Biztonsági rés kiaknázása elleni védelem engedélyezése

A biztonsági rés kiaknázása elleni védelem segít védekezni azokkal a kártevő szoftverekkel szemben, amelyek biztonsági rések kihasználása révén fertőzik meg az eszközöket és terjednek. A biztonsági rés kiaknázása elleni védelem számos olyan kockázatcsökkentésből áll, amely alkalmazható az operációs rendszerre vagy az egyes alkalmazásokra.

Ez a cikk azt ismerteti, hogyan engedélyezheti és konfigurálhatja a védelmi kockázatcsökkentéseket az Windows Biztonság alkalmazás, Microsoft Intune, MDM, Microsoft Configuration Manager, csoportházirend vagy PowerShell használatával.

Fontos

A .NET 2.0 nem kompatibilis néhány biztonsági rés kiaknázása elleni védelmi funkcióval, különösen az exportálási címszűréssel (EAF) és az importálási címszűréssel (IAF). Ha engedélyezte a .NET 2.0-t, az EAF és az IAF használata nem támogatott.

Az Enhanced Mitigation Experience Toolkit (EMET) számos funkciója megtalálható a biztonsági rés kiaknázása elleni védelemben.

Előfeltételek

Az alábbi javaslatok segíthetnek a biztonsági rések elleni védelem sikeres üzembe helyezésében.

  • Az alkalmazás-összeomlások (1000-es és/vagy 1001-es eseményazonosító) és/vagy lefagyások (1002-es eseményazonosító) figyelésének beállítása

  • teljes felhasználói módú memóriakép gyűjtésének engedélyezése

  • Ellenőrizze, hogy mely alkalmazások vannak már lefordítva a "Control Flow Guard" (CFG) használatával, amelyek elsősorban a memóriasérülések biztonsági réseinek enyhítésére összpontosítanak. A dumpbin eszközzel ellenőrizheti, hogy CFG-vel lett-e lefordítva. A CFG-vel már lefordított alkalmazások esetében kihagyható a DEP, az ASLR, a SEHOP és az ACG érvényesítésének bekapcsolása.

  • Használjon biztonságos üzembehelyezési eljárásokat (SDP) a védelmi módosítások fokozatos teszteléséhez és bevezetéséhez.

Figyelmeztetés

Ha nem teszteli és nem hajtja végre a biztonságos üzembehelyezési eljárásokat, hozzájárulhat a végfelhasználók termelékenységének kimaradásához.

Biztonságos üzembehelyezési eljárások

Biztonságos üzembehelyezési eljárások (SDP): A biztonságos üzembehelyezési folyamatok és eljárások határozzák meg, hogyan végezheti el és helyezheti üzembe biztonságosan a módosításokat a számítási feladatban. Az SDP bevezetése megköveteli, hogy a telepítéseket a kockázatok kezelésének szempontjából gondolja át. Az SDP implementálásával minimalizálhatja a végfelhasználói hatékonyság kimaradásainak kockázatát az üzemelő példányokban, és korlátozhatja a problémás üzemelő példányok felhasználókra gyakorolt hatását.

Kezdje egy kis készlettel (például 10–50) Windows eszközökből, és használja ezt az eszközcsoportot tesztkörnyezetként, hogy lássa, a 21 megoldás közül melyik nem kompatibilis a biztonsági rések elleni védelemmel. Távolítsa el az alkalmazással nem kompatibilis kockázatcsökkentéseket. Ismételje át a folyamatot a megcélzott alkalmazásokkal. Ha a kihasználás elleni védelmi szabályzat készen áll az éles használatra, kezdje meg a szélesebb körű bevezetését.

Kezdje azzal, hogy először lekére a felhasználói elfogadás tesztelését (UAT), amely az informatikai rendszergazdákból, a biztonsági rendszergazdákból és az ügyfélszolgálati személyzetből áll. Majd a környezetének 1%-ára, 5%-ára, 10%-ára, 25%-ára, 50%-ára, 75%-ára, végül 100%-ára.

A kihasználás elleni védelem kockázatcsökkentő intézkedéseinek engedélyezése

Az egyes kockázatcsökkentéseket az alábbi módszerek bármelyikével engedélyezheti:

A biztonsági rés kiaknázása elleni védelem alapértelmezés szerint konfigurálva van a Windows 10 és a Windows 11 rendszeren. Az egyes kockázatcsökkentéseket be- és kikapcsolhatja, illetve beállíthatja az alapértelmezett értékre. Egyes kockázatcsökkentések több lehetőséget is kínálnak. Xml-fájlként exportálhatja a biztonsági rések elhárításának beállításait, és üzembe helyezheti őket más eszközökön.

A védelmi intézkedéseket audit módba is állíthatja. A naplózási mód lehetővé teszi, hogy anélkül tesztelje a kockázatcsökkentések működését (és áttekintse az eseményeket), hogy befolyásolná az eszköz normál használatát.

A biztonsági rések elleni védelem engedélyezése a Windows Biztonság alkalmazással

Az alábbi lépésekkel konfigurálhatja az Windows Biztonság alkalmazás biztonsági kockázatcsökkentéseit:

  1. Nyissa meg a Windows biztonság alkalmazást a tálca pajzs ikonjának kiválasztásával vagy keressen rá a Biztonság kifejezésre a Start menüben.

  2. Válassza az Alkalmazás- és böngészőszabályozás csempét (vagy a bal oldali menüsáv alkalmazásikonját), majd válassza a Biztonsági rés kiaknázása elleni védelem beállításait elemet.

  3. Nyissa meg a Programbeállítások menüt és válassza ki azt az alkalmazást, amelyre kockázatcsökkentést szeretne alkalmazni.

    • Ha a konfigurálni kívánt alkalmazás már szerepel a listában, jelölje ki, majd válassza a Szerkesztés lehetőséget.
    • Ha az alkalmazás nem szerepel a listában, a lista tetején válassza a Testre szabni kívánt program hozzáadása lehetőséget, majd válassza ki az alkalmazás hozzáadásának módját.
    • A Hozzáadás programnév alapján lehetőséggel alkalmazhatja a kockázatcsökkentést az adott névvel rendelkező futó folyamatokra. Meghatározhatja a fájlt annak kiterjesztésével. Megadhatja a teljes elérési utat, ha a kockázatcsökkentést csak az adott nevű alkalmazásra szeretné korlátozni az adott helyen.
    • A Pontos fájlelérési út kiválasztása lehetőséggel egy szabványos Windows Intéző fájlválasztó ablakot használhat a kívánt fájl megkereséséhez és kijelöléséhez.
  4. Az alkalmazás kiválasztása után megjelenik az összes alkalmazható kockázatcsökkentés listája. A Naplózás lehetőség választása csak naplózási módban alkalmazza a kockázatcsökkentést. Értesítést kap, ha újra kell indítania a folyamatot vagy az alkalmazást, vagy ha újra kell indítania a Windowst.

  5. Ismételje meg a 3–4. lépést az összes konfigurálni kívánt alkalmazásra és kockázatcsökkentésre.

  6. A Rendszerbeállítások szakaszban keresse meg a konfigurálni kívánt kockázatcsökkentést, majd adja meg az alábbi beállítások egyikét. Azok az alkalmazások, amelyek nincsenek külön konfigurálva a Programbeállítások szakaszban, az itt konfigurált beállításokat használják.

    • Alapértelmezés szerint bekapcsolva: A kockázatcsökkentés engedélyezve van az olyan alkalmazások esetében, amelyeken nincs beállítva ez a kockázatcsökkentés az alkalmazásspecifikus Programbeállítások szakaszban
    • Alapértelmezés szerint kikapcsolva: A kockázatcsökkentés le van tiltva az olyan alkalmazások esetében, amelyeken nincs beállítva ez a kockázatcsökkentés az alkalmazásspecifikus Programbeállítások szakaszban
    • Alapértelmezett használata: A kockázatcsökkentés vagy engedélyezve van, vagy le van tiltva, a Windows 10 vagy a Windows 11 telepítése által beállított alapértelmezett konfigurációtól függően; az alapértelmezett érték (Be vagy Ki) mindig az Alapértelmezett használata mellett van megadva az egyes kockázatcsökkentésekhez
  7. Ismételje meg a 6. lépést az összes konfigurálni kívánt rendszerszintű kockázatcsökkentésre. Ha végzett a konfiguráció beállításával, válassza az Alkalmaz lehetőséget.

Ha hozzáad egy alkalmazást a Programbeállítások szakaszhoz, és ott konfigurálja az egyes kockázatcsökkentési beállításokat, azok a Rendszerbeállítások szakaszban megadottakhoz tartozó konfiguráció felett lesznek figyelembeve. Az alábbi mátrix és példák segítenek az alapértelmezett értékek működésének szemléltetésében:

Engedélyezve a Programbeállítások között Engedélyezve a Rendszerbeállítások között Viselkedés
Igen Nem A Programbeállítások között megadottak szerint
Igen Igen A Programbeállítások között megadottak szerint
Nem Igen A Rendszerbeállítások között megadottak szerint
Nem Nem Alapértelmezés szerint a Alapértelmezett használata beállításban megadott érték érvényes.

1. példa: Mikael úgy konfigurálja az adatvégrehajtás megakadályozását a rendszerbeállítások szakaszban, hogy az alapértelmezés szerint ki legyen kapcsolva

Mikael hozzáadja a test.exe alkalmazást a Programbeállítások szakaszhoz. Az adott alkalmazás beállításaiban az Adatvégrehajtás megakadályozása (DEP) területen Mikael engedélyezi a Rendszerbeállítások felülbírálása lehetőséget, és Be állásba kapcsolja a kapcsolót. A Programbeállítások szakaszban nincsenek más alkalmazások.

Az eredmény az, hogy a DEP csak a test.exe fájlhoz van engedélyezve. Az összes többi alkalmazásra nem lesz alkalmazva a DEP.

2. példa: Josie úgy konfigurálja az adatvégrehajtás megakadályozását a rendszerbeállításokban, hogy az alapértelmezés szerint ki legyen kapcsolva

Josie hozzáadja a test.exe alkalmazást a Programbeállítások szakaszhoz. Az adott alkalmazás beállításaiban az Adatvégrehajtás megakadályozása (DEP) területen Josie engedélyezi a Rendszerbeállítások felülbírálása lehetőséget, és Be állásba kapcsolja a kapcsolót.

Josie emellett hozzáadja a miles.exe alkalmazást is a Programbeállítások szakaszhoz, és konfigurálja a Vezérlésfolyam-őrfeltételt (CFG)Be értékre állítja. A Josie nem engedélyezi a DEP Rendszerbeállítások felülbírálása beállítását, sem egyéb kockázatcsökkentést az alkalmazásra.

Az eredmény az, hogy a DEP engedélyezve van test.exe fájlhoz. A DEP nem lesz engedélyezve semmilyen más alkalmazáshoz, beleértve amiles.exe. A CFG engedélyezve lesz a miles.exe fájlhoz.

  1. Nyissa meg a Windows biztonság alkalmazást a tálca pajzs ikonjának kiválasztásával, vagy keressen rá a Windows biztonság kifejezésre a Start menüben.

  2. Válassza az Alkalmazás- és böngészőszabályozás csempét (vagy a bal oldali menüsáv alkalmazásikonját), majd válassza a Biztonsági rés kiaknázása elleni védelem elemet.

  3. Nyissa meg a Programbeállítások menüt és válassza ki azt az alkalmazást, amelyre kockázatcsökkentést szeretne alkalmazni.

    • Ha a konfigurálni kívánt alkalmazás már szerepel a listában, jelölje ki, majd válassza a Szerkesztés lehetőséget.
    • Ha az alkalmazás nem szerepel a listában, a lista tetején válassza a Testre szabni kívánt program hozzáadása lehetőséget, majd válassza ki az alkalmazás hozzáadásának módját.
      • A Hozzáadás programnév alapján lehetőséggel alkalmazhatja a kockázatcsökkentést az adott névvel rendelkező futó folyamatokra. Adjon meg egy fájlt kiterjesztéssel. Megadhatja a teljes elérési utat, ha a kockázatcsökkentést csak az adott nevű alkalmazásra szeretné korlátozni az adott helyen.
      • A Pontos fájlelérési út kiválasztása lehetőséggel egy szabványos Windows Intéző fájlválasztó ablakot használhat a kívánt fájl megkereséséhez és kijelöléséhez.
  4. Az alkalmazás kiválasztása után megjelenik az összes alkalmazható kockázatcsökkentés listája. A Naplózás lehetőség választása csak naplózási módban alkalmazza a kockázatcsökkentést. Értesítést kap, ha újra kell indítania a folyamatot vagy az alkalmazást, vagy ha újra kell indítania a Windowst.

  5. Ismételje meg a 3–4. lépést az összes konfigurálni kívánt alkalmazásra és kockázatcsökkentésre. Ha végzett a konfiguráció beállításával, válassza az Alkalmaz lehetőséget.

A biztonsági rések elleni védelem engedélyezése Microsoft Intune használatával

A biztonsági rés kiaknázása elleni védelem Microsoft Intune Endpoint Security támadásifelület-csökkentési szabályzattal való konfigurálásához lásd: Végpontbiztonsági szabályzat létrehozása (új lapon nyílik meg a Intune dokumentációjában). A szabályzat létrehozásakor használja az alábbi beállításokat:

  • Szabályzat típusa: Támadási felület csökkentése
  • Platform: Windows 10, Windows 11 és Windows Server
  • Profil: Biztonsági rés kiaknázása elleni védelem
  • Konfigurációs beállítások: Állítsa a Biztonsági rés kiaknázása elleni védelem beállításai beállítástKonfigurálva értékre, majd keresse meg és válassza ki a biztonsági rés kiaknázása elleni védelem XML-fájlját

További információ a biztonsági rés kiaknázása elleni védelem XML-fájljának létrehozásáról: Biztonsági rés kiaknázása elleni védelmi konfigurációk importálása, exportálása és üzembe helyezése.

A Microsoft Intune támadásifelület-csökkentési szabályzataival kapcsolatos további információkért lásd: Támadásifelület-csökkentési szabályzat a végpontbiztonsághoz Intune.

A biztonsági rések elleni védelem engedélyezése az MDM használatával

Az ExploitGuard ExploitProtectionSettings konfigurációs szolgáltató (CSP) használatával engedélyezheti vagy letilthatja a biztonsági rések elleni védelmet, vagy naplózási módot használhat.

Az exploitvédelem engedélyezése a Microsoft Configuration Manager használatával

A kihasználtság elleni védelmet az Konfigurációkezelő az Endpoint Security csomópont vagy az Eszközök és megfelelőség munkaterület használatával helyezheti üzembe.

Biztonsági rések elleni védelem engedélyezése az Endpoint Security csomópontról

Ha biztonsági résvédelmi szabályzatot szeretne létrehozni Microsoft Configuration Manager az Endpoint Security csomópont használatával, kövesse az alábbi lépéseket:

  1. A Microsoft Configuration Managerben lépjen a Végpontbiztonság>Támadási felület csökkentése területre.

  2. Válassza a Szabályzat létrehozása>Platform lehetőséget, majd a Profil beállításnál válassza a Kihasználás elleni védelem lehetőséget. Válassza a Létrehozás lehetőséget.

  3. Adjon meg egy nevet és egy leírást, majd válassza a Tovább lehetőséget.

  4. Válassza az XML-fájl kiválasztása lehetőséget, és keresse meg a biztonsági rés kiaknázása elleni védelem XML-fájljának helyét. Jelölje ki a fájlt, majd válassza a Tovább lehetőséget.

  5. Szükség esetén konfigurálja a Hatókörcímkék és Hozzárendelések elemeket.

  6. A Felülvizsgálat + létrehozás területen tekintse át a konfigurációs beállításokat, majd válassza a Létrehozás lehetőséget.

A kártékony kódok elleni védelem engedélyezése az Eszközök és megfelelőség munkaterületen

Ha biztonsági rések elleni védelmi szabályzatot szeretne létrehozni Microsoft Configuration Manager az Eszközök és megfelelőség munkaterület használatával, kövesse az alábbi lépéseket:

  1. A Microsoft Configuration Manager lépjen az Eszközök és megfelelőség>Végpontvédelem>Windows Defender biztonsági rés kiaknázása elleni védelem elemre.

  2. Válassza a Kezdőlap>Biztonsági rés kiaknázása elleni védelem szabályzatának létrehozása lehetőséget.

  3. Adjon meg egy nevet és egy leírást, válassza a Biztonsági rés kiaknázása elleni védelem, majd a Tovább lehetőséget.

  4. Keresse meg a biztonsági rés kiaknázása elleni védelem XML-fájljának helyét, majd válassza a Tovább lehetőséget.

  5. Tekintse át a beállításokat, majd a szabályzat létrehozásához válassza a Tovább elemet.

  6. A házirend létrehozása után válassza a Bezárás lehetőséget.

A biztonsági rések elleni védelem engedélyezése csoportházirend használatával

A biztonsági rések elleni védelem csoportházirenddel történő konfigurálásához hajtsa végre az alábbi lépéseket:

  1. A központosított csoportházirendben nyissa meg a Csoportházirend-kezelő konzolt (GPMC) a Csoportházirend-kezelő számítógépén.

  2. A GPMC konzolfájában bontsa ki a Csoportházirend-objektumok csomópontot abban az erdőben és tartományban, amely a szerkeszteni kívánt GPO-t tartalmazza.

  3. Kattintson a jobb gombbal a csoportházirend-objektumra, majd válassza a Szerkesztés parancsot.

  4. A Csoportpolitika-menedzsment szerkesztőben menj a Számítógép konfiguráció>Adminisztratív sablonok>, Windows components>, Microsoft Defender Exploit Guard>Exploit Protection menübe.

    Note

    A Windows 10, 2004-es verzió (2020. május) előtti csoportpolitikai útvonalak a Windows Defender Exploit Guard-ot használhatják a Microsoft Defender Exploit Guard helyett. Mindkét név ugyanarra a házirend helyére mutat.

  5. Az Exploit Protection részletek paneljén nyissa meg a Közös exploitvédelmi beállításkészlet használata beállítást. A beállítás megnyitásához használja az alábbi módszerek bármelyikét:

    • Kattintson duplán a beállításra.
    • Kattintson a jobb gombbal a beállításra, majd válassza a Szerkesztés parancsot.
    • Válassza ki a beállítást, majd válassza a Művelet>szerkesztése lehetőséget.
  6. A megnyíló beállítási ablakban konfigurálja a következő beállításokat:

    1. Válassza az Engedélyezve lehetőséget.
    2. Írja be a mitigation beállítások konfigurációs XML fájl helyét (helyi út, UNC út vagy URL ) az Opciók szekcióban: Adja be az XML fájl helyét.

    Ha végzett, kattintson az OK gombra.

Tipp.

A Csoportházirendet helyileg is konfigurálhatja az egyes eszközökön a Helyi csoportházirend-szerkesztő (gpedit.msc) használatával. Ugyanarra az útvonalra navigálj: Számítógép konfiguráció>Adrászati sablonok>Windows components>Microsoft Defender Exploit Guard>Exploit Protection.

Biztonsági rések elleni védelem engedélyezése a PowerShell használatával

A(z) Get vagy Set PowerShell-parancsmagot használhatja a(z) ProcessMitigation parancsmaggal. A Get használatával felsorolhatók az eszközön engedélyezett kockázatcsökkentések aktuális konfigurációs állapotai. Az adott alkalmazásra jelenleg alkalmazott biztonsági rések elleni védelem áttekintéséhez adja hozzá a -Name paramétert és a végrehajtható alkalmazást:

Get-ProcessMitigation -Name processName.exe

Fontos

A nem konfigurált rendszerszintű kockázatcsökkentések NOTSET állapotot fognak megjeleníteni.

  • Rendszerszintű beállításoknál a(z) NOTSET azt jelzi, hogy a kockázatcsökkentés alapértelmezett beállítása alkalmazva lett.
  • Alkalmazásszintű beállításoknál a(z) NOTSET azt jelzi, hogy a kockázatcsökkentés rendszerszintű beállítása lesz alkalmazva. Az egyes rendszerszintű kockázatcsökkentések alapértelmezett beállítása a Windows biztonság alkalmazásban látható.

Egy vagy több biztonsági kockázatcsökkentés engedélyezésére vagy letiltására használható Set rendszer- vagy alkalmazásszinten. Az általános szintaxis a következő:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Hely:

  • <Hatókör>:
    • -Name jelzi, hogy a kockázatcsökkentéseket egy adott alkalmazásra kell alkalmazni. Adja meg az alkalmazás végrehajtható fájlját a jelző után.
      • -System jelzi, hogy a kockázatcsökkentéseket rendszerszinten kell alkalmazni.
  • <Művelet>:
    • -Enable a kockázatcsökkentés bekapcsolásához
    • -Disable a kockázatcsökkentés letiltásához
  • <Kockázatcsökkentés>:
    • A kockázatcsökkentés parancsmagja az esetleges (szóközökkel körülvett) részopciókkal együtt. A kockázatcsökkentések vesszővel vannak elválasztva.

Az alábbi példa engedélyezi a DEP-et ATL thunkemulációval, és letiltja a gyermekfolyamatok létrehozását egy testing.exe nevű üzletági alkalmazás esetében a C:\Apps\LOB\tests mappában:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP, EmulateAtlThunks, DisallowChildProcessCreation

Fontos

Az egyes kockázatcsökkentési lehetőségeket vesszővel válassza el egymástól.

Ha a DEP-t rendszerszintű kockázatcsökkentésként szeretné engedélyezni, amely az összes folyamatra vonatkozik, használja a következő parancsot:

Set-Processmitigation -System -Enable DEP

A kockázatcsökkentések letiltásához cserélje -Enable-t a következőre: -Disable. Az alkalmazásszintű kockázatcsökkentések esetében azonban a -Enable-Disable-re cserélése azt eredményezi, hogy a kockázatcsökkentés csak az adott alkalmazásnál lesz letiltva.

Ha el szeretne távolítani egy alkalmazásspecifikus DEP-felülbírálást, és visszaállítja a kockázatcsökkentést a rendszer alapértelmezett értékére, adja meg a parancsmagot az -Remove alábbi példában látható módon:

Set-Processmitigation -Name test.exe -Remove -Disable DEP

Az alábbi táblázat felsorolja az egyes Kockázatcsökkentéseket (és Naplózásokat, ha vannak), amelyeket használhat a(z) -Enable vagy -Disable parancsmag-paraméterekkel.

Kockázatcsökkentés típusa A következőkre vonatkozik: Kockázatcsökkentési parancsmag paraméterének kulcsszava Naplózási mód parancsmagparaméter
Vezérlési folyamat védelme (CFG) Rendszer- és alkalmazásszintű \, \, \ Az auditálás nem érhető el
Adatvégrehajtás megakadályozása (DEP) Rendszer- és alkalmazásszintű DEP, EmulateAtlThunks Az auditálás nem érhető el
Véletlenszerűsítés kényszerítése képek esetén (kényszerített ASLR) Rendszer- és alkalmazásszintű ForceRelocateImages Az auditálás nem érhető el
Memóriafoglalások véletlenszerűsítése (alulról felfelé építkező ASLR) Rendszer- és alkalmazásszintű BottomUp, HighEntropy Az auditálás nem érhető el
Kivételláncok ellenőrzése (SEHOP) Rendszer- és alkalmazásszintű SEHOP, SEHOPTelemetry Az auditálás nem érhető el
Heap integritásának ellenőrzése Rendszer- és alkalmazásszintű TerminateOnError Az auditálás nem érhető el
Tetszőleges programkód futtatása elleni védelem (ACG) Csak alkalmazásszintű DynamicCode AuditDynamicCode
Alacsony integritású lemezképek blokkolása Csak alkalmazásszintű BlockLowLabel AuditImageLoad
Távoli képek blokkolása Csak alkalmazásszintű BlockRemoteImages Az auditálás nem érhető el
Nem megbízható betűkészletek blokkolása Csak alkalmazásszintű DisableNonSystemFonts AuditFont, FontAuditOnly
Kódintegritás-védelem Csak alkalmazásszintű BlockNonMicrosoftSigned, AllowStoreSigned AuditMicrosoftSigned, AuditStoreSigned
Hosszabbítópontok letiltása Csak alkalmazásszintű ExtensionPoint Az auditálás nem érhető el
Win32k rendszerhívások letiltása Csak alkalmazásszintű DisableWin32kSystemCalls AuditSystemCall
Gyermekfolyamatok letiltása Csak alkalmazásszintű DisallowChildProcessCreation AuditChildProcess
exportálási címszűrés (EAF) Csak alkalmazásszintű EnableExportAddressFilterPlus, EnableExportAddressFilter[1] Az audit nem érhető el [2]
Importálási címek szűrése (IAF) Csak alkalmazásszintű EnableImportAddressFilter Az audit nem érhető el [2]
Végrehajtás szimulálása (SimExec) Csak alkalmazásszintű EnableRopSimExec Az audit nem érhető el [2]
API-meghívás ellenőrzése (CallerCheck) Csak alkalmazásszintű EnableRopCallerCheck Az audit nem érhető el [2]
Leírókezelés ellenőrzése Csak alkalmazásszintű StrictHandle Az auditálás nem érhető el
A rendszerkép függőségeinek integritásellenőrzése Csak alkalmazásszintű EnforceModuleDepencySigning Az auditálás nem érhető el
Halomintegritás ellenőrzése (StackPivot) Csak alkalmazásszintű EnableRopStackPivot Az audit nem érhető el [2]

[1]: Ha engedélyezni szeretné az Export Address Filtering Plus (EAF+) lehetőséget egy adott folyamathoz, és korlátozza a figyelést a kiválasztott DLL-címekre, használja a következő formátumot:

Set-ProcessMitigation -Name processName.exe -Enable EnableExportAddressFilterPlus -EAFModules dllName1.dll,dllName2.dll

[2]: Ehhez a kockázatcsökkentéshez tartozó auditálás nem érhető el PowerShell-parancsmagokkal.

Biztonsági rések elleni védelmi értesítések testreszabása

A szabály aktiválásakor és egy alkalmazás vagy fájl letiltásakor megjelenő értesítés testreszabásáról további információt a Windows biztonság című témakörben talál.

A biztonsági rések elleni védelem kockázatcsökkentéseinek eltávolítása

A védelmi kockázatcsökkentések alaphelyzetbe állításával (visszavonásával vagy eltávolításával) kapcsolatban tekintse meg a védelmi kockázatcsökkentések alaphelyzetbe állításával vagy eltávolításával kapcsolatos témakört.

Lásd még