Proteção de rede para macOS

Pré-requisitos

  • Licenciamento: Microsoft Defender para Endpoint Plan 1 ou Microsoft Defender para Endpoint Plan 2 (pode ser teste) ou Microsoft Defender para Empresas.
  • Máquinas integradas: versão do macOS Big Sur (11) ou posterior, com a versão do produto 101.94.13 ou posterior.
  • Browsers que não sejam da Microsoft, como Brave, Chrome, Opera e Safari
  • Browser Microsoft Edge para macOS

Nota

O SmartScreen no Microsoft Edge para macOS não suporta atualmente a filtragem de conteúdo Web, indicadores personalizados ou outras funcionalidades empresariais. No entanto, a proteção de rede fornece esta proteção ao Microsoft Edge para macOS se a proteção de rede estiver ativada.

Descrição geral

A proteção de rede ajuda a reduzir a superfície de ataque dos seus dispositivos a partir de eventos baseados na Internet. Impede que as pessoas utilizem qualquer aplicação para aceder a domínios perigosos que possam alojar:

  • esquemas de phishing
  • explorações
  • outros conteúdos maliciosos na Internet

A proteção de rede expande o âmbito do Microsoft Defender SmartScreen para bloquear todo o tráfego HTTP/HTTPS de saída que tenta ligar a origens de baixa reputação em todos os principais browsers. Os blocos no tráfego HTTP/HTTPS de saída baseiam-se no domínio ou no nome do anfitrião.

Em processos não Microsoft Edge, a Proteção de Rede determina o nome de domínio completamente qualificado para cada ligação HTTPS ao examinar o conteúdo do handshake TLS que ocorre após um handshake TCP/IP. Isto requer que a ligação HTTPS utilize TCP/IP (não UDP/QUIC) e que a mensagem ClientHello não seja encriptada. Para desativar o QUIC e o Cliente Encriptado Hello no Google Chrome, consulte QuicAllowed e EncryptedClientHelloEnabled. Para o Mozilla Firefox, consulte Desativar EncryptedClientHello e network.http.http3.enable.

Disponibilidade

A Proteção de Rede para macOS está agora disponível para todos os Microsoft Defender para Endpoint dispositivos macOS integrados que cumpram os requisitos mínimos. Todas as políticas de Proteção de Rede e Proteção contra Ameaças da Web atualmente configuradas são impostas em dispositivos macOS onde a Proteção de Rede está configurada para o modo de bloqueio.

Para implementar a Proteção de Rede para macOS, recomendamos as seguintes ações:

  • Crie um grupo de dispositivos para um pequeno conjunto de dispositivos que pode utilizar para testar a Proteção de Rede.
  • Avalie o impacto da Proteção Contra Ameaças na Web, dos Indicadores Personalizados de Comprometimento, da Filtragem de Conteúdo Web e Microsoft Defender for Cloud Apps políticas de imposição que visam os dispositivos macOS em que a Proteção de Rede está no modo de Bloqueio.
  • Implemente uma política de auditoria ou modo de bloqueio neste grupo de dispositivos e verifique se não existem problemas ou fluxos de trabalho danificados.
  • Implemente gradualmente a Proteção de Rede num conjunto maior de dispositivos até estar totalmente implementada.

Capacidades atuais

  • Indicadores Personalizados de Compromisso em Domínios e IPs.

  • A Filtragem de Conteúdo Web suporta as seguintes ações:

    • Bloquear categorias de sites no âmbito de grupos de dispositivos através de políticas criadas no portal do Microsoft Defender.
    • As políticas são aplicadas a browsers, incluindo o Microsoft Edge para macOS.
  • Investigação Avançada – os Eventos de Rede refletem-se na Linha Cronológica da Máquina e podem ser consultados na Investigação Avançada para ajudar nas investigações de segurança.

  • Aplicativos do Microsoft Defender para nuvem:

    • Deteção de TI Sombra – identifique as aplicações que estão a ser utilizadas na sua organização.
    • Bloquear aplicações – bloqueie a utilização de aplicações inteiras (como o Slack e Facebook) na sua organização.
  • VPN empresarial em conjunto ou lado a lado com a Proteção de Rede:

    • Atualmente, não são identificados conflitos de VPN.
    • Se ocorrer conflitos, pode fornecer feedback através do canal de comentários listado na parte inferior desta página.

Problemas conhecidos

  • Existe um problema conhecido de incompatibilidade de aplicações com a funcionalidade "Túnel Por Aplicação" do VMware. (Esta incompatibilidade pode resultar na incapacidade de bloquear o tráfego que passa pelo "Túnel Por Aplicação".)

  • Existe um problema conhecido de incompatibilidade de aplicações com o Proxy Blue Coat. (Esta incompatibilidade pode resultar em falhas de camada de rede em aplicações não relacionadas quando o Proxy Blue Coat e a Proteção de Rede estão ativados.)

Notas importantes

  • Não recomendamos controlar a proteção de rede das Preferências do Sistema. Em vez disso, utilize a ferramenta de linha de comandos mdatp ou JamF/Intune para controlar a proteção de rede para macOS.

  • Para avaliar a eficácia da proteção contra ameaças na Web do macOS, recomendamos que a experimente em browsers diferentes do Microsoft Edge para macOS (por exemplo, Safari). O Microsoft Edge para macOS tem proteção contra ameaças na Web (Smartscreen) incorporada que está ativada independentemente do estado da Proteção de Rede.

Instruções de implementação

Microsoft Defender para Endpoint

Instale a versão de produto mais recente através do Microsoft AutoUpdate. Para abrir o Microsoft AutoUpdate, execute o seguinte comando a partir do Terminal:

open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app

Configure o produto com as informações da sua organização com as instruções na nossa documentação.

A proteção de rede está desativada por predefinição, mas pode ser configurada para ser executada num dos seguintes modos (também denominados níveis de imposição):

  • Auditoria: útil para garantir que isso não afeta as aplicações empresariais ou para ter uma ideia da frequência com que ocorrem bloqueios
  • Bloquear: a proteção de rede impede a ligação a sites maliciosos
  • Desativado: todos os componentes associados à proteção de rede estão desativados

Pode implementar esta funcionalidade de uma das seguintes formas: manualmente, através do JAMF ou através de Intune. As secções seguintes descrevem cada um destes métodos em detalhe.

Implementação manual

Para configurar o nível de imposição, execute o seguinte comando a partir do Terminal:

mdatp config network-protection enforcement-level --value [enforcement-level]

Por exemplo, para configurar a proteção de rede para ser executada no modo de bloqueio, execute o seguinte comando:

mdatp config network-protection enforcement-level --value block

Para confirmar que a proteção de rede foi iniciada com êxito, execute o seguinte comando a partir do Terminal e verifique se imprime "started":

mdatp health --field network_protection_status

Implementação do JAMF Pro

Uma implementação JAMF Pro bem-sucedida requer um perfil de configuração para definir o nível de imposição de proteção de rede.

Depois de criar este perfil de configuração, atribua-o aos dispositivos onde pretende ativar a proteção de rede.

Configurar o nível de imposição

Nota

Se já configurou o Microsoft Defender para Endpoint no Mac usando as instruções aqui listadas, então atualize o ficheiro plist que implementou anteriormente com o conteúdo listado nesta secção, e depois volte a implementá-lo a partir do JAMF.

  1. Em Computadores>Perfis de Configuração, selecione Opções>Aplicações & Definições Personalizadas.

  2. Selecione Carregar Ficheiro (ficheiro PLIST).

  3. Defina o domínio de preferência como com.microsoft.wdav.

  4. Carregue o seguinte ficheiro plist.

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
        <key>networkProtection</key>
        <dict>
            <key>enforcementLevel</key>
            <string>block</string>
        </dict>
    </dict>
    </plist>
    

implementação do Intune

Uma implementação de Intune bem-sucedida requer um perfil de configuração para definir o nível de imposição da proteção de rede. Depois de criar este perfil de configuração, atribua-o aos dispositivos onde pretende ativar a proteção de rede.

Configurar o nível de imposição com Intune

Nota

Se já tiver configurado Microsoft Defender para Endpoint no Mac com as instruções anteriores (com um ficheiro XML), remova a política de configuração personalizada anterior e substitua-a pelas seguintes instruções:

  1. No centro de administração do Microsoft Intune em https://intune.microsoft.com, vá para a secção Devices>Manage devices>Configuration. Em alternativa, para aceder diretamente aos Dispositivos | Página de configuração , utilize https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. No separador Políticas do separador Dispositivos | Página configuração , selecione Criar>Nova política.

  3. Na lista de opções Criar um perfil que é aberta, configure as seguintes definições:

    • Plataforma: selecione macOS.
    • Perfil: selecione Catálogo de definições.

    Selecione Criar.

  4. O assistente Criar política é aberto. No separador Informações básicas , configure as seguintes definições:

    • Nome: introduza um nome exclusivo e descritivo para a política.
    • Descrição: introduza uma descrição opcional.

    Selecione Seguinte.

  5. No separador Definições de configuração , selecione Adicionar definições. No painel Seletor de Definições que é aberto, desloque-se para baixo e selecione Microsoft Defender>Proteção de rede. Na lista de definições apresentada, selecione Nível de aplicação e, em seguida, feche o painel seletor Definições.

    De volta ao separador Definições de configuração, altere Nível de imposição para bloqueio.

    Selecione Seguinte.

  6. No separador Etiquetas de âmbito , a etiqueta de âmbito denominada Predefinição está selecionada por predefinição, mas pode removê-la e selecionar outras etiquetas de âmbito existentes. Quando terminar, selecione Seguinte.

  7. No separador Atribuições , configure as seguintes definições:

    • Secção Grupos incluídos : selecione uma das seguintes opções:
      • Adicionar grupos: selecione um ou mais grupos a incluir.
      • Adicionar todos os utilizadores
      • Adicionar todos os dispositivos
    • Grupos excluídos: selecione Adicionar grupos para especificar grupos a excluir.

    Quando tiver terminado no separador Criar perfil, selecione Seguinte.

  8. No separador Rever + criar , verifique as definições e, em seguida, selecione Criar.

Implementação de mobileconfig

Para implementar a configuração através de um .mobileconfig ficheiro, que pode ser utilizado com soluções mdm não Microsoft ou distribuída diretamente para dispositivos, siga estes passos:

  1. Guarde o payload seguinte como com.microsoft.wdav.xml.mobileconfig.

    <?xml version="1.0" encoding="utf-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1">
        <dict>
            <key>PayloadUUID</key>
            <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string>
            <key>PayloadType</key>
            <string>Configuration</string>
            <key>PayloadOrganization</key>
            <string>Microsoft</string>
            <key>PayloadIdentifier</key>
            <string>com.microsoft.wdav</string>
            <key>PayloadDisplayName</key>
            <string>Microsoft Defender ATP settings</string>
            <key>PayloadDescription</key>
            <string>Microsoft Defender ATP configuration settings</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>PayloadEnabled</key>
            <true/>
            <key>PayloadRemovalDisallowed</key>
            <true/>
            <key>PayloadScope</key>
            <string>System</string>
            <key>PayloadContent</key>
            <array>
                <dict>
                    <key>PayloadUUID</key>
                    <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string>
                    <key>PayloadType</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadOrganization</key>
                    <string>Microsoft</string>
                    <key>PayloadIdentifier</key>
                    <string>com.microsoft.wdav</string>
                    <key>PayloadDisplayName</key>
                    <string>Microsoft Defender ATP configuration settings</string>
                    <key>PayloadDescription</key>
                    <string/>
                    <key>PayloadVersion</key>
                    <integer>1</integer>
                    <key>PayloadEnabled</key>
                    <true/>
                    <key>networkProtection</key>
                    <dict>
                        <key>enforcementLevel</key>
                        <string>block</string>
                    </dict>
                </dict>
            </array>
        </dict>
    </plist>
    
  2. Verifique se o ficheiro do passo anterior foi copiado corretamente. Com o Terminal, execute o seguinte comando e verifique se produz OK:

    plutil -lint com.microsoft.wdav.xml
    

Como explorar as funcionalidades

  1. Saiba como Proteger a sua organização contra ameaças na Web através da proteção contra ameaças na Web.

    • A proteção contra ameaças na Web faz parte da proteção Web no Microsoft Defender para Endpoint. Utiliza a proteção de rede para proteger os seus dispositivos contra ameaças à Web.
  2. Execute o fluxo Indicadores Personalizados de Comprometimento para obter blocos no tipo Indicador Personalizado.

  3. Explore a filtragem de conteúdo Web.

    Nota

    Se estiver a remover uma política ou a alterar grupos de dispositivos ao mesmo tempo, tal poderá causar um atraso na implementação da política. Sugestão pro: pode implementar uma política sem selecionar qualquer categoria num grupo de dispositivos. Esta ação irá criar uma política apenas de auditoria, para o ajudar a compreender o comportamento do utilizador antes de criar uma política de blocos.

    A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.

  4. Integre Microsoft Defender para Endpoint com Defender for Cloud Apps e os seus dispositivos macOS com proteção de rede têm capacidades de imposição de políticas de ponto final.

    Nota

    A deteção e outras funcionalidades não são atualmente suportadas nestas plataformas.

Cenários

Os seguintes cenários são suportados.

Proteção contra ameaças da Web

A proteção contra ameaças na Web faz parte da proteção Web no Microsoft Defender para Endpoint. Utiliza a proteção de rede para proteger os seus dispositivos contra ameaças à Web. Ao integrar-se com o Microsoft Edge para macOS e com navegadores populares que não são da Microsoft (como o Brave, Chrome, Firefox, Safari e Opera), a proteção contra ameaças da Web bloqueia ameaças da Web sem necessidade de um proxy Web. Para obter mais informações sobre o suporte do browser, consulte Pré-requisitos A proteção contra ameaças na Web pode proteger dispositivos enquanto estão no local ou ausentes. A proteção contra ameaças na Web interrompe o acesso aos seguintes tipos de sites:

  • sites de phishing
  • vetores de software maligno
  • explorar sites
  • sites não fidedignos ou de baixa reputação
  • sites bloqueados na sua lista de indicadores personalizados

A Proteção Web comunica deteções de ameaças na Web.

Para obter mais informações, consulte Proteger a sua organização contra ameaças à Web

Indicadores Personalizados de Comprometimento

A correspondência de indicadores de compromisso (IoCs) é uma funcionalidade essencial em qualquer solução de proteção de terminais. Esta capacidade dá ao SecOps a capacidade de definir uma lista de indicadores para deteção e para bloqueio (prevenção e resposta).

Crie indicadores que definem a deteção, prevenção e exclusão de entidades. Pode definir a ação a ser executada, bem como a duração para quando aplicar a ação e o âmbito do grupo de dispositivos ao qual a aplicar.

As fontes atualmente suportadas são o motor de deteção na nuvem do Defender para Endpoint, o motor automatizado de investigação e remediação e o motor de prevenção de endpoint (Microsoft Defender Antivirus).

Mostra o indicador para adicionar URL ou domínio na proteção de rede.

Para obter mais informações, veja: Criar indicadores para IPs e URLs/domínios.

Filtragem de conteúdos Web

A filtragem de conteúdo Web faz parte das funcionalidades de proteção Web no Microsoft Defender para Endpoint e Microsoft Defender para Empresas. A filtragem de conteúdos Web permite à sua organização controlar e regular o acesso a sites com base nas respetivas categorias de conteúdo. Muitos destes sites (mesmo que não sejam maliciosos) podem ser problemáticos devido a regulamentos de conformidade, utilização de largura de banda ou outras preocupações.

Configure políticas em todos os grupos de dispositivos para bloquear determinadas categorias. Bloquear uma categoria impede que os utilizadores dentro de grupos de dispositivos especificados acedam aos URLs associados à categoria. Para qualquer categoria que não esteja bloqueada, os URLs são automaticamente auditados. Os seus utilizadores podem aceder aos URLs sem interrupções e recolhe estatísticas de acesso para ajudar a criar uma decisão de política mais personalizada. Os seus utilizadores verão uma notificação de bloqueio se um elemento na página que estão a ver estiver a fazer chamadas para um recurso bloqueado.

A filtragem de conteúdos Web suporta os principais browsers (Brave, Chrome, Firefox, Safari e Opera) com o bloqueio imposto pela Proteção de Rede.

Para obter mais informações sobre o suporte do browser, veja Pré-requisitos.

Mostra a política de adição de filtragem de conteúdo Web de proteção de rede.

Para obter mais informações sobre relatórios, veja Filtragem de conteúdo Web.

Microsoft Defender para Aplicações na Nuvem

O Microsoft Defender for Cloud Apps / Catálogo de Aplicações na Cloud identifica as aplicações relativamente às quais pretende que os utilizadores finais sejam avisados quando acedem e marca-as como Monitorizadas. Os domínios listados em aplicações monitorizadas são posteriormente sincronizados com Microsoft Defender XDR para o Ponto Final:

Mostra as aplicações monitorizadas de proteção de rede.

No espaço de 10 a 15 minutos, estes domínios são apresentados no Microsoft Defender XDR em Indicadores > URLs/Domínios com Ação = Avisar. No SLA de imposição (veja os detalhes no final deste artigo), os utilizadores finais recebem mensagens de aviso quando tentam aceder a estes domínios:

Mostra indicadores de proteção da rede para aviso sobre URLs ou domínios.

Quando um utilizador final tenta aceder a domínios monitorizados, é avisado pelo Defender para Endpoint. O utilizador obtém uma experiência de bloqueio simples acompanhada pela seguinte mensagem de alerta, que é apresentada pelo sistema operativo, incluindo o nome da aplicação bloqueada (por exemplo, Blogger.com)

Mostra a notificação de alerta de conteúdo bloqueado de proteção de rede do utilizador final.

Se o utilizador final encontrar um bloco, o utilizador tem duas resoluções possíveis: ignorar e educação.

Contorno do utilizador

  • Para a apresentação de mensagens de notificação: prima o botão Desbloquear. Ao recarregar a página Web, o utilizador pode continuar e utilizar a aplicação na cloud. (Esta ação é aplicável nas próximas 24 horas, após as quais o utilizador tem de desbloquear novamente.)

Educação dos utilizadores

  • Para a experiência de alerta de mensagens: prima a própria mensagem de alerta. O utilizador final é redirecionado para um URL de redirecionamento personalizado definido globalmente no Microsoft Defender for Cloud Apps (Mais informações na parte inferior desta página)

Nota

Acompanhar as situações em que o aviso foi ignorado por aplicação: Pode acompanhar quantos utilizadores ignoraram o aviso na página Application no Microsoft Defender for Cloud Apps.

Mostra a visão geral da segurança das aplicações na cloud da proteção de rede.

Anexo

Modelo de site do SharePoint do centro de educação de utilizadores finais

Para muitas organizações, é importante assumir os controlos da cloud fornecidos pelo Microsoft Defender for Cloud Apps e não só definir limitações para os utilizadores finais quando necessário, mas também para educá-los e treiná-los sobre:

  • o incidente específico
  • por que aconteceu
  • a lógica subjacente a esta decisão
  • como mitigar a ocorrência de sites bloqueados

Perante um comportamento inesperado, a confusão dos utilizadores pode ser reduzida ao fornecer-lhes o máximo de informações possível, não só para explicar o que aconteceu, mas também para educá-los para estarem mais conscientes da próxima vez que escolherem uma aplicação na cloud para completarem o seu trabalho. Por exemplo, estas informações podem incluir:

  • Políticas e diretrizes de conformidade e segurança da organização para utilização da Internet e da cloud
  • Aplicações na cloud aprovadas/recomendadas para utilização
  • Aplicações na cloud restritas/bloqueadas para utilização

Coisas importantes a saber

  1. Pode demorar até duas horas (normalmente menos) para que os domínios da aplicação se propaguem e sejam atualizados nos dispositivos de ponto final, depois de serem marcados como Monitorizados.

  2. Por predefinição, são tomadas medidas para todas as aplicações e domínios que foram marcados como Monitorizados no Microsoft Defender for Cloud Apps para todos os pontos finais integrados na organização.

  3. Os URLs completos ainda não são suportados e não são enviados do Microsoft Defender for Cloud Apps para o Microsoft Defender para Endpoint. Se os URLs completos estiverem listados em Microsoft Defender for Cloud Apps como aplicações monitorizadas, os utilizadores não são avisados quando tentam aceder a um site. (Por exemplo, google.com/drive não é suportado, enquanto drive.google.com é suportado.)

  4. Os administradores têm de garantir que o Cliente Encriptado Hello e o QUIC estão desativados ao testar para garantir que os sites estão bloqueados corretamente. Veja as instruções acima.

Sugestão

Não são apresentadas notificações de utilizador final em browsers de terceiros? Certifique-se de que permitiu as notificações do Microsoft Defender em Definições do Sistema>Notificações.

Consulte também