Támadásifelület-csökkentéssel kapcsolatos gyakori kérdések (GYIK)

Figyelmen kívül hagyva

A Támadási felület csökkentése része a Windowsnak?

Igen, A támadásifelület-csökkentési (ASR) szabályok a Microsoft Defender Víruskereső egyik funkciója, amely a Windows összes jelenlegi kiadásában megtalálható. Az ASR-szabályok központosított felügyeletéhez és jelentéskészítéséhez azonban Végponthoz készült Microsoft Defender szükséges. További információ: Támadásifelület-csökkentési szabályok áttekintése.

Szükségem van vállalati licencre a támadásifelület-csökkentési szabályok futtatásához?

Nem. Az ASR-szabályok a Microsoft Defender Víruskereső szolgáltatását képezik, így a Windows összes jelenlegi kiadásán működnek. Az Microsoft Intune vagy Microsoft Configuration Manager keresztül történő központosított felügyelethez és jelentéskészítéshez azonban Végponthoz készült Microsoft Defender és a megfelelő vállalati licencelésre van szükség.

További információ a Windows-licencelésről: https://www.microsoft.com/licensing/product-licensing/windows.

Milyen további, a támadási felület csökkentését szolgáló képességek állnak rendelkezésre a Végponthoz készült Microsoft Defenderban?

A Microsoft Defender for végpontokhoz központi felügyeletet és nyomon követést biztosít az ASR-szabályok számára, beleértve a következőket:

  • AsR-szabályok központi telepítése és konfigurálása az eszközök között.
  • Az ASR-szabályok jelentései és a riasztások láthatósága a Microsoft Defender portálon.
  • Speciális keresési lekérdezések ASR-szabályeseményekhez.

Ezekhez a funkciókhoz Defender for Endpoint-licencre van szükség (például a Microsoft 365 E3 vagy E5 részeként). További információ: Üzembehelyezési és konfigurációs módszerek ASR-szabályokhoz.

Melyek a jelenleg támogatott támadásifelület-csökkentési szabályok?

Egyszerre kell bekapcsolnom az összes támadásifelület-csökkentési szabályt, vagy bekapcsolhatom az egyes szabályokat?

Az ASR-szabályokat egyenként is engedélyezheti. Javasoljuk, hogy először engedélyezze a legtöbb szabályt Naplózás módban a szervezetre (például az üzletági alkalmazásokra) gyakorolt lehetséges hatás meghatározásához.

Hogyan működnek a támadásifelület-csökkentési szabályok kizárásai?

Az ASR-szabályok a következő kizárási típusokat támogatják:

  • A globális ASR-szabályok kizárása az összes ASR-szabályra vonatkozik. Minden ASR-szabálykonfigurációs módszer támogatja a globális kizárásokat.
  • Az ASR-szabályonkénti kizárások az egyes szabályokra vonatkoznak, így különböző kizárásokat rendelhet különböző szabályokhoz. A szabályonkénti kizárásokat csak Csoportházirend és végpontbiztonsági szabályzatok támogatják Microsoft Intune.

Nem minden ASR-szabály tartja tiszteletben Microsoft Defender víruskereső kizárásait. A kizárási támogatás szabályonkénti teljes részletezéséért lásd: Fájl- és mappakizárások ASR-szabályokhoz.

Hogyan tudom, mit kell kizárnom?

A különböző támadásifelület-csökkentési szabályok különböző védelmi folyamatokat tartalmaznak. Mindig gondolja át, hogy mi ellen véd a támadásifelület-csökkentési szabály, és hogyan működik a végrehajtási folyamat. Ha például közvetlenül a helyi biztonsági hatóság alrendszeréből (LSASS) olvas be, az biztonsági kockázatot jelenthet, mivel a vállalati hitelesítő adatokat is közzéteheti.

A Hitelesítő adatok windowsos helyi biztonsági hatóság alrendszeréből (lsass.exe) való ellopását tiltó szabály megakadályozza, hogy a nem megbízható folyamatok közvetlenül hozzáférjenek az LSASS-memóriához. Amikor egy hozzáférési jogosultsággal rendelkező folyamat megpróbálja elérni az PROCESS_VM_READ LSASS-t a OpenProcess() függvénnyel, a szabály kifejezetten letiltja a hozzáférési jogosultságot az alábbi képernyőképen látható módon:

Képernyőkép az LSASS-ből történő hitelesítőadat-lopás letiltásáról.

Ha kivételt kell létrehoznia a letiltott folyamathoz, használja a fájlnevet és a teljes elérési utat az alábbi képernyőképen látható módon:

Képernyőkép a fájlok ASR-szabályokból való kizárásáról.

A 0 érték azt jelenti, hogy az ASR-szabályok figyelmen kívül hagyják a megadott fájlt vagy folyamatot, és nem blokkolják vagy naplózzák azt.

Hogyan szabályonkénti kizárásokat konfigurálni?

Az ASR-alapú szabálykizárások csak Csoportházirend és végpontbiztonsági szabályzatokban támogatottak a Microsoft Intune-ben. A konfigurációs utasításokért lásd: Támadásifelület-csökkentési szabályok engedélyezése. A különböző kizárási típusokkal kapcsolatos információkért lásd: Fájl- és mappakizárások ASR-szabályokhoz.

Milyen támadásifelület-csökkentési szabályokat javasol a Microsoft?

Általában az összes szabály engedélyezését javasoljuk, de a következő szempontokat figyelembe véve:

Milyen javaslatokat ajánlunk a támadási felület csökkentésének első lépéseihez?

Tesztelje a támadásifelület-csökkentési szabályokat naplózási módban, hogy azonosítsa azokat az üzletági alkalmazásokat, amelyeket ki kell zárnia a támadásifelület-csökkentésből.

A nagy szervezeteknek érdemes megfontolniuk, hogy a támadási felület csökkentésére szolgáló szabályokat fokozatosan, egyre bővülő „körökben” vezessék be, ahol a szabályokat először auditálják, majd egyre több eszközön engedélyezik. Az eszközöket Microsoft Intune vagy egy Csoportházirend felügyeleti eszközzel körökbe rendezheti.

Útmutatásért lásd: Támadásifelület-csökkentési szabályok üzembe helyezésének áttekintése.

Mennyi ideig kell tesztelnem egy támadásifelület-csökkentési szabályt naplózási módban, mielőtt engedélyezném?

Egy körülbelül 30 napos naplózási módban lévő szabálynak jó alapkonfigurációt kell biztosítania a szabály működéséhez. Minden olyan üzletági alkalmazást azonosíthat, amely kizárást igényel.

Egy nem Microsoftos biztonsági megoldásról a Végponthoz készült Microsoft Defenderra váltok. Van egyszerű mód arra, hogy importáljam a régi szabályaimat a támadási felület csökkentéséhez?

A legtöbb esetben egyszerűbb és jobb a Végponthoz készült Defender által javasolt alapkonfiguráció-javaslatokkal kezdeni, mint egy másik biztonsági megoldásból szabályokat importálni. A Defender for Endpoint konfigurálásához használja a Naplózás módot, a monitorozást és az elemzéseket.

A legtöbb támadási felület csökkentésére szolgáló szabály alapértelmezett konfigurációja a Defender for Endpoint valós idejű védelmével együtt nagyszámú kihasználási módszerrel és sérülékenységgel szemben nyújt védelmet.

A Végponthoz készült Defenderben egyéni jelzőkkel frissítheti a védelmi beállításokat, így adott szoftverviselkedést engedélyezhet és blokkolhat. Az ASR-szabályok a fájl- és mappakizárásokat is támogatják. Általában naplózási módban teszteljen egy szabályt az üzletági alkalmazásokhoz esetleg szükséges kizárások azonosításához.

A támadásifelület-csökkentés támogatja azokat a fájl- vagy mappakivételeket, amelyek rendszerváltozókat és helyettesítő karaktereket tartalmaznak az elérési úton?

Igen, További információért olvassa el az alábbi témaköröket:

Minden alkalmazásra kiterjednek a támadásifelület-csökkentési szabályok?

A szabálytól függ. A legtöbb szabály a Microsoft Office-termékek és -szolgáltatások viselkedésére vonatkozik, például a Word, az Excelre, a PowerPointra, a OneNote-ra vagy az Outlookra. Egyes szabályok (például a potenciálisan rejtjelezett szkriptek végrehajtásának letiltása) általánosabbak a hatókörben.

Támogatja a támadásifelület-csökkentés a nem a Microsofttól kapott biztonsági megoldásokat?

Nem. A támadási felület csökkentése a Microsoft Defender Antivirus szolgáltatást használja az alkalmazások blokkolására. Nem konfigurálhat támadásifelület-csökkentést egy másik biztonsági megoldás használatához.

Van egy Windows Enterprise E5 licencem, és a Defender for Endpointban engedélyeztem néhány támadási felület csökkentésére szolgáló szabályt. Lehetséges, hogy egy támadásifelület-csökkentési esemény nem jelenik meg az esemény idővonalán a Végponthoz készült Defenderben?

Amikor egy támadásifelület-csökkentési szabály helyileg aktivál egy értesítést, a rendszer az eseményről jelentést is küld a Végponthoz készült Defender portálnak. Ha nem találja az eseményt, a keresőmezővel szűrheti az események idővonalát.

A támadási felület csökkentésével kapcsolatos eseményeket úgy is megtekintheti, hogy a Microsoft Defender for Cloud oldalsávján található Konfigurációkezelés menüpontból kiválasztja a Ugrás a támadási felület kezeléséhez lehetőséget. A Támadási felület kezelése lapon található egy Jelentett észlelések lap, amely a Defender for Endpointnak jelentett támadási felület csökkentésére vonatkozó szabályesemények teljes listáját tartalmazza.

Egy szabályt alkalmaztam Csoportházirend használatával. Amikor megpróbálom ellenőrizni a szabály indexelési beállításait a Microsoft Outlookban, "Hozzáférés megtagadva" hibaüzenetet kapok.

Próbálja meg megnyitni az indexelési beállításokat közvetlenül Windows 10 vagy újabb verzióból, ha beírja az Indexelési beállítások kifejezést a keresőmezőbe.

A "Végrehajtható fájlok futtatásának letiltása, ha nem felelnek meg egy elterjedtségi, életkori vagy megbízható listafeltételnek" nevű szabály esetében manuálisan konfigurálhatom a feltételeket?

Nem. A Microsoft felhővédelem a világ minden tájáról gyűjtött adatok felhasználásával tartja fenn a feltételeket. Testre szabhatja a szabályt, ha alkalmazásokat ad hozzá a kizárási listához, hogy megakadályozza a szabály aktiválását.

A "Futtatható fájlok futtatásának letiltása, ha nem felelnek meg egy elterjedtségi, életkori vagy megbízható listafeltételnek" nevű szabály blokk módban van a szervezetben. A szabály az alkalmazás frissítése után elkezdte blokkolni a korábban feloldott alkalmazásokat. Valami baj van?

Ez a szabály határozza meg egy alkalmazás hírnevét az elterjedtség, az életkor vagy a megbízható alkalmazások listájába való felvétel használatával. Ezeknek a feltételeknek a Microsoft cloud protection általi értékelése végső soron meghatározza az alkalmazás letiltásának vagy engedélyezésének döntését.

A felhővédelem általában képes megállapítani, hogy egy alkalmazás új verziója elég hasonló az alkalmazás korábbi verzióihoz, így nincs szükség az alkalmazás hosszú újraértékelésére. Azonban időbe telhet, mire az alkalmazás új verziója jó hírnevét építi, különösen egy jelentős frissítés után. Addig is hozzáadhatja az alkalmazást a kizárások listájához. Ha gyakran frissíti és használja az alkalmazások új verzióit, érdemes lehet naplózási módban konfigurálni ezt a szabályt.

Nemrég engedélyeztem a Windows helyi biztonsági hatóság alrendszeréből származó hitelesítő adatok ellopásának blokkolása nevű támadásifelület-csökkentési szabályt, és nagy számú értesítést kapok. Mi történik?

A szabály által létrehozott értesítés nem feltétlenül jelez kártékony tevékenységet. Ez a szabály azonban továbbra is hasznos a rosszindulatú tevékenységek blokkolásához. A kártevők gyakran az lsass.exe-t veszik célba, hogy illetéktelen hozzáférést szerezzenek a fiókokhoz. A lsass.exe folyamat a felhasználói hitelesítő adatokat a memóriában tárolja, miután a felhasználó bejelentkezett. A Windows ezeket a hitelesítő adatokat használja a felhasználók ellenőrzéséhez és a helyi biztonsági szabályzatok alkalmazásához.

Mivel számos legitim folyamat hitelesítő adatokért hívja meg az lsass.exe-t, ez a szabály különösen zajos lehet. Ha egy ismert, megbízható alkalmazás miatt ez a szabály túl sok értesítést generál, hozzáadhatja a kizárási listához. A legtöbb egyéb támadásifelület-csökkentési szabály viszonylag kisebb számú értesítést hoz létre.

Érdemes engedélyezni az LSA-védelem mellett a Windows helyi biztonsági hatóság alrendszeréből származó hitelesítő adatok ellopása letiltása nevű szabályt?

Nem. Ha engedélyezte a Helyi biztonsági hatóság (LSA) védelmét (ezt javasoljuk a Credential Guarddal együtt):

  • Ez a szabály nem kötelező.
  • Ez a szabály nem nyújt extra védelmet (a szabály és az LSA-védelem hasonlóan működik).
  • Ez a szabály nem alkalmazhatóként van besorolva a Microsoft Defender portál Defender for Endpoint felügyeleti beállításaiban.

Ha nem tudja engedélyezni az LSA-védelmet és/vagy a Credential Guardot, konfigurálhatja ezt a szabályt úgy, hogy az egyenértékű védelmet nyújtson a célként szolgáló lsass.exekártevők ellen.

Kapcsolódó tartalom

Hol találhatok további információt a támadásifelület-csökkentési szabályokról?