Eszközök védelme a biztonsági rések kiaknázása ellen

A biztonsági rés-kihasználás elleni védelem automatikusan számos kockázatcsökkentő technikát alkalmaz az operációs rendszer folyamataira és az alkalmazásokra. A biztonsági rés kiaknázása elleni védelem a Windows 10 1709-es, Windows 11-es és Windows Server 1803-es verziójától kezdve támogatott.

A biztonsági rés kiaknázása elleni védelem a végponthoz készült Defenderrel működik a legjobban , amely részletes jelentéskészítést biztosít a biztonsági rés kiaknázása elleni védelmi eseményekről és blokkokról a szokásos riasztási vizsgálati forgatókönyvek részeként.

Engedélyezheti a biztonsági rés kiaknázása elleni védelmet egy adott eszközön, majd a Csoportházirend használatával terjesztheti az XML-fájlt egyszerre több eszközre.

Ha kockázatcsökkentést talál az eszközön, a műveletközpontban értesítés jelenik meg. Az értesítést testreszabhatja a céges adatokkal és a kapcsolattartási adatokkal. Külön-külön is engedélyezheti a szabályokat a funkciómonitorozási technikák testreszabásához.

A naplózási móddal azt is kiértékelheti, hogy a biztonsági rés kiaknázása elleni védelem milyen hatással lenne a szervezetére, ha engedélyezve lenne.

Az Enhanced Mitigation Experience Toolkit (EMET) számos funkciója megtalálható a biztonsági rés kiaknázása elleni védelemben. Sőt, a meglévő EMET-konfigurációs profilokat biztonsági rés kiaknázása elleni védelemmé alakíthatja és importálhatja. További információ: Biztonsági rés kiaknázása elleni védelmi konfigurációk importálása, exportálása és üzembe helyezése.

Fontos

Ha jelenleg az EMET-et használja, fontos megjegyezni, hogyaz EMET 2018. július 31-én elérte a támogatás végét. Fontolja meg az EMET lecserélését a Windows 10-ben található kihasználás elleni védelemre.

Figyelmeztetés

Egyes biztonsági kockázatcsökkentési technológiák kompatibilitási problémákat tapasztalhatnak egyes alkalmazásokkal. A biztonsági rés kiaknázása elleni védelmet minden célhasználati forgatókönyvben tesztelnie kell a naplózási mód használatával, mielőtt üzembe helyezné a konfigurációt egy éles környezetben vagy a hálózat többi részén.

Biztonsági rés kiaknázása elleni védelmi események áttekintése a Microsoft Defender portálon

A Defender for Endpoint részletes jelentéseket biztosít az eseményekről és a blokkolásokról a riasztásvizsgálati forgatókönyvek részeként.

A Defender for Endpoint adatait a Speciális keresés használatával kérdezheti le. Ha naplózási módot használ, speciális veszélyforrás-kereséssel ellenőrizheti, hogy a biztonsági rés kiaknázása elleni védelmi beállítások milyen hatással lehetnek a környezetre.

Íme egy példa lekérdezésre:

DeviceEvents
| where ActionType startswith 'ExploitGuard' and ActionType !contains 'NetworkProtection'

Kihasználás elleni védelem és speciális keresés

Az Exploit Protectionhöz elérhető speciális keresési művelettípusok a következők:

Biztonsági rés kiaknázása elleni védelem kockázatcsökkentésének neve Biztonsági rés kiaknázása elleni védelem – Speciális veszélyforrás-keresés – ActionTypes
Tetszőleges programkód futtatása elleni védelem ExploitGuardAcgAudited
ExploitGuardAcgEnforced
Ne engedélyezze a gyermekfolyamatokat ExploitGuardChildProcessAudited
Az Exploit Guard letiltotta a gyermekfolyamatot
exportálási címszűrés (EAF) ExploitGuardEafViolationAudited
ExploitGuardEafViolationBlocked
Importálási címszűrés (IAF) ExploitGuardIafViolationAudited
Exploit Guard IAF-szabálysértés blokkolva
Alacsony integritású lemezképek blokkolása ExploitGuardLowIntegrityImageAudited
Kihasználásvédelem: alacsony integritású rendszerkép blokkolva
Kódintegritás-védelem ExploitGuardNonMicrosoftSignedAudited
ExploitGuardNonMicrosoftSignedBlocked
• Végrehajtás szimulálása (SimExec)
• API-hívás ellenőrzése (CallerCheck)
• Verem integritásának ellenőrzése (StackPivot)
ExploitGuardRopExploitAudited
ExploitGuardRopExploitBlocked
Távoli képek blokkolása ExploitGuardSharedBinaryAudited
ExploitGuardSharedBinaryBlocked
Win32k rendszerhívások letiltása ExploitGuardWin32SystemCallAudited
ExploitGuardWin32SystemCallBlocked

A kihasználás elleni védelem eseményeinek áttekintése a Windows Eseménynaplóban

A Windows eseménynaplójában megtekintheti azokat az eseményeket, amelyek akkor jönnek létre, amikor biztonsági rés kiaknázása elleni védelem blokkol (vagy naplóz) egy alkalmazást:

Szolgáltató/forrás Eseményazonosító Leírás
Biztonsági kockázatcsökkentő intézkedések 1 ACG-audit
Biztonsági kockázatcsökkentések 2 ACG kényszerítése
Biztonsági kockázatcsökkentések 3 Ne engedélyezze a gyermekfolyamatok naplózását
Biztonsági kockázatcsökkentő intézkedések 4 Gyermekfolyamatok blokkolásának tiltása
Biztonsági kockázatcsökkentő intézkedések 5 Alacsony integritású rendszerképek naplózásának letiltása
Biztonsági enyhítések 6 Alacsony integritású képek blokkolása
Biztonsági enyhítések 7 Távoli képek ellenőrzésének blokkolása
Biztonsági kockázatcsökkentő intézkedések 8 Távoli képek blokkolása
Biztonsági enyhítések 9 A Win32k rendszerhívások auditálásának letiltása
Biztonsági kockázatcsökkentések 10 Win32k rendszerhívási blokk letiltása
Biztonsági enyhítések 11 Kódintegritás-védelem auditja
Biztonsági enyhítések 12 Kódintegritási védőblokk
Biztonsági enyhítések 13 EAF-naplózás
Biztonsági enyhítések 14 EAF érvényesítése
Biztonsági enyhítések 15 EAF+ audit
Biztonsági enyhítések 16 EAF+ kikényszerítése
Biztonsági enyhítések 17 IAF-naplózás
Biztonsági enyhítések 18 IAF érvényesítése
Biztonsági enyhítések 19 ROP StackPivot audit
Biztonsági enyhítések 20 ROP StackPivot kényszerítése
Biztonsági enyhítések 21 ROP CallerCheck auditja
Biztonsági enyhítések 22 ROP CallerCheck kényszerítése
Biztonsági enyhítések 23 ROP SimExec-ellenőrzés
Biztonsági enyhítések 24 ROP SimExec kényszerítése
WER-Diagnostics 5 CFG-blokk
Win32K 260 Nem megbízható betűtípus

Kockázatcsökkentés összehasonlítása

Az EMET-ben elérhető kockázatcsökkentések natív módon szerepelnek az Windows 10 (az 1709-es verziótól kezdődően), a Windows 11 és a Windows Server (az 1803-es verziótól kezdődően) a Biztonsági rés kiaknázása elleni védelem területen.

Az ebben a szakaszban található táblázat az EMET és a biztonsági rés kiaknázása elleni védelem közötti natív kockázatcsökkentések rendelkezésre állását és támogatását mutatja.

Kockázatcsökkentés Exploitvédelem alatt érhető el Elérhető az EMET-ben
Tetszőleges programkód futtatása elleni védelem (ACG) Igen Igen
mint „Memóriavédelem ellenőrzése”
Távoli képek blokkolása Igen Igen
Mint „Programkönyvtár betöltésének ellenőrzése”
Nem megbízható betűkészletek blokkolása Igen Igen
Adatvégrehajtás megakadályozása (DEP) Igen Igen
exportálási címszűrés (EAF) Igen Igen
Képfájlok véletlenszerűsítésének kényszerítése (kötelező ASLR) Igen Igen
NullPage biztonsági kockázatcsökkentés Igen
Natív módon szerepel a Windows 10 és a Windows 11
További információ: Fenyegetések elhárítása Windows 10 biztonsági funkciókkal
Igen
Memóriafoglalások véletlenszerűsítése (alulról felfelé történő ASLR) Igen Igen
Végrehajtás szimulálása (SimExec) Igen Igen
API-meghívás ellenőrzése (CallerCheck) Igen Igen
Kivételláncok ellenőrzése (SEHOP) Igen Igen
Halomintegritás ellenőrzése (StackPivot) Igen Igen
Tanúsítványmegbízhatóság (konfigurálható tanúsítványrögzítés) Windows 10 és Windows 11 vállalati tanúsítványok rögzítésének biztosítása Igen
Halompermet-kiosztás Hatástalan az újabb böngészőalapú biztonsági résekkel szemben; az újabb kockázatcsökkentések jobb védelmet biztosítanak
További információ: Fenyegetések elhárítása Windows 10 biztonsági funkciókkal
Igen
Alacsony integritású lemezképek blokkolása Igen Nem
Kódintegritás-védelem Igen Nem
Hosszabbítópontok letiltása Igen Nem
Win32k rendszerhívások letiltása Igen Nem
Ne engedélyezze a gyermekfolyamatokat Igen Nem
Importálási címszűrés (IAF) Igen Nem
Leírókezelés ellenőrzése Igen Nem
A kupac integritásának ellenőrzése Igen Nem
Ellenőrizze a rendszerkép függőségeinek integritását Igen Nem

Megjegyzés:

Az EMET-ben elérhető speciális ROP-enyhítéseket a Windows 10 és Windows 11 rendszerben az ACG váltja fel; egy folyamat ROP elleni kockázatcsökkentéseinek engedélyezésekor emellett alapértelmezés szerint más speciális EMET-beállítások is engedélyezve vannak. A Windows 10 meglévő EMET-technológiájának alkalmazásával kapcsolatos további információkért lásd: Fenyegetések elhárítása Windows 10 biztonsági funkciók használatával.

Lásd még