Skapa indikatorer för IP:er och URL:er/domäner

Översikt

Genom att skapa indikatorer för IP-adresser och URL:er eller domäner kan du nu tillåta eller blockera IP-adresser, URL:er eller domäner baserat på din egen hotinformation. Du kan också varna användare om de öppnar en riskfylld app. Uppmaningen hindrar dem inte från att använda appen. användare kan kringgå varningen och fortsätta att använda appen om det behövs.

Om du vill blockera skadliga IP-adresser/URL:er kan Defender för Endpoint använda:

  • Windows Defender SmartScreen för Microsoft-webbläsare
  • Nätverksskydd för webbläsare som inte kommer från Microsoft och andra processer än webbläsare

Standarddatauppsättningen för hotinformation för att blockera skadliga IP-adresser/URL:er hanteras av Microsoft.

Du kan blockera ytterligare skadliga IP-adresser/URL:er genom att konfigurera "Anpassade nätverksindikatorer".

Innan du börjar bör du granska kraven för att se till att din miljö är korrekt konfigurerad.

Förhandskrav

Det är viktigt att förstå följande krav innan du skapar indikatorer för IP-adresser, URL:er eller domäner.

Integrering i Microsoft-webbläsare styrs av webbläsarens SmartScreen-inställning. För andra webbläsare och program måste din organisation ha:

Operativsystem som stöds

IP-, URL- och domänindikatorer stöds i följande operativsystem:

Krav för nätverksskydd

Nätverks- och blockindikatorer i Microsoft-webbläsare styrs av webbläsarens SmartScreen-inställning.

För andra webbläsare och program kräver nätverks- och blockindikatorer att Microsoft Defender för Endpoint komponenten Nätverksskydd är aktiverat i blockeringsläge. Mer information om nätverksskydd och konfigurationsinstruktioner finns i Aktivera nätverksskydd.

Krav för anpassade nätverksindikatorer

Om du vill börja blockera IP-adresser och/eller URL:er aktiverar du funktionen "Anpassade nätverksindikatorer" i Microsoft Defender-portalen. Funktionen finns i Inställningar>Slutpunkter>Allmänna>avancerade funktioner. Mer information finns i Avancerade funktioner.

Stöd för indikatorer på iOS finns i Microsoft Defender för Endpoint på iOS.

Stöd för indikatorer på Android finns i Microsoft Defender för Endpoint på Android.

Begränsningar i indikatorlistan

Endast externa IP-adresser kan läggas till i indikatorlistan. indikatorer kan inte skapas för interna IP-adresser.

Icke-Microsoft Edge- och Internet Explorer-processer

För andra processer än Microsoft Edge och Internet Explorer använder webbskyddsscenarier Nätverksskydd för inspektion och tillämpning:

  • IP-adresser stöds för alla tre protokollen (TCP, HTTP och HTTPS (TLS))
  • Endast enskilda IP-adresser stöds (inga CIDR-block eller IP-intervall) i anpassade indikatorer
  • HTTP-URL:er (inklusive en fullständig URL-sökväg) kan blockeras för alla webbläsare eller processer
  • Fullständigt kvalificerade HTTPS-domännamn (FQDN) kan blockeras i webbläsare som inte kommer från Microsoft (indikatorer som anger en fullständig URL-sökväg kan bara blockeras i Microsoft Edge)
  • Blockering av FQDN i icke-Microsoft-webbläsare kräver att QUIC och krypterad klient Hello inaktiveras i dessa webbläsare
  • FQDN som läses in via HTTP2-anslutningskoppling kan bara blockeras i Microsoft Edge
  • Om det finns motstridiga URL-indikatorprinciper tillämpas den längre sökvägen. Url-indikatorprincipen https://support.microsoft.com/microsoft-365/ har till exempel företräde framför URL-indikatorprincipen https://support.microsoft.com.

Implementering av nätverksskydd

I icke-Microsoft Edge-processer avgör Network Protection det fullständigt kvalificerade domännamnet för varje HTTPS-anslutning genom att undersöka innehållet i TLS-handskakningen som inträffar efter en TCP/IP-handskakning. Detta kräver att HTTPS-anslutningen använder TCP/IP (inte UDP/QUIC) och att ClientHello-meddelandet inte krypteras. Information om hur du inaktiverar QUIC och krypterad klient Hello i Google Chrome finns i QuicAllowed och EncryptedClientHelloEnabled. För Mozilla Firefox, se Inaktivera EncryptedClientHello och network.http.http3.enable.

Fastställandet av om åtkomsten till en plats ska tillåtas eller blockeras görs efter slutförandet av trevägshandskakningen via TCP/IP och eventuella TLS-handskakningar. När en plats blockeras av nätverksskydd kan du därför se en åtgärdstyp under ConnectionSuccessNetworkConnectionEvents i Microsoft Defender-portalen, även om webbplatsen har blockerats. NetworkConnectionEvents rapporteras från TCP-lagret och inte från nätverksskyddet. När trevägshandskakningen har slutförts tillåts eller blockeras åtkomsten till platsen av nätverksskyddet.

Här är ett exempel på hur blockering av nätverksskydd loggas:

  1. Anta att en användare försöker komma åt en webbplats på sin enhet. Webbplatsen råkar finnas på en farlig domän och bör blockeras av nätverksskyddet.

  2. TCP/IP-handskakningen påbörjas. Innan den är klar loggas en NetworkConnectionEvents åtgärd och den ActionType visas som ConnectionSuccess. Men så snart TCP/IP-handskakningsprocessen har slutförts blockerar nätverksskyddet åtkomsten till platsen. Handskaknings-, loggnings- och blockeringssekvensen sker snabbt. En liknande process sker med Microsoft Defender SmartScreen. Det är efter handskakningen som ett beslut har fattats och åtkomsten till en webbplats antingen blockeras eller tillåts.

  3. I Microsoft Defender-portalen visas en avisering i aviseringskön. Information om aviseringen omfattar både NetworkConnectionEvents och AlertEvents. Du kan se att webbplatsen har blockerats, även om du även har ett NetworkConnectionEvents objekt med ActionType för ConnectionSuccess.

Kontroller för varningsläge

När du använder varningsläget kan du konfigurera följande kontroller:

  • Förbikopplingsförmåga

    • Knappen Tillåt i Microsoft Edge
    • Knappen Tillåt i toast-meddelanden (webbläsare som inte är från Microsoft)
    • Parametern för förbigångsvaraktighet på indikatorn
    • Kringgå tvingande i Microsoft- och icke-Microsoft-webbläsare
  • Omdirigerings-URL

    • Omdirigerings-URL-parameter på indikatorn
    • URL för omdirigering i Microsoft Edge
    • Omdirigerings-URL i toast (webbläsare som inte är från Microsoft)

Mer information finns i Hantera appar som upptäcks av Microsoft Defender för Endpoint.

Principkonflikthanteringsordning för IP-, URL- och domänindikatorer

Hantering av principkonflikter för domäner, URL:er och IP-adresser skiljer sig från certifikatindikatorer som använder en separat prioritetsordning. Mer information om principer för certifikatindikatorer finns i Skapa indikatorer baserat på certifikat.

Om flera olika åtgärdstyper anges på samma indikator (till exempel tre indikatorer för Microsoft.com med åtgärdstyperna blockera, varna och tillåta) är ordningen som dessa åtgärdstyper börjar gälla:

  1. Tillåt

  2. Varna

  3. Blockera

"Tillåt" åsidosätter "varna", som åsidosätter "blockera", enligt följande: Allow>Warn>Block. I föregående exempel Microsoft.com tillåts därför.

Defender for Cloud Apps indikatorer

Om din organisation har aktiverat integrering mellan Defender för Endpoint och Defender for Cloud Apps skapas blockindikatorer i Defender för Endpoint för alla icke sanktionerade molnprogram. Om ett program försätts i övervakningsläge skapas varningsindikatorer (block som kan kringgås) för de URL:er som är associerade med programmet. Tillåt-indikatorer skapas inte automatiskt för godkända program. Indikatorer som skapats av Defender for Cloud Apps använder samma prioritetsordning: Allow>Warn>Block.

Principers prioritetsordning

Microsoft Defender för Endpoint-principen har företräde framför Microsoft Defender Antivirus-principen. I situationer där Defender för Endpoint är inställt på Allow, men Microsoft Defender Antivirus är inställt på Block, är resultatet Allow.

Prioritet för flera aktiva principer

Om du tillämpar flera olika principer för webbinnehållsfiltrering på samma enhet resulterar det i att den mer restriktiva principen tillämpas för varje kategori. Tänk dig följande situation:

  • Princip 1 blockerar kategorierna 1 och 2 och granskar resten
  • Princip 2 blockerar kategorier 3 och 4 och granskar resten

Resultatet är att kategorierna 1–4 är blockerade. Det här scenariot illustreras i följande bild.

Diagram som visar prioriteten för blockeringsläget för webbinnehållsfiltrering över granskningsläget.

Skapa en indikator för IP-adresser, URL:er eller domäner från inställningssidan

Viktigt

Det kan ta upp till 48 timmar efter att en princip har skapats för att en URL eller IP-adress ska blockeras på en enhet. I de flesta fall träder block i kraft på mindre än två timmar.

Utför följande steg för att skapa en indikator för IP-adresser, URL:er eller domäner från Microsoft Defender portalen:

  1. I navigeringsfönstret väljer du Inställningar>Slutpunkter Indikatorer> (under Regler).

  2. Välj fliken IP-adresser eller URL:er/domäner .

  3. Välj Lägg till objekt.

  4. Ange följande information:

    • Indikator: Ange entitetsinformation och definiera förfallodatumet för indikatorn.
    • Åtgärd: Ange den åtgärd som ska vidtas och ange en beskrivning.
    • Omfång: Ange de datorgrupper som ska framtvinga indikatorn.
  5. Granska informationen på fliken Sammanfattning och välj sedan Spara.

Viktigt

När du har skapat en princip för en URL eller IP-adress kan det ta upp till 48 timmar innan principen börjar gälla. I de flesta fall träder principändringar i kraft på under två timmar.