Pertanyaan umum pengurangan permukaan serangan (FAQ)

Diabaikan

Apakah pengurangan permukaan serangan merupakan bagian dari Windows?

Yes. Aturan pengurangan permukaan serangan (ASR) adalah fitur antivirus Microsoft Defender, yang termasuk dalam semua edisi Windows saat ini. Namun, manajemen dan pelaporan terpusat untuk aturan ASR memerlukan Microsoft Defender untuk Titik Akhir. Untuk informasi selengkapnya, lihat Ringkasan aturan pengurangan permukaan serangan.

Apakah saya memerlukan lisensi perusahaan untuk menjalankan aturan pengurangan permukaan serangan?

No. Aturan ASR adalah fitur antivirus Microsoft Defender, sehingga mereka bekerja pada semua edisi Windows saat ini. Namun, manajemen dan pelaporan terpusat melalui Microsoft Intune atau Microsoft Configuration Manager memerlukan Microsoft Defender untuk Titik Akhir dan lisensi perusahaan yang sesuai.

Untuk mempelajari selengkapnya tentang lisensi Windows, lihat https://www.microsoft.com/licensing/product-licensing/windows.

Kemampuan pengurangan permukaan serangan tambahan apa yang tersedia dengan Microsoft Defender untuk Titik Akhir?

Microsoft Defender untuk Titik Akhir menyediakan manajemen dan pemantauan terpusat untuk aturan ASR, termasuk:

  • Penyebaran terpusat dan konfigurasi aturan ASR di seluruh perangkat.
  • Pelaporan aturan ASR dan visibilitas pemberitahuan di portal Microsoft Defender.
  • Kueri berburu tingkat lanjut untuk peristiwa aturan ASR.

Kemampuan ini memerlukan lisensi Defender for Endpoint (misalnya, sebagai bagian dari Microsoft 365 E3 atau E5). Untuk informasi selengkapnya, lihat Metode penyebaran dan konfigurasi untuk aturan ASR.

Apa saja aturan pengurangan permukaan serangan yang saat ini didukung?

Untuk informasi selengkapnya, lihat Referensi aturan pengurangan permukaan serangan.

Apakah saya perlu mengaktifkan semua aturan pengurangan permukaan serangan secara bersamaan, atau dapatkah saya mengaktifkan aturan individual?

Anda dapat mengaktifkan aturan ASR satu per satu. Kami menyarankan agar Anda terlebih dahulu mengaktifkan sebagian besar aturan dalam mode Audit untuk menentukan kemungkinan efek terhadap organisasi Anda (misalnya, ke aplikasi lini bisnis Anda).

Bagaimana cara kerja pengecualian aturan pengurangan permukaan serangan?

Aturan ASR mendukung jenis pengecualian berikut:

  • Pengecualian aturan ASR global berlaku untuk semua aturan ASR. Semua metode konfigurasi aturan ASR mendukung pengecualian global.
  • Pengecualian per aturan ASR berlaku untuk masing-masing aturan, sehingga Anda dapat menetapkan pengecualian yang berbeda untuk aturan yang berbeda. Hanya Kebijakan Grup dan kebijakan keamanan endpoint di Microsoft Intune yang mendukung pengecualian untuk setiap aturan.

Tidak semua aturan ASR mematuhi pengecualian Antivirus Microsoft Defender. Untuk perincian lengkap dukungan pengecualian per aturan, lihat Pengecualian file dan folder untuk aturan ASR.

Bagaimana cara mengetahui apa yang perlu saya kecualikan?

Aturan pengurangan permukaan serangan yang berbeda memiliki alur perlindungan yang berbeda. Selalu pertimbangkan ancaman yang dilindungi oleh aturan pengurangan permukaan serangan, dan bagaimana alur eksekusi bekerja. Misalnya, membaca langsung dari proses subsistem otoritas keamanan lokal (LSASS) dapat menimbulkan risiko keamanan, karena dapat mengekspos kredensial perusahaan.

Aturan Blokir kredensial yang mencuri dari subsistem otoritas keamanan lokal Windows (lsass.exe) mencegah proses yang tidak tepercaya memiliki akses langsung ke memori LSASS. Ketika proses dengan PROCESS_VM_READ hak akses mencoba menggunakan OpenProcess() fungsi untuk mengakses LSASS, aturan secara khusus memblokir hak akses tersebut seperti yang ditunjukkan pada cuplikan layar berikut:

Cuplikan layar pemblokiran pencurian kredensial dari LSASS.

Jika Anda perlu membuat pengecualian untuk proses yang diblokir, gunakan nama file dan jalur lengkap seperti yang ditunjukkan pada cuplikan layar berikut:

Cuplikan layar mengecualikan file dari aturan ASR.

Nilai 0 berarti aturan ASR mengabaikan file atau proses yang ditentukan dan tidak memblokir atau mengauditnya.

Bagaimana cara mengonfigurasi pengecualian per aturan?

Pengecualian aturan per ASR hanya didukung di Group Policy dan kebijakan keamanan endpoint di Microsoft Intune. Untuk petunjuk konfigurasi, lihat Mengaktifkan aturan pengurangan permukaan serangan. Untuk informasi tentang berbagai jenis pengecualian, lihat Pengecualian file dan folder untuk aturan ASR.

Aturan pengurangan permukaan serangan mana yang direkomendasikan Microsoft?

Umumnya, sebaiknya aktifkan semua aturan, tetapi dengan pertimbangan berikut:

Apa saja rekomendasi untuk memulai pengurangan permukaan serangan?

Uji aturan pengurangan permukaan serangan dalam mode Audit untuk mengidentifikasi aplikasi lini bisnis apa pun yang perlu Anda kecualikan dari pengurangan permukaan serangan.

Organisasi besar harus mempertimbangkan untuk menerapkan aturan pengurangan permukaan serangan secara bertahap dalam "ring" yang makin luas, dengan terlebih dahulu mengaudit lalu menerapkan aturan tersebut ke lebih banyak perangkat. Anda dapat mengatur perangkat ke dalam cincin dengan menggunakan Microsoft Intune atau alat manajemen Kebijakan Grup.

Untuk petunjuknya, lihat Gambaran umum penyebaran aturan pengurangan permukaan serangan.

Berapa lama saya harus menguji aturan pengurangan permukaan serangan dalam mode audit sebelum saya mengaktifkannya?

Aturan dalam mode Audit selama sekitar 30 hari harus memberikan garis besar yang baik tentang cara aturan beroperasi. Anda dapat mengidentifikasi aplikasi lini bisnis apa pun yang memerlukan pengecualian.

Saya beralih dari solusi keamanan non-Microsoft ke Microsoft Defender untuk Titik Akhir. Apakah ada cara mudah untuk mengimpor aturan lama saya ke Attack Surface Reduction?

Dalam kebanyakan kasus, lebih mudah dan lebih baik untuk memulai dengan rekomendasi dasar yang disarankan oleh Defender untuk Titik Akhir daripada mencoba mengimpor aturan dari solusi keamanan lain. Gunakan mode Audit, pemantauan, dan analisis untuk mengonfigurasi Defender for Endpoint.

Konfigurasi default untuk sebagian besar aturan pengurangan permukaan serangan, yang dikombinasikan dengan perlindungan real-time Defender for Endpoint, melindungi dari sejumlah besar eksploit dan kerentanan.

Di Defender untuk Titik Akhir, Anda dapat memperbarui pertahanan Anda dengan indikator kustom untuk mengizinkan dan memblokir perilaku perangkat lunak tertentu. Aturan ASR juga mendukung pengecualian file dan folder. Umumnya, uji aturan dalam mode Audit untuk mengidentifikasi pengecualian yang mungkin diperlukan untuk aplikasi lini bisnis.

Apakah pengurangan permukaan serangan mendukung pengecualian file atau folder yang menyertakan variabel sistem dan karakter wildcard dalam jalur?

Yes. Untuk informasi lebih lanjut, baca artikel berikut:

Apakah aturan pengurangan permukaan serangan mencakup semua aplikasi?

Itu tergantung pada aturan. Sebagian besar aturan mencakup perilaku produk dan layanan Microsoft Office, misalnya, Word, Excel, PowerPoint, OneNote, atau Outlook. Beberapa aturan (misalnya, Blokir eksekusi skrip yang mungkin dikaburkan) cakupannya lebih umum.

Apakah pengurangan permukaan serangan mendukung solusi keamanan non-Microsoft?

No. Pengurangan permukaan serangan menggunakan antivirus Microsoft Defender untuk memblokir aplikasi. Anda tidak dapat mengonfigurasi pengurangan permukaan serangan untuk menggunakan solusi keamanan lain.

Saya memiliki lisensi Windows Enterprise E5 dan saya mengaktifkan beberapa aturan pengurangan permukaan serangan di Defender for Endpoint. Apakah mungkin peristiwa pengurangan permukaan serangan tidak muncul di garis waktu peristiwa di Defender untuk Titik Akhir?

Saat aturan pengurangan permukaan serangan memicu notifikasi secara lokal, laporan kejadian tersebut juga dikirim ke portal Defender for Endpoint. Jika Anda mengalami masalah saat menemukan peristiwa, Anda dapat memfilter garis waktu peristiwa menggunakan kotak pencarian.

Anda juga dapat melihat peristiwa pengurangan permukaan serangan dengan memilih Buka manajemen permukaan serangan dari Manajemen konfigurasi di taskbar Microsoft Defender untuk Cloud. Halaman manajemen permukaan serangan mencakup tab untuk deteksi yang dilaporkan, yang berisi daftar lengkap peristiwa aturan pengurangan permukaan serangan yang dilaporkan ke Defender for Endpoint.

Saya menerapkan aturan menggunakan Kebijakan Grup. Ketika saya mencoba memeriksa opsi pengindeksan untuk aturan di Microsoft Outlook, saya mendapatkan kesalahan 'Akses ditolak'.

Coba buka opsi pengindeksan langsung dari Windows 10 atau yang lebih baru dengan memasukkan opsi Pengindeksan di kotak pencarian.

Untuk aturan bernama 'Blokir file yang dapat dieksekusi agar tidak berjalan kecuali memenuhi kriteria prevalensi, usia, atau daftar tepercaya', dapatkah saya mengonfigurasi kriteria secara manual?

No. Perlindungan cloud Microsoft menjaga kriteria berdasarkan data yang dikumpulkan dari seluruh dunia. Anda dapat menyesuaikan aturan dengan menambahkan aplikasi ke daftar pengecualian untuk mencegah aturan dipicu.

Aturan bernama 'Blokir file yang dapat dieksekusi agar tidak berjalan kecuali memenuhi prevalensi, usia, atau kriteria daftar tepercaya' berada dalam mode Blokir di organisasi saya. Aturan mulai memblokir aplikasi yang sebelumnya tidak diblokir setelah saya memperbarui aplikasi. Apakah ada yang salah?

Aturan ini menentukan reputasi aplikasi menggunakan prevalensi, usia, atau inklusi dalam daftar aplikasi tepercaya. Penilaian kriteria ini dengan Microsoft perlindungan cloud pada akhirnya menentukan keputusan untuk memblokir atau mengizinkan aplikasi.

Biasanya, perlindungan cloud dapat menentukan bahwa versi baru aplikasi cukup mirip dengan versi aplikasi sebelumnya, sehingga penilaian ulang aplikasi yang panjang tidak diperlukan. Namun, mungkin perlu waktu bagi versi baru aplikasi untuk membangun reputasi, terutama setelah pembaruan besar. Sementara itu, Anda dapat menambahkan aplikasi ke daftar pengecualian. Jika Anda sering memperbarui dan bekerja dengan versi aplikasi baru, Anda mungkin mempertimbangkan untuk mengonfigurasi aturan ini dalam mode Audit .

Saya baru-baru ini mengaktifkan aturan Pengurangan Permukaan Serangan bernama Blokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows, dan saya menerima banyak sekali pemberitahuan. Apa yang terjadi?

Pemberitahuan yang dihasilkan oleh aturan ini tidak selalu menunjukkan aktivitas berbahaya. Tetapi aturan ini masih berguna untuk memblokir aktivitas berbahaya. Malware sering menargetkan lsass.exe untuk mendapatkan akses terlarang ke akun. Proses lsass.exe menyimpan kredensial pengguna dalam memori setelah pengguna masuk. Windows menggunakan kredensial ini untuk memvalidasi pengguna dan menerapkan kebijakan keamanan lokal.

Karena banyak proses yang sah memanggil lsass.exe untuk kredensial, aturan ini bisa sangat bising. Jika aplikasi yang diketahui dan sah menyebabkan aturan ini menghasilkan jumlah pemberitahuan yang berlebihan, Anda dapat menambahkannya ke daftar pengecualian. Sebagian besar aturan pengurangan permukaan serangan lainnya menghasilkan jumlah pemberitahuan yang relatif lebih kecil.

Apakah sebaiknya mengaktifkan aturan bernama Blokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows bersamaan dengan perlindungan LSA?

No. Jika Anda mengaktifkan perlindungan Otoritas Keamanan Lokal (LSA) (yang kami sarankan, bersama dengan Credential Guard):

  • Aturan ini tidak diperlukan.
  • Aturan ini tidak memberikan perlindungan ekstra (aturan dan perlindungan LSA berfungsi sama).
  • Aturan ini diklasifikasikan sebagai tidak berlaku di Defender untuk pengaturan manajemen Titik akhir di portal Microsoft Defender.

Jika Anda tidak dapat mengaktifkan perlindungan LSA dan/atau Credential Guard, Anda dapat mengonfigurasi aturan ini untuk memberikan perlindungan yang setara terhadap malware yang menargetkan lsass.exe.

Konten terkait

Di mana saya dapat menemukan informasi selengkapnya tentang aturan pengurangan permukaan serangan?