Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Defender voor Eindpunt ondersteunt bewaking van netwerkverbindingen vanaf verschillende niveaus van de netwerkstack. Een lastig geval is wanneer het netwerk een doorstuurproxy gebruikt als gateway naar internet.
De proxy werkt alsof het het doeleindpunt is. Wanneer een forward proxy als het doeleindpunt fungeert, controleren eenvoudige netwerkverbindingsmonitors de verbindingen met de proxy; dat is correct, maar heeft minder onderzoekswaarde.
Defender voor Eindpunt ondersteunt geavanceerde bewaking op HTTP-niveau via netwerkbeveiliging. Wanneer netwerkbeveiliging is ingeschakeld, wordt een nieuw type gebeurtenis weergegeven waarmee de echte doeldomeinnamen worden weergegeven.
Netwerkbeveiliging gebruiken om verbindingen achter een doorstuurproxy of firewall te bewaken
Het bewaken van de netwerkverbinding achter een doorstuurproxy is mogelijk vanwege andere netwerk gebeurtenissen die afkomstig zijn van netwerkbeveiliging. Als u deze netwerkgebeurtenissen op een apparaattijdlijn wilt zien, schakelt u netwerkbeveiliging in (minimaal in de controlemodus).
Netwerkbeveiliging kan worden beheerd met behulp van de volgende modi:
- Blokkeren: gebruikers of apps kunnen geen verbinding maken met gevaarlijke domeinen. U kunt deze activiteit zien in de Defender-portal.
- Controle: gebruikers of apps worden niet geblokkeerd om verbinding te maken met gevaarlijke domeinen. U ziet deze activiteit echter nog steeds in de Defender-portal.
Als u netwerkbeveiliging uitschakelt, worden gebruikers of apps niet geblokkeerd om verbinding te maken met gevaarlijke domeinen. U ziet geen netwerkactiviteit in Microsoft Defender XDR.
Als u deze niet configureert, is netwerkblokkering standaard uitgeschakeld.
Zie Netwerkbeveiliging inschakelen voor meer informatie.
Hoe netwerkbeveiliging echte doelen achter forward proxy's weergeeft
Wanneer netwerkbeveiliging is ingeschakeld, wordt in de tijdlijn van een apparaat het IP-adres van de proxy weergegeven terwijl ook het echte doeladres wordt weergegeven.
Er zijn verbindingsgebeurtenissen voor extra netwerkbeveiliging beschikbaar om de werkelijke domeinnamen, zelfs achter een proxy, zichtbaar te maken.
Informatie over gebeurtenis:
Zoeken naar verbindingsevenementen met behulp van geavanceerde opsporing
De verbindingsgebeurtenissen voor netwerkbeveiliging zijn ook beschikbaar via geavanceerd opsporen. U vindt deze in de tabel DeviceNetworkEvents onder het ConnectionSuccess actietype.
De volgende query retourneert alle relevante ConnectionSuccess-gebeurtenissen:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
U kunt ook gebeurtenissen filteren die betrekking hebben op de verbinding met de proxy zelf.
Gebruik de volgende query om de verbindingen met de proxy uit te filteren:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10