Utwórz wskaźniki dla plików

Ważna

W usłudze Defender for Endpoint Plan 1 i Defender dla Firm można utworzyć wskaźnik dla pliku, aby go blokować lub dopuszczać. W Defender dla Firm wskaźnik jest stosowany w całym środowisku i nie może być ograniczony do określonych urządzeń.

Uwaga

Aby ta funkcja działała na Windows Server 2016 i Windows Server 2012 R2, te urządzenia muszą być dołączone przy użyciu nowoczesnego ujednoliconego rozwiązania dla Windows Server 2016 i Windows Server 2012 R2. Niestandardowe wskaźniki plików z akcjami Zezwalaj, Blokuj i Koryguj są teraz dostępne również w rozszerzonych funkcjach aparatu chroniącego przed złośliwym oprogramowaniem dla systemu macOS i Linux.

Wskaźniki plików uniemożliwiają dalszą propagację ataku w organizacji przez zablokowanie potencjalnie złośliwych plików lub podejrzewanego złośliwego oprogramowania. Jeśli znasz potencjalnie złośliwy przenośny plik wykonywalny (PE), możesz go zablokować. Blokowanie pliku uniemożliwia jego odczyt, zapis lub wykonywanie na urządzeniach w organizacji.

Istnieją trzy sposoby tworzenia wskaźników dla plików:

  • Przez utworzenie wskaźnika za pośrednictwem strony ustawień
  • Przez utworzenie wskaźnika kontekstowego przy użyciu przycisku dodaj wskaźnik na stronie szczegółów pliku
  • Tworząc wskaźnik programowo za pomocą interfejsu API Indicator

Wymagania wstępne

Przed utworzeniem wskaźników dla plików należy zapoznać się z następującymi wymaganiami wstępnymi:

Obsługiwane systemy operacyjne

Następujące systemy operacyjne obsługują wskaźniki plików:

  • Windows 10, wersja 1703 lub nowsza
  • Windows 11
  • Windows Server 2012 R2
  • Windows Server 2016 lub nowsze
  • Azure Stack HCI OS, wersja 23H2 i nowsze.

Wymagania wstępne systemu Windows

Przed utworzeniem wskaźników plików w Windows upewnij się, że zostały spełnione następujące wymagania:

  • Ta funkcja jest dostępna, jeśli organizacja używa programu antywirusowego Microsoft Defender (w trybie aktywnym)
  • Wersja klienta chroniąca przed złośliwym oprogramowaniem musi być 4.18.1901.x lub nowsza. Zobacz Miesięczne wersje platformy i silnika
  • Obliczanie skrótów plików jest włączone przez ustawienie Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash Computation opcji Włączone. Możesz też uruchomić następujące polecenie programu PowerShell: Set-MpPreference -EnableFileHashComputation $true

Uwaga

Wskaźniki plików obsługują tylko pliki wykonywalne w formacie PE, w tym pliki .exe i .dll.

Wymagania wstępne systemu macOS

Przed utworzeniem wskaźników plików w systemie macOS sprawdź następujące wymagania wstępne:

Uwaga

W systemie macOS wskaźniki plików obsługują trzy typy plików: pliki wykonywalne Mach-O, skrypty powłoki POSIX (np. uruchamiane przez sh lub bash) oraz pliki AppleScript (.scpt). (Mach-O jest natywnym formatem wykonywalnym systemu macOS, porównywalnym z .exe i .dll w systemie Windows).

Linux wymagania wstępne

Przed utworzeniem wskaźników plików w systemie Linux upewnij się, że obowiązują następujące wymagania wstępne:

  • Dostępne w programie Defender for Endpoint w wersji 101.85.27 lub nowszej.
  • Konfigurowanie obliczeń skrótów plików w systemie Linux w portalu Microsoft Defender lub w zarządzanym formacie JSON
  • Preferowane jest włączone monitorowanie zachowań, jednak ta funkcja działa z każdym innym typem skanowania (RTP lub niestandardowym).

Uwaga

Na Linux wskaźniki plików obsługują pliki skryptów (pliki .sh) i pliki ELF.

Tworzenie wskaźnika dla plików na stronie ustawień

Aby utworzyć wskaźnik pliku na stronie ustawień, wykonaj następujące kroki:

  1. W okienku nawigacji wybierz System>Ustawienia>Punkty końcowe>Wskaźniki (w obszarze Reguły).

  2. Wybierz kartę Hasze plików.

  3. Wybierz pozycję Dodaj element.

  4. Określ następujące szczegóły:

    • Wskaźnik: określ szczegóły jednostki i zdefiniuj wygaśnięcie wskaźnika.
    • Akcja: określ akcję do wykonania i podaj opis.
    • Zakres: zdefiniuj zakres grupy urządzeń (określanie zakresu nie jest dostępne w Defender dla Firm).
  5. Przejrzyj szczegóły na karcie Podsumowanie, a następnie wybierz pozycję Zapisz.

Tworzenie wskaźnika kontekstowego na stronie szczegółów pliku

Jedną z opcji podczas wykonywania akcji odpowiedzi w pliku jest dodanie wskaźnika dla pliku. Po dodaniu skrótu wskaźnika dla pliku możesz zgłosić alert i zablokować plik za każdym razem, gdy urządzenie w organizacji podejmie próbę jego uruchomienia.

Pliki automatycznie zablokowane na podstawie wskaźnika nie będą widoczne w Centrum akcji dla pliku, ale alerty nadal będą widoczne w kolejce alertów.

Blokuj pliki

Aby zablokować pliki przy użyciu wskaźników, wykonaj następujący krok:

  1. Aby rozpocząć blokowanie plików, włącz funkcję "blokuj lub zezwalaj" w obszarze Ustawienia (w portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Ogólne>funkcje> zaawansowaneZezwalaj lub blokuj plik).

Alerty dotyczące akcji blokowania plików (wersja zapoznawcza)

Ważna

Te informacje dotyczą publicznej wersji zapoznawczej aparatu zautomatyzowanego badania i korygowania , który jest produktem w wersji wstępnej, który może zostać znacząco zmodyfikowany przed jego wydaniem komercyjnym. Firma Microsoft nie udziela żadnych gwarancji, wyraźnych ani dorozumianych, w odniesieniu do podanych tutaj informacji.

Obecnie obsługiwane akcje dla IOC pliku to: zezwalanie, audyt i blokowanie oraz korygowanie. Po wybraniu opcji zablokowania pliku możesz wybrać, czy wyzwalanie alertu jest wymagane. Wybierając, czy wygenerować alert dla zdarzenia zablokowania, możesz kontrolować liczbę alertów wysyłanych do zespołów operacji bezpieczeństwa i upewnić się, że generowane są tylko niezbędne alerty.

  1. W portalu Microsoft Defender przejdź do pozycji Ustawienia>Punkty końcowe>Wskaźniki>Dodaj nowy hash pliku.

  2. Wybierz, aby zablokować i skorygować plik.

  3. Określ, czy chcesz wygenerować alert dla zdarzenia bloku pliku i zdefiniuj ustawienia alertów:

    • Tytuł alertu
    • Ważność alertu
    • Kategoria
    • Opis
    • Zalecane akcje

    Ustawienia alertu dla wskaźników plików

    Ważna

    • Zazwyczaj bloki plików są wymuszane i usuwane w ciągu 15 minut, średnio 30 minut, ale mogą trwać ponad 2 godziny.
    • Jeśli istnieją sprzeczne zasady IoC dotyczące plików o tym samym typie wymuszania i obiekcie docelowym, zastosowana zostanie zasada oparta na bezpieczniejszym skrócie. Zasada IoC skrótu pliku SHA-256 będzie miała pierwszeństwo przed zasadą IoC skrótu pliku SHA-1, która z kolei będzie miała pierwszeństwo przed zasadą IoC skrótu pliku MD5, jeśli typy skrótów odnoszą się do tego samego pliku. Jest to zawsze prawdziwe niezależnie od grupy urządzeń.
    • We wszystkich pozostałych przypadkach, jeśli kolidujące zasady IoC dotyczące plików o tym samym zakresie wymuszania są stosowane do wszystkich urządzeń oraz do grupy danego urządzenia, wówczas w przypadku tego urządzenia pierwszeństwo ma zasada przypisana do grupy urządzeń.
    • Jeśli zasady grupy EnableFileHashComputation są wyłączone, dokładność blokowania IoC pliku zostanie zmniejszona. Jednak włączenie EnableFileHashComputation może mieć wpływ na wydajność urządzenia. Na przykład kopiowanie dużych plików z udziału sieciowego na urządzenie lokalne, zwłaszcza za pośrednictwem połączenia sieci VPN, może mieć wpływ na wydajność urządzenia. Aby uzyskać więcej informacji na temat zasad grupy EnableFileHashComputation, zobacz Defender CSP. Aby uzyskać więcej informacji na temat konfigurowania tej funkcji w usłudze Defender for Endpoint w systemach Linux i macOS, zobacz Konfigurowanie funkcji obliczania skrótów plików w Linux i Konfigurowanie funkcji obliczania skrótów plików w systemie macOS.

Zaawansowane możliwości wyszukiwania zagrożeń (wersja zapoznawcza)

Ważna

Informacje zawarte w tej sekcji (Publiczna wersja zapoznawcza mechanizmu automatycznego badania i korygowania) dotyczą produktu przedpremierowego, który może zostać znacząco zmodyfikowany przed jego wydaniem komercyjnym. Firma Microsoft nie udziela żadnych gwarancji, wyraźnych ani dorozumianych, w odniesieniu do podanych tutaj informacji.

Obecnie w wersji zapoznawczej można wykonywać zapytania dotyczące działań akcji reagowania w ramach zaawansowanego wyszukiwania zagrożeń. Poniżej znajduje się przykładowe zapytanie wyszukiwania zagrożeń z wyprzedzeniem:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

Aby uzyskać więcej informacji na temat zaawansowanego wyszukiwania, zobacz Proaktywne wyszukiwanie zagrożeń za pomocą zaawansowanego wyszukiwania.

Poniżej przedstawiono inne nazwy zagrożeń, których można użyć w przykładowym zapytaniu:

Pliki:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

Certyfikaty:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

Aktywność akcji odpowiedzi może być również widoczna na osi czasu urządzenia.

Obsługa konfliktów zasad

Konflikty w obsłudze zasad IoC dotyczących certyfikatów i plików są rozstrzygane w następującej kolejności:

  1. Jeśli plik nie jest dozwolony przez zasady trybu wymuszania funkcji Windows Defender Application Control i AppLocker, wybierz opcję Zablokuj.

  2. W przeciwnym razie, jeśli plik jest objęty wykluczeniami programu Microsoft Defender Antivirus, wybierz Zezwalaj.

  3. W przeciwnym razie, jeśli plik jest zablokowany lub oznaczony ostrzeżeniem przez plikowe IoC typu block lub warn, to Blokuj/Ostrzegaj.

  4. W przeciwnym razie, jeśli plik jest zablokowany przez filtr SmartScreen, wybierz pozycję Blokuj.

  5. W przeciwnym razie, jeśli plik jest dozwolony przez zasady IoC zezwalające na plik, wybierz Zezwalaj.

  6. W przeciwnym razie, jeśli plik jest zablokowany przez reguły zmniejszania obszaru podatnego na ataki, kontrolowany dostęp do folderów lub ochronę antywirusową, zablokuj.

  7. W przeciwnym razie Zezwalaj (spełnia zasady funkcji Windows Defender Application Control i AppLocker, nie mają do niego zastosowania żadne reguły IoC).

Uwaga

W sytuacjach, gdy Microsoft Defender Antivirus jest ustawiony na Blokuj, ale wskaźniki w usłudze Defender for Endpoint dla skrótów plików lub certyfikatów są ustawione na Zezwalaj, domyślnie stosowana jest zasada Zezwalaj.

Uwaga

W sytuacjach, gdy wskaźnik oparty na certyfikatach jest skonfigurowany na wartość Blokuj, ale wskaźnik skrótu pliku dla jednego z podpisanych plików jest skonfigurowany na wartość Zezwalaj, ta konfiguracja nie jest obsługiwana zgodnie z projektem. Wskaźniki oparte na certyfikatach mają wyższy priorytet w potoku oceny usługi Defender i zawsze zastępują wskaźniki zezwalania na skróty plików. Konfiguracja, która jednocześnie:

  • blokuje certyfikat i
  • próbuje zezwolić na jeden z podpisanych plików za pośrednictwem skrótu pliku

nie jest obsługiwane. Wskaźniki oparte na certyfikatach mają pierwszeństwo i dlatego plik będzie nadal blokowany.

Jeśli istnieją kolidujące zasady IoC dotyczące plików o tym samym typie wymuszania i obiekcie docelowym, stosowana jest zasada bezpieczniejszego (czyli dłuższego) skrótu. Na przykład zasady skrótu pliku SHA-256 IoC mają pierwszeństwo przed zasadami skrótu pliku MD5 IoC, jeśli oba typy skrótów definiują ten sam plik.

Ostrzeżenie

Obsługa konfliktów zasad dla plików i certyfikatów różni się od obsługi konfliktów zasad dla domen/adresów URL/adresów IP.

Funkcja blokowania podatnych aplikacji w Zarządzanie lukami w zabezpieczeniach w usłudze Microsoft Defender wykorzystuje wskaźniki plików IoC do egzekwowania i przestrzega kolejności obsługi konfliktów zasad.

Przykłady

W poniższych przykładach pokazano, jak wymuszanie składników współdziała z akcjami wskaźnika plików:

Składnik Wymuszanie komponentów Akcja wskaźnika pliku Wynik
Ochrona antywirusowa Blokuj Zezwól Zezwól
Wykluczenie ścieżki pliku zmniejszania obszaru podatnego na ataki Zezwól Blokuj Blokuj
Reguła zmniejszania obszaru ataków Blokuj Zezwól Zezwól
Kontrola aplikacji usługi Windows Defender Zezwól Blokuj Zezwól
Kontrola aplikacji usługi Windows Defender Blokuj Zezwól Blokuj
wykluczenie programu antywirusowego Microsoft Defender Zezwól Blokuj Zezwól

Zobacz też