Investigue los eventos de conexión que se producen detrás de proxies de reenvío

Defender for Endpoint permite la supervisión de conexiones de red desde distintos niveles de la pila de red. Un caso difícil es cuando la red usa un proxy de reenvío como puerta de enlace a Internet.

El proxy actúa como si fuera el punto de conexión de destino. Cuando un proxy de reenvío actúa como punto de conexión de destino, los monitores de conexión de red simples auditan las conexiones con el proxy, lo cual es correcto pero tiene un menor valor de investigación.

Defender for Endpoint admite la supervisión avanzada de nivel HTTP a través de la protección de red. Cuando se activa la protección de red, se muestra un nuevo tipo de evento que expone los nombres de dominio de destino reales.

Uso de la protección de red para supervisar las conexiones detrás de un proxy o firewall reenviado

Es posible supervisar la conexión de red detrás de un proxy de reenvío gracias a otros eventos de red generados por la protección de red. Para ver estos eventos de red en una escala de tiempo del dispositivo, active la protección de red (como mínimo en modo auditoría).

La protección de red se puede controlar mediante los modos siguientes:

  • Bloquear: se impide que los usuarios o las aplicaciones se conecten a dominios peligrosos. Podrá ver esta actividad en el portal de Defender.
  • Auditoría: no se bloqueará la conexión de usuarios o aplicaciones a dominios peligrosos. Sin embargo, seguirá viendo esta actividad en el portal de Defender.

Si desactiva la protección de red, no se bloqueará la conexión de usuarios o aplicaciones a dominios peligrosos. No verá ninguna actividad de red en Microsoft Defender XDR.

Si no lo configura, el bloqueo de red se desactiva de forma predeterminada.

Para obtener más información, consulte Habilitación de la protección de red.

Cómo la protección de red revela los destinos reales detrás de los proxies de reenvío

Cuando la protección de red está activada, la escala de tiempo de un dispositivo muestra la dirección IP del proxy mientras también se muestra la dirección de destino real.

Eventos de red en la escala de tiempo del dispositivo

Hay disponibles eventos de conexión de protección de red adicionales para revelar los nombres de dominio reales incluso detrás de un proxy.

Información del evento:

Direcciones URL de un único evento de red

Búsqueda de eventos de conexión mediante la búsqueda avanzada

Los eventos de conexión de protección de red también están disponibles a través de la búsqueda avanzada. Puede encontrarlos en la tabla DeviceNetworkEvents en el tipo de acción ConnectionSuccess.

La consulta siguiente devuelve todos los eventos ConnectionSuccess pertinentes:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

La consulta de búsqueda avanzada

También puede filtrar los eventos relacionados con la conexión con el propio proxy.

Use la consulta siguiente para filtrar las conexiones al proxy:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10