Поделиться через


Включение мониторинга целостности файлов

В плане 2 Defender для серверов в Microsoft Defender для облака функция мониторинга целостности файлов помогает обеспечить безопасность корпоративных активов и ресурсов. Он сканирует и анализирует файлы операционной системы, реестры Windows, программное обеспечение приложений и системные файлы Linux для изменений, которые могут указывать на атаку.

После включения Defender для серверов плана 2 следуйте инструкциям в этой статье, чтобы настроить мониторинг целостности файлов с помощью агента Microsoft Defender для конечной точки и сканирования без агента для сбора данных.

Замечание

Предпосылки

  • В вашей подписке необходимо включить Defender для серверных планов 2.

  • Необходимо установить агент Defender для конечной точки с помощью расширений Defender для серверов на компьютерах , которые необходимо отслеживать.

  • Необходимо подключить независимые от Azure машины при помощи Azure Arc.

  • Необходимо включить сканирование без агента в вашей подписке, чтобы получить дополнительную защиту и возможность отслеживать пользовательские пути.

  • Вам нужны разрешения владельца рабочей области и администратора безопасности для включения и отключения мониторинга целостности файлов. Разрешения на доступ к считывателю безопасности могут просматривать результаты.

Проверка версии клиента Defender для конечных точек

Прежде чем начать, убедитесь, что версия клиента Defender для конечной точки на компьютерах не ниже минимальной версии, необходимой для мониторинга целостности файлов.

Включение мониторинга целостности файлов

Мониторинг целостности файлов по умолчанию не включен. Его можно включить на портале Microsoft Defender для облака.

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>настройки среды>соответствующая подписка.

  3. Найдите план Defenders для серверов и выберите параметры.

  4. В разделе "Мониторинг целостности файлов " переключитесь на "Вкл.".

    Снимок экрана: включение мониторинга целостности файлов.

  5. Выберите "Изменить конфигурацию".

  6. Выберите рабочую область для хранения данных мониторинга целостности файлов. (Необязательно) Или нажмите кнопку "Создать" , чтобы создать новую рабочую область.

    Снимок экрана: панель конфигурации мониторинга целостности файлов.

  7. В разделе "Рекомендуемые для мониторинга правил" выберите "Изменить".

  8. Выберите файлы и реестры , рекомендуемые для мониторинга.

    Убедитесь, что переключатель "Состояние " имеет значение "Включено " и выберите типы изменений , которые требуется отслеживать. По умолчанию выбираются все сущности, рекомендуемые для мониторинга. Вы можете удалить сущности из мониторинга, нажав кнопку с тремя точками рядом с правилом мониторинга, а затем нажмите кнопку "Удалить".

    Снимок экрана: реестры файлов, которые необходимо исправить.

  9. Щелкните Применить, чтобы сохранить изменения.

    Снимок экрана: экран редактирования правила.

  10. (Необязательно) Нажмите кнопку +Добавить правило , чтобы создать настраиваемое правило.

    Снимок экрана: окно

    1. В разделе "Добавление нового настраиваемого правила " введите имя правила и (необязательно) описание правила.

    2. Убедитесь, что для переключателя состояния задано значение "Включено".

    3. Выберите типы изменений и определите тип сущности и путь сущности для пользовательских правил.

    4. Щелкните Применить, чтобы сохранить изменения.

    5. (Необязательно) Выберите "Удалить правило ", чтобы удалить конфигурацию правила.

  11. Нажмите кнопку "Применить".

  12. Нажмите Продолжить.

Проверка статуса включенности для мониторинга целостности файлов

Проверьте возможность мониторинга целостности файлов, чтобы убедиться, что она правильна и выполнены все необходимые условия.

  1. Перейдите к защите рабочих нагрузок, затем к мониторингу целостности файлов.

    Снимок экрана: кнопка состояния мониторинга целостности файлов.

  2. Выберите Параметры.

    Снимок экрана: страница мониторинга целостности файлов, на которой показана кнопка

  3. Проверьте наличие отсутствующих предварительных требований.

  4. Выберите подписку и просмотрите корректирующие действия для требуемой рабочей области.

    Снимок экрана: страница

  5. Установите флажок для всех необходимых исправлений.

  6. Нажмите кнопку "Применить".

Отключение мониторинга целостности файлов

Если отключить мониторинг целостности файлов, новые события не собираются. Однако данные, собранные до отключения, остаются в рабочей области Log Analytics в соответствии с политикой хранения рабочей области.

Отключите следующее:

  1. Войдите на портал Azure.

  2. Перейдите в Microsoft Defender для облака>настройки среды>соответствующая подписка.

  3. Найдите план Defenders для серверов и выберите параметры.

  4. В разделе "Мониторинг целостности файлов" переключите переключатель на "Выкл.

    Снимок экрана: отключение мониторинга целостности файлов.

  5. Нажмите кнопку "Применить".

  6. Нажмите Продолжить.

  7. Нажмите кнопку "Сохранить".

Следующий шаг