Включение мониторинга целостности файлов

В плане 2 Defender для серверов в Microsoft Defender для облака функция мониторинга целостности файлов помогает обеспечить безопасность корпоративных активов и ресурсов. Он сканирует и анализирует файлы операционной системы, реестры Windows, программное обеспечение приложений и системные файлы Linux для изменений, которые могут указывать на атаку.

После включения Defender for Servers Plan 2 следуйте следующим шагам, чтобы настроить мониторинг целостности файлов с помощью агента Microsoft Defender для конечной точки и бесагентного машинного сканирования для сбора данных.

Note

  • Если вы используете предыдущую версию мониторинга целостности файлов с агентом Log Analytics (microsoft Monitoring Agent (MMA)) или агентом Azure Monitor (AMA), вы можете перейти к новому интерфейсу мониторинга целостности файлов.
  • Для мониторинга целостности файлов на платформе Microsoft Defender для конечной точки требуется минимальная версия агента. При необходимости обновите агент .
    • Windows (устаревшие компьютеры или клиенты нижнего уровня): Защитник для серверов клиента Windows (агент MDE) версии 10.8799 или более поздней версии.
    • Linux: 30.124082 или более поздней версии. Известные ограничения поведения датчиков Linux см. в разделе "Рекомендации и ограничения".

Prerequisites

  • В вашей подписке необходимо включить Defender для серверных планов 2.

  • Вы должны установить агент Defender for Endpoint через расширения Defender for Servers на тех устройствах, которые хотите отслеживать.

  • Необходимо подключить независимые от Azure машины при помощи Azure Arc.

  • Необходимо включить сканирование без агента в вашей подписке, чтобы получить дополнительную защиту и возможность отслеживать пользовательские пути.

  • Вам нужны разрешения владельца рабочей области и администратора безопасности для включения и отключения мониторинга целостности файлов. Разрешения на доступ к считывателю безопасности могут просматривать результаты.

Проверка версии клиента Defender для конечных точек

Прежде чем начать, убедитесь, что версия клиента Defender для конечной точки на компьютерах не ниже минимальной версии, необходимой для мониторинга целостности файлов.

Enable File Integrity Monitoring в портале Azure

Мониторинг целостности файлов по умолчанию не включен. Его можно включить на портале Microsoft Defender для облака.

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>настройки среды>соответствующая подписка.

  3. Найдите план Defenders для серверов и выберите параметры.

  4. В разделе "Мониторинг целостности файлов " переключитесь на "Вкл.".

    Снимок экрана: включение мониторинга целостности файлов.

  5. Выберите "Изменить конфигурацию".

  6. Выберите рабочую область для хранения данных мониторинга целостности файлов. (Необязательно) Или нажмите кнопку "Создать" , чтобы создать новую рабочую область.

    Снимок экрана: панель конфигурации мониторинга целостности файлов.

  7. В разделе "Рекомендуемые для мониторинга правил" выберите "Изменить".

  8. Выберите файлы и реестры , рекомендуемые для мониторинга.

    Убедитесь, что переключатель "Состояние " имеет значение "Включено " и выберите типы изменений , которые требуется отслеживать. По умолчанию выбираются все сущности, рекомендуемые для мониторинга. Вы можете удалить сущности из мониторинга, нажав кнопку с тремя точками рядом с правилом мониторинга, а затем нажмите кнопку "Удалить".

    Снимок экрана: реестры файлов, которые необходимо исправить.

  9. Щелкните Применить, чтобы сохранить изменения.

    Снимок экрана: экран редактирования правила.

  10. (Необязательно) Нажмите кнопку +Добавить правило , чтобы создать настраиваемое правило.

    Снимок экрана: окно

    1. В разделе "Добавление нового настраиваемого правила " введите имя правила и (необязательно) описание правила.

    2. Убедитесь, что для переключателя состояния задано значение "Включено".

    3. Выберите типы изменений и определите тип сущности и путь сущности для пользовательских правил.

    4. Щелкните Применить, чтобы сохранить изменения.

    5. (Необязательно) Выберите "Удалить правило ", чтобы удалить конфигурацию правила.

  11. Нажмите кнопку "Применить".

  12. Выберите Продолжить.

Проверка статуса включенности для мониторинга целостности файлов

Ознакомьтесь с функцией мониторинга целостности файла, чтобы убедиться, что конфигурация правильна и все требования выполнены.

  1. Перейдите к защите рабочих нагрузок, затем к мониторингу целостности файлов.

    Снимок экрана: кнопка состояния мониторинга целостности файлов.

  2. Выберите Параметры.

    Снимок экрана: страница мониторинга целостности файлов, на которой показана кнопка

  3. Проверьте наличие отсутствующих предварительных требований.

  4. Выберите подписку и просмотрите корректирующие действия для требуемой рабочей области.

    Снимок экрана: страница

  5. Установите флажок для всех необходимых исправлений.

  6. Нажмите кнопку "Применить".

Отключение мониторинга целостности файлов

Если отключить мониторинг целостности файлов, новые события не собираются. Однако данные, собранные до отключения, остаются в рабочей области Log Analytics в соответствии с политикой хранения рабочей области.

Чтобы отключить мониторинг целостности файлов, следуйте следующим шагам:

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>настройки среды>соответствующая подписка.

  3. Найдите план Defenders для серверов и выберите параметры.

  4. В разделе "Мониторинг целостности файлов" переключите переключатель на "Выкл.

    Снимок экрана: отключение мониторинга целостности файлов.

  5. Нажмите кнопку "Применить".

  6. Выберите Продолжить.

  7. Нажмите Сохранить.

Рекомендации и ограничения

Текущий датчик Linux не различает действия создания и изменения. Он идентифицирует оба действия как действия изменения. В результате при создании нового файла событие регистрируется как событие "Изменить", а не событие "Создать".