usłudze Microsoft Defender, zobacz wskazówki dotyczące wdrażania.

  • Aby portal Microsoft Defender zaczął odbierać dane, należy włączyć opcję Zdarzenia inspekcji zapory usługi Windows Defender z zabezpieczeniami zaawansowanymi. Zobacz następujące artykuły:

  • Włącz te zdarzenia za pomocą Edytora obiektów zasad grupy, Zasad zabezpieczeń lokalnych lub poleceń auditpol.exe. Aby uzyskać więcej informacji, zobacz dokumentację dotyczącą inspekcji i rejestrowania. Dwa polecenia programu PowerShell są następujące:

    • auditpol /set /subcategory:"Filtering Platform Packet Drop" /failure:enable
    • auditpol /set /subcategory:"Filtering Platform Connection" /failure:enable

    Oto przykładowe zapytanie:

    param (
        [switch]$remediate
    )
    try {
    
        $categories = "Filtering Platform Packet Drop,Filtering Platform Connection"
        $current = auditpol /get /subcategory:"$($categories)" /r | ConvertFrom-Csv    
        if ($current."Inclusion Setting" -ne "failure") {
            if ($remediate.IsPresent) {
                Write-Host "Remediating. No Auditing Enabled. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})"
                $output = auditpol /set /subcategory:"$($categories)" /failure:enable
                if($output -eq "The command was successfully executed.") {
                    Write-Host "$($output)"
                    exit 0
                }
                else {
                    Write-Host "$($output)"
                    exit 1
                }
            }
            else {
                Write-Host "Remediation Needed. $($current | ForEach-Object {$_.Subcategory + ":" + $_.'Inclusion Setting' + ";"})."
                exit 1
            }
        }
    
    }
    catch {
        throw $_
    } 
    

Proces

Uwaga

Pamiętaj, aby postępować zgodnie z instrukcjami z poprzedniej sekcji i prawidłowo skonfigurować urządzenia do udziału w programie w wersji zapoznawczej.

  • Po włączeniu obsługi zdarzeń Ochrona punktu końcowego w usłudze Microsoft Defender zaczyna monitorować dane, w tym:

    • Zdalny adres IP
    • Port zdalny
    • Port lokalny
    • Lokalny adres IP
    • Nazwa komputera
    • Przetwarzanie połączeń przychodzących i wychodzących
  • Administratorzy mogą teraz zobaczyć działanie zapory hosta systemu Windows tutaj. Dodatkowe raportowanie można umożliwić przez pobranie skryptu raportowania niestandardowego do monitorowania aktywności Zapory systemu Windows Defender za pomocą Power BI.

    Może upłynąć do 12 godzin, zanim dane zostaną odzwierciedlone.

Obsługiwane scenariusze

Raportowanie zapory sieciowej

Oto kilka przykładów stron raportów zapory sieciowej w portalu Microsoft Defender. Strona Zapora zawiera zakładki Przychodzące, Wychodzące i Aplikacje. Do tej strony można przejść w sekcji Raporty>Endpointy>Zapora lub bezpośrednio pod adresem https://security.microsoft.com/firewall.

Strona raportowania zapory hosta

Z pozycji "Komputery z zablokowanym połączeniem" do urządzenia

Uwaga

Ta funkcja wymaga usługi Defender for Endpoint Plan 2.

Karty obsługują elementy interaktywne. Możesz przejść do szczegółów działania urządzenia, klikając nazwę urządzenia, która spowoduje uruchomienie portalu Microsoft Defender na nowej karcie i przejście bezpośrednio na kartę Oś czasu urządzenia.

Strona komputerów z zablokowanym połączeniem

Teraz możesz wybrać kartę Oś czasu , która udostępnia listę zdarzeń skojarzonych z tym urządzeniem.

Po kliknięciu przycisku Filtry w prawym górnym rogu okienka wyświetlania wybierz odpowiedni typ zdarzenia. W takim przypadku wybierz pozycję Zdarzenia zapory, a panel zostanie przefiltrowany do wyświetlania zdarzeń zapory.

Przycisk „Filtry”

Przejdź do zaawansowanego wyszukiwania zagrożeń (odświeżona wersja zapoznawcza)

Uwaga

Ta funkcja wymaga usługi Defender for Endpoint Plan 2.

Raporty zapory umożliwiają przejście z poziomu karty bezpośrednio do Advanced Hunting po kliknięciu przycisku Otwórz Advanced hunting. Zapytanie jest wstępnie wypełnione.

Przycisk „Otwórz zaawansowane wyszukiwanie zagrożeń”

Zapytanie można teraz wykonać, a wszystkie powiązane zdarzenia zapory z ostatnich 30 dni można zbadać.

Aby uzyskać więcej raportów lub zmian niestandardowych, zapytanie można wyeksportować do usługi Power BI w celu dalszej analizy. Raportowanie niestandardowe można ułatwić, pobierając skrypt raportowania niestandardowego w celu monitorowania działań zapory usługi Windows Defender przy użyciu usługi Power BI.