Analyser les événements de connexion survenant derrière des proxys directs

Defender for Endpoint prend en charge la surveillance des connexions réseau à différents niveaux de la pile réseau. Un cas difficile est lorsque le réseau utilise un proxy de transfert comme passerelle vers Internet.

Le proxy agit comme s’il s’agissait du point de terminaison cible. Lorsqu’un proxy direct agit comme point de terminaison cible, de simples moniteurs de connexion réseau auditent les connexions avec le proxy, ce qui est correct, mais présente un intérêt moindre pour l’investigation.

Defender pour point de terminaison prend en charge la surveillance avancée au niveau HTTP via la protection réseau. Lorsque la protection réseau est activée, un nouveau type d’événement est exposé qui expose les noms de domaine cibles réels.

Utiliser la protection réseau pour surveiller les connexions derrière un proxy ou un pare-feu de transfert

La surveillance de la connexion réseau derrière un proxy de transfert est possible en raison d’autres événements réseau qui proviennent de la protection du réseau. Pour afficher ces événements réseau sur une chronologie d’appareil, activez la protection réseau (au minimum en mode audit).

La protection réseau peut être contrôlée à l’aide des modes suivants :

  • Bloquer : les utilisateurs ou les applications ne peuvent pas se connecter à des domaines dangereux. Vous serez en mesure de voir cette activité dans le portail Defender.
  • Audit : les utilisateurs ou les applications ne seront pas empêchés de se connecter à des domaines dangereux. Toutefois, vous verrez toujours cette activité dans le portail Defender.

Si vous désactivez la protection réseau, les utilisateurs ou les applications ne seront pas empêchés de se connecter à des domaines dangereux. Vous ne verrez aucune activité réseau dans Microsoft Defender XDR.

Si vous ne le configurez pas, le blocage réseau est désactivé par défaut.

Pour plus d’informations, consultez Activer la protection réseau.

Comment la protection réseau révèle les véritables cibles derrière les proxys de transfert

Lorsque la protection réseau est activée, la chronologie d’un appareil affiche l’adresse IP du proxy tout en affichant également l’adresse cible réelle.

Les événements réseau sur la chronologie de l’appareil

Des événements de connexion de protection réseau supplémentaires sont disponibles pour exposer les noms de domaine réels même derrière un proxy.

Informations sur l’événement :

URL d’un événement réseau unique

Rechercher des événements de connexion réseau à l’aide de la recherche avancée

Les événements de connexion de la protection réseau sont également disponibles par le biais de la chasse avancée. Vous pouvez les trouver dans la table DeviceNetworkEvents sous le type d’action ConnectionSuccess .

La requête suivante retourne tous les événements ConnectionSuccess pertinents :

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Requête de repérage avancée

Vous pouvez également filtrer les événements liés à la connexion au proxy lui-même.

Utilisez la requête suivante pour filtrer les connexions au proxy :

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10