Оценка защиты сети

Обзор

Защита сети помогает предотвратить использование сотрудниками любого приложения для доступа к опасным доменам, в которых могут размещаться фишинговые аферы, эксплойты и другое вредоносное содержимое в Интернете.

Чтобы оценить защиту сети, включите эту функцию и посетите сайт тестирования. Сайты, на которые ссылается эта оценка, не являются вредоносными. Это специально созданные веб-сайты, которые притворяются вредоносными. Каждый тестовый сайт реплицирует поведение, которое произойдет, если пользователь посетил вредоносный сайт или домен.

Включение защиты сети в режиме аудита

Включите защиту сети в режиме аудита, чтобы узнать, какие IP-адреса и домены могут быть заблокированы. Вы можете убедиться, что это не влияет на бизнес-приложения, или получить представление о том, как часто происходят блокировки.

  1. Введите powershell в меню «Пуск», щелкните правой кнопкой мыши Windows PowerShell и выберите Запуск от имени администратора.

  2. Запустите следующий командлет:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

Посетите (поддельный) вредоносный домен

Чтобы проверить поведение режима аудита, посетите имитированный вредоносный сайт и убедитесь, что подключение разрешено с помощью тестового сообщения.

  1. Откройте Интернет-Обозреватель, Google Chrome или любой другой браузер по своему усмотрению.

  2. Перейдите на сайт оценки тестов SmartScreen.

    Сетевое подключение разрешено, и отобразится тестовое сообщение.

    Уведомление о блокировке подключения

Примечание.

Сетевые подключения могут быть успешными, даже если сайт заблокирован сетевой защитой. Дополнительные сведения см. в статье Защита сети и трехэтапное рукопожатие TCP.

Просмотр событий защиты сети в средстве просмотра событий Windows

Чтобы просмотреть заблокированные приложения, откройте Просмотр событий. Отфильтруйте журнал Microsoft-Windows-Windows Defender/Operational по идентификатору события 1125. В следующей таблице перечислены все события защиты сети.

Идентификатор события Предоставление/Источник Описание
5007 Защитник Windows (операционный) Событие при изменении параметров
1125 Защитник Windows (операционный) Событие при аудите сетевого подключения
1126 Защитник Windows (операционный) Событие, когда сетевое подключение заблокировано

Устранение неполадок с защитой сети

Если защита сети не обнаруживает вредоносные сайты, убедитесь, что включены следующие предварительные требования:

  1. Microsoft Defender Антивирусная программа является основным антивирусным приложением (активный режим)

  2. Мониторинг поведения включен

  3. Облачная защита включена

  4. Сетевое подключение Cloud Protection работает