Activer la protection contre les exploits

La protection contre les exploits applique des techniques d’atténuation au système d’exploitation et aux applications individuelles afin de protéger les appareils Windows contre les logiciels malveillants utilisant des exploits. Les administrateurs de sécurité peuvent configurer des mesures d’atténuation au niveau système et au niveau de l’application en utilisant Microsoft Intune, la gestion des appareils mobiles (MDM), Microsoft Configuration Manager, Group Policy, PowerShell ou l’application Sécurité Windows.

Windows active par défaut plusieurs mesures de protection contre les exploits dans Windows 10 et Windows 11. Vous pouvez activer ou désactiver chaque atténuation, ou utiliser sa valeur par défaut. Certaines mesures d’atténuation prennent également en charge le mode audit, qui permet d’évaluer la compatibilité sans affecter l’utilisation normale de l’appareil.

Vous pouvez exporter les paramètres d’atténuation de la protection contre les exploits sous forme de fichier XML et déployer la configuration sur d’autres appareils.

Importante

Le filtrage d'adresses d'exportation (EAF) et le filtrage d'adresses d'importation (IAF) sont obsolètes et ne sont pas compatibles avec les applications .NET Framework 2.0 ou 3.5.

Prérequis

Avant de déployer la protection contre les exploits, préparez les capacités suivantes de surveillance et de test :

Avertissement

Déployer des mesures de protection contre les exploits sans tests peut poser des problèmes de compatibilité avec les applications et affecter la productivité des utilisateurs.

Pratiques de déploiement sécurisé

Les pratiques de déploiement sécurisées (SDP) vous aident à gérer le risque de compatibilité des applications et les problèmes de productivité des utilisateurs. Commencez avec un petit groupe d’appareils Windows, et testez les atténuations avec les applications que vous comptez protéger. Désactivez les mitigations incompatibles pour les applications concernées, puis répétez les tests.

Après avoir validé la politique, déployez-la à un groupe de tests d’acceptation utilisateur (UAT) comprenant des administrateurs informatiques, des administrateurs de la sécurité et du personnel du support technique. Étendez le déploiement par étapes en fonction des résultats de chaque groupe.

Activer la protection contre les attaques à l’aide de Microsoft Intune

Microsoft Intune est l’outil recommandé pour configurer et distribuer les fonctionnalités de Defender for Endpoint sur les appareils. Toutefois, Intune est un produit distinct qui ne fait pas partie de Defender pour point de terminaison et qui n'est pas inclus dans tous les abonnements. Pour utiliser Intune, vous avez besoin d’un abonnement qui l’inclut, ou vous pouvez l’acheter séparément en tant qu’abonnement ou module complémentaire autonome. Si vous n’avez pas Intune, vous pouvez utiliser l’une des autres méthodes de cet article. Pour plus d’informations, consultez Gestion des licences Microsoft Intune.

Pour configurer la protection contre les exploits dans Microsoft Intune, utilisez une stratégie de sécurité des points de terminaison de réduction de la surface d’attaque. Pour des instructions détaillées, voir Créer des politiques de sécurité de terminaux ou Modifier les politiques existantes (les liens ouvrent de nouveaux onglets dans la documentation Intune).

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

Lorsque vous créez ou modifiez la politique, utilisez ces paramètres spécifiques dans l’onglet Paramètres de configuration :

  • Paramètres de protection contre les exploits dans la section Protection contre les exploits : Faites glisser le bouton à basculer vers Configuré.
  • À côté de la case qui apparaît, sélectionnez Ouvrir le fichier puis trouvez et sélectionnez votre fichier XML de protection contre les exploits.

Pour plus d’informations sur la création d’un fichier XML exploit protection, consultez Importer, exporter et déployer des configurations exploit protection.

Pour plus d’informations sur les stratégies de réduction de la surface d’attaque dans Microsoft Intune, consultez Stratégie de réduction de la surface d’attaque pour la sécurité des points de terminaison dans Intune.

Activez la protection contre les exploits en utilisant une solution MDM

Le fournisseur de services de configuration de politiques (CSP) permet aux organisations de configurer des politiques sur les appareils Windows en utilisant n’importe quelle solution MDM, pas seulement Microsoft Intune. Pour plus d’informations, consultez Policy CSP.

Configurez la protection contre les exploits en utilisant le CSP ExploitProtectionSettings avec les paramètres suivants :

Chemin d’accès OMA-URI : ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Type de données : Chaîne
Valeur : Le contenu de votre fichier XML de protection contre les exploits.

Les réglages au niveau système nécessitent un redémarrage de l’appareil. Les paramètres au niveau de l’application ne nécessitent pas de redémarrage. Pour plus d’informations sur la création du fichier XML, voir Importer, exporter et déployer les configurations de protection contre les exploits.

Activer la protection contre les attaques à l’aide de Microsoft Configuration Manager

En Microsoft Configuration Manager, configurez la protection contre les exploits dans une politique Windows Defender Exploit Guard. Pour les instructions, voir Créer et déployer une politique Exploit Guard.

Lorsque vous créez la police, utilisez ces paramètres spécifiques :

  • Composants de protection contre les exploits : Sélectionnez protection contre les exploits.
  • Protection contre les exploits XML : sélectionnez Parcourir, puis sélectionnez le fichier XML contenant vos paramètres d’atténuation au niveau système et au niveau de l’application.

Avertissement

Gardez le fichier XML de protection contre les exploits sécurisé lors du transfert entre appareils. Supprimez le fichier après l’avoir importé, ou stockez-le dans un endroit sécurisé.

Activer la protection contre les exploits à l’aide de la Stratégie de groupe

Pour configurer la protection contre les exploits via la Stratégie de Groupe, suivez ces étapes :

  1. Dans un environnement de domaine, ouvrez la Console de gestion de la Stratégie de Groupe (GPMC) sur votre ordinateur de gestion de la Stratégie de Groupe.

  2. Dans l’arbre console GPMC, dépliez les objets de politique de groupe dans la forêt et le domaine qui contiennent l’objet de politique de groupe (GPO) que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.

    Remarque

    Les chemins de la politique de groupe avant Windows 10, version 2004 (mai 2020) pouvaient utiliser Windows Defender Exploit Guard au lieu de Microsoft Defender Exploit Guard. Les deux noms font référence au même emplacement de stratégie.

  5. Dans le volet détails de la protection contre les exploits , ouvrez le paramètre Utiliser un ensemble commun de paramètres de protection contre les exploits en utilisant l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
  6. Dans la fenêtre de paramètre qui s’ouvre, configurez les options suivantes :

    1. Sélectionnez Activé.
    2. Dans la section Options , saisissez le chemin local, le chemin de la Convention de Nommage Universelle (UNC) ou l’URL du fichier XML de protection contre les exploits.

    Lorsque vous avez terminé, sélectionnez OK.

Conseil

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : >Modèles d’administration>Composants Windows>Microsoft Defender Exploit Guard>Protection contre les exploits.

Configurez la protection contre les exploits en utilisant PowerShell

Utilisez les commandlets Get-ProcessMitigation et Set-ProcessMitigation pour examiner et configurer les mesures de protection contre les exploits. Les cmdlets nécessitent une session PowerShell surélevée, qui est une fenêtre PowerShell ouverte en sélectionnant Exécuter en tant qu’administrateur.

Pour des conseils sur la configuration des mitigations individuelles, voir Configurer et auditer mitigations de protection contre les exploits.

  • Mesures d’atténuation du processus :

    • Pour examiner la politique d’atténuation stockée dans le registre pour un nom d’exécutable spécifique, utilisez la syntaxe suivante :

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Par exemple:

      Get-ProcessMitigation -Name testing.exe
      

      Ajoutez le paramètre RunningProcesses pour récupérer les paramètres actuels issus des instances exécutables en cours d’exécution. Les atténuations qui n’ont pas été configurées ont la valeur d’état NOTSET, ce qui signifie que Windows applique la valeur au niveau du système.

    • Pour configurer les atténuations d’un processus spécifique, utilisez la syntaxe suivante :

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Cet exemple permet la prévention de l’exécution des données (DEP) avec l’émulation de thunks ATL et bloque la création de processus enfants pour le processus spécifié :

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Pour désactiver les mêmes atténuations pour l’application spécifiée, utilisez -Disable au lieu de -Enable.

    • Cet exemple supprime une dérogation DEP spécifique à une application et restaure la valeur au niveau du système :

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Atténuations au niveau du système :

    • Pour examiner les atténuations de processus configurées au niveau système, utilisez la syntaxe suivante :

      Get-ProcessMitigation -System
      

      La valeur NOTSET d’état signifie que Windows applique la valeur par défaut pour l’atténuation.

      Vous pouvez consulter la valeur par défaut pour chaque atténuation au niveau système dans l’application Sécurité Windows.

    • Pour activer ou désactiver les atténuations au niveau système, utilisez la syntaxe suivante :

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Cet exemple active la fonctionnalité DEP au niveau du système :

      Set-Processmitigation -System -Enable DEP
      

      Pour désactiver une atténuation, utilisez -Disable au lieu de -Enable.

    • Cet exemple supprime la dérogation DEP au niveau système et restaure la valeur par défaut :

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Activer la protection contre les attaques à l’aide de l’application Sécurité Windows

Vous pouvez utiliser l’application Sécurité Windows sur chaque appareil pour configurer des mesures d’atténuation contre les exploits.

Procédez comme suit pour configurer les atténuations de protection contre les attaques dans l’application Sécurité Windows :

  1. Dans l’application Sécurité Windows sur l’appareil, accédez à Contrôle des applications et du navigateur.
  2. Dans le volet de contrôle de l’application et du navigateur , dans la section Protection contre les exploits , sélectionnez Paramètres de protection contre les exploits.
  3. Le panneau de protection contre les exploits qui s’ouvre comporte deux onglets :
    • Onglet Paramètres du programme : Choisissez l’application à laquelle vous souhaitez appliquer des mesures d’atténuation.

      • Si l’application que vous souhaitez configurer est déjà répertoriée, sélectionnez-la, puis sélectionnez Modifier.
      • Si l’application n’est pas listée, sélectionnez Ajouter le programme pour personnaliser en haut de l’onglet, puis choisissez comment vous souhaitez l’ajouter :
        • Sélectionnez Ajouter par nom de programme pour appliquer l’atténuation à tout processus en cours portant ce nom. Spécifiez un nom de fichier et une extension de fichier (test.exe) ou un chemin complet vers le fichier (c:\test\test.exe) pour limiter l’atténuation à ce fichier spécifique. Lorsque vous avez terminé, sélectionnez Ajouter.
        • Sélectionnez Choisir le chemin exact du fichier pour trouver et sélectionner le fichier.

      A Paramètres du programme : <la fenêtre de l’application> s’ouvre avec les atténuations pouvant être appliquées. Sélectionnez Désactiver les paramètres système, puis configurez les paramètres individuels disponibles pour l’atténuation. Si l’atténuation supporte le mode audit, sélectionnez Audit uniquement pour évaluer l’atténuation sans l’appliquer.

      Capture d’écran de la fenêtre des paramètres du programme pour les paramètres de protection contre les exploits d’une application dans l’application Sécurité Windows.

      Lorsque vous avez terminé, sélectionnez Appliquer. Vous êtes averti si vous devez redémarrer le processus ou l’application, ou si vous devez redémarrer Windows.

      Répétez la configuration au niveau de l’application pour toutes les applications et atténuations que vous souhaitez configurer.

    • onglet Paramètres système : Trouvez l’atténuation que vous souhaitez configurer, puis spécifiez l’un des paramètres suivants. Les applications sans dérogation propre à l’application pour une mesure d’atténuation utilisent le paramètre correspondant au niveau du système.

      • Activé par défaut : L’atténuation est activée pour les applications qui n’ont pas de dérogation spécifique à chaque application.
      • Désactivé par défaut : L’atténuation est désactivée pour les applications qui n’ont pas de dérogation spécifique à chaque application.
      • Utiliser le mode par défaut (On | Off) : L'atténuation est soit activée, soit désactivée, selon la configuration par défaut définie par Windows. La valeur par défaut On ou Off est spécifiée après l’étiquette Utiliser par défaut pour chaque atténuation.

      Répétez la configuration au niveau système pour toutes les atténuations que vous souhaitez configurer. Ensuite, cliquez sur Appliquer.

Pour chaque atténuation, la configuration dans l’onglet Paramètres du programme n’a priorité que lorsque les paramètres système de dérogation sont sélectionnés. Si les paramètres système de remplacement ne sont pas sélectionnés, l'application utilise la configuration dans l'onglet Paramètres système. Si la configuration au niveau système est Utiliser par défaut (Activé | Désactivé), le réglage par défaut Windows affiché entre parenthèses s'applique.

Personnaliser les notifications exploit protection

Pour plus d’informations sur la personnalisation de la notification lorsqu’une règle est déclenchée et qu’une application ou un fichier est bloqué, consultez Sécurité Windows.

Supprimer les mesures d’atténuation de la protection contre les exploits

Pour réinitialiser (annuler ou supprimer) les mesures d’atténuation de la protection contre les exploits, consultez Réinitialiser ou supprimer les mesures d’atténuation de la protection contre les exploits.