Konfigurovat pravidla omezení plochy útoku (ASR) a výjimky

Pravidla omezení potenciální oblasti útoku (ASR) cílí na rizikové chování softwaru na zařízeních s Windows, která útočníci běžně zneužívají prostřednictvím malwaru (například spouštění skriptů, které stahují soubory, spouštění obfuskovaných skriptů a vkládání kódu do jiných procesů). Tento článek popisuje, jak povolit a nakonfigurovat pravidla ASR.

Nejlepších výsledků dosáhnete, když ke správě pravidel ASR použijete řešení správy na podnikové úrovni, jako jsou Microsoft Intune nebo Microsoft Configuration Manager. Nastavení pravidel ASR z Intune nebo Správce konfiguraceu přepisují při spuštění konfliktní nastavení v PowerShellu. Chcete-li se dozvědět, jak se řeší konflikty mezi nastavením MDM a skupinových politik, viz Jak se řeší konflikty politik.

Požadavky

Další informace najdete v tématu Požadavky na pravidla ASR.

Jak se zpracovávají konflikty zásad

Když je stejné pravidlo ASR konfigurováno více než jednou metodou, priorita se vyřeší podle následujícího seznamu:

  • Lokální nastavení zařízení (Set-MpPreference): Tato nastavení mají nejvyšší prioritu. Jakákoli metoda založená na zásadách je při spuštění přepíše.

  • Skupinová politika: Při spuštění přepisuje konfliktní nastavení lokálního zařízení. Když jak Skupinová politika, tak řešení správy mobilních zařízení (MDM) nakonfigurují stejné ASR pravidlo, má Skupinová politika výchozí přednost, pokud není povoleno MDMWinsOverGP (viz následující položka). Aby se předešlo konfliktům, nekonfigurujte stejná ASR pravidla jak ve skupinové politice, tak v MDM.

  • MDM: Microsoft Intune nebo jiné MDM řešení přepisuje konfliktní nastavení lokálního zařízení při startu. Zda MDM také přepisuje Zásady skupiny, závisí na nastavení MDMWinsOverGP v zásadě CSP ControlPolicyConflict Policy:

    • Hodnota ( 0 výchozí) znamená, že nastavení skupinové politiky má přednost.
    • Hodnota 1 znamená, že se použije nastavení MDM a konfliktní nastavení zásad skupiny se zablokuje.

    MDMWinsOverGP můžete konfigurovat pouze přes Policy CSP, například použitím vlastního profilu v Intune s OMA-URI nebo v jiném MDM řešení. Neexistuje žádné nastavení skupinové politiky ani PowerShell cmdlet. Ve vlastním profilu v Intune použijte následující nastavení:

    OMA-URI:./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
    Typ dat: Celé číslo
    Hodnota: 1

    Poznámka

    Řízená konfigurace vynucuje nastavení pouze ze správy bezpečnostních nastavení v Intune nebo Microsoft Defender for Endpoint a ignoruje konfliktní nastavení Group Policy, Správce konfigurace a lokální nastavení zařízení.

  • Microsoft Configuration Manager: Aplikuje ASR pravidla prostřednictvím Policy CSP jak v klasickém režimu Exploit Guard, tak v režimu připojení k tenantu, takže dodržuje stejnou MDM precedenci a chování MDMWinsOverGP.

Konfigurace pravidel ASR v Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Zásady zabezpečení koncových bodů v Intune představují doporučenou metodu nasazení pravidel ASR, i když jsou v Intune k dispozici i jiné metody (například vlastní profily s OMA-URIs a poskytovateli CSP).

Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů

Informace o tom, jak konfigurovat pravidla ASR pomocí zásad zabezpečení koncových bodů Microsoft Intune redukce prostoru pro útok, najdete v článku Vytvoření zásady zabezpečení koncového bodu (otevře se na nové kartě prohlížeče v dokumentaci k Intune). Při vytváření zásad použijte tato nastavení:

Důležité

Správa Microsoft Defenderu for Endpoint podporuje pouze objekty typu zařízení. Cílení na uživatele není podporováno. Přiřaďte zásadu Microsoft Entra skupinám zařízení, ne skupinám uživatelů.

  • Typ zásady: Omezení prostoru útoku
  • Platforma: Windows
  • Profil: Pravidla omezení potenciální oblasti útoku
  • Nastavení konfigurace:
    • Zmenšení prostoru útoku: Standardní pravidla ochrany můžete obvykle povolit v režimu blokování nebo upozornění bez testování. Před přepnutím do režimu blokování nebo upozornění byste měli otestovat další pravidla ASR v režimu auditování. Další informace najdete v průvodci nasazením pravidel ASR.

      Jakmile nastavíte režim pravidla na Audit, Blokovat nebo Upozornit, zobrazí se oddíl ASR pouze pro vyloučení pravidla , ve kterém můžete zadat vyloučení, která se vztahují pouze na toto pravidlo.

    • Vyloučení pouze pro omezení potenciální oblasti útoku: V této části můžete zadat vyloučení, která se vztahují na všechna pravidla ASR.

      Pokud chcete určit vyloučení pravidel podle ASR nebo globální vyloučení pravidel ASR, použijte některou z následujících metod:

      • Vyberte Přidat. Do zobrazeného pole zadejte cestu nebo cestu a název souboru, které chcete vyloučit. Příklady:

        • C:\folder
        • %ProgramFiles%\folder\file.exe C:\path
      • Výběrem možnosti Importovat naimportujete soubor CSV, který obsahuje názvy souborů a složek, které chcete vyloučit. Soubor CSV používá následující formát:

        AttackSurfaceReductionOnlyExclusions
        "C:\folder"
        "%ProgramFiles%\folder\file.exe"
        "C:\path"
        ...
        

        Tip

        Dvojité uvozovky kolem hodnot jsou volitelné, a pokud je zahrnete, ignorují se (v hodnotách se nepoužívají). Nepoužívejte kolem hodnot jednoduché uvozovky.

      Další informace o vyloučeních najdete v tématu Vyloučení souborů a složek pro pravidla ASR.

    • Povolení řízeného přístupu ke složkám, řízený přístup k chráněným složkám a povolené aplikace s řízeným přístupem ke složkám: Další informace najdete v tématu Konfigurace CFA v Intune pomocí zásad zabezpečení koncových bodů.

Nakonfigurujte pravidla ASR v Intune pomocí vlastních profilů s identifikátory URI OMA a CSP

Přestože se doporučuje zásady zabezpečení koncových bodů, můžete v Intune nakonfigurovat pravidla ASR pomocí vlastních profilů, které obsahují nastavení Open Mobile Alliance Uniform Resource Identifier (OMA-URI) pomocí poskytovatele služby konfigurace zásad Windows (CSP).

Obecné informace o OMA-URIs v Intune najdete v tématu Nasazení OMA-URIs pro cílení na poskytovatele CSP prostřednictvím Intune a porovnání s místním prostředím.

  1. V centru pro správu Microsoft Intune na adrese https://intune.microsoft.comvyberte Zařízení>Spravovat zařízení>Konfigurace. Nebo můžete přejít přímo na zařízení | Na stránce Konfigurace použijte https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.

  2. Na kartě Zásady v části Zařízení | Na stránce Konfigurace vyberte Vytvořit>novou zásadu.

    Snímek obrazovky karty Zásady na stránce Zařízení – konfigurace v Centru pro správu Microsoft Intune s vybranou možností „Vytvořit“.

  3. V rozevíracím seznamu Vytvořit profil , který se otevře, nakonfigurujte následující nastavení:

    • Platforma: Zvolte Windows 10 a novější.
    • Typ profilu: Vyberte Šablony.
      • V části Název šablony , která se zobrazí, vyberte Vlastní.

    Vyberte Vytvořit.

    Snímek obrazovky s atributy profilu pravidla na portálu Centra pro správu Microsoft Intune

  4. Otevře se průvodce vlastními šablonami. Na kartě Základy nakonfigurujte následující nastavení:

    • Název: Zadejte jedinečný název šablony.
    • Popis: Zadejte volitelný popis.

    Až skončíte na kartě Základy , vyberte Další.

  5. Na kartě Nastavení konfigurace vyberte Přidat.

    Snímek obrazovky znázorňující nastavení konfigurace na portálu centra pro správu Microsoft Intune

    V rozevíracím rámečku Přidat řádek , který se otevře, nakonfigurujte následující nastavení:

    • Název: Zadejte jedinečný název pravidla.

    • Popis: Zadejte volitelný stručný popis.

    • OMA-URI: Zadejte hodnotu Device z CSP AttackSurfaceReductionRules: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

      • Datový typ: Vyberte Řetězec.

      • Hodnota: Použijte následující syntaxi:

        <RuleGuid1>=<ModeForRuleGuid1>
        <RuleGuid2>=<ModeForRuleGuid2>
        ...
        <RuleGuidN>=<ModeForRuleGuidN>
        
        • Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.
        • K dispozici jsou následující režimy pravidel :
          • 0: Vypnuto
          • 1:Blok
          • 2: Kontrola
          • 5: Nenakonfigurováno
          • 6: Varovat

        Příklady:

        75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2
        3b576869-a4ec-4529-8536-b80a7769e899=1
        d4f940ab-401b-4efc-aadc-ad5f3c50688a=2
        d3e037e1-3eb8-44c8-a917-57927947596d=1
        5beb7efe-fd9a-4556-801d-275e5ffc04cc=0
        be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
        

      Snímek obrazovky s vysouvacím rámečkem Přidat řádek na kartě Nastavení konfigurace OMA URI v Centru pro správu Microsoft Intune

      Až práci v podokně Přidat řádek dokončíte, vyberte Uložit.

      Tip

      V tomto okamžiku můžete také přidat globální vyloučení pravidel ASR do vlastního profilu místo vytvoření samostatného profilu jen pro vyloučení. Pokyny najdete v tématu Konfigurace globálních vyloučení pravidel ASR v Intune pomocí vlastních profilů s OMA-URIs a poskytovateli CSP.

    Zpět na kartě Nastavení konfigurace vyberte Další.

  6. Na kartě Přiřazení nakonfigurujte následující nastavení:

    • Oddíl Zahrnuté skupiny : Vyberte jednu z následujících možností:
      • Přidat skupiny: Vyberte jednu nebo více skupin, které chcete zahrnout.
      • Přidat všechny uživatele
      • Přidat všechna zařízení
    • Oddíl Vyloučené skupiny: Vyberte Přidat skupiny a určete skupiny, které chcete vyloučit.

    Až skončíte na kartě Zadání , vyberte Další.

    Snímek obrazovky karty Přiřazení v konfiguraci identifikátoru OMA URI v centru pro správu Microsoft Intune.

  7. Na kartě Pravidla použitelnosti vyberte Další.

    Pomocí vlastností edice operačního systému a verze operačního systému můžete definovat typy zařízení, která by měla nebo neměla získat profil.

    Pravidla použitelnosti na portálu centra pro správu Microsoft Intune.

  8. Na kartě Zkontrolovat a vytvořit zkontrolujte nastavení. Pokud se chcete vrátit zpět a provést změny, můžete použít Předchozí nebo vybrat kartu.

    Až budete připraveni vytvořit profil, na kartě Zkontrolovat a vytvořit vyberte Vytvořit.

    Snímek obrazovky znázorňující kartu Zkontrolovat a vytvořit na portálu centra pro správu Microsoft Intune

Okamžitě se vrátíte na kartu Zásady v části Zařízení | Konfigurační stránka. Možná budete muset vybrat Aktualizovat, aby se zásady zobrazily.

Pravidla ASR jsou aktivní během několika minut.

Nakonfigurujte v Intune globální výjimky z pravidel ASR pomocí vlastních profilů s identifikátory OMA-URI a CSPs

Postup konfigurace globálních vyloučení pravidel ASR v Intune pomocí vlastního profilu je velmi podobný krokům pravidla ASR v konfiguraci pravidel ASR v Intune pomocí vlastních profilů s OMA-URIs a poskytovateli CSP. Jediným rozdílem je na kartě Nastavení konfigurace , kde místo pravidel ASR zadáte informace o výjimkách pravidel ASR:

Na kartě Nastavení konfigurace vyberte Přidat. V rozevíracím rámečku Přidat řádek , který se otevře, nakonfigurujte následující nastavení:

  • Název: Zadejte jedinečný název pravidla.
    • Popis: Zadejte volitelný stručný popis.
    • OMA-URI: Zadejte hodnotu Device z CSP AttackSurfaceReductionOnlyExclusions: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
      • Datový typ: Vyberte Řetězec.

      • Hodnota: Použijte následující syntaxi:

        <PathOrPathAndFilename1>
        <PathOrPathAndFilename1>
        ...
        <PathOrPathAndFilenameN>
        

        Příklady:

        C:\folder
        %ProgramFiles%\folder\file.exe
        C:\path
        

Až práci v podokně Přidat řádek dokončíte, vyberte Uložit.

Zpět na kartě Nastavení konfigurace vyberte Další.

Dokončete zbývající kroky v Konfigurace pravidel ASR v Intune pomocí vlastních profilů s identifikátory URI OMA a CSP; začněte kartou Přiřazení.

Konfigurace pravidel a vyloučení ASR na portálu Microsoft Defender

Pokud vaše organizace spravuje zásady zabezpečení koncových bodů na portálu Microsoft Defender, můžete nakonfigurovat pravidla ASR a jejich vyloučení pomocí stejných zásad zabezpečení koncových bodů, které Intune používá.

Na kartě Windows na stránce Zásady zabezpečení koncového bodu v portálu Defender na adrese https://security.microsoft.com/policy-inventory vyberte Vytvořit novou zásadu a potom vytvořte zásadu Omezení prostoru pro útok. Úplný postup najdete v tématu Vytvoření zásad zabezpečení koncového bodu.

Použijte stejný profil pravidel omezení prostoru pro útok a nastavení popsané v článku Konfigurace pravidel ASR a vyloučení v Intune pomocí zásad zabezpečení koncových bodů. Tato nastavení zahrnují globální výjimky pouze pro omezení oblasti útoku a výjimky pro jednotlivá pravidla ASR.

Když zásadu přiřadíte, mějte na paměti, že omezení skupiny přiřazení platí pro zařízení spravovaná prostřednictvím správy nastavení zabezpečení. Podrobnosti najdete v kroku Přiřazení.

Nakonfigurujte pravidla ASR v libovolném řešení MDM pomocí CSP zásad

Poskytovatel služby konfigurace zásad (CSP) umožňuje podnikovým organizacím konfigurovat zásady na zařízeních s Windows pomocí libovolného řešení správy mobilních zařízení (MDM), nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.

Pravidla ASR můžete nakonfigurovat pomocí CSP AttackSurfaceReductionRules s použitím následujících nastavení:

cesta OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Hodnota: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>

  • Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.
  • K dispozici jsou následující režimy pravidel :
    • 0: Vypnuto
    • 1:Blok
    • 2: Kontrola
    • 5: Nenakonfigurováno
    • 6: Varovat

Příklady:

75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1

Poznámka

Nezapomeňte zadat hodnoty OMA-URI bez mezer.

Nakonfigurujte globální vyloučení pravidel ASR v jakémkoli řešení MDM pomocí CSP zásad

Pomocí CSP zásad můžete nakonfigurovat globální cestu k pravidlům ASR a vyloučení cest a názvů souborů pomocí CSP AttackSurfaceReductionOnlyExclusions s následujícími nastaveními:

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Hodnota: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0

Například C:\folder|%ProgramFiles%\folder\file.exe|C:\path

Konfigurace pravidel ASR a globálních vyloučení pravidel ASR v Microsoft Configuration Manager

Pokyny najdete v informacích o omezení potenciální oblasti útoku v tématu Vytvoření a nasazení zásad Ochrany Exploit Guard.

Upozornění

Existuje známý problém s uplatněním redukce plochy útoku u verzí serverových operačních systémů, kdy je stav označen jako vyhovující, aniž by ve skutečnosti docházelo k jakémukoli vynucování. V současné době neexistuje žádné definované datum vydání, kdy se to opraví.

Důležité

Pokud na zařízeních používáte možnost Zakázat sloučení správců nastavenou na true hodnotu a používáte některý z následujících nástrojů nebo metod, přidání pravidel ASR pro jednotlivá vyloučení pravidel nebo vyloučení místních pravidel ASR se nepoužije:

  • Defender for Endpoint Security Settings Management (Zakázat sloučení místního správce), karta Zásady systému Windows na stránce Zásady zabezpečení koncových bodů na portálu Microsoft Defender na adrese https://security.microsoft.com/policy-inventory?osPlatform=Windows
  • Microsoft Intune (zakázání sloučení místních správců)
  • Defender CSP (DisableLocalAdminMerge)
  • Zásady skupiny (Konfigurace chování při slučování seznamů místním správcem)

Pokud chcete toto chování změnit, musíte změnit možnost Zakázat sloučení správců na false.

Konfigurace ASR pravidel a výjimek ve skupinové politice

Upozornění

Pokud spravujete své počítače a zařízení pomocí Intune, Microsoft Configuration Manager nebo jiného podnikového softwaru pro správu, může tento software přepsat konfliktní nastavení skupinových politik. Chcete-li se dozvědět, jak se tyto konflikty řeší, viz Jak se řeší konflikty politik.

  1. V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.

  3. Klikněte pravým tlačítkem na GPO a pak vyberte Upravit.

  4. V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard > Omezení prostoru pro útoky.

  5. V podokně podrobností Attack Surface Reduction jsou k dispozici tato nastavení:

    Pokud chcete otevřít a nakonfigurovat nastavení pravidla ASR, použijte některou z následujících metod:

    • Poklepejte na nastavení.
    • Klikněte pravým tlačítkem na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>Ochrana před zneužitím Microsoft Defender>Omezení prostoru pro útok.

Dostupná nastavení jsou popsána v Konfigurovat ASR pravidla ve skupinové politice, Konfigurovat globální výluky ASR pravidel ve skupinové politice a Konfigurovat výluky pravidel pro jednotlivé ASR ve skupinové politice.

Důležité

Uvozovky, mezery na začátku, mezery na konci a nadbytečné znaky nejsou podporovány v žádné z hodnot souvisejících s pravidly ASR v Zásadách skupiny.

Cesty v zásadách skupiny před verzí 2004 systému Windows 10 (květen 2020) mohou používat Windows Defender Antivirus namísto Microsoft Defender Antivirus. Oba názvy odkazují na stejné umístění zásad.

Konfigurace ASR pravidel ve skupinové politice

Pomocí následujících kroků nakonfigurujte pravidla ASR a jejich režimy v nastavení zásad skupiny Omezení prostoru pro útok:

  1. V podokně podrobností položky Redukce prostoru pro útok otevřete nastavení Konfigurovat pravidla redukce prostoru pro útok.

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Nastavte stav pro každé pravidlo ASR: Vyberte Zobrazit....
    3. V dialogovém okně Nastavit stav pro každé pravidlo ASR , které se otevře, nakonfigurujte následující nastavení:

    Snímek obrazovky konfigurace pravidel omezení plochy útoku v Zásadách skupiny.

    Další informace najdete v tématu Režimy pravidel ASR.

    Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.

Konfigurujte globální vyloučení pravidel ASR v rámci skupinových politik

Cesty nebo názvy souborů s cestami, které zadáte, se použijí jako vyloučení pro všechna pravidla ASR.

  1. V podokně podrobností pro Omezení prostoru pro útok otevřete nastavení Vyloučit soubory a cesty z pravidel omezení prostoru pro útok.

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Vyloučení z pravidel ASR: Vyberte Zobrazit....
  3. V dialogovém okně Vyloučení z pravidel ASR , které se otevře, nakonfigurujte následující nastavení:

    • Název hodnoty: Zadejte cestu nebo cestu a název souboru, které chcete vyloučit ze všech pravidel ASR.
    • Hodnota: Zadejte 0.

    Podporují se následující typy názvů hodnot:

    • Pokud chcete vyloučit všechny soubory ve složce, zadejte úplnou cestu ke složce. Například: C:\Data\Test.
    • Pokud chcete vyloučit konkrétní soubor v konkrétní složce (doporučeno), zadejte cestu a název souboru. Například: C:\Data\Test\test.exe.

    Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.

Konfigurace výjimek pravidel pro jednotlivé ASR v rámci skupinové politiky

Cesty nebo názvy souborů s cestami, které zadáte, se použijí jako vyloučení pro konkrétní pravidla ASR.

Poznámka

Pokud nastavení Použít seznam vyloučení u konkrétních pravidel omezení plochy útoku (ASR) není ve vaší konzole GPMC k dispozici, potřebujete ve svém centrálním úložišti soubory šablon pro správu ve verzi 24H2 nebo novější.

  1. V podokně podrobností v části Omezení potenciální oblasti útoku otevřete nastavení Použít seznam vyloučení na konkrétní pravidla omezení potenciální oblasti útoku (ASR).

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Vyloučení pro každé pravidlo ASR: Vyberte Zobrazit....
  3. V dialogovém okně Vyloučení pro každé pravidlo ASR , které se otevře, nakonfigurujte následující nastavení:

    • Název hodnoty: Zadejte hodnotu GUID pravidla ASR.
    • Hodnota: Zadejte jedno nebo více vyloučení pro pravidlo ASR. Použijte syntaxi Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Například: C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.

    Tento krok opakujte tolikrát, kolikrát je to potřeba. Až budete hotovi, vyberte OK.

Konfigurace pravidel ASR v PowerShellu

Upozornění

Pokud spravujete počítače a zařízení pomocí Intune, Správce konfigurace nebo jiné podnikové platformy pro správu, software pro správu při spuštění přepíše všechna konfliktní nastavení PowerShellu.

Na cílovém zařízení použijte následující syntaxi příkazu PowerShellu v relaci PowerShellu se zvýšenými oprávněními (okno PowerShellu, které jste otevřeli výběrem možnosti Spustit jako správce). Tato syntaxe umožňuje přidat, nastavit nebo odebrat režim pro jedno nebo více pravidel ASR zadáním identifikátoru GUID každého pravidla a požadované akce:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
  • Set-MpPreferencepřepíše všechna existující pravidla a jejich odpovídající režimy hodnotami, které zadáte. Pokud chcete zobrazit pravidla ASR aktuálně nakonfigurovaná na zařízení spolu s přiřazenými akcemi, spusťte následující příkaz:

    $p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize
    

    Pokud chcete přidat nová pravidla a jejich odpovídající režimy, aniž by to mělo vliv na existující hodnoty, použijte rutinu Add-MpPreference . Pokud chcete odebrat zadaná pravidla a jejich odpovídající režimy, aniž by to mělo vliv na jiné existující hodnoty, použijte rutinu Remove-MpPreference . Syntaxe příkazu je pro tyto tři rutiny stejná.

  • Hodnoty GUID pro pravidla ASR jsou k dispozici v pravidlech ASR.

  • Platné hodnoty parametru AttackSurfaceReductionRules_Actions jsou:

    • 0 nebo Disabled
    • 1 nebo Enabled (režim blokování )
    • 2nebo nebo AuditModeAudit
    • 5 nebo NotConfigured
    • 6 nebo Warn

Následující příklad používá Set-MpPreference ke konfiguraci čtyř pravidel ASR v jednom příkazu a nastavení každého pravidla do jiného režimu (Povoleno, Zakázáno nebo AuditMode):

Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode

Konfigurace globálních vyloučení pravidel ASR v PowerShellu

Na cílovém zařízení použijte následující syntaxi příkazu PowerShellu v relaci PowerShellu se zvýšenými oprávněními k přidání, aktualizaci nebo odebrání vyloučení cest, která platí pro všechna pravidla ASR:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
  • Set-MpPreferencepřepíše všechna existující vyloučení pravidel ASR zadanými hodnotami. Pokud chcete zobrazit vyloučení pravidel ASR aktuálně nakonfigurovaná na zařízení, spusťte následující příkaz:

    (Get-MpPreference).AttackSurfaceReductionOnlyExclusions
    

    Pokud chcete přidat nové výjimky bez ovlivnění existujících hodnot, použijte rutinu Add-MpPreference . Pokud chcete odebrat zadané výjimky, aniž by to mělo vliv na jiné hodnoty, použijte rutinu Remove-MpPreference . Syntaxe příkazu je pro tyto tři rutiny stejná.

    Následující příklad vyloučí složku (C:\Data\Test) a konkrétní spustitelný soubor (C:\Data\LOBApp\app1.exe) ze všech pravidel ASR na zařízení:

    Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"