Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona sieci w Ochrona punktu końcowego w usłudze Microsoft Defender pomaga zapobiegać aplikacjom i procesom nieprzeglądarkowym na urządzeniach z macOS przed łączeniem się z niebezpiecznymi domenami. Rozszerza ochronę internetową poza Microsoft Defender SmartScreen w Microsoft Edge na obsługiwane przeglądarki i inne procesy.
Skorzystaj z tego artykułu, aby przejrzeć wymagania, wybrać poziom egzekwowania, wdrożyć ochronę sieciową oraz zrozumieć obsługiwane scenariusze ochrony sieci i Microsoft Defender for Cloud Apps.
Uwaga
- Nie zalecamy kontrolowania ochrony sieci przez ustawienia systemowe macOS. Zamiast tego użyj metod konfiguracyjnych opisanych w tym artykule.
- Aby ocenić skuteczność ochrony przed zagrożeniami sieciowymi na macOS, przetestuj ją w przeglądarce innej niż Microsoft Edge dla macOS, takiej jak Safari. Microsoft Edge dla macOS ma wbudowaną ochronę przed zagrożeniami sieciowymi poprzez SmartScreen, niezależnie od stanu ochrony sieci.
- Znana jest niekompatybilność aplikacji z funkcją VMwarePer-App Tunnel . Ta niekompatybilność może uniemożliwić ochronę sieci przed blokowaniem ruchu przechodzącego przez tunel.
- Znana jest niekompatybilność aplikacji z Blue Coat Proxy. Ta niekompatybilność może powodować awarie warstwy sieciowej w aplikacjach niezwiązanych ze sobą, gdy włączone są Blue Coat Proxy i ochrona sieci.
Wymagania wstępne
Zanim skonfigurujesz ochronę sieci, upewnij się, że Twoje środowisko spełnia następujące wymagania:
- Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1, Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2, wersja próbna lub Microsoft Defender dla Firm.
- Wbudowane urządzenie, które działa na obsługiwanej wersji macOS oraz wersji
101.94.13Defender for Endpoint (styczeń 2023) lub nowszej. - Obsługiwana przeglądarka:
- Przeglądarka spoza Microsoft, taka jak Brave, Chrome, Firefox, Opera czy Safari.
- Microsoft Edge dla macOS.
Uwaga
Filtr SmartScreen w przeglądarce Microsoft Edge dla systemu macOS nie obsługuje obecnie filtrowania zawartości internetowej, wskaźników niestandardowych ani innych funkcji przedsiębiorstwa. Ochrona sieci zapewnia jednak tę ochronę przeglądarce Microsoft Edge dla systemu macOS, jeśli włączono ochronę sieci.
Wymagania konfiguracyjne przeglądarki
W procesach innych niż Microsoft Edge ochrona sieci określa w pełni kwalifikowaną nazwę domenową dla każdego połączenia HTTPS, analizując uzgadnianie Transport Layer Security (TLS), które następuje po uzgodnieniu TCP/IP. Połączenie HTTPS musi używać protokołu TCP/IP zamiast protokołu User Datagram Protocol (UDP) lub Quick UDP Internet Connections (QUIC), a wiadomość ClientHello nie może być szyfrowana. Aby wyłączyć QUIC i Encrypted Client Hello, zobacz następujące artykuły:
- Google Chrome: QuicAllowed i EncryptedClientHelloEnabled.
- Mozilla Firefox: Wyłącz EncryptedClientHello i network.http.http3.enable.
Planowanie wdrożenia
Ochrona sieci macOS jest dostępna dla wszystkich urządzeń Defender for Endpoint, które spełniają minimalne wymagania. Ochrona sieci na macOS obsługuje następujące możliwości bezpieczeństwa, dochodzenia i kontroli aplikacji:
- Niestandardowe wskaźniki kompromitacji domen i adresów IP.
- Polityki filtrowania treści internetowych, które blokują kategorie stron internetowych dla grup urządzeń w obsługiwanych przeglądarkach, w tym Microsoft Edge dla macOS.
- Zaawansowane wyszukiwanie zagrożeń i chronologia urządzenia, które dostarczają dane o zdarzeniach sieciowych do dochodzeń związanych z bezpieczeństwem.
- Microsoft Defender for Cloud Apps kontroluje, które wykrywają użycie aplikacji chmurowych, ostrzegają użytkowników przed aplikacjami monitorowanymi i blokują aplikacje niezatwierdzone. Te scenariusze wymagają więcej licencjonowania i wymagań dotyczących produktów.
- Korzystanie z korporacyjnej wirtualnej sieci prywatnej (VPN). Obecnie nie są identyfikowane żadne konflikty sieci VPN. Jeśli napotkasz konflikty, skontaktuj się z pomoc techniczna firmy Microsoft przez Centrum administracyjne platformy Microsoft 365.
Wszystkie skonfigurowane polityki ochrony sieci i zagrożeń sieciowych są egzekwowane na urządzeniach z macOS, gdzie ochrona sieciowa jest w trybie blokowania. Aby zmniejszyć ryzyko wdrożenia:
- Stwórz grupę urządzeń z niewielkim zestawem urządzeń, aby przetestować ochronę sieci.
- Oceń, jak ochrona przed zagrożeniami sieciowymi, niestandardowe wskaźniki, filtrowanie treści sieciowych oraz polityki egzekwowania Defender for Cloud Apps wpływają na urządzenia macOS w trybie blokowania.
- Wdroż politykę trybu audytu lub trybu blokowania na grupie urządzeń i sprawdź, czy polityka nie zakłóca przepływów pracy.
- Stopniowo wdrażaj ochronę sieciową na większe grupy urządzeń.
Konfigurowanie ochrony sieci
Zainstaluj najnowszą wersję produktu za pośrednictwem usługi Microsoft AutoUpdate. Aby otworzyć Microsoft AutoUpdate, wykonaj następujące polecenie w Terminalu:
open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app
Ochrona sieci jest domyślnie wyłączona. Możesz skonfigurować jeden z następujących poziomów egzekwowania:
- Audyt: Oceń, jak ochrona sieci wpływa na aplikacje biznesowe i jak często pojawiają się blokady.
- Blokuj: Zapobiegaj powiązaniom ze złośliwymi stronami internetowymi.
- Wyłączone: Wyłącz wszystkie komponenty ochrony sieci.
Wdroż ochronę sieciową ręcznie, za pomocą Jamf Pro, Microsoft Intune lub pliku.mobileconfig.
Konfiguruj ochronę sieciową ręcznie
Aby skonfigurować poziom egzekwowania, uruchom następujące polecenie w Terminal:
mdatp config network-protection enforcement-level --value <disabled | audit | block>
Na przykład następujące polecenie konfiguruje ochronę sieci w trybie blokowym:
mdatp config network-protection enforcement-level --value block
Aby potwierdzić, że ochrona sieciowa została pomyślnie uruchomiona, uruchom następujące polecenie w Terminalu i sprawdź, czy zwraca wartość started:
mdatp health --field network_protection_status
Konfiguruj ochronę sieciową za pomocą Jamf Pro
Jamf Pro to osobny produkt firm trzecich, który nie jest częścią Defender for Endpoint i nie jest dołączony do subskrypcji Defender for Endpoint. Aby korzystać z Jamf Pro, Twoja organizacja potrzebuje osobnej subskrypcji Jamf Pro. Informacje o produktach i subskrypcjach można znaleźć w Jamf Pro. Jeśli Twoja organizacja nie korzysta z Jamf Pro, użyj innej metody konfiguracji opisanej w tym artykule, jeśli jest dostępna.
Wdrożenie Jamf Pro wymaga profilu konfiguracyjnego, który ustala poziom egzekwowania ochrony sieci.
Po utworzeniu tego profilu konfiguracji przypisz go do urządzeń, na których chcesz włączyć ochronę sieci.
Uwaga
Jeśli już skonfigurowałeś Defender for Endpoint na macOS, używając pliku listy właściwości (plist), zaktualizuj wdrożony plik o zawartość z tej sekcji, a następnie ponownie go wdroż z Jamf Pro.
Stosuj się do instrukcji Jamf, aby wdrożyć niestandardowy profil konfiguracyjny komputera.
Ustaw domenę preferencji na com.microsoft.wdav, i prześlij następującą listę właściwości, aby skonfigurować ochronę sieciową w trybie blokowania:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>networkProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
Konfiguruj ochronę sieciową w Microsoft Intune
Uwaga
Jeśli wcześniej skonfigurowałeś Defender for Endpoint na macOS przy użyciu pliku XML, utwórz i przypisz zasadę z katalogu ustawień, potwierdź, że została pomyślnie zastosowana, a następnie usuń poprzednie zasady konfiguracji niestandardowej.
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Aby skonfigurować ochronę sieci w Microsoft Intune, stwórz lub zmodyfikuj politykę katalogu ustawień. Szczegółowe instrukcje można znaleźć w artykule Utwórz politykę z użyciem katalogu ustawień w Microsoft Intune.
Na stronie Urządzenia | Konfiguracja w centrum administracyjnym Microsoft Intune pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration, wybierz kartę Zasady, a następnie wybierz
Utwórz. Wybierz Nową politykę i użyj następujących ustawień:
- Platforma: wybierz pozycję macOS.
- Typ profilu: wybierz pozycję Katalog ustawień.
Gdy tworzysz lub modyfikujesz politykę, skonfiguruj te konkretne ustawienia na zakładce Ustawienia Konfiguracji :
- Microsoft Defender>Ochrona sieci>: Wybierz Blokuj.
Wdrożenie mobilnego profilu konfiguracyjnego
Aby wdrożyć konfigurację z plikiem.mobileconfig, użyj rozwiązania do zarządzania urządzeniami mobilnymi (MDM) nie-Microsoft lub rozproszyj plik bezpośrednio do urządzeń:
Zapisz następujący ładunek danych jako
com.microsoft.wdav.mobileconfig.<?xml version="1.0" encoding="utf-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1"> <dict> <key>PayloadUUID</key> <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string> <key>PayloadType</key> <string>Configuration</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP settings</string> <key>PayloadDescription</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>PayloadRemovalDisallowed</key> <true/> <key>PayloadScope</key> <string>System</string> <key>PayloadContent</key> <array> <dict> <key>PayloadUUID</key> <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string> <key>PayloadType</key> <string>com.microsoft.wdav</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadDescription</key> <string/> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>networkProtection</key> <dict> <key>enforcementLevel</key> <string>block</string> </dict> </dict> </array> </dict> </plist>Sprawdź, czy plik został poprawnie skopiowany. W aplikacji Terminal uruchom następujące polecenie i sprawdź, czy zwracana jest wartość
OK:plutil -lint com.microsoft.wdav.mobileconfig
Scenariusze ochrony sieci
Obsługiwane są następujące scenariusze.
Ochrona przed zagrożeniami sieci Web
Ochrona przed zagrożeniami sieciowymi jest częścią ochrony sieci w Defender for Endpoint. Wykorzystuje ochronę sieci, aby chronić urządzenia przed zagrożeniami sieciowymi w Microsoft Edge dla przeglądarek macOS oraz innych niż Microsoft, takich jak Brave, Chrome, Firefox, Opera i Safari. Nie wymaga proxy internetowego i chroni urządzenia zarówno lokalnie, jak i z dala od organizacji. Wymagania dotyczące przeglądaczy znajdziesz w artykule Wymagania wstępne.
Ochrona przed zagrożeniami internetowymi uniemożliwia dostęp do następujących typów witryn:
- Strony phishingowe.
- Wektory złośliwego oprogramowania.
- Witryny z exploitami.
- Niegodne zaufania lub cieszące się niską reputacją witryny.
- Witryny zablokowane przez niestandardowy indikator.
Więcej informacji znajdziesz w artykule Chroń swoją organizację przed zagrożeniami ze strony sieci.
Niestandardowe wskaźniki kompromisu
Dopasowywanie wskaźników naruszenia (IoC) umożliwia zespołom ds. operacji bezpieczeństwa (SecOps) tworzenie listy wskaźników służących do wykrywania lub blokowania.
Tworzenie wskaźników definiujących wykrywanie, zapobieganie i wykluczanie jednostek. Dla każdego wskaźnika zdefiniuj akcję, jak długo ją stosować oraz zakres grupy urządzeń.
Obecnie obsługiwane źródła to mechanizm wykrywania w chmurze usługi Defender for Endpoint, mechanizm automatycznego badania i korygowania oraz mechanizm ochrony zapobiegawczej punktów końcowych (Microsoft Defender Antivirus).
Więcej informacji można znaleźć w artykule Tworzenie wskaźników dla adresów IP, URL-ów lub domen.
Filtrowanie zawartości sieci Web
Filtrowanie zawartości sieci Web jest częścią ochrony sieci Web w Defender for Endpoint i Microsoft Defender dla Firm. Pomaga to Twojej organizacji śledzić i kontrolować dostęp do stron internetowych na podstawie kategorii treści. Nawet strony, które nie są złośliwe, mogą być problematyczne ze względu na wymagania zgodności, zużycie przepustowości lub inne kwestie.
Konfiguruj polityki dla grup urządzeń, aby blokować konkretne kategorie. Zablokowanie kategorii uniemożliwia użytkownikom z tych grup dostęp do powiązanych adresów URL. Adresy URL w kategoriach, które nie są zablokowane, są automatycznie kontrolowane. Użytkownicy mogą uzyskać dostęp do adresów URL bez zakłóceń, a Ty możesz wykorzystać statystyki dostępu do doprecyzowania swoich polityk. Użytkownicy otrzymują powiadomienie, gdy element strony internetowej wywołuje zablokowany zasób.
Filtrowanie treści internetowych obsługuje główne przeglądarki internetowe, w tym Brave, Chrome, Firefox, Opera i Safari. Ochrona sieci egzekwuje blokady.
Aby uzyskać więcej informacji na temat obsługi przeglądarki, zobacz Wymagania wstępne.
Uwaga
- Usunięcie polityki podczas zmiany grupy urządzeń może opóźnić wdrożenie polityki.
- Możesz wdrożyć politykę bez wybierania kategorii dla grupy urządzeń. Ta konfiguracja tworzy politykę wyłącznie audytową, która pomaga zrozumieć zachowania użytkowników przed utworzeniem polityki blokującej.
- Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.
Aby uzyskać więcej informacji na temat raportowania, zobacz Filtrowanie zawartości sieci Web.
Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
Microsoft Defender for Cloud Apps może ostrzegać użytkowników o dostępie do aplikacji oznaczonych jako Monitorowane oraz blokować aplikacje oznaczone jako Niezatwierdzone. Ta sekcja koncentruje się na doświadczeniu ostrzegania dla monitorowanych aplikacji. Aby uzyskać więcej informacji o obu mechanizmach kontroli, zobacz artykuł Zarządzanie wykrytymi aplikacjami przy użyciu rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender.
Important
Integracja z Defender for Cloud Apps wymaga posiadania licencji Defender for Cloud Apps oraz Defender for Endpoint Plan 2 lub Microsoft Defender dla Firm. Aby wykrywać i egzekwować system macOS, urządzenia muszą korzystać z wersji 20.123072.25.0 Defender for Endpoint lub nowszej oraz mieć włączoną ochronę sieci. Discovery obejmuje zdarzenia zamykania połączenia TCP. Ruch UDP nie jest uwzględniany.
W Katalogu Aplikacji w chmurze zidentyfikuj aplikacje, które powinny wyświetlać ostrzeżenie przy użyciu, i oznacz je jako Monitorowane. Domeny monitorowanych aplikacji są następnie synchronizowane z Defender for Endpoint.
Zazwyczaj w ciągu kilku minut domeny pojawiają się na stronie Wskaźniki w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators. Na zakładce URL/Domeny wartość Akcja to Ostrzeżenie. W ramach umowy o egzekwowaniu poziomu usług (SLA) użytkownicy otrzymują ostrzeżenia przy próbie uzyskania dostępu do domen.
Gdy użytkownik próbuje uzyskać dostęp do monitorowanej domeny, Defender for Endpoint tymczasowo blokuje próbę dostępu i wyświetla ostrzeżenie. Powiadomienie systemu operacyjnego zawiera nazwę dotkniętej aplikacji. Na przykład powiadomienie może identyfikować Blogger.com.
Użytkownik może pominąć ostrzeżenie lub otworzyć stronę edukacyjną.
Obejście przez użytkownika
W powiadomieniu wybierz Odblokuj, a następnie ponownie załaduj stronę internetową. Użytkownik może mieć dostęp do aplikacji chmurowej przez okres obejścia skonfigurowany w Defender for Cloud Apps. Po upływie czasu trwania ostrzeżenie pojawia się przy kolejnym wejściu do aplikacji.
Edukacja użytkowników
Wybierz powiadomienie, aby otworzyć niestandardowy adres URL przekierowania skonfigurowany globalnie w Defender for Cloud Apps.
Uwaga
Na stronie aplikacji w Defender for Cloud Apps możesz śledzić, ilu użytkowników ominęło ostrzeżenie dla każdej aplikacji.
Stwórz centrum edukacji użytkowników końcowych
Korzystaj z kontroli chmury w Defender for Cloud Apps, aby ustawić ograniczenia w razie potrzeby oraz edukować użytkowników w kwestii:
- Konkretny incydent.
- Dlaczego doszło do tego incydentu.
- Powód tej decyzji.
- Jak użytkownicy mogą unikać zablokowanych stron.
Daj użytkownikom wystarczająco dużo informacji, aby zrozumieć, co się stało, i podejmować świadome decyzje przy następnym wyborze aplikacji chmurowej. Na przykład, uwzględnij:
- Polityki bezpieczeństwa i zgodności Twojej organizacji dotyczące korzystania z internetu i chmury.
- Zatwierdzone lub polecane aplikacje chmurowe.
- Ograniczone lub zablokowane aplikacje w chmurze.
Zrozum czas wdrożenia i ograniczenia
Propagacja domen aplikacji na urządzenia końcowe może minąć nawet do dwóch godzin po oznaczeniu aplikacji jako Monitorowanej.
Jeśli nie zastosujesz profilu o określonym zakresie, działanie zostanie zastosowane do wszystkich aplikacji i domen oznaczonych jako Monitored dla wszystkich wdrożonych punktów końcowych w organizacji.
Pełne adresy URL nie są obecnie obsługiwane i nie są wysyłane z Defender for Cloud Apps do Defender for Endpoint. Jeśli monitorowane aplikacje zawierają pełne adresy URL, użytkownicy nie są ostrzegani podczas próby dostępu do witryn. Na przykład,
google.com/drivenie jest wspierany, aledrive.google.comjest wspierany.Podczas testów wyłącz szyfrowane Client Hello i QUIC, aby strony były prawidłowo blokowane. Instrukcje konfiguracji przeglądarki znajdziesz w artykule Wymagania konfiguracyjne przeglądarki.
Porada
Jeśli powiadomienia nie pojawiają się w przeglądarkach innych niż Microsoft, na stronie Powiadomienia w ustawieniach systemowych macOS dopuścić powiadomienia z Microsoft Defender.
Treści powiązane
- Ochrona punktu końcowego w usłudze Microsoft Defender na macOS
- Zintegruj usługę Ochrona punktu końcowego w usłudze Microsoft Defender z Microsoft Defender for Cloud Apps
- Poznaj innowacyjne funkcje w przeglądarce Microsoft Edge
- Chroń sieć
- Wyłącz ochronę sieci
- Ochrona sieci Web
- Utwórz wskaźniki
- Filtrowanie zawartości sieci Web