Proteção de rede para Linux (pré-visualização)

Visão Geral

A proteção de rede ajuda a reduzir a superfície de ataque dos seus dispositivos a partir de eventos baseados na Internet. Impede que os funcionários utilizem qualquer aplicação para aceder a domínios perigosos que possam alojar:

  • golpes de phishing
  • explorações
  • outros conteúdos maliciosos na Internet

A proteção de rede expande o âmbito do Microsoft Defender SmartScreen para bloquear todo o tráfego HTTP(s) de saída que tenta ligar a origens de baixa reputação. Os blocos no tráfego HTTP(s) de saída baseiam-se no domínio ou no nome do anfitrião.

Importante

O recurso de proteção de rede requer o cliente Linux do Microsoft Defender para Endpoint, versão 101.78.13 ou posterior, e tem suporte apenas nos canais insiders slow ou insiders fast. Não é suportado no canal de produção.

Filtragem de conteúdo Web para Linux

Pode utilizar a filtragem de conteúdo Web para testes com proteção de rede para Linux. Veja Filtragem de conteúdo Web.

Problemas conhecidos

  • A proteção de rede é implementada como um túnel de rede privada virtual (VPN). Estão disponíveis opções avançadas de encaminhamento de pacotes com scripts nftables/iptables personalizados.
  • Atualmente, a experiência bloquear/avisar o utilizador final não está disponível.

Observação

A maioria das instalações de servidor do Linux não tem uma interface gráfica e um browser. Para avaliar a eficácia da proteção contra ameaças na Web com Linux, recomendamos que teste num servidor de não produção com uma interface gráfica e um browser.

Pré-requisitos

  • Licenciamento: você deve ter uma assinatura paga ou de avaliação do locatário do Defender for Endpoint.
  • Pré-requisitos: Pré-requisitos do Defender para Endpoint no Linux
  • Microsoft Defender para Ponto de Extremidade Linux versão de cliente 101.78.13 ou posterior nos canais insider slow ou insiders fast.

Importante

Para avaliar a proteção de rede para Linux, envie um e-mail para xplatpreviewsupport@microsoft.com com o ID da Organização. Habilitaremos a funcionalidade em seu ambiente mediante solicitação. A funcionalidade Proteção de Rede só está disponível em pré-visualização para servidores Linux baseados em AMD64.

Instruções

Implantar o Linux manualmente, veja Implantar o Microsoft Defender para Ponto de Extremidade no Linux manualmente

O exemplo seguinte mostra a sequência de comandos necessários para o pacote mdatp no ubuntu 20.04 para o canal insiders-Fast.

curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp

Integração de Dispositivos

Para adicionar o dispositivo, você deve baixar o pacote de integração do Python para servidor Linux no portal do Microsoft Defender. Aceda a Definições>Gerenciamento de Dispositivos>Onboarding e, em seguida, execute o seguinte comando:

sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py

Validação

  1. Verifique se a Proteção de Rede tem efeito em sites sempre bloqueados:

  2. Inspecionar registos de diagnóstico

    sudo mdatp log level set --level debug
    sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
    

Para sair do modo de validação

Desative a proteção de rede e reinicie a ligação de rede:

sudo mdatp config network-protection enforcement-level --value disabled

Configuração avançada

Por padrão, a proteção de rede do Linux está ativa no gateway padrão; o encaminhamento e o tunelamento são configurados internamente. Para personalizar as interfaces de rede, altere o parâmetro networkSetupMode do ficheiro de configuração /opt/microsoft/mdatp/conf/ e reinicie o serviço:

sudo systemctl restart  mdatp

O ficheiro de configuração também permite ao utilizador personalizar:

  • Definição de proxy
  • Repositórios de certificados SSL
  • nome do dispositivo de túnel
  • IP
  • e muito mais

Os valores padrão foram testados para todas as distribuições, conforme descrito em Microsoft Defender para Ponto de Extremidade on Linux

Portal do Microsoft Defender

Além disso, certifique-se de que, em Microsoft Defender>Configurações>Endpoints>Recursos avançados, a alternância 'Indicadores de rede personalizados'esteja ativada.

Importante

A alternância 'Indicadores de rede personalizados' acima controla a habilitação de Indicadores personalizadospara TODAS as plataformas com suporte à Proteção de Rede, incluindo o Windows. Lembre-se de que, no Windows, para que os indicadores sejam impostos, também tem de ter a Proteção de Rede explicitamente ativada.

Criar Perfil do MEM

Como explorar as funcionalidades

  1. Saiba como Proteger a sua organização contra ameaças na Web através da proteção contra ameaças na Web.

    • A proteção contra ameaças na Web faz parte da proteção na Web no Microsoft Defender para Ponto de Extremidade. Utiliza a proteção de rede para proteger os seus dispositivos contra ameaças à Web.
  2. Execute o fluxo Indicadores Personalizados de Comprometimento para obter blocos no tipo Indicador Personalizado.

  3. Explore a filtragem de conteúdo da Web.

    Observação

    Se estiver a remover uma política ou a alterar grupos de dispositivos ao mesmo tempo, tal poderá causar um atraso na implementação da política. Sugestão pro: pode implementar uma política sem selecionar qualquer categoria num grupo de dispositivos. Esta ação cria uma política apenas de auditoria para o ajudar a compreender o comportamento dos utilizadores antes de criar uma política de blocos.

    A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.

  4. Integre o Microsoft Defender para Ponto de Extremidade ao Defender para Aplicativos de Nuvem e seus dispositivos macOS com a proteção de rede habilitada terão recursos de aplicação de políticas no ponto de extremidade.

    Observação

    A deteção e outras funcionalidades não são atualmente suportadas nestas plataformas.

Cenários

Os seguintes cenários são suportados durante a pré-visualização pública:

Proteção contra ameaças da Web

A proteção contra ameaças da Web faz parte da proteção da Web no Microsoft Defender para Endpoint. Utiliza a proteção de rede para proteger os seus dispositivos contra ameaças à Web. Ao se integrar ao Microsoft Edge e a navegadores populares de terceiros, como Chrome e Firefox, a proteção contra ameaças da Web bloqueia ameaças da Web sem um proxy da Web. A proteção contra ameaças da Web pode proteger os dispositivos enquanto estão no local ou fora. A proteção contra ameaças na Web interrompe o acesso aos seguintes tipos de sites:

  • sites de phishing
  • vetores de software maligno
  • explorar sites
  • sites não fidedignos ou de baixa reputação
  • sites que bloqueou na sua lista de indicadores personalizados

A Proteção Web comunica deteções de ameaças na Web.

Para obter mais informações, consulte Proteger a sua organização contra ameaças à Web

Indicadores Personalizados de Comprometimento

A correspondência de indicadores de comprometimento (IoCs) é um recurso essencial em toda solução de proteção de endpoints. Esta capacidade dá ao SecOps a capacidade de definir uma lista de indicadores para deteção e para bloqueio (prevenção e resposta).

Crie indicadores que definem a deteção, prevenção e exclusão de entidades. Pode definir a ação a ser executada, bem como a duração para quando aplicar a ação e o âmbito do grupo de dispositivos ao qual a aplicar.

As fontes atualmente com suporte são o mecanismo de detecção na nuvem do Defender para Endpoint, o mecanismo automatizado de investigação e correção e o mecanismo de prevenção de endpoint (Microsoft Defender Antivirus).

Mostra a proteção de rede adicionar URL ou indicador de domínio.

Para obter mais informações, veja: Criar indicadores para IPs e URLs/domínios.

Filtragem de conteúdo da Web

A filtragem de conteúdo da Web faz parte dos recursos de Proteção da Web no Microsoft Defender para Endpoint e no Microsoft Defender para Empresas. A filtragem de conteúdos Web permite à sua organização controlar e regular o acesso a sites com base nas respetivas categorias de conteúdo. Muitos destes sites (mesmo que não sejam maliciosos) podem ser problemáticos devido a regulamentos de conformidade, utilização de largura de banda ou outras preocupações.

Configure políticas em todos os grupos de dispositivos para bloquear determinadas categorias. Bloquear uma categoria impede que os utilizadores dentro de grupos de dispositivos especificados acedam aos URLs associados à categoria. Para qualquer categoria que não esteja bloqueada, os URLs são automaticamente auditados. Os seus utilizadores podem aceder aos URLs sem interrupções e irá reunir estatísticas de acesso para ajudar a criar uma decisão de política mais personalizada. Os seus utilizadores verão uma notificação de bloqueio se um elemento na página que estão a ver estiver a fazer chamadas para um recurso bloqueado.

A filtragem de conteúdos Web está disponível nos principais browsers, com blocos executados pelo Windows Defender SmartScreen (Microsoft Edge) e Proteção de Rede (Chrome, Firefox, Brave e Opera). Para obter mais informações sobre o suporte do browser, veja Pré-requisitos.

Mostra a política de adição de filtragem de conteúdo Web de proteção de rede.

Para obter mais informações sobre relatórios, veja Filtragem de conteúdo Web.

Microsoft Defender para Aplicativos de Nuvem

O Microsoft Defender para Aplicativos de Nuvem/Catálogo de Aplicações na Cloud identifica as aplicações que pretende que os utilizadores finais sejam avisados ao aceder com Microsoft Defender XDR para o Ponto Final e marcá-las como Monitorizadas. Os domínios listados em aplicações monitorizadas seriam posteriormente sincronizados com Microsoft Defender XDR para Ponto Final:

Mostra os aplicativos monitorados pelo MCAS para proteção de rede.

Em 10 a 15 minutos, esses domínios serão listados no Microsoft Defender XDR em Indicadores > URLs/Domínios com Ação=Avisar. Dentro do SLA de aplicação (consulte os detalhes no final deste artigo).

Mostra a proteção de rede do Microsoft Cloud App Security (MCAS).

Solução de problemas

Se a proteção de rede não iniciar, ou mostrar "anel de lançamento sem suporte", isso significa que o dispositivo está usando o canal de produção, que não tem suporte para proteção de rede. A proteção de rede no Linux exige que o dispositivo esteja no canal Slow do Insider ou no canal Fast do Insider.

Para resolver este problema, mova o dispositivo para um dos canais do Insider. Em alternativa, desative a proteção de rede em dispositivos que têm de permanecer no canal de produção.

Confira também