Plánování nasazení pravidel omezení potenciální oblasti útoku (ASR)

Tento článek je součástí průvodce nasazením pravidel omezení potenciální oblasti útoku.

Než otestujete nebo povolíte pravidla omezení potenciální oblasti útoku (ASR), naplánujte nasazení. Tento článek popisuje metodologii plánování, kterou můžete upravit tak, aby vyhovovala vašim obchodním potřebám.

Diagram kroků plánování pravidel ASR: Určení okruhů nasazení, identifikace šampionů, inventarizačních aplikací a definování týmových rolí

Tip

Standardní pravidla ochrany můžete obvykle povolit v režimu blokování nebo upozornění bez testování. Před přepnutím do režimu blokování nebo upozornění byste měli otestovat další pravidla ASR v režimu auditování. Další informace najdete v průvodci nasazením pravidel ASR.

Požadavky na infrastrukturu pro průvodce nasazením

I když existuje několik způsobů, jak povolit pravidla ASR, tento průvodce nasazením je založený na infrastruktuře, která používá:

  • Microsoft Entra ID
  • Microsoft Intune
  • Windows 10 a Windows 11 zařízení
  • licence Microsoft Defender for Endpoint E5 nebo Windows E5

Pokud chcete naplno využívat pravidla ASR a vytváření sestav, použijte licenci Microsoft 365 E5, Windows E5 nebo Microsoft 365 A5. Další informace najdete v tématu Minimální požadavky na Microsoft Defender for Endpoint.

Poznámka

Pokud přecházíte ze systému hips (HIPS) jiného než microsoftu na Microsoft Defender antivirovou ochranu a pravidla ASR, spusťte společně s pravidly ASR řešení HIPS, dokud během fáze implementace pravidla v režimu blokování nepovolíte. Pokud chcete doporučení k vyloučení, obraťte se na poskytovatele antivirového řešení.

Krok 1: Identifikace obchodních jednotek

Způsob výběru první organizační jednotky pro příjem pravidel ASR ve fázi testování závisí na následujících faktorech:

  • Velikost organizační jednotky (menší se snadněji spravuje)
  • Dostupnost šampionů pravidel ASR
  • Distribuce a používání ovlivněného softwaru. Příklady:
    • Software
    • Sdílené složky
    • Skripty
    • Makra Office

Vaše obchodní potřeby můžou jasně určovat jednu z následujících možností:

  • Zahrňte několik obchodních jednotek, abyste získali široký vzorkování softwaru, sdílených složek, skriptů, maker a obchodních aplikací, které můžou pravidla ASR ovlivnit.
  • Omezte počáteční rozsah na jednu organizační jednotku, projděte si všechny problémy v dané organizační jednotce a pak zopakujte zavedení do jiných organizačních jednotek jednotlivě.

Krok 2: Identifikace šampionů pravidel ASR

Šampioni pravidel ASR jsou lidé v ovlivněných obchodních jednotkách, kteří vám můžou pomoct během předběžných fází testování a implementace. Šampión má obvykle technické dovednosti a nevadí mu občasné výpadky pracovních postupů. Zapojení šampionů pokračuje v širším rozšíření nasazování pravidel ASR do vaší organizace. Vaši šampioni pravidel ASR jsou první, kteří si projdou každou úroveň zavedení pravidel ASR.

Pro vaše šampiony pravidel ASR je důležité poskytnout kanál zpětné vazby a reakce, který vás upozorní na přerušení práce a bude dostávat sdělení o zavedení pravidel ASR.

Krok 3: Inventarizace obchodních aplikací a pochopení procesů obchodních jednotek

Úplné porozumění aplikacím a obchodním procesům ve vaší organizaci je důležité pro úspěšné nasazení pravidel ASR. Je nezbytné, abyste pochopili, jak se tyto aplikace používají v různých organizačních jednotkách ve vaší organizaci.

Proveďte inventarizaci schválených aplikací ve vaší organizaci. Můžete použít nástroje, jako je centrum pro správu Microsoft 365 Apps. Další informace najdete v tématu Přehled inventáře v Centru pro správu Microsoft 365 Apps.

Poznámka

Některá pravidla ASR nefungují dobře, pokud často používáte nepodepsané interně vyvinuté aplikace a skripty. Nasazení pravidel ASR je obtížnější, pokud nevynucujete podepisování kódu.

Krok 4: Definování rolí a odpovědností týmu pravidel ASR pro vytváření sestav a odpovědi

Jasně vyjadřujte role a odpovědnosti za monitorování a komunikaci stavu a aktivit pravidel ASR. Proto je důležité určit:

  • Kdo je zodpovědný za shromažďování sestav.
  • Jak a s kým se sestavy sdílí
  • Postup eskalace a řešení nových hrozeb nebo nežádoucích bloků pomocí pravidel ASR

Mezi typické role a odpovědnosti patří:

  • Správci IT: Implementujte pravidla ASR a spravujte vyloučení. Pracujte s různými obchodními jednotkami na aplikacích a procesech. Vytvářejte sestavy a sdílejte je se zúčastněnými stranami.
  • Certifikovaní analytici csoc (Security Operations Center): Zkoumají blokované procesy s vysokou prioritou.
  • Ředitel pro bezpečnost informací (CISO): Zodpovídá za celkový stav zabezpečení a stav organizace.

Krok 5: Definování okruhů nasazení pravidel ASR

Pro velké podniky nasaďte pravidla ASR v okruhech. Okruhy definujete prostřednictvím posouzení obchodních jednotek, šampionů pravidel ASR, aplikací a procesů. Po úspěšném nasazení pravidel ASR do prvního okruhu můžete přejít na další okruh do fáze testování atd. Pokud jste už definovali okruhy pro postupné zavádění aktualizací Windows, můžete tyto stejné okruhy pravděpodobně použít k nasazení pravidel ASR.

Další informace o okruhech najdete v tématu Windows: Vytvoření plánu nasazení.