Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Tip
Sebagai pendamping artikel ini, lihat panduan penyiapan Security Analyzer kami untuk meninjau praktik terbaik dan belajar membentengi pertahanan, meningkatkan kepatuhan, dan menavigasi lanskap keamanan cyber dengan percaya diri. Untuk pengalaman yang disesuaikan berdasarkan lingkungan Anda, Anda dapat mengakses panduan penyiapan otomatis Security Analyzer di pusat admin Microsoft 365.
Permukaan serangan organisasi Anda mencakup semua tempat di mana penyerang dapat memperoleh akses. Untuk informasi selengkapnya, lihat Pengurangan permukaan serangan di Microsoft Defender untuk Titik Akhir.
Aturan pengurangan permukaan serangan (ASR) dalam Microsoft Defender Antivirus menargetkan perilaku perangkat lunak berisiko pada perangkat Windows yang biasanya dieksploitasi penyerang melalui malware. Contohnya:
- Meluncurkan file dan skrip yang dapat dieksekusi yang mencoba mengunduh atau menjalankan file.
- Menjalankan skrip yang dikaburkan atau tidak tepercaya.
- Membuat proses anak dari aplikasi yang berpotensi rentan (misalnya, aplikasi Office).
- Menyuntikkan kode ke proses lain.
Meskipun aplikasi yang sah mungkin juga melakukan hal-hal ini, penyerang biasanya menggunakan malware yang berulah dengan cara yang sama.
Lihat serangkaian artikel berikut untuk merencanakan, menguji, menerapkan, dan memantau aturan ASR:
Tip
Jika Anda mencari informasi terkait Antivirus untuk platform lain, lihat:
- Mengatur preferensi untuk Microsoft Defender untuk Titik Akhir di macOS
- Microsoft Defender untuk Titik Akhir di Mac
- Pengaturan kebijakan macOS Antivirus untuk Microsoft Defender Antivirus di Intune
- Mengatur preferensi untuk Microsoft Defender untuk Titik Akhir di Linux
- Microsoft Defender untuk Endpoint di Linux
- Mengonfigurasi fitur Defender for Endpoint di Android
- Mengonfigurasi Microsoft Defender untuk Titik Akhir pada fitur iOS
Aturan ASR
Aturan ASR dikelompokkan ke dalam kategori berikut:
Aturan perlindungan standar menawarkan manfaat keamanan yang signifikan, jadi Microsoft merekomendasikan untuk mengaktifkannya dalam mode Blokir tanpa perlu pengujian ekstensif. Biasanya, aturan ini memiliki efek minimal atau tidak terlihat pada pengguna, tetapi ada pengecualian:
- Blokir persistensi melalui langganan peristiwa WMI: Jika Anda menggunakan Microsoft Configuration Manager untuk mengelola perangkat, jangan gunakan metode penyebaran lain yang tersedia (misalnya, Kebijakan Grup atau PowerShell) untuk mengaktifkan aturan ini dalam mode Blokir atau Peringatan pada perangkat tanpa pengujian ekstensif dalam mode Audit. Klien Configuration Manager sangat bergantung pada WMI.
- Blokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows: Jika Anda mengaktifkan perlindungan Otoritas Keamanan Lokal (LSA) (disarankan, bersama dengan Credential Guard), aturan ini berlebihan.
Aturan ASR lainnya memberikan perlindungan penting, tetapi memerlukan pengujian dalam mode Audit sebelum Anda mengaktifkannya dalam mode Blokir atau Peringatan seperti yang dijelaskan dalam panduan penyebaran Aturan pengurangan permukaan serangan.
Aturan ASR yang tersedia, nilai GUID terkait, dan kategorinya dijelaskan dalam tabel berikut:
Tautan dalam nama aturan membawa Anda ke deskripsi aturan terperinci di artikel referensi aturan ASR .
Selain kebijakan keamanan titik akhir di Microsoft Intune dan Microsoft Configuration Manager, semua metode konfigurasi aturan ASR lainnya mengidentifikasi aturan berdasarkan nilai GUID.
Perbedaan nama aturan ASR antara Microsoft Intune dan Microsoft Configuration Manager dijelaskan dalam tabel.
Tip
Microsoft Configuration Manager sebelumnya dikenal dengan nama lain:
- Microsoft Manajer Konfigurasi Pusat Sistem: versi 1511 hingga 1906 (November 2015 hingga Juli 2019)
- Microsoft Endpoint Configuration Manager: versi 1910 hingga 2211 (Desember 2019 hingga Desember 2022)
- Microsoft Configuration Manager: versi 2303 (April 2023) atau yang lebih baru
Untuk informasi dukungan dan pembaruan, lihat Pembaruan dan layanan untuk Configuration Manager.
| Nama aturan dalam Microsoft Intune | Nama aturan dalam Microsoft Configuration Manager | GUID | Category |
|---|---|---|---|
| Aturan perlindungan standar | |||
| Memblokir penyalahgunaan driver yang ditandatangani rentan yang dieksploitasi (Perangkat) | n/a | 56a863a9-875e-4185-98a7-b882c64b5ce5 | Lain-lain |
| Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows | Sama | 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 | Gerakan lateral & pencurian kredensial |
| Memblokir persistensi melalui langganan peristiwa WMI | n/a | e6db77e5-3df2-4cf1-b95a-636979351e5b | Gerakan lateral & pencurian kredensial |
| Aturan ASR lainnya | |||
| Blokir Adobe Reader agar tidak membuat proses anak | n/a | 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c | Aplikasi produktivitas |
| Memblokir semua aplikasi Office agar tidak membuat proses turunan | Blokir aplikasi Office agar tidak membuat proses anak | d4f940ab-401b-4efc-aadc-ad5f3c50688a | Aplikasi produktivitas |
| Memblokir konten yang dapat dieksekusi dari klien email dan webmail | Sama | be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 | |
| Blokir file yang dapat dieksekusi agar tidak berjalan kecuali jika memenuhi kriteria prevalensi, umur, atau daftar tepercaya | Memblokir file yang dapat dieksekusi untuk dijalankan kecuali memenuhi kriteria daftar prevalensi, usia, atau tepercaya | 01443614-cd74-433a-b99e-2ecdc07bfc25 | Ancaman polimorfik |
| Memblokir eksekusi skrip yang berpotensi dikaburkan | Sama | 5beb7efe-fd9a-4556-801d-275e5ffc04cc | Script |
| Blokir JavaScript atau VBScript dari meluncurkan konten yang dapat dieksekusi yang diunduh | Sama | d3e037e1-3eb8-44c8-a917-57927947596d | Script |
| Memblokir aplikasi Office agar tidak membuat konten yang dapat dieksekusi | Sama | 3b576869-a4ec-4529-8536-b80a7769e899 | Aplikasi produktivitas |
| Memblokir aplikasi Office untuk menyuntikkan kode ke proses lain | Sama | 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 | Aplikasi produktivitas |
| Memblokir aplikasi komunikasi Office dari pembuatan proses turunan | n/a | 26190899-1602-49e8-8b27-eb1d0a1ce869 | Email, Aplikasi produktivitas |
| Memblokir pembuatan proses yang berasal dari perintah PSExec dan WMI | n/a | d1e49aac-8f56-4280-b9ba-993a6d77406c | Gerakan lateral & pencurian kredensial |
| Memblokir komputer reboot dalam Mode Aman | n/a | 33ddedf1-c6e0-47cb-833e-de6133960387 | Lain-lain |
| Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB | Sama | b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 | Ancaman polimorfik |
| Memblokir penggunaan alat sistem yang disalin atau ditiru | n/a | c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb | Lain-lain |
| Memblokir pembuatan Webshell untuk Server | n/a | a8f5898e-1dc8-49a9-9878-85004b8a61e6 | Lain-lain |
| Memblokir panggilan API Win32 dari makro Office | Sama | 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b | Aplikasi produktivitas |
| Gunakan perlindungan lanjutan terhadap ransomware | Sama | c1db55ab-c21a-4637-bb3f-a12568109d35 | Ancaman polimorfik |
Persyaratan untuk aturan ASR
Aturan ASR memerlukan Antivirus Microsoft Defender sebagai aplikasi anti-virus utama di perangkat Windows:
Microsoft Defender Antivirus harus diaktifkan dan dalam mode Aktif. Secara khusus, antivirus Microsoft Defender tidak dapat berada dalam salah satu mode berikut:
- Passive
- Mode Pasif dengan Deteksi dan Respons Titik Akhir (EDR) dalam Mode Blokir
- Pemindaian berkala terbatas (LPS)
- Nonaktif
Untuk informasi selengkapnya tentang mode di antivirus Microsoft Defender, lihat Bagaimana antivirus Microsoft Defender memengaruhi Defender untuk fungsionalitas Titik Akhir.
Perlindungan real time di antivirus Microsoft Defender harus aktif.
Perlindungan yang dikirimkan melalui cloud (juga disebut Microsoft Advanced Protection Service atau MAPS) sangat penting bagi fungsionalitas aturan ASR. Perlindungan cloud meningkatkan perlindungan real-time standar dan merupakan komponen penting untuk mencegah pelanggaran dari malware. Beberapa aturan ASR secara khusus memiliki persyaratan Perlindungan yang dikirimkan melalui cloud untuk peringatan Deteksi dan Respons Titik Akhir (EDR) di Defender for Endpoint dan pop-up notifikasi pengguna. Untuk detail selengkapnya, lihat Peringatan dan notifikasi dari tindakan aturan ASR.
Untuk alasan yang sama, lingkungan Anda harus mengizinkan koneksi ke layanan cloud Antivirus Microsoft Defender.
Versi komponen Microsoft Defender Antivirus tidak boleh lebih dari dua versi lebih lama daripada versi terbaru yang tersedia saat ini:
- Versi pembaruan platform: Diperbarui setiap bulan.
- Versi MEngine: Diperbarui setiap bulan.
- Inteligensi keamanan: Microsoft terus memperbarui kecerdasan keamanan (juga dikenal sebagai definisi dan tanda tangan) untuk mengatasi ancaman terbaru dan untuk memperbaiki logika deteksi.
Menjaga versi Antivirus Microsoft Defender tetap terbaru membantu mengurangi kesalahan deteksi positif pada aturan ASR dan meningkatkan kemampuan deteksi Antivirus Microsoft Defender. Untuk informasi selengkapnya tentang versi saat ini dan cara memperbarui berbagai komponen antivirus Microsoft Defender, lihat dukungan platform antivirus Microsoft Defender.
Meskipun aturan ASR tidak memerlukan Microsoft 365 E5, Microsoft merekomendasikan kemampuan keamanan langganan E5 atau yang setara untuk memanfaatkan kemampuan manajemen tingkat lanjut berikut:
- Pemantauan, analitik, dan alur kerja di Defender for Endpoint.
- Kemampuan pelaporan dan konfigurasi di portal Microsoft Defender XDR.
Kemampuan manajemen tingkat lanjut tidak tersedia dengan lisensi lain (misalnya, Windows Professional atau Microsoft 365 E3). Namun, Anda dapat mengembangkan sendiri alat pemantauan dan pelaporan berdasarkan event aturan ASR yang dihasilkan di Windows Pemantau Peristiwa pada setiap perangkat (misalnya, Windows Event Forwarding).
Untuk mempelajari selengkapnya tentang lisensi Windows, lihat Lisensi Windows dan dapatkan Panduan Referensi Microsoft Volume Licensing.
Sistem operasi yang didukung untuk aturan ASR
Aturan ASR adalah fitur Antivirus Microsoft Defender yang tersedia pada edisi Windows apa pun yang mencakup Antivirus Microsoft Defender (misalnya, Windows 11 Home). Anda dapat mengonfigurasi aturan ASR secara lokal di masing-masing perangkat dengan menggunakan PowerShell. Pada edisi Pro dan Enterprise , Anda juga dapat menggunakan Kebijakan Grup.
Manajemen terpusat, pelaporan, dan pemberitahuan untuk aturan ASR di Microsoft Defender untuk Titik Akhir tersedia dalam edisi dan versi Windows berikut:
- Edisi Pro dan Enterprise Windows 10 atau yang lebih baru.
- Windows Server 2012 R2 atau yang lebih baru.
- Azure Local (sebelumnya dikenal sebagai Azure Stack HCI) versi 23H2 atau yang lebih baru.
Note
Aturan ASR adalah fitur Windows. Mereka tidak tersedia di perangkat Linux atau macOS, bahkan yang di-onboarding ke Microsoft Defender untuk Titik Akhir.
Untuk informasi dukungan sistem operasi lainnya, lihat Dukungan sistem operasi untuk aturan ASR.
Mode untuk aturan ASR
Aturan ASR bisa berada dalam salah satu mode berikut seperti yang dijelaskan dalam tabel berikut ini:
| Mode aturan | Kode | Deskripsi |
|---|---|---|
|
Nonaktif atau Nonaktif |
0 | Aturan ASR secara eksplisit dinonaktifkan. Nilai ini dapat menyebabkan konflik ketika perangkat yang sama ditetapkan aturan ASR yang sama dalam mode yang berbeda oleh kebijakan yang berbeda. |
|
Blokir atau Diaktifkan |
1 | Aturan ASR diaktifkan dalam mode Block. |
|
Audit atau Mode Audit |
2 | Aturan ASR diaktifkan seolah berada dalam mode Blokir, tetapi tanpa melakukan tindakan apa pun. Deteksi untuk aturan ASR dalam mode Audit tersedia di lokasi berikut:
|
| Tidak dikonfigurasi | 5 | Aturan ASR tidak diaktifkan secara eksplisit. Nilai ini secara fungsional setara dengan Dinonaktifkan atau Nonaktif, tetapi tanpa potensi konflik aturan. |
|
Peringatkan atau Peringatan |
6 | Aturan ASR diaktifkan seolah-olah dalam mode Blokir , tetapi pengguna dapat memilih Buka blokir di pop-up pemberitahuan peringatan untuk melewati blok selama 24 jam. Setelah 24 jam, pengguna perlu melewati blok lagi. Mode peringatan didukung di Windows 10 versi 1809 (November 2018) atau yang lebih baru. Aturan ASR dalam mode Peringatan pada versi Windows yang tidak didukung secara efektif dalam mode Blokir (bypass tidak tersedia). Mode peringatan tidak tersedia di Microsoft Configuration Manager. Mode peringatan memiliki persyaratan versi antivirus Microsoft Defender berikut:
Aturan ASR berikut ini tidak mendukung mode Peringatan : |
Penting
Persetujuan administrator sekarang diperlukan untuk menggunakan opsi Unblock saat menimpa aturan ASR yang dikonfigurasi dalam mode Warn. Perubahan ini diperkenalkan pada versi platform 4.18.26060.
Jika Anda memerlukan pengecualian persisten, konfigurasikan pengecualian per aturan ASR. Opsi Unblock hanya dimaksudkan untuk penekanan sementara dan bukan mekanisme pengecualian yang tahan lama.
Microsoft merekomendasikan mode Blokir untuk aturan perlindungan standar, dan pengujian awal dalam mode Audit untuk aturan ASR lainnya sebelum mengaktifkannya dalam mode Blokir atau Peringatan.
Banyak aplikasi lini bisnis ditulis dengan masalah keamanan terbatas, dan mereka mungkin bertindak dengan cara yang tampak mirip dengan malware. Dengan memantau data dari aturan ASR dalam mode Audit dan menambahkan pengecualian untuk aplikasi yang diperlukan, Anda dapat menyebarkan aturan ASR tanpa mengurangi produktivitas.
Sebelum mengaktifkan aturan ASR dalam mode Blokir, nilai dampaknya dalam mode Audit dan tinjau rekomendasi keamanan. Untuk informasi selengkapnya, lihat Menguji aturan ASR.
Metode penyebaran dan konfigurasi untuk aturan ASR
Microsoft Defender untuk Titik Akhir mendukung aturan ASR tetapi tidak menyertakan metode bawaan untuk menyebarkan pengaturan aturan ASR ke perangkat. Sebagai gantinya, Anda menggunakan alat penyebaran atau manajemen terpisah untuk membuat dan mendistribusikan kebijakan aturan ASR ke perangkat. Tidak semua metode penyebaran mendukung setiap aturan ASR. Untuk detail per aturan, lihat Dukungan metode penyebaran untuk aturan ASR.
Tabel berikut ini meringkas metode yang tersedia. Untuk petunjuk konfigurasi terperinci, lihat Mengonfigurasi aturan dan pengecualian pengurangan permukaan serangan (ASR).
| Metode | Deskripsi |
|---|---|
| Kebijakan keamanan endpoint Microsoft Intune | Metode yang direkomendasikan untuk mengonfigurasi dan mendistribusikan kebijakan aturan ASR ke perangkat. Memerlukan Microsoft Intune Plan 1 (disertakan dalam langganan seperti Microsoft 365 E3 atau tersedia sebagai add-on terpisah). |
| Portal Pertahanan Microsoft | Konfigurasikan aturan dan pengecualian ASR dengan kebijakan keamanan titik akhir di portal Microsoft Defender, menggunakan kebijakan yang sama dengan Intune. Berguna saat Anda mengelola kebijakan keamanan endpoint di portal Defender. |
| Microsoft Intune profil kustom dengan URI OMA | Metode alternatif untuk mengonfigurasi aturan ASR di Intune menggunakan profil Open Mobile Alliance – Uniform Resource (OMA-URI). |
| Solusi MDM apa pun menggunakan Policy CSP | Gunakan penyedia layanan konfigurasi kebijakan Windows (CSP) dengan solusi MDM apa saja. |
| Microsoft Configuration Manager | Menggunakan kebijakan Antivirus Microsoft Defender di ruang kerja Assets and compliance. |
| Kebijakan Grup | Gunakan Kebijakan Grup Terpusat untuk mengonfigurasi dan mendistribusikan aturan ASR ke perangkat yang bergabung dengan domain. Atau Anda dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat. |
| PowerShell | Konfigurasikan aturan ASR secara lokal pada masing-masing perangkat. PowerShell mendukung semua aturan ASR. |
Pengecualian file dan folder untuk aturan ASR
Penting
Mengecualikan file atau folder dapat sangat mengurangi perlindungan aturan ASR. File yang dikecualikan diizinkan untuk dijalankan, dan tidak ada laporan atau peristiwa tentang file yang direkam. Jika aturan ASR mendeteksi file yang tidak boleh terdeteksi, gunakan mode Audit untuk menguji aturan.
Anda dapat mengecualikan file dan folder tertentu agar tidak dievaluasi oleh aturan ASR. Bahkan jika aturan ASR menentukan file atau folder berisi perilaku berbahaya, aturan tersebut tidak memblokir file yang dikecualikan agar tidak berjalan.
Anda dapat menggunakan metode berikut untuk mengecualikan file dan folder dari aturan ASR:
Pengecualian Antivirus Microsoft Defender: Tidak semua aturan ASR menerapkan pengecualian ini. Untuk informasi selengkapnya tentang pengecualian antivirus Microsoft Defender, lihat Pengecualian di antivirus Microsoft Defender.
Tip
Semua aturan ASR mematuhi pengecualian proses di antivirus Microsoft Defender.
Pengecualian aturan ASR global: Pengecualian ini berlaku untuk semua aturan ASR. Semua metode konfigurasi aturan ASR juga mendukung konfigurasi pengecualian aturan ASR global.
Pengecualian per aturan ASR: Tetapkan pengecualian yang berbeda secara selektif untuk aturan ASR yang berbeda. Hanya metode konfigurasi aturan ASR berikut yang juga mendukung konfigurasi pengecualian aturan per ASR:
- Kebijakan Grup (dan pengaturan registri yang sesuai)
- Kebijakan keamanan titik akhir di Microsoft Intune.
- Kebijakan keamanan titik akhir di portal Microsoft Defender
Indikator kompromi (IoC): Sebagian besar aturan ASR menghormati IoC untuk file yang diblokir dan sertifikat yang diblokir. Untuk informasi selengkapnya tentang IoC, lihat Gambaran Umum indikator dalam Microsoft Defender untuk Titik Akhir.
Penerapan berbagai jenis pengecualian untuk aturan ASR dirangkum dalam tabel berikut:
| Nama aturan | Menghormati file MDAV dan pengecualian folder |
Menghormati ASR global Pengecualian |
Menghormati aturan per ASR Pengecualian |
Menghormati IoC untuk files |
Menghormati IoC untuk certificates |
|---|---|---|---|---|---|
| Aturan perlindungan standar | |||||
| Blokir penyalahgunaan driver bertanda tangan yang rentan dan dieksploitasi (Perangkat) | Y | Y | Y | Y | Y |
| Memblokir pencurian kredensial dari subsistem otoritas keamanan lokal Windows | N | Y | Y | N | N |
| Blokir persistensi melalui langganan event WMI | N | Y | Y | N | N |
| Aturan ASR lainnya | |||||
| Memblokir Adobe Reader membuat proses anak | N | Y | Y | Y | Y |
| Blokir semua aplikasi Office agar tidak membuat proses turunan | Y | Y | Y | Y | Y |
| Memblokir konten yang dapat dieksekusi dari klien email dan webmail | Y | Y | Y | Y | Y |
| Mencegah file eksekusi dijalankan kecuali file tersebut memenuhi kriteria prevalensi, umur, atau daftar tepercaya | Y | Y | Y | Y | Y |
| Memblokir eksekusi skrip yang berpotensi mencurigakan | Y | Y | Y | Y | Y |
| Blokir JavaScript atau VBScript agar tidak meluncurkan konten yang dapat dieksekusi yang diunduh | Y | Y | Y | Y | Y |
| Memblokir aplikasi Office membuat konten yang dapat dieksekusi | N | Y | Y | Y | Y |
| Memblokir aplikasi Office menyuntikkan kode ke proses lain | N | Y | Y | N | N |
| Memblokir aplikasi komunikasi Office dari pembuatan proses turunan | N | Y | Y | Y | Y |
| Blokir pembuatan proses yang berasal dari perintah PSExec dan WMI | N | Y | Y | Y | Y |
| Mencegah komputer memulai ulang dalam Mode Aman | Y | Y | Y | Y | Y |
| Memblokir proses tidak tepercaya dan tidak resmi yang berjalan dari USB | Y | Y | Y | Y | Y |
| Memblokir penggunaan alat sistem yang disalin atau ditiru | Y | Y | Y | Y | Y |
| Memblokir pembuatan Webshell untuk Server | Y | Y | Y | Y | Y |
| Memblokir panggilan API Win32 dari makro Office | Y | Y | Y | Y | N |
| Gunakan perlindungan tingkat lanjut terhadap ransomware | Y | Y | Y | Y | Y |
Saat Anda menambahkan pengecualian, ingatlah poin-poin ini:
Jalur pengecualian dapat menggunakan variabel lingkungan dan karakter wildcard. Untuk informasi selengkapnya, lihat Wildcard dalam pengecualian antivirus Microsoft Defender.
Tip
Jangan gunakan variabel lingkungan pengguna sebagai wildcard dalam folder dan pengecualian proses. Hanya gunakan jenis variabel lingkungan berikut sebagai kartubebas:
- Variabel lingkungan sistem.
- Variabel lingkungan yang berlaku untuk proses yang berjalan sebagai akun NT AUTHORITY\SYSTEM.
Untuk daftar variabel lingkungan sistem, lihat Variabel lingkungan sistem.
- Karakter wildcard tidak dapat menentukan huruf drive.
- Untuk mengecualikan lebih dari satu folder dalam jalur, gunakan beberapa instans
\*\untuk menunjukkan beberapa folder berlapis. Contohnya,c:\Folder\*\*\Test. - Microsoft Configuration Manager mendukung kartubebas (
*atau?). - Untuk mengecualikan file yang berisi karakter acak (misalnya, dari pembuatan file otomatis), gunakan
?simbol. Contohnya,C:\Folder\fileversion?.docx.
Pengecualian hanya berlaku saat aplikasi atau layanan dimulai. Misalnya, jika Anda menambahkan pengecualian untuk layanan pembaruan yang sudah berjalan, layanan pembaruan terus memicu deteksi aturan ASR hingga Anda memulai ulang layanan.
Konflik kebijakan dalam aturan ASR
Jika perangkat yang sama diberi dua kebijakan aturan ASR yang berbeda, potensi konflik dapat terjadi berdasarkan elemen berikut:
- Apakah aturan ASR yang sama ditetapkan dalam mode yang berbeda?
- Apakah manajemen konflik sudah diberlakukan.
- Apakah hasilnya adalah kesalahan.
Aturan ASR yang tidak berkonflik tidak mengakibatkan kesalahan. Aturan pertama diterapkan, dan aturan nonkonflik berikutnya digabungkan ke dalam kebijakan.
Jika solusi manajemen perangkat mobile (MDM) dan Group Policy menerapkan pengaturan aturan ASR yang berbeda pada perangkat yang sama, Group Policy secara default akan menjadi prioritas. Anda dapat mengubah perilaku ini dengan pengaturan CSP Kebijakan MDMWinsOverGP, atau menghindari konflik sepenuhnya dengan menggunakan konfigurasi terkontrol. Untuk informasi lebih lanjut, lihat Cara menangani konflik kebijakan.
Untuk informasi tentang bagaimana konflik pengaturan aturan ASR ditangani untuk metode penyebaran yang tersedia di Microsoft Intune, lihat Perangkat yang dikelola oleh Intune.
Pemberitahuan dan peringatan untuk aturan ASR
Saat aturan ASR dalam mode Blokir atau Peringatan dipicu pada perangkat, pemberitahuan ditampilkan di perangkat. Anda dapat menyesuaikan informasi dalam pemberitahuan. Untuk informasi selengkapnya, lihat Menyesuaikan informasi kontak di Keamanan Windows.
Peringatan Deteksi dan Respons Titik Akhir (EDR) di Defender for Endpoint dihasilkan ketika aturan ASR yang didukung dipicu.
Untuk detail tertentu tentang fungsi notifikasi dan peringatan, lihat Peringatan dan notifikasi dari tindakan aturan ASR.
Untuk melihat aktivitas pemberitahuan ASR di portal Microsoft Defender dan pada perangkat di Windows Pemantau Peristiwa, lihat Memantau aktivitas aturan pengurangan permukaan serangan (ASR).
Memantau aktivitas aturan ASR
Untuk informasi lengkap, lihat Memantau aktivitas aturan pengurangan permukaan serangan (ASR).
Konten terkait
- Panduan penyebaran aturan pengurangan permukaan serangan (ASR)
- Merencanakan penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Uji penerapan aturan pengurangan permukaan serangan (ASR) Anda
- Mengaktifkan aturan pengurangan permukaan serangan (ASR)
- Mengelola dan memantau penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Memantau aktivitas aturan pengurangan permukaan serangan (ASR)
- Laporan aturan pengurangan permukaan serangan (ASR)
- Pengecualian untuk Microsoft Defender untuk Titik Akhir dan Microsoft Defender Antivirus