Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Defender для конечной точки поддерживает мониторинг сетевых подключений с разных уровней сетевого стека. Сложный случай — это когда сеть использует прямой прокси-сервер в качестве шлюза в Интернет.
Прокси-сервер действует так, как если бы он был целевой конечной точкой. Если в качестве целевого конечного узла выступает прямой прокси-сервер, простые средства мониторинга сетевых подключений проверяют соединения с этим прокси-сервером, что технически верно, но менее ценно для расследования.
Defender для конечной точки поддерживает расширенный мониторинг на уровне HTTP с помощью защиты сети. Когда включена защита сети, становится доступен новый тип события, в котором отображаются фактические целевые доменные имена.
Используйте защиту сети для мониторинга подключений через прямой прокси-сервер или брандмауэр
Мониторинг сетевых подключений за прямым прокси-сервером возможен благодаря другим сетевым событиям, генерируемым системой сетевой защиты. Чтобы просмотреть эти сетевые события на временной шкале устройства, включите защиту сети (как минимум в режиме аудита).
Защита сети может управляться с помощью следующих режимов:
- Блокировать. Пользователи или приложения не могут подключаться к опасным доменам. Вы сможете увидеть это действие на портале Defender.
- Аудит. Пользователям или приложениям не будет запрещено подключаться к опасным доменам. Однако вы по-прежнему увидите это действие на портале Defender.
Если отключить защиту сети, пользователи или приложения не будут заблокированы для подключения к опасным доменам. Вы не увидите никаких сетевых действий в Microsoft Defender XDR.
Если его не настроить, блокировка сети будет отключена по умолчанию.
Дополнительные сведения см. в разделе Включение защиты сети.
Как защита сети выявляет истинные цели за прямыми прокси-серверами
Когда защита сети включена, в хронологии устройства отображается IP-адрес прокси-сервера, а также реальный целевой адрес.
Дополнительные события подключений в рамках защиты сети позволяют выявлять реальные доменные имена даже при использовании прокси-сервера.
Сведения о событии:
Поиск событий подключений с помощью функции расширенного поиска
События подключения в рамках защиты сети также доступны через расширенный поиск угроз. Их можно найти в таблице DeviceNetworkEvents в типе ConnectionSuccess действия.
Следующий запрос возвращает все соответствующие события ConnectionSuccess:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess"
| take 10
Вы также можете отфильтровать события, связанные с подключением к самому прокси-серверу.
Используйте следующий запрос, чтобы отфильтровать подключения к прокси-серверу:
DeviceNetworkEvents
| where ActionType == "ConnectionSuccess" and RemoteIP != "ProxyIP"
| take 10