Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uzlaşma Göstergesine (IoC) genel bakış
Tehlike göstergesi (IoC), ağda veya bir uç noktada gözlemlenen adli bir bulgudur. IoC, yüksek güvenle bir bilgisayar veya ağ yetkisiz erişim gerçekleştiğini gösterir. IC'ler gözlemlenebilir ve bu da bunları doğrudan ölçülebilir olaylara bağlar. Bazı IoC örnekleri şunlardır:
- bilinen kötü amaçlı yazılım karmaları
- kötü amaçlı ağ trafiğinin imzaları
- Kötü amaçlı yazılım dağıtımcıları olarak bilinen URL'ler veya etki alanları
Diğer risk ihlallerini durdurmak veya bilinen IoC ihlallerini önlemek için başarılı IoC araçları, aracın kural kümesi tarafından numaralandırılan tüm kötü amaçlı verileri algılayabilmelidir. IoC eşleştirme, her uç nokta koruma çözümünde önemli bir özelliktir. Bu özellik SecOps'a algılama ve engelleme (önleme ve yanıt) için göstergelerin listesini ayarlama olanağı verir.
Kuruluşlar IoC varlıklarının algılanmasını, önlenmesini ve dışlanmasını tanımlayan göstergeler oluşturabilir. Gerçekleştirilecek eylemin yanı sıra eylemin ne zaman uygulanacağı ve uygulanacağı cihaz grubunun kapsamını tanımlayabilirsiniz.
Bu videoda gösterge oluşturma ve ekleme yönergeleri gösterilmektedir:
Microsoft göstergeleri hakkında
Genel bir kural olarak, yalnızca bilinen hatalı IC'ler veya kuruluşunuzda açıkça izin verilmesi gereken dosyalar / web siteleri için göstergeler oluşturmanız gerekir. Defender for Endpoint’in varsayılan olarak engelleyebileceği site türleri hakkında daha fazla bilgi için bkz. Microsoft Defender SmartScreen’e genel bakış.
Hatalı pozitif (FP), Microsoft'un tehdit zekasında hatalı pozitif anlamına gelir. Belirli bir kaynak gerçekten bir tehdit değilse, kaynağa izin veren bir Allow IoC oluşturabilirsiniz. Ayrıca, analiz edilmek üzere yanlış pozitifleri ve şüpheli veya zararlı olduğu bilinen IoC'leri göndererek Microsoft'un güvenlik zekâsını geliştirmeye katkıda bulunabilirsiniz. Dosya veya uygulama için yanlış bir uyarı veya blok gösteriliyorsa veya algılanmayan bir dosyanın kötü amaçlı yazılım olduğundan şüpheleniyorsanız, gözden geçirilmek üzere Microsoft'a bir dosya gönderebilirsiniz. Daha fazla bilgi için bkz. Dosyaları analiz için gönderme.
IP/URL/Etki alanı göstergeleri
Site erişimini yönetmek için IP ve URL/Etki alanı göstergelerini kullanabilirsiniz.
BIR IP adresine bağlantıları engellemek için, IPv4 adresini noktalı dörtlü biçiminde yazın (örneğin, 8.8.8.8). IPv6 adresleri için sekiz segmentin tümünü belirtin (örneğin, 2001:4860:4860:0:0:0:0:8888). Joker karakterlerin ve aralıkların desteklenmediğini unutmayın.
Bir etki alanına ve herhangi bir alt etki alanına yönelik bağlantıları engellemek için etki alanını belirtin (örneğin, contoso.com). Bu gösterge, contoso.com ile eşleşir; ayrıca sub.contoso.com ve anything.sub.contoso.com ile de eşleşir.
Belirli bir URL yolunu engellemek için URL yolunu belirtin (örneğin, https://contoso.com/block). Bu gösterge, /block üzerindeki contoso.com yolunun altındaki kaynaklarla eşleşir. HTTPS URL yollarının yalnızca Microsoft Edge'de eşleştirileceğini unutmayın; HTTP URL yolları herhangi bir tarayıcıda eşleştirilebilir.
Ayrıca, kullanıcıların SmartScreen bloğunun engelini kaldırmak için IP ve URL göstergeleri oluşturabilir veya yüklenmesine izin vermek istediğiniz sitelerin web içeriği filtreleme bloklarını seçmeli olarak atlayabilirsiniz. Örneğin, tüm sosyal medya web sitelerini engellemek için ayarlanmış web içeriği filtrelemesine sahip olduğunuz bir durum düşünün. Ancak pazarlama ekibinin reklam yerleşimlerini izlemek için belirli bir sosyal medya sitesini kullanma zorunluluğu vardır. Bu durumda, bir etki alanı İzin Ver göstergesi oluşturup pazarlama ekibinin cihaz grubuna atayarak belirli bir sosyal medya sitesinin engellemesini kaldırabilirsiniz.
Bkz . Web koruması ve Web içeriği filtreleme
IP/URL Göstergeleri: Ağ koruması ve TCP üç yönlü el sıkışması
Ağ koruması ile, TCP/IP aracılığıyla üç yönlü el sıkışması tamamlandıktan sonra siteye erişime izin verilip verilmeyeceğinin veya engellenip engellenmeyeceğinin belirlenmesi yapılır. Bu nedenle, bir site ağ koruması tarafından engellendiğinde, site engellenmiş olsa bile Microsoft Defender portalında ConnectionSuccess altında NetworkConnectionEvents eylem türünü görebilirsiniz.
NetworkConnectionEvents ağ korumasından değil TCP katmanından bildirilir. Üç yönlü el sıkışması tamamlandıktan sonra siteye erişime izin verilir veya ağ koruması tarafından engellenir.
Bunun nasıl çalıştığına dair bir örnek aşağıda verilmişti:
Bir kullanıcının cihazında bir web sitesine erişmeye çalıştığı varsayılmaktadır. Site, tehlikeli bir alan adında barındırılıyor ve ağ koruması tarafından engellenmelidir.
TCP/IP aracılığıyla üç yönlü el sıkışması başlar. Tamamlanmadan önce bir
NetworkConnectionEventsişlemi günlüğe kaydedilir veActionTypedeğeriConnectionSuccessolarak listelenir. Ancak, üç yönlü el sıkışma işlemi tamamlandığında ağ koruması siteye erişimi engeller. Tüm bunlar hızlı bir şekilde gerçekleşir. Benzer bir işlem Microsoft Defender SmartScreen ile gerçekleşir; üç yönlü el sıkışması tamamlandığında belirleme yapılır ve siteye erişim engellenir veya izin verilir.Microsoft Defender portalında, uyarılar kuyruğunda bir uyarı listelenir. Bu uyarının ayrıntıları hem
NetworkConnectionEventshem deAlertEventsiçerir. ActionType değeriNetworkConnectionEventsolan birConnectionSuccessöğeniz de olmasına rağmen, sitenin engellendiğini görebilirsiniz.
Dosya özet göstergeleri
Bazı durumlarda, yeni tanımlanan bir ioC dosyası için yeni bir gösterge oluşturmak (ani bir durdurma aralığı ölçüsü olarak), dosyaları ve hatta uygulamaları engellemek için uygun olabilir. Ancak, bir uygulamayı engellemeye çalışmak için göstergelerin kullanılması, genellikle birçok farklı dosyadan oluştuğundan beklenen sonuçları sağlamayabilir. Uygulamaları engellemenin tercih edilen yöntemleri Windows Defender Uygulama Denetimi (WDAC) veya AppLocker kullanmaktır.
Bir uygulamanın her sürümünde farklı bir dosya karması olduğundan, karmaları engellemek için göstergelerin kullanılması önerilmez.
Windows Defender Uygulama Denetimi (WDAC)
Sertifika göstergeleri
Bu sertifika tarafından imzalanan dosya ve uygulamalara izin vermek veya bunları engellemek için bir IoC oluşturabilirsiniz. Sertifika göstergeleri .CER veya .PEM dosya biçimlerinde sağlanabilir. Daha fazla ayrıntı için bkz. Sertifikaları temel alan göstergeler oluşturma .
IoC algılama motorları
Şu anda IoC'ler için desteklenen Microsoft kaynakları şunlardır:
- Uç Nokta için Defender'ın bulut algılama altyapısı
- Uç Nokta için Microsoft Defender'de otomatik araştırma ve düzeltme (AIR) motoru
- Uç nokta önleme altyapısı (Microsoft Defender Virüsten Koruma)
Bulut algılama altyapısı
Uç Nokta için Defender'ın bulut algılama altyapısı, toplanan verileri düzenli olarak tarar ve ayarladığınız göstergelerle eşleşmeye çalışır. Eşleşme olduğunda, IoC için belirttiğiniz ayarlara göre işlem yapılır.
Uç nokta önleme motoru
Aynı gösterge listesi önleme ajanı tarafından da dikkate alınır. Yani, Microsoft Defender Virüsten Koruma, yapılandırılmış birincil virüsten koruma yazılımıysa, eşleşen göstergeler ayarlara göre değerlendirilir. Örneğin, eylem engellenip düzeltiliyorsa virüsten koruma Microsoft Defender dosya yürütmelerini engeller ve buna karşılık gelen bir uyarı görüntülenir. Öte yandan, Eylem İzin Ver olarak ayarlandıysa Microsoft Defender Virüsten Koruma dosyayı algılamaz veya engellemez.
Otomatik araştırma ve düzeltme altyapısı
Otomatik araştırma ve düzeltme, uç nokta önleme altyapısına benzer şekilde davranır. Bir gösterge İzin Ver olarak ayarlanırsa, otomatik inceleme ve düzeltme buna ilişkin kötü bir kararı yoksayar. Engelle olarak ayarlanırsa, otomatik araştırma ve düzeltme bunu kötü olarak ele alır.
EnableFileHashComputation ayarı, dosya taramaları sırasında dosya karmasını hesaplar. Güvenilir uygulamalara ait hash değerlerine yönelik IoC uygulanmasını destekler. dosyaya izin ver veya engelle ayarıyla eşzamanlı olarak etkinleştirilir.
EnableFileHashComputationgrup ilkesi aracılığıyla el ile etkinleştirilir ve varsayılan olarak devre dışı bırakılır.
Göstergeler için uygulama türleri
Güvenlik ekibiniz yeni bir gösterge (IoC) oluşturduğunda aşağıdaki eylemler kullanılabilir:
- İzin Ver: IoC'nin cihazlarınızda çalışmasına izin verilir.
- Denetim: IoC çalıştırıldığında bir uyarı tetikler.
- Uyar: IoC, kullanıcının atlayabileceği bir uyarı gösterir
- Yürütmeyi engelle: IoC'nin çalıştırılmasına izin verilmez.
- Engelleme ve düzeltme: IoC'nin çalıştırılmasına izin verilmez ve IoC'ye bir düzeltme eylemi uygulanır.
Not
Uyarı modunun kullanılması, kullanıcılara riskli bir uygulama veya web sitesi açtıklarında bir uyarı sorar. İstem, uygulamanın veya web sitesinin çalışmasına izin vermelerini engellemez, ancak özel bir ileti ve uygulamanın uygun kullanımını açıklayan bir şirket sayfasına bağlantılar sağlayabilirsiniz. Kullanıcılar yine de uyarıyı atlayabilir ve gerekirse uygulamayı kullanmaya devam edebilir. Daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender tarafından bulunan uygulamaları yönetme.
Not
Uyarı eylemi için, IoC’yi atlayabilmek üzere açılır bildirimi alabilmek için Virüs & tehdit koruması bildirimleri altında “Dosyalar veya etkinlikler engellendi” seçeneğinin etkinleştirildiğinden emin olun. İlgili kayıt defteri anahtarı şu şekilde ayarlanmalıdır: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus ve tehdit koruması\FilesBlockedNotificationDisabled = 0.
Diğer ayrıntılar için bkz. Windows Güvenliği uygulama ayarları.
Şunun için bir gösterge oluşturabilirsiniz:
Aşağıdaki tabloda, gösterge türü (IoC) başına hangi eylemlerin kullanılabilir olduğu gösterilmektedir:
| IoC türü | Kullanılabilir eylemler |
|---|---|
| Dosyalar | İzin ver Denetim Uyarmak Yürütmeyi engelle Engelleme ve düzeltme |
| IP adresleri | İzin ver Denetim Uyarmak Yürütmeyi engelle |
| URL'ler ve etki alanları | İzin ver Denetim Uyarmak Yürütmeyi engelle |
| Sertifikalar | İzin ver Engelleme ve düzeltme |
Mevcut IoC'lerin işlevi değişmez. Ancak göstergeler şu anda desteklenen yanıt eylemleriyle eşleşecek şekilde yeniden adlandırılır:
- Yalnızca uyarı yanıt eylemi, oluşturulan uyarı ayarı etkinleştirildiğinde denetim olarak yeniden adlandırıldı.
- Uyar ve engelle yanıtı, isteğe bağlı uyarı oluşturma ayarıyla engelle ve düzelt olarak yeniden adlandırıldı.
IoC API şeması ve Gelişmiş Tehdit Avcılığı'ndaki tehdit kimlikleri, IoC yanıt eylemlerinin yeniden adlandırılmasıyla uyumlu olacak şekilde güncelleştirilir. API düzeni değişiklikleri tüm IoC Türleri için geçerlidir.
Not
Kiracı başına 15.000 gösterge sınırı vardır. Bu sınıra yapılan artışlar desteklenmez.
Dosya ve sertifika göstergeleri, Microsoft Defender Virüsten Koruma için tanımlanan dışlamaları engellemez. Göstergeler pasif moddayken Microsoft Defender Virüsten Koruma'da desteklenmez.
Yeni göstergeleri (ICS) içeri aktarma biçimi, yeni güncelleştirilen eylemler ve uyarı ayarlarına göre değişti. İçeri aktarma panelinin en altında bulunabilecek yeni CSV biçimini indirmenizi öneririz.
İzin verilen veya izin verilmeyen uygulamalara yönelik göstergeler, Microsoft Defender for Cloud Apps'ten Defender portalına eşitlenirse, Microsoft Defender portalına eşitlendiklerinde ayarların üzerine yazılır. seçenekGenerate Alert, Microsoft Defender portalında tasdiksiz uygulamalar için varsayılan olarak etkindir. Defender for Endpoint için Generate Alert seçeneğinin işaretini kaldırmaya çalışırsanız, Defender for Cloud Apps ilkesi bunu geçersiz kıldığı için bir süre sonra yeniden etkinleştirilir. Onaylı veya izin verilen uygulamalar için değer not Generate Alert olarak ayarlanmıştır.
Bilinen sorunlar ve sınırlamalar
Microsoft tarafından imzalanan Microsoft uygulamaları Microsoft Defender tarafından engellenemez.
Müşteriler IoC uyarılarıyla ilgili sorunlar yaşayabilir. Aşağıdaki senaryolar, uyarıların oluşturulmadığı veya yanlış bilgilerle oluşturulduğu durumlardır.
- Engelle ve Uyar göstergeleri: Yalnızca bilgilendirici önem derecesine sahip genel uyarılar oluşturulur. Özel uyarılar (yani özel başlık ve önem seviyesi gibi) bu durumlarda tetiklenmez.
- İzin Ver: Uyarı oluşturulmaz (tasarım gereği).
- Denetim: Uyarılar, müşteri tarafından sağlanan önem derecesine göre oluşturulur (tasarım gereği).
- Bazı durumlarda, EDR algılamalarından gelen uyarılar virüsten koruma bloklarından kaynaklanan uyarılardan öncelikli olabilir ve bu durumda bir bilgi uyarısı oluşturulur.