Támadásifelület-csökkentési (ASR) szabályok üzembe helyezési útmutatója

A támadásifelület-csökkentési (ASR) szabályok kockázatos szoftverviselkedést céloznak meg olyan Windows-eszközökön, amelyeket a támadók általában kártevőkkel kihasználnak (például fájlokat letöltő szkriptek indítása, elfedt szkriptek futtatása és kód más folyamatokba való injektálása). Az ASR-szabályok és azok követelményeinek ismertetését lásd: Támadásifelület-csökkentési (ASR) szabályok áttekintése.

Ez az útmutató segítséget nyújt az ASR-szabályok üzembe helyezésének megtervezésében, tesztelésében, implementálásában és kezelésében az olyan speciális fenyegetések hatékony megállítása érdekében, mint az ember által működtetett zsarolóprogramok.

Fontos

Ez az útmutató képeket és példákat tartalmaz az ASR-szabályok konfigurálásának eldöntéséhez. Előfordulhat, hogy ezek a képek és példák nem tükrözik a környezetének legmegfelelőbb konfigurációs beállításokat.

Az ASR-szabályok üzembehelyezési fázisainak ábrája: tervezés, tesztelés, engedélyezés és karbantartás.

Fontos előzetes üzembe helyezési kikötés

A szabványos védelmi szabályokat általában tesztelés nélkül engedélyezheti Blokkolás vagy Figyelmeztetés módban. Mielőtt Letiltás vagy Figyelmeztetés módra vált, tesztelje a többi ASR-szabályt naplózási módban.

Az első lépések

Az üzembehelyezési folyamat megkezdése előtt tekintse át a következő dokumentációt:

Üzembe helyezési lépések

A következő cikkek segítségével megtervezheti, tesztelheti, implementálhatja és kezelheti az ASR-szabályok üzembe helyezését:

  1. ASR-szabályok üzembe helyezésének megtervezése: Határozza meg az infrastruktúra követelményeit, válassza ki az üzleti egységeket és a bajnokokat, és határozza meg a csapatszerepköröket.
  2. ASR-szabályok tesztelése: Szabályok konfigurálása naplózási módban, jelentések áttekintése és kizárások hozzáadása.
  3. ASR-szabályok engedélyezése: Áttűnés a szabályok naplózási módról blokk módra, és kiterjeszthető más üzembehelyezési körökre.
  4. ASR-szabályok kezelése és figyelése: Figyelheti a folyamatban lévő tevékenységeket, kezelheti a téves riasztásokat, és speciális veszélyforrás-kereséseket használhat.