URL/etki alanı ve IP’ler için göstergeler oluşturun

Genel bakış

IP'ler ve URL'ler veya etki alanları için göstergeler oluşturarak artık kendi tehdit zekanıza göre IP'lere, URL'lere veya etki alanlarına izin verebilir veya bunları engelleyebilirsiniz. Riskli bir uygulama açan kullanıcıları da uyarabilirsiniz. İstem, uygulamayı kullanmalarını engellemez; kullanıcılar uyarıyı atlayabilir ve gerekirse uygulamayı kullanmaya devam edebilir.

Kötü amaçlı IP'leri/URL'leri engellemek için Uç Nokta için Defender şunları kullanabilir:

  • Microsoft tarayıcıları için Windows Defender SmartScreen
  • Microsoft dışı tarayıcılar ve tarayıcı dışı işlemler için ağ koruması

Kötü amaçlı IP'leri/URL'leri engellemek için varsayılan tehdit bilgileri veri kümesi Microsoft tarafından yönetilir.

"Özel ağ göstergeleri" yapılandırarak ek kötü amaçlı IP'leri/URL'leri engelleyebilirsiniz.

Başlamadan önce ortamınızın düzgün yapılandırıldığından emin olmak için Önkoşullar'ı gözden geçirin.

Önkoşullar

IP'ler, URL'ler veya etki alanları için göstergeler oluşturmadan önce aşağıdaki önkoşulları anlamak önemlidir.

Microsoft tarayıcılarıyla tümleştirme, tarayıcının SmartScreen ayarı tarafından denetlenmektedir. Diğer tarayıcılar ve uygulamalar için kuruluşunuzun şunları içermesi gerekir:

Desteklenen işletim sistemleri

IP, URL ve etki alanı göstergeleri aşağıdaki işletim sistemlerinde desteklenir:

Ağ Koruması gereksinimleri

Microsoft tarayıcılarındaki ağ izin verme ve engelleme göstergeleri, tarayıcının SmartScreen ayarı tarafından denetlenmektedir.

Diğer tarayıcılar ve uygulamalar için ağ izin verme ve engelleme göstergeleri, Uç Nokta için Microsoft Defender bileşeni Ağ Koruması'nınblok modunda etkinleştirilmesini gerektirir. Ağ Koruması ve yapılandırma yönergeleri hakkında daha fazla bilgi için bkz . Ağ korumasını etkinleştirme.

Özel ağ göstergeleri gereksinimleri

IP adreslerini ve/veya URL'leri engellemeye başlamak için Microsoft Defender portalında "Özel ağ göstergeleri" özelliğini açın. Özellik , Ayarlar>Uç Noktaları>Genel>Gelişmiş özellikler bölümünde bulunur. Daha fazla bilgi için bkz . Gelişmiş özellikler.

iOS'ta göstergelerin desteği için bkz. iOS'ta Uç Nokta için Microsoft Defender.

Android'de gösterge desteği için bkz. Android'de Uç Nokta için Microsoft Defender.

Gösterge listesi sınırlamaları

Gösterge listesine yalnızca dış IP'ler eklenebilir; göstergeler iç IP'ler için oluşturulamaz.

Microsoft Edge ve Internet Explorer dışı işlemler

Web koruma senaryoları, Microsoft Edge ve Internet Explorer dışındaki işlemler için inceleme ve zorlama için Ağ Koruması kullanır:

  • IP adresleri üç protokol için de desteklenir (TCP, HTTP ve HTTPS (TLS))
  • Özel göstergelerde yalnızca tek IP adresleri desteklenir (CIDR blokları veya IP aralıkları yoktur)
  • HTTP URL'leri (tam URL yolu dahil) herhangi bir tarayıcı veya işlem için engellenebilir
  • HTTPS tam etki alanı adları (FQDN) Microsoft dışı tarayıcılarda engellenebilir (tam URL yolunu belirten göstergeler yalnızca Microsoft Edge'de engellenebilir)
  • Microsoft dışı tarayıcılarda FQDN'lerin engellenmesi için bu tarayıcılarda QUIC ve Encrypted Client Hello'nın devre dışı bırakılması gerekir
  • HTTP2 bağlantısı birleştirme yoluyla yüklenen FQDN'ler yalnızca Microsoft Edge'de engellenebilir
  • Çakışan URL göstergesi ilkeleri varsa, daha uzun yol uygulanır. Örneğin, URL göstergesi ilkesi https://support.microsoft.com/microsoft-365/ URL göstergesi ilkesinden https://support.microsoft.comönceliklidir.

Ağ koruma uygulaması

Microsoft Edge dışı işlemlerde Ağ Koruması, TCP/IP el sıkışması sonrasında gerçekleşen TLS el sıkışmasının içeriğini inceleyerek her HTTPS bağlantısının tam etki alanı adını belirler. Bunun için HTTPS bağlantısının TCP/IP (UDP/QUIC değil) kullanması ve ClientHello iletisinin şifrelenmemesi gerekir. Google Chrome'da QUIC ve Encrypted Client Hello'yu devre dışı bırakmak için bkz . QuicAllowed ve EncryptedClientHelloEnabled. Mozilla Firefox için bkz. EncryptedClientHello'yu devre dışı bırakma ve network.http.http3.enable ayarı.

Bir siteye erişime izin verilip verilmeyeceğinin belirlenmesi, TCP/IP ve herhangi bir TLS el sıkışması yoluyla üç yönlü el sıkışması tamamlandıktan sonra yapılır. Bu nedenle, bir site ağ koruması tarafından engellendiğinde, site engellenmiş olsa bile Microsoft Defender portalında NetworkConnectionEvents altında ConnectionSuccess eylem türünü görebilirsiniz. NetworkConnectionEvents ağ korumasından değil TCP katmanından bildirilir. Üç yönlü el sıkışması tamamlandıktan sonra siteye erişime izin verilir veya ağ koruması tarafından engellenir.

Ağ koruması engellemenin günlüğe nasıl kaydedildiğini gösteren bir örnek aşağıda verilmiştir:

  1. Bir kullanıcının cihazında bir web sitesine erişmeye çalıştığı varsayılmaktadır. Site, tehlikeli bir etki alanında barındırılıyor ve ağ koruması tarafından engellenmelidir.

  2. TCP/IP el sıkışması başlar. Tamamlanmadan önce bir NetworkConnectionEvents işlemi günlüğe kaydedilir ve ActionType değeri ConnectionSuccess olarak listelenir. Ancak, TCP/IP el sıkışma işlemi tamamlandığında ağ koruması siteye erişimi engeller. El sıkışma, günlüğe kaydetme ve engelleme süreci hızla gerçekleşir. Benzer bir işlem Microsoft Defender SmartScreen ile gerçekleşir; el sıkışması tamamlandıktan sonra belirleme yapılır ve siteye erişim engellenir veya izin verilir.

  3. Microsoft Defender portalında, uyarılar kuyruğunda bir uyarı listelenir. Bu uyarının ayrıntıları hem NetworkConnectionEvents hem de AlertEvents içerir. ActionType değeri ConnectionSuccess olan bir NetworkConnectionEvents öğeniz de olmasına rağmen, sitenin engellendiğini görebilirsiniz.

Uyarı modu denetimleri

Uyarı modunu kullanırken aşağıdaki denetimleri yapılandırabilirsiniz:

  • Atlama özelliği

    • Microsoft Edge'de İzin Ver düğmesi
    • Bildirim üzerindeki İzin Ver düğmesi (Microsoft dışı tarayıcılar)
    • Göstergedeki atlama süresi parametresi
    • Microsoft ve Microsoft dışı tarayıcılarda zorlamayı atlama
  • Yeniden yönlendirme URL'si

    • Göstergedeki yeniden yönlendirme URL'si parametresi
    • Microsoft Edge'deki yeniden yönlendirme URL'si
    • Bildirimde yönlendirme URL'si (Microsoft dışı tarayıcılar)

Daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender tarafından bulunan uygulamaları yönetme.

IP, URL ve etki alanı göstergeleri için ilke çakışması işleme sırası

Etki alanları, URL'ler ve IP adresleri için ilke çakışması işleme, ayrı bir öncelik sırası kullanan sertifika göstergelerinden farklıdır. Sertifika göstergesi ilkeleri hakkında ayrıntılı bilgi için bkz. Sertifikaları temel alan göstergeler oluşturma.

Aynı göstergede birden çok farklı eylem türünün ayarlanması durumunda (örneğin, eylem türleri bloğu, uyarı ve izin ver ile Microsoft.com için üç gösterge), bu eylem türlerinin geçerlilik sırası şöyle olur:

  1. İzin ver

  2. Uyarmak

  3. Engelle

"İzin Ver", "uyar"ı geçersiz kılar ve "bloğu" şu şekilde geçersiz kılar: Allow>Warn>Block. Bu nedenle, önceki örnekte Microsoft.com izin verilir.

Defender for Cloud Apps Göstergeleri

Kuruluşunuz Uç Nokta için Defender ile Defender for Cloud Apps arasında tümleştirmeyi etkinleştirdiyse, tüm tasdik edilmemiş bulut uygulamaları için Uç Nokta için Defender'da blok göstergeleri oluşturulur. Bir uygulama izleme moduna alınırsa, uygulamayla ilişkili URL'ler için uyarı göstergeleri (atlanabilir blok) oluşturulur. Onaylanmış uygulamalar için izin göstergeleri otomatik olarak oluşturulmaz. Defender for Cloud Apps tarafından oluşturulan göstergeler aynı öncelik sırasını kullanır: Allow>Warn>Block.

İlke önceliği

Uç Nokta için Microsoft Defender ilkesi Microsoft Defender Virüsten Koruma ilkesine göre önceliklidir. Defender for Endpoint'in Allow olarak ayarlandığı, ancak Microsoft Defender Virüsten Koruma'nın Block olarak ayarlandığı durumlarda sonuç Allow olur.

Birden çok etkin politika için öncelik

Aynı cihaza birden çok farklı web içeriği filtreleme ilkesi uygulanması, her kategori için daha kısıtlayıcı bir ilkenin uygulanmasına neden olur. Aşağıdaki senaryoyu inceleyin:

  • İlke 1, 1 ve 2 kategorilerini engeller ve geri kalanını denetler
  • İlke 2, 3 ve 4 kategorilerini engeller ve geri kalanını denetler

Sonuç, 1-4 kategorilerinin tümünün engellenmesidir. Bu senaryo aşağıdaki görüntüde gösterilmiştir.

Web içeriği filtreleme ilkesi engelleme modunun denetim moduna göre önceliğini gösteren diyagram.

Ayarlar sayfasından IP'ler, URL'ler veya etki alanları için bir gösterge oluşturma

Önemli

BIR URL veya IP adresinin bir cihazda engellenmesi için bir ilke oluşturulduktan sonra 48 saat kadar sürebilir. Çoğu durumda bloklar iki saatten daha az bir zamanda etkinleşir.

Microsoft Defender portalından IP'ler, URL'ler veya etki alanları için bir gösterge oluşturmak için aşağıdaki adımları gerçekleştirin:

  1. Gezinti bölmesinde Ayarlar>Uç Noktaları>Göstergeleri'ni seçin ( Kurallar'ın altında).

  2. IP adresleri veya URL'ler/Etki Alanları sekmesini seçin.

  3. Öğe ekle'yi seçin.

  4. Aşağıdaki ayrıntıları belirtin:

    • Gösterge: Varlık ayrıntılarını belirtin ve göstergenin süre sonunu tanımlayın.
    • Eylem: Gerçekleştirilecek eylemi belirtin ve bir açıklama sağlayın.
    • Kapsam: Göstergeyi zorunlu kılacak makine gruplarını belirtin.
  5. Özet sekmesinde ayrıntıları gözden geçirin ve Kaydet'i seçin.

Önemli

URL veya IP adresi için bir ilke oluşturduktan sonra, ilkenin geçerli olması 48 saate kadar sürebilir. Çoğu durumda, ilke değişiklikleri iki saatten daha uzun bir zaman içinde geçerli olur.