تمكين الحماية من استغلال

تطبق الحماية من استغلال الاستغلال تقنيات التخفيف على نظام التشغيل والتطبيقات الفردية للمساعدة في حماية أجهزة Windows من البرمجيات الخبيثة التي تستخدم الثغرات. يمكن لمسؤولي الأمن تكوين التخفيف على مستوى النظام والتطبيق باستخدام Microsoft Intune، إدارة الأجهزة المحمولة (MDM)، Microsoft Configuration Manager، سياسة المجموعة، PowerShell، أو تطبيق أمان Windows.

يتيح Windows عدة تدابير للحماية من استغلال الاستغلال بشكل افتراضي في Windows 10 و Windows 11. يمكنك تفعيل أو إيقاف كل وسيلة تخفيف، أو استخدام قيمتها الافتراضية. بعض الحلول تدعم أيضا وضع التدقيق، الذي يتيح لك تقييم التوافق دون التأثير على الاستخدام العادي للجهاز.

يمكنك تصدير إعدادات الحماية من استغلال الاستغلال كملف XML ونشر التكوين على أجهزة أخرى.

هام

تصفية عناوين التصدير (EAF) وتصفية العناوين المستوردة (IAF) مهجورة وغير متوافقة مع تطبيقات إطار عمل .NET 2.0 أو 3.5.

المتطلبات الأساسية

قبل نشر الحماية من الاستغلال، جهز قدرات المراقبة والاختبار التالية:

تحذير

نشر تدابير الحماية من الاستغلال دون اختبار يمكن أن يسبب مشاكل في توافق التطبيقات ويؤثر على إنتاجية المستخدم.

ممارسات التوزيع الآمنة

تساعدك ممارسات النشر الآمن (SDP) على إدارة مخاطر توافق التطبيقات ومشاكل إنتاجية المستخدم. ابدأ بمجموعة صغيرة من أجهزة Windows، واختبر الحلول التي تخطط لحمايتها. قم بتعطيل التدابير غير المتوافقة للتطبيقات المتأثرة، ثم كرر عملية الاختبار.

بعد التحقق من صحة السياسة، قم بنشرها في مجموعة اختبار قبول المستخدم (UAT) التي تضم مسؤولي تكنولوجيا المعلومات، ومسؤولي الأمن، وموظفي مكتب المساعدة. وسع النشر على مراحل بناء على نتائج كل مجموعة.

تمكين الحماية من الهجمات باستخدام Microsoft Intune

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

لتكوين حماية الاستغلال في Microsoft Intune، استخدم سياسة تقليل سطح هجوم أمان النقطة النهائية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

عند إنشاء أو تعديل السياسة، استخدم هذه الإعدادات المحددة في تبويب إعدادات الإعدادات :

  • إعدادات الحماية من الاستغلال في قسم حماية الاستغلال : قم بتمرير المفتاح إلى الإعدادات.
  • بجانب المربع الذي يظهر، اختر فتح ملف ثم ابحث عن ملف XML الخاص بحماية الاستغلال الخاصة بك.

لمزيد من المعلومات حول إنشاء ملف XML للحماية من الهجمات، راجع استيراد تكوينات الحماية من الهجمات وتصديرها وتوزيعها.

لمزيد من المعلومات حول نهج تقليل الأجزاء المعرضة للهجوم في Microsoft Intune، راجع نهج تقليل الأجزاء المعرضة للهجوم لأمان نقطة النهاية في Intune.

تمكين الحماية من الاستغلال باستخدام حل MDM

يمكن مزود خدمة تكوين السياسات (CSP) المؤسسات من تكوين السياسات على أجهزة Windows باستخدام أي حل MDM، وليس فقط Microsoft Intune. لمزيد من المعلومات، راجع نهج CSP.

قم بتكوين الحماية من استغلال الثغرات باستخدام CSP الخاص ب ExploitProtectionSettings مع الإعدادات التالية:

مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
نوع البيانات: سلسلة نصية
القيمة: محتويات ملف XML الخاص بحماية الثغرة الخاصة بك.

إعدادات النظام تتطلب إعادة تشغيل الجهاز. إعدادات مستوى التطبيق لا تتطلب إعادة تشغيل. للحصول على معلومات حول إنشاء ملف XML، راجع استيراد، تصدير، ونشر تكوينات حماية من استغلال الثغرات.

تمكين الحماية من الهجمات باستخدام Microsoft Configuration Manager

في Microsoft Configuration Manager، قم بتكوين حماية الاستغلال في سياسة Windows Defender Exploit Guard. للتعليمات، راجع إنشاء ونشر سياسة Exploit Guard.

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

  • مكونات حماية الاستغلال: اختر حماية الاستغلال.
  • حماية استغلال XML: اختر التصفح، ثم اختر ملف XML الذي يحتوي على إعدادات التخفيف على مستوى النظام والتطبيق.

تحذير

حافظ على حماية ملف XML الخاص بالحماية من استغلال الأمور عند نقله بين الأجهزة. احذف الملف بعد استيراده، أو خزنه في مكان آمن.

تمكين الحماية من الهجمات باستخدام نهج المجموعة

لتكوين حماية الاستغلال من خلال سياسة المجموعة، اتبع الخطوات التالية:

  1. في بيئة نطاق، افتح وحدة تحكم إدارة سياسات المجموعة (GPMC) على جهاز إدارة سياسات المجموعة الخاص بك.

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع كائنات سياسة المجموعة في الغابة والمجال التي تحتوي على كائن سياسة المجموعة (GPO) الذي تريد تعديله.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة السياسات الجماعية، اذهب إلى قوالب إدارة تكوين> الكمبيوترفي>Windows Components>Microsoft Defender Exploit Guard>Exploit Protection.

    ملاحظة

    قد تستخدم مسارات السياسات الجماعية قبل Windows 10، الإصدار 2004 (مايو 2020) Windows Defender Exploit Guard بدلا من Microsoft Defender Exploit Guard. يشير كلا الاسمين إلى نفس موقع النهج.

  5. في لوحة تفاصيل الحماية من الاستغلال ، افتح إعداد استخدام مجموعة شائعة من إعدادات حماية استغلال الاستغلال باستخدام إحدى الطرق التالية:

    • انقر نقرا مزدوجا فوق الإعداد.
    • انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير.
    • حدد الإعداد، ثم حدد تحرير الإجراء>.
  6. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. في قسم الخيارات ، أدخل المسار المحلي، أو مسار اتفاقية التسمية العالمية (UNC)، أو رابط ملف XML الخاص بحماية الاستغلال.

    عند الانتهاء، حدد موافق.

تلميح

يمكنك أيضا تكوين نهج المجموعة محليا على الأجهزة الفردية باستخدام محرر نهج المجموعة المحلي (gpedit.msc). انتقل إلى نفس المسار: تكوين >الحاسوب،القوالب الإدارية،>مكونات> Windows، Microsoft Defender Exploit Guard>Exploit Protection.

تكوين الحماية من استغلال الثغرات باستخدام PowerShell

استخدم cmdlets Get-ProcessMitigation و Set-ProcessMitigation لمراجعة وتكوين تدابير الحماية من استغلال الاستغلال. تتطلب ال cmdlets جلسة PowerShell مرتفعة، وهي نافذة PowerShell تفتح باختيار Run كمسؤول.

للحصول على إرشادات حول تكوين وسائل التخفيف الفردية، راجع إعداد وتدقيق تدابير الحماية من استغلال الاستغلال.

  • التخفيف من العمليات:

    • لمراجعة سياسة التخفيف المخزنة في السجل لاسم تنفيذي معين، استخدم الصياغة التالية:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      على سبيل المثال:

      Get-ProcessMitigation -Name testing.exe
      

      أضف معلمة RunningProcesses لاسترجاع الإعدادات الحالية من نسخ الملف التنفيذي الجارية. التخفيفات التي لم يتم تكوينها تحتوي على قيمة NOTSETالحالة ، مما يعني أن Windows يطبق قيمة مستوى النظام.

    • لتكوين التخفيف لعملية معينة، استخدم الصياغة التالية:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      يتيح هذا المثال منع تنفيذ البيانات (DEP) مع محاكاة ATL thunk ويمنع إنشاء العمليات الفرعية للعملية المحددة:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      لتعطيل نفس التخفيف من التطبيق المحدد، استخدم -Disable بدلا من -Enable.

    • هذا المثال يزيل تجاوز DEP خاص بالتطبيق ويستعيد قيمة مستوى النظام:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • التخفيف على مستوى النظام:

    • لمراجعة التخفيف من العمليات المهيأة على مستوى النظام، استخدم الصياغة التالية:

      Get-ProcessMitigation -System
      

      تعني قيمة NOTSET الحالة أن Windows يطبق القيمة الافتراضية للتخفيف.

      يمكنك عرض القيمة الافتراضية لكل تخفيف على مستوى النظام في تطبيق أمان Windows.

    • لتفعيل أو تعطيل التخفيف على مستوى النظام، استخدم النحو التالي:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      يتيح هذا المثال تطبيق DEP على مستوى النظام:

      Set-Processmitigation -System -Enable DEP
      

      لتعطيل التخفيف، استخدم -Disable بدلا من -Enable.

    • يقوم هذا المثال بإزالة تجاوز DEP على مستوى النظام ويستعيد القيمة الافتراضية:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

تمكين الحماية من الهجمات باستخدام تطبيق أمان Windows

يمكنك استخدام تطبيق أمان Windows على الأجهزة الفردية لتكوين تدابير الحماية من استغلال الاستغلال.

استخدم الخطوات التالية لتكوين عوامل تخفيف الحماية من الهجمات في تطبيق أمان Windows:

  1. في تطبيق الأمان الخاص بنظام Windows على الجهاز، اذهب إلى قسم التحكم في التطبيقات والمتصفح.
  2. في قسم التحكم في التطبيقات والمتصفح ، في قسم الحماية من الاستغلال ، اختر إعدادات الحماية من الاستغلال.
  3. نافذة الحماية من الاستغلال التي تفتح تحتوي على تبويبين:
    • تبويب إعدادات البرنامج: اختر التطبيق الذي تريد تطبيق التخفيف عليه.

      • إذا كان التطبيق الذي تريد تكوينه مدرجا بالفعل، فحدده، ثم حدد تحرير.
      • إذا لم يكن التطبيق مدرجا، اختر إضافة برنامج للتخصيص في أعلى علامة التبويب ثم اختر كيف تريد إضافة التطبيق:
        • اختر إضافة حسب اسم البرنامج ليتم تطبيق التخفيف على أي عملية تعمل بهذا الاسم. حدد اسم الملف وامتداد الملف (test.exe) أو مسارا كاملا إلى الملف (c:\test\test.exe) لتقييد التخفيف في ذلك الملف المحدد. عند الانتهاء، حدد إضافة.
        • اختر اختر مسار الملف الدقيق للعثور على الملف واختر الملف واختر ذلك.

      إعدادات البرنامج: <نافذة التطبيق> تفتح مع التخفيف التي يمكن تطبيقها. اختر إعدادات نظام Override، ثم قم بضبط الإعدادات الفردية المتاحة للتخفيف. إذا كان التخفيف يدعم وضع التدقيق، اختر التدقيق فقط لتقييم التخفيف دون تطبيقه.

      لقطة شاشة لنافذة إعدادات البرنامج لإعدادات الحماية من استغلال التطبيق في تطبيق أمان Windows.

      عندما تنتهي، حدد تطبيق يتم إعلامك إذا كنت بحاجة إلى إعادة تشغيل العملية أو التطبيق، أو إذا كنت بحاجة إلى إعادة تشغيل Windows.

      كرر إعداد مستوى التطبيق لجميع التطبيقات والإجراءات التي تريد إعدادها.

    • تبويب إعدادات النظام: ابحث عن التخفيف الذي تريد إعداده، ثم حدد أحد الإعدادات التالية. التطبيقات التي لا تحتوي على تجاوز خاص بالتطبيق للتخفيف تستخدم إعداد النظام المقابل.

      • مفعل افتراضيا: يتم تفعيل التخفيف للتطبيقات التي لا تحتوي على تجاوز خاص بالتطبيق.
      • إيقاف افتراضي: تم تعطيل التخفيف للتطبيقات التي لا تحتوي على تجاوز خاص بالتطبيق.
      • استخدم الإعداد الافتراضي (تشغيل | إيقاف): يتم تفعيل أو تعطيل التخفيف حسب الإعداد الافتراضي الذي يحدده Windows. يتم تحديد القيمة الافتراضية تشغيل أو إيقاف بعد تسمية استخدام الافتراضية لكل تخفيف.

      كرر إعداد النظام لجميع الإجراءات التي تريد إعدادها. حدد تطبيق عند الانتهاء.

لكل تخفيف، يكون التكوين في تبويب إعدادات البرنامج أولوية فقط عند اختيار إعدادات نظام تجاوز الجهاز. إذا لم يتم اختيار إعدادات تجاوز النظام، يستخدم التطبيق الإعداد في تبويب إعدادات النظام. إذا كان إعداد النظام هو استخدام افتراضي (تشغيل | إيقاف)، فإن الإعدادات الافتراضية في Windows المعروضة بين قوسين تنطبق.

تخصيص إعلامات الحماية من الهجمات

للحصول على معلومات حول تخصيص الإعلام عند تشغيل قاعدة وحظر تطبيق أو ملف، راجع أمن Windows.

إزالة عوامل تخفيف الحماية من الهجمات

لإعادة تعيين (التراجع أو إزالة) عوامل تخفيف الحماية من الهجمات، راجع إعادة تعيين عوامل تخفيف الحماية من الهجمات أو إزالتها.