تقرير قواعد تقليل الأجزاء المعرضة للهجوم (ASR) في مدخل Microsoft Defender

يوفر تقرير قواعد تقليل الأجزاء المعرضة للهجوم (ASR) رؤى مفصلة حول القواعد المفروضة على الأجهزة داخل مؤسستك. على سبيل المثال:

  • التهديدات المكتشفة.
  • التهديدات المحظورة.
  • الأجهزة التي لم يتم تكوينها لاستخدام قواعد الحماية القياسية لحظر التهديدات.

يوفر التقرير واجهة سهلة الاستخدام تمكنك من إكمال المهام التالية:

  • عرض عمليات الكشف عن التهديدات.
  • عرض تكوين قواعد ASR.
  • إضافة الاستثناءات وإدارتها.
  • جمع معلومات مفصلة.

لمزيد من المعلومات حول قواعد ASR، راجع نظرة عامة على قواعد تقليل الأجزاء المعرضة للهجوم (ASR).

المتطلبات الأساسية

أنظمة التشغيل المدعومة

يتم دعم أنظمة التشغيل التالية لتقرير قواعد تقليل الأجزاء المعرضة للهجوم:

الإبلاغ عن أذونات الوصول

يجب تعيين أذونات لك قبل أن تتمكن من تنفيذ الإجراءات الواردة في هذه المقالة. لديك الخيارات التالية:

  • Microsoft Defender XDR التحكم في الوصول الموحد المستند إلى الدور (RBAC):عمليات الأمان \ بيانات الأمان \ أساسيات بيانات الأمان (قراءة).

  • أذونات Defender لنقطة النهاية (متوفرة في المؤسسات التي تم إنشاؤها قبل فبراير 2025): عرضعمليات أمان>.

  • Microsoft Entra الأذونات: تمنح العضوية في أدوار المسؤول* العام أو مسؤول الأمان أو القارئ العام أو قارئ الأمان المستخدمين الأذونات والأذونات المطلوبة للميزات الأخرى في Microsoft 365.

    هام

    توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. يساعد ذلك في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.

استكشاف صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم

في مدخل Microsoft Defender في https://security.microsoft.com، انتقل إلى علامة التبويب >>Attack surface reduction rules. أو، للانتقال مباشرة إلى صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم ، استخدم https://security.microsoft.com/asr.

تتوفر علامات التبويب التالية في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم :

مراجعة عمليات الكشف في علامة التبويب "Detections"

علامة التبويب Detections هي علامة التبويب الافتراضية لصفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم . للانتقال مباشرة إلى علامة التبويب Detections في تقرير قواعد تقليل الأجزاء المعرضة للهجوم ، استخدم https://security.microsoft.com/asr أو https://security.microsoft.com/asr?viewid=detections.

لقطة شاشة تعرض صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم في مدخل Microsoft Defender.

بشكل افتراضي، تستخدم معلومات قاعدة ASR في علامة التبويب Detections عوامل التصفية التالية:

  • القواعد: يتم تحديد القيمة Standard الحماية افتراضيا لإظهار البيانات لقواعد الحماية القياسية فقط، ولكن يمكنك تغيير القيمة إلى الكل لإظهار البيانات لجميع قواعد ASR.

  • التاريخ: يتم تحديد نطاق التاريخ لآخر 30 يوما بشكل افتراضي، ولكن يمكنك تغيير قيم وقت البدءووقت الانتهاء إلى نطاق خلال آخر 30 يوما.

  • تحديد القواعد*: يتم تحديد القيمة Any بشكل افتراضي، ولكن يمكنك تغيير القيمة استنادا إلى قيمة عامل تصفية القواعد :

    • Standard الحماية: حدد قاعدة حماية قياسية واحدة أو أكثر في القائمة المنسدلة.
    • الكل: حدد قاعدة ASR واحدة أو أكثر (بما في ذلك قواعد الحماية القياسية) في القائمة المنسدلة.

يمكنك استخدام عوامل التصفية الإضافية التالية التي لم يتم تكوينها بشكل افتراضي عن طريق تحديد إضافة عامل تصفية، ثم التحديد من الخيارات المتوفرة. بعد عرض عامل التصفية في أعلى علامة التبويب، يمكنك تكوين التحديدات لعامل التصفية:

  • مجموعة* الأجهزة: حدد مجموعة أجهزة واحدة أو أكثر متوفرة.
  • محظور/مدقق؟: حدد Audited أو Blocked.

* يؤدي تحديد كافة القيم المتوفرة أو عدم وجود قيم لعامل التصفية هذا إلى إظهار نفس النتائج.

لإزالة عامل تصفية، حدد مسح. لإعادة تعيين كافة عوامل التصفية، حدد إعادة تعيين الكل.

أسفل عوامل التصفية وفوق الرسم البياني، يتم عرض المعلومات التالية:

  • عمليات الكشف عن التدقيق: عدد عمليات الكشف عن التهديدات بواسطة قواعد ASR في وضع التدقيق باستخدام عوامل التصفية المحددة.

  • عمليات الكشف المحظورة: عدد عمليات الكشف عن التهديدات بواسطة قواعد ASR في وضع الحظر باستخدام عوامل التصفية المحددة.

    لمزيد من المعلومات حول وضع التدقيق ووضع الحظر ، راجع أوضاع قاعدة ASR.

يعرض الرسم البياني عمليات الكشف المدققة والمحظرة يوميا عبر نطاق التاريخ المحدد. مرر مؤشر الماوس فوق نقطة بيانات ليوم معين في الرسم البياني لمشاهدة عدد التدقيق أو الحظر استنادا إلى عوامل التصفية الحالية.

يحتوي جدول التفاصيل في علامة التبويب Detections على المعلومات التالية:

  • الملف المكتشف: تم تحديد الملف ليحتوي على تهديد محتمل أو معروف.
  • تم الكشف عنه في: تاريخ اكتشاف التهديد.
  • محظور/مدقق؟: ما إذا كانت قاعدة الكشف للحدث المحدد في وضع الحظر أو التدقيق .
  • القاعدة: القاعدة التي اكتشفت التهديد.
  • تطبيق المصدر: التطبيق الذي أجرى الاستدعاء إلى الملف المكتشف.
  • الجهاز: اسم الجهاز الذي حدث فيه حدث التدقيق أو الحظر .
  • مجموعة الأجهزة: مجموعة الأجهزة التي ينتمي إليها الجهاز.
  • المستخدم: الحساب المسؤول عن تطبيق المصدر الذي يفتح الملف المكتشف (على سبيل المثال، SYSTEM لحساب NT AUTHORITY\SYSTEM).
  • Publisher: الشركة التي نشرت التطبيق.

حدد رأس عمود للفرز حسب تلك القيمة.

يتوفر مربع البحث لإدخالات البحث في جدول التفاصيل حسب معرف الجهاز أو اسم الملف أو اسم العملية.

يتوفر GroupBy لتجميع المعلومات في جدول التفاصيل مع الخيارات التالية:

  • لا يوجد تجميع (افتراضي)
  • الملف المكتشف
  • التدقيق أو الحظر
  • القاعده
  • تطبيق المصدر
  • Device
  • مجموعة الأجهزة
  • User
  • Publisher

تلميح

حاليا، لاستخدام GroupBy، تحتاج إلى التمرير إلى إدخال الكشف الأخير في القائمة لتحميل مجموعة البيانات الكاملة. ثم يمكنك استخدام GroupBy. وإلا، تكون النتائج غير صحيحة لأي نتيجة تحتوي على أكثر من صفحة واحدة قابلة للعرض من الاكتشافات المدرجة.

حاليا، يقتصر عدد العناصر المكتشفة الفردية المدرجة في جدول التفاصيل على 200 قاعدة. استخدم Export لحفظ القائمة الكاملة للكشف إلى ملف CSV.

لعرض جميع قواعد ASR التي تم تشغيلها في Defender for Endpoint الخطة 2، استخدم جدول DeviceEvents في التتبع المتقدم.

تفاصيل الملف المكتشفة

عند تحديد حدث الكشف من جدول التفاصيل في علامة التبويب Detections في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم بالنقر فوق أي مكان في الصف بخلاف خانة الاختيار بجوار قيمة الملف المكتشف ، يتم فتح القائمة المنبثقة تفاصيل معلومات الملف بالمعلومات التالية:

  • قسم عمليات الكشف:

    يعرض هذا القسم إصدارا أصغر من الرسم البياني على الصفحة الرئيسية التي تمت تصفيتها بواسطة الكشف عن قاعدة ASR للملف.

    تتوفر الإجراءات التالية في هذا القسم:

    • Go hunt: في Defender for Endpoint الخطة 2، يفتح هذا الإجراء صفحة استعلام التتبع المتقدمة مع اسم الملف المكتشف المحدد في الاستعلام. على سبيل المثال، بالنسبة للملف svchost.exe، يبدو الاستعلام كما يلي:

      DeviceEvents
          | where Timestamp >= ago(1d)
          | where FileName == 'svchost.exe'
          | where ActionType startswith 'Asr'
          | extend ParsedFields=parse_json(AdditionalFields)
          | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId)
          | take 1000
      

      لمزيد من المعلومات حول التتبع المتقدم، راجع البحث الاستباقي عن التهديدات باستخدام التتبع المتقدم في Microsoft Defender XDR.

    • فتح صفحة الملف: يفتح الملف في صفحة كيان الملف للملف المكتشف في Defender لنقطة النهاية.

  • قسم الاستبعاد والتأثير المحتمل: يعرض تفاصيل حول عمليات الكشف عن الملف بواسطة قواعد ASR خلال آخر 30 يوما (العدد الإجمالي لعمليات الكشف والنسبة المئوية).

  • يفتح الإجراء Add exclusions في القائمة المنبثقة File info مركز إدارة Microsoft Intune. لمزيد من المعلومات حول تكوين الاستثناءات لقواعد ASR، راجع تكوين قواعد واستثناءات تقليل الأجزاء المعرضة للهجوم (ASR).

لقطة شاشة تعرض القائمة المنبثقة تفاصيل معلومات الملف بعد تحديد إدخال من جدول التفاصيل في علامة التبويب Detections في تقرير قواعد تقليل الأجزاء المعرضة للهجوم.

مراجعة تكوين الجهاز في علامة تبويب التكوين

للانتقال مباشرة إلى علامة التبويب Configuration في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم ، استخدم https://security.microsoft.com/asr?viewid=configuration.

لقطة شاشة لعلامة تبويب التكوين لصفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم في مدخل Microsoft Defender.

توفر علامة التبويب Configuration تفاصيل تكوين قاعدة ASR لكل جهاز.

تسمح لك القواعد بتصفية النتائج في قسم نظرة عامة على تكوين الجهاز. بشكل افتراضي، يتم تحديد Standard الحماية لإظهار البيانات لقواعد الحماية القياسية فقط، ولكن يمكنك التبديل إلى الكل لإظهار البيانات لجميع قواعد ASR.

يعرض قسم نظرة عامة على تكوين الجهاز إجماليات حالات قاعدة ASR استنادا إلى الحماية Standard أو عامل التصفية الكل:

  • جميع الأجهزة المكشوفة: عدد الأجهزة ذات قواعد ASR غير المكونة.
  • عدد الأجهزة ذات القواعد التي لم يتم تكوينها
  • عدد الأجهزة ذات القواعد في وضع التدقيق
  • عدد الأجهزة ذات القواعد في وضع الحظر

يعرض جدول التفاصيل المعلومات التالية لكل جهاز متأثر:

  • الجهاز: اسم الجهاز.

  • التكوين العام: يلخص حالة جميع قواعد ASR على الجهاز. على سبيل المثال:

    • القواعد في وضع الحظر: توجد بعض القواعد الموجودة على الجهاز في وضع الحظر .
    • القواعد متوقفة عن التشغيل: يتم إيقاف تشغيل بعض القواعد الموجودة على الجهاز.
  • القواعد في وضع الحظر

  • القواعد في وضع التدقيق

  • القواعد في وضع التحذير

    لمزيد من المعلومات حول أوضاع قاعدة ASR المختلفة، راجع أوضاع قاعدة ASR.

  • إيقاف تشغيل القواعد

  • القواعد غير قابلة للتطبيق: على سبيل المثال، قاعدة إنشاء Block Webshell للخوادم على محطات عمل العميل.

  • غير معروف

  • معرف الجهاز: معرف قيمة تجزئة SHA-1 الفريد للجهاز في Microsoft Defender لنقطة النهاية. لمزيد من المعلومات، راجع نوع مورد الجهاز.

حدد رأس عمود للفرز حسب تلك القيمة.

استخدم مربع البحث للعثور على جهاز معين في جدول التفاصيل حسب قيمة معرف الجهاز أو الجهاز. التطابقات الجزئية مدعومة.

تفاصيل الجهاز

عند تحديد إدخال جهاز من جدول التفاصيل في علامة التبويب Configuration في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم بالنقر فوق أي مكان في الصف، يتم فتح القائمة المنبثقة تفاصيل الجهاز بالمعلومات التالية:

  • قائمة بجميع قواعد ASR المتوفرة وحالاتها على الجهاز:

    • قباله
    • تدقيق
    • حظر
    • تحذير
    • غير قابل للتطبيق
  • يفتح إجراء إضافة إلى النهج في القائمة المنبثقة تفاصيل الجهاز مركز إدارة Microsoft Intune. لمزيد من المعلومات حول الطرق المختلفة لتكوين قواعد ASR، راجع طرق التوزيع والتكوين لقواعد ASR.

لقطة شاشة من القائمة المنبثقة لتفاصيل الأجهزة لجهاز من علامة التبويب Configuration في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم.

إدارة الاستثناءات في علامة التبويب "إضافة استثناءات"

هام

يمكن أن يؤدي استبعاد الملفات أو المجلدات إلى تقليل الحماية التي توفرها قواعد ASR بشكل كبير. يسمح بتشغيل الملفات المستبعدة، ولا يتم تسجيل أي تقرير أو حدث.

إذا كانت قواعد ASR تكتشف الملفات التي تعتقد أنه لا ينبغي الكشف عنها، فيجب عليك تبديل القاعدة إلى وضع التدقيق للتحقيق.

للانتقال مباشرة إلى علامة التبويب Add exclusions في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم ، استخدم https://security.microsoft.com/asr?viewid=exclusions.

لقطة شاشة تعرض علامة التبويب Add exclusions في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم مع عدم تحديد إدخالات الملف.

تسرد علامة التبويب Add exclusions عمليات الكشف عن الملفات حسب قواعد ASR عبر جميع الأجهزة.

تصفيه > تسمح لك القواعد أو عامل التصفية بتصفية النتائج على الصفحة. بشكل افتراضي، يتم تحديد Standard الحماية لإظهار البيانات لقواعد الحماية القياسية فقط، ولكن يمكنك التبديل إلى الكل لإظهار البيانات لجميع قواعد ASR.

يعرض جدول التفاصيل المعلومات التالية:

  • اسم الملف: اسم الملف الذي قام بتشغيل حدث قاعدة ASR.
  • عمليات الكشف: العدد الإجمالي للأحداث المكتشفة للملف. يمكن للأجهزة الفردية تشغيل أحداث قاعدة ASR متعددة.
  • الأجهزة: عدد الأجهزة التي حدث فيها الكشف.

حدد رأس عمود للفرز حسب تلك القيمة.

استخدم مربع البحث للعثور على الإدخالات حسب اسم الملف.

ملخص & جزء التأثير المتوقع

عند تحديد إدخال ملف واحد أو أكثر من جدول التفاصيل في علامة التبويب Add exclusions في تقرير Attack surface reduction rules عن طريق تحديد خانات الاختيار بجوار عمود File name ، يمتلئ جزء Summary & expected impact بالمعلومات والإجراءات للملفات المحددة:

  • قسم الملخص: عدد الملفات التي حددتها.

  • <n> قسم الاكتشافات : ماذا سيحدث لاكتشافات قواعد ASR للملفات المحددة إذا استبعدتها من قواعد ASR:

    • عدد عمليات الكشف عن القواعد التي سيتم استبعادها (<n> عمليات الكشف أقل بعد الاستثناءات)
    • رسم بياني يوضح عدد عمليات الكشف والكشف الفعليةبعد الاستثناءات.
  • <n> قسم الأجهزة المتأثرة: ماذا سيحدث لاكتشافات قواعد ASR على الأجهزة إذا استبعدت الملفات المحددة من قواعد ASR:

    • <n> الأجهزة المتأثرة: عدد الأجهزة التي ستتأثر (<n> الأجهزة أقل بعد الاستثناءات)
    • رسم بياني يوضح عدد الأجهزة التي لا تزال لديها عمليات اكتشافولم تعد لديها عمليات كشف.
  • يتضمن جزء الملخص والتأثير المتوقع الإجراءات التالية:

    • إضافة استثناءات: يفتح مركز إدارة Microsoft Intune. لمزيد من المعلومات حول الطرق المختلفة لاستبعاد الملفات والمجلدات من قواعد ASR، راجع استثناءات الملفات والمجلدات لقواعد ASR.

    • الحصول على مسارات استبعاد محددة: ينشئ ملفا AsrExclusionPaths.csv يحتوي على المسارات الكاملة للملفات المتأثرة للتنزيل.

لقطة شاشة تعرض علامة التبويب Add exclusions في صفحة تقرير قواعد تقليل الأجزاء المعرضة للهجوم مع تحديد إدخالات الملف.

لمزيد من المعلومات حول نشر قواعد ASR وتكوينها وإدارتها، راجع المقالات التالية: