Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje ochranu proti manipulaci v Microsoft Defender for Endpoint, jak chrání bezpečnostní nastavení před vypnutím nebo změnou a jak jej konfigurovat a spravovat ve vaší organizaci.
Co je ochrana před falšováním?
Ochrana před falšováním je funkce v Microsoft Defender for Endpoint, která pomáhá chránit určitá nastavení zabezpečení, jako je ochrana před viry a hrozbami, před zakázání nebo změnou. Během některých druhů kybernetických útoků se zlí aktéři snaží zakázat funkce zabezpečení na zařízeních. Zakázání funkcí zabezpečení poskytuje špatným subjektům snadnější přístup k vašim datům, možnost instalovat malware a využívat vaše data, identitu a zařízení. Ochrana proti manipulaci pomáhá zabránit pokusům o deaktivaci nebo změnu bezpečnostních prvků během kybernetických útoků.
Ochrana před neoprávněnou manipulací je součástí funkcí ochrany proti neoprávněné manipulaci, které zahrnují standardní pravidla pro zmenšení prostoru pro útok (ASR). Ochrana před falšováním je důležitou součástí integrované ochrany.
Note
Microsoft zavádí řízenou konfiguraci, novou schopnost, která staví na ochranách poskytovaných ochranou proti manipulaci. V rámci této změny bylo stávající nastavení ochrany proti manipulaci v management experiences přejmenováno na řízenou konfiguraci. Současná funkčnost a chování ochrany proti manipulaci zůstávají u stávajících nasazení nezměněny. Organizace automaticky nedostávají kontrolovanou ochranu konfigurace v důsledku tohoto přejmenování nastavení. Musíte explicitně povolit řízenou konfiguraci nasazením řízené konfigurační politiky prostřednictvím správy bezpečnostních nastavení Microsoft Intune nebo Microsoft Defender for Endpoint. Pro více informací viz Řízená konfigurace v Microsoft Defender for Endpoint.
Požadavky
Podporované operační systémy
Ochrana před falšováním je k dispozici pro zařízení s jedním z následujících operačních systémů:
- Windows
- macOS
- Windows 10 a 11 (včetně edice Enterprise pro více relací)
- Windows Server 2016 a novější
- Windows Server verze 1803 nebo novější
- Windows Server 2012 R2 (s využitím moderního sjednoceného řešení)
- Azure Stack HCI OS, verze 23H2 a novější verze.
Ochrana před falšováním je k dispozici také pro Mac, i když funguje trochu jinak než ve Windows. Další informace najdete v tématu Ochrana nastavení zabezpečení macOS pomocí ochrany před falšováním.
Co se stane, když je zapnutá ochrana před falšováním?
Když je zapnutá ochrana před manipulací, následující nastavení chráněná před manipulací nelze změnit:
- Ochrana před viry a hrozbami zůstane povolená.
- Ochrana v reálném čase zůstane zapnutá.
- Monitorování chování zůstává zapnuté.
- Antivirová ochrana, včetně IOfficeAntivirus (IOAV), zůstane povolená.
- Cloudová ochrana zůstává povolená.
- Dochází k aktualizacím bezpečnostních informací.
- U zjištěných hrozeb se provádí automatické akce.
- Oznámení se zobrazují v aplikaci Zabezpečení Windows na zařízeních s Windows.
- Archivované soubory se kontrolují.
- Vyloučení nelze upravovat ani přidávat (viz ochrana proti manipulaci s antivirovými výloučkami).
Od vydání signatury 1.383.1159.0 ochrana proti manipulaci kvůli nejasnostem ohledně výchozí hodnoty nastavení „Povolit skenování síťových souborů“ již neuzamyká toto nastavení na výchozí hodnotě. Ve spravovaných prostředích je enabledvýchozí hodnota .
Důležité
Pokud je zapnutá ochrana před falšováním, není možné změnit nastavení chráněné neoprávněnou úpravou. Aby se zabránilo narušení správcovských zkušeností, včetně správy ochrany proti manipulaci pomocí Intune, správy ochrany proti manipulaci pomocí Microsoft Defender for Endpoint a správy ochrany proti manipulaci pomocí Správce konfigurace, mějte na paměti, že změny v nastavení chráněných proti manipulaci mohou vypadat úspěšně, ale ve skutečnosti jsou chráněny ochranou proti manipulaci. V závislosti na konkrétním scénáři máte k dispozici několik možností:
- Pokud musíte provést změny zařízení a tyto změny jsou blokovány ochranou proti neoprávněné manipulaci, můžete v režimu řešení potíží dočasně zakázat ochranu zařízení před neoprávněnou úpravou.
- Pomocí Intune, Microsoft Defender for Endpoint nebo Správce konfigurace můžete zařízení vyloučit z ochrany před neoprávněnou manipulací.
Ochrana před falšováním vám nebrání v zobrazení nastavení zabezpečení. Ochrana před falšováním nemá vliv na registraci antivirových aplikací jiných společností než Microsoft v aplikaci Zabezpečení Windows. Pokud vaše organizace používá Defender for Endpoint, nemůžou jednotliví uživatelé změnit nastavení ochrany před falšováním. v těchto případech váš bezpečnostní tým spravuje ochranu před falšováním. Ochranu proti manipulaci můžete konfigurovat nebo spravovat pomocí portálu Microsoft Defender, Microsoft Intune, Správce konfigurace nebo aplikace Zabezpečení systému Windows.
Tip
Vestavěná ochrana pomáhá chránit proti ransomwaru včetně výchozího zapnutí ochrany proti manipulaci. Další informace najdete tady:
- Integrovaná ochrana pomáhá chránit před ransomwarem (článek)
- Ochrana před falšováním je zapnutá pro všechny podnikové zákazníky (příspěvek na blogu Tech Community)
Ochrana před falšováním ve Windows Server 2012 R2, 2016 nebo Windows verze 1709, 1803 nebo 1809
Pokud používáte Windows Server 2012 R2 s moderním sjednoceným řešením Windows Server 2016, Windows 10 verze 1709, 1803 nebo 1809 (Windows 10 verze 1809 a Windows Server 2019), nevidíte Ochranu proti manipulaciv aplikaci Zabezpečení systému Windows. Místo toho můžete pomocí PowerShellu určit, jestli je povolená ochrana před falšováním.
Důležité
V Windows Server 2016 aplikace Nastavení přesně neodráží stav ochrany v reálném čase, když je povolená ochrana před falšováním.
Použití PowerShellu k určení, jestli je zapnutá ochrana proti manipulaci a ochrana v reálném čase
Použijte následující kroky, abyste zjistili, zda jsou na zařízení zapnuty ochrana proti neoprávněnému zásahu a ochrana v reálném čase:
Otevřete aplikaci Windows PowerShell.
Použijte rutinu PowerShellu Get-MpComputerStatus .
V seznamu výsledků vyhledejte
IsTamperProtectedaRealTimeProtectionEnabled. (Hodnota true znamená, že je povolená ochrana před falšováním.)
Jak mohu nakonfigurovat nebo spravovat ochranu proti manipulaci?
Ke konfiguraci nebo správě ochrany před falšováním můžete použít Microsoft Intune a další metody, jak je uvedeno v následující tabulce:
| Metoda | Co můžete udělat |
|---|---|
| Použijte portál Microsoft Defender. | Zapněte (nebo vypněte) ochranu před neoprávněnou manipulací v rámci celého tenanta nebo ji použijte pro některé uživatele či zařízení. Některá zařízení můžete vyloučit z ochrany před falšováním. Viz Správa ochrany před falšováním ve vaší organizaci pomocí Microsoft Defender XDR. |
| Použijte Centrum pro správu Microsoft Intune nebo Správce konfigurace. | Zapněte (nebo vypněte) ochranu před neoprávněnou manipulací v rámci celého tenanta nebo ji použijte pro některé uživatele či zařízení. Některá zařízení můžete vyloučit z ochrany před falšováním. Viz Správa ochrany před falšováním ve vaší organizaci pomocí Intune. Chraňte vyloučení Microsoft Defender Antivirus před neoprávněnými změnami, pokud používáte pouze Intune nebo pouze Správce konfigurace. Informace o vyloučeních antivirového softwaru najdete v tématu Ochrana před falšováním. |
| Použijte Správce konfigurace s připojeným tenantem. | Zapněte (nebo vypněte) ochranu před neoprávněnou manipulací v rámci celého tenanta nebo ji použijte pro některé uživatele či zařízení. Některá zařízení můžete vyloučit z ochrany před falšováním. Viz Správa ochrany proti neoprávněným zásahům ve vaší organizaci pomocí funkce tenant attach v Správce konfiguraceu verze 2006. |
| Použijte aplikaci Zabezpečení Windows. | Zapněte (nebo vypněte) ochranu před falšováním na jednotlivých zařízeních, která nespravuje bezpečnostní tým (například zařízení pro domácí použití). Viz Správa ochrany proti neoprávněné manipulaci na jednotlivém zařízení. Tato metoda nepřepíše nastavení ochrany před falšováním, která jsou nastavená na portálu Microsoft Defender, Intune nebo Správce konfigurace, a není určená pro použití v organizacích. |
Tip
Pokud ke správě nastavení Microsoft Defender antivirové ochrany používáte Zásady skupiny, mějte na paměti, že všechny změny nastavení chráněného před neoprávněnou úpravou se ignorují. Pokud musíte udělat změny v zařízení a tyto změny jsou blokovány ochranou proti neoprávněné manipulaci, pomocí režimu řešení potíží dočasně zakažte ochranu před falšováním na zařízení. Po ukončení režimu řešení potíží se všechny změny nastavení chráněného před neoprávněnou úpravou vrátí do nakonfigurovaného stavu. Pokud chcete trvale změnit hodnoty nastavení chráněného před neoprávněnou úpravou, zakažte ochranu před tím, než ji po změně nastavení znovu zapnete. Mějte na paměti, že dočasné vypnutí ochrany proti manipulaci může představovat bezpečnostní riziko a nefunguje na zařízeních, která jsou offline, když byla ochrana proti manipulaci dočasně vypnuta. Protože dočasné vypnutí ochrany proti manipulaci představuje bezpečnostní rizika a nefunguje na offline zařízeních, doporučujeme používat jiné metody správy nastavení Defender for Endpoint, například Intune, místo použití Group Policy.
Chránit vyloučení antiviru Microsoft Defender
Za určitých podmínek může ochrana před falšováním chránit vyloučení definovaná pro Microsoft Defender Antivirus. Další informace najdete v tématu Ochrana proti manipulaci pro výjimky.
Zobrazení informací o pokusech o manipulaci
Pokusy o manipulaci obvykle značí, že došlo k většímu kybernetickému útoku. Chybní aktéři se snaží změnit nastavení zabezpečení jako způsob, jak zachovat a zůstat nezjištění. Pokud jste členem týmu zabezpečení vaší organizace, můžete zobrazit informace o těchto pokusech a pak podniknout příslušné akce ke zmírnění hrozeb.
Kdykoli je detekován pokus o manipulaci, v portálu Microsoft Defender (security.microsoft.com) se spustí upozornění.
Díky detekci a odezvě koncových bodů a pokročilým možnostem proaktivního vyhledávání v Microsoft Defender for Endpoint může tým operací zabezpečení tyto pokusy prozkoumat a řešit.
Kontrola doporučení k zabezpečení
Ochrana před manipulací je integrována s funkcemi Microsoft Defender Správa zranitelností. Mezi doporučení zabezpečení patří zajištění, aby byla zapnutá ochrana před neoprávněnou úpravou. Například v řídicím panelu Správa ohrožení zabezpečení můžete vyhledávat výraz tamper. Ve výsledcích můžete vybrat Zapnout ochranu před falšováním , abyste se dozvěděli víc a zapnuli ji.
Další informace o Microsoft Defender Správa zranitelností najdete v tématu Přehledy řídicího panelu – Defender Správa zranitelností.