Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Když se na vašich zařízeních s Windows používá antivirová ochrana v programu Defender, můžete ke správě těchto nastavení na svých zařízeních použít zásady zabezpečení koncových bodů služby Microsoft Intune pro omezení potenciální oblasti útoku.
Pomocí zásad omezení potenciální oblasti útoku (ASR) můžete omezit prostor pro útok na zařízení tím, že minimalizujete místa, kde je vaše organizace zranitelná vůči kybernetickým hrozbám a útokům. Zásady ASR služby Intune podporují následující profily:
Pravidla omezení potenciální oblasti útoku: Pomocí tohoto profilu můžete cílit na chování, které malware a škodlivé aplikace obvykle používají k napadnutí počítačů. Mezi příklady tohoto chování patří používání spustitelných souborů a skriptů v aplikacích Office, webová pošta, která se pokouší stahovat nebo spouštět soubory, a chování maskovaných nebo jinak podezřelých skriptů, které aplikace obvykle během běžné každodenní práce neiniciují.
Řízení zařízení: Pomocí tohoto profilu můžete povolit, zablokovat a jinak zabezpečit vyměnitelná média prostřednictvím ovládacích prvků, které můžou monitorovat a pomáhat bránit hrozbám neautorizovaných periferních zařízení v ohrožení vašich zařízení.
Další informace najdete v tématu [Přehled omezení potenciální oblasti útoku](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) v dokumentaci k ochraně před hrozbami Windows.
Zásady omezení potenciální oblasti útoku najdete v uzlu Zabezpečení koncového bodu v Centru pro správu Microsoft Intune.
Platí pro:
- Windows
- Windows Server (prostřednictvím scénáře správy nastavení zabezpečení Microsoft Defender for Endpoint)
Předpoklady pro profily omezení potenciální oblasti útoku
- Na zařízeních musí běžet systém Windows.
- Antivirová ochrana v programu Defender musí být primárním antivirem na zařízení
Podpora pro správu zabezpečení pro Microsoft Defender for Endpoint:
Pokud používáte správu zabezpečení pro Microsoft Defender for Endpoint k podpoře zařízení, která jste připojili k Defenderu bez registrace pomocí Intune, omezení plochy útoku se vztahuje na zařízení se systémy Windows a Windows Server. Další informace najdete v tématu Pravidla ASR podporovaná operační systémy v dokumentaci k ochraně před hrozbami Windows.
Podpora klientů nástroje Správce konfigurace:
Tento scénář je ve verzi Preview a vyžaduje použití Správce konfigurace Current Branch verze 2006 nebo novější.
Nastavení připojení tenanta pro zařízení s nástrojem Správce konfigurace – Pokud chcete podporovat nasazení zásad omezení potenciální oblasti útoku na zařízení spravovaná nástrojem Správce konfigurace, nakonfigurujte připojení tenanta. Nastavení připojení tenanta zahrnuje konfiguraci kolekcí zařízení nástroje Správce konfigurace tak, aby podporovaly zásady zabezpečení koncových bodů z Intune.
Informace o nastavení připojení tenanta najdete v tématu Konfigurace připojení tenanta k podpoře zásad ochrany koncových bodů.
Řízení přístupu na základě role (RBAC)
Pokyny k přiřazování správné úrovně oprávnění a práv pro správu zásad omezení potenciální oblasti útoku najdete Intune tématu Řízení přístupu na základě role pro zabezpečení koncových bodů.
Profily omezení potenciální oblasti útoku
Dostupné profily pro zásady omezení potenciální oblasti útoku závisí na vybrané platformě.
Pokud chcete vytvořit zásady omezení potenciální oblasti útoku, přečtěte si téma Vytvoření zásad zabezpečení koncového bodu. Po zobrazení výzvy během vytváření zásad vyberte platformu Windows a pak vyberte profil, který chcete nakonfigurovat.
Poznámka
Většina profilů omezení potenciální oblasti útoku používá formát Katalog nastavení. Výjimkou je profil Správa aplikací – zůstává ve starším formátu založeném na šabloně. Podrobnosti najdete v položce profilu Řízení aplikací v následujícím seznamu profilů.
Zařízení spravovaná přes Intune
Platforma: Windows:
Profily pro tuto platformu jsou podporovány na zařízeních s Windows, která jsou zaregistrovaná ve službě Intune.
- Pravidla pro omezení potenciální oblasti útoku
Mezi dostupné profily pro tuto platformu patří:
Pravidla omezení potenciální oblasti útoku – Konfigurujte nastavení pro pravidla omezení potenciální oblasti útoku, která se zaměřují na chování, které malware a škodlivé aplikace obvykle používají k napadnutí počítačů, včetně:
- Spustitelné soubory a skripty používané v aplikacích Office nebo webové poště, které se pokoušejí stáhnout nebo spustit soubory
- Obfuskované nebo jinak podezřelé skripty
- Chování, které aplikace obvykle během běžné každodenní práce nespustí
Omezení prostoru pro útok znamená, že útočníkům nabídnete méně způsobů provádění útoků.
Chování při sloučení pro pravidla omezení potenciální oblasti útoku v Intune:
Pravidla omezení potenciální oblasti útoku podporují sloučení nastavení z různých zásad a vytvoření nadmnožiny zásad pro každé zařízení. Nastavení, která nejsou v konfliktu, se sloučí, zatímco nastavení, která jsou v konfliktu, se do této sady pravidel nepřidají. Dříve se stávalo, že pokud dvě zásady obsahovaly konflikty pro jedno nastavení, obě zásady se označily jako konfliktní a nenasadilo se žádné nastavení ani z jednoho profilu.
Chování při slučování pravidel omezení potenciální oblasti útoku je následující:
- Pravidla omezení potenciální oblasti útoku z následujících profilů se vyhodnocují pro každé zařízení, na které se pravidla vztahují:
- Zásady > konfigurace zařízení > Profil Endpoint Protection v > programu Microsoft Defender Ochrana Exploit Guard >Omezení plochy útoku
- Zabezpečení > koncových bodů Zásady > omezení potenciální oblasti útoku Pravidla omezení potenciální oblasti útoku
- Standardní hodnoty zabezpečení > koncových bodů Standardní hodnoty > zabezpečení Microsoft Defender for Endpoint pravidla pro omezení plochy útoku podle směrného plánu>.
- Nastavení, která nemají konflikty, se přidají do sady zásad pro zařízení.
- Pokud mají dvě nebo více zásad konfliktní nastavení, konfliktní nastavení se do kombinované zásady nepřidají, zatímco nastavení, která nejsou v konfliktu, se přidají do nadřazené zásady, která se vztahuje na zařízení.
- Pouze konfigurace pro konfliktní nastavení jsou pozdrženy.
Device Control – Pomocí nastavení pro řízení zařízení můžete nakonfigurovat zařízení pro vrstvený přístup k zabezpečení vyměnitelných médií. Microsoft Defender for Endpoint poskytuje několik funkcí monitorování a řízení, které pomáhají zabránit hrozbám na neautorizovaných periferních zařízeních v ohrožení vašich zařízení.
Profily Intune pro podporu řízení zařízení:
- Sloučení zásad pro ID zařízení USB.
- Opakovaně použitelná nastavení
Další informace o řízení zařízení Microsoft Defender for Endpoint najdete v následujících článcích v dokumentaci k Defenderu:
Izolace aplikací a prohlížečů – spravuje nastavení pro Ochranu Application Guard v programu Windows Defender (Application Guard) jako součást Defenderu for Endpoint. Application Guard pomáhá předcházet starým i nově vznikajícím útokům a dokáže izolovat weby definované podnikem jako nedůvěryhodné a zároveň definovat, které weby, cloudové prostředky a interní sítě jsou důvěryhodné.
Další informace najdete v tématu Application Guard v dokumentaci k programu Microsoft Defender for Endpoint.
Řízení aplikací – Nastavení řízení aplikací může pomoct zmírnit bezpečnostní hrozby omezením aplikací, které můžou uživatelé spouštět, a kódu, který běží v jádru systému. Spravujte nastavení, která můžou blokovat nepodepsané skripty a soubory MSI, a omezit spouštění prostředí Windows PowerShell v omezeném jazykovém režimu.
Poznámka
Na rozdíl od jiných profilů ASR nebyla nastavení v profilu Řízení aplikací aktualizována na formát katalogu nastavení. Stávající zásady zůstanou plně funkční, ale profil bude používat starší formát založený na šablonách v Centru pro správu. Chování zprostředkovatele CSP AppLockeru navíc v současné době vyzve koncového uživatele při nasazení zásady k restartování počítače.
Další informace najdete v tématu Řízení aplikací v dokumentaci k nástroji Microsoft Defender for Endpoint.
Ochrana Exploit Protection – Nastavení ochrany Exploit Protection může pomoct chránit před malwarem, který využívá exploity k infikování zařízení a jejich šíření. Ochrana Exploit Protection se skládá z mnoha zmírnění rizik, která se můžou vztahovat buď na operační systém, nebo na jednotlivé aplikace.
Webová ochrana (starší verze Microsoft Edge) – Nastavení, která můžete spravovat pro webovou ochranu v Microsoft Defender for Endpoint Nakonfigurujte ochranu sítě tak, aby zabezpečila počítače před webovými hrozbami. Když integrujete Microsoft Edge nebo prohlížeče třetích stran, jako je Chrome a Firefox, zastaví webová ochrana webové hrozby bez použití webového proxy serveru a může ochránit počítače, když jsou pryč nebo v místním prostředí. Webová ochrana zastaví přístup k:
- Phishingové stránky
- Vektory malwaru
- Exploit sites
- Nedůvěryhodné weby nebo weby s nízkou reputací
- Weby, které jste zablokovali pomocí vlastního seznamu indikátorů.
Další informace najdete v tématu Webová ochrana v dokumentaci k nástroji Microsoft Defender for Endpoint.
Zařízení spravovaná správou nastavení zabezpečení Defender for Endpoint
Pokud používáte Správu zabezpečení pro Microsoft Defender for Endpoint scénář pro podporu zařízení spravovaných programem Defender, která nejsou zaregistrovaná s Intune, můžete pomocí platformy Windows spravovat nastavení na zařízeních se systémem Windows a Windows Server. Další informace najdete v tématu Pravidla ASR podporovaná operační systémy v dokumentaci k ochraně před hrozbami Windows.
Mezi profily podporované pro tento scénář patří:
-
Pravidla omezení potenciální oblasti útoku – Konfigurujte nastavení pravidel omezení potenciální oblasti útoku, která se zaměřují na chování, které malware a škodlivé aplikace obvykle používají k napadnutí počítačů, včetně:
- Spustitelné soubory a skripty používané v aplikacích Office nebo webové poště, které se pokoušejí stáhnout nebo spustit soubory
- Zmatené nebo jinak podezřelé skripty.
- Chování, které aplikace obvykle během běžné každodenní práce nespustí Omezení prostoru pro útok znamená, že útočníkům nabídnete méně způsobů, jak provádět útoky.
Důležité
Správa zabezpečení pro Microsoft Defender for Endpoint podporuje pouze profil pravidel omezení potenciální oblasti útoku. Všechny ostatní profily omezení potenciální oblasti útoku nejsou podporovány.
Zařízení spravovaná nástrojem Správce konfigurace
Omezení prostoru pro útok
Podpora zařízení spravovaných nástrojem Správce konfigurace je ve verzi Preview.
Umožňuje spravovat nastavení omezení potenciální oblasti útoku pro zařízení nástroje Správce konfigurace při použití připojení tenanta.
Cesta zásad:
- Zabezpečení > koncových bodů Omezení > potenciální oblasti útoku Windows (ConfigMgr)
Profily:
- Izolace aplikací a prohlížečů (ConfigMgr)
- Pravidla omezení potenciální oblasti útoku (ConfigMgr)
- Ochrana Exploit Protection (ConfigMgr) (Preview)
- Webová ochrana (ConfigMgr) (Preview)
Požadovaná verze nástroje Správce konfigurace:
- Správce konfigurace Current Branch verze 2006 nebo novější
Podporované platformy zařízení Správce konfigurace:
- Windows (x86, x64, ARM64)
Důležité
14. října 2025 dosáhl systém Windows 10 konce podpory a nebude dostávat aktualizace pro zvýšení kvality a funkcí. Windows 10 je povolená verze v aplikaci Intune. Zařízení s touto verzí se budou moct dál registrovat do aplikace Intune a používat funkce, které na ni mají nárok, ale funkčnost nebude zaručena a může se lišit.
Opakovaně použitelné skupiny nastavení pro profily správy zařízení
Ve verzi Public Preview podporují profily řízení zařízení používání opakovaně použitelných skupin nastavení , které pomáhají spravovat nastavení následujících skupin nastavení na zařízeních pro platformu Windows :
Tiskové zařízení: Pro tiskárnu jsou k dispozici následující nastavení profilu ovládání zařízení:
- PrimaryId
- PrinterConnectionID
- VID_PID
Informace o možnostech tiskových zařízení najdete v tématu Přehled ochrany tiskárny v dokumentaci k programu Microsoft Defender for Endpoint.
Vyměnitelné úložiště: Následující nastavení profilu řízení zařízení jsou k dispozici v části pro vyměnitelné úložiště:
- Třída zařízení
- ID zařízení
- ID hardwaru
- Instance ID
- Primární ID
- Produkt ID
- Sériové číslo
- ID dodavatele
- ID dodavatele a ID produktu
Informace o možnostech vyměnitelného úložiště najdete v tématu Microsoft Defender for Endpoint Device Control Vyměnitelné úložiště Access Control v dokumentaci k programu Microsoft Defender for Endpoint.
Když použijete opakovaně použitelnou skupinu nastavení s profilem řízení zařízení, nakonfigurujete akce , které definují, jak se nastavení v těchto skupinách používají.
Každé pravidlo, které přidáte do profilu, může obsahovat jak opakovaně použitelné skupiny nastavení, tak jednotlivá nastavení, která se přidají přímo do pravidla. Zvažte ale použití jednotlivých pravidel buď pro opakovaně použitelné skupiny nastavení, nebo pro správu nastavení, která přidáte přímo do pravidla. Toto oddělení může zjednodušit budoucí konfigurace nebo změny, které byste mohli provést.
Pokyny ke konfiguraci opakovaně použitelných skupin a jejich přidání do tohoto profilu najdete v tématu Použití opakovaně použitelných skupin nastavení se zásadami služby Intune.
Výjimky pro pravidla omezení potenciální oblasti útoku
Intune podporuje následující dvě nastavení, která vylučují konkrétní cesty k souborům a složkám z vyhodnocení pravidly omezení potenciální oblasti útoku:
Globální: Používejte pouze vyloučení omezení potenciální oblasti útoku.
Pokud je zařízení přiřazena alespoň jedna zásada, která konfiguruje pouze vyloučení omezení potenciální oblasti útoku, nakonfigurovaná vyloučení se vztahují na všechna pravidla omezení potenciální oblasti útoku, která cílí na toto zařízení. K tomuto chování dochází, protože zařízení dostávají nadmnožinu nastavení pravidel omezení potenciální oblasti útoku ze všech příslušných zásad a vyloučení nastavení nelze spravovat pro jednotlivá nastavení. Pokud se chcete vyhnout tomu, aby se vyloučení vztahovala na všechna nastavení na zařízení, nepoužívejte toto nastavení. Místo toho nakonfigurujte ASR pouze pro vyloučení pravidla pro jednotlivá nastavení.
Další informace najdete v dokumentaci k zprostředkovateli CSP v programu Defender: Defender/AttackSurfaceReductionOnlyExclusions.
Individuální nastavení: Použít ASR pouze pro vyloučení pravidla
Když nastavíte použitelné nastavení v profilu pravidla omezení potenciální oblasti útoku na cokoli jiného než Nenakonfigurované, Intune nabídne možnost použít ASR pouze pro vyloučení pravidla pro toto individuální nastavení. Pomocí této možnosti můžete nakonfigurovat vyloučení souborů a složek, které jsou izolované na jednotlivá nastavení, což je na rozdíl od použití globálního nastavení Omezení potenciální oblasti útoku
Ve výchozím nastavení je možnost ASR Pouze pro vyloučení pravidla nastavená na Nenakonfigurované.
Sloučení zásad pro nastavení
Sloučení zásad pomáhá předcházet konfliktům, když více profilů, které platí pro stejné zařízení, konfiguruje stejné nastavení s různými hodnotami, což může způsobit konflikt. Aby nedocházelo ke konfliktům, vyhodnotí Intune příslušná nastavení z každého profilu, který se na zařízení vztahuje. Tato nastavení se pak sloučí do jedné sady nastavení.
U zásad omezení potenciální oblasti útoku podporují sloučení zásad následující profily:
- Ovládání zařízení
Sloučení zásad pro profily řízení zařízení
Profily řízení zařízení podporují sloučení zásad pro ID zařízení USB. Nastavení profilu, která spravují ID zařízení a podporují sloučení zásad, zahrnují:
- Povolit instalaci hardwarového zařízení podle identifikátorů zařízení
- Blokovat instalaci hardwarového zařízení podle identifikátorů zařízení
- Povolit instalaci hardwarového zařízení podle tříd instalace
- Blokování instalace hardwarového zařízení podle tříd instalace
- Povolit instalaci hardwarového zařízení podle identifikátorů instancí zařízení
- Blokovat instalaci hardwarového zařízení podle identifikátorů instancí zařízení
Sloučení zásad se vztahuje na konfiguraci každého nastavení v různých profilech, které toto konkrétní nastavení platí pro zařízení. Výsledkem je jeden seznam pro každé podporované nastavení, které se používá u zařízení. Příklady:
Sloučení zásad vyhodnotí seznamy tříd instalace , které byly nakonfigurovány v každé instanci možnosti Povolit instalaci hardwarového zařízení podle tříd instalace , které se vztahují na zařízení. Seznamy se sloučí do jednoho allowlistu, kde se odeberou všechny duplicitní třídy nastavení.
Odebrání duplikátů ze seznamu se provádí za účelem odstranění společného zdroje konfliktů. Sloučený seznam povolených se pak doručí do zařízení.
Sloučení zásad neporovnává ani neslučuje konfigurace z různých nastavení. Příklady:
Když rozšíříme první příklad, ve kterém bylo více seznamů z Povolit instalaci hardwarového zařízení podle tříd instalace sloučeno do jednoho seznamu, máte několik instancí blokování instalace hardwarového zařízení podle tříd instalace , které se vztahují na stejné zařízení. Všechny související seznamy blokování se sloučí do jednoho seznamu blokovaných pro zařízení, které se pak nasadí do zařízení.
- Seznam povolených pro třídy instalace se neporovnává ani neslučuje se seznamem blokovaných pro třídy nastavení.
- Místo toho zařízení obdrží oba seznamy, protože pocházejí ze dvou různých nastavení. Zařízení pak vynutí nejvíce omezující nastavení pro instalaci třídami instalace.
V tomto příkladu třída nastavení definovaná v seznamu blokovaných přepíše stejnou třídu nastavení, pokud se nachází v seznamu povolených. Výsledkem by bylo, že třída instalace je na zařízení zablokovaná.
Další kroky
Nakonfigurujte zásady zabezpečení koncových bodů.
Projděte si podrobnosti o nastavení v profilech pro profily omezení potenciální oblasti útoku.