Ochrona w internecie w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender

W tym artykule wyjaśniono, w jaki sposób ochrona w internecie w Ochrona punktu końcowego w usłudze Microsoft Defender pomaga zabezpieczyć urządzenia przed zagrożeniami internetowymi i regulować niepożądane treści. Obejmuje ona podstawowe możliwości — ochronę przed zagrożeniami internetowymi, filtrowanie zawartości internetowej i wskaźniki niestandardowe — wraz z obsługą przeglądarki, regułami pierwszeństwa zasad, rozwiązywaniem problemów i zaawansowanymi zapytaniami wyszukiwania zagrożeń. Te informacje są przeznaczone dla administratorów zabezpieczeń i specjalistów IT, którzy zarządzają Defender dla punktu końcowego.

Overview

Ochrona internetowa w Ochrona punktu końcowego w usłudze Microsoft Defender to funkcja obejmująca ochronę przed zagrożeniami internetowymi, filtrowanie zawartości internetowej i wskaźniki niestandardowe. Ochrona w Internecie pozwala zabezpieczyć urządzenia przed zagrożeniami internetowymi i pomaga regulować niechcianą zawartość. Raporty dotyczące ochrony sieci Web można znaleźć w portalu Microsoft Defender, przechodząc do pozycji Raporty > ochrona w internecie.

Karty ochrony sieci Web

Ochrona przed zagrożeniami sieci Web

Karty, które tworzą ochronę przed zagrożeniami internetowymi, to wykrywanie zagrożeń internetowych w czasie i podsumowanie zagrożeń internetowych.

Ochrona przed zagrożeniami internetowymi obejmuje:

  • Kompleksowy wgląd w zagrożenia internetowe wpływające na organizację.
  • Możliwości badania aktywności związanej z zagrożeniami w Internecie za pośrednictwem alertów i kompleksowych profilów adresów URL i urządzeń uzyskujących dostęp do tych adresów URL.
  • Pełny zestaw funkcji zabezpieczeń, które śledzą ogólne trendy dostępu do złośliwych i niechcianych witryn internetowych.

Uwaga

W przypadku procesów innych niż Microsoft Edge i Internet Explorer scenariusze ochrony sieci Web wykorzystują usługę Network Protection do inspekcji i wymuszania:

  • Adresy IP są obsługiwane dla wszystkich trzech protokołów (TCP, HTTP i HTTPS (TLS)).
  • W niestandardowych wskaźnikach są obsługiwane tylko pojedyncze adresy IP (brak bloków CIDR ani zakresów adresów IP).
  • Adresy URL HTTP (w tym pełna ścieżka adresu URL) mogą być blokowane dla dowolnej przeglądarki lub procesu
  • W pełni kwalifikowane nazwy domen HTTPS (FQDN) mogą być blokowane w przeglądarkach innych niż Microsoft (wskaźniki określające pełną ścieżkę adresu URL mogą być blokowane tylko w przeglądarce Microsoft Edge)
  • Blokowanie domen FQDN w przeglądarkach innych niż Microsoft wymaga wyłączenia funkcji QUIC i Encrypted Client Hello w tych przeglądarkach
  • Połączenia FQDN ładowane za pośrednictwem łączenia połączeń HTTP2 mogą być blokowane tylko w przeglądarce Microsoft Edge.
  • Usługa Network Protection zablokuje połączenia na wszystkich portach (nie tylko 80 i 443).

W procesach innych niż Microsoft Edge usługa Network Protection określa w pełni kwalifikowaną nazwę domeny dla każdego połączenia HTTPS, sprawdzając zawartość uzgadniania protokołu TLS, które ma miejsce po uzgadnianiu protokołu TCP/IP. Wymaga to, aby połączenie HTTPS używało protokołu TCP/IP (nie UDP/QUIC) i aby komunikat ClientHello nie był szyfrowany. Aby wyłączyć funkcję QUIC i szyfrowaną funkcję Hello klienta w przeglądarce Google Chrome, zobacz QuicAllowed i EncryptedClientHelloEnabled. W przypadku przeglądarki Mozilla Firefox zobacz Wyłącz EncryptedClientHello i network.http.http3.enable.

Między dodaniem wskaźnika a wymuszaniem na kliencie może wystąpić do dwóch godzin opóźnienia (zwykle mniej). Aby uzyskać więcej informacji, zobacz Ochrona przed zagrożeniami w sieci Web.

Wskaźniki niestandardowe

Wykrywanie niestandardowych wskaźników jest podsumowane w raportach zagrożeń internetowych w ramach wykrywania zagrożeń internetowych w czasie i podsumowania zagrożeń internetowych.

Wskaźniki niestandardowe zapewniają:

  • Możliwość tworzenia wskaźników naruszenia zabezpieczeń opartych na adresach IP i adresach URL w celu ochrony organizacji przed zagrożeniami.
  • Możliwość określenia zachowania Zezwalaj, Blokuj lub Ostrzegaj.
  • Możliwości analizowania działań związanych z niestandardowymi wskaźnikami IP/URL i urządzeniami uzyskującymi dostęp do tych adresów URL.

Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla adresów IP i adresów URL/domen

Filtrowanie zawartości sieci Web

Bloki filtrowania zawartości sieci Web są sumowane w obszarze Działanie sieci Web według kategorii, podsumowanie filtrowania zawartości sieci Web i podsumowanie działania sieci Web.

Filtrowanie zawartości internetowej zapewnia:

  • Możliwość blokowania użytkownikom dostępu do witryn internetowych w zablokowanych kategoriach, niezależnie od tego, czy przeglądają lokalnie, czy z dala.
  • Obsługa kierowania różnych zasad do różnych grup urządzeń zdefiniowanych w ustawieniach kontroli dostępu opartej na rolach w usłudze Microsoft Defender dla punktów końcowych.

    Uwaga

    Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.

  • Raportowanie dotyczące sieci Web w jednej centralnej lokalizacji, z wglądem zarówno w blokady, jak i aktywność w sieci Web.

Aby uzyskać więcej informacji, zobacz Filtrowanie zawartości sieci Web.

Kolejność pierwszeństwa

Jeśli wiele zasad ochrony sieci Web może mieć zastosowanie do tego samego adresu URL lub żądania IP, kolejność pierwszeństwa określa, które zasady wygrywają. Ochrona sieci Web składa się z następujących składników wymienionych w kolejności pierwszeństwa. Każdy z tych składników jest wymuszany przez klienta SmartScreen w przeglądarce Microsoft Edge i przez klienta usługi Network Protection we wszystkich innych przeglądarkach i procesach.

  • Wskaźniki niestandardowe (ip/adres URL, zasady Microsoft Defender for Cloud Apps)

    • Zezwalaj
    • Ostrzeż
    • Zablokuj
  • Zagrożenia internetowe (złośliwe oprogramowanie, ataki phishingowe)

    • SmartScreen Intel
  • Filtrowanie zawartości sieci Web (WCF)

Uwaga

Microsoft Defender for Cloud Apps obecnie generuje wskaźniki tylko dla zablokowanych adresów URL.

Kolejność pierwszeństwa opisuje sekwencję, w której składniki ochrony sieci Web (wskaźniki niestandardowe, ochrona przed zagrożeniami internetowymi i filtrowanie zawartości internetowej) oceniają adres URL lub adres IP. Jeśli na przykład masz zasady filtrowania zawartości internetowej, możesz tworzyć wykluczenia za pomocą niestandardowych wskaźników adresu IP/adresu URL. Niestandardowe wskaźniki naruszenia zabezpieczeń (IoC) są wyższe w kolejności pierwszeństwa niż bloki WCF.

Podobnie, w przypadku konfliktu między wskaźnikami reguły zezwalające mają zawsze pierwszeństwo przed blokadami (logika nadpisywania). Oznacza to, że wskaźnik zezwolenia ma pierwszeństwo przed dowolnym wskaźnikiem blokowania, który występuje.

Poniższa tabela zawiera podsumowanie niektórych typowych konfiguracji, które mogą powodować konflikty w stosie ochrony sieci Web. Identyfikuje również wynikowe ustalenia na podstawie kolejności pierwszeństwa składników ochrony sieci Web.

Zasady dotyczące wskaźników niestandardowych Zasady dotyczące zagrożeń internetowych Zasady WCF zasada Defender for Cloud Apps Wynik
Zezwalaj Zablokuj Zablokuj Zablokuj Zezwól (wyjątek ochrony sieci Web)
Zezwalaj Zezwalaj Zablokuj Zablokuj Zezwól (wyjątek dla WCF)
Ostrzeż Zablokuj Zablokuj Zablokuj Ostrzegaj (przesłoń)

Wewnętrzne adresy IP nie są obsługiwane przez wskaźniki niestandardowe. W przypadku zasady ostrzegania, jeśli zostanie ona ominięta przez użytkownika końcowego, witryna jest domyślnie odblokowywana dla tego użytkownika na 24 godziny. Ten przedział czasowy może zostać zmodyfikowany przez Administracja i przekazany przez usługę SmartScreen w chmurze. Możliwość obejścia ostrzeżenia można również wyłączyć w przeglądarce Microsoft Edge za pomocą zasad CSP w przypadku blokad zagrożeń internetowych (złośliwe oprogramowanie/phishing). Aby uzyskać więcej informacji, zobacz Ustawienia funkcji SmartScreen w przeglądarce Microsoft Edge.

Ochrona przeglądarek

We wszystkich scenariuszach ochrony internetowej funkcje SmartScreen i Ochrona sieci mogą być używane razem, aby zapewnić ochronę zarówno w przeglądarkach, jak i procesach firmy Microsoft oraz innych firm. Filtr SmartScreen jest wbudowany bezpośrednio w przeglądarkę Microsoft Edge, a usługa Network Protection monitoruje ruch w przeglądarkach i procesach innych niż Microsoft. Na poniższym diagramie przedstawiono sposób współdziałania filtrów SmartScreen i ochrony sieci w przeglądarkach i procesach Microsoft i innych niż Microsoft. Ten schemat przedstawiający dwóch klientów współpracujących ze sobą w celu zapewnienia obsługi wielu przeglądarek/aplikacji jest prawidłowy dla wszystkich funkcji Ochrony w sieci Web (Wskaźniki, Zagrożenia internetowe, Filtrowanie zawartości).

Użycie filtru smartScreen i ochrony sieci razem

Rozwiązywanie problemów z blokadami punktów końcowych

Odpowiedzi z chmury SmartScreen są standaryzowane. Narzędzia takie jak Telerik Fiddler mogą służyć do analizowania odpowiedzi z usługi w chmurze, co pomaga określić źródło blokady.

Gdy usługa SmartScreen w chmurze odpowiada odpowiedzią zezwalania, blokowania lub ostrzegania, kategoria odpowiedzi i kontekst serwera są przekazywane z powrotem do klienta. W przeglądarce Microsoft Edge kategoria odpowiedzi służy do określania odpowiedniej strony bloku do wyświetlenia (złośliwe, wyłudzanie informacji, zasady organizacyjne).

W poniższej tabeli przedstawiono odpowiedzi i ich skorelowane funkcje.

Kategoria odpowiedzi Funkcja odpowiadająca za blok
CustomPolicy WCF
CustomBlockList Wskaźniki niestandardowe
CasbPolicy Defender dla aplikacji w chmurze
Złośliwy Zagrożenia internetowe
Wyłudzanie informacji Zagrożenia internetowe

Zaawansowane wyszukiwanie zagrożeń dla ochrony sieci Web

Zapytania Kusto w zaawansowanym wyszukiwaniu zagrożeń mogą służyć do podsumowania bloków ochrony sieci Web w organizacji przez maksymalnie 30 dni. Te zapytania używają kategorii odpowiedzi z tabeli Rozwiązywanie problemów z blokami punktów końcowych , aby odróżnić różne źródła bloków i podsumować je w przyjazny dla użytkownika sposób. Aby na przykład znaleźć bloki filtrowania zawartości internetowej (WCF) wykryte przez filtr SmartScreen w Microsoft Edge, uruchom następujące zapytanie. To zapytanie filtruje DeviceEvents pod kątem akcji ostrzeżeń adresów URL usługi SmartScreen i wyodrębnia kluczowe pola, takie jak nazwa urządzenia, znacznik czasu, adres URL oraz kategoria środowiska, aby zidentyfikować blokady filtrowania zawartości internetowej.

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"

Aby zidentyfikować bloki programu WCF wymuszane przez usługę Network Protection w przeglądarkach innych niż Microsoft, użyj następującego zapytania. W tym zapytaniu element ActionType to ExploitGuardNetworkProtectionBlocked, a pole filtru to ResponseCategory zamiast Experience.

DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"

Aby wyświetlić listę bloków, które są spowodowane innymi funkcjami (takimi jak wskaźniki niestandardowe), zapoznaj się z tabelą ResponseCategory. Tabela ResponseCategory zawiera każdą funkcję i odpowiednią kategorię odpowiedzi. Te zapytania można modyfikować w celu wyszukiwania danych telemetrycznych związanych z określonymi maszynami w organizacji. Element ActionType wyświetlany w każdym zapytaniu pokazuje tylko te połączenia, które zostały zablokowane przez funkcję ochrony sieci Web, a nie cały ruch sieciowy.

Co użytkownicy widzą, gdy ochrona w Internecie blokuje zawartość

Jeśli użytkownik odwiedzi stronę internetową, która stwarza ryzyko złośliwego oprogramowania, wyłudzania informacji lub innych zagrożeń internetowych, przeglądarka Microsoft Edge wyświetli stronę bloku podobną do poniższej ilustracji:

Zrzut ekranu przedstawiający nowe powiadomienie o bloku dla witryny internetowej.

Od wersji 124 przeglądarki Microsoft Edge we wszystkich przypadkach zablokowania kategorii w ramach funkcji Filtrowanie zawartości sieci Web jest wyświetlana następująca strona blokady.

Zrzut ekranu przedstawiający zablokowaną zawartość.

W każdym razie żadne strony blokowe nie są wyświetlane w przeglądarkach innych niż Microsoft, a użytkownik zamiast tego widzi stronę "Bezpieczne połączenie nie powiodło się" wraz z wyskakującym powiadomieniem systemu Windows. W zależności od zasady odpowiedzialnej za zablokowanie użytkownik widzi inny komunikat w powiadomieniu toast. Na przykład filtrowanie zawartości internetowej wyświetla komunikat "Ta zawartość jest zablokowana".

Zgłaszanie wyników fałszywie dodatnich

Aby zgłosić wynik fałszywie dodatni dla witryn, które zostały uznane za niebezpieczne przez filtr SmartScreen, użyj linku wyświetlanego na stronie bloku Microsoft Edge.

W przypadku filtrowania zawartości internetowej (WCF) można zastąpić blok przy użyciu wskaźnika Zezwalaj i opcjonalnie zakwestionować kategorię domeny. Przejdź do karty Domeny w raportach WCF. Obok każdej domeny widoczny jest wielokropek. Umieść kursor nad tym wielokropem i wybierz pozycję Kategoria sporów. Zostanie otwarte okno wysuwane. Ustaw priorytet zdarzenia i podaj inne szczegóły, takie jak sugerowana kategoria. Aby uzyskać więcej informacji na temat włączania programu WCF i sposobu kwestionowania kategorii, zobacz Filtrowanie zawartości sieci Web.

Aby uzyskać więcej informacji na temat sposobu przesyłania wyników fałszywie dodatnich/fałszywie ujemnych, zobacz Rozwiązywanie problemów z wynikami fałszywie dodatnimi/fałszywie ujemnymi w usłudze Microsoft Defender dla punktu końcowego.

Artykuł Opis
Ochrona przed zagrożeniami sieci Web Zapobiegaj dostępowi do witryn wyłudzających informacje, wektorów złośliwego oprogramowania, witryn wykorzystujących luki w zabezpieczeniach, witryn niezaufanych lub witryn o niskiej reputacji oraz witryn, które są blokowane.
Filtrowanie zawartości sieci Web Śledzenie i regulowanie dostępu do witryn internetowych na podstawie ich kategorii zawartości.