Create varmenteisiin perustuvat ilmaisimet

Koskee seuraavia:

Haluatko kokeilla Defender for Endpointia? Rekisteröidy maksuttomaan kokeiluversioon.

Voit luoda varmenteiden ilmaisimia. Yleisiä käyttötapauksia ovat esimerkiksi seuraavat:

  • Skenaariot, joissa sinun on otettava käyttöön estotekniikoita, kuten hyökkäyspinnan vähentämissäännöt ja hallittu kansion käyttö , mutta sinun on sallittava käyttäytyminen allekirjoitetuista sovelluksista lisäämällä varmenne sallittujen luetteloon.
  • Tietyn allekirjoitetun sovelluksen käytön estäminen koko organisaatiossa. Luomalla ilmaisimen sovelluksen varmenteen estämiseksi Windows Defender AV estää tiedostojen suorittamisen (estämisen ja korjaamisen) ja automaattisen tutkinnan ja korjauksen toimimisen samalla tavalla.

Alkuvalmistelut

On tärkeää ymmärtää seuraavat vaatimukset ennen varmenteiden ilmaisimien luomista:

  • Tämä ominaisuus on käytettävissä, jos organisaatiosi käyttää Microsoft Defender virustentorjunta ja pilvipohjainen suojaus on käytössä. Lisätietoja on kohdassa Pilvipohjaisen suojauksen hallinta.

  • Haittaohjelmien torjunta-asiakasversion on oltava 4.18.1901.x tai uudempi.

  • Tuetaan tietokoneissa, joissa on Windows 10 versio 1703 tai uudempi versio, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 ja Windows Server 2022.

    Huomautus

    Windows Server 2016 ja Windows Server 2012 R2 on otettava käyttöön Onboard Windows -palvelimien ohjeiden mukaisesti, jotta tämä ominaisuus toimisi.

  • Virusten ja uhkien suojaamisen määritysten on oltava ajan tasalla.

  • Tämä ominaisuus tukee tällä hetkellä syöttämista . CER tai . PEM-tiedostotunnisteet.

Tärkeää

  • Kelvollinen lehtivarmenne on allekirjoitusvarmenne, jolla on kelvollinen sertifiointipolku ja joka on ketjutettava Microsoftin luottamaan päävarmenteiden myöntäjään (CA). Vaihtoehtoisesti mukautettua (itse allekirjoitettua) varmennetta voi käyttää, kunhan asiakas luottaa siihen (päämyöntäjän varmenne on asennettu paikalliseen tietokoneeseen, jonka varmenteet ovat luotetut päämyöntäjät).
  • Salli/estä-varmenteen IOC-kutsujen alikohteet tai pääkohteet eivät sisälly salli/estä IoC-toimintoon, vain lehtivarmenteita tuetaan.
  • Microsoftin allekirjoittamia varmenteita ei voi estää.

Create varmenteiden ilmaisimen asetussivulta:

Tärkeää

Varmenteen IoC luominen ja poistaminen voi kestää jopa kolme tuntia.

  1. Valitse siirtymisruudussa Asetukset>Päätepisteen ilmaisimet> (Säännöt-kohdasta).

  2. Valitse Lisää ilmaisin.

  3. Määritä seuraavat tiedot:

    • Ilmaisin – Määritä entiteetin tiedot ja ilmaisimen vanhentuminen.
    • Action – Määritä suoritettava toiminto ja anna kuvaus.
    • Scope – Määritä koneryhmän vaikutusalue.
  4. Tarkista tiedot Yhteenveto-välilehdessä ja valitse sitten Tallenna.

Vihje

Haluatko tietää lisää? Engage Microsoft security -yhteisön kanssa teknologiayhteisössämme: Microsoft Defender for Endpoint Tech Community.