Panduan penyebaran aturan pengurangan permukaan serangan (ASR)

Aturan pengurangan permukaan serangan (ASR) menargetkan perilaku perangkat lunak berisiko pada perangkat Windows yang umumnya dieksploitasi penyerang melalui malware (misalnya, meluncurkan skrip yang mengunduh file, menjalankan skrip yang dikaburkan, dan menyuntikkan kode ke proses lain). Untuk pengenalan aturan ASR dan persyaratannya, lihat Gambaran umum aturan Pengurangan permukaan serangan (ASR).

Panduan ini membantu Anda merencanakan, menguji, menerapkan, dan mengelola penyebaran aturan ASR Anda untuk secara efektif menghentikan ancaman tingkat lanjut seperti ransomware yang dioperasikan manusia.

Important

Panduan ini menyediakan gambar dan contoh untuk membantu Anda memutuskan cara mengonfigurasi aturan ASR. Gambar dan contoh ini mungkin tidak mencerminkan opsi konfigurasi terbaik untuk lingkungan Anda.

Diagram fase penyebaran aturan ASR: merencanakan, menguji, mengaktifkan, dan memelihara.

Peringatan pra-penyebaran penting

Biasanya, Anda dapat mengaktifkan aturan perlindungan standar dalam mode Blokir atau Peringatan tanpa pengujian. Anda harus menguji aturan ASR lain dalam mode Audit sebelum mengalihkannya ke mode Blokir atau Peringatkan .

Sebelum Anda mulai

Sebelum Anda memulai proses penyebaran, tinjau dokumentasi berikut:

Langkah-langkah penyebaran

Gunakan artikel berikut untuk merencanakan, menguji, menerapkan, dan mengelola penyebaran aturan ASR Anda:

  1. Rencanakan penyebaran aturan ASR: Tentukan persyaratan infrastruktur, pilih unit bisnis dan juara, dan tentukan peran tim.
  2. Menguji aturan ASR: Mengonfigurasi aturan dalam mode Audit , meninjau laporan, dan menambahkan pengecualian.
  3. Aktifkan aturan ASR: Aturan transisi dari mode Audit ke Blokir , dan perluas ke cincin penyebaran lainnya.
  4. Mengelola dan memantau aturan ASR: Memantau aktivitas yang sedang berlangsung, mengelola positif palsu, dan menggunakan perburuan tingkat lanjut.