Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, imzalı uygulamalara izin vermek veya bunları engellemek için Uç Nokta için Microsoft Defender'de sertifika tabanlı göstergelerin nasıl oluşturulacağı gösterilmektedir. Bazı yaygın kullanım örnekleri şunlardır:
- Saldırı yüzeyi azaltma kuralları gibi engelleme teknolojilerini dağıtmanız gereken ancak sertifikayı izin verilenler listesine ekleyerek imzalı uygulamalardan gelen davranışlara izin vermeniz gereken senaryolar.
- Kuruluşunuz genelinde belirli bir imzalı uygulamanın kullanımını engelleme. Microsoft Defender Antivirus, uygulamanın sertifikasını engelleyen bir gösterge oluşturarak dosyaların çalıştırılmasını engeller (engeller ve düzeltir) ve otomatik araştırma ve düzeltme de aynı şekilde çalışır.
Başlamadan önce
Sertifikalar için göstergeler oluşturmadan önce aşağıdaki gereksinimleri anlamak önemlidir:
Kuruluşunuz Microsoft Defender Virüsten Koruma (etkin modda) kullanıyorsa ve bulut tabanlı koruma etkinleştirildiyse bu özellik kullanılabilir. Daha fazla bilgi için bkz. Bulut tabanlı korumayı yönetme.
Kötü amaçlı yazılımdan koruma istemcisi sürümü
4.18.1901.xveya sonraki bir sürüm olmalıdır.Windows 10 sürüm 1703 ve sonrası, Windows Server 2012 R2 ve sonraki sürümler veya Azure Stack HCI OS sürüm 23H2 ve sonrası çalıştıran makinelerde desteklenir.
Not
Sertifika tabanlı göstergelerin çalışması için Windows Server 2016 ve Windows Server 2012 R2, Windows Server 2012 R2 ve Windows Server 2016'yı Uç Nokta için Microsoft Defender'e ekleme başlığındaki yönergeler kullanılarak kullanıma alınmalıdır.
Virüs ve tehdit koruması tanımları güncel olmalıdır.
Bu özellik, .CER veya .PEM dosya uzantılarının girilmesini destekler.
Önemli
- Geçerli bir uç sertifika, geçerli bir sertifika yoluna sahip olan ve Microsoft’un güvendiği Kök Sertifika Yetkilisi’ne (CA) zincirlenmesi gereken bir imzalama sertifikasıdır. Alternatif olarak, istemci tarafından güvenilir kabul edildiği sürece özel (kendinden imzalı) bir sertifika kullanılabilir (Kök CA sertifikası, Yerel Makine altındaki 'Güvenilen Kök Sertifika Yetkilileri' bölümüne yüklenmişse).
- İzin verme/engelleme sertifika IOC’lerinin alt veya üst sertifikaları, izin verme/engelleme IOC işlevine dahil değildir; yalnızca yaprak sertifikalar desteklenir.
- Microsoft imzalı sertifikalar engellenemez.
Not
Sertifika tabanlı bir göstergenin Engelle olarak yapılandırıldığı ancak imzalı dosyalarından birinin dosya karması göstergesinin İzin Ver olarak yapılandırıldığı durumlarda, bu yapılandırma tasarım tarafından desteklenmez. Sertifika tabanlı göstergeler, Uç Nokta için Microsoft Defender değerlendirme işlem hattında daha yüksek önceliğe sahiptir ve her zaman dosya karması izin göstergelerini geçersiz kılar. Eşzamanlı olarak şunları yapan bir yapılandırma:
- bir sertifikayı engeller ve
- dosya karması aracılığıyla imzalı dosyalarından birine izin verme girişimi
desteklenmez. Sertifika tabanlı göstergeler önceliklidir ve bu nedenle dosya engellenmeye devam eder.
Ayarlar sayfasından sertifikalar için bir gösterge oluşturma
Ayarlar sayfasından bir sertifika göstergesi oluşturmak için aşağıdaki adımları kullanın.
Önemli
Güvenliğin aşılmasına (IoC) ilişkin bir sertifika göstergesinin oluşturulması veya kaldırılması 3 saate kadar sürebilir.
Gezinti bölmesinde Ayarlar>Uç Noktaları>Göstergeleri'ni seçin ( Kurallar'ın altında).
Gösterge ekle'yi seçin.
Aşağıdaki ayrıntıları belirtin:
- Gösterge: Varlık ayrıntılarını belirtin ve göstergenin süre sonunu tanımlayın.
- Eylem: Gerçekleştirilecek eylemi belirtin ve bir açıklama sağlayın.
- Kapsam: Makine grubunun kapsamını tanımlayın.
Özet sekmesinde ayrıntıları gözden geçirin ve Kaydet'i seçin.