Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí.
La protección contra manipulaciones en modo de auditoría para Microsoft Defender para punto de conexión en Linux detecta modificaciones no autorizadas en los activos de Defender for Endpoint, incluyendo archivos de configuración, directorios, procesos y servicios, incluso cuando el usuario raíz realiza cambios.
El modo de auditoría detecta y alerta sobre las siguientes actividades de manipulación:
- Modificación de los archivos de configuración de Defender para Endpoint.
- Eliminación de archivos de configuración, archivos de estado y binarios de Defender for Endpoint.
- Cambiar el nombre o mover los archivos de configuración, los archivos de estado y los binarios de Defender for Endpoint.
- Terminación de los procesos de Defender para Endpoint, incluyendo el reinicio de los servicios de Defender para Endpoint.
El modo de auditoría ofrece visibilidad sobre los intentos de manipulación mediante alertas y Caza Avanzada en el portal de Microsoft Defender sin bloquear la actividad.
Prerequisites
Antes de usar la protección contra manipulaciones en modo auditoría, asegúrate de que tu dispositivo cumple con los siguientes requisitos:
- Defender for Endpoint, versión
101.26072.0004o posterior, del canal Insiders-Slow. - Permitir el acceso a
https://config.edge.skype.com/config/v1. Para más información, consulta Microsoft Defender para punto de conexión: direcciones URL de conectividad simplificada - comercial. - Utiliza una distribución de Linux compatible y una versión del kernel.
| Distribution | Versión compatible | Versión mínima del núcleo |
|---|---|---|
| Ubuntu LTS | 20.04 | 5.15.0* |
| Ubuntu LTS | 22.04 | 5.15.0* |
| Ubuntu LTS | 24,04 | 6.8.0 |
| Ubuntu Pro | 22.04 | 5.15.0* |
| Ubuntu Pro | 24,04 | 6.8.0 |
| CentOS Stream | 8 | 4.18.0-553 |
| CentOS Stream | 9 | 5.14.0 |
| CentOS Stream | 10 | 6.12.0 |
| RHEL 8 | 8.4+ | 4.18.0-305 |
| RHEL 9 | 9.x | 5.14.0-70 |
| RHEL 10 | 10.x | 6.12.0-55 |
| SLES 15 | 15.5+ | 5.14.21-150500 |
| SLES 16 | 16 | 6.12.0-160000 |
| Debian | 12 | 6.1.0-9 |
| Debian | 13 | 6.12 |
| Oracle Linux 8 | 8.10 (UEK7) | 5.15.0 |
| Oracle Linux 8 | 8.10 (RHCK) | 4.18.0-553 |
| Oracle Linux 9 | 9.x (UEK7) | 5.15.0 |
| Oracle Linux 9 | 9.x (UEK8) | 6.12.0 |
| Oracle Linux 9 | 9.x (RHCK) | 5.14.0-70 |
| Oracle Linux 10 | 10.x (UEK8) | 6.12.0 |
| Oracle Linux 10 | 10.x (RHCK) | 6.12.0-55 |
| Mariner 2 | 2 | 5.15 |
| Fedora | x86_64: 33-43 | 5.8.15 |
| Fedora | arm64: 40-43 | 6.8.5 |
| Alma Linux 8 | 8.8+ | 4.18.0-477 |
| Alma Linux 9 | 9.2+ | 5.14.0-284 |
| Alma Linux 10 | 10.x | 6.12.0-55 |
| Amazon Linux | 2023 | 6.1.132-147.221.amzn2023 |
| Rocky Linux 8 | 8.9+ | 4.18.0-513 |
| Rocky Linux 9 | 9.3+ | 5.14.0-362 |
| Rocky Linux 10 | 10.x | 6.12.0-55 |
| Azure Linux 3 | 3 | 6.6.78.1-3.azl3 |
Importante
Para Ubuntu 20.04 y Ubuntu 22.04, no se soportan las siguientes versiones genéricas del kernel: 5.15.0-144, 5.15.0-150, 5.15.0-151, y 5.15.0-152.
El soporte para la protección contra manipulaciones se limita a versiones del núcleo que soportan el Berkeley Packet Filter (eBPF) extendido con formato de tipo BPF (BTF). BTF proporciona un enriquecimiento mejorado de eventos que permite a Defender for Endpoint capturar el contexto de archivos y procesos necesario para detectar intentos de manipulación.
Activar la protección contra manipulaciones en modo auditoría
Durante la vista previa, la protección contra manipulaciones en modo auditoría está activada por defecto. No se requiere ninguna configuración manual.
La función se despliega gradualmente durante dos semanas en dispositivos elegibles del anillo de Insiders-Slow que cumplen los requisitos previos.
Una vez activado el modo de auditoría, el tamper_protection_enforcement_level campo está disponible en la mdatp health salida.
Verificar la habilitación del modo de auditoría
Para verificar que la protección contra manipulaciones está activada en modo de auditoría:
Ejecute el siguiente comando:
mdatp healthLocaliza
tamper_protection_enforcement_levelen la salida.Verifica que el valor esté fijado en
audit:tamper_protection_enforcement_level : "audit"Alternativamente, ejecuta el siguiente comando para comprobar el estado de protección contra manipulaciones:
mdatp health --details tamper_protectiontamper_protection_enforcement_level : "audit" tamper_protection_errors : []Si
tamper_protection_errorsestá vacío, la protección contra manipulaciones se activa correctamente en modo de auditoría.Si la protección contra manipulaciones no se puede activar,
tamper_protection_enforcement_levelse muestra comodisabled.Los siguientes errores pueden indicar por qué el modo de auditoría no está activado:
Error Descripción tamper_protection_unsupported_kernel_versionLa versión del kernel del dispositivo no soporta protección contra manipulaciones. not_supported_in_the_current_configurationLa protección contra manipulaciones no puede activarse porque no hay una configuración interna necesaria.
Solucionar problemas de habilitación del modo de auditoría
Si el dispositivo cumple los requisitos pero tamper_protection_enforcement_level está configurado en disabled:
Ejecute el siguiente comando:
mdatp health --details cloudLocaliza
ecs_configuration_versionen la salida.Comprueba si el valor es
unavailable:ecs_configuration_version : unavailableSi el valor es
unavailable, verifica quehttps://config.edge.skype.com/config/v1está permitido. Para más información, consulta Microsoft Defender para punto de conexión: direcciones URL de conectividad simplificada - comercial.
Consulta las alertas de manipulación en el portal de Microsoft Defender
En la página del dispositivo del portal de Microsoft Defender, las alertas de manipulación están disponibles en Timeline e Incidentes y alertas.
Abre una alerta de manipulación para revisar más información sobre la actividad, incluyendo el árbol de procesos y la cronología de la alerta.
Intentos de manipulación de consultas con Advanced Hunting
Puedes usar Advanced Hunting para investigar eventos de manipulación y alertas.
Consultar eventos de manipulación de un dispositivo
Para consultar intentos de manipulación en un dispositivo específico:
Inicie sesión en el portal de Microsoft Defender.
Selecciona Caza>Caza Avanzada.
Encuentra el ID del dispositivo que quieres investigar en el inventario del dispositivo, o ejecuta el siguiente comando en el dispositivo:
mdatp health --field edr_device_idEjecuta la siguiente consulta, reemplazando
<DeviceId>por el ID del dispositivo:DeviceEvents | where Timestamp > ago(10d) | where ActionType == "TamperingAttempt" | where DeviceId == "<DeviceId>"Ajusta el
Timestampvalor de la consulta según sea necesario.
Alertas de manipulación de consultas
Para consultar alertas de manipulación generadas:
Inicie sesión en el portal de Microsoft Defender.
Selecciona Caza>Caza Avanzada.
Ejecute la siguiente consulta:
AlertInfo | where Timestamp > ago(10d) | where Title == "Tampering with the Microsoft Defender for Endpoint sensor" | where DetectionSource == "EDR"Ajusta el
Timestampvalor de la consulta según sea necesario.
Prueba un escenario de manipulación
Puedes generar un intento de manipulación de prueba para verificar que el modo de auditoría detecta la actividad.
Por ejemplo, ejecute el siguiente comando:
sudo vim /etc/opt/microsoft/mdatp/managed/mdatp_managed.json
La actividad genera una alerta de manipulación en el portal de Microsoft Defender. La alerta incluye información sobre el proceso de inicio y el archivo objetivo.
Ajusta las alertas para actividades legítimas de manipulación
Si una actividad conocida y aprobada genera alertas de manipulación, puedes ajustar las alertas para reducir ruidos innecesarios en el portal de Microsoft Defender.
Para más información sobre cómo crear reglas de ajuste de alertas, véase Ajusta una alerta.