Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ochrana proti exploitům aplikuje techniky zmírnění škody na operační systém a jednotlivé aplikace, aby pomohla chránit zařízení s Windows před malwarem, který využívá exploity. Správci bezpečnosti mohou konfigurovat opatření na úrovni systému i aplikací pomocí Microsoft Intune, správy mobilních zařízení (MDM), Microsoft Configuration Manager, Group Policy, PowerShell nebo aplikace Zabezpečení systému Windows.
Windows ve výchozím nastavení umožňuje několik opatření proti zneužití ve Windows 10 a Windows 11. Každou mitigaci můžete zapnout nebo vypnout, nebo použít její výchozí hodnotu. Některá opatření také podporují audit mode, který umožňuje vyhodnotit kompatibilitu, aniž by to ovlivnilo běžné používání zařízení.
Nastavení ochrany proti exploitům můžete exportovat jako XML soubor a nasadit konfiguraci na další zařízení.
Důležité
Exportní filtrování adres (EAF) a importní filtrování adres (IAF) jsou zastaralé a nejsou kompatibilní s aplikacemi .NET Framework 2.0 nebo 3.5.
Požadavky
Před nasazením ochrany proti zneužití si připravte následující monitorovací a testovací schopnosti:
- Monitorování pádů aplikací (Event ID 1000 nebo Event ID 1001) a zaseknutí (Event ID 1002).
- Kompletní sběr dumpů v uživatelském režimu .
- Inventář aplikací sestavených pomocí Control Flow Guard (CFG). Pro ověření, že binární soubor obsahuje CFG data, použijte
dumpbin /headers /loadconfig. - Skupina zařízení pro testování změn v ochraně proti exploitům před širokým nasazením.
Upozornění
Nasazení opatření proti ochraně proti exploitům bez testování může způsobit problémy s kompatibilitou aplikací a ovlivnit produktivitu uživatelů.
Postupy bezpečného nasazení
Bezpečné postupy nasazení (SDP) vám pomáhají řídit riziko kompatibility aplikací a problémů s produktivitou uživatelů. Začněte s malou skupinou zařízení s Windows a testujte opatření na zmírnění pomocí aplikací, které plánujete chránit. Vypněte nekompatibilní opatření pro postižené aplikace a pak opakujte testování.
Po ověření politiky ji nasadíte do skupiny pro uživatelské akceptační testování (UAT), která zahrnuje IT administrátory, bezpečnostní administrátory a pracovníky helpdesku. Rozšiřujte nasazení po etapách podle výsledků jednotlivých skupin.
Povolení ochrany zneužití pomocí Microsoft Intune
Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.
Pro konfiguraci ochrany proti exploitům v Microsoft Intune použijte politiku snížení povrchu útoků na bezpečnost koncových zařízení. Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiky koncových zařízení nebo Upravit existující politiky (odkazy otevírají nové záložky v dokumentaci Intune).
Při vytváření politiky použijte tato konkrétní nastavení:
-
Typ zásady: Přejděte na Spravovat>Omezení prostoru pro útok na stránce Zabezpečení koncových bodů | Přehled na https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview a potom vyberte
Vytvořit zásadu. - Platforma: Vyberte Windows.
- Profil: Vyberte Ochrana proti exploitům.
Když politiku vytváříte nebo upravujete, použijte tato konkrétní nastavení na záložce Nastavení konfigurace :
-
Nastavení ochrany proti exploitům v sekci Exploit guard : Přesuňte přepínač na
Konfigurováno. - Vedle toho pole vyberte
Otevřít soubor a poté najít a vybrat svůj XML soubor ochrany proti exploitům.
Další informace o vytvoření souboru XML ochrany před zneužitím najdete v tématu Import, export a nasazení konfigurací ochrany exploit protection.
Další informace o zásadách omezení potenciální oblasti útoku v Microsoft Intune najdete v tématu Zásady omezení potenciální oblasti útoku pro zabezpečení koncových bodů v Intune.
Povolte ochranu proti zneužití pomocí MDM řešení
Poskytovatel služeb konfigurace politik (CSP) umožňuje organizacím konfigurovat politiky na zařízeních s Windows pomocí jakéhokoli MDM řešení, nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.
Nastavte ochranu proti exploitům pomocí CSP ExploitProtectionSettings s následujícími nastaveními:
cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Datový typ: Řetězec
Hodnota: Obsah vašeho XML souboru proti exploitům.
Nastavení na úrovni systému vyžaduje restart zařízení. Nastavení na úrovni aplikace nevyžaduje restart. Informace o vytvoření souboru XML naleznete v článku Import, export a nasazení konfigurací ochrany před zneužitím.
Povolení ochrany zneužití pomocí Microsoft Configuration Manager
V Microsoft Configuration Manager nakonfigurujte ochranu proti exploitům v Windows Defender politice Exploit Guard. Instrukce najdete v článku Vytvořit a nasadit politiku Exploit Guard.
Při vytváření politiky použijte tato konkrétní nastavení:
- Komponenty Exploit Guard: Vyberte Exploit protection.
- Ochrana proti exploit XML (XML): Vyberte Procházet a poté vyberte XML soubor, který obsahuje vaše nastavení mitigace na úrovni systému a aplikace.
Upozornění
Udržujte XML soubor chráněný proti exploitům, když ho přenášíte mezi zařízeními. Soubor po importu smažte nebo ho uložte na bezpečné místo.
Povolte ochranu před zneužitím pomocí Zásad skupiny
Pro konfiguraci ochrany proti zneužití pomocí skupinové politiky postupujte podle těchto kroků:
V doménovém prostředí otevřete Konzoli správy skupinových politik (GPMC) na svém počítači pro správu skupinových politik.
V konzolovém stromu GPMC rozbalte Group Policy Objects v lese a doméně, které obsahují Group Policy objekt (GPO), který chcete upravit.
Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.
V Editoru správy skupinových politik přejděte na Konfiguraci> počítačeAdministrátorské šablony>Windows komponent> Microsoft Defender Exploit Guard>Exploit Protection.
Poznámka
Cesty skupinových politik před Windows 10, verze 2004 (květen 2020), mohou používat Windows Defender Exploit Guard místo Microsoft Defender Exploit Guard. Oba názvy odkazují na stejné umístění zásad.
V panelu Detaily ochrany proti exploitům otevřete nastavení Použít společnou sadu nastavení ochrany proti exploitům pomocí jedné z následujících metod:
- Dvakrát klikněte na nastavení.
- Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
- Vyberte nastavení a pak vyberte Upravit akci>.
V okně nastavení, které se otevře, nakonfigurujte následující možnosti:
- Vyberte Povoleno.
- V sekci Možnosti zadejte lokální cestu, cestu Universal Naming Convention (UNC) nebo URL XML souboru chráněného proti exploitům.
Až budete hotovi, vyberte OK.
Tip
Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace >počítačeAdministrativní šablony>Windows komponenty>Microsoft Defender Exploit Guard>Ochrana proti zneužití.
Konfigurujte ochranu proti exploitům pomocí PowerShellu
Použijte cmdlety Get-ProcessMitigation a Set-ProcessMitigation k přezkoumání a konfiguraci opatření proti ochraně proti exploitům. Cmdlety vyžadují relaci PowerShellu se zvýšenými oprávněními, tedy okno PowerShellu otevřené pomocí volby Spustit jako správce.
Pokyny ke konfiguraci jednotlivých zmírnění najdete v tématu Konfigurace a audit zmírnění ochrany před zneužitím.
Zmírnění procesů:
Pro přezkoumání politiky zmírňování uložené v registru pro konkrétní název spustitelného souboru použijte následující syntaxi:
Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>Příklady:
Get-ProcessMitigation -Name testing.exePřidejte parametr RunningProcesses , abyste získali aktuální nastavení z běžících instancí spustitelného souboru. Mitigace, které nebyly nastaveny, mají status value
NOTSET, což znamená, že Windows aplikuje systémovou hodnotu.Pro konfiguraci zmírnění pro konkrétní proces použijte následující syntaxi:
Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNTento příklad povoluje zabránění spouštění dat (DEP) s emulací ATL thunků a blokuje vytváření podřízených procesů pro zadaný proces:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreationPro vypnutí stejných opatření pro specifickou aplikaci použijte
-Disablemísto .-EnableTento příklad odstraní aplikační DEP přepis a obnoví hodnotu na úrovni systému:
Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
Opatření na úrovni systému:
Chcete-li zkontrolovat zmírnění rizik procesů nakonfigurovaná na úrovni systému, použijte následující syntaxi:
Get-ProcessMitigation -SystemHodnota
NOTSETstavu znamená, že Windows aplikuje výchozí hodnotu pro zmírnění škody.Výchozí hodnotu pro každou systémovou mitigaci si můžete zobrazit v aplikaci Zabezpečení systému Windows.
Pro povolení nebo vypnutí opatření na úrovni systému použijte následující syntaxi:
Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationNTento příklad umožňuje DEP na úrovni systému:
Set-Processmitigation -System -Enable DEPPro deaktivaci zmírnění použijte
-Disablemísto .-EnableTento příklad odstraní systémové přepsání DEP a obnoví výchozí hodnotu:
Set-ProcessMitigation -System -Remove -Disable DEP
Povolení ochrany zneužití pomocí aplikace Zabezpečení systému Windows
Aplikaci Zabezpečení systému Windows můžete použít na jednotlivých zařízeních k nastavení mechanismů ochrany proti zneužití.
Pomocí následujícího postupu nakonfigurujte omezení ochrany před zneužitím v aplikaci Zabezpečení systému Windows:
- V bezpečnostní aplikaci Windows na zařízení přejděte na ovládání aplikací a prohlížeče.
- V panelu ovládání aplikací a prohlížeče , v sekci Ochrana proti exploitům , vyberte nastavení Exploit protection.
- Ochranné okno Exploit , které se otevře, má dvě záložky:
Záložka nastavení programu: Vyberte aplikaci, na kterou chcete aplikovat zmírňující opatření.
- Pokud už je aplikace, kterou chcete nakonfigurovat, uvedená, vyberte ji a pak vyberte Upravit.
- Pokud aplikace není uvedena, vyberte
v horní části záložky možnost Přidat program pro přizpůsobení a pak zvolte, jak chcete aplikaci přidat:- Vyberte Přidat podle názvu programu, aby se opatření ke zmírnění rizik použilo na libovolný spuštěný proces s tímto názvem. Specifikujte název souboru a příponu (
test.exe) nebo celou cestu k souboru (c:\test\test.exe), abyste omezili zmírnění na tento konkrétní soubor. Až budete hotovi, vyberte Přidat. - Vyberte Zvolit přesnou cestu k souboru a vyhledejte a vyberte soubor.
- Vyberte Přidat podle názvu programu, aby se opatření ke zmírnění rizik použilo na libovolný spuštěný proces s tímto názvem. Specifikujte název souboru a příponu (
Nastavení programu: <okno aplikace> se otevře s opatřeními, která lze aplikovat. Vyberte nastavení systému Override a poté nakonfigurujte jednotlivá dostupná nastavení pro zmírnění. Pokud mitigace podporuje režim auditu, vyberte pouze Audit , abyste zmírnění vyhodnotili bez nutnosti vynucování.
Až budete hotovi, vyberte Použít. Pokud potřebujete proces nebo aplikaci restartovat nebo potřebujete restartovat Windows, zobrazí se vám oznámení.
Opakujte konfiguraci na úrovni aplikace pro všechny aplikace a mitigace, které chcete nastavit.
Záložka systémových nastavení: Najděte zmírnění, které chcete nastavit, a zadejte jedno z následujících nastavení. Aplikace, které nemají přepsání specifické pro aplikaci pro dané opatření pro zmírnění rizik, používají odpovídající systémové nastavení.
- Zapnuto ve výchozím nastavení: Zmírnění je zapnuté u aplikací, které nemají specifické přepsání pro konkrétní aplikaci.
- Vypnuto ve výchozím nastavení: Zmírnění je zakázáno u aplikací, které nemají specifické přepsání pro konkrétní aplikaci.
- Použijte výchozí (Zapnuto | Vypnuto): Zmírnění je buď povoleno, nebo vypnuto, v závislosti na výchozím nastavení nastaveném ve Windows. Výchozí hodnota Zapnuto nebo Vypnuto je určena za výchozím štítkem Použít pro každou mitigaci.
Opakujte konfiguraci na úrovni systému pro všechna opatření, která chcete nastavit. Až budete hotovi, vyberte Použít.
Pro každé zmírnění má konfigurace na záložce Program settings přednost pouze tehdy, když jsou vybrána nastavení systému Override . Pokud není vybráno nastavení systému Override, aplikace použije konfiguraci na záložce Nastavení systému. Pokud je konfigurace na úrovni systému Použít výchozí (Zapnuto | Vypnuto), platí výchozí nastavení Windows zobrazené v závorce.
Přizpůsobení oznámení o ochraně před zneužitím
Informace o přizpůsobení oznámení při aktivaci pravidla a zablokování aplikace nebo souboru najdete v tématu Zabezpečení Windows.
Odebrání omezení ochrany před zneužitím
Pokud chcete omezení ochrany před zneužitím resetovat (vrátit zpět nebo odebrat), přečtěte si téma Resetování nebo odebrání zmírnění ochrany před zneužitím.