macOS'ta Uç Nokta için Microsoft Defender ağ korumasını kullanın

Uç Nokta için Microsoft Defender'teki ağ koruması, macOS cihazlarındaki uygulamaların ve tarayıcı dışı süreçlerin tehlikeli alanlara bağlanmasını önlemeye yardımcı olur. Web korumasını Microsoft Edge'deki Microsoft Defender SmartScreen'in ötesine desteklenen tarayıcılar ve diğer süreçlere genişletir.

Bu makaleyi gereksinimleri gözden geçirmek, bir uygulama seviyesi seçmek, ağ koruması uygulamak ve desteklenen web koruması ile Microsoft Defender for Cloud Apps senaryolarını anlamak için kullanın.

Not

  • Ağ korumasını macOS Sistem Ayarları'ndan kontrol etmeyi önermiyoruz. Bunun yerine, bu makalede açıklanan yapılandırma yöntemlerini kullanın.
  • Web tehdit korumasının macOS'ta etkinliğini değerlendirmek için, bunu macOS için Microsoft Edge dışındaki Safari gibi bir tarayıcıda test edin. Microsoft Edge for macOS, ağ koruma durumu ne olursa olsun SmartScreen üzerinden yerleşik web tehdit korumasına sahiptir.
  • VMware Per-App Tunnel özelliğiyle bilinen bir uygulama uyumsuzluğu var. Bu uyumsuzluk, ağ korumasının tünelden geçen trafiği engellemesini engelleyebilir.
  • Blue Coat Proxy ile bilinen bir uygulama uyumsuzluğu var. Bu uyumsuzluk, Blue Coat Proxy ve ağ koruması etkinleştirildiğinde alakasız uygulamalarda ağ katmanı çökmelerine neden olabilir.

Önkoşullar

Ağ korumasını yapılandırmadan önce, ortamınızın aşağıdaki gereksinimleri karşıladığından emin olun:

  • Uç Nokta için Microsoft Defender Plan 1, Uç Nokta için Microsoft Defender Plan 2, deneme veya İş için Microsoft Defender lisansı.
  • Desteklenen macOS sürümü ve Defender for Endpoint 101.94.13 sürümünü (Ocak 2023) veya daha sonrasını çalıştıran yerleşik bir cihaz.
  • Desteklenen bir tarayıcı:
    • Brave, Chrome, Firefox, Opera veya Safari gibi Microsoft dışı bir tarayıcı.
    • macOS için Microsoft Edge.

Not

macOS için Microsoft Edge'deki SmartScreen şu anda web içeriği filtrelemeyi, özel göstergeleri veya diğer kurumsal özellikleri desteklememektedir. Ancak ağ koruması etkinleştirilmişse, ağ koruması macOS için Microsoft Edge'e bu korumayı sunar.

Tarayıcı yapılandırma gereksinimleri

Microsoft Edge dışındaki süreçlerde, ağ koruması, TCP/IP el sıkışmasından sonra gerçekleşen Taşıma Katmanı Güvenliği (TLS) el sıkışmasını inceleyerek her HTTPS bağlantısı için tam nitelikli alan adını belirler. HTTPS bağlantısı, Kullanıcı Datagram Protokolü (UDP) veya Hızlı UDP İnternet Bağlantıları (QUIC) yerine TCP/IP kullanmalıdır ve ClientHello mesajı şifrelenmemelidir. QUIC ve Şifreli İstemci Hello'yu devre dışı bırakmak için aşağıdaki makalelere bakınız:

Dağıtımınızı planlayın

macOS için ağ koruması, minimum gereksinimleri karşılayan tüm entegre edilmiş Defender for Endpoint cihazları için mevcuttur. macOS'ta ağ koruması aşağıdaki güvenlik, inceleme ve uygulama kontrol yeteneklerini destekler:

  • Alan adları ve IP adresleri için özel uzlaşma göstergeleri.
  • Microsoft Edge for macOS dahil olmak üzere, desteklenen tarayıcılarda cihaz grupları için web sitesi kategorilerini engelleyen web içerik filtreleme politikaları.
  • Gelişmiş avlanma ve cihaz zaman çizelgesi, güvenlik soruşturmaları için ağ olay verisi sağlar.
  • Microsoft Defender for Cloud Apps, bulut uygulama kullanımını tespit eden, kullanıcıları İzlenen uygulamalar konusunda uyaran ve Onaysız uygulamaları engelleyen kontroller. Bu senaryolarda daha fazla lisanslama ve ürün gereksinimi vardır.
  • Kurumsal sanal özel ağ (VPN) kullanımı. Şu anda hiçbir VPN çakışması tanımlanmış değildir. Çatışma yaşarsanız, Microsoft 365 admin center üzerinden Microsoft Desteği ile iletişime geçin.

Tüm yapılandırılmış ağ koruması ve web tehdit koruma politikaları, ağ korumasının blok modunda olduğu macOS cihazlarında uygulanır. Dağıtım riskini azaltmak için:

  • Ağ korumasını test etmek için küçük bir cihaz grubu oluşturun.
  • Web tehdit koruması, özel göstergeler, web içeriği filtreleme ve Defender for Cloud Apps uygulama politikalarının macOS cihazlarını blok modundaki etkilerini değerlendirin.
  • Cihaz grubuna denetim modu veya blok modu politikası uygulayın ve politikanın iş akışlarını bozmadığından emin olun.
  • Ağ korumasını daha büyük cihaz gruplarına yavaş yavaş dağıtın.

Ağ korumasını yapılandırma

Microsoft AutoUpdate aracılığıyla en son ürün sürümünü yükleyin. Microsoft AutoUpdate'i açmak için Terminal'de aşağıdaki komutu çalıştırın:

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

Ağ koruması varsayılan olarak devre dışıdır. Aşağıdaki uygulama seviyelerinden birini yapılandırabilirsiniz:

  • Denetim: Ağ korumasının iş hattı uygulamalarını nasıl etkilediğini ve bloklamaların ne sıklıkla meydana geldiğini değerlendirin.
  • Engelleme: Zararlı web sitelerine bağlantıları önleyin.
  • Devre dışı bırakıldı: Tüm ağ koruma bileşenlerini devre dışı bırak.

Ağ korumasını manuel olarak, Jamf Pro, Microsoft Intune ile veya bir .mobileconfig dosya ile dağıtın.

Ağ korumasını manuel olarak yapılandırmak

Zorunluluk seviyesini yapılandırmak için Terminal'de aşağıdaki komutu çalıştırın:

mdatp config network-protection enforcement-level --value <disabled | audit | block>

Örneğin, aşağıdaki komut ağ korumasını blok modunda yapılandırır:

mdatp config network-protection enforcement-level --value block

Ağ korumasının başarıyla başlatıldığını doğrulamak için Terminal'de aşağıdaki komutu çalıştırın ve started döndürdüğünü doğrulayın:

mdatp health --field network_protection_status

Jamf Pro ile ağ korumasını yapılandırmak

Jamf Pro, Defender for Endpoint'in parçası olmayan ayrı bir üçüncü taraf üründür ve Defender for Endpoint aboneliklerine dahil değildir. Jamf Pro kullanmak için kuruluşunuzun ayrı bir Jamf Pro aboneliğine ihtiyacı vardır. Ürün ve abonelik bilgileri için Jamf Pro'ya bakınız. Kuruluşunuz Jamf Pro kullanmıyorsa, bu makalede başka bir yapılandırma yöntemi kullanın, varsa.

Jamf Pro dağıtımı, ağ koruma uygulama seviyesini belirleyen bir yapılandırma profili gerektirir.

Bu yapılandırma profilini oluşturduktan sonra ağ korumasını etkinleştirmek istediğiniz cihazlara atayın.

Not

Eğer macOS'ta Defender for Endpoint'i bir property list (plist) dosyası kullanarak zaten yapılandırdıysanız, dağıtılan dosyayı bu bölümdeki içerikle güncelleyin ve ardından Jamf Pro'dan yeniden dağıtın.

Özel bir bilgisayar yapılandırma profili açmak için Jamf talimatlarını takip edin. Tercih Alanınıcom.microsoft.wdav, olarak ayarlayın ve blok modunda ağ korumasını yapılandırmak için aşağıdaki özellik listesini yükleyin:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>networkProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Microsoft Intune'da ağ korumasını yapılandırma

Not

Daha önce macOS'ta Defender for Endpoint'i XML dosyası kullanarak yapılandırdıysanız, ayarlar kataloğu politikasını oluşturup atadıysanız, başarılı uygulandığını doğrulayın ve önceki özel yapılandırma politikasını kaldırın.

Microsoft Intune, Uç Nokta özellikleri için Defender yapılandırmak ve cihazlara dağıtmak için önerilen araçtır. Ancak Intune, Uç Nokta için Defender parçası olmayan ayrı bir üründür ve tüm aboneliklere dahil değildir. Intune'u kullanmak için, bu aboneliği içeren bir aboneliğe ihtiyacınız vardır veya tek başına abonelik veya eklenti olarak ayrı olarak satın alabilirsiniz. Intune'nuz yoksa, bu makaledeki diğer yöntemlerden herhangi birini kullanabilirsiniz. Daha fazla bilgi için bkz. lisanslama Microsoft Intune.

Microsoft Intune'da ağ korumasını yapılandırmak için, bir ayar kataloğu politikası oluşturun veya değiştirin. Detaylı talimatlar için, Microsoft Intune'da ayarlar kataloğunu kullanarak politika oluştur bölümüne bakınız.

Cihazlarda | Microsoft Intune yönetim merkezindeki yapılandırma sayfası https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, Politikalar sekmesini seçin ve ardından Oluştur seçin. Yeni politika seçeneğini seçin ve şu ayarları kullanın:

  • Platform: macOS'yi seçin.
  • Profil türü: Ayarlar kataloğu'nu seçin.

Politikayı oluşturduğunuzda veya değiştirdiğinizde, Yapılandırma ayarları sekmesinde bu özel ayarları yapılandırın:

  • Microsoft Defender>Ağ koruması>Uygulama seviyesi: Engellemeyi seç.

Mobil yapılandırma profili dağıtın

Yapılandırmayı bir .mobileconfig dosyayla dağıtmak için, Microsoft dışı bir mobil cihaz yönetimi (MDM) çözümü kullanın veya dosyayı doğrudan cihazlara dağıtın:

  1. Aşağıdaki yükü com.microsoft.wdav.mobileconfig olarak kaydedin.

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. Dosyanın doğru kopyalandığından emin olun. Terminal’de aşağıdaki komutu çalıştırın ve çıktı olarak OK döndürdüğünü doğrulayın:

    plutil -lint com.microsoft.wdav.mobileconfig
    

Ağ koruma senaryoları

Aşağıdaki senaryolar desteklenir.

Web tehdit koruması

Web tehdit koruması, Defender for Endpoint'teki web korumasının bir parçasıdır. Microsoft Edge for macOS'ta ve Brave, Chrome, Firefox, Opera ve Safari gibi Microsoft dışı tarayıcılarda cihazları web tehditlerine karşı korumaya yardımcı olmak için ağ korumasını kullanır. Web proxy'sine ihtiyaç duymuyor ve cihazları kurum içinde ve kuruluştan uzakta korur. Tarayıcı gereksinimleri için bkz. Ön Koşullar.

Web tehdit koruması aşağıdaki site türlerine erişimi durdurur:

  • Oltalama siteleri.
  • Kötü amaçlı yazılım vektörleri.
  • Siteleri sömür.
  • Güvenilmez veya düşük itibarlı siteler.
  • Siteler özel bir gösterge tarafından engelleniyor.

Web tehdit tespitlerini gösteren web koruma raporlarının ekran görüntüsü.

Daha fazla bilgi için, Kuruluşunuzu web tehditlerine karşı koruma bölümünü inceleyin.

Özel uzlaşma göstergeleri

Tehlike göstergesi (IoC) eşleştirmesi, güvenlik operasyonları (SecOps) ekiplerinin tespit veya engelleme için bir gösterge listesi oluşturmasına olanak tanır.

Varlıkların algılanmasını, önlenmesini ve dışlanmasını tanımlayan göstergeler oluşturun. Her gösterge için eylemi, eylemin ne kadar sürede uygulanacağını ve cihaz grubunun kapsamını tanımlayın.

Şu anda desteklenen kaynaklar Uç Nokta için Defender'ın bulut algılama altyapısı, otomatik araştırma ve düzeltme altyapısı ve uç nokta önleme altyapısıdır (virüsten koruma Microsoft Defender).

URL veya alan alanı göstergesi ekleme ayarlarının ekran görüntüsü.

Daha fazla bilgi için, IP adresleri, URL'ler veya alan adları için göstergeler oluştur bölümünü inceleyin.

Web içeriği filtreleme

Web içeriği filtreleme, Defender for Endpoint ve İş için Microsoft Defender'ta web korumasının bir parçasıdır. Bu, organizasyonunuzun içerik kategorilerine göre web sitelerine erişimi takip edip kontrol etmesine yardımcı olur. Kötü niyetli olmayan siteler bile uyumluluk gereksinimleri, bant genişliği kullanımı veya diğer endişeler nedeniyle sorun yaratabilir.

Cihaz grupları için belirli kategorileri engellemek için politikaları yapılandırın. Bir kategoriyi engellemek, bu gruplardaki kullanıcıların ilgili URL'lere erişmesini engeller. Engellenmemiş kategorilerdeki URL'ler otomatik olarak denetleniyor. Kullanıcılar URL'lere kesintisiz erişebilir ve erişim istatistiklerini kullanarak politikalarınızı geliştirebilirsiniz. Kullanıcılar, bir web sayfası öğesi engellenmiş bir kaynağı çağırdığında bildirim alır.

Web içeriği filtreleme Brave, Chrome, Firefox, Opera ve Safari gibi büyük web tarayıcılarını destekler. Ağ koruması engelleri uygular.

Tarayıcı desteği hakkında daha fazla bilgi için bkz . Önkoşullar.

Not

  • Cihaz gruplarını değiştirirken bir politikanın kaldırılması, politika dağıtımını geciktirebilir.
  • Bir cihaz grubu için kategori seçmeden politika dağıtabilirsiniz. Bu yapılandırma, blok politikası oluşturmadan önce kullanıcı davranışını anlamanıza yardımcı olan sadece denetim amaçlı bir politika oluşturur.
  • Cihaz grubu oluşturma, Uç Nokta için Defender Plan 1 ve Plan 2'de desteklenmektedir.

Web içerik filtreleme politikası ekleme ayarlarının ekran görüntüsü.

Raporlama hakkında daha fazla bilgi için bkz. Web içeriği filtreleme.

Bulut Uygulamaları için Microsoft Defender

Microsoft Defender for Cloud Apps, kullanıcıları İzlenen (İzlenmiş) etiketli uygulamalara eriştiklerinde uyarabilir ve Onaysız olarak etiketlenmiş uygulamaları engelleyebilir. Bu bölüm, izlenen uygulamalar için uyarı deneyimine odaklanıyor. Her iki denetim hakkında daha fazla bilgi için Uç Nokta için Microsoft Defender kullanarak bulunan uygulamaları yönetin konusuna bakın.

Important

Defender for Cloud Apps entegrasyonu için Defender for Cloud Apps lisansı ve Defender for Endpoint Plan 2 veya İş için Microsoft Defender gerekmektedir. macOS keşif ve uygulama için, cihazlar Defender for Endpoint sürümünü 20.123072.25.0 veya daha yeni sürümünü çalıştırmalı ve ağ korumasının etkinleştirilmiş olması gerekir. Discovery, TCP bağlantısı kapanış olaylarını kapsar. UDP trafiği kapsanmıyor.

Bulut Uygulama Kataloğunda, kullanıcılar eriştiğinde uyarı göstermesi gereken uygulamaları belirleyin ve uygulamaları İzlenen olarak işaretleyin. İzlenen uygulamalar için alan adları daha sonra Defender for Endpoint ile senkronize edilir.

Bir uygulamayı izlenen olarak işaretlemek için Cloud App Catalog ayarlarının ekran görüntüsü.

Genellikle birkaç dakika içinde, alan adları Microsoft Defender portalındaki Göstergeler sayfasında .https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators URLs/Domains sekmesinde Eylem değeri Uyarılmıştır. Uygulama hizmeti düzeyindeki anlaşma (SLA) kapsamında, kullanıcılar alan adlarına erişmeye çalıştıklarında uyarılar alır.

Göstergeler listesinde Uyar eylemiyle izlenen alan alanlarının ekran görüntüsü.

Bir kullanıcı izlenen bir alan adına erişmeye çalıştığında, Defender for Endpoint erişim girişimini geçici olarak engeller ve bir uyarı gösterir. İşletim sistemi bildiriminde etkilenen uygulamanın adı yer alır. Örneğin, bildirim Blogger.com tanımlayabilir.

Engellenmiş web içeriğini tespit eden bir macOS bildiriminin ekran görüntüsü.

Kullanıcı uyarıyı atlayabilir veya eğitim amaçlı bir web sayfası açabilir.

Kullanıcı atlama

Bildirimde Engeli Kaldır seçeneğini seçin ve ardından web sayfasını yeniden yükleyin. Kullanıcı, Defender for Cloud Apps'te yapılandırılmış bypass süresi boyunca bulut uygulamasına erişebilir. Süre dolduğunda, kullanıcı bir sonraki uygulamaya eriştiğinde uyarı görünür.

Kullanıcı eğitimi

Defender for Cloud Apps'te küresel olarak yapılandırılmış özel yönlendirme URL'sini açmak için bildirimi seçin.

Not

Defender for Cloud Apps'taki Uygulama sayfasında, her uygulama için uyarıyı kaç kullanıcının atladığını takip edebilirsiniz.

Uyarı atlatmalarını gösteren Defender for Cloud Apps genel bakışının ekran görüntüsü.

Son kullanıcı eğitim merkezi oluşturun

Defender for Cloud Apps'taki bulut kontrollerini kullanarak gerektiğinde sınırlamalar belirleyin ve kullanıcıları şu konularda bilgilendirin:

  • Özel olay.
  • Olayın neden gerçekleştiği.
  • Kararın sebebi bu.
  • Kullanıcılar engellenen sitelerden nasıl kaçınabilir.

Kullanıcılara ne olduğunu anlamaları ve bir dahaki bulut uygulaması seçtiklerinde bilinçli seçimler yapması için yeterli bilgi verin. Örneğin, şunları ekleyin:

  • Kuruluşunuzun internet ve bulut kullanımı için güvenlik ve uyum politikaları.
  • Onaylanmış veya önerilen bulut uygulamaları.
  • Kısıtlı veya engellenmiş bulut uygulamaları.

Dağıtım zamanlamasını ve sınırlamalarını anlamak

  • Bir uygulamayı İzlenen olarak işaretledikten sonra uygulama alan alanlarının uç nokta cihazlara yayılması iki saate kadar sürebilir.

  • Kapsamlı bir profil uygulamazsanız, bu işlem organizasyondaki tüm yerleşik uç noktalar için İzlenen (İzleniyor) olarak işaretlenmiş tüm uygulamalar ve alan adları için geçerlidir.

  • Tam URL'ler şu anda desteklenmiyor ve Defender for Cloud Apps'tan Defender for Endpoint'e gönderilmiyor. İzlenen uygulamalar tam URL içeriyorsa, kullanıcılar sitelere erişmeye çalıştıklarında uyarılmaz. Örneğin, google.com/drive desteklenmiyor ama drive.google.com destekleniyor.

  • Test yaparken, sitelerin doğru şekilde engellenmesi için Şifreli İstemci Hello ve QUIC'i devre dışı bırakın. Tarayıcı yapılandırma talimatları için bkz. Tarayıcı yapılandırma gereksinimleri.

İpucu

Microsoft dışı tarayıcılar için bildirimler görünmüyorsa, macOS Sistem Ayarları'ndaki Bildirimler sayfasında Microsoft Defender'dan bildirimlere izin verin.