Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft definieert bedreigingen met hoge ernst als domeinen of URL's die zijn gekoppeld aan bedreigingen zoals actieve malwaredistributie, phishingcampagnes en C2-infrastructuur (command-and-control). Microsoft en niet-Microsoft feeds voor bedreigingsinformatie identificeren deze bedreigingen met hoge betrouwbaarheid. Door bedreigingsinformatie te configureren, kunt u deze bekende schadelijke webbestemmingen automatisch blokkeren.
In deze handleiding leer je hoe je:
- Maak een bedreigingsinformatiebeleid om bekende schadelijke sites te blokkeren.
- Stel een toegestane lijst in voor foutieve positieven of bedrijfskritieke sites.
- Koppel een bedreigingsinformatiebeleid aan een beveiligingsprofiel.
- Controleer de handhaving van het gebruikersbeleid.
belangrijke concepten
Wat is bedreigingsinformatie?
Bedreigingsinformatie bestaat uit gecureerde gegevens over bekende schadelijke domeinen, URL's en IP-adressen. Deze lijst wordt continu bijgewerkt als Microsoft intelligentie uit meerdere bronnen samenvoegt, zoals de voorbeelden in de volgende tabel.
| bron | Beschrijving |
|---|---|
| Microsoft Defender Bedreigingsinformatie | Gegevens van Microsoft beveiligingsproducten die miljarden eindpunten beschermen. |
| Microsoft Security Onderzoek | Bevindingen van Microsoft toegewezen teams voor bedreigingsonderzoek. |
| Niet-Microsoft feeds | Informatie van vertrouwde beveiligingsleveranciers en CERT's. |
| Gemeenschapsintelligentie | Gedeelde indicatoren van de wereldwijde beveiligingscommunity. |
Hier volgen enkele voorbeelden van bedreigingen die worden geblokkeerd. Zie Global Secure Access Threat Intelligence-bedreigingstypen voor de volledige lijst.
- MaliciousUrl: URL's die malware leveren.
- Phishing: Indicatoren die betrekking hebben op een phishingcampagne.
- C2: Opdracht- en beheerknooppunt van een botnet.
- Malware: Indicatoren die een schadelijk bestand of bestand beschrijven.
- CryptoMining: verkeer dat cryptomining of misbruik van resources omvat.
Hoe bedreigingsinformatie verschilt van filteren van webinhoud
- Filteren van webinhoud blokkeert per categorie (zoals gokken of inhoud voor volwassenen).
- Bedreigingsinformatie blokkeert bekende slechte actoren, ongeacht categorie.
- Een legitieme nieuwssite die is aangetast, wordt geblokkeerd door bedreigingsinformatie, niet door het filteren van webinhoud.
- Als TLS-inspectie (Transport Layer Security) niet is ingeschakeld, kan bedreigingsinformatie niet worden beschermd tegen schadelijke URL's. De resterende detectietypen worden nog steeds gedetecteerd en geblokkeerd.
Objective
In deze zelfstudie maakt u een beleid voor bedreigingsinformatie om bekende schadelijke sites te blokkeren. U kunt eventueel een acceptatielijst configureren voor vals-positieven of bedrijfskritieke sites. Vervolgens koppelt u een beleid aan een beveiligingsprofiel en verifieert u de toepassing ervan op gebruikersbeleid.
Voorbeeldvideo's
In de volgende video ziet u hoe u een bedreigingsinformatiebeleid configureert.
In de volgende video ziet u hoe u een beleid voor bedreigingsinformatie kunt testen.
Stap 1: Een beleid voor bedreigingsinformatie maken
Blader in de Microsoft Entra-beheercentrum naar Global Secure Access>Secure>Bedreigingsintelligentiebeleid.
Selecteer Beleid maken.
Voer een naam en beschrijving in voor het beleid en klik daarna op Volgende.
Behoud de standaardactie als Toestaan.
Opmerking
De standaardactie voor bedreigingsinformatie is Toestaan. Als verkeer niet overeenkomt met een regel in het bedreigingsinformatiebeleid (dat wil gezegd, er wordt geen bedreiging gedetecteerd), staat de beleidsengine het verkeer toe. Een ander beleidstype kan het verkeer nog steeds evalueren en blokkeren, zoals het filteren van webinhoud.
Selecteer Volgende en controleer uw nieuwe beleid voor bedreigingsinformatie.
Klik op Creëren.
Stap 2: Uw acceptatielijst configureren (optioneel)
Als u zich bewust bent van sites die mogelijk bedrijfskritisch zijn of als vals-positieven worden gelabeld, kunt u regels configureren die deze sites toestaan.
Waarschuwing
Het omzeilen van een domein vanuit bedreigingsinformatie is riskant. Doe dit alleen als u zeker weet dat de bestemming veilig is.
Selecteer onder Global Secure Access>het gewenste beleid>voor bedreigingsinformatie.
Selecteer Regels.
Selecteer Regel toevoegen.
Voer een naam, beschrijving, prioriteit en status voor de regel in.
Bewerk doel-FQDN's en selecteer de lijst met domeinen voor uw acceptatielijst.
U kunt deze FQDN's (Fully Qualified Domain Names) invoeren als door komma's gescheiden domeinen.
Selecteer Toevoegen.
Stap 3: Bedreigingsinformatiebeleid koppelen aan beveiligingsprofiel
- Blader naar Global Secure Access>Secure>Security-profielen.
- Selecteer het beveiligingsprofiel dat u hebt gemaakt in de zelfstudie over TLS-inspectie.
- Ga naar het deelvenster Koppelingsbeleid .
- Selecteer Een beleid koppelen en selecteer vervolgens Bestaand beleid voor bedreigingsinformatie.
- Selecteer het bedreigingsinformatiebeleid dat u hebt gemaakt en selecteer vervolgens Toevoegen.
Controleer of het beveiligingsprofiel is toegewezen aan een Microsoft Entra Conditional Access-beleid.
Stap 4: Beleidshandhaving controleren
Opmerking
Nadat u een bedreigingsinformatiebeleid hebt geconfigureerd, moet u mogelijk uw browsercache wissen om de afdwinging van beleid te controleren.
Ga naar een van de volgende sites om te testen:
entratestthreat.comsmartscreentestratings2.net
De vorige voorbeelden zijn testsites om te controleren of beveiligingsbeleid werkt. Ze zijn goedaardig en veilig te gebruiken.
Controleer of de toegang tot de site is geblokkeerd. Vouw meer informatie uit en controleer of het bedreigingstype MaliciousUrl is.
U kunt ook de verkeerslogboeken bekijken en het veld Bedreigingstype bekijken.
Als Windows Defender of SmartScreen u blokkeert, moet u de site omzeilen en openen om het Global Secure Access-blokbericht te testen. Als u deze stap wilt uitvoeren, selecteert u onder Meer informatiedoorgaan naar de onveilige site (niet aanbevolen). Voer deze stap alleen uit in een testomgeving of een proof-of-concept-omgeving, niet in productie.
Wat u hebt geleerd
In deze zelfstudie hebt u de volgende taken uitgevoerd:
- Geautomatiseerde bedreigingsbeveiliging ingeschakeld: U hebt geleerd dat uw organisatie nu is beveiligd tegen duizenden bekende schadelijke sites zonder dat u bloklijsten handmatig hoeft te onderhouden. Microsoft werkt deze bedreigingslijst continu bij op basis van de informatiesignalen.
- Het model 'standaard toestaan' begrepen: U heeft geleerd dat beleidsregels voor bedreigingsinformatie alleen verkeer blokkeren dat overeenkomt met een bekende bedreiging. Andere beleidsregels evalueren al het andere verkeer dat erdoorheen gaat.
- Geconfigureerde uitzonderingsregels: U hebt geleerd hoe u specifieke domeinen om zakelijke redenen kunt omzeilen, hoewel u deze stap spaarzaam moet uitvoeren.
-
Geobserveerde classificatie van bedreigingstypen: U hebt geleerd dat op de blokpagina het specifieke bedreigingstype wordt weergegeven, zoals
MaliciousUrlphishing en C2. Deze informatie helpt u te begrijpen waarom verkeer is geblokkeerd.
Diepgaande strategie voor verdediging
┌─────────────────────────────────────────────────────────┐
│ Security layers │
├─────────────────────────────────────────────────────────┤
│ Layer 1: Web content filtering │
│ • Blocks unwanted categories like gambling or adult. │
├─────────────────────────────────────────────────────────┤
│ Layer 2: Threat intelligence │
│ • Blocks known malicious destinations. │
├─────────────────────────────────────────────────────────┤
│ Layer 3: Content policies │
│ • Prevents data exfiltration via file uploads. │
├─────────────────────────────────────────────────────────┤
│ Layer 4: Microsoft Defender for Endpoint │
│ • Is the last line of defense on the endpoint. │
└─────────────────────────────────────────────────────────┘
Waarom meerdere lagen?
- Bedreigingsinformatie is reactief. Het weet alleen over bedreigingen die zijn gedetecteerd.
- Er worden voortdurend nieuwe malware- en phishingsites gemaakt.
- Elke laag onderschept bedreigingen die de anderen kunnen missen.