Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur webbskydd i Microsoft Defender för Endpoint hjälper till att skydda dina enheter mot webbhot och reglera oönskat innehåll. Den omfattar kärnfunktionerna – skydd mot webbhot, webbinnehållsfiltrering och anpassade indikatorer – tillsammans med webbläsarstöd, regler för principprioritet, felsökning och avancerade jaktfrågor. Den här informationen är avsedd för säkerhetsadministratörer och IT-proffs som hanterar Defender för Endpoint.
Overview
Webbskydd i Microsoft Defender för Endpoint är en funktion som består av skydd mot webbhot, filtrering av webbinnehåll och anpassade indikatorer. Med webbskydd kan du skydda dina enheter mot webbhot och hjälpa dig att reglera oönskat innehåll. Du hittar webbskyddsrapporter i Microsoft Defender portalen genom att gå till Webbskydd för rapporter>.
Skydd mot webbhot
Korten som utgör skydd mot webbhot är webbhotidentifieringar över tid och sammanfattning av webbhot.
Skydd mot webbhot omfattar:
- Omfattande insyn i webbhot som påverkar din organisation.
- Undersökningsfunktioner för webbrelaterad hotaktivitet via aviseringar och omfattande profiler för URL:er och de enheter som har åtkomst till dessa URL:er.
- En fullständig uppsättning säkerhetsfunktioner som spårar allmänna åtkomsttrender till skadliga och oönskade webbplatser.
Obs!
För andra processer än Microsoft Edge och Internet Explorer använder webbskyddsscenarier Nätverksskydd för inspektion och tillämpning:
- IP-adresser stöds för alla tre protokollen (TCP, HTTP och HTTPS (TLS)).
- Endast enskilda IP-adresser stöds (inga CIDR-block eller IP-intervall) i anpassade indikatorer.
- HTTP-URL:er (inklusive en fullständig URL-sökväg) kan blockeras för alla webbläsare eller processer
- Fullständigt kvalificerade HTTPS-domännamn (FQDN) kan blockeras i webbläsare som inte kommer från Microsoft (indikatorer som anger en fullständig URL-sökväg kan bara blockeras i Microsoft Edge)
- Blockering av FQDN i icke-Microsoft-webbläsare kräver att QUIC och krypterad klient Hello inaktiveras i dessa webbläsare
- FQDN som läses in via HTTP2-anslutningskoppling kan bara blockeras i Microsoft Edge.
- Network Protection blockerar anslutningar på alla portar (inte bara 80 och 443).
I icke-Microsoft Edge-processer avgör Network Protection det fullständigt kvalificerade domännamnet för varje HTTPS-anslutning genom att undersöka innehållet i TLS-handskakningen som inträffar efter en TCP/IP-handskakning. Detta kräver att HTTPS-anslutningen använder TCP/IP (inte UDP/QUIC) och att ClientHello-meddelandet inte krypteras. Information om hur du inaktiverar QUIC och krypterad klient Hello i Google Chrome finns i QuicAllowed och EncryptedClientHelloEnabled. För Mozilla Firefox, se Inaktivera EncryptedClientHello och network.http.http3.enable.
Det kan finnas upp till två timmars svarstid (vanligtvis mindre) mellan den tid då en indikator läggs till och den tillämpas på klienten. Mer information finns i Skydd mot webbhot.
Anpassade indikatorer
Anpassade indikatoridentifieringar sammanfattas i webbhotrapporter under Webbhotidentifieringar över tid och sammanfattning av webbhot.
Anpassade indikatorer ger:
- Möjligheten att skapa IP- och URL-baserade indikatorer för kompromisser för att skydda din organisation mot hot.
- Möjligheten att ange beteendet Tillåt, Blockera eller Varna.
- Undersökande funktioner för aktiviteter relaterade till dina anpassade IP/URL-indikatorer och de enheter som har åtkomst till dessa URL:er.
Mer information finns i Skapa indikatorer för IP-adresser och URL:er/domäner
Filtrering av webbinnehåll
Filtreringsblock för webbinnehåll sammanfattas under Webbaktivitet efter kategori, Sammanfattning av webbinnehållsfiltrering och Sammanfattning av webbaktivitet.
Webbinnehållsfiltrering tillhandahåller:
- Möjligheten att blockera användare från att komma åt webbplatser i blockerade kategorier, oavsett om de surfar lokalt eller bort.
- Stöd för att rikta in olika principer på olika enhetsgrupper som definieras i inställningarna för rollbaserad åtkomstkontroll i Microsoft Defender för Endpoint.
Obs!
Skapande av enhetsgrupp stöds i Defender för Endpoint Plan 1 och Plan 2.
- Webbrapportering på samma centrala plats, med insyn i både block och webbanvändning.
Mer information finns i Webbinnehållsfiltrering.
Prioritetsordning
När flera webbskyddsprinciper kan tillämpas på samma URL eller IP-begäran avgör prioritetsordningen vilken princip som vinner. Webbskydd består av följande komponenter, som anges i prioritetsordning. Var och en av dessa komponenter framtvingas av SmartScreen-klienten i Microsoft Edge och av nätverksskyddsklienten i alla andra webbläsare och processer.
Anpassade indikatorer (IP/URL, Microsoft Defender for Cloud Apps-principer)
- Tillåt
- Varna
- Blockera
Webbhot (skadlig kod, nätfiske)
- SmartScreen Intel
Webbinnehållsfiltrering (WCF)
Obs!
Microsoft Defender for Cloud Apps genererar för närvarande endast indikatorer för blockerade URL:er.
Prioritetsordningen beskriver i vilken ordning webbskyddskomponenter (anpassade indikatorer, skydd mot webbhot och webbinnehållsfiltrering) utvärderar en URL eller IP-adress. Om du till exempel har en princip för webbinnehållsfiltrering kan du skapa undantag via anpassade IP-/URL-indikatorer. Anpassade indikatorer för kompromettering (IoC) är högre i prioritetsordning än WCF-block.
På samma sätt har tillåtanden alltid företräde framför blockeringar vid en konflikt mellan indikatorer (överstyrningslogik). Det innebär att en tillåt-indikator har företräde framför alla blockindikatorer som finns.
I följande tabell sammanfattas några vanliga konfigurationer som skulle innebära konflikter i webbskyddsstacken. Den identifierar också de resulterande bestämningarna baserat på prioritetsordningen för webbskyddskomponenter.
| Anpassad indikatorprincip | Princip för webbhot | WCF-princip | Defender for Cloud Apps-policy | Resultat |
|---|---|---|---|---|
| Tillåt | Blockera | Blockera | Blockera | Tillåt (åsidosättning av webbskydd) |
| Tillåt | Tillåt | Blockera | Blockera | Tillåt (WCF-undantag) |
| Varna | Blockera | Blockera | Blockera | Varna (åsidosätta) |
Interna IP-adresser stöds inte av anpassade indikatorer. För en varningsprincip när den kringgås av slutanvändaren avblockeras webbplatsen i 24 timmar för den användaren som standard. Den här tidsramen kan ändras av Admin och skickas vidare av SmartScreen-molntjänsten. Möjligheten att kringgå en varning kan också inaktiveras i Microsoft Edge med hjälp av CSP för hotblock för webben (skadlig kod/nätfiske). Mer information finns i Microsoft Edge SmartScreen-inställningar.
Skydda webbläsare
I alla webbskyddsscenarier kan SmartScreen och Nätverksskydd användas tillsammans för att säkerställa skydd i både Microsoft- och icke-Microsoft-webbläsare och processer. SmartScreen är inbyggt direkt i Microsoft Edge, medan Network Protection övervakar trafik i webbläsare och processer som inte kommer från Microsoft. Följande diagram visar hur SmartScreen och Network Protection fungerar tillsammans mellan Microsoft och icke-Microsoft webbläsare och processer. Det här diagrammet över de två klienter som arbetar tillsammans för att tillhandahålla flera webbläsar-/apptäckningar är korrekt för alla funktioner i webbskydd (indikatorer, webbhot, innehållsfiltrering).
Felsöka blockeringar för slutpunkter
Svar från SmartScreen-molnet är standardiserade. Verktyg som Telerik Fiddler kan användas för att inspektera svaret från molntjänsten, vilket hjälper dig att fastställa blockets källa.
När SmartScreen-molntjänsten svarar med ett svar om att tillåta, blockera eller varna skickas en svarskategori och serverkontext tillbaka till klienten. I Microsoft Edge är svarskategorin det som används för att avgöra vilken blockeringssida som ska visas (skadlig kod, nätfiske, organisationens policy).
I följande tabell visas svaren och deras korrelerade funktioner.
| Svarskategori | Funktion som ansvarar för blocket |
|---|---|
| CustomPolicy | WCF |
| CustomBlockList | Anpassade indikatorer |
| CasbPolicy | Defender för Molnappar |
| Skadlig | Webbhot |
| Nätfiske | Webbhot |
Avancerad sökning för webbskydd
Kusto-frågor i avancerad jakt kan användas för att sammanfatta webbskyddsblock i din organisation i upp till 30 dagar. Dessa frågor använder svarskategorierna från tabellen Felsöka slutpunktsblock för att skilja mellan de olika blockkällorna och sammanfatta dem på ett användarvänligt sätt. Om du till exempel vill hitta WCF-block (Web Content Filtering) som identifierats av SmartScreen i Microsoft Edge kör du följande fråga. Den här frågan filtrerar DeviceEvents efter varningsåtgärder för SmartScreen-URL och extraherar nyckelfält som enhetsnamn, tidsstämpel, URL och upplevelsekategorin för att identifiera filtreringsblock för webbinnehåll.
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"
Använd följande fråga för att identifiera WCF-block som framtvingas av Network Protection i icke-Microsoft webbläsare. I den här frågan är ActionTypeExploitGuardNetworkProtectionBlocked och filterfältet är ResponseCategory i stället för Experience.
DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"
Om du vill lista block som beror på andra funktioner (till exempel anpassade indikatorer) läser du tabellen ResponseCategory. Tabellen ResponseCategory beskriver varje funktion och dess respektive svarskategori. Dessa frågor kan ändras för att söka efter telemetri som är relaterade till specifika datorer i din organisation. ActionType som visas i varje fråga visar endast de anslutningar som har blockerats av en webbskyddsfunktion och inte all nätverkstrafik.
Vad användarna ser när webbskydd blockerar innehåll
Om en användare besöker en webbsida som utgör en risk för skadlig kod, nätfiske eller andra webbhot visar Microsoft Edge en blocksida som liknar följande bild:
Från och med Microsoft Edge 124 visas följande blocksida för alla kategoriblock för webbinnehållsfiltrering.
I vilket fall som helst visas inga blocksidor i webbläsare som inte kommer från Microsoft, och användaren ser i stället sidan "Säker anslutning misslyckades" tillsammans med ett popup-meddelande i Windows. Beroende på vilken princip som orsakar blockeringen visas användaren ett annat meddelande i toast-meddelandet. Filtrering av webbinnehåll visar till exempel meddelandet "Det här innehållet är blockerat".
Rapportera falska positiva resultat
Om du vill rapportera en falsk positiv identifiering för webbplatser som har bedömts som farliga av SmartScreen använder du länken som visas på Microsoft Edge blockeringssidan.
För webbinnehållsfiltrering (WCF) kan du åsidosätta ett block med hjälp av indikatorn Tillåt och eventuellt bestrida kategorin för en domän. Gå till fliken Domäner i WCF-rapporterna. Du ser en ellips bredvid var och en av domänerna. Hovra över den här ellipsen och välj Tvistkategori. En snabbmeny öppnas. Ange prioriteten för incidenten och ange viss annan information, till exempel den föreslagna kategorin. Mer information om hur du aktiverar WCF och hur du bestrider kategorier finns i Webbinnehållsfiltrering.
Mer information om hur du rapporterar falska positiva/falska negativa finns i Hantera falska positiva/falska negativa i Microsoft Defender för Endpoint.
Relaterade artiklar
| Artikel | Beskrivning |
|---|---|
| Skydd mot webbhot | Förhindra åtkomst till nätfiskesajter, sajter som sprider skadlig kod, exploateringssajter, otillförlitliga sajter eller sajter med lågt anseende samt blockerade sajter. |
| Filtrering av webbinnehåll | Spåra och reglera åtkomsten till webbplatser baserat på deras innehållskategorier. |