Protección contra manipulaciones en modo auditoría para Microsoft Defender para punto de conexión en Linux (Vista previa)

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí.

La protección contra manipulaciones en modo de auditoría para Microsoft Defender para punto de conexión en Linux detecta modificaciones no autorizadas en los activos de Defender for Endpoint, incluyendo archivos de configuración, directorios, procesos y servicios, incluso cuando el usuario raíz realiza cambios.

El modo de auditoría detecta y alerta sobre las siguientes actividades de manipulación:

  • Modificación de los archivos de configuración de Defender para Endpoint.
  • Eliminación de archivos de configuración, archivos de estado y binarios de Defender for Endpoint.
  • Cambiar el nombre o mover los archivos de configuración, los archivos de estado y los binarios de Defender for Endpoint.
  • Terminación de los procesos de Defender para Endpoint, incluyendo el reinicio de los servicios de Defender para Endpoint.

El modo de auditoría ofrece visibilidad sobre los intentos de manipulación mediante alertas y Caza Avanzada en el portal de Microsoft Defender sin bloquear la actividad.

Prerequisites

Antes de usar la protección contra manipulaciones en modo auditoría, asegúrate de que tu dispositivo cumple con los siguientes requisitos:

Distribution Versión compatible Versión mínima del núcleo
Ubuntu LTS 20.04 5.15.0*
Ubuntu LTS 22.04 5.15.0*
Ubuntu LTS 24,04 6.8.0
Ubuntu Pro 22.04 5.15.0*
Ubuntu Pro 24,04 6.8.0
CentOS Stream 8 4.18.0-553
CentOS Stream 9 5.14.0
CentOS Stream 10 6.12.0
RHEL 8 8.4+ 4.18.0-305
RHEL 9 9.x 5.14.0-70
RHEL 10 10.x 6.12.0-55
SLES 15 15.5+ 5.14.21-150500
SLES 16 16 6.12.0-160000
Debian 12 6.1.0-9
Debian 13 6.12
Oracle Linux 8 8.10 (UEK7) 5.15.0
Oracle Linux 8 8.10 (RHCK) 4.18.0-553
Oracle Linux 9 9.x (UEK7) 5.15.0
Oracle Linux 9 9.x (UEK8) 6.12.0
Oracle Linux 9 9.x (RHCK) 5.14.0-70
Oracle Linux 10 10.x (UEK8) 6.12.0
Oracle Linux 10 10.x (RHCK) 6.12.0-55
Mariner 2 2 5.15
Fedora x86_64: 33-43 5.8.15
Fedora arm64: 40-43 6.8.5
Alma Linux 8 8.8+ 4.18.0-477
Alma Linux 9 9.2+ 5.14.0-284
Alma Linux 10 10.x 6.12.0-55
Amazon Linux 2023 6.1.132-147.221.amzn2023
Rocky Linux 8 8.9+ 4.18.0-513
Rocky Linux 9 9.3+ 5.14.0-362
Rocky Linux 10 10.x 6.12.0-55
Azure Linux 3 3 6.6.78.1-3.azl3

Importante

Para Ubuntu 20.04 y Ubuntu 22.04, no se soportan las siguientes versiones genéricas del kernel: 5.15.0-144, 5.15.0-150, 5.15.0-151, y 5.15.0-152.

El soporte para la protección contra manipulaciones se limita a versiones del núcleo que soportan el Berkeley Packet Filter (eBPF) extendido con formato de tipo BPF (BTF). BTF proporciona un enriquecimiento mejorado de eventos que permite a Defender for Endpoint capturar el contexto de archivos y procesos necesario para detectar intentos de manipulación.

Activar la protección contra manipulaciones en modo auditoría

Durante la vista previa, la protección contra manipulaciones en modo auditoría está activada por defecto. No se requiere ninguna configuración manual.

La función se despliega gradualmente durante dos semanas en dispositivos elegibles del anillo de Insiders-Slow que cumplen los requisitos previos.

Una vez activado el modo de auditoría, el tamper_protection_enforcement_level campo está disponible en la mdatp health salida.

Verificar la habilitación del modo de auditoría

Para verificar que la protección contra manipulaciones está activada en modo de auditoría:

  1. Ejecute el siguiente comando:

    mdatp health
    
  2. Localiza tamper_protection_enforcement_level en la salida.

  3. Verifica que el valor esté fijado en audit:

    tamper_protection_enforcement_level : "audit"
    
  4. Alternativamente, ejecuta el siguiente comando para comprobar el estado de protección contra manipulaciones:

    mdatp health --details tamper_protection
    
    tamper_protection_enforcement_level : "audit"
    tamper_protection_errors            : []
    

    Si tamper_protection_errors está vacío, la protección contra manipulaciones se activa correctamente en modo de auditoría.

    Si la protección contra manipulaciones no se puede activar, tamper_protection_enforcement_level se muestra como disabled.

    Los siguientes errores pueden indicar por qué el modo de auditoría no está activado:

    Error Descripción
    tamper_protection_unsupported_kernel_version La versión del kernel del dispositivo no soporta protección contra manipulaciones.
    not_supported_in_the_current_configuration La protección contra manipulaciones no puede activarse porque no hay una configuración interna necesaria.

Solucionar problemas de habilitación del modo de auditoría

Si el dispositivo cumple los requisitos pero tamper_protection_enforcement_level está configurado en disabled:

  1. Ejecute el siguiente comando:

    mdatp health --details cloud
    
  2. Localiza ecs_configuration_version en la salida.

  3. Comprueba si el valor es unavailable:

    ecs_configuration_version : unavailable
    

    Si el valor es unavailable, verifica que https://config.edge.skype.com/config/v1 está permitido. Para más información, consulta Microsoft Defender para punto de conexión: direcciones URL de conectividad simplificada - comercial.

Consulta las alertas de manipulación en el portal de Microsoft Defender

En la página del dispositivo del portal de Microsoft Defender, las alertas de manipulación están disponibles en Timeline e Incidentes y alertas.

Abre una alerta de manipulación para revisar más información sobre la actividad, incluyendo el árbol de procesos y la cronología de la alerta.

Intentos de manipulación de consultas con Advanced Hunting

Puedes usar Advanced Hunting para investigar eventos de manipulación y alertas.

Consultar eventos de manipulación de un dispositivo

Para consultar intentos de manipulación en un dispositivo específico:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Selecciona Caza>Caza Avanzada.

  3. Encuentra el ID del dispositivo que quieres investigar en el inventario del dispositivo, o ejecuta el siguiente comando en el dispositivo:

    mdatp health --field edr_device_id
    
  4. Ejecuta la siguiente consulta, reemplazando <DeviceId> por el ID del dispositivo:

    DeviceEvents
    | where Timestamp > ago(10d)
    | where ActionType == "TamperingAttempt"
    | where DeviceId == "<DeviceId>"
    

    Ajusta el Timestamp valor de la consulta según sea necesario.

Alertas de manipulación de consultas

Para consultar alertas de manipulación generadas:

  1. Inicie sesión en el portal de Microsoft Defender.

  2. Selecciona Caza>Caza Avanzada.

  3. Ejecute la siguiente consulta:

    AlertInfo
    | where Timestamp > ago(10d)
    | where Title == "Tampering with the Microsoft Defender for Endpoint sensor"
    | where DetectionSource == "EDR"
    

    Ajusta el Timestamp valor de la consulta según sea necesario.

Prueba un escenario de manipulación

Puedes generar un intento de manipulación de prueba para verificar que el modo de auditoría detecta la actividad.

Por ejemplo, ejecute el siguiente comando:

sudo vim /etc/opt/microsoft/mdatp/managed/mdatp_managed.json

La actividad genera una alerta de manipulación en el portal de Microsoft Defender. La alerta incluye información sobre el proceso de inicio y el archivo objetivo.

Ajusta las alertas para actividades legítimas de manipulación

Si una actividad conocida y aprobada genera alertas de manipulación, puedes ajustar las alertas para reducir ruidos innecesarios en el portal de Microsoft Defender.

Para más información sobre cómo crear reglas de ajuste de alertas, véase Ajusta una alerta.