Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
A proteção contra adulteração no modo de auditoria para Microsoft Defender para Ponto de Extremidade no Linux detecta modificações não autorizadas nos ativos do Defender for Endpoint, incluindo arquivos de configuração, diretórios, processos e serviços, mesmo quando alterações são feitas pelo usuário root.
O modo de auditoria detecta e alerta sobre as seguintes atividades de adulteração:
- Modificação dos arquivos de configuração do Defender para Endpoint.
- Exclusão de arquivos de configuração do Defender for Endpoint, arquivos de estado e binários.
- Renomeando ou movendo arquivos de configuração, arquivos de estado e binários do Defender for Endpoint.
- Encerramento dos processos do Defender for Endpoint, incluindo a reinicialização dos serviços do Defender for Endpoint.
O modo Auditoria oferece visibilidade sobre tentativas de adulteração por meio de alertas e Caça Avançada no portal do Microsoft Defender sem bloquear a atividade.
Pré-requisitos
Antes de usar proteção contra violação no modo de auditoria, certifique-se de que seu dispositivo atenda aos seguintes requisitos:
- Defender para Endpoint, versão
101.26072.0004ou posterior, do anel Insiders-Slow. - Permitir acesso a
https://config.edge.skype.com/config/v1. Para mais informações, consulte URLs de conectividade simplificada do Microsoft Defender para Ponto de Extremidade - comercial. - Use uma distribuição Linux suportada e uma versão do kernel.
| Distribution | Versão suportada | Versão mínima do kernel |
|---|---|---|
| Ubuntu LTS | 20.04 | 5.15.0* |
| Ubuntu LTS | 22.04 | 5.15.0* |
| Ubuntu LTS | 24.04 | 6.8.0 |
| Ubuntu Pro | 22.04 | 5.15.0* |
| Ubuntu Pro | 24.04 | 6.8.0 |
| CentOS Stream | 8 | 4.18.0-553 |
| CentOS Stream | 9 | 5.14.0 |
| CentOS Stream | 10 | 6.12.0 |
| RHEL 8 | 8.4+ | 4.18.0-305 |
| RHEL 9 | 9.x | 5.14.0-70 |
| RHEL 10 | 10.x | 6.12.0-55 |
| SLES 15 | 15.5+ | 5.14.21-150500 |
| SLES 16 | 16 | 6.12.0-160000 |
| Debian | 12 | 6.1.0-9 |
| Debian | 13 | 6.12 |
| Oracle Linux 8 | 8.10 (UEK7) | 5.15.0 |
| Oracle Linux 8 | 8.10 (RHCK) | 4.18.0-553 |
| Oracle Linux 9 | 9.x (UEK7) | 5.15.0 |
| Oracle Linux 9 | 9.x (UEK8) | 6.12.0 |
| Oracle Linux 9 | 9.x (RHCK) | 5.14.0-70 |
| Oracle Linux 10 | 10.x (UEK8) | 6.12.0 |
| Oracle Linux 10 | 10.x (RHCK) | 6.12.0-55 |
| Mariner 2 | 2 | 5.15 |
| Fedora | x86_64: 33-43 | 5.8.15 |
| Fedora | ARM64: 40-43 | 6.8.5 |
| Alma Linux 8 | 8.8+ | 4.18.0-477 |
| Alma Linux 9 | 9.2+ | 5.14.0-284 |
| Alma Linux 10 | 10.x | 6.12.0-55 |
| Amazon Linux | 2023 | 6.1.132-147.221.amzn2023 |
| Rocky Linux 8 | 8.9+ | 4.18.0-513 |
| Rocky Linux 9 | 9.3+ | 5.14.0-362 |
| Rocky Linux 10 | 10.x | 6.12.0-55 |
| Azure Linux 3 | 3 | 6.6.78.1-3.azl3 |
Importante
Para Ubuntu 20.04 e Ubuntu 22.04, as seguintes versões genéricas do kernel não são suportadas: 5.15.0-144, 5.15.0-150, 5.15.0-151, e 5.15.0-152.
O suporte à proteção contra adulteração é limitado a versões do kernel que suportam o Berkeley Packet Filter estendido (eBPF) com Formato de Tipo BPF (BTF). O BTF fornece enriquecimento avançado de eventos que permite ao Defender for Endpoint capturar o contexto de arquivo e de processo necessário para detectar tentativas de adulteração.
Ative a proteção contra violação no modo de auditoria
Durante a prévia, a proteção contra adulteração no modo de auditoria é ativada por padrão. Nenhuma configuração manual é necessária.
O recurso é lançado gradualmente ao longo de duas semanas para dispositivos elegíveis no anel de Insiders-Slow que atendam aos pré-requisitos.
Após a ativação do modo de auditoria, o campo tamper_protection_enforcement_level fica disponível na saída mdatp health.
Verificar a habilitação do modo de auditoria
Para verificar se a proteção contra adulteração está ativada no modo de auditoria:
Execute o comando a seguir:
mdatp healthLocalize
tamper_protection_enforcement_levelna saída.Verifique se o valor está definido para
audit:tamper_protection_enforcement_level : "audit"Alternativamente, execute o seguinte comando para verificar o status de proteção contra violação:
mdatp health --details tamper_protectiontamper_protection_enforcement_level : "audit" tamper_protection_errors : []Se
tamper_protection_errorsestiver vazio, a proteção contra violação é ativada com sucesso no modo de auditoria.Se a proteção contra adulteração não puder ser ativada,
tamper_protection_enforcement_levelé exibido comodisabled.Os seguintes erros podem indicar por que o modo de auditoria não está ativado:
Error Descrição tamper_protection_unsupported_kernel_versionA versão do kernel do dispositivo não suporta proteção contra adulteração. not_supported_in_the_current_configurationA proteção contra violação não pode ser ativada porque uma configuração interna necessária não está disponível.
Solucionar problemas de habilitação do modo de auditoria
Se o dispositivo atender aos pré-requisitos, mas tamper_protection_enforcement_level estiver definido como disabled:
Execute o comando a seguir:
mdatp health --details cloudLocalize
ecs_configuration_versionna saída.Verifique se o valor é
unavailable:ecs_configuration_version : unavailableSe o valor for
unavailable, verifique sehttps://config.edge.skype.com/config/v1está na lista de permissões. Para mais informações, consulte URLs de conectividade simplificada do Microsoft Defender para Ponto de Extremidade - comercial.
Veja alertas de adulteração no portal do Microsoft Defender
Na página do dispositivo no portal Microsoft Defender, alertas de adulteração estão disponíveis em Timeline e Incidentes e alertas.
Abra um alerta de violação para examinar mais informações sobre a atividade, incluindo a árvore de processos e a linha do tempo do alerta.
Tentativas de adulteração de consultas com Advanced Hunting
Você pode usar o Advanced Hunting para investigar eventos de adulteração e alertas.
Eventos de violação de consulta de um dispositivo
Para consultar tentativas de adulteração em um dispositivo específico:
Inicie sessão no portal Microsoft Defender.
Selecione Caça>Avançada.
Encontre o ID do dispositivo que você deseja investigar no inventário do dispositivo, ou execute o seguinte comando no dispositivo:
mdatp health --field edr_device_idExecute a seguinte consulta, substituindo
<DeviceId>pelo ID do dispositivo:DeviceEvents | where Timestamp > ago(10d) | where ActionType == "TamperingAttempt" | where DeviceId == "<DeviceId>"Ajuste o valor
Timestampna consulta, conforme necessário.
Alertas de manipulação de consultas
Para consultar alertas de adulteração gerados:
Inicie sessão no portal Microsoft Defender.
Selecione Caça>Avançada.
Execute a seguinte consulta:
AlertInfo | where Timestamp > ago(10d) | where Title == "Tampering with the Microsoft Defender for Endpoint sensor" | where DetectionSource == "EDR"Ajuste o valor
Timestampna consulta conforme necessário.
Teste um cenário de violação
Você pode gerar uma tentativa de adulteração em um teste para verificar se o modo de auditoria detecta essa atividade.
Por exemplo, execute o seguinte comando:
sudo vim /etc/opt/microsoft/mdatp/managed/mdatp_managed.json
A atividade gera um alerta de adulteração no portal do Microsoft Defender. O alerta inclui informações sobre o processo inicial e o arquivo alvo.
Ajuste alertas para atividades legítimas de adulteração
Se uma atividade conhecida e aprovada gerar alertas de adulteração, você pode ajustar os alertas para reduzir ruídos desnecessários no portal Microsoft Defender.
Para mais informações sobre como criar regras de ajuste de alertas, veja Ajuste um alerta.