Proteção contra adulteração no modo de auditoria para Microsoft Defender para Ponto de Extremidade no Linux (Prévia)

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

A proteção contra adulteração no modo de auditoria para Microsoft Defender para Ponto de Extremidade no Linux detecta modificações não autorizadas nos ativos do Defender for Endpoint, incluindo arquivos de configuração, diretórios, processos e serviços, mesmo quando alterações são feitas pelo usuário root.

O modo de auditoria detecta e alerta sobre as seguintes atividades de adulteração:

  • Modificação dos arquivos de configuração do Defender para Endpoint.
  • Exclusão de arquivos de configuração do Defender for Endpoint, arquivos de estado e binários.
  • Renomeando ou movendo arquivos de configuração, arquivos de estado e binários do Defender for Endpoint.
  • Encerramento dos processos do Defender for Endpoint, incluindo a reinicialização dos serviços do Defender for Endpoint.

O modo Auditoria oferece visibilidade sobre tentativas de adulteração por meio de alertas e Caça Avançada no portal do Microsoft Defender sem bloquear a atividade.

Pré-requisitos

Antes de usar proteção contra violação no modo de auditoria, certifique-se de que seu dispositivo atenda aos seguintes requisitos:

Distribution Versão suportada Versão mínima do kernel
Ubuntu LTS 20.04 5.15.0*
Ubuntu LTS 22.04 5.15.0*
Ubuntu LTS 24.04 6.8.0
Ubuntu Pro 22.04 5.15.0*
Ubuntu Pro 24.04 6.8.0
CentOS Stream 8 4.18.0-553
CentOS Stream 9 5.14.0
CentOS Stream 10 6.12.0
RHEL 8 8.4+ 4.18.0-305
RHEL 9 9.x 5.14.0-70
RHEL 10 10.x 6.12.0-55
SLES 15 15.5+ 5.14.21-150500
SLES 16 16 6.12.0-160000
Debian 12 6.1.0-9
Debian 13 6.12
Oracle Linux 8 8.10 (UEK7) 5.15.0
Oracle Linux 8 8.10 (RHCK) 4.18.0-553
Oracle Linux 9 9.x (UEK7) 5.15.0
Oracle Linux 9 9.x (UEK8) 6.12.0
Oracle Linux 9 9.x (RHCK) 5.14.0-70
Oracle Linux 10 10.x (UEK8) 6.12.0
Oracle Linux 10 10.x (RHCK) 6.12.0-55
Mariner 2 2 5.15
Fedora x86_64: 33-43 5.8.15
Fedora ARM64: 40-43 6.8.5
Alma Linux 8 8.8+ 4.18.0-477
Alma Linux 9 9.2+ 5.14.0-284
Alma Linux 10 10.x 6.12.0-55
Amazon Linux 2023 6.1.132-147.221.amzn2023
Rocky Linux 8 8.9+ 4.18.0-513
Rocky Linux 9 9.3+ 5.14.0-362
Rocky Linux 10 10.x 6.12.0-55
Azure Linux 3 3 6.6.78.1-3.azl3

Importante

Para Ubuntu 20.04 e Ubuntu 22.04, as seguintes versões genéricas do kernel não são suportadas: 5.15.0-144, 5.15.0-150, 5.15.0-151, e 5.15.0-152.

O suporte à proteção contra adulteração é limitado a versões do kernel que suportam o Berkeley Packet Filter estendido (eBPF) com Formato de Tipo BPF (BTF). O BTF fornece enriquecimento avançado de eventos que permite ao Defender for Endpoint capturar o contexto de arquivo e de processo necessário para detectar tentativas de adulteração.

Ative a proteção contra violação no modo de auditoria

Durante a prévia, a proteção contra adulteração no modo de auditoria é ativada por padrão. Nenhuma configuração manual é necessária.

O recurso é lançado gradualmente ao longo de duas semanas para dispositivos elegíveis no anel de Insiders-Slow que atendam aos pré-requisitos.

Após a ativação do modo de auditoria, o campo tamper_protection_enforcement_level fica disponível na saída mdatp health.

Verificar a habilitação do modo de auditoria

Para verificar se a proteção contra adulteração está ativada no modo de auditoria:

  1. Execute o comando a seguir:

    mdatp health
    
  2. Localize tamper_protection_enforcement_level na saída.

  3. Verifique se o valor está definido para audit:

    tamper_protection_enforcement_level : "audit"
    
  4. Alternativamente, execute o seguinte comando para verificar o status de proteção contra violação:

    mdatp health --details tamper_protection
    
    tamper_protection_enforcement_level : "audit"
    tamper_protection_errors            : []
    

    Se tamper_protection_errors estiver vazio, a proteção contra violação é ativada com sucesso no modo de auditoria.

    Se a proteção contra adulteração não puder ser ativada, tamper_protection_enforcement_level é exibido como disabled.

    Os seguintes erros podem indicar por que o modo de auditoria não está ativado:

    Error Descrição
    tamper_protection_unsupported_kernel_version A versão do kernel do dispositivo não suporta proteção contra adulteração.
    not_supported_in_the_current_configuration A proteção contra violação não pode ser ativada porque uma configuração interna necessária não está disponível.

Solucionar problemas de habilitação do modo de auditoria

Se o dispositivo atender aos pré-requisitos, mas tamper_protection_enforcement_level estiver definido como disabled:

  1. Execute o comando a seguir:

    mdatp health --details cloud
    
  2. Localize ecs_configuration_version na saída.

  3. Verifique se o valor é unavailable:

    ecs_configuration_version : unavailable
    

    Se o valor for unavailable, verifique se https://config.edge.skype.com/config/v1 está na lista de permissões. Para mais informações, consulte URLs de conectividade simplificada do Microsoft Defender para Ponto de Extremidade - comercial.

Veja alertas de adulteração no portal do Microsoft Defender

Na página do dispositivo no portal Microsoft Defender, alertas de adulteração estão disponíveis em Timeline e Incidentes e alertas.

Abra um alerta de violação para examinar mais informações sobre a atividade, incluindo a árvore de processos e a linha do tempo do alerta.

Tentativas de adulteração de consultas com Advanced Hunting

Você pode usar o Advanced Hunting para investigar eventos de adulteração e alertas.

Eventos de violação de consulta de um dispositivo

Para consultar tentativas de adulteração em um dispositivo específico:

  1. Inicie sessão no portal Microsoft Defender.

  2. Selecione Caça>Avançada.

  3. Encontre o ID do dispositivo que você deseja investigar no inventário do dispositivo, ou execute o seguinte comando no dispositivo:

    mdatp health --field edr_device_id
    
  4. Execute a seguinte consulta, substituindo <DeviceId> pelo ID do dispositivo:

    DeviceEvents
    | where Timestamp > ago(10d)
    | where ActionType == "TamperingAttempt"
    | where DeviceId == "<DeviceId>"
    

    Ajuste o valor Timestamp na consulta, conforme necessário.

Alertas de manipulação de consultas

Para consultar alertas de adulteração gerados:

  1. Inicie sessão no portal Microsoft Defender.

  2. Selecione Caça>Avançada.

  3. Execute a seguinte consulta:

    AlertInfo
    | where Timestamp > ago(10d)
    | where Title == "Tampering with the Microsoft Defender for Endpoint sensor"
    | where DetectionSource == "EDR"
    

    Ajuste o valor Timestamp na consulta conforme necessário.

Teste um cenário de violação

Você pode gerar uma tentativa de adulteração em um teste para verificar se o modo de auditoria detecta essa atividade.

Por exemplo, execute o seguinte comando:

sudo vim /etc/opt/microsoft/mdatp/managed/mdatp_managed.json

A atividade gera um alerta de adulteração no portal do Microsoft Defender. O alerta inclui informações sobre o processo inicial e o arquivo alvo.

Ajuste alertas para atividades legítimas de adulteração

Se uma atividade conhecida e aprovada gerar alertas de adulteração, você pode ajustar os alertas para reduzir ruídos desnecessários no portal Microsoft Defender.

Para mais informações sobre como criar regras de ajuste de alertas, veja Ajuste um alerta.