Creare indicatori per file

Importante

In Defender for Endpoint Plan 1 e in Defender for Business è possibile creare un indicatore per bloccare o consentire un file. In Defender for Business, l'indicatore viene applicato nell'ambiente e non può essere limitato a dispositivi specifici.

Nota

Affinché questa funzionalità funzioni su Windows Server 2016 e Windows Server 2012 R2, è necessario eseguire l'onboarding di tali dispositivi usando la soluzione unificata moderna per Windows Server 2016 e Windows Server 2012 R2. Gli indicatori di file personalizzati con le azioni Allow, Block e Remediate sono ora disponibili anche nelle funzionalità avanzate del motore antimalware per macOS e Linux.

Gli indicatori di file impediscono un'ulteriore propagazione di un attacco nell'organizzazione vietando file potenzialmente dannosi o malware sospetto. Se si conosce un file eseguibile portatile (PE) potenzialmente dannoso, è possibile bloccarlo. Il blocco del file impedisce la lettura, la scrittura o l'esecuzione nei dispositivi dell'organizzazione.

È possibile creare indicatori per i file in tre modi:

  • Creando un indicatore tramite la pagina delle impostazioni
  • Creando un indicatore contestuale usando il pulsante aggiungi indicatore dalla pagina dei dettagli del file
  • Creando un indicatore a livello di codice tramite l'API Indicatore

Prerequisiti

Prima di creare indicatori per i file, comprendere i prerequisiti seguenti:

Sistemi operativi supportati

I sistemi operativi seguenti supportano gli indicatori di file:

  • Windows 10, versione 1703 o successiva
  • Windows 11
  • Windows Server 2012 R2
  • Windows Server 2016 o versioni successive
  • Azure Stack HCI OS, versione 23H2 e versioni successive.

Prerequisiti di Windows

Prima di creare indicatori di file in Windows, assicurarsi che siano soddisfatti i requisiti seguenti:

  • Questa funzionalità è disponibile se l'organizzazione usa Microsoft Defender Antivirus (in modalità attiva)
  • La versione client antimalware deve essere 4.18.1901.x o successiva. Vedere Versioni mensili della piattaforma e del motore
  • Il calcolo dell'hash dei file è abilitato impostando su Computer Configuration\Administrative Templates\Windows Components\Microsoft Defender Antivirus\MpEngine\Enable File Hash ComputationAbilitato. In alternativa, è possibile eseguire il comando di PowerShell seguente: Set-MpPreference -EnableFileHashComputation $true

Nota

Gli indicatori di file supportano solo i file Portable Executable (PE), inclusi i file .exe e .dll.

Prerequisiti di macOS

Prima di creare indicatori di file in macOS, verificare i prerequisiti seguenti:

Nota

In macOS, gli indicatori di file supportano tre tipi di file: eseguibili Mach-O, script della shell POSIX (ad esempio, quelli eseguiti da sh o bash) e file AppleScript (con estensione scpt). Mach-O è il formato eseguibile nativo di macOS, paragonabile a .exe e .dll in Windows.

prerequisiti Linux

Prima di creare indicatori di file in Linux, assicurarsi che siano soddisfatti i prerequisiti seguenti:

  • Disponibile in Defender for Endpoint versione 101.85.27 o versioni successive.
  • Configurare il calcolo hash dei file in Linux nel portale di Microsoft Defender o nel codice JSON gestito
  • È preferibile che il monitoraggio del comportamento sia abilitato, ma questa funzionalità funziona con qualsiasi altro tipo di scansione (RTP o personalizzata).

Nota

In Linux, gli indicatori di file supportano file di script (file .sh) e file ELF.

Creare un indicatore per i file dalla pagina delle impostazioni

Per creare un indicatore di file dalla pagina delle impostazioni, seguire questa procedura:

  1. Nel riquadro di navigazione, selezionare Sistema>Impostazioni>Endpoint>Indicatori (sotto Regole).

  2. Selezionare la scheda Hash dei file.

  3. Selezionare Aggiungi elemento.

  4. Specificare i dettagli seguenti:

    • Indicatore: specificare i dettagli dell'entità e definire la scadenza dell'indicatore.
    • Azione: specificare l'azione da intraprendere e specificare una descrizione.
    • Ambito: specificare l'ambito del gruppo di dispositivi (la definizione dell'ambito non è disponibile in Defender for Business).
  5. Esaminare i dettagli nella scheda Riepilogo e quindi selezionare Salva.

Creare un indicatore contestuale dalla pagina dei dettagli del file

Una delle opzioni per l'esecuzione di azioni di risposta in un file è l'aggiunta di un indicatore per il file. Quando si aggiunge un hash indicatore per un file, è possibile scegliere di generare un avviso e bloccare il file ogni volta che un dispositivo dell'organizzazione tenta di eseguirlo.

I file bloccati automaticamente in base a un indicatore non verranno visualizzati nel Centro azioni dei file, ma gli avvisi saranno comunque visibili nella coda Avvisi.

File di blocchi

Per bloccare i file usando gli indicatori, completare il passaggio seguente:

  1. Per iniziare a bloccare i file, attivare la funzionalità "blocca o consenti" in Impostazioni (nel portale di Microsoft Defender passare a Impostazioni>Endpoint>Funzionalità>generali> avanzateConsenti o blocca file).

Avvisi sulle azioni di blocco dei file (anteprima)

Importante

Queste informazioni si riferiscono all'anteprima pubblica del motore di indagine e correzione automatizzata , che è un prodotto in versione preliminare che potrebbe essere modificato in modo sostanziale prima che venga rilasciato commercialmente. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Le azioni attualmente supportate per gli IOC dei file sono consenti, controlla, blocca e correggi. Dopo aver scelto di bloccare un file, è possibile scegliere se attivare un avviso. Scegliendo se generare un avviso per l'evento di blocco, è possibile controllare il numero di avvisi inviati ai team delle operazioni di sicurezza e assicurarsi che vengano generati solo gli avvisi necessari.

  1. Nel portale di Microsoft Defender passare a Impostazioni>Endpoint>Indicatori>Aggiungi nuovo hash file.

  2. Scegliere di bloccare e correggere il file.

  3. Specificare se generare un avviso per l'evento di blocco di file e definire le impostazioni degli avvisi:

    • Titolo dell'avviso
    • Gravità dell'avviso
    • Categoria
    • Descrizione
    • Azioni consigliate

    Impostazioni di avviso per gli indicatori di file

    Importante

    • In genere, i blocchi di file vengono applicati e rimossi entro 15 minuti, in media 30 minuti, ma possono richiedere fino a 2 ore.
    • Se sono presenti criteri IoC di file in conflitto con lo stesso tipo di applicazione e lo stesso obiettivo, verrà applicato il criterio dell'hash più sicuro. Un criterio IoC basato sull'hash del file SHA-256 avrà la precedenza su un criterio IoC basato sull'hash del file SHA-1, che a sua volta avrà la precedenza su un criterio IoC basato sull'hash del file MD5 se i tipi di hash identificano lo stesso file. Questo è sempre vero indipendentemente dal gruppo di dispositivi.
    • Negli altri casi, se criteri IoC per i file in conflitto con la stessa destinazione di applicazione vengono applicati a tutti i dispositivi e al gruppo del dispositivo, per un dispositivo avrà la precedenza il criterio del gruppo del dispositivo.
    • Se i criteri di gruppo EnableFileHashComputation sono disabilitati, l'accuratezza del blocco del file IoC viene ridotta. Tuttavia, l'abilitazione EnableFileHashComputation può influire sulle prestazioni del dispositivo. Ad esempio, la copia di file di grandi dimensioni da una condivisione di rete nel dispositivo locale, in particolare tramite una connessione VPN, potrebbe avere un effetto sulle prestazioni del dispositivo. Per altre informazioni sui criteri di gruppo EnableFileHashComputation, vedere Defender CSP. Per altre informazioni sulla configurazione di questa funzionalità in Defender per endpoint in Linux e macOS, vedere Configurare la funzionalità di calcolo dell'hash dei file in Linux e Configurare la funzionalità di calcolo dell'hash dei file in macOS.

Funzionalità avanzate di ricerca (anteprima)

Importante

Le informazioni contenute in questa sezione (anteprima pubblica per il motore di indagine e correzione automatizzato) si riferiscono al prodotto in fase di rilascio preliminare che può essere modificato in modo sostanziale prima del rilascio in commercio. Microsoft non fornisce alcuna garanzia, esplicita o implicita, in relazione alle informazioni contenute in questo documento.

Attualmente in anteprima, è possibile interrogare l'attività delle azioni di risposta in Ricerca avanzata. Di seguito è riportata una query di ricerca avanzata di esempio:

search in (DeviceFileEvents, DeviceProcessEvents, DeviceEvents, DeviceRegistryEvents, DeviceNetworkEvents, DeviceImageLoadEvents, DeviceLogonEvents)
Timestamp > ago(30d)
| where AdditionalFields contains "EUS:Win32/CustomEnterpriseBlock!cl"

Per altre informazioni sulla ricerca avanzata, vedere Ricerca proattiva delle minacce con ricerca avanzata.

Di seguito sono riportati altri nomi di minaccia che possono essere usati nella query di esempio:

Files:

  • EUS:Win32/CustomEnterpriseBlock!cl
  • EUS:Win32/CustomEnterpriseNoAlertBlock!cl

Certificati:

  • EUS:Win32/CustomCertEnterpriseBlock!cl

L'attività di azione di risposta può anche essere visualizzata nella sequenza temporale del dispositivo.

Gestione dei conflitti dei criteri

I conflitti di gestione dei criteri IoC di certificati e file seguono questo ordine:

  1. Se il file non è consentito dai criteri di modalità di applicazione di Windows Defender Application Control e AppLocker, blocca.

  2. In caso contrario, se il file è consentito dalle esclusioni dell'antivirus Microsoft Defender, quindi Consenti.

  3. In caso contrario, se il file viene bloccato o segnalato da IoC di file di blocco o avviso, Blocca/Avvisa.

  4. In caso contrario, se il file è bloccato da SmartScreen, blocca.

  5. In caso contrario, se il file è consentito da un criterio IoC che ne autorizza l'esecuzione, allora Consenti.

  6. In caso contrario, se il file è bloccato dalle regole di riduzione della superficie di attacco, dall'accesso controllato alle cartelle o dalla protezione antivirus, blocca.

  7. In caso contrario, Consenti (passa il controllo delle applicazioni di Windows Defender & i criteri di AppLocker, non vi si applicano regole IoC).

Nota

Nei casi in cui Microsoft Defender Antivirus è impostato su Blocca, ma gli indicatori di Defender per endpoint per l'hash dei file o i certificati sono impostati su Consenti, il criterio è impostato per impostazione predefinita su Consenti.

Nota

Nelle situazioni in cui un indicatore basato su certificato è configurato su Blocca, ma un indicatore hash di file per uno dei file firmati è configurato su Consenti, questa configurazione non è supportata dalla progettazione. Gli indicatori basati su certificato hanno una precedenza più alta nella pipeline di valutazione di Defender e sostituiscono sempre gli indicatori di autorizzazione dell'hash dei file. Una configurazione che contemporaneamente:

  • blocca un certificato e
  • tenta di consentire uno dei file firmati tramite hash di file

non è supportato. Gli indicatori basati su certificato hanno la precedenza e pertanto il file continuerà a essere bloccato.

Se sono presenti criteri IoC dei file in conflitto con lo stesso tipo di applicazione e lo stesso destinatario, viene applicato il criterio dell'hash più sicuro, ovvero quello più lungo. Ad esempio, un criterio IoC hash di file SHA-256 ha la precedenza su un criterio IoC hash del file MD5 se entrambi i tipi hash definiscono lo stesso file.

Avviso

La gestione dei conflitti dei criteri per file e certificati differisce dalla gestione dei conflitti dei criteri per domini/URL/indirizzi IP.

le funzionalità delle applicazioni vulnerabili del blocco di Gestione delle vulnerabilità di Microsoft Defender usano i file IoC per l'imposizione e seguono l'ordine di gestione dei conflitti dei criteri.

Esempi

Gli esempi seguenti illustrano come l'applicazione dei componenti interagisce con le azioni degli indicatori dei file:

Componente Imposizione dei componenti Azione indicatore del file Risultato
Protezione antivirus Blocca Consenti Consenti
Esclusione del percorso del file di riduzione della superficie di attacco Consenti Blocca Blocca
Regola di riduzione della superficie di attacco Blocca Consenti Consenti
Controllo di applicazioni di Windows Defender Consenti Blocca Consenti
Controllo di applicazioni di Windows Defender Blocca Consenti Blocca
Esclusione di Microsoft Defender Antivirus Consenti Blocca Consenti

Vedere anche