Фильтрация веб-содержимого в Microsoft Defender для конечной точки

Фильтрация веб-контента является частью веб-защиты в Microsoft Defender для конечной точки и Microsoft Defender для бизнеса. Используйте фильтрацию веб-контента для отслеживания и регулирования доступа к сайтам на основе их категорий контента. Сайты, которые не являются вредоносными, всё равно могут быть неподходящими из-за требований к соответствию, использования трафика или других проблем.

Фильтрация веб-содержимого обеспечивает следующие преимущества:

  • Заблокируйте доступ к категориям сайтов на управляемых устройствах, независимо от того, находятся ли пользователи в вашей сети или отсутствуют.
  • Просматривайте блокировки и использование веб-сайтов в централизованных отчётах.
  • В Defender for Endpoint назначайте разные политики группам устройств.
  • В Defender для бизнеса определите одну политику фильтрации веб-контента, которая применяется ко всем пользователям.

Настройте политики для групп устройств, чтобы блокировать выбранные категории. Блокировка категории мешает пользователям устройств в этих группах получить доступ к URL, связанным с этой категорией. URL-адреса в категориях, которые вы не блокируете, проходят аудит. Пользователи могут получать доступ к проверенным URL без сбоев, а вы можете использовать статистику доступа для принятия обоснованных политических решений. Пользователи получают уведомление, когда веб-страница пытается загрузить заблокированный ресурс.

На Windows фильтр SmartScreen в Microsoft Defender обеспечивает фильтрацию веб-контента в Microsoft Edge и в Internet Explorer 11 на операционных системах, где он поддерживается. Сетевая защита обеспечивает фильтрацию веб-контента в Google Chrome, Mozilla Firefox, Brave и Opera. На macOS и Linux сетевая защита обеспечивает фильтрацию веб-контента в поддерживаемых браузерах. Для всех требований см. раздел «Предварительные требования».

Предварительные условия

Убедитесь, что ваша среда соответствует следующим требованиям:

  • Подписка: Ваша подписка должна включать один из следующих планов:
  • Доступ к порталу и права на доступ: Вы должны иметь доступ к порталу Microsoft Defender и права на выполняемые задачи:
    • Microsoft Defender — унифицированный ролевой контроль доступа (RBAC):
      • Просмотр политик и отчётов: Операции безопасности \ Данные безопасности + Основы данных безопасности (читай).
      • Создавать, обновлять или удалять политики и разрешать индикаторы: Операции безопасности \ Данные безопасности \ Реагирование (управление).
      • Включите фильтрацию веб-контента: Авторизация и настройки \ Настройки безопасности \ Основные настройки безопасности (управление).
    • Defender for Endpoint RBAC — для организаций, у которых не включен унифицированный RBAC:
      • Просмотр политик и отчётов: Просмотр данных \ Операции безопасности.
      • Создавать, обновлять или удалять политики и разрешать индикаторы: Активные действия по устранению \ Операции безопасности.
      • Включите фильтрацию веб-контента: Управление настройками безопасности в Security Center.
    • Назначьте роль группам устройств, которыми управляет администратор.
  • Операционная система: Устройства должны работать на одной из следующих операционных систем:
  • Браузер: устройства должны использовать Microsoft Edge, Google Chrome, Mozilla Firefox, Brave или Opera. Internet Explorer 11 поддерживается только на операционных системах, где он остаётся поддерживаемым компонентом Windows.
  • Конфигурация защиты:
    • В Windows включите фильтр SmartScreen в Microsoft Defender для Microsoft Edge.
    • В Windows включите сетевую защиту в блочном режиме для поддерживаемых не-Microsoft браузеров.
    • На macOS и Linux включите сетевую защиту в блочном режиме для всех поддерживаемых браузеров, включая Microsoft Edge.

Фильтрация веб-контента, хранение данных и конфиденциальность

Для получения информации о том, как Defender for Endpoint хранит, обрабатывает и защищает данные фильтрации веб-контента, см. раздел Microsoft Defender для конечной точки Data Storage and Privacy.

Приоритет для нескольких активных политик

Применение нескольких разных политик фильтрации веб-содержимого к одному и тому же устройству приводит к применению более ограничительной политики для каждой категории. Рассмотрим следующий сценарий.

  • Политика 1: блокирует категории 1 и 2 и выполняет аудит остальных
  • Политика 2: блокирует категории 3 и 4 и выполняет аудит остальных

В результате все категории с 1 по 4 блокированы, как показано на следующей диаграмме:

Диаграмма, показывающая, что блочный режим имеет приоритет над режимом аудита в политиках фильтрации веб-контента.

Включение фильтрации веб-содержимого

На странице «Дополнительные функции» в портале Microsoft Defender по адресу https://security.microsoft.com/securitysettings/endpoints/integration, проверьте, что настройка фильтрации веб-контентавключена. При необходимости переместите переключатель в Включено, затем выберите Сохранить настройки.

Создание политики фильтрации веб-содержимого

Политики фильтрации веб-контента определяют, какие из перечисленных ниже родительских и дочерних категорий нужно блокировать для каждой группы устройств:

  • Контент для взрослых:
    • Культы: Сайты, связанные с группами или движениями, члены которых проявляют страсть к системе верований, отличной от общепринятых.
    • Азартные игры: онлайн-азартные игры и сайты, продвигающие азартные игры.
    • Нагота: сайты, которые предоставляют полностью открытые или частично обнажённые изображения или видео, обычно в художественной форме, и могут позволять скачивание или продажу этих материалов.
    • Порнография/Сексуально откровенные: Сайты, содержащие откровенный сексуальный контент или другой сексуально ориентированный материал.
    • Сексуальное образование: сайты, посвящённые сексу и сексуальности, включая человеческое размножение, контрацепцию, профилактику инфекций, передающихся половым путём, и сексуальное здоровье.
    • Безвкусные: сайты с контентом, который может быть неподходящим для детей или неуместным на рабочем месте, но не обязательно насильственным или порнографическим.
    • Насилие: Сайты, демонстрирующие или пропагандирующие насилие против людей или животных.
  • Высокая пропускная способность:
    • Сайты для скачивания: Сайты, основная цель которых — скачивание медиа или программного обеспечения.
    • Обмен изображениями: сайты, которые в первую очередь используются для поиска или обмена фотографиями, включая сайты с социальными функциями.
    • Peer-to-peer: Сайты, размещающие программное обеспечение peer-to-peer (P2P) или способствующие обмену файлами P2P.
    • Стриминговые медиа и загрузки: сайты, используемые в первую очередь для распространения, поиска, просмотра или прослушивания стриминговых медиа.
  • Юридическая ответственность:
    • Изображения жестокого обращения с детьми: сайты, содержащие контент о насилии над детьми.
    • Преступная деятельность: сайты, которые обучают, консультируют или продвигают незаконную деятельность.
    • Взломы: сайты, предоставляющие ресурсы для незаконного или сомнительного использования программного обеспечения или аппаратного обеспечения, включая взломанные защищённые авторским правом материалы.
    • Ненависть и нетерпимость: Сайты, продвигающие агрессивные, унижающие или оскорбительные мнения о группах, определяемых такими характеристиками, как раса, религия, пол, возраст, национальность, инвалидность, экономическая ситуация, сексуальная ориентация или образ жизни.
    • Незаконные наркотические вещества: Сайты, которые продают незаконные или контролируемые вещества, пропагандируют употребление наркотиков или продают связанные с ними принадлежности.
    • Незаконное программное обеспечение: сайты, содержащие или продвигающие вредоносное ПО, шпионское ПО, ботнеты, фишинговые мошенничества, пиратство или кражу авторских прав.
    • Списывание в школе: сайты, связанные с плагиатом или списыванием в школе.
    • Самоповреждение: сайты, пропагандирующие самоповреждение, включая сайты кибербуллинга с оскорбительными или угрожающими сообщениями.
    • Оружие: сайты, продающие оружие или пропагандирующие его использование, включая оружие, ножи и боеприпасы.
  • Досуг:
    • Чат: Сайты, используемые в основном как веб-чаты.
    • Игры: Сайты, связанные с видео- или компьютерными играми, включая сайты, которые размещают игры или предоставляют игровую информацию.
    • Мгновенные сообщения: сайты, используемые для загрузки или доступа к программам для мгновенных сообщений.
    • Профессиональная сеть: сайты, предоставляющие профессиональные услуги по нетворкингу.
    • Социальные сети: Сайты, предоставляющие услуги социальных сетей.
    • Веб-почта: Сайты, предоставляющие веб-сервисы электронной почты.
  • Без категории:
    • Новые зарегистрированные домены: сайты, зарегистрированные за последние 30 дней, которые не были отнесены к другой категории.
    • Припаркованные домены: сайты, не содержащие контента или зарезервированные для последующего использования.

Примечание.

Некатегоризированный содержит только недавно зарегистрированные домены и припаркованные домены. Он не включает все сайты, выходящие за рамки других категорий.

Удалённые прокси-сайты классифицируются как незаконное программное обеспечение, поскольку они могут направлять трафик к любому назначениям, включая нежелательный, вредоносный или незаконный контент. Чтобы отменить блокировку категории для конкретного сайта, создайте индикатор разрешения.

Создать политику

Примечание.

  • Задержка между созданием политики и ее применением на устройстве может составлять до 2 часов.
  • Вы можете развернуть политику, не выбирая какие-либо категории для блокировки. Это действие создает политику только для аудита, чтобы помочь вам понять поведение пользователей перед созданием политики блокировки.
  • При одновременном удалении политики или изменении групп устройств может возникнуть задержка в развертывании политики.
  • Блокировка категории «Некатегоризированная » может привести к неожиданным и нежелательным последствиям.

Чтобы создать политику фильтрации веб-контента, следуйте следующим шагам:

  1. На странице фильтрации веб-контента в портале Microsoft Defender выберите https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policyполитику добавления.

  2. Открывается мастер «Добавление политики». На странице Общие укажите уникальное описательное имя политики и нажмите кнопку Далее.

  3. На странице «Заблокированные категории » выберите одну или несколько категорий веб-контента для блокировки, а затем выберите «Далее».

  4. На странице Scope выберите группы устройств, к которым применяется эта политика. Значение по умолчанию для групп машин — Select all. Нажмите кнопку Далее.

    Совет

    Если вы используете Microsoft 365 бизнес премиум или Microsoft Defender для бизнеса, политика фильтрации веб-содержимого применяется ко всем пользователям по умолчанию. Определение области применения не применяется.

  5. На странице Сводка проверьте выбранные параметры. Выберите «Назад » для внесения изменений или выберите «Отправить » для создания политики.

Опыт конечного пользователя

В поддерживаемых не-Microsoft браузерах сетевая защита отображает системное уведомление при блокировке соединения. Microsoft Edge предоставляет страницу блокировки внутри браузера.

Начиная с версии Microsoft Edge 124, следующая страница появляется для всех блоков фильтрации веб-контента.

Снимок экрана: уведомление о блокировке содержимого.

Разрешить определенные веб-сайты

Чтобы переопределить блок категории фильтрации веб-контента для конкретного сайта, создайте пользовательский индикатор разрешения. Допустимые индикаторы имеют приоритет над политиками фильтрации веб-контента.

Чтобы определить индикатор разрешения, следуйте следующим шагам:

  1. На странице Индикаторы в портале Microsoft Defender выберите https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicatorsвкладку URLs/Domains, а затем выберите Добавить элемент.

  2. Открывается мастер «Добавить индикатор». На вкладке Индикатор введите следующие сведения:

    • URL-адрес или домен
    • Заголовок: введите уникальное описательное имя.
    • Срок действия истекает в (UTC): выберите Никогда (по умолчанию) или Пользовательский, чтобы ввести дату окончания срока действия.

    В разделе Статистика можно выбрать Показать статистику , чтобы понять последствия добавления этого настраиваемого индикатора.

    Завершив работу на странице Индикатор , нажмите кнопку Далее.

  3. На странице Действие выберите Разрешить, а затем нажмите кнопку Далее.

  4. На странице Организационная область выберите область группы устройств. Значение по умолчанию — Все устройства в моей организации. Нажмите кнопку Далее.

  5. На странице Сводка проверьте выбранные параметры. Выберите «Назад » для внесения изменений или выберите «Отправить » для создания индикатора.

Категории споров

Если вы столкнулись с доменом, который был неправильно классифицирован, вы можете оспорить категорию непосредственно на портале Microsoft Defender.

На странице защиты веба в портале Microsoft Defender выберите https://security.microsoft.com/reports/webprotectionдетали категорий фильтрации веб-контента, а затем вкладку Домены. Найдите домен, выберите многоточие (...), а затем выберите категорию спора.

В открывшейся панели выберите приоритет и укажите сведения, например рекомендуемую категорию. Нажмите кнопку "Отправить". Microsoft рассматривает запрос в течение одного рабочего дня. Чтобы разблокировать домен во время рассмотрения запроса, создайте пользовательский индикатор разрешения.

Мониторинг отчетов по фильтрации веб-содержимого

На странице Веб-защита на портале Microsoft Defender по адресу https://security.microsoft.com/reports/webprotection просмотрите карточки фильтрации веб-содержимого и защиты от веб-угроз. Следующие карточки отражают активность по фильтрации веб-контента.

Веб-действия по категориям

Карта активности по категориям содержит родительские категории с наибольшим увеличением или уменьшением попыток доступа. Проанализируйте активность за последние 30 дней, 3 или 6 месяцев. Выберите категорию для просмотра подробностей.

В первые 30 дней использования фильтрации веб-содержимого ваша организация может не иметь достаточно данных для отображения веб-действия по карточке категорий.

Скриншот веб-активности по карточке категорий, показывающий тенденции доступа к категориям.

Сводная карточка фильтрации веб-содержимого

Сводная карточка фильтрации веб-содержимого отображает распределение заблокированных попыток доступа в разных категориях родительского веб-контента. Выберите одну из цветных полос, чтобы просмотреть дополнительные сведения о определенной родительской веб-категории.

Скриншот карточки сводки фильтрации веб-контента с заблокированными попытками доступа по категориям.

Сводная карточка веб-активности

Сводная карточка веб-действий отображает общее количество запросов веб-содержимого во всех URL-адресах.

Скриншот карточки с обзором веб-активности, показывающей общее количество запросов на веб-контент.

Просмотреть данные карты

Чтобы открыть детали отчёта для карты, выберите строку таблицы или строку в диаграмме. Детали включают статистику по категориям веб-контента, доменам и группам устройств.

Скриншот деталей отчёта о защите веба, показывающий веб-категории, домены и группы устройств.

  • Веб-категории: список категорий веб-содержимого, у которых были попытки доступа в вашей организации. Выберите определенную категорию, чтобы открыть всплывающее окно сводки.
  • Домены: список веб-доменов, к которым был предоставлен доступ или заблокирован в вашей организации.
  • Группы устройств: Перечисляет все группы устройств, которые генерировали веб-активность в вашей организации.

Используйте фильтр диапазона времени в левом верхнем углу страницы, чтобы выбрать период времени. Вы также можете фильтровать сведения или настраивать столбцы. Выберите строку, чтобы открыть всплывающий элемент с дополнительными сведениями о выбранном элементе.

Известные проблемы и ограничения

  • Фильтрация веб-контента идентифицирует поддерживаемые браузеры по названию процесса. Это не работает, когда локальное прокси-приложение, например Fiddler, маскирует имя исходного процесса. Фильтрация веб-контента также не работает в отдельных сессиях браузера, таких как Application Guard в Microsoft Defender.

  • Фильтрация веб-контента использует сетевую защиту в браузерах, не относящихся к Microsoft. Блокировка в этих браузерах требует настройки браузера для проверки контента. Для HTTPS-трафика полные пути URL можно заблокировать только в Microsoft Edge. Чтобы заблокировать определённые веб-приложения в других браузерах, возможно, потребуется создать пользовательский индикатор блокировки для домена входа приложения. Индикатор также может блокировать другие сервисы, использующие тот же домен.

  • Фильтрация веб-контента классифицирует миллиарды URL, но новые сайты могут не быть сразу классифицированы. Контент и категория сайта также могут меняться. Для большего контроля над доступом к сайту создайте пользовательский индикатор, который разрешает или блокирует его.

  • Если вы используете Microsoft 365 бизнес премиум или Microsoft Defender для бизнеса, вы можете определить только одну политику фильтрации веб-контента для вашей среды.