Użyj ochrony sieci Ochrona punktu końcowego w usłudze Microsoft Defender na macOS

Ochrona sieci w Ochrona punktu końcowego w usłudze Microsoft Defender pomaga zapobiegać aplikacjom i procesom nieprzeglądarkowym na urządzeniach z macOS przed łączeniem się z niebezpiecznymi domenami. Rozszerza ochronę internetową poza Microsoft Defender SmartScreen w Microsoft Edge na obsługiwane przeglądarki i inne procesy.

Skorzystaj z tego artykułu, aby przejrzeć wymagania, wybrać poziom egzekwowania, wdrożyć ochronę sieciową oraz zrozumieć obsługiwane scenariusze ochrony sieci i Microsoft Defender for Cloud Apps.

Uwaga

  • Nie zalecamy kontrolowania ochrony sieci przez ustawienia systemowe macOS. Zamiast tego użyj metod konfiguracyjnych opisanych w tym artykule.
  • Aby ocenić skuteczność ochrony przed zagrożeniami sieciowymi na macOS, przetestuj ją w przeglądarce innej niż Microsoft Edge dla macOS, takiej jak Safari. Microsoft Edge dla macOS ma wbudowaną ochronę przed zagrożeniami sieciowymi poprzez SmartScreen, niezależnie od stanu ochrony sieci.
  • Znana jest niekompatybilność aplikacji z funkcją VMwarePer-App Tunnel . Ta niekompatybilność może uniemożliwić ochronę sieci przed blokowaniem ruchu przechodzącego przez tunel.
  • Znana jest niekompatybilność aplikacji z Blue Coat Proxy. Ta niekompatybilność może powodować awarie warstwy sieciowej w aplikacjach niezwiązanych ze sobą, gdy włączone są Blue Coat Proxy i ochrona sieci.

Wymagania wstępne

Zanim skonfigurujesz ochronę sieci, upewnij się, że Twoje środowisko spełnia następujące wymagania:

  • Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1, Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2, wersja próbna lub Microsoft Defender dla Firm.
  • Wbudowane urządzenie, które działa na obsługiwanej wersji macOS oraz wersji 101.94.13 Defender for Endpoint (styczeń 2023) lub nowszej.
  • Obsługiwana przeglądarka:
    • Przeglądarka spoza Microsoft, taka jak Brave, Chrome, Firefox, Opera czy Safari.
    • Microsoft Edge dla macOS.

Uwaga

Filtr SmartScreen w przeglądarce Microsoft Edge dla systemu macOS nie obsługuje obecnie filtrowania zawartości internetowej, wskaźników niestandardowych ani innych funkcji przedsiębiorstwa. Ochrona sieci zapewnia jednak tę ochronę przeglądarce Microsoft Edge dla systemu macOS, jeśli włączono ochronę sieci.

Wymagania konfiguracyjne przeglądarki

W procesach innych niż Microsoft Edge ochrona sieci określa w pełni kwalifikowaną nazwę domenową dla każdego połączenia HTTPS, analizując uzgadnianie Transport Layer Security (TLS), które następuje po uzgodnieniu TCP/IP. Połączenie HTTPS musi używać protokołu TCP/IP zamiast protokołu User Datagram Protocol (UDP) lub Quick UDP Internet Connections (QUIC), a wiadomość ClientHello nie może być szyfrowana. Aby wyłączyć QUIC i Encrypted Client Hello, zobacz następujące artykuły:

Planowanie wdrożenia

Ochrona sieci macOS jest dostępna dla wszystkich urządzeń Defender for Endpoint, które spełniają minimalne wymagania. Ochrona sieci na macOS obsługuje następujące możliwości bezpieczeństwa, dochodzenia i kontroli aplikacji:

Wszystkie skonfigurowane polityki ochrony sieci i zagrożeń sieciowych są egzekwowane na urządzeniach z macOS, gdzie ochrona sieciowa jest w trybie blokowania. Aby zmniejszyć ryzyko wdrożenia:

  • Stwórz grupę urządzeń z niewielkim zestawem urządzeń, aby przetestować ochronę sieci.
  • Oceń, jak ochrona przed zagrożeniami sieciowymi, niestandardowe wskaźniki, filtrowanie treści sieciowych oraz polityki egzekwowania Defender for Cloud Apps wpływają na urządzenia macOS w trybie blokowania.
  • Wdroż politykę trybu audytu lub trybu blokowania na grupie urządzeń i sprawdź, czy polityka nie zakłóca przepływów pracy.
  • Stopniowo wdrażaj ochronę sieciową na większe grupy urządzeń.

Konfigurowanie ochrony sieci

Zainstaluj najnowszą wersję produktu za pośrednictwem usługi Microsoft AutoUpdate. Aby otworzyć Microsoft AutoUpdate, wykonaj następujące polecenie w Terminalu:

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

Ochrona sieci jest domyślnie wyłączona. Możesz skonfigurować jeden z następujących poziomów egzekwowania:

  • Audyt: Oceń, jak ochrona sieci wpływa na aplikacje biznesowe i jak często pojawiają się blokady.
  • Blokuj: Zapobiegaj powiązaniom ze złośliwymi stronami internetowymi.
  • Wyłączone: Wyłącz wszystkie komponenty ochrony sieci.

Wdroż ochronę sieciową ręcznie, za pomocą Jamf Pro, Microsoft Intune lub pliku.mobileconfig.

Konfiguruj ochronę sieciową ręcznie

Aby skonfigurować poziom egzekwowania, uruchom następujące polecenie w Terminal:

mdatp config network-protection enforcement-level --value <disabled | audit | block>

Na przykład następujące polecenie konfiguruje ochronę sieci w trybie blokowym:

mdatp config network-protection enforcement-level --value block

Aby potwierdzić, że ochrona sieciowa została pomyślnie uruchomiona, uruchom następujące polecenie w Terminalu i sprawdź, czy zwraca wartość started:

mdatp health --field network_protection_status

Konfiguruj ochronę sieciową za pomocą Jamf Pro

Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.

Wdrożenie Jamf Pro wymaga profilu konfiguracyjnego, który ustala poziom egzekwowania ochrony sieci.

Po utworzeniu tego profilu konfiguracji przypisz go do urządzeń, na których chcesz włączyć ochronę sieci.

Uwaga

Jeśli już skonfigurowałeś Defender for Endpoint na macOS, używając pliku listy właściwości (plist), zaktualizuj wdrożony plik o zawartość z tej sekcji, a następnie ponownie go wdroż z Jamf Pro.

Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera. Ustaw domenę preferencji na com.microsoft.wdav, i prześlij następującą listę właściwości, aby skonfigurować ochronę sieciową w trybie blokowania:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>networkProtection</key>
    <dict>
        <key>enforcementLevel</key>
        <string>block</string>
    </dict>
</dict>
</plist>

Konfiguruj ochronę sieciową w Microsoft Intune

Uwaga

Jeśli wcześniej skonfigurowałeś Defender for Endpoint na macOS przy użyciu pliku XML, utwórz i przypisz zasadę z katalogu ustawień, potwierdź, że została pomyślnie zastosowana, a następnie usuń poprzednie zasady konfiguracji niestandardowej.

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Aby skonfigurować ochronę sieci w Microsoft Intune, stwórz lub zmodyfikuj politykę katalogu ustawień. Szczegółowe instrukcje można znaleźć w artykule Utwórz politykę z użyciem katalogu ustawień w Microsoft Intune.

Na stronie Urządzenia | Konfiguracja w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wybierz kartę Zasady, a następnie wybierz Utwórz. Wybierz Nową politykę i użyj następujących ustawień:

  • Platforma: wybierz pozycję macOS.
  • Typ profilu: wybierz pozycję Katalog ustawień.

Gdy tworzysz lub modyfikujesz politykę, skonfiguruj te konkretne ustawienia na zakładce Ustawienia Konfiguracji :

  • Microsoft Defender>Ochrona sieci>: Wybierz Blokuj.

Wdrożenie mobilnego profilu konfiguracyjnego

Aby wdrożyć konfigurację z plikiem.mobileconfig, użyj rozwiązania do zarządzania urządzeniami mobilnymi (MDM) nie-Microsoft lub rozproszyj plik bezpośrednio do urządzeń:

  1. Zapisz następujący ładunek danych jako com.microsoft.wdav.mobileconfig.

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. Sprawdź, czy plik został poprawnie skopiowany. W aplikacji Terminal uruchom następujące polecenie i sprawdź, czy zwracana jest wartość OK:

    plutil -lint com.microsoft.wdav.mobileconfig
    

Scenariusze ochrony sieci

Obsługiwane są następujące scenariusze.

Ochrona przed zagrożeniami sieci Web

Ochrona przed zagrożeniami sieciowymi jest częścią ochrony sieci w Defender for Endpoint. Wykorzystuje ochronę sieci, aby chronić urządzenia przed zagrożeniami sieciowymi w Microsoft Edge dla przeglądarek macOS oraz innych niż Microsoft, takich jak Brave, Chrome, Firefox, Opera i Safari. Nie wymaga proxy internetowego i chroni urządzenia zarówno lokalnie, jak i z dala od organizacji. Wymagania dotyczące przeglądaczy znajdziesz w artykule Wymagania wstępne.

Ochrona przed zagrożeniami internetowymi uniemożliwia dostęp do następujących typów witryn:

  • Strony phishingowe.
  • Wektory złośliwego oprogramowania.
  • Witryny z exploitami.
  • Niegodne zaufania lub cieszące się niską reputacją witryny.
  • Witryny zablokowane przez niestandardowy indikator.

Zrzut ekranu raportów z ochroną sieci pokazujących wykrycie zagrożeń internetowych.

Więcej informacji znajdziesz w artykule Chroń swoją organizację przed zagrożeniami ze strony sieci.

Niestandardowe wskaźniki kompromisu

Dopasowywanie wskaźników naruszenia (IoC) umożliwia zespołom ds. operacji bezpieczeństwa (SecOps) tworzenie listy wskaźników służących do wykrywania lub blokowania.

Tworzenie wskaźników definiujących wykrywanie, zapobieganie i wykluczanie jednostek. Dla każdego wskaźnika zdefiniuj akcję, jak długo ją stosować oraz zakres grupy urządzeń.

Obecnie obsługiwane źródła to mechanizm wykrywania w chmurze usługi Defender for Endpoint, mechanizm automatycznego badania i korygowania oraz mechanizm ochrony zapobiegawczej punktów końcowych (Microsoft Defender Antivirus).

Zrzut ekranu ustawień dodawania URL lub wskaźnika domeny.

Więcej informacji można znaleźć w artykule Tworzenie wskaźników dla adresów IP, URL-ów lub domen.

Filtrowanie zawartości sieci Web

Filtrowanie zawartości sieci Web jest częścią ochrony sieci Web w Defender for Endpoint i Microsoft Defender dla Firm. Pomaga to Twojej organizacji śledzić i kontrolować dostęp do stron internetowych na podstawie kategorii treści. Nawet strony, które nie są złośliwe, mogą być problematyczne ze względu na wymagania zgodności, zużycie przepustowości lub inne kwestie.

Konfiguruj polityki dla grup urządzeń, aby blokować konkretne kategorie. Zablokowanie kategorii uniemożliwia użytkownikom z tych grup dostęp do powiązanych adresów URL. Adresy URL w kategoriach, które nie są zablokowane, są automatycznie kontrolowane. Użytkownicy mogą uzyskać dostęp do adresów URL bez zakłóceń, a Ty możesz wykorzystać statystyki dostępu do doprecyzowania swoich polityk. Użytkownicy otrzymują powiadomienie, gdy element strony internetowej wywołuje zablokowany zasób.

Filtrowanie treści internetowych obsługuje główne przeglądarki internetowe, w tym Brave, Chrome, Firefox, Opera i Safari. Ochrona sieci egzekwuje blokady.

Aby uzyskać więcej informacji na temat obsługi przeglądarki, zobacz Wymagania wstępne.

Uwaga

  • Usunięcie polityki podczas zmiany grupy urządzeń może opóźnić wdrożenie polityki.
  • Możesz wdrożyć politykę bez wybierania kategorii dla grupy urządzeń. Ta konfiguracja tworzy politykę wyłącznie audytową, która pomaga zrozumieć zachowania użytkowników przed utworzeniem polityki blokującej.
  • Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.

Zrzut ekranu ustawień dodawania polityki filtrowania treści webowych.

Aby uzyskać więcej informacji na temat raportowania, zobacz Filtrowanie zawartości sieci Web.

Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.

Microsoft Defender for Cloud Apps może ostrzegać użytkowników o dostępie do aplikacji oznaczonych jako Monitorowane oraz blokować aplikacje oznaczone jako Niezatwierdzone. Ta sekcja koncentruje się na doświadczeniu ostrzegania dla monitorowanych aplikacji. Aby uzyskać więcej informacji o obu mechanizmach kontroli, zobacz artykuł Zarządzanie wykrytymi aplikacjami przy użyciu rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender.

Important

Integracja z Defender for Cloud Apps wymaga posiadania licencji Defender for Cloud Apps oraz Defender for Endpoint Plan 2 lub Microsoft Defender dla Firm. Aby wykrywać i egzekwować system macOS, urządzenia muszą korzystać z wersji 20.123072.25.0 Defender for Endpoint lub nowszej oraz mieć włączoną ochronę sieci. Discovery obejmuje zdarzenia zamykania połączenia TCP. Ruch UDP nie jest uwzględniany.

W Katalogu Aplikacji w chmurze zidentyfikuj aplikacje, które powinny wyświetlać ostrzeżenie przy użyciu, i oznacz je jako Monitorowane. Domeny monitorowanych aplikacji są następnie synchronizowane z Defender for Endpoint.

Zrzut ekranu ustawień Cloud App Catalog do oznaczania aplikacji jako monitorowanej.

Zazwyczaj w ciągu kilku minut domeny pojawiają się na stronie Wskaźniki w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators. Na zakładce URL/Domeny wartość Akcja to Ostrzeżenie. W ramach umowy o egzekwowaniu poziomu usług (SLA) użytkownicy otrzymują ostrzeżenia przy próbie uzyskania dostępu do domen.

Zrzut ekranu monitorowanych domen z akcją Ostrzegawczą na liście wskaźników.

Gdy użytkownik próbuje uzyskać dostęp do monitorowanej domeny, Defender for Endpoint tymczasowo blokuje próbę dostępu i wyświetla ostrzeżenie. Powiadomienie systemu operacyjnego zawiera nazwę dotkniętej aplikacji. Na przykład powiadomienie może identyfikować Blogger.com.

Zrzut ekranu powiadomienia macOS identyfikującego zablokowane treści webowe.

Użytkownik może pominąć ostrzeżenie lub otworzyć stronę edukacyjną.

Obejście przez użytkownika

W powiadomieniu wybierz Odblokuj, a następnie ponownie załaduj stronę internetową. Użytkownik może mieć dostęp do aplikacji chmurowej przez okres obejścia skonfigurowany w Defender for Cloud Apps. Po upływie czasu trwania ostrzeżenie pojawia się przy kolejnym wejściu do aplikacji.

Edukacja użytkowników

Wybierz powiadomienie, aby otworzyć niestandardowy adres URL przekierowania skonfigurowany globalnie w Defender for Cloud Apps.

Uwaga

Na stronie aplikacji w Defender for Cloud Apps możesz śledzić, ilu użytkowników ominęło ostrzeżenie dla każdej aplikacji.

Zrzut ekranu omówienia aplikacji Defender for Cloud Apps przedstawiający obejścia ostrzeżeń.

Stwórz centrum edukacji użytkowników końcowych

Korzystaj z kontroli chmury w Defender for Cloud Apps, aby ustawić ograniczenia w razie potrzeby oraz edukować użytkowników w kwestii:

  • Konkretny incydent.
  • Dlaczego doszło do tego incydentu.
  • Powód tej decyzji.
  • Jak użytkownicy mogą unikać zablokowanych stron.

Daj użytkownikom wystarczająco dużo informacji, aby zrozumieć, co się stało, i podejmować świadome decyzje przy następnym wyborze aplikacji chmurowej. Na przykład, uwzględnij:

  • Polityki bezpieczeństwa i zgodności Twojej organizacji dotyczące korzystania z internetu i chmury.
  • Zatwierdzone lub polecane aplikacje chmurowe.
  • Ograniczone lub zablokowane aplikacje w chmurze.

Zrozum czas wdrożenia i ograniczenia

  • Propagacja domen aplikacji na urządzenia końcowe może minąć nawet do dwóch godzin po oznaczeniu aplikacji jako Monitorowanej.

  • Jeśli nie zastosujesz profilu o określonym zakresie, działanie zostanie zastosowane do wszystkich aplikacji i domen oznaczonych jako Monitored dla wszystkich wdrożonych punktów końcowych w organizacji.

  • Pełne adresy URL nie są obecnie obsługiwane i nie są wysyłane z Defender for Cloud Apps do Defender for Endpoint. Jeśli monitorowane aplikacje zawierają pełne adresy URL, użytkownicy nie są ostrzegani podczas próby dostępu do witryn. Na przykład, google.com/drive nie jest wspierany, ale drive.google.com jest wspierany.

  • Podczas testów wyłącz szyfrowane Client Hello i QUIC, aby strony były prawidłowo blokowane. Instrukcje konfiguracji przeglądarki znajdziesz w artykule Wymagania konfiguracyjne przeglądarki.

Porada

Jeśli powiadomienia nie pojawiają się w przeglądarkach innych niż Microsoft, na stronie Powiadomienia w ustawieniach systemowych macOS dopuścić powiadomienia z Microsoft Defender.