Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk bemutatja, hogyan használható a naplózási mód a védelmi kockázatcsökkentések kiértékelésére, a kompatibilitási irányelvek áttekintésére, a tesztelés rendszer- és programbeállításainak konfigurálására, valamint az auditesemények értelmezésére az éles környezetben történő kockázatcsökkentések engedélyezése előtt.
A biztonsági rés kiaknázása elleni védelem segít megvédeni az eszközöket azokkal a kártevő szoftverekkel szemben, amelyek biztonsági rések kihasználása révén terjednek és fertőzik meg a többi eszközt. A kockázatcsökkentés alkalmazható az operációs rendszerre vagy egy adott alkalmazásra is. Az Enhanced Mitigation Experience Toolkit (EMET) részét képező számos funkció megtalálható a biztonsági rés kiaknázása elleni védelemben. (Az EMET támogatása megszűnt.)
Az audit során láthatja, hogyan működik az enyhítés bizonyos alkalmazásoknál egy tesztkörnyezetben. A naplózási mód megmutatja, mi történne, ha engedélyezi az exploitvédelmet az éles környezetben. A naplózási mód használatával ellenőrizheti, hogy a biztonsági rések kihasználása nem befolyásolja-e hátrányosan az üzletági alkalmazásokat, és láthatja, hogy mely gyanús vagy rosszindulatú események fordulnak elő.
A biztonsági rések elleni védelem értékelésének általános irányelvei
A biztonsági rés kiaknázása elleni védelem kockázatcsökkentése alacsony szinten működik az operációs rendszerben, és bizonyos, hasonló alacsony szintű műveleteket végző szoftverek kompatibilitási problémákat tapasztalhatnak, ha biztonsági rés kiaknázása elleni védelemmel való védelemre vannak konfigurálva.
Milyen típusú szoftvereket nem szabad biztonsági rés kiaknázása elleni védelemmel védeni?
- Kártevőirtó és behatolásgátló vagy észlelő szoftver
- Hibakeresők
- Digitális jogkezelési (DRM) technológiákat (azaz videojátékokat) kezelő szoftverek
- Hibakeresési, rejtjelezési vagy csatlakoztatási technológiákat használó szoftverek
Milyen típusú alkalmazásokat érdemes megfontolni a biztonsági rés kiaknázása elleni védelem engedélyezésével?
Nem megbízható adatokat fogadó vagy kezelő alkalmazások.
Milyen típusú folyamatokra nem vonatkozik az exploit elleni védelem?
Szolgáltatások
- Rendszerszolgáltatások
- Hálózati szolgáltatások
A biztonsági rés kiaknázása elleni védelem alapértelmezés szerint engedélyezve van
Az alábbi táblázat az alapértelmezés szerint engedélyezett biztonsági rések elleni védelmet sorolja fel:
| Kockázatcsökkentés | Alapértelmezés szerint engedélyezve |
|---|---|
| Adatvégrehajtás megakadályozása (DEP) | 64 bites és 32 bites alkalmazások |
| Kivételláncok ellenőrzése (SEHOP) | 64 bites alkalmazások |
| Heap integritásának ellenőrzése | 64 bites és 32 bites alkalmazások |
Elavult "Programbeállítások" elhárítása
A következő programbeállítási mitigációk elavultak. A táblázat elmagyarázza, hogy miért lettek eltávolítva:
| A "Programbeállítások" kockázatcsökkentései | Indok |
|---|---|
| exportálási címszűrés (EAF) | Alkalmazáskompatibilitási problémák |
| Importálási címek szűrése (IAF) | Alkalmazáskompatibilitási problémák |
| Végrehajtás szimulálása (SimExec) | Lecserélve erre: Arbitrary Code Guard (ACG) |
| API-meghívás ellenőrzése (CallerCheck) | Lecserélve erre: Arbitrary Code Guard (ACG) |
| Halomintegritás ellenőrzése (StackPivot) | Lecserélve erre: Arbitrary Code Guard (ACG) |
Ajánlott eljárások az Office-alkalmazásokhoz
Az Olyan Office-alkalmazások esetében, mint a Outlook, Word, Excel, PowerPoint és OneNote, az Exploit Protection helyett használjon támadási felület csökkentési (ASR) szabályokat. Az ASR-szabályok modernebb módot biztosítanak az alkalmazások helytelen használatának megelőzésére:
- Végrehajtható tartalom letiltása az e-mail ügyfélprogramból és a webpostából
- Az Office-alkalmazások végrehajtható tartalom létrehozásának letiltása
- Az összes Office-alkalmazás gyermekfolyamatok létrehozásának letiltása
- Az Office kommunikációs alkalmazás gyermekfolyamatok létrehozásának letiltása
- Az Office-alkalmazások kódot injektálásának letiltása más folyamatokba
- A potenciálisan rejtjelezett szkriptek végrehajtásának letiltása
- Win32 API-hívások letiltása Office-makrókból
Adobe Reader esetén használja a következő ASR-szabályt:
Gyermekfolyamatok létrehozásának letiltása az Adobe Readerben
A Google Chrome már nem ajánlja az Exploit Protection (EMET) engedélyezését, mert felesleges, illetve beépített támadáscsökkentő megoldások váltották fel.
Alkalmazáskompatibilitási lista
Az alábbi táblázat azokat a termékeket sorolja fel, amelyek kompatibilitási problémákat tapasztalnak a biztonsági rés kiaknázása elleni védelemben szereplő kockázatcsökkentésekkel kapcsolatban. Le kell tiltania bizonyos inkompatibilis kockázatcsökkentéseket, ha biztonsági rés kiaknázása elleni védelemmel szeretné védeni a terméket. Vegye figyelembe, hogy ez a lista figyelembe veszi a termék legújabb verzióinak alapértelmezett beállításait. Kompatibilitási problémák akkor merülhetnek fel, ha bizonyos bővítményeket vagy más összetevőket alkalmaz a standard szoftverre.
Note
Az EMET-kockázatcsökkentések nem kompatibilisek az Oracle Java, ha olyan beállításokkal futtatják őket, amelyek nagy mennyiségű memóriát foglalnak le a virtuális gép számára (azaz a -Xms beállítás használatával).
| Termék | Biztonsági rés kiaknázása elleni védelem elhárítása |
|---|---|
| .NET 2.0/3.5 | EAF/IAF |
| 7-Zip konzol/grafikus felhasználói felület/fájlkezelő | EAF |
| AMD 62xx processzorok | EAF |
| Avecto (Megbízhatóságon túl) Power Broker | EAF, EAF+, Stack Pivot |
| Bizonyos AMD (ATI) videoillesztők | System ASLR=AlwaysOn |
| Dropbox | EAF |
| Excel Power Query, Power View, Power Map és PowerPivot | EAF |
| Google Chrome (már nem ajánlott) | EAF+ |
| Immidio Flex+ | EAF |
| Microsoft Office webösszetevők (OWC) | Rendszer DEP=AlwaysOn |
| Microsoft PowerPoint | EAF |
| Microsoft Teams | EAF+ |
| Oracle Javaǂ | Heapspray |
| Pitney Bowes Print Audit 6 | SimExecFlow |
| A Siebel CRM verziója: 8.1.1.9 | SEHOP |
| Skype | EAF |
| SolarWinds Syslogd Manager | EAF |
| Windows Médialejátszó | KötelezőASLR, EAF |
ǂ Előfordulhat, hogy az EMET-kockázatcsökkentések nem kompatibilisek az Oracle Javával, ha olyan beállításokkal futtatják őket, amelyek nagy mennyiségű memóriát foglalnak le a virtuális gép számára (azaz az -Xms beállítással).
Biztonsági rés kiaknázása elleni védelmi rendszer beállításainak engedélyezése teszteléshez
Ezek a Biztonsági rés kiaknázása elleni védelem rendszerbeállításai alapértelmezés szerint engedélyezve vannak, kivéve a kötelező címtérelrendezés véletlenszerűsítését (ASLR) Windows 10 és újabb, Windows Server 2019-es és újabb verzióiban, valamint Windows Server 1803-as és újabb verzióit.
| Rendszerbeállítások | Beállítás |
|---|---|
| Vezérlési folyamat védelme (CFG) | Alapértelmezett használata (Be) |
| Adatvégrehajtás megakadályozása (DEP) | Alapértelmezett használata (Be) |
| A képek véletlenszerűsítésének kikényszerítése (kötelező ASRL) | Alapértelmezett használata (kikapcsolva) |
| Memóriafoglalások véletlenszerűsítése (alulról felfelé haladó ASRL) | Alapértelmezett használata (Be) |
| Magas entrópiájú ASRL | Alapértelmezett használata (Be) |
| Kivételláncok ellenőrzése (SEHOP) | Alapértelmezett használata (Be) |
Az alábbi XML-minta az alapértelmezett rendszercsökkentési konfigurációt mutatja be:
<?xml version="1.0" encoding="UTF-8"?>
<MitigationPolicy>
<SystemConfig>
<DEP Enable="true" EmulateAtlThunks="false" />
<ASLR ForceRelocateImages="false" RequireInfo="false" BottomUp="true" HighEntropy="true" />
<ControlFlowGuard Enable="true" SuppressExports="false" />
<SEHOP Enable="true" TelemetryOnly="false" />
<Heap TerminateOnError="true" />
</SystemConfig>
</MitigationPolicy>
Biztonsági rés kiaknázása elleni védelmi program beállításainak engedélyezése teszteléshez
Tipp
Javasoljuk, hogy tekintse át a biztonságirés-elhárítás modern megközelítését, azaz az ASR-szabályok használatát.
A Windows biztonság alkalmazás vagy Windows PowerShell segítségével állíthat be kockázatcsökkentéseket tesztelési módban.
Windows biztonság alkalmazás
A Windows Biztonság alkalmazással tesztelt módban konfigurálhatja a védelmi kockázatcsökkentéseket egy adott programhoz:
Nyissa meg a Windows biztonság appot. Válassza a pajzs ikont a tálcán, vagy keressen a Windows biztonság kifejezésre a Start menüben.
Válassza az Alkalmazás- és böngészőszabályozás csempét (vagy a bal oldali menüsáv alkalmazásikonját), majd válassza a Biztonsági rés kiaknázása elleni védelem elemet.
Nyissa meg a Programbeállítások menüt és válassza ki azt az alkalmazást, amelyre védelmet szeretne alkalmazni:
Ha a konfigurálni kívánt alkalmazás már szerepel a listában, jelölje ki, majd válassza a Szerkesztés lehetőséget.
Ha az alkalmazás nem szerepel a lista tetején, válassza a Testre szabni kívánt program hozzáadása lehetőséget. Ezután válassza ki, hogyan szeretné hozzáadni az alkalmazást.
- A Hozzáadás programnév alapján lehetőséggel alkalmazhatja a kockázatcsökkentést az adott névvel rendelkező futó folyamatokra. Adjon meg egy fájlt kiterjesztéssel. Megadhatja a teljes elérési utat, ha a kockázatcsökkentést csak az adott nevű alkalmazásra szeretné korlátozni az adott helyen.
- A Pontos fájlelérési út kiválasztása lehetőséggel egy szabványos Windows Intéző fájlválasztó ablakot használhat a kívánt fájl megkereséséhez és kijelöléséhez.
Az alkalmazás kiválasztása után megjelenik az összes alkalmazható kockázatcsökkentés listája. Az Audit lehetőség kiválasztása a kockázatcsökkentést csak tesztmódban alkalmazza. Értesítést kap, ha újra kell indítania a folyamatot, az alkalmazást vagy a Windowst.
Ismételje meg ezt az eljárást az összes konfigurálni kívánt alkalmazásra és kockázatcsökkentésre. Ha végzett a konfiguráció beállításával, válassza az Alkalmaz lehetőséget.
PowerShell
Az alkalmazásszintű kockázatcsökkentés tesztelési módra való beállításához használja Set-ProcessMitigation a naplózási mód parancsmagját.
Az alábbi Set-ProcessMitigation szintaxissal engedélyezheti vagy naplózhatja egy adott alkalmazás kockázatcsökkentéseit. Cserélje le a helyőrzőket a hatókör-, a végrehajtható fájl-, a művelet- és az enyhítési parancsmagokkal:
Set-ProcessMitigation -<scope> <app executable> -<action> <mitigation or options>,<mitigation or options>,<mitigation or options>
Hely:
-
<Hatókör>:
-
-Namejelzi, hogy a kockázatcsökkentéseket egy adott alkalmazásra kell alkalmazni. Adja meg az alkalmazás végrehajtható fájlját a jelző után.
-
-
<Művelet>:
-
-Enablea kockázatcsökkentés engedélyezéséhez-
-Disablea kockázatcsökkentés letiltásához
-
-
-
<Kockázatcsökkentés>:
- A kockázatcsökkentés parancsmagja a következő táblázatban meghatározottak szerint. A kockázatcsökkentések vesszővel vannak elválasztva.
| Kockázatcsökkentés | Tesztelési mód parancsmagja |
|---|---|
| Tetszőleges programkód futtatása elleni védelem (ACG) | AuditDynamicCode |
| Alacsony integritású lemezképek blokkolása | AuditImageLoad |
| Nem megbízható betűkészletek blokkolása |
AuditFont, FontAuditOnly |
| Kódintegritás-védelem |
AuditMicrosoftSigned, AuditStoreSigned |
| Win32k rendszerhívások letiltása | AuditSystemCall |
| Gyermekfolyamatok letiltása | AuditChildProcess |
Az alábbi parancs például engedélyezi az Tetszőleges Kódőrt (ACG) naplózási módban egy testing.exenevű alkalmazás esetében, így a kényszerítés előtt tesztelheti a dinamikus kódkorlátozások hatását:
Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable AuditDynamicCode
Az audit módot úgy tilthatja le, hogy a(z) -Enable helyére a(z) -Disable elemet írja.
Biztonsági rés kiaknázása elleni védelem naplózási eseményeinek áttekintése
A letiltott alkalmazások áttekintéséhez nyissa meg a eseménymegtekintő, és szűrjön a következő eseményekre a Security-Mitigations naplóban.
| Funkció | Szolgáltató/forrás | Eseményazonosító | Leírás |
|---|---|---|---|
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 1 | ACG-ellenőrzés |
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 3 | Ne engedélyezze a gyermekfolyamatok naplózását |
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 5 | Alacsony integritású rendszerképek naplózásának letiltása |
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 7 | Távoli lemezképek naplózásának blokkolása |
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 9 | Win32k rendszerhívások naplózásának letiltása |
| Védelem a biztonsági rések kihasználása ellen | Kockázatcsökkentő intézkedések (rendszermag mód/felhasználói mód) | 11 | Kódintegritás-védelem auditálása |
Kapcsolódó tartalom
- Biztonsági rés kiaknázása elleni védelem engedélyezése
- Biztonsági rés kiaknázása elleni védelem kockázatcsökkentéseinek konfigurálása és naplózása
- Biztonsági rés kiaknázása elleni védelmi konfigurációk importálása, exportálása és üzembe helyezése
- Biztonsági rés kiaknázása elleni védelem hibaelhárítása