Utwórz wskaźniki adresów IP i adresów URL/domen

Omówienie

Tworząc wskaźniki dla adresów IP i adresów URL lub domen, możesz teraz zezwalać na adresy IP, adresy URL lub domeny albo blokować je na podstawie własnej analizy zagrożeń. Możesz również ostrzec użytkowników, jeśli otworzą ryzykowną aplikację. Monit nie uniemożliwia korzystania z aplikacji. użytkownicy mogą pominąć ostrzeżenie i w razie potrzeby nadal korzystać z aplikacji.

Aby zablokować złośliwe adresy IP/adresy URL, usługa Defender dla punktu końcowego może użyć:

  • Windows Defender SmartScreen dla przeglądarek firmy Microsoft
  • Ochrona sieci dla przeglądarek innych niż Microsoft i procesów innych niż przeglądarki

Domyślny zestaw danych analizy zagrożeń blokujący złośliwe adresy IP/adresy URL jest zarządzany przez firmę Microsoft.

Możesz zablokować dodatkowe złośliwe adresy IP/adresy URL, konfigurując "Niestandardowe wskaźniki sieci".

Przed rozpoczęciem zapoznaj się z wymaganiami wstępnymi , aby upewnić się, że środowisko jest prawidłowo skonfigurowane.

Wymagania wstępne

Przed utworzeniem wskaźników dla adresów IP, adresów URL lub domen należy zapoznać się z następującymi wymaganiami wstępnymi.

Integracja z przeglądarkami Microsoft zależy od ustawienia SmartScreen w przeglądarce. W przypadku innych przeglądarek i aplikacji organizacja musi mieć następujące elementy:

Obsługiwane systemy operacyjne

Wskaźniki adresów IP, adresów URL i domeny są obsługiwane w następujących systemach operacyjnych:

Wymagania dotyczące ochrony sieci

Wskaźniki zezwalania i blokowania sieci w przeglądarkach firmy Microsoft są kontrolowane przez ustawienie SmartScreen przeglądarki.

W przypadku innych przeglądarek i aplikacji wskaźniki zezwalania i blokowania w sieci wymagają, aby składnik Network Protection w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender był włączony w trybie blokowania. Aby uzyskać więcej informacji na temat ochrony sieci i instrukcji konfiguracji, zobacz Włączanie ochrony sieci.

Niestandardowe wymagania dotyczące wskaźników sieci

Aby rozpocząć blokowanie adresów IP i/lub adresów URL, włącz funkcję "Niestandardowe wskaźniki sieci" w portalu Microsoft Defender. Ta funkcja znajduje się w temacie Ustawienia>Punkty końcowe>Ogólne>funkcje zaawansowane. Aby uzyskać więcej informacji, zobacz Funkcje zaawansowane.

Informacje o obsłudze wskaźników w systemie iOS zawiera artykuł Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS.

Informacje o obsłudze wskaźników na Androidzie znajdują się w artykule Ochrona punktu końcowego w usłudze Microsoft Defender na Androida.

Ograniczenia listy wskaźników

Do listy wskaźników można dodawać tylko zewnętrzne adresy IP; nie można utworzyć wskaźników dla wewnętrznych adresów IP.

Procesy inne niż Microsoft Edge i Internet Explorer

W przypadku procesów innych niż Microsoft Edge i Internet Explorer scenariusze ochrony sieci Web używają usługi Network Protection do inspekcji i wymuszania:

  • Adresy IP są obsługiwane dla wszystkich trzech protokołów (TCP, HTTP i HTTPS (TLS))
  • W niestandardowych wskaźnikach są obsługiwane tylko pojedyncze adresy IP (brak bloków CIDR ani zakresów adresów IP)
  • Adresy URL HTTP (w tym pełna ścieżka adresu URL) mogą być blokowane dla dowolnej przeglądarki lub procesu
  • W pełni kwalifikowane nazwy domen https (FQDN) mogą być blokowane w przeglądarkach innych niż Microsoft (wskaźniki określające pełną ścieżkę adresu URL mogą być blokowane tylko w przeglądarce Microsoft Edge)
  • Blokowanie FQDN w przeglądarkach innych niż przeglądarki firmy Microsoft wymaga wyłączenia funkcji QUIC i Encrypted Client Hello w tych przeglądarkach
  • Połączenia FQDN ładowane za pośrednictwem łączenia połączeń HTTP2 mogą być blokowane tylko w przeglądarce Microsoft Edge
  • Jeśli istnieją sprzeczne zasady wskaźnika adresu URL, zostanie zastosowana dłuższa ścieżka. Na przykład zasady https://support.microsoft.com/microsoft-365/ wskaźnika adresu URL mają pierwszeństwo przed zasadami https://support.microsoft.comwskaźnika adresu URL.

Implementacja ochrony sieci

W procesach innych niż Microsoft Edge usługa Network Protection określa w pełni kwalifikowaną nazwę domeny dla każdego połączenia HTTPS, sprawdzając zawartość uzgadniania protokołu TLS, które ma miejsce po uzgadnianiu protokołu TCP/IP. Wymaga to, aby połączenie HTTPS używało protokołu TCP/IP (nie UDP/QUIC) i aby komunikat ClientHello nie był szyfrowany. Aby wyłączyć funkcję QUIC i szyfrowaną funkcję Hello klienta w przeglądarce Google Chrome, zobacz QuicAllowed i EncryptedClientHelloEnabled. W przypadku przeglądarki Mozilla Firefox zobacz Wyłącz EncryptedClientHello i network.http.http3.enable.

Decyzja o zezwoleniu na dostęp do witryny lub zablokowaniu go następuje po zakończeniu trójstronnego uzgadniania w protokole TCP/IP oraz uzgadniania TLS. W związku z tym, gdy witryna jest blokowana przez ochronę sieci, w portalu Microsoft Defender może zostać wyświetlony typ akcji ConnectionSuccess w obszarze NetworkConnectionEvents, mimo że witryna została zablokowana. NetworkConnectionEvents są zgłaszane z warstwy TCP, a nie z ochrony sieci. Po zakończeniu trójetapowego uzgadniania połączenia dostęp do witryny jest przyznawany lub blokowany przez zabezpieczenia sieciowe.

Oto przykład rejestrowania blokowania ochrony sieci:

  1. Załóżmy, że użytkownik próbuje uzyskać dostęp do witryny internetowej na swoim urządzeniu. Witryna jest hostowana na niebezpiecznej domenie i powinna zostać zablokowana przez ochronę sieciową.

  2. Rozpoczyna się uzgadnianie protokołu TCP/IP. Zanim zostanie ukończone, rejestrowane jest działanie NetworkConnectionEvents, a jego ActionType widnieje jako ConnectionSuccess. Jednak gdy tylko zakończy się proces uzgadniania połączenia TCP/IP, ochrona sieci blokuje dostęp do witryny. Sekwencja uzgadniania połączenia, rejestrowania i blokowania odbywa się szybko. Podobny proces zachodzi w przypadku Microsoft Defender SmartScreen; dopiero po zakończeniu uzgodnienia połączenia zapada decyzja i dostęp do witryny jest albo blokowany, albo dozwolony.

  3. W portalu Microsoft Defender alert jest wyświetlany w kolejce alertów. Szczegóły tego alertu obejmują zarówno NetworkConnectionEvents i AlertEvents. Widać, że witryna została zablokowana, mimo że masz również element NetworkConnectionEvents o wartości ActionType ConnectionSuccess.

Kontrolki trybu ostrzegania

W przypadku korzystania z trybu ostrzegania można skonfigurować następujące kontrolki:

  • Możliwość obejścia

    • Przycisk „Zezwalaj” w przeglądarce Microsoft Edge
    • Przycisk „Zezwól” w toascie (w przeglądarkach innych niż Microsoft)
    • Obejście parametru czasu trwania wskaźnika
    • Obejście wymuszania w przeglądarkach Microsoft i innych firm
  • Adres URL przekierowania

    • Parametr przekierowania adresu URL wskaźnika
    • Adres URL przekierowania w przeglądarce Microsoft Edge
    • Adres URL przekierowania w powiadomieniu toast (przeglądarki inne niż Microsoft)

Aby uzyskać więcej informacji, zobacz Zarządzanie aplikacjami wykrytymi przez Ochrona punktu końcowego w usłudze Microsoft Defender.

Kolejność rozstrzygania konfliktów zasad dla wskaźników adresów IP, adresów URL i domen

Obsługa konfliktów zasad dla domen, adresów URL i adresów IP różni się od wskaźników certyfikatów, które używają oddzielnej kolejności pierwszeństwa. Aby uzyskać szczegółowe informacje na temat zasad wskaźnika certyfikatu, zobacz Tworzenie wskaźników na podstawie certyfikatów.

W przypadku, gdy na tym samym wskaźniku ustawiono wiele różnych typów akcji (na przykład trzy wskaźniki dla Microsoft.com z blokiem typów akcji, ostrzeżeniem i zezwoleniem), kolejność, w jakiej te typy akcji będą obowiązywać, to:

  1. Zezwalaj

  2. Ostrzeż

  3. Blokuj

Opcja „Zezwalaj” ma pierwszeństwo przed opcją „Ostrzegaj”, która ma pierwszeństwo przed opcją „Blokuj”, w następujący sposób: Allow>Warn>Block. W związku z tym w poprzednim przykładzie Microsoft.com będzie dozwolone.

Wskaźniki usługi Defender for Cloud Apps

Jeśli Twoja organizacja włączyła integrację między usługą Defender for Endpoint i Defender for Cloud Apps, wskaźniki blokowe są tworzone w usłudze Defender for Endpoint dla wszystkich nieakceptowanych aplikacji w chmurze. Jeśli aplikacja zostanie umieszczona w trybie monitorowania, dla adresów URL skojarzonych z aplikacją zostaną utworzone wskaźniki ostrzeżenia (blok z możliwością obejścia). Wskaźniki zezwalania nie są automatycznie tworzone dla zaakceptowanych aplikacji. Wskaźniki utworzone przez Defender for Cloud Apps używają tej samej kolejności pierwszeństwa: Allow>Warn>Block.

Pierwszeństwo zasad

Zasady usługi Ochrona punktu końcowego w usłudze Microsoft Defender mają pierwszeństwo przed zasadami programu Microsoft Defender Antivirus. W sytuacjach, gdy usługa Defender for Endpoint jest ustawiona na Allow, ale Microsoft Defender Antivirus jest ustawiony na Block, wynikiem jest Allow.

Pierwszeństwo dla wielu aktywnych zasad

Zastosowanie wielu różnych zasad filtrowania zawartości internetowej do tego samego urządzenia powoduje zastosowanie bardziej restrykcyjnych zasad dla każdej kategorii. Rozpatrzmy następujący scenariusz:

  • Zasada 1 blokuje kategorie 1 i 2, a pozostałe poddaje inspekcji
  • Polityka 2 blokuje kategorie 3 i 4, a pozostałe poddaje inspekcji

W rezultacie wszystkie kategorie 1–4 są zablokowane. Ten scenariusz przedstawiono na poniższej ilustracji.

Diagram przedstawiający pierwszeństwo trybu blokowania w zasadach filtrowania zawartości internetowej nad trybem inspekcji.

Tworzenie wskaźnika adresów IP, adresów URL lub domen na stronie ustawień

Ważna

Może minąć do 48 godzin od utworzenia zasad, zanim adres URL lub adres IP zostanie zablokowany na urządzeniu. W większości przypadków blokady zaczynają obowiązywać w ciągu niecałych dwóch godzin.

Aby utworzyć wskaźnik dla adresów IP, adresów URL lub domen z portalu Microsoft Defender, wykonaj następujące kroki:

  1. W okienku nawigacji wybierz pozycję Ustawienia>Wskaźniki punktów końcowych> (w obszarze Reguły).

  2. Wybierz kartę Adresy IP lub adresy URL/domeny .

  3. Wybierz pozycję Dodaj element.

  4. Określ następujące szczegóły:

    • Wskaźnik: określ szczegóły jednostki i zdefiniuj wygaśnięcie wskaźnika.
    • Akcja: określ akcję do wykonania i podaj opis.
    • Zakres: określ grupy maszyn, które powinny wymusić wskaźnik.
  5. Przejrzyj szczegóły na karcie Podsumowanie , a następnie wybierz pozycję Zapisz.

Ważna

Po utworzeniu zasad dla adresu URL lub adresu IP zastosowanie zasad może potrwać do 48 godzin. W większości przypadków zmiany zasad obowiązują w czasie poniżej dwóch godzin.