Povolte ochranu před zneužitím

Ochrana proti exploitům aplikuje techniky zmírnění škody na operační systém a jednotlivé aplikace, aby pomohla chránit zařízení s Windows před malwarem, který využívá exploity. Správci bezpečnosti mohou konfigurovat opatření na úrovni systému i aplikací pomocí Microsoft Intune, správy mobilních zařízení (MDM), Microsoft Configuration Manager, Group Policy, PowerShell nebo aplikace Zabezpečení systému Windows.

Windows ve výchozím nastavení umožňuje několik opatření proti zneužití ve Windows 10 a Windows 11. Každou mitigaci můžete zapnout nebo vypnout, nebo použít její výchozí hodnotu. Některá opatření také podporují audit mode, který umožňuje vyhodnotit kompatibilitu, aniž by to ovlivnilo běžné používání zařízení.

Nastavení ochrany proti exploitům můžete exportovat jako XML soubor a nasadit konfiguraci na další zařízení.

Důležité

Exportní filtrování adres (EAF) a importní filtrování adres (IAF) jsou zastaralé a nejsou kompatibilní s aplikacemi .NET Framework 2.0 nebo 3.5.

Požadavky

Před nasazením ochrany proti zneužití si připravte následující monitorovací a testovací schopnosti:

Upozornění

Nasazení opatření proti ochraně proti exploitům bez testování může způsobit problémy s kompatibilitou aplikací a ovlivnit produktivitu uživatelů.

Postupy bezpečného nasazení

Bezpečné postupy nasazení (SDP) vám pomáhají řídit riziko kompatibility aplikací a problémů s produktivitou uživatelů. Začněte s malou skupinou zařízení s Windows a testujte opatření na zmírnění pomocí aplikací, které plánujete chránit. Vypněte nekompatibilní opatření pro postižené aplikace a pak opakujte testování.

Po ověření politiky ji nasadíte do skupiny pro uživatelské akceptační testování (UAT), která zahrnuje IT administrátory, bezpečnostní administrátory a pracovníky helpdesku. Rozšiřujte nasazení po etapách podle výsledků jednotlivých skupin.

Povolení ochrany zneužití pomocí Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Pro konfiguraci ochrany proti exploitům v Microsoft Intune použijte politiku snížení povrchu útoků na bezpečnost koncových zařízení. Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiky koncových zařízení nebo Upravit existující politiky (odkazy otevírají nové záložky v dokumentaci Intune).

Při vytváření politiky použijte tato konkrétní nastavení:

Když politiku vytváříte nebo upravujete, použijte tato konkrétní nastavení na záložce Nastavení konfigurace :

  • Nastavení ochrany proti exploitům v sekci Exploit guard : Přesuňte přepínač na Konfigurováno.
  • Vedle toho pole vyberte Otevřít soubor a poté najít a vybrat svůj XML soubor ochrany proti exploitům.

Další informace o vytvoření souboru XML ochrany před zneužitím najdete v tématu Import, export a nasazení konfigurací ochrany exploit protection.

Další informace o zásadách omezení potenciální oblasti útoku v Microsoft Intune najdete v tématu Zásady omezení potenciální oblasti útoku pro zabezpečení koncových bodů v Intune.

Povolte ochranu proti zneužití pomocí MDM řešení

Poskytovatel služeb konfigurace politik (CSP) umožňuje organizacím konfigurovat politiky na zařízeních s Windows pomocí jakéhokoli MDM řešení, nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.

Nastavte ochranu proti exploitům pomocí CSP ExploitProtectionSettings s následujícími nastaveními:

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Datový typ: Řetězec
Hodnota: Obsah vašeho XML souboru proti exploitům.

Nastavení na úrovni systému vyžaduje restart zařízení. Nastavení na úrovni aplikace nevyžaduje restart. Informace o vytvoření souboru XML naleznete v článku Import, export a nasazení konfigurací ochrany před zneužitím.

Povolení ochrany zneužití pomocí Microsoft Configuration Manager

V Microsoft Configuration Manager nakonfigurujte ochranu proti exploitům v Windows Defender politice Exploit Guard. Instrukce najdete v článku Vytvořit a nasadit politiku Exploit Guard.

Při vytváření politiky použijte tato konkrétní nastavení:

  • Komponenty Exploit Guard: Vyberte Exploit protection.
  • Ochrana proti exploit XML (XML): Vyberte Procházet a poté vyberte XML soubor, který obsahuje vaše nastavení mitigace na úrovni systému a aplikace.

Upozornění

Udržujte XML soubor chráněný proti exploitům, když ho přenášíte mezi zařízeními. Soubor po importu smažte nebo ho uložte na bezpečné místo.

Povolte ochranu před zneužitím pomocí Zásad skupiny

Pro konfiguraci ochrany proti zneužití pomocí skupinové politiky postupujte podle těchto kroků:

  1. V doménovém prostředí otevřete Konzoli správy skupinových politik (GPMC) na svém počítači pro správu skupinových politik.

  2. V konzolovém stromu GPMC rozbalte Group Policy Objects v lese a doméně, které obsahují Group Policy objekt (GPO), který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy skupinových politik přejděte na Konfiguraci> počítačeAdministrátorské šablony>Windows komponent> Microsoft Defender Exploit Guard>Exploit Protection.

    Poznámka

    Cesty skupinových politik před Windows 10, verze 2004 (květen 2020), mohou používat Windows Defender Exploit Guard místo Microsoft Defender Exploit Guard. Oba názvy odkazují na stejné umístění zásad.

  5. V panelu Detaily ochrany proti exploitům otevřete nastavení Použít společnou sadu nastavení ochrany proti exploitům pomocí jedné z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.
  6. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. V sekci Možnosti zadejte lokální cestu, cestu Universal Naming Convention (UNC) nebo URL XML souboru chráněného proti exploitům.

    Až budete hotovi, vyberte OK.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace >počítačeAdministrativní šablony>Windows komponenty>Microsoft Defender Exploit Guard>Ochrana proti zneužití.

Konfigurujte ochranu proti exploitům pomocí PowerShellu

Použijte cmdlety Get-ProcessMitigation a Set-ProcessMitigation k přezkoumání a konfiguraci opatření proti ochraně proti exploitům. Cmdlety vyžadují relaci PowerShellu se zvýšenými oprávněními, tedy okno PowerShellu otevřené pomocí volby Spustit jako správce.

Pokyny ke konfiguraci jednotlivých zmírnění najdete v tématu Konfigurace a audit zmírnění ochrany před zneužitím.

  • Zmírnění procesů:

    • Pro přezkoumání politiky zmírňování uložené v registru pro konkrétní název spustitelného souboru použijte následující syntaxi:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Příklady:

      Get-ProcessMitigation -Name testing.exe
      

      Přidejte parametr RunningProcesses , abyste získali aktuální nastavení z běžících instancí spustitelného souboru. Mitigace, které nebyly nastaveny, mají status valueNOTSET, což znamená, že Windows aplikuje systémovou hodnotu.

    • Pro konfiguraci zmírnění pro konkrétní proces použijte následující syntaxi:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Tento příklad povoluje zabránění spouštění dat (DEP) s emulací ATL thunků a blokuje vytváření podřízených procesů pro zadaný proces:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Pro vypnutí stejných opatření pro specifickou aplikaci použijte -Disable místo .-Enable

    • Tento příklad odstraní aplikační DEP přepis a obnoví hodnotu na úrovni systému:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Opatření na úrovni systému:

    • Chcete-li zkontrolovat zmírnění rizik procesů nakonfigurovaná na úrovni systému, použijte následující syntaxi:

      Get-ProcessMitigation -System
      

      Hodnota NOTSET stavu znamená, že Windows aplikuje výchozí hodnotu pro zmírnění škody.

      Výchozí hodnotu pro každou systémovou mitigaci si můžete zobrazit v aplikaci Zabezpečení systému Windows.

    • Pro povolení nebo vypnutí opatření na úrovni systému použijte následující syntaxi:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Tento příklad umožňuje DEP na úrovni systému:

      Set-Processmitigation -System -Enable DEP
      

      Pro deaktivaci zmírnění použijte -Disable místo .-Enable

    • Tento příklad odstraní systémové přepsání DEP a obnoví výchozí hodnotu:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Povolení ochrany zneužití pomocí aplikace Zabezpečení systému Windows

Aplikaci Zabezpečení systému Windows můžete použít na jednotlivých zařízeních k nastavení mechanismů ochrany proti zneužití.

Pomocí následujícího postupu nakonfigurujte omezení ochrany před zneužitím v aplikaci Zabezpečení systému Windows:

  1. V bezpečnostní aplikaci Windows na zařízení přejděte na ovládání aplikací a prohlížeče.
  2. V panelu ovládání aplikací a prohlížeče , v sekci Ochrana proti exploitům , vyberte nastavení Exploit protection.
  3. Ochranné okno Exploit , které se otevře, má dvě záložky:
    • Záložka nastavení programu: Vyberte aplikaci, na kterou chcete aplikovat zmírňující opatření.

      • Pokud už je aplikace, kterou chcete nakonfigurovat, uvedená, vyberte ji a pak vyberte Upravit.
      • Pokud aplikace není uvedena, vyberte v horní části záložky možnost Přidat program pro přizpůsobení a pak zvolte, jak chcete aplikaci přidat:
        • Vyberte Přidat podle názvu programu, aby se opatření ke zmírnění rizik použilo na libovolný spuštěný proces s tímto názvem. Specifikujte název souboru a příponu (test.exe) nebo celou cestu k souboru (c:\test\test.exe), abyste omezili zmírnění na tento konkrétní soubor. Až budete hotovi, vyberte Přidat.
        • Vyberte Zvolit přesnou cestu k souboru a vyhledejte a vyberte soubor.

      Nastavení programu: <okno aplikace> se otevře s opatřeními, která lze aplikovat. Vyberte nastavení systému Override a poté nakonfigurujte jednotlivá dostupná nastavení pro zmírnění. Pokud mitigace podporuje režim auditu, vyberte pouze Audit , abyste zmírnění vyhodnotili bez nutnosti vynucování.

      Screenshot okna nastavení programu pro ochranu proti zneužití v aplikaci Zabezpečení systému Windows.

      Až budete hotovi, vyberte Použít. Pokud potřebujete proces nebo aplikaci restartovat nebo potřebujete restartovat Windows, zobrazí se vám oznámení.

      Opakujte konfiguraci na úrovni aplikace pro všechny aplikace a mitigace, které chcete nastavit.

    • Záložka systémových nastavení: Najděte zmírnění, které chcete nastavit, a zadejte jedno z následujících nastavení. Aplikace, které nemají přepsání specifické pro aplikaci pro dané opatření pro zmírnění rizik, používají odpovídající systémové nastavení.

      • Zapnuto ve výchozím nastavení: Zmírnění je zapnuté u aplikací, které nemají specifické přepsání pro konkrétní aplikaci.
      • Vypnuto ve výchozím nastavení: Zmírnění je zakázáno u aplikací, které nemají specifické přepsání pro konkrétní aplikaci.
      • Použijte výchozí (Zapnuto | Vypnuto): Zmírnění je buď povoleno, nebo vypnuto, v závislosti na výchozím nastavení nastaveném ve Windows. Výchozí hodnota Zapnuto nebo Vypnuto je určena za výchozím štítkem Použít pro každou mitigaci.

      Opakujte konfiguraci na úrovni systému pro všechna opatření, která chcete nastavit. Až budete hotovi, vyberte Použít.

Pro každé zmírnění má konfigurace na záložce Program settings přednost pouze tehdy, když jsou vybrána nastavení systému Override . Pokud není vybráno nastavení systému Override, aplikace použije konfiguraci na záložce Nastavení systému. Pokud je konfigurace na úrovni systému Použít výchozí (Zapnuto | Vypnuto), platí výchozí nastavení Windows zobrazené v závorce.

Přizpůsobení oznámení o ochraně před zneužitím

Informace o přizpůsobení oznámení při aktivaci pravidla a zablokování aplikace nebo souboru najdete v tématu Zabezpečení Windows.

Odebrání omezení ochrany před zneužitím

Pokud chcete omezení ochrany před zneužitím resetovat (vrátit zpět nebo odebrat), přečtěte si téma Resetování nebo odebrání zmírnění ochrany před zneužitím.