Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel ist Teil des Leitfadens zur Bereitstellung von Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).
Nachdem Sie ASR-Regeln im Überwachungsmodus getestet haben, wechseln Sie sie in den Modus Blockieren oder Warnen , beginnend mit Ihrem ersten Bereitstellungsring. In diesem Artikel wird beschrieben, wie Sie ASR-Regeln von "Überwachung" in den Modus "Blockieren" oder "Warnen" im ersten Bereitstellungsring verschieben und ihre Bereitstellung dann sicher über zusätzliche Ringe erweitern.
Schritt 1: ASR von „Audit“ auf „Block“ umstellen
Führen Sie die folgenden Schritte aus, um ASR-Regeln vom Überwachungsmodus in den Sperr- oder Warnmodus für den ersten Bereitstellungsring zu übertragen.
Nachdem Sie alle erforderlichen Ausschlüsse für Regeln im Überwachungsmodus ermittelt haben, legen Sie einige Regeln auf Blockieren oder Warnmodus fest. Beginnen Sie mit der Regel mit den wenigsten ausgelösten Ereignissen. Anweisungen finden Sie unter Konfigurieren von Regeln und Ausschlüssen zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR).
Überprüfen Sie die Aktivität der ASR-Regel. Überprüfen Sie auch das Feedback Ihrer Champions.
Verfeinern Sie Ausschlüsse, oder erstellen Sie nach Bedarf neue Ausschlüsse.
Tipp
Regelausschlüsse sind besser als das Deaktivieren von Regeln oder das Zurückwechseln in den Überwachungsmodus .
Nutzen Sie den Warnmodus in verfügbaren Regeln, um Unterbrechungen zu begrenzen. Im Warnmodus können Sie ausgelöste Ereignisse erfassen und potenzielle Unterbrechungen anzeigen, ohne den Benutzerzugriff tatsächlich zu blockieren (sie können sich durch die Warnungsbenachrichtigung klicken). Weitere Informationen finden Sie unter ASR-Regelmodi.
Schritt 2: Erweitern Sie die Bereitstellung auf Ring n + 1
Wenn Sie sicher sind, dass Sie ASR-Regeln für Ring 1 ordnungsgemäß konfiguriert haben, können Sie den Umfang Ihrer Bereitstellung auf den nächsten Ring (Ring n + 1) erweitern.
Der Bereitstellungsprozess für jeden nachfolgenden Ring sieht wie folgt aus:
Aktivieren Sie ASR-Regeln im Überwachungsmodus .
Überprüfen Sie die Aktivität der ASR-Regel.
Überprüfen Sie die Aktivität der ASR-Regeln und verfeinern Sie Ausschlüsse.
Legen Sie Regeln auf Blockierungsmodus fest.
Prüfen Sie die Aktivität der ASR-Regeln.
Deaktivieren Sie problematische Regeln, oder schalten Sie sie wieder in den Überwachungsmodus um.
Verwandte Inhalte
- Leitfaden für die Bereitstellung von Regeln zur Verringerung der Angriffsfläche (ASR)
- Planen Sie die Bereitstellung Ihrer Regeln zur Verringerung der Angriffsfläche (ASR)
- Testen der Bereitstellung von Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR)
- Verwalten und überwachen Sie die Bereitstellung Ihrer Regeln zur Angriffsflächenreduzierung (ASR)
- Übersicht über Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR)
- Konfigurieren von Regeln und Ausschlüssen für die Verringerung der Angriffsfläche (Attack Surface Reduction, ASR)