Biztonsági rés kiaknázása elleni védelem kiértékelése

Ez a cikk bemutatja, hogyan használható a naplózási mód a védelmi kockázatcsökkentések kiértékelésére, a kompatibilitási irányelvek áttekintésére, a tesztelés rendszer- és programbeállításainak konfigurálására, valamint az auditesemények értelmezésére az éles környezetben történő kockázatcsökkentések engedélyezése előtt.

A biztonsági rés kiaknázása elleni védelem segít megvédeni az eszközöket azokkal a kártevő szoftverekkel szemben, amelyek biztonsági rések kihasználása révén terjednek és fertőzik meg a többi eszközt. A kockázatcsökkentés alkalmazható az operációs rendszerre vagy egy adott alkalmazásra is. Az Enhanced Mitigation Experience Toolkit (EMET) részét képező számos funkció megtalálható a biztonsági rés kiaknázása elleni védelemben. (Az EMET támogatása megszűnt.)

Az audit során láthatja, hogyan működik az enyhítés bizonyos alkalmazásoknál egy tesztkörnyezetben. A naplózási mód megmutatja, mi történne, ha engedélyezi az exploitvédelmet az éles környezetben. A naplózási mód használatával ellenőrizheti, hogy a biztonsági rések kihasználása nem befolyásolja-e hátrányosan az üzletági alkalmazásokat, és láthatja, hogy mely gyanús vagy rosszindulatú események fordulnak elő.

A biztonsági rések elleni védelem értékelésének általános irányelvei

A biztonsági rés kiaknázása elleni védelem kockázatcsökkentése alacsony szinten működik az operációs rendszerben, és bizonyos, hasonló alacsony szintű műveleteket végző szoftverek kompatibilitási problémákat tapasztalhatnak, ha biztonsági rés kiaknázása elleni védelemmel való védelemre vannak konfigurálva.

Milyen típusú szoftvereket nem szabad biztonsági rés kiaknázása elleni védelemmel védeni?

  • Kártevőirtó és behatolásgátló vagy észlelő szoftver
  • Hibakeresők
  • Digitális jogkezelési (DRM) technológiákat (azaz videojátékokat) kezelő szoftverek
  • Hibakeresési, rejtjelezési vagy csatlakoztatási technológiákat használó szoftverek

Milyen típusú alkalmazásokat érdemes megfontolni a biztonsági rés kiaknázása elleni védelem engedélyezésével?

Nem megbízható adatokat fogadó vagy kezelő alkalmazások.

Milyen típusú folyamatokra nem vonatkozik az exploit elleni védelem?

Szolgáltatások

  • Rendszerszolgáltatások
  • Hálózati szolgáltatások

A biztonsági rés kiaknázása elleni védelem alapértelmezés szerint engedélyezve van

Az alábbi táblázat az alapértelmezés szerint engedélyezett biztonsági rések elleni védelmet sorolja fel:

Kockázatcsökkentés Alapértelmezés szerint engedélyezve
Adatvégrehajtás megakadályozása (DEP) 64 bites és 32 bites alkalmazások
Kivételláncok ellenőrzése (SEHOP) 64 bites alkalmazások
Heap integritásának ellenőrzése 64 bites és 32 bites alkalmazások

Elavult "Programbeállítások" elhárítása

A következő programbeállítási mitigációk elavultak. A táblázat elmagyarázza, hogy miért lettek eltávolítva:

A "Programbeállítások" kockázatcsökkentései Indok
exportálási címszűrés (EAF) Alkalmazáskompatibilitási problémák
Importálási címek szűrése (IAF) Alkalmazáskompatibilitási problémák
Végrehajtás szimulálása (SimExec) Lecserélve erre: Arbitrary Code Guard (ACG)
API-meghívás ellenőrzése (CallerCheck) Lecserélve erre: Arbitrary Code Guard (ACG)
Halomintegritás ellenőrzése (StackPivot) Lecserélve erre: Arbitrary Code Guard (ACG)

Ajánlott eljárások az Office-alkalmazásokhoz

Az Olyan Office-alkalmazások esetében, mint a Outlook, Word, Excel, PowerPoint és OneNote, az Exploit Protection helyett használjon támadási felület csökkentési (ASR) szabályokat. Az ASR-szabályok modernebb módot biztosítanak az alkalmazások helytelen használatának megelőzésére:

Adobe Reader esetén használja a következő ASR-szabályt:

Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben

A Google Chrome már nem ajánlja az Exploit Protection (EMET) engedélyezését, mert felesleges, illetve beépített támadáscsökkentő megoldások váltották fel.

Alkalmazáskompatibilitási lista

Az alábbi táblázat azokat a termékeket sorolja fel, amelyek kompatibilitási problémákat tapasztalnak a biztonsági rés kiaknázása elleni védelemben szereplő kockázatcsökkentésekkel kapcsolatban. Le kell tiltania bizonyos inkompatibilis kockázatcsökkentéseket, ha biztonsági rés kiaknázása elleni védelemmel szeretné védeni a terméket. Vegye figyelembe, hogy ez a lista figyelembe veszi a termék legújabb verzióinak alapértelmezett beállításait. Kompatibilitási problémák akkor merülhetnek fel, ha bizonyos bővítményeket vagy más összetevőket alkalmaz a standard szoftverre.

Note

Az EMET-kockázatcsökkentések nem kompatibilisek az Oracle Java, ha olyan beállításokkal futtatják őket, amelyek nagy mennyiségű memóriát foglalnak le a virtuális gép számára (azaz a -Xms beállítás használatával).

Termék Biztonsági rés kiaknázása elleni védelem elhárítása
.NET 2.0/3.5 EAF/IAF
7-Zip konzol/grafikus felhasználói felület/fájlkezelő EAF
AMD 62xx processzorok EAF
Avecto (Megbízhatóságon túl) Power Broker EAF, EAF+, Stack Pivot
Bizonyos AMD (ATI) videoillesztők System ASLR=AlwaysOn
Dropbox EAF
Excel Power Query, Power View, Power Map és PowerPivot EAF
Google Chrome (már nem ajánlott) EAF+
Immidio Flex+ EAF
Microsoft Office webösszetevők (OWC) Rendszer DEP=AlwaysOn
Microsoft PowerPoint EAF
Microsoft Teams EAF+
Oracle Javaǂ Heapspray
Pitney Bowes Print Audit 6 SimExecFlow
A Siebel CRM verziója: 8.1.1.9 SEHOP
Skype EAF
SolarWinds Syslogd Manager EAF
Windows Médialejátszó KötelezőASLR, EAF

ǂ Előfordulhat, hogy az EMET-kockázatcsökkentések nem kompatibilisek az Oracle Javával, ha olyan beállításokkal futtatják őket, amelyek nagy mennyiségű memóriát foglalnak le a virtuális gép számára (azaz az -Xms beállítással).

Biztonsági rés kiaknázása elleni védelmi rendszer beállításainak engedélyezése teszteléshez

Ezek a Biztonsági rés kiaknázása elleni védelem rendszerbeállításai alapértelmezés szerint engedélyezve vannak, kivéve a kötelező címtérelrendezés véletlenszerűsítését (ASLR) Windows 10 és újabb, Windows Server 2019-es és újabb verzióiban, valamint Windows Server 1803-as és újabb verzióit.

Rendszerbeállítások Beállítás
Vezérlési folyamat védelme (CFG) Alapértelmezett használata (Be)
Adatvégrehajtás megakadályozása (DEP) Alapértelmezett használata (Be)
A képek véletlenszerűsítésének kikényszerítése (kötelező ASRL) Alapértelmezett használata (kikapcsolva)
Memóriafoglalások véletlenszerűsítése (alulról felfelé haladó ASRL) Alapértelmezett használata (Be)
Magas entrópiájú ASRL Alapértelmezett használata (Be)
Kivételláncok ellenőrzése (SEHOP) Alapértelmezett használata (Be)

Az alábbi XML-minta az alapértelmezett rendszercsökkentési konfigurációt mutatja be:

<?xml version="1.0" encoding="UTF-8"?>
<MitigationPolicy>
  <SystemConfig>
    <DEP Enable="true" EmulateAtlThunks="false" />
    <ASLR ForceRelocateImages="false" RequireInfo="false" BottomUp="true" HighEntropy="true" />
    <ControlFlowGuard Enable="true" SuppressExports="false" />
    <SEHOP Enable="true" TelemetryOnly="false" />
    <Heap TerminateOnError="true" />
  </SystemConfig>
</MitigationPolicy>

Biztonsági rés kiaknázása elleni védelmi program beállításainak engedélyezése teszteléshez

Tipp

Javasoljuk, hogy tekintse át a biztonságirés-elhárítás modern megközelítését, azaz az ASR-szabályok használatát.

A Windows biztonság alkalmazás vagy Windows PowerShell segítségével állíthat be kockázatcsökkentéseket tesztelési módban.

Windows biztonság alkalmazás

A Windows Biztonság alkalmazással tesztelt módban konfigurálhatja a védelmi kockázatcsökkentéseket egy adott programhoz:

  1. Nyissa meg a Windows biztonság appot. Válassza a pajzs ikont a tálcán, vagy keressen a Windows biztonság kifejezésre a Start menüben.

  2. Válassza az Alkalmazás- és böngészőszabályozás csempét (vagy a bal oldali menüsáv alkalmazásikonját), majd válassza a Biztonsági rés kiaknázása elleni védelem elemet.

  3. Nyissa meg a Programbeállítások menüt és válassza ki azt az alkalmazást, amelyre védelmet szeretne alkalmazni:

    1. Ha a konfigurálni kívánt alkalmazás már szerepel a listában, jelölje ki, majd válassza a Szerkesztés lehetőséget.

    2. Ha az alkalmazás nem szerepel a lista tetején, válassza a Testre szabni kívánt program hozzáadása lehetőséget. Ezután válassza ki, hogyan szeretné hozzáadni az alkalmazást.

      • A Hozzáadás programnév alapján lehetőséggel alkalmazhatja a kockázatcsökkentést az adott névvel rendelkező futó folyamatokra. Adjon meg egy fájlt kiterjesztéssel. Megadhatja a teljes elérési utat, ha a kockázatcsökkentést csak az adott nevű alkalmazásra szeretné korlátozni az adott helyen.
      • A Pontos fájlelérési út kiválasztása lehetőséggel egy szabványos Windows Intéző fájlválasztó ablakot használhat a kívánt fájl megkereséséhez és kijelöléséhez.
  4. Az alkalmazás kiválasztása után megjelenik az összes alkalmazható kockázatcsökkentés listája. Az Audit lehetőség kiválasztása a kockázatcsökkentést csak tesztmódban alkalmazza. Értesítést kap, ha újra kell indítania a folyamatot, az alkalmazást vagy a Windowst.

  5. Ismételje meg ezt az eljárást az összes konfigurálni kívánt alkalmazásra és kockázatcsökkentésre. Ha végzett a konfiguráció beállításával, válassza az Alkalmaz lehetőséget.

PowerShell

Az alkalmazásszintű kockázatcsökkentés tesztelési módra való beállításához használja Set-ProcessMitigation a naplózási mód parancsmagját.

Az alábbi Set-ProcessMitigation szintaxissal engedélyezheti vagy naplózhatja egy adott alkalmazás kockázatcsökkentéseit. Cserélje le a helyőrzőket a hatókör-, a végrehajtható fájl-, a művelet- és az enyhítési parancsmagokkal:

Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>

Hely:

  • <Hatókör>:
    • -Name jelzi, hogy a kockázatcsökkentéseket egy adott alkalmazásra kell alkalmazni. Adja meg az alkalmazás végrehajtható fájlját a jelző után.
  • <Művelet>:
    • -Enable a kockázatcsökkentés engedélyezéséhez
      • -Disable a kockázatcsökkentés letiltásához
  • <Kockázatcsökkentés>:
    • A kockázatcsökkentés parancsmagja a következő táblázatban meghatározottak szerint. A kockázatcsökkentések vesszővel vannak elválasztva.
Kockázatcsökkentés Tesztelési mód parancsmagja
Tetszőleges programkód futtatása elleni védelem (ACG) AuditDynamicCode
Alacsony integritású lemezképek blokkolása AuditImageLoad
Nem megbízható betűkészletek blokkolása AuditFont, FontAuditOnly
Kódintegritás-védelem AuditMicrosoftSigned, AuditStoreSigned
Win32k rendszerhívások letiltása AuditSystemCall
Gyermekfolyamatok letiltása AuditChildProcess

Az alábbi parancs például engedélyezi az Tetszőleges Kódőrt (ACG) naplózási módban egy testing.exenevű alkalmazás esetében, így a kényszerítés előtt tesztelheti a dinamikus kódkorlátozások hatását:

Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable AuditDynamicCode

Az audit módot úgy tilthatja le, hogy a(z) -Enable helyére a(z) -Disable elemet írja.

Biztonsági rés kiaknázása elleni védelem naplózási eseményeinek áttekintése

A letiltott alkalmazások áttekintéséhez nyissa meg a eseménymegtekintő, és szűrjön a következő eseményekre a Security-Mitigations naplóban.

Funkció Szolgáltató/forrás Eseményazonosító Leírás
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 1 ACG-ellenőrzés
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 3 Ne engedélyezze a gyermekfolyamatok naplózását
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 5 Alacsony integritású rendszerképek naplózásának letiltása
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 7 Távoli lemezképek naplózásának blokkolása
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 9 Win32k rendszerhívások naplózásának letiltása
Védelem a biztonsági rések kihasználása ellen Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) 11 Kódintegritás-védelem auditálása