Otestujte nasazení svých pravidel pro omezení prostoru pro útok (ASR)

Tento článek je součástí průvodce nasazením pravidel omezení potenciální oblasti útoku.

Testování pravidel omezení potenciální oblasti útoku (ASR) je důležitým krokem ve vašem nasazení. Musíte zjistit, jestli některá pravidla ASR budou blokovat vaše obchodní aplikace. Když začnete s malou kontrolovanou skupinou, můžete při rozšiřování nasazení v rámci vaší organizace omezit potenciální přerušení práce.

Poznámka

Než začnete testovací fázi nasazení pravidel ASR, zakažte všechna související pravidla ASR, která jsou aktuálně povolená v režimu blokování nebo upozornění (pokud jsou k dispozici). Informace o tom, jak pomocí této sestavy najít povolená pravidla ASR, najdete v tématu Sestavy o pravidlech omezení prostoru útoku.

Jak je znázorněno v následujícím diagramu, zahajte nasazení pravidel ASR pomocí okruhu 1 (počáteční malá pilotní skupina zařízení používaná k testování).

Diagram testovacích kroků pravidel ASR: pravidla auditu, kontrola dat a konfigurace vyloučení

Posouzení a vyhodnocení pravidel před nasazením

Pokud máte Defender for Endpoint Plan 2 (který zahrnuje pokročilou správu ohrožení zabezpečení a možnosti proaktivního vyhledávání), Microsoft Defender Správa zranitelností zobrazuje doporučení zabezpečení související s pravidly ASR, která mohou poskytovat souhrnné ukazatele dopadu (například zda byla na zařízeních pozorována aktivita auditu).

Na portálu Microsoft Defender na adrese https://security.microsoft.com přejděte na Správa expozice>Doporučení (nebo přímo na stránku Doporučení zabezpečení na adrese https://security.microsoft.com/exposure-recommendations). Na stránce Doporučení zabezpečení vyberte pravidlo ASR, aby se otevřel informační panel podrobností, a pak vyberte kartu Zařízení . Hodnota Dopad na uživatele zobrazuje procento zařízení, která můžou přijmout novou zásadu, která pravidlo povolí v režimu blokování, aniž by to mělo nepříznivý vliv na produktivitu.

Snímek obrazovky karty Zařízení s doporučením zabezpečení pro pravidlo ASR zobrazujícím dopad na uživatele.

Poznámka

Pokud chcete přesně posoudit potenciální dopad pravidla ASR před povolením tohoto pravidla v režimu blokování nebo upozornění, musíte zkontrolovat data režimu auditu a podrobné zprávy, například sestavu pravidel omezení prostoru pro útok nebo data pokročilého proaktivního vyhledávání.

Krok 1: Testování všech pravidel ASR v režimu auditování

Poznámka

Jak je popsáno v pravidlech ASR, standardní pravidla ochrany můžete obvykle povolit v režimu Blokovat nebo Upozornit bez testování.

Obvykle povolte všechna pravidla ASR v režimu auditování najednou, abyste mohli určit, která pravidla se aktivují při každodenních obchodních aktivitách. Začněte se svými šampiony pravidel ASR nebo zařízeními v okruhu 1.

Pravidla ASR v režimu auditování nemají vliv na uživatele. Pravidla ale generují protokolované události, které můžete vyhodnotit.

Pokud má vaše organizace Microsoft Intune (zahrnuté v předplatných, jako je Microsoft 365 E5 nebo dostupné jako doplněk), použijte zásadu zabezpečení koncového bodu omezení potenciální oblasti útoku v Intune a nakonfigurujte a distribuujte pravidla ASR v režimu auditování. Pokyny najdete v tématu Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů.

Pokud nemáte Intune, jsou k dispozici další metody nasazení pravidel ASR:

Tip

Metoda nasazení, kterou používáte pro pravidla ASR, nemá vliv na data sestav, pokud jsou zařízení zaregistrovaná v programu Defender for Endpoint.

Krok 2: Kontrola dat pravidel ASR a posouzení dopadu

Po nasazení pravidel ASR v režimu auditování zkontrolujte aktivované události a vyhodnoťte jejich účinky a identifikujte potenciální vyloučení. Metody vytváření sestav, které máte k dispozici, závisí na vašem produktu a plánu: sestava pravidel ASR a časová osa zařízení vyžadují Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy, pokročilé vyhledávání vyžaduje Defender for Endpoint Plan 2 a Prohlížeč událostí systému Windows je k dispozici v rámci jakéhokoli plánu. Použijte jednu nebo více z následujících metod:

V programu Defender for Endpoint Plan 2 nebo Microsoft Defender pro firmy použijte na portálu Microsoft Defender sestavu pravidel omezení prostoru pro útoky. Úplné informace najdete v sestavě pravidel omezení potenciální oblasti útoku (ASR).

V Defenderu for Endpoint Plan 2 použijte rozšířené proaktivní vyhledávání k vyhledání událostí pravidla ASR. Další informace najdete v tématu Události pravidel ASR v rozšířeném proaktivním vyhledávání.

V Defenderu for Endpoint Plan 2 nebo Defender pro firmy použijte časovou osu zařízení Defender for Endpoint. Další informace najdete v tématu Časová osa zařízení v programu Microsoft Defender for Endpoint.

V opačném případě jsou události pravidel ASR k dispozici pouze v Prohlížeči událostí systému Windows na místním zařízení. Můžete však použít Windows Event Forwarding ke centralizovanému shromažďování dat o pravidlech ASR.

Konkrétně vyhledejte ID události 1122 v protokolu Protokoly aplikací a služeb>Microsoft>Windows>Windows Defender>Operational (události pro pravidla v režimu Audit). Kompletní seznam ID událostí pravidel ASR a podrobné kroky najdete v tématu Zobrazení událostí omezení prostoru útoku v Prohlížeči událostí systému Windows.

Krok 3: Konfigurace vyloučení pravidel ASR

Po kontrole dat pravidel ASR v režimu auditování můžete zjistit, že některá pravidla ASR blokují legitimní obchodní aplikace nebo aktivity ( označované jako falešně pozitivní). Můžete přidat vyloučení, která zabrání pravidlům ASR v vyhodnocování ovlivněných souborů nebo složek.

Přehled podporovaných typů vyloučení pro pravidla ASR najdete v tématu Vyloučení souborů a složek pro pravidla ASR.

Pokud jste v Microsoft Intune použili zásadu zabezpečení koncového bodu omezení potenciální oblasti útoku k nasazení pravidel ASR, použijte stejnou zásadu ke konfiguraci vyloučení pravidel ASR. Pokyny najdete v tématu Konfigurace pravidel a vyloučení ASR v Intune pomocí zásad zabezpečení koncových bodů.

Pokud jste k nasazení pravidel ASR použili jinou metodu, použijte stejnou metodu ke konfiguraci vyloučení pravidel ASR:

Tip

Vyloučení pravidel jsou lepší než vypnutí pravidel nebo jejich přepnutí zpět do režimu auditování . Využijte režim Upozornění v dostupných pravidlech k omezení přerušení, aniž byste pravidlo úplně zakázali. Další informace najdete v tématu Režimy pravidel ASR.