Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Фильтрация веб-контента является частью веб-защиты в Microsoft Defender для конечной точки и Microsoft Defender для бизнеса. Используйте фильтрацию веб-контента для отслеживания и регулирования доступа к сайтам на основе их категорий контента. Сайты, которые не являются вредоносными, всё равно могут быть неподходящими из-за требований к соответствию, использования трафика или других проблем.
Фильтрация веб-содержимого обеспечивает следующие преимущества:
- Заблокируйте доступ к категориям сайтов на управляемых устройствах, независимо от того, находятся ли пользователи в вашей сети или отсутствуют.
- Просматривайте блокировки и использование веб-сайтов в централизованных отчётах.
- В Defender for Endpoint назначайте разные политики группам устройств.
- В Defender для бизнеса определите одну политику фильтрации веб-контента, которая применяется ко всем пользователям.
Настройте политики для групп устройств, чтобы блокировать выбранные категории. Блокировка категории мешает пользователям устройств в этих группах получить доступ к URL, связанным с этой категорией. URL-адреса в категориях, которые вы не блокируете, проходят аудит. Пользователи могут получать доступ к проверенным URL без сбоев, а вы можете использовать статистику доступа для принятия обоснованных политических решений. Пользователи получают уведомление, когда веб-страница пытается загрузить заблокированный ресурс.
На Windows фильтр SmartScreen в Microsoft Defender обеспечивает фильтрацию веб-контента в Microsoft Edge и в Internet Explorer 11 на операционных системах, где он поддерживается. Сетевая защита обеспечивает фильтрацию веб-контента в Google Chrome, Mozilla Firefox, Brave и Opera. На macOS и Linux сетевая защита обеспечивает фильтрацию веб-контента в поддерживаемых браузерах. Для всех требований см. раздел «Предварительные требования».
Предварительные условия
Убедитесь, что ваша среда соответствует следующим требованиям:
-
Подписка: Ваша подписка должна включать один из следующих планов:
- Windows 10/11 Enterprise E5
- Microsoft 365 E5
- Microsoft 365 A5
- Microsoft Defender Suite
- Microsoft 365 E3
- Microsoft Defender для конечной точки, план 1 или план 2
- Microsoft Defender для бизнеса
- Microsoft 365 бизнес премиум
-
Доступ к порталу и права на доступ: Вы должны иметь доступ к порталу Microsoft Defender и права на выполняемые задачи:
-
Microsoft Defender — унифицированный ролевой контроль доступа (RBAC):
- Просмотр политик и отчётов: Операции безопасности \ Данные безопасности + Основы данных безопасности (читай).
- Создавать, обновлять или удалять политики и разрешать индикаторы: Операции безопасности \ Данные безопасности \ Реагирование (управление).
- Включите фильтрацию веб-контента: Авторизация и настройки \ Настройки безопасности \ Основные настройки безопасности (управление).
-
Defender for Endpoint RBAC — для организаций, у которых не включен унифицированный RBAC:
- Просмотр политик и отчётов: Просмотр данных \ Операции безопасности.
- Создавать, обновлять или удалять политики и разрешать индикаторы: Активные действия по устранению \ Операции безопасности.
- Включите фильтрацию веб-контента: Управление настройками безопасности в Security Center.
- Назначьте роль группам устройств, которыми управляет администратор.
-
Microsoft Defender — унифицированный ролевой контроль доступа (RBAC):
-
Операционная система: Устройства должны работать на одной из следующих операционных систем:
- Windows 11, Windows 10 версии 1607 (август 2016) или новее, или Windows Server 2019 и выше, с последними обновлениями антивируса Microsoft Defender
- Версия macOS, поддерживаемая сетевой защитой для macOS
- Версия для Linux, поддерживаемая сетевой защитой для Linux
- Браузер: устройства должны использовать Microsoft Edge, Google Chrome, Mozilla Firefox, Brave или Opera. Internet Explorer 11 поддерживается только на операционных системах, где он остаётся поддерживаемым компонентом Windows.
-
Конфигурация защиты:
- В Windows включите фильтр SmartScreen в Microsoft Defender для Microsoft Edge.
- В Windows включите сетевую защиту в блочном режиме для поддерживаемых не-Microsoft браузеров.
- На macOS и Linux включите сетевую защиту в блочном режиме для всех поддерживаемых браузеров, включая Microsoft Edge.
Фильтрация веб-контента, хранение данных и конфиденциальность
Для получения информации о том, как Defender for Endpoint хранит, обрабатывает и защищает данные фильтрации веб-контента, см. раздел Microsoft Defender для конечной точки Data Storage and Privacy.
Приоритет для нескольких активных политик
Применение нескольких разных политик фильтрации веб-содержимого к одному и тому же устройству приводит к применению более ограничительной политики для каждой категории. Рассмотрим следующий сценарий.
- Политика 1: блокирует категории 1 и 2 и выполняет аудит остальных
- Политика 2: блокирует категории 3 и 4 и выполняет аудит остальных
В результате все категории с 1 по 4 блокированы, как показано на следующей диаграмме:
Включение фильтрации веб-содержимого
На странице «Дополнительные функции» в портале Microsoft Defender по адресу https://security.microsoft.com/securitysettings/endpoints/integration, проверьте, что настройка фильтрации веб-контентавключена
. При необходимости переместите переключатель в
Включено, затем выберите Сохранить настройки.
Создание политики фильтрации веб-содержимого
Политики фильтрации веб-контента определяют, какие из перечисленных ниже родительских и дочерних категорий нужно блокировать для каждой группы устройств:
-
Контент для взрослых:
- Культы: Сайты, связанные с группами или движениями, члены которых проявляют страсть к системе верований, отличной от общепринятых.
- Азартные игры: онлайн-азартные игры и сайты, продвигающие азартные игры.
- Нагота: сайты, которые предоставляют полностью открытые или частично обнажённые изображения или видео, обычно в художественной форме, и могут позволять скачивание или продажу этих материалов.
- Порнография/Сексуально откровенные: Сайты, содержащие откровенный сексуальный контент или другой сексуально ориентированный материал.
- Сексуальное образование: сайты, посвящённые сексу и сексуальности, включая человеческое размножение, контрацепцию, профилактику инфекций, передающихся половым путём, и сексуальное здоровье.
- Безвкусные: сайты с контентом, который может быть неподходящим для детей или неуместным на рабочем месте, но не обязательно насильственным или порнографическим.
- Насилие: Сайты, демонстрирующие или пропагандирующие насилие против людей или животных.
-
Высокая пропускная способность:
- Сайты для скачивания: Сайты, основная цель которых — скачивание медиа или программного обеспечения.
- Обмен изображениями: сайты, которые в первую очередь используются для поиска или обмена фотографиями, включая сайты с социальными функциями.
- Peer-to-peer: Сайты, размещающие программное обеспечение peer-to-peer (P2P) или способствующие обмену файлами P2P.
- Стриминговые медиа и загрузки: сайты, используемые в первую очередь для распространения, поиска, просмотра или прослушивания стриминговых медиа.
-
Юридическая ответственность:
- Изображения жестокого обращения с детьми: сайты, содержащие контент о насилии над детьми.
- Преступная деятельность: сайты, которые обучают, консультируют или продвигают незаконную деятельность.
- Взломы: сайты, предоставляющие ресурсы для незаконного или сомнительного использования программного обеспечения или аппаратного обеспечения, включая взломанные защищённые авторским правом материалы.
- Ненависть и нетерпимость: Сайты, продвигающие агрессивные, унижающие или оскорбительные мнения о группах, определяемых такими характеристиками, как раса, религия, пол, возраст, национальность, инвалидность, экономическая ситуация, сексуальная ориентация или образ жизни.
- Незаконные наркотические вещества: Сайты, которые продают незаконные или контролируемые вещества, пропагандируют употребление наркотиков или продают связанные с ними принадлежности.
- Незаконное программное обеспечение: сайты, содержащие или продвигающие вредоносное ПО, шпионское ПО, ботнеты, фишинговые мошенничества, пиратство или кражу авторских прав.
- Списывание в школе: сайты, связанные с плагиатом или списыванием в школе.
- Самоповреждение: сайты, пропагандирующие самоповреждение, включая сайты кибербуллинга с оскорбительными или угрожающими сообщениями.
- Оружие: сайты, продающие оружие или пропагандирующие его использование, включая оружие, ножи и боеприпасы.
-
Досуг:
- Чат: Сайты, используемые в основном как веб-чаты.
- Игры: Сайты, связанные с видео- или компьютерными играми, включая сайты, которые размещают игры или предоставляют игровую информацию.
- Мгновенные сообщения: сайты, используемые для загрузки или доступа к программам для мгновенных сообщений.
- Профессиональная сеть: сайты, предоставляющие профессиональные услуги по нетворкингу.
- Социальные сети: Сайты, предоставляющие услуги социальных сетей.
- Веб-почта: Сайты, предоставляющие веб-сервисы электронной почты.
-
Без категории:
- Новые зарегистрированные домены: сайты, зарегистрированные за последние 30 дней, которые не были отнесены к другой категории.
- Припаркованные домены: сайты, не содержащие контента или зарезервированные для последующего использования.
Примечание.
Некатегоризированный содержит только недавно зарегистрированные домены и припаркованные домены. Он не включает все сайты, выходящие за рамки других категорий.
Удалённые прокси-сайты классифицируются как незаконное программное обеспечение, поскольку они могут направлять трафик к любому назначениям, включая нежелательный, вредоносный или незаконный контент. Чтобы отменить блокировку категории для конкретного сайта, создайте индикатор разрешения.
Создать политику
Примечание.
- Задержка между созданием политики и ее применением на устройстве может составлять до 2 часов.
- Вы можете развернуть политику, не выбирая какие-либо категории для блокировки. Это действие создает политику только для аудита, чтобы помочь вам понять поведение пользователей перед созданием политики блокировки.
- При одновременном удалении политики или изменении групп устройств может возникнуть задержка в развертывании политики.
- Блокировка категории «Некатегоризированная » может привести к неожиданным и нежелательным последствиям.
Чтобы создать политику фильтрации веб-контента, следуйте следующим шагам:
На странице фильтрации веб-контента в портале Microsoft Defender выберите https://security.microsoft.com/securitysettings/endpoints/web_content_filtering_policy
политику добавления.Открывается мастер «Добавление политики». На странице Общие укажите уникальное описательное имя политики и нажмите кнопку Далее.
На странице «Заблокированные категории » выберите одну или несколько категорий веб-контента для блокировки, а затем выберите «Далее».
На странице Scope выберите группы устройств, к которым применяется эта политика. Значение по умолчанию для групп машин — Select all. Нажмите кнопку Далее.
Совет
Если вы используете Microsoft 365 бизнес премиум или Microsoft Defender для бизнеса, политика фильтрации веб-содержимого применяется ко всем пользователям по умолчанию. Определение области применения не применяется.
На странице Сводка проверьте выбранные параметры. Выберите «Назад » для внесения изменений или выберите «Отправить » для создания политики.
Опыт конечного пользователя
В поддерживаемых не-Microsoft браузерах сетевая защита отображает системное уведомление при блокировке соединения. Microsoft Edge предоставляет страницу блокировки внутри браузера.
Начиная с версии Microsoft Edge 124, следующая страница появляется для всех блоков фильтрации веб-контента.
Разрешить определенные веб-сайты
Чтобы переопределить блок категории фильтрации веб-контента для конкретного сайта, создайте пользовательский индикатор разрешения. Допустимые индикаторы имеют приоритет над политиками фильтрации веб-контента.
Чтобы определить индикатор разрешения, следуйте следующим шагам:
На странице Индикаторы в портале Microsoft Defender выберите https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicatorsвкладку URLs/Domains, а затем выберите
Добавить элемент.Открывается мастер «Добавить индикатор». На вкладке Индикатор введите следующие сведения:
- URL-адрес или домен
- Заголовок: введите уникальное описательное имя.
- Срок действия истекает в (UTC): выберите Никогда (по умолчанию) или Пользовательский, чтобы ввести дату окончания срока действия.
В разделе Статистика можно выбрать Показать статистику , чтобы понять последствия добавления этого настраиваемого индикатора.
Завершив работу на странице Индикатор , нажмите кнопку Далее.
На странице Действие выберите Разрешить, а затем нажмите кнопку Далее.
На странице Организационная область выберите область группы устройств. Значение по умолчанию — Все устройства в моей организации. Нажмите кнопку Далее.
На странице Сводка проверьте выбранные параметры. Выберите «Назад » для внесения изменений или выберите «Отправить » для создания индикатора.
Категории споров
Если вы столкнулись с доменом, который был неправильно классифицирован, вы можете оспорить категорию непосредственно на портале Microsoft Defender.
На странице защиты веба в портале Microsoft Defender выберите https://security.microsoft.com/reports/webprotectionдетали категорий фильтрации веб-контента, а затем вкладку Домены. Найдите домен, выберите многоточие (...), а затем выберите категорию спора.
В открывшейся панели выберите приоритет и укажите сведения, например рекомендуемую категорию. Нажмите кнопку "Отправить". Microsoft рассматривает запрос в течение одного рабочего дня. Чтобы разблокировать домен во время рассмотрения запроса, создайте пользовательский индикатор разрешения.
Мониторинг отчетов по фильтрации веб-содержимого
На странице Веб-защита на портале Microsoft Defender по адресу https://security.microsoft.com/reports/webprotection просмотрите карточки фильтрации веб-содержимого и защиты от веб-угроз. Следующие карточки отражают активность по фильтрации веб-контента.
Веб-действия по категориям
Карта активности по категориям содержит родительские категории с наибольшим увеличением или уменьшением попыток доступа. Проанализируйте активность за последние 30 дней, 3 или 6 месяцев. Выберите категорию для просмотра подробностей.
В первые 30 дней использования фильтрации веб-содержимого ваша организация может не иметь достаточно данных для отображения веб-действия по карточке категорий.
Сводная карточка фильтрации веб-содержимого
Сводная карточка фильтрации веб-содержимого отображает распределение заблокированных попыток доступа в разных категориях родительского веб-контента. Выберите одну из цветных полос, чтобы просмотреть дополнительные сведения о определенной родительской веб-категории.
Сводная карточка веб-активности
Сводная карточка веб-действий отображает общее количество запросов веб-содержимого во всех URL-адресах.
Просмотреть данные карты
Чтобы открыть детали отчёта для карты, выберите строку таблицы или строку в диаграмме. Детали включают статистику по категориям веб-контента, доменам и группам устройств.
- Веб-категории: список категорий веб-содержимого, у которых были попытки доступа в вашей организации. Выберите определенную категорию, чтобы открыть всплывающее окно сводки.
- Домены: список веб-доменов, к которым был предоставлен доступ или заблокирован в вашей организации.
- Группы устройств: Перечисляет все группы устройств, которые генерировали веб-активность в вашей организации.
Используйте фильтр диапазона времени в левом верхнем углу страницы, чтобы выбрать период времени. Вы также можете фильтровать сведения или настраивать столбцы. Выберите строку, чтобы открыть всплывающий элемент с дополнительными сведениями о выбранном элементе.
Известные проблемы и ограничения
Фильтрация веб-контента идентифицирует поддерживаемые браузеры по названию процесса. Это не работает, когда локальное прокси-приложение, например Fiddler, маскирует имя исходного процесса. Фильтрация веб-контента также не работает в отдельных сессиях браузера, таких как Application Guard в Microsoft Defender.
Фильтрация веб-контента использует сетевую защиту в браузерах, не относящихся к Microsoft. Блокировка в этих браузерах требует настройки браузера для проверки контента. Для HTTPS-трафика полные пути URL можно заблокировать только в Microsoft Edge. Чтобы заблокировать определённые веб-приложения в других браузерах, возможно, потребуется создать пользовательский индикатор блокировки для домена входа приложения. Индикатор также может блокировать другие сервисы, использующие тот же домен.
Фильтрация веб-контента классифицирует миллиарды URL, но новые сайты могут не быть сразу классифицированы. Контент и категория сайта также могут меняться. Для большего контроля над доступом к сайту создайте пользовательский индикатор, который разрешает или блокирует его.
Если вы используете Microsoft 365 бизнес премиум или Microsoft Defender для бизнеса, вы можете определить только одну политику фильтрации веб-контента для вашей среды.