Uç Nokta için Microsoft Defender'de web koruması

Bu makalede, Uç Nokta için Microsoft Defender'deki web korumasının cihazlarınızın web tehditlerine karşı korunmasına ve istenmeyen içeriği düzenlemeye nasıl yardımcı olduğu açıklanmaktadır. Web tehdit koruması, web içeriği filtreleme ve özel göstergeler gibi temel özelliklerin yanı sıra tarayıcı desteği, ilke önceliği kuralları, sorun giderme ve gelişmiş tehdit avcılığı sorgularını kapsar. Bu bilgiler, Uç Nokta için Defender yöneten güvenlik yöneticilerine ve BT uzmanlarına yöneliktir.

Overview

Uç Nokta için Microsoft Defender'de web koruması, Web tehdit koruması, Web içeriği filtreleme ve Özel göstergelerden oluşan bir özelliktir. Web koruması, cihazlarınızı web tehditlerine karşı korumanıza olanak tanır ve istenmeyen içeriği düzenlemenize yardımcı olur. Web koruması raporlarını Microsoft Defender portalında Raporlar > Web koruması'na giderek bulabilirsiniz.

Web koruma kartları

Web tehdit koruması

Web tehdit korumasını oluşturan kartlar , zaman içindeki Web tehdit algılamaları ve Web tehdit özetidir.

Web tehdit koruması şunları içerir:

  • Kuruluşunuzu etkileyen web tehditlerine yönelik kapsamlı görünürlük.
  • Uyarılar ile URL’lerin ve bu URL’lere erişen cihazların kapsamlı profilleri aracılığıyla web tabanlı tehdit etkinliklerini inceleme yetenekleri.
  • Kötü amaçlı ve istenmeyen web sitelerine genel erişim eğilimlerini izleyen tam bir güvenlik özellikleri kümesi.

Not

Web koruma senaryoları, Microsoft Edge ve Internet Explorer dışındaki işlemler için inceleme ve zorlama için Ağ Koruması'dan yararlanıyor:

  • IP adresleri üç protokol için de desteklenir (TCP, HTTP ve HTTPS (TLS)).
  • Özel göstergelerde yalnızca tek IP adresleri desteklenir (CIDR blokları veya IP aralıkları yoktur).
  • HTTP URL'leri (tam URL yolu dahil) herhangi bir tarayıcı veya işlem için engellenebilir
  • HTTPS tam etki alanı adları (FQDN) Microsoft dışı tarayıcılarda engellenebilir (tam URL yolunu belirten göstergeler yalnızca Microsoft Edge'de engellenebilir)
  • Microsoft dışı tarayıcılarda FQDN'lerin engellenmesi için bu tarayıcılarda QUIC ve Encrypted Client Hello'nın devre dışı bırakılması gerekir
  • HTTP2 bağlantısı birleştirme yoluyla yüklenen FQDN'ler yalnızca Microsoft Edge'de engellenebilir.
  • Ağ Koruması tüm bağlantı noktalarındaki bağlantıları engeller (yalnızca 80 ve 443'te değil).

Microsoft Edge dışı işlemlerde Ağ Koruması, TCP/IP el sıkışması sonrasında gerçekleşen TLS el sıkışmasının içeriğini inceleyerek her HTTPS bağlantısının tam etki alanı adını belirler. Bunun için HTTPS bağlantısının TCP/IP (UDP/QUIC değil) kullanması ve ClientHello iletisinin şifrelenmemesi gerekir. Google Chrome'da QUIC ve Encrypted Client Hello'yu devre dışı bırakmak için bkz . QuicAllowed ve EncryptedClientHelloEnabled. Mozilla Firefox için EncryptedClientHello'yu Devre Dışı Bırak ve network.http.http3.enable ayarlarına bakın.

Bir göstergenin eklenmesi ve istemciye uygulanması arasında iki saate kadar gecikme süresi (genellikle daha az) olabilir. Daha fazla bilgi için bkz . Web tehdit koruması.

Özel göstergeler

Özel gösterge algılamaları, zaman içindeki Web tehdit algılamaları ve Web tehdit özeti altındaki web tehdit raporlarındaözetlenir.

Özel göstergeler şu özellikleri sağlar:

  • Kuruluşunuzu tehditlere karşı korumak için IP ve URL tabanlı risk göstergeleri oluşturma olanağı.
  • İzin Ver, Engelle veya Uyar davranışını belirtme özelliği.
  • Özel IP/URL göstergelerinizle ve bu URL'lere erişen cihazlarla ilgili etkinlikler üzerinde araştırma özellikleri.

Daha fazla bilgi için bkz . IP'ler ve URL'ler/etki alanları için gösterge oluşturma

Web içeriği filtreleme

Web içeriği filtreleme blokları Kategoriye göre Web etkinliği, Web içeriği filtreleme özeti ve Web etkinliği özeti altında özetlenir.

Web içeriği filtreleme aşağıdakiler sağlar:

  • Kullanıcıların şirket içinde veya dışarıda gezinirken engellenen kategorilerdeki web sitelerine erişmesini engelleme özelliği.
  • farklı ilkeleri Uç Nokta için Microsoft Defender rol tabanlı erişim denetimi ayarlarında tanımlanan farklı cihaz gruplarına hedefleme desteği.

    Not

    Cihaz grubu oluşturma, Defender for Endpoint Plan 1 ve Plan 2’de desteklenmektedir.

  • Hem blokları hem de web kullanımını görünür hale getirerek aynı merkezi konumda web raporlama.

Daha fazla bilgi için bkz . Web içeriği filtreleme.

Öncelik sırası

Aynı URL veya IP isteğine birden çok web koruma ilkesi uygulanabilirse, öncelik sırası hangi ilkenin kazanacağını belirler. Web koruması, öncelik sırasına göre listelenen aşağıdaki bileşenlerden oluşur. Bu bileşenlerin her biri Microsoft Edge'deki SmartScreen istemcisi ve diğer tüm tarayıcılarda ve işlemlerde Ağ Koruması istemcisi tarafından zorlanır.

  • Özel göstergeler (IP/URL, Microsoft Defender for Cloud Apps ilkeleri)

    • İzin ver
    • Uyarmak
    • Engelle
  • Web tabanlı tehditler (kötü amaçlı yazılım, kimlik avı)

    • SmartScreen Intel
  • Web İçeriği Filtreleme (WCF)

Not

Microsoft Defender for Cloud Apps şu anda yalnızca engellenen URL'ler için göstergeler oluşturur.

Öncelik sırası, web koruma bileşenlerinin (özel göstergeler, web tehdit koruması ve web içeriği filtreleme) BIR URL'yi veya IP'yi değerlendirme sırasını açıklar. Örneğin, bir web içeriği filtreleme ilkeniz varsa özel IP/URL göstergeleri aracılığıyla dışlamalar oluşturabilirsiniz. Özel Risk Göstergeleri (IoC), öncelik sırasına göre WCF bloklarından daha yüksektir.

Benzer şekilde, göstergeler arasındaki bir çakışma sırasında izinler her zaman bloklardan önce gelir (geçersiz kılma mantığı). Bu, izin verme göstergesinin mevcut olan herhangi bir blok göstergesine göre öncelikli olduğu anlamına gelir.

Aşağıdaki tabloda, web koruma yığını içinde çakışmalar ortaya koyabilecek bazı yaygın yapılandırmalar özetlemektedir. Ayrıca, web koruma bileşenleri için öncelik sırasına göre elde edilen belirlemeleri tanımlar.

Özel Gösterge ilkesi Web tehdit ilkesi WCF ilkesi Defender for Cloud Apps ilkesi Sonuç
İzin ver Engelle Engelle Engelle İzin ver (Web korumasını geçersiz kılma)
İzin ver İzin ver Engelle Engelle İzin ver (WCF istisnası)
Uyarmak Engelle Engelle Engelle Uyar (geçersiz kıl)

İç IP adresleri özel göstergeler tarafından desteklenmez. Son kullanıcı bir uyarı ilkesini atlattığında, sitenin engeli varsayılan olarak bu kullanıcı için 24 saatliğine kaldırılır. Bu zaman dilimi Yönetici tarafından değiştirilebilir ve SmartScreen bulut hizmeti tarafından geçirilir. Microsoft Edge'de web tehdit blokları (kötü amaçlı yazılım/kimlik avı) için CSP kullanılarak bir uyarıyı atlama özelliği de devre dışı bırakılabilir. Daha fazla bilgi için bkz. Microsoft Edge SmartScreen Ayarları.

Tarayıcıları koruma

Tüm web koruma senaryolarında SmartScreen ve Ağ Koruması, hem Microsoft'ta hem de Microsoft dışı tarayıcılarda ve işlemlerde koruma sağlamak için birlikte kullanılabilir. SmartScreen doğrudan Microsoft Edge'de yerleşik olarak bulunurken Ağ Koruması, Microsoft dışı tarayıcılarda ve işlemlerde trafiği izler. Aşağıdaki diyagramda SmartScreen ve Ağ Koruması'nın Microsoft ve Microsoft olmayan tarayıcılar ve işlemlerde birlikte nasıl çalıştığı gösterilmektedir. Birden çok tarayıcı/uygulama kapsamı sağlamak için birlikte çalışan iki istemcinin bu diyagramı, Web Koruması'nın tüm özellikleri (Göstergeler, Web Tehditleri, İçerik Filtreleme) için doğrudur.

smartScreen ve Ağ Koruması'nın birlikte kullanımı

Uç nokta blokları sorunlarını giderme

SmartScreen bulutundan gelen yanıtlar standartlaştırılmıştır. Telerik Fiddler gibi araçlar, bulut hizmetinden gelen yanıtı incelemek için kullanılabilir ve bu da bloğun kaynağını belirlemeye yardımcı olur.

SmartScreen bulut hizmeti bir izin verme, engelleme veya uyarı yanıtıyla yanıtladığında, yanıt kategorisi ve sunucu bağlamı istemciye geri iletilir. Microsoft Edge'de yanıt kategorisi, gösterilecek uygun blok sayfasını belirlemek için kullanılan kategoridir (kötü amaçlı, kimlik avı, kuruluş ilkesi).

Aşağıdaki tabloda yanıtlar ve bunların bağıntılı özellikleri gösterilmektedir.

Yanıt Kategorisi Blok için sorumlu özellik
CustomPolicy WCF
CustomBlockList Özel göstergeler
CasbPolicy Bulut Uygulamaları için Defender
Kötü amaçlı Web tehditleri
Oltalama Web tehditleri

Web koruması için gelişmiş avcılık

Gelişmiş avcılıktaki Kusto sorguları, kuruluşunuzdaki web koruma bloklarını 30 güne kadar özetlemek için kullanılabilir. Bu sorgular, çeşitli blok kaynaklarını ayırt etmek ve bunları kullanıcı dostu bir şekilde özetlemek için Uç nokta blokları sorunlarını giderme tablosundaki yanıt kategorilerini kullanır. Örneğin, Microsoft Edge'da SmartScreen tarafından algılanan Web İçeriği Filtreleme (WCF) bloklarını bulmak için aşağıdaki sorguyu çalıştırın. Bu sorgu SmartScreen URL uyarı eylemlerini filtreler DeviceEvents ve web içeriği filtreleme bloklarını tanımlamak için cihaz adı, zaman damgası, URL ve deneyim kategorisi gibi anahtar alanları ayıklar.

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"

Microsoft olmayan tarayıcılarda Ağ Koruması tarafından zorlanan WCF bloklarını tanımlamak için aşağıdaki sorguyu kullanın. Bu sorguda, ActionTypeExploitGuardNetworkProtectionBlocked ve filtre alanı ResponseCategory yerine Experience olur.

DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"

Diğer özelliklerden (Özel Göstergeler gibi) kaynaklanan blokları listelemek için ResponseCategory tablosuna bakın. ResponseCategory tablosu her özelliği ve ilgili yanıt kategorisini özetler. Bu sorgular, kuruluşunuzdaki belirli makinelerle ilgili telemetriyi aramak için değiştirilebilir. Her sorguda gösterilen ActionType yalnızca Bir Web Koruması özelliği tarafından engellenen bağlantıları gösterir ve tüm ağ trafiğini göstermez.

Web koruması içeriği engellediğinde kullanıcıların gördüğü şeyler

Kullanıcı kötü amaçlı yazılım, kimlik avı veya diğer web tehditleri riski olan bir web sayfasını ziyaret ederse Microsoft Edge aşağıdaki görüntüye benzer bir blok sayfası görüntüler:

Web sitesi için yeni blok bildirimini gösteren ekran görüntüsü.

Microsoft Edge 124'te başlayarak, tüm Web İçeriği Filtreleme kategori blokları için aşağıdaki blok sayfası gösterilir.

Engellenen içeriği gösteren ekran görüntüsü.

Her durumda, Microsoft dışı tarayıcılarda hiçbir blok sayfası gösterilmez ve kullanıcı bunun yerine bir Windows bildirim bildirimiyle birlikte "Güvenli Bağlantı Başarısız Oldu" sayfasını görür. Engellemeye neden olan ilkeye bağlı olarak, kullanıcı toast bildiriminde farklı bir mesaj görür. Örneğin, web içeriği filtrelemesi "Bu içerik engellendi" iletisini görüntüler.

Yanlış pozitifleri bildir

SmartScreen tarafından tehlikeli olduğu düşünülen sitelerde hatalı pozitif sonuç bildirmek için, Microsoft Edge blok sayfasında görüntülenen bağlantıyı kullanın.

Web içeriği filtreleme (WCF) için, İzin Ver göstergesini kullanarak bir bloğu geçersiz kılabilir ve isteğe bağlı olarak etki alanı kategorisine itiraz edebilirsiniz. WCF raporlarının Etki Alanları sekmesine gidin. Her etki alanının yanında bir üç nokta simgesi görürsünüz. Bu üç noktanın üzerine gelin ve İtiraz Kategorisi'ne tıklayın. Açılır pencere açılır. Olayın önceliğini ayarlayın ve önerilen kategori gibi bazı diğer ayrıntıları sağlayın. WCF'yi açma ve anlaşmazlık kategorileri hakkında daha fazla bilgi için bkz. Web içeriği filtreleme.

Hatalı pozitif/negatifleri gönderme hakkında daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender'de hatalı pozitif/negatifleri adresle.

Makale Açıklama
Web tehdit koruması Kimlik avı sitelerine, kötü amaçlı yazılım vektörlerine, güvenlik açığından yararlanma sitelerine, güvenilmeyen veya saygınlığı düşük sitelere ve engellenen sitelere erişimi engelleyin.
Web içeriği filtreleme Web sitelerine erişimi içerik kategorilerine göre izleyin ve düzenleyin.