Badaj zdarzenia połączeń występujące za serwerami proxy przekazującymi

Usługa Defender for Endpoint obsługuje monitorowanie połączeń sieciowych z różnych poziomów stosu sieciowego. Trudnym przypadkiem jest sytuacja, gdy sieć używa serwera proxy typu forward jako bramy do Internetu.

Serwer proxy działa tak, jakby był docelowym punktem końcowym. Gdy pośredniczący serwer proxy działa jako docelowy punkt końcowy, proste monitory połączeń sieciowych kontrolują połączenia z serwerem proxy, co jest poprawne, ale ma mniejszą wartość z punktu widzenia analizy.

Usługa Defender for Endpoint obsługuje zaawansowane monitorowanie na poziomie HTTP za pośrednictwem ochrony sieci. Po włączeniu ochrony sieci zostanie wyświetlone nowe zdarzenie, które uwidacznia prawdziwe docelowe nazwy domen.

Użyj ochrony sieci do monitorowania połączeń za serwerem proxy przekazującym lub zaporą.

Monitorowanie połączenia sieciowego za serwerem proxy typu forward jest możliwe dzięki innym zdarzeniom sieciowym generowanym przez funkcję ochrony sieci. Aby wyświetlić te zdarzenia sieciowe na osi czasu urządzenia, włącz ochronę sieci (co najmniej w trybie inspekcji).

Ochronę sieci można kontrolować przy użyciu następujących trybów:

  • Blokuj: użytkownicy lub aplikacje nie mogą łączyć się z niebezpiecznymi domenami. To działanie będzie widoczne w portalu Defender.
  • Inspekcja: użytkownicy lub aplikacje nie będą mogli łączyć się z niebezpiecznymi domenami. Nadal jednak to działanie będzie widoczne w portalu Defender.

Jeśli wyłączysz ochronę sieci, użytkownicy lub aplikacje nie będą mogli łączyć się z niebezpiecznymi domenami. W Microsoft Defender XDR nie będzie widoczna żadna aktywność sieciowa.

Jeśli go nie skonfigurujesz, blokowanie sieci jest domyślnie wyłączone.

Aby uzyskać więcej informacji, zobacz Włączanie ochrony sieci.

Jak ochrona sieci ujawnia rzeczywiste cele za serwerami proxy przesyłania dalej

Po włączeniu ochrony sieci oś czasu urządzenia pokazuje adres IP serwera proxy, wyświetlając również rzeczywisty adres docelowy.

Zdarzenia sieciowe na osi czasu urządzenia

Dostępne są dodatkowe zdarzenia połączeń w ramach ochrony sieci, które umożliwiają ujawnianie rzeczywistych nazw domen nawet w przypadku połączeń przez serwer proxy.

Informacje o zdarzeniu:

Adresy URL pojedynczego zdarzenia sieciowego

Wyszukiwanie zdarzeń połączeń za pomocą zaawansowanego wyszukiwania zagrożeń

Zdarzenia połączenia z ochroną sieci są również dostępne za pośrednictwem zaawansowanego wyszukiwania zagrożeń. Można je znaleźć w tabeli DeviceNetworkEvents w typie akcji ConnectionSuccess.

Następujące zapytanie zwraca wszystkie odpowiednie zdarzenia ConnectionSuccess:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10

Zaawansowane zapytanie dotyczące wyszukiwania zagrożeń

Można również odfiltrować zdarzenia związane z połączeniem z samym serwerem proxy.

Użyj następującego zapytania, aby odfiltrować połączenia z serwerem proxy:

DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10