Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek je součástí průvodce nasazením pravidel omezení potenciální oblasti útoku.
Testování pravidel omezení potenciální oblasti útoku (ASR) je důležitým krokem ve vašem nasazení. Musíte zjistit, jestli některá pravidla ASR budou blokovat vaše obchodní aplikace. Když začnete s malou kontrolovanou skupinou, můžete při rozšiřování nasazení v rámci vaší organizace omezit potenciální přerušení práce.
Poznámka
Než začnete testovací fázi nasazení pravidel ASR, zakažte všechna související pravidla ASR, která jsou aktuálně povolená v režimu blokování nebo upozornění (pokud jsou k dispozici). Informace o tom, jak pomocí této sestavy najít povolená pravidla ASR, najdete v tématu Sestavy o pravidlech omezení prostoru útoku.
Jak je znázorněno v následujícím diagramu, zahajte nasazení pravidel ASR pomocí okruhu 1 (počáteční malá pilotní skupina zařízení používaná k testování).
Posouzení a vyhodnocení pravidel před nasazením
Pokud máte Defender for Endpoint Plan 2 (který zahrnuje pokročilou správu ohrožení zabezpečení a možnosti proaktivního vyhledávání), Microsoft Defender Správa zranitelností zobrazuje doporučení zabezpečení související s pravidly ASR, která mohou poskytovat souhrnné ukazatele dopadu (například zda byla na zařízeních pozorována aktivita auditu).
Na portálu Microsoft Defender na adrese https://security.microsoft.com přejděte na Správa expozice>Doporučení (nebo přímo na stránku Doporučení zabezpečení na adrese https://security.microsoft.com/exposure-recommendations). Na stránce Doporučení zabezpečení vyberte pravidlo ASR, aby se otevřel informační panel podrobností, a pak vyberte kartu Zařízení . Hodnota Dopad na uživatele zobrazuje procento zařízení, která můžou přijmout novou zásadu, která pravidlo povolí v režimu blokování, aniž by to mělo nepříznivý vliv na produktivitu.
Poznámka
Pokud chcete přesně posoudit potenciální dopad pravidla ASR před povolením tohoto pravidla v režimu blokování nebo upozornění, musíte zkontrolovat data režimu auditu a podrobné zprávy, například sestavu pravidel omezení prostoru pro útok nebo data pokročilého proaktivního vyhledávání.
Krok 1: Testování všech pravidel ASR v režimu auditování
Poznámka
Jak je popsáno v pravidlech ASR, standardní pravidla ochrany můžete obvykle povolit v režimu Blokovat nebo Upozornit bez testování.
Obvykle povolte všechna pravidla ASR v režimu auditování najednou, abyste mohli určit, která pravidla se aktivují při každodenních obchodních aktivitách. Začněte se svými šampiony pravidel ASR nebo zařízeními v okruhu 1.
Pravidla ASR v režimu auditování nemají vliv na uživatele. Pravidla ale generují protokolované události, které můžete vyhodnotit.
Pokud má vaše organizace Microsoft Intune (zahrnuté v předplatných, jako je Microsoft 365 E5 nebo dostupné jako doplněk), použijte zásadu zabezpečení koncového bodu omezení potenciální oblasti útoku v Intune a nakonfigurujte a distribuujte pravidla ASR v režimu auditování. Pokyny najdete v tématu Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů.
Pokud nemáte Intune, jsou k dispozici další metody nasazení pravidel ASR:
- Microsoft Configuration Manager
- Jakékoli řešení MDM používající CSP Policy
- Zásady skupiny
- PowerShell
Tip
Metoda nasazení, kterou používáte pro pravidla ASR, nemá vliv na data sestav, pokud jsou zařízení zaregistrovaná v programu Defender for Endpoint.
Krok 2: Kontrola dat pravidel ASR a posouzení dopadu
Po nasazení pravidel ASR v režimu auditování zkontrolujte aktivované události a vyhodnoťte jejich účinky a identifikujte potenciální vyloučení. Metody vytváření sestav, které máte k dispozici, závisí na vašem produktu a plánu: sestava pravidel ASR a časová osa zařízení vyžadují Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy, pokročilé vyhledávání vyžaduje Defender for Endpoint Plan 2 a Prohlížeč událostí systému Windows je k dispozici v rámci jakéhokoli plánu. Použijte jednu nebo více z následujících metod:
V programu Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy použijte na portálu Microsoft Defender sestavu pravidel omezení prostoru pro útoky. Úplné informace najdete v sestavě pravidel omezení potenciální oblasti útoku (ASR).
V Defenderu for Endpoint Plan 2 použijte rozšířené proaktivní vyhledávání k vyhledání událostí pravidla ASR. Další informace najdete v tématu Události pravidel ASR v rozšířeném proaktivním vyhledávání.
V Defenderu for Endpoint Plan 2 nebo Defender pro firmy použijte časovou osu zařízení Defender for Endpoint. Další informace najdete v tématu Časová osa zařízení v programu Microsoft Defender for Endpoint.
V opačném případě jsou události pravidel ASR k dispozici pouze v Prohlížeči událostí systému Windows na místním zařízení. Můžete však použít Windows Event Forwarding ke centralizovanému shromažďování dat o pravidlech ASR.
Konkrétně vyhledejte ID události 1122 v protokolu Protokoly aplikací a služeb>Microsoft>Windows>Windows Defender>Operational (události pro pravidla v režimu Audit). Kompletní seznam ID událostí pravidel ASR a podrobné kroky najdete v tématu Zobrazení událostí omezení prostoru útoku v Prohlížeči událostí systému Windows.
Krok 3: Konfigurace vyloučení pravidel ASR
Po kontrole dat pravidel ASR v režimu auditování můžete zjistit, že některá pravidla ASR blokují legitimní obchodní aplikace nebo aktivity ( označované jako falešně pozitivní). Můžete přidat vyloučení, která zabrání pravidlům ASR v vyhodnocování ovlivněných souborů nebo složek.
Přehled podporovaných typů vyloučení pro pravidla ASR najdete v tématu Vyloučení souborů a složek pro pravidla ASR.
Pokud jste v Microsoft Intune použili zásadu zabezpečení koncového bodu omezení potenciální oblasti útoku k nasazení pravidel ASR, použijte stejnou zásadu ke konfiguraci vyloučení pravidel ASR. Pokyny najdete v tématu Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů.
Pokud jste k nasazení pravidel ASR použili jinou metodu, použijte stejnou metodu ke konfiguraci vyloučení pravidel ASR:
- Microsoft Configuration Manager
- Zásady skupiny
- Jakékoli řešení MDM používající CSP Policy
- PowerShell
Tip
Vyloučení pravidel jsou lepší než vypnutí pravidel nebo jejich přepnutí zpět do režimu auditování . Využijte režim Upozornění v dostupných pravidlech k omezení přerušení, aniž byste pravidlo úplně zakázali. Další informace najdete v tématu Režimy pravidel ASR.
Související obsah
- Průvodce nasazením pravidel pro omezení prostoru pro útok
- Plánování nasazení pravidel omezení potenciální oblasti útoku (ASR)
- Povolit pravidla omezení prostoru pro útok
- Správa a monitorování nasazení pravidel omezení potenciální oblasti útoku (ASR)
- Sestava pravidel omezení potenciální oblasti útoku (ASR)
- Řešení potíží s pravidly omezení potenciální oblasti útoku
- Přehled pravidel redukce plochy útoku (ASR)