Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как веб-защита в Microsoft Defender для конечной точки помогает защитить устройства от веб-угроз и регулировать нежелательное содержимое. В ней рассматриваются основные возможности — защита веб-угроз, фильтрация веб-содержимого и пользовательские индикаторы, а также поддержка браузера, правила приоритета политики, устранение неполадок и расширенные запросы охоты. Эта информация предназначена для администраторов безопасности и ИТ-специалистов, которые управляют Defender для конечной точки.
Overview
Веб-защита в Microsoft Defender для конечной точки — это возможность, в которую входит защита от веб-угроз, фильтрация веб-содержимого и пользовательские индикаторы. Веб-защита позволяет защитить устройства от веб-угроз и помогает регулировать нежелательное содержимое. Отчеты о веб-защите можно найти на портале Microsoft Defender, выбрав Отчеты > Веб-защита.
Защита от веб-угроз
Карточки в разделе защиты от веб-угроз: Обнаружение веб-угроз с течением времени и Сводка по веб-угрозам.
Защита от веб-угроз включает в себя:
- Полное представление о веб-угрозах, влияющих на вашу организацию.
- Возможности расследования активности угроз, связанных с веб-ресурсами, благодаря оповещениям и подробным профилям URL-адресов и устройств, обращающихся к этим URL-адресам.
- Полный набор функций безопасности, которые отслеживают общие тенденции доступа к вредоносным и нежелательным веб-сайтам.
Примечание.
Для процессов, отличных от Microsoft Edge и Интернет-Обозреватель, сценарии веб-защиты используют защиту сети для проверки и принудительного применения:
- IP-адреса поддерживаются для всех трех протоколов (TCP, HTTP и HTTPS (TLS)).
- В пользовательских индикаторах поддерживаются только отдельные IP-адреса (без блоков CIDR или диапазонов IP-адресов).
- URL-адреса HTTP (включая полный URL-путь) можно заблокировать для любого браузера или процесса.
- Полные доменные имена HTTPS (FQDN) можно заблокировать в браузерах, отличных от Майкрософт (индикаторы, указывающие полный URL-путь, можно заблокировать только в Microsoft Edge).
- Для блокировки FQDN в браузерах не от Microsoft требуется отключить QUIC и Encrypted Client Hello (ECH) в этих браузерах.
- Полные доменные имена, загруженные через объединение подключений HTTP2, можно заблокировать только в Microsoft Edge.
- Защита сети блокирует подключения на всех портах (не только 80 и 443).
В процессах, отличных от Microsoft Edge, защита сети определяет полное доменное имя для каждого подключения HTTPS, проверяя содержимое подтверждения TLS, которое происходит после подтверждения TCP/IP. Для этого требуется, чтобы httpS-подключение использовало TCP/IP (не UDP/QUIC), а сообщение ClientHello не было зашифровано. Чтобы отключить QUIC и Encrypted Client Hello в Google Chrome, см. статьи QuicAllowed и EncryptedClientHelloEnabled. Для Mozilla Firefox см. Отключение EncryptedClientHello и network.http.http3.enable.
Задержка может быть до двух часов (обычно меньше) между добавлением индикатора и его применением на клиенте. Дополнительные сведения см. в разделе Защита от веб-угроз.
Пользовательские индикаторы
Обнаружения, связанные с настраиваемыми индикаторами, сводятся в отчетах о веб-угрозах в разделах Обнаружения веб-угроз с течением времени и Сводка по веб-угрозам.
Пользовательские индикаторы обеспечивают:
- Возможность создания индикаторов компрометации на основе IP-адресов и URL-адресов для защиты организации от угроз.
- Возможность указывать поведение "Разрешить", "Блокировать" или "Предупреждать".
- Возможности расследования действий, связанных с пользовательскими индикаторами IP-адресов или URL-адресов и устройствами, которые обращаются к этим URL-адресам.
Дополнительные сведения см. в разделе Создание индикаторов для IP-адресов и URL-адресов и доменов.
Фильтрация веб-содержимого
Блоки фильтрации веб-содержимого суммируются в разделах Веб-действия по категориям, Сводка фильтрации веб-содержимого и Сводка веб-действий.
Фильтрация веб-содержимого обеспечивает:
- Возможность запретить пользователям доступ к веб-сайтам в заблокированных категориях, независимо от того, просматриваются ли они локально или вдали.
- Поддержка нацеливания различных политик на различные группы устройств, определенные в параметрах управления доступом на основе ролей Microsoft Defender для конечной точки.
Примечание.
Создание группы устройств поддерживается в Defender для конечной точки плана 1 и плана 2.
- Отчеты по веб-активности в одном централизованном месте с обзором как блокировок, так и использования веб-ресурсов.
Дополнительные сведения см. в разделе Фильтрация веб-содержимого.
Порядок приоритета
Если несколько политик веб-защиты могут применяться к одному URL-адресу или IP-запросу, порядок приоритета определяет, какая политика выигрывает. Веб-защита состоит из следующих компонентов, перечисленных в порядке приоритета. Каждый из этих компонентов применяется клиентом SmartScreen в Microsoft Edge и клиентом защиты сети во всех других браузерах и процессах.
Пользовательские индикаторы (IP/URL-адрес, политики Microsoft Defender for Cloud Apps)
- Разрешить
- Предупреждение
- Блокировка
Веб-угрозы (вредоносные программы, фишинг)
- SmartScreen Intel
Фильтрация веб-содержимого (WCF)
Примечание.
Microsoft Defender for Cloud Apps в настоящее время создает индикаторы только для заблокированных URL-адресов.
Порядок приоритета описывает последовательность, в которой компоненты веб-защиты (пользовательские индикаторы, защита веб-угроз и фильтрация веб-содержимого) оценивают URL-адрес или IP-адрес. Например, если у вас есть политика фильтрации веб-содержимого, можно создавать исключения с помощью пользовательских индикаторов IP-адресов и URL-адресов. Пользовательские индикаторы компрометации (IoC) имеют более высокий приоритет, чем блокировки WCF.
Аналогичным образом, при конфликте индикаторов разрешения всегда имеют приоритет над блокировками (логика переопределения). Это означает, что индикатор разрешения имеет приоритет над любым присутствующим индикатором блокировки.
В следующей таблице перечислены некоторые распространенные конфигурации, которые могут представлять конфликты в стеке веб-защиты. Он также определяет результирующие определения на основе порядка приоритета для компонентов веб-защиты.
| Настраиваемая политика индикаторов | Политика веб-угроз | Политика WCF | политика Defender for Cloud Apps | Результат |
|---|---|---|---|---|
| Разрешить | Блокировка | Блокировка | Блокировка | Разрешить (обход веб-защиты) |
| Разрешить | Разрешить | Блокировка | Блокировка | Разрешить (исключение WCF) |
| Предупреждение | Блокировка | Блокировка | Блокировка | Предупреждение (переопределение) |
Внутренние IP-адреса не поддерживаются пользовательскими индикаторами. Для политики предупреждений при обходе конечным пользователем сайт разблокируется в течение 24 часов для этого пользователя по умолчанию. Этот временной интервал может быть изменён администратором и передаётся через облачную службу SmartScreen. Возможность обхода предупреждения также может быть отключена в Microsoft Edge с помощью CSP для блоков веб-угроз (вредоносных программ или фишинга). Дополнительные сведения см. в разделе Параметры SmartScreen Microsoft Edge.
Защита браузеров
Во всех сценариях веб-защиты SmartScreen и Защита сети можно использовать вместе, чтобы обеспечить защиту в браузерах и процессах Майкрософт и сторонних приложений. SmartScreen встроен непосредственно в Microsoft Edge, а защита сети отслеживает трафик в браузерах и процессах, отличных от Майкрософт. На следующей схеме показано, как smartScreen и Защита сети работают вместе между Microsoft и браузерами и процессами, не Microsoft. Эта схема двух клиентов, работающих вместе для предоставления нескольких браузеров или приложений, является точной для всех функций веб-защиты (индикаторы, веб-угрозы, фильтрация содержимого).
Устранение неполадок, связанных с блокировкой конечных точек
Ответы из облака SmartScreen стандартизированы. Такие средства, как Telerik Fiddler, можно использовать для анализа ответа облачной службы, что помогает определить источник блокировки.
Когда облачная служба SmartScreen отвечает разрешением, блокировкой или предупреждением, категория ответа и контекст сервера ретранслируются клиенту. В Microsoft Edge категория отклика используется для определения того, какую страницу блокировки следует показать (для вредоносных сайтов, фишинга или организационной политики).
В следующей таблице показаны ответы и связанные с ними функции.
| Категория ответа | Функция, отвечающая за блок |
|---|---|
| CustomPolicy | WCF |
| CustomBlockList | Пользовательские индикаторы |
| CasbPolicy | Защитник для облачных приложений (Defender for Cloud Apps) |
| Вредоносный | Веб-угрозы |
| Фишинг | Веб-угрозы |
Расширенный поиск для веб-защиты
Запросы Kusto в расширенном поиске угроз можно использовать для обобщения данных о блокировках веб-защиты в вашей организации за период до 30 дней. Эти запросы используют категории ответов из таблицы Устранение неполадок с блокировками конечных точек, чтобы различать разные источники блокировок и представлять их в понятной для пользователя форме. Например, чтобы найти блоки фильтрации веб-содержимого (WCF), обнаруженные SmartScreen в Microsoft Edge, выполните следующий запрос. Этот запрос фильтрует DeviceEvents действия предупреждения url-адреса SmartScreen и извлекает ключевые поля, такие как имя устройства, метка времени, URL-адрес и категория интерфейса для выявления блоков фильтрации веб-содержимого.
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, Experience=tostring(ParsedFields.Experience)
| where Experience == "CustomPolicy"
Чтобы определить блоки WCF, применяемые защитой сети в браузерах, отличных от Microsoft, используйте следующий запрос. В этом запросе ActionType — это ExploitGuardNetworkProtectionBlocked, а поле фильтра — ResponseCategory вместо Experience.
DeviceEvents
| where ActionType == "ExploitGuardNetworkProtectionBlocked"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, ResponseCategory=tostring(ParsedFields.ResponseCategory)
| where ResponseCategory == "CustomPolicy"
Список блоков, которые связаны с другими функциями (например, пользовательскими индикаторами), см. в таблице ResponseCategory. Таблица ResponseCategory описывает каждую функцию и соответствующую категорию ответа. Эти запросы можно изменить для поиска данных телеметрии, связанных с определенными компьютерами в вашей организации. ActionType, показанный в каждом запросе, показывает только те подключения, которые были заблокированы функцией веб-защиты, а не весь сетевой трафик.
Какие пользователи видят, когда веб-защита блокирует содержимое
Если пользователь посещает веб-страницу, которая представляет риск вредоносных программ, фишинга или других веб-угроз, Microsoft Edge отображает страницу блокировки, похожую на следующее изображение:
Начиная с версии Microsoft Edge 124, при блокировке любой категории фильтрации веб-содержимого отображается следующая страница блокировки.
В любом случае в браузерах, не относящихся к Microsoft, страницы блокировки не отображаются, и вместо них пользователь видит страницу «Сбой безопасного подключения» и всплывающее уведомление Windows. В зависимости от политики, из-за которой произошла блокировка, пользователь видит разное сообщение во всплывающем уведомлении. Например, при фильтрации веб-содержимого отображается сообщение "Это содержимое заблокировано".
Сообщить о ложноположительных результатах
Чтобы сообщить об ошибочной классификации сайта как опасного системой SmartScreen, воспользуйтесь ссылкой на странице блокировки в Microsoft Edge.
Для фильтрации веб-содержимого (WCF) можно обойти блокировку с помощью индикатора «Разрешить» и при желании оспорить категорию домена. Перейдите на вкладку Домены отчетов WCF. Рядом с каждым из доменов отображается многоточие. Наведите указатель мыши на это многоточие и выберите Категория спора. Откроется всплывающее меню. Задайте приоритет инцидента и укажите другие сведения, например предлагаемую категорию. Дополнительные сведения о том, как включить WCF и как оспаривать категории, см. в разделе Фильтрация веб-содержимого.
Дополнительные сведения о отправке ложноположительных и отрицательных результатов см. в разделе Устранение ложноположительных и отрицательных результатов в Microsoft Defender для конечной точки.
Статьи по теме
| Статья | Описание |
|---|---|
| Защита от веб-угроз | Запретить доступ к фишинговым сайтам, векторам вредоносных программ, сайтам эксплойтов, сайтам, ненадежным сайтам или сайтам с низкой репутацией, а также сайтам, которые заблокированы. |
| Фильтрация веб-содержимого | Отслеживание и регулирование доступа к веб-сайтам на основе их категорий контента. |