Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini adalah bagian dari panduan penyebaran Aturan pengurangan permukaan serangan.
Menguji aturan pengurangan permukaan serangan (ASR) adalah langkah penting dalam deployment Anda. Anda perlu menentukan apakah ada aturan ASR yang akan memblokir aplikasi lini bisnis Anda. Dengan memulai dengan grup kecil yang terkontrol, Anda dapat membatasi potensi gangguan kerja saat memperluas penyebaran di seluruh organisasi Anda.
Note
Sebelum Anda memulai fase pengujian penyebaran aturan ASR Anda, nonaktifkan aturan ASR terkait yang saat ini diaktifkan dalam mode Blokir atau Peringatan (jika berlaku). Untuk informasi tentang menggunakan laporan untuk menemukan aturan ASR yang diaktifkan, lihat Laporan aturan pengurangan permukaan serangan.
Seperti yang diilustrasikan dalam diagram berikut, mulailah penerapan aturan ASR Anda dengan ring 1 (kelompok percontohan kecil awal yang terdiri dari perangkat yang digunakan untuk pengujian).
Menilai dan mengevaluasi aturan sebelum penyebaran
Jika Anda memiliki Defender untuk Titik Akhir Paket 2 (yang mencakup manajemen kerentanan tingkat lanjut dan kemampuan berburu), Pengelolaan Kerentanan Microsoft Defender menampilkan rekomendasi keamanan terkait aturan ASR yang dapat memberikan indikator dampak tingkat tinggi (misalnya, apakah aktivitas audit diamati di seluruh perangkat).
Di portal Microsoft Defender di https://security.microsoft.com, bukaRekomendasi> paparan (atau langsung ke halaman Rekomendasi keamanan di https://security.microsoft.com/exposure-recommendations). Pada halaman Rekomendasi keamanan , pilih aturan ASR untuk membuka flyout detail, lalu pilih tab Perangkat . Nilai Dampak pengguna menunjukkan persentase perangkat yang dapat menerima kebijakan baru yang memungkinkan aturan dalam mode blok tanpa memengaruhi produktivitas.
Note
Untuk menilai efek potensial aturan ASR secara akurat sebelum mengaktifkannya dalam mode Blokir atau Peringatan , Anda harus meninjau data mode audit dan pelaporan terperinci, seperti laporan aturan pengurangan permukaan serangan atau Data perburuan tingkat lanjut.
Langkah 1: Uji semua aturan ASR dalam mode Audit
Note
Seperti yang dijelaskan dalam aturan ASR, Anda biasanya dapat mengaktifkan aturan perlindungan standar dalam mode Blokir atau Peringatan tanpa pengujian.
Biasanya, aktifkan semua aturan ASR dalam mode Audit secara bersamaan sehingga Anda dapat menentukan aturan mana yang dipicu oleh aktivitas bisnis sehari-hari. Mulailah dengan juara aturan ASR atau perangkat Anda di ring 1.
Aturan ASR dalam mode Audit tidak memengaruhi pengguna. Tetapi aturan menghasilkan peristiwa yang dicatat yang dapat Anda evaluasi.
Jika organisasi Anda memiliki Microsoft Intune (disertakan dalam langganan seperti Microsoft 365 E5 atau tersedia sebagai add-on), gunakan kebijakan keamanan titik akhir Pengurangan permukaan serangan di Intune untuk mengonfigurasi dan mendistribusikan aturan ASR dalam mode Audit. Untuk petunjuknya, lihat Mengonfigurasi aturan dan pengecualian ASR di Intune menggunakan kebijakan keamanan titik akhir.
Jika Anda tidak memiliki Intune, metode penyebaran aturan ASR lainnya tersedia:
Tip
Metode penyebaran yang Anda gunakan untuk aturan ASR tidak memengaruhi data pelaporan, selama perangkat terdaftar di Defender untuk Titik Akhir.
Langkah 2: Tinjau data aturan ASR dan nilai dampak
Setelah aturan ASR disebarkan dalam mode Audit , tinjau peristiwa yang dipicu untuk menilai efeknya dan mengidentifikasi potensi pengecualian. Metode pelaporan yang tersedia untuk Anda bergantung pada produk dan paket Anda: laporan aturan ASR dan garis waktu perangkat memerlukan Defender untuk Titik Akhir Paket 2 atau Microsoft Defender untuk Bisnis, Perburuan tingkat lanjut memerlukan Defender untuk Titik Akhir Paket 2, dan Windows Pemantau Peristiwa tersedia dengan paket apa pun. Gunakan satu atau beberapa metode berikut:
Di Defender for Endpoint Plan 2 atau Microsoft Defender untuk Bisnis, gunakan laporan aturan pengurangan permukaan serangan di portal Microsoft Defender. Untuk informasi lengkap, lihat Laporan aturan Pengurangan permukaan serangan (ASR).
Di Defender for Endpoint Plan 2, gunakan Advanced hunting untuk menemukan event aturan ASR. Untuk informasi selengkapnya, lihat kejadian aturan ASR di Advanced Hunting.
Di Defender for Endpoint Plan 2 atau Defender untuk Bisnis, gunakan lini masa perangkat Defender for Endpoint. Untuk informasi selengkapnya, lihat linimasa perangkat Microsoft Defender untuk Titik Akhir.
Jika tidak, kejadian aturan ASR hanya dapat dilihat di Windows Pemantau Peristiwa pada perangkat lokal. Tetapi Anda dapat menggunakan Windows Event Forwarding untuk memusatkan pengumpulan data aturan ASR.
Secara khusus, cari ID Peristiwa 1122 di log Aplikasi dan Layanan>Microsoft>Windows>Windows Defender>Operasional (peristiwa untuk aturan dalam mode Audit). Untuk daftar lengkap ID peristiwa aturan ASR dan langkah-langkah terperinci, lihat Melihat peristiwa pengurangan permukaan serangan di Windows Pemantau Peristiwa.
Langkah 3: Mengonfigurasi pengecualian aturan ASR
Setelah meninjau data aturan ASR dari mode Audit , Anda mungkin menemukan bahwa beberapa aturan ASR memblokir aplikasi atau aktivitas bisnis yang sah (dikenal sebagai positif palsu). Anda dapat menambahkan pengecualian untuk mencegah aturan ASR mengevaluasi file atau folder yang terpengaruh.
Untuk gambaran umum jenis pengecualian yang didukung untuk aturan ASR, lihat Pengecualian file dan folder untuk aturan ASR.
Jika Anda menggunakan kebijakan keamanan titik akhir Attack surface reduction di Microsoft Intune untuk menerapkan aturan ASR, gunakan kebijakan yang sama untuk mengonfigurasi pengecualian aturan ASR. Untuk petunjuknya, lihat Mengonfigurasi aturan dan pengecualian ASR di Intune menggunakan kebijakan keamanan titik akhir.
Jika Anda menggunakan metode yang berbeda untuk menyebarkan aturan ASR, gunakan metode yang sama untuk mengonfigurasi pengecualian aturan ASR:
Tip
Pengecualian aturan lebih baik daripada menonaktifkan aturan atau mengalihkannya kembali ke mode Audit . Manfaatkan mode Peringatan dalam aturan yang tersedia untuk membatasi gangguan tanpa menonaktifkan aturan sepenuhnya. Untuk informasi selengkapnya, lihat Mode untuk aturan ASR.
Konten terkait
- Panduan penyebaran aturan pengurangan permukaan serangan (ASR)
- Merencanakan penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Mengaktifkan aturan pengurangan permukaan serangan (ASR)
- Mengelola dan memantau penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Laporan aturan pengurangan permukaan serangan (ASR)
- Memecahkan masalah aturan pengurangan permukaan serangan
- Referensi aturan pengurangan permukaan serangan (ASR)