Создание индикаторов для протоколов IP и URL-адресов или доменов

Обзор

Создавая индикаторы для IP-адресов и URL-адресов или доменов, вы можете разрешать или блокировать IP-адреса, URL-адреса или домены на основе собственной аналитики угроз. Вы также можете предупредить пользователей, если они открывают опасное приложение. Запрос не останавливает их от использования приложения; пользователи могут обходить предупреждение и при необходимости продолжать использовать приложение.

Чтобы заблокировать вредоносные IP-адреса и URL-адреса, Defender для конечной точки может использовать:

  • Windows Defender SmartScreen для браузеров Microsoft
  • Защита сети для браузеров, отличных от Майкрософт, и процессов, не относящихся к браузеру

Набор данных аналитики угроз по умолчанию для блокировки вредоносных IP-адресов и URL-адресов управляется корпорацией Майкрософт.

Вы можете заблокировать дополнительные вредоносные IP-адреса и URL-адреса, настроив настраиваемые сетевые индикаторы.

Перед началом работы просмотрите предварительные требования , чтобы убедиться, что среда настроена правильно.

Предварительные условия

Перед созданием индикаторов для IP-адресов, URL-адресов или доменов важно понимать следующие предварительные требования.

Интеграция с браузерами Майкрософт управляется параметром SmartScreen браузера. Для других браузеров и приложений ваша организация должна иметь:

Поддерживаемые операционные системы

Индикаторы IP-адресов, URL-адресов и доменов поддерживаются в следующих операционных системах:

Требования к защите сети

Индикаторы разрешения сети и блокировки в браузерах Майкрософт управляются параметром SmartScreen браузера.

Для других браузеров и приложений индикаторы разрешения сети и блокировки требуют включения сетевой защиты компонента Microsoft Defender для конечной точки в блочном режиме. Дополнительные сведения о защите сети и инструкциях по настройке см. в разделе Включение защиты сети.

Требования к пользовательским сетевым индикаторам

Чтобы начать блокировку IP-адресов и (или) URL-адресов, включите функцию "Пользовательские сетевые индикаторы" на портале Microsoft Defender. Эта функция находится в Параметры>Конечные точки>Общие>Дополнительные функции. Дополнительные сведения см. в разделе Дополнительные функции.

О поддержке индикаторов на iOS см. Microsoft Defender для конечной точки на iOS.

Сведения о поддержке индикаторов на Android см. в статье Microsoft Defender для конечной точки на Android.

Ограничения списка индикаторов

В список индикаторов можно добавить только внешние IP-адреса; невозможно создать индикаторы для внутренних IP-адресов.

Процессы, кроме Microsoft Edge и Internet Explorer

Для процессов, отличных от Microsoft Edge и Интернет-Обозреватель, сценарии веб-защиты используют защиту сети для проверки и принудительного применения:

  • IP-адреса поддерживаются для всех трех протоколов (TCP, HTTP и HTTPS (TLS))
  • В пользовательских индикаторах поддерживаются только отдельные IP-адреса (без блоков CIDR или диапазонов IP-адресов).
  • URL-адреса HTTP (включая полный URL-путь) можно заблокировать для любого браузера или процесса.
  • Полные доменные имена HTTPS (FQDN) могут блокироваться в браузерах, отличных от Майкрософт (индикаторы, указывающие полный URL-путь, могут быть заблокированы только в Microsoft Edge).
  • Блокировка FQDN в браузерах, отличных от браузеров Microsoft, требует отключения QUIC и Encrypted Client Hello в этих браузерах.
  • Полные доменные имена, загруженные через коалесценцию подключений HTTP/2, могут быть заблокированы только в Microsoft Edge
  • Если существуют конфликтующие политики индикаторов URL-адресов, применяется более длинный путь. Например, политика https://support.microsoft.com/office индикаторов URL-адресов имеет приоритет над политикой https://support.microsoft.comиндикаторов URL-адресов .

Реализация защиты сети

В процессах, отличных от Microsoft Edge, защита сети определяет полное доменное имя для каждого подключения HTTPS, проверяя содержимое подтверждения TLS, которое происходит после подтверждения TCP/IP. Для этого требуется, чтобы httpS-подключение использовало TCP/IP (не UDP/QUIC), а сообщение ClientHello не было зашифровано. Чтобы отключить QUIC и Encrypted Client Hello в Google Chrome, см. статьи QuicAllowed и EncryptedClientHelloEnabled. Для Mozilla Firefox см. разделы Disable EncryptedClientHello и network.http.http3.enable.

Определение того, следует ли разрешать или блокировать доступ к сайту, производится после завершения трехстороннего подтверждения через TCP/IP и любого подтверждения TLS. Таким образом, если сайт блокируется функцией защиты сети, на портале Microsoft Defender в разделе NetworkConnectionEvents может отображаться тип действия ConnectionSuccess, даже если сайт был заблокирован. NetworkConnectionEvents поступают с уровня TCP, а не от средств сетевой защиты. После завершения трехстороннего подтверждения доступ к сайту будет разрешен или заблокирован защитой сети.

Ниже приведен пример того, как регистрируется блокировка защиты сети:

  1. Предположим, что пользователь пытается получить доступ к веб-сайту на своем устройстве. Сайт размещается в опасном домене, и он должен быть заблокирован сетевой защитой.

  2. Начинается рукопожатие TCP/IP. До завершения действия NetworkConnectionEvents оно регистрируется, а его ActionType указывается как ConnectionSuccess. Однако после завершения процесса подтверждения TCP/IP защита сети блокирует доступ к сайту. Последовательность рукопожатия, ведения журнала и блокировки происходит быстро. Аналогичный процесс происходит при работе фильтр SmartScreen в Microsoft Defender; решение принимается после завершения установления соединения, и доступ к сайту либо блокируется, либо разрешается.

  3. На портале Microsoft Defender оповещение отображается в очереди оповещений. Сведения об этом оповещении включают как NetworkConnectionEvents, так и AlertEvents. Вы видите, что сайт был заблокирован, хотя у вас также есть элемент NetworkConnectionEvents с типом действия ConnectionSuccess.

Элементы управления режимом предупреждения

При использовании режима предупреждения можно настроить следующие элементы управления:

  • Возможность обхода

    • Кнопка "Разрешить" в Microsoft Edge
    • Кнопка "Разрешить" во всплывающем уведомлении (браузеры не от Microsoft)
    • Игнорировать параметр длительности для индикатора
    • Обход принудительного применения в браузерах Майкрософт и сторонних браузеров
  • URL-адрес перенаправления

    • Параметр URL-адреса перенаправления для индикатора
    • URL-адрес для перенаправления в Microsoft Edge
    • URL-адрес перенаправления во всплывающем уведомлении (браузеры, отличные от Microsoft)

Дополнительные сведения см. в разделе Управление приложениями, обнаруженными с помощью Microsoft Defender для конечной точки.

Порядок обработки конфликтов политики для индикаторов IP,URL-адреса и домена

Обработка конфликтов политики для доменов, URL-адресов и IP-адресов отличается от индикаторов сертификатов, которые используют отдельный порядок приоритета. Дополнительные сведения о политиках индикаторов сертификатов см. в разделе "Создание индикаторов на основе сертификатов".

В случае, если для одного индикатора задано несколько разных типов действий (например, три индикатора для Microsoft.com с блоком, предупреждением и разрешением типов действий), порядок, в котором эти типы действий будут действовать, будет следующим:

  1. Разрешить

  2. Предупредить

  3. Блокировка

«Разрешить» имеет приоритет над «Предупреждать», а «Предупреждать» — над «Блокировать» следующим образом: Allow>Warn>Block Таким образом, в предыдущем примере Microsoft.com будет разрешено.

Индикаторы Defender для облачных приложений

Если в вашей организации включена интеграция между Defender for Endpoint и Defender for Cloud Apps, в Defender for Endpoint создаются индикаторы блокировки для всех несанкционированных облачных приложений. Если приложение переводят в режим мониторинга, для URL-адресов, связанных с этим приложением, создаются предупреждающие индикаторы (блокировку можно обойти). Индикаторы разрешений не создаются автоматически для санкционированных приложений. Индикаторы, созданные Defender for Cloud Apps, используют тот же порядок приоритета: Allow>Warn>Block

Приоритет политик

политика Microsoft Defender для конечной точки имеет приоритет над политикой антивирусной программы Microsoft Defender. В случаях, когда для Defender for Endpoint задано значение Allow, а для Microsoft Defender Antivirus задано значение Block, результат — Allow.

Приоритет для нескольких активных политик

Применение нескольких разных политик фильтрации веб-содержимого к одному и тому же устройству приводит к применению более ограничительной политики для каждой категории. Рассмотрим следующий сценарий.

  • Политика 1 блокирует категории 1 и 2 и выполняет аудит остальных
  • Политика 2 блокирует категории 3 и 4 и выполняет аудит остальных

В результате все категории 1–4 блокируются. Этот сценарий показан на следующем рисунке.

Схема, показывающая приоритет режима блокировки политики фильтрации веб-содержимого над режимом аудита.

Создание индикатора для IP-адресов, URL-адресов или доменов на странице параметров

Важно!

После создания политики для блокировки URL-адреса или IP-адреса на устройстве может потребоваться до 48 часов. В большинстве случаев блоки вступают в силу не более чем через два часа.

Чтобы создать индикатор для IP-адресов, URL-адресов или доменов на портале Microsoft Defender, выполните следующие действия.

  1. В области навигации выберите Параметры>Конечные точки>Индикаторы (в разделе Правила).

  2. Выберите вкладку IP-адреса или URL-адреса/Домены .

  3. Выберите Добавить элемент.

  4. Укажите следующие сведения:

    • Индикатор. Укажите сведения о сущности и определите срок действия индикатора.
    • Действие. Укажите выполняемое действие и укажите описание.
    • Область. Укажите группы компьютеров, которые должны применять индикатор.
  5. Просмотрите сведения на вкладке Сводка , а затем нажмите кнопку Сохранить.

Важно!

После создания политики для URL-адреса или IP-адреса может пройти до 48 часов, прежде чем политика вступит в силу. В большинстве случаев изменения политики вступают в силу менее чем через два часа.