Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Defender para Endpoint suporta a monitorização das ligações de rede a partir de diferentes níveis da pilha de rede. Um caso complexo ocorre quando a rede utiliza um proxy direto como gateway para a Internet.
O proxy age como se fosse o ponto final de destino. Quando um proxy de encaminhamento atua como o ponto terminal de destino, monitores simples de ligações de rede analisam as ligações com o proxy, o que está correto, mas tem menor valor para a investigação.
O Defender para Endpoint suporta monitorização avançada ao nível de HTTP através da proteção de rede. Quando a proteção de rede é ativada, surge um novo tipo de evento que expõe os nomes de domínio alvo reais.
Utilize a proteção de rede para monitorizar ligações por trás de um proxy de reencaminhamento ou de uma firewall
A monitorização da ligação de rede por trás de um proxy de reencaminhamento é possível devido a outros eventos de rede provenientes da proteção de rede. Para ver estes eventos de rede numa linha temporal do dispositivo, ative a proteção de rede (no mínimo em modo de auditoria).
A proteção de rede pode ser controlada através dos seguintes modos:
- Bloco: os utilizadores ou aplicações estão impedidos de ligar a domínios perigosos. Poderá ver esta atividade no portal Defender.
- Auditoria: os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. No entanto, continuará a ver esta atividade no portal Defender.
Se desativar a proteção de rede, os utilizadores ou aplicações não serão impedidos de ligar a domínios perigosos. Não verá nenhuma atividade de rede no Microsoft Defender XDR.
Se não o configurar, o bloqueio de rede está desativado por predefinição.
Para obter mais informações, veja Ativar a proteção de rede.
Como a proteção de rede revela alvos reais atrás dos proxies diretos
Quando a proteção de rede está ativada, a linha temporal do dispositivo mostra o endereço IP proxy enquanto também mostra o endereço alvo real.
Eventos adicionais de ligação de proteção de rede estão disponíveis para revelar os nomes de domínio reais mesmo atrás de um proxy.
Informações do evento:
Investigar eventos de ligação com investigação avançada
Os eventos de ligação de proteção de rede também estão disponíveis através de caça avançada. Pode encontrá-los na tabela DeviceNetworkEvents, na secção do ConnectionSuccess tipo de ação.
A seguinte consulta devolve todos os eventos relevantes do ConnectionSuccess:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
Também pode filtrar eventos relacionados com a ligação ao próprio proxy.
Utilize a seguinte consulta para filtrar as ligações ao proxy:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10