Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Laporan aturan Pengurangan permukaan serangan (ASR) memberikan wawasan terperinci tentang aturan yang diberlakukan pada perangkat dalam organisasi Anda. Contohnya:
- Ancaman yang terdeteksi.
- Ancaman yang diblokir.
- Perangkat yang tidak dikonfigurasi untuk menggunakan aturan perlindungan standar untuk memblokir ancaman.
Laporan ini menyediakan antarmuka yang mudah digunakan yang memungkinkan Anda menyelesaikan tugas-tugas berikut:
- Lihat deteksi ancaman.
- Lihat konfigurasi aturan ASR.
- Menambahkan dan mengelola pengecualian.
- Kumpulkan informasi terperinci.
Untuk informasi selengkapnya tentang aturan ASR, lihat Gambaran umum aturan Pengurangan permukaan serangan (ASR).
Prerequisites
Sistem operasi yang didukung
Sistem operasi berikut didukung untuk laporan aturan pengurangan permukaan serangan:
Windows
Untuk muncul dalam laporan, perangkat Windows Server 2012 R2 dan Server Windows 2016 harus di-onboard menggunakan paket solusi terpadu modern. Untuk informasi selengkapnya, lihat Fungsionalitas baru dalam solusi terpadu modern untuk Windows Server 2012 R2 dan 2016.
Melaporkan izin akses
Anda perlu diberi izin sebelum dapat melakukan prosedur dalam artikel ini. Anda memiliki opsi berikut:
Microsoft Defender XDR Kontrol akses berbasis peran terpadu (RBAC): Operasi keamanan \ Data keamanan \ Dasar-dasar data keamanan (baca).
Izin Defender for Endpoint (tersedia di organisasi yang dibuat sebelum Februari 2025): Lihat data>Operasi keamanan.
Izin Microsoft Entra: Keanggotaan dalam peran Administrator Global*, Administrator Keamanan, Pembaca Global, atau Pembaca Keamanan memberi pengguna izin yang diperlukan serta izin untuk fitur lain di Microsoft 365.
Important
Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Jelajahi halaman laporan aturan pengurangan permukaan serangan
Di portal Microsoft Defender di https://security.microsoft.com, buka tab >>. Atau, untuk langsung masuk ke halaman Laporan aturan pengurangan permukaan serangan , gunakan https://security.microsoft.com/asr.
Tab berikut ini tersedia di halaman Laporan aturan pengurangan permukaan serangan :
Meninjau deteksi pada tab Deteksi
Tab Deteksi adalah tab default dari halaman Laporan aturan pengurangan permukaan serangan . Untuk langsung masuk ke tab Deteksi laporan Aturan pengurangan permukaan serangan , gunakan https://security.microsoft.com/asr atau https://security.microsoft.com/asr?viewid=detections.
Secara default, informasi aturan ASR pada tab Deteksi menggunakan filter berikut:
Aturan: Nilai Perlindungan standar dipilih secara default untuk menampilkan data hanya untuk aturan perlindungan standar , tetapi Anda dapat mengubah nilai menjadi Semua untuk menampilkan data untuk semua aturan ASR.
Tanggal: Rentang tanggal 30 hari terakhir dipilih secara default, tetapi Anda dapat mengubah nilai Waktu mulai dan Waktu akhir menjadi rentang dalam 30 hari terakhir.
Pilih aturan*: Nilai Apa pun dipilih secara default, tetapi Anda dapat mengubah nilai berdasarkan nilai filter Aturan :
- Perlindungan standar: Pilih satu atau beberapa aturan perlindungan standar di daftar drop-down.
- Semua: Pilih satu atau beberapa aturan ASR (termasuk aturan perlindungan standar) di daftar drop-down.
Anda bisa menggunakan filter tambahan berikut yang tidak dikonfigurasi secara default dengan memilih Tambahkan filter, lalu memilih dari opsi yang tersedia. Setelah filter ditampilkan di bagian atas tab, Anda dapat mengonfigurasi pilihan untuk filter:
- Grup perangkat*: Pilih satu atau beberapa grup perangkat yang tersedia.
- Diblokir/Diaudit?: Pilih Diaudit atau Diblokir.
* Memilih semua nilai yang tersedia atau tidak ada nilai untuk filter ini memperlihatkan hasil yang sama.
Untuk menghapus filter, pilih
Hapus. Untuk mengatur ulang semua filter, pilih
Reset semua.
Di bawah filter dan di atas grafik, informasi berikut diperlihatkan:
Deteksi Audit: Jumlah ancaman yang terdeteksi oleh aturan ASR dalam mode Audit berdasarkan filter yang ditentukan.
Deteksi yang Diblokir: Jumlah deteksi ancaman oleh aturan ASR dalam mode Blokir menggunakan filter yang ditentukan.
Untuk informasi selengkapnya tentang mode Audit dan mode Blokir, lihat mode aturan ASR.
Grafik menunjukkan deteksi yang diaudit dan diblokir per hari selama rentang tanggal yang dipilih. Arahkan mouse ke titik data untuk hari tertentu dalam grafik untuk melihat jumlah Audit atau Blokir berdasarkan filter saat ini.
Tabel detail pada tab Deteksi berisi informasi berikut:
- File yang terdeteksi: File yang ditentukan berisi kemungkinan atau ancaman yang diketahui.
- Terdeteksi pada: Tanggal ancaman terdeteksi.
- Diblokir/Diaudit?: Apakah aturan deteksi untuk peristiwa tertentu berada dalam mode Blokir atau Audit .
- Aturan: Aturan yang mendeteksi ancaman.
- Aplikasi sumber: Aplikasi yang melakukan panggilan ke file Terdeteksi.
- Perangkat: Nama perangkat tempat peristiwa Audit atau Blokir terjadi.
- Grup perangkat: Grup perangkat tempat perangkat ini berada.
-
Pengguna: Akun yang bertanggung jawab atas aplikasi Sumber yang membuka file Terdeteksi (misalnya,
SYSTEMuntuk akun NT AUTHORITY\SYSTEM). - Publisher: Perusahaan yang menerbitkan aplikasi.
Pilih header kolom untuk diurutkan menurut nilai tersebut.
Kotak
Pencarian tersedia untuk mencari entri dalam tabel detail menurut ID perangkat, nama file, atau nama proses.
GroupBy tersedia untuk mengelompokkan informasi dalam tabel detail dengan opsi berikut:
- Tidak ada pengelompokan (default)
- File yang terdeteksi
- Audit atau blokir
- Aturan
- Aplikasi sumber
- Perangkat
- Grup perangkat
- User
- Penerbit
Tip
Saat ini, untuk menggunakan GroupBy, Anda perlu menggulir ke entri deteksi terakhir dalam daftar untuk memuat himpunan data lengkap. Kemudian Anda dapat menggunakan GroupBy. Jika tidak, hasilnya akan salah untuk setiap hasil yang memiliki lebih dari satu halaman berisi daftar deteksi yang dapat ditampilkan.
Saat ini, jumlah item terdeteksi individu yang tercantum dalam tabel detail dibatasi hingga 200 aturan. Gunakan Ekspor untuk menyimpan daftar lengkap deteksi ke file CSV.
Untuk melihat semua aturan ASR yang dipicu dalam Defender for Endpoint Plan 2, gunakan tabel DeviceEvents di advanced hunting.
Detail berkas yang terdeteksi
Saat Anda memilih peristiwa deteksi dari tabel detail pada tab Deteksi di halaman laporan aturan pengurangan permukaan serangan dengan mengeklik di mana saja pada baris selain kotak centang di samping nilai File terdeteksi, panel detail Info file akan terbuka dengan informasi berikut:
Bagian deteksi:
Bagian ini memperlihatkan versi grafik yang lebih kecil di halaman utama yang difilter oleh deteksi aturan ASR untuk file tersebut.
Tindakan berikut tersedia di bagian ini:
Buka perburuan: Di Defender for Endpoint Plan 2, tindakan ini membuka halaman kueri perburuan tingkat lanjut dengan nama file yang terdeteksi dicantumkan dalam kueri. Misalnya, untuk file
svchost.exe, kueri terlihat seperti ini:DeviceEvents | where Timestamp >= ago(1d) | where FileName == 'svchost.exe' | where ActionType startswith 'Asr' | extend ParsedFields=parse_json(AdditionalFields) | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId) | take 1000Untuk informasi selengkapnya tentang Perburuan tingkat lanjut, lihat Berburu ancaman secara proaktif dengan perburuan tingkat lanjut di Microsoft Defender XDR.
Buka halaman file: Membuka file di halaman entitas file untuk file yang terdeteksi di Defender untuk Titik Akhir.
Bagian kemungkinan pengecualian dan dampak: Menampilkan detail tentang deteksi file oleh aturan ASR dalam 30 hari terakhir (jumlah total deteksi dan persentasenya).
Tindakan Tambahkan pengecualian di flyout Info file membuka pusat admin Microsoft Intune. Untuk informasi selengkapnya tentang mengonfigurasi pengecualian untuk aturan ASR, lihat Mengonfigurasi aturan dan pengecualian pengurangan permukaan serangan (ASR).
Meninjau konfigurasi perangkat pada tab Konfigurasi
Untuk langsung masuk ke tab Konfigurasi dari halaman Laporan aturan pengurangan permukaan serangan , gunakan https://security.microsoft.com/asr?viewid=configuration.
Tab Konfigurasi menyediakan ringkasan dan detail konfigurasi aturan ASR per perangkat.
Aturan memungkinkan Anda memfilter hasil di bagian Ringkasan konfigurasi perangkat . Secara default, Perlindungan standar dipilih untuk menampilkan data hanya untuk aturan perlindungan standar , tetapi Anda dapat beralih ke Semua untuk menampilkan data untuk semua aturan ASR.
Bagian Gambaran umum konfigurasi perangkat menunjukkan total untuk status aturan ASR berdasarkan perlindungan Standar atau Semua filter:
- Semua perangkat yang diekspos: Jumlah perangkat dengan aturan ASR yang tidak dikonfigurasi.
- Jumlah Perangkat yang aturannya belum dikonfigurasi
- Jumlah Perangkat dengan aturan pada mode audit
- Jumlah Perangkat dengan aturan dalam mode blokir
Tabel detail memperlihatkan informasi berikut untuk setiap perangkat yang terpengaruh:
Perangkat: Nama perangkat.
Konfigurasi keseluruhan: Meringkas kondisi semua aturan ASR pada perangkat. Contohnya:
- Aturan dalam mode pemblokiran: Beberapa aturan pada perangkat disetel ke mode Block.
- Aturan nonaktif: Beberapa aturan pada perangkat dinonaktifkan.
Aturan dalam mode blok
Aturan dalam mode audit
Aturan dalam mode peringatan
Untuk informasi selengkapnya tentang mode aturan ASR yang berbeda, lihat mode aturan ASR.
Aturan dinonaktifkan
Aturan tidak berlaku: Misalnya, aturan Blokir pembuatan Webshell untuk Server pada stasiun kerja klien.
Tidak diketahui
ID Perangkat: Pengidentifikasi nilai hash SHA-1 unik untuk perangkat dalam Microsoft Defender untuk Titik Akhir. Untuk informasi selengkapnya, lihat Jenis sumber daya mesin.
Pilih header kolom untuk diurutkan menurut nilai tersebut.
Gunakan kotak
Pencarian untuk menemukan perangkat tertentu dalam tabel detail menurut nilai PERANGKAT atau ID Perangkat . Kecocokan parsial didukung.
Detail perangkat
Saat Anda memilih entri perangkat dari tabel detail pada tab Konfigurasi di halaman laporan Aturan pengurangan permukaan serangan dengan mengeklik bagian mana saja pada baris tersebut, flyout detail perangkat akan terbuka dengan informasi berikut:
Daftar semua aturan ASR yang tersedia dan statusnya di perangkat:
- Off
- Audit
- Blok
- Peringatkan
- Tidak berlaku
Tindakan Tambahkan ke kebijakan di panel detail perangkat akan membuka pusat admin Microsoft Intune. Untuk informasi selengkapnya tentang berbagai cara untuk mengonfigurasi aturan ASR, lihat Metode penyebaran dan konfigurasi untuk aturan ASR.
Mengelola pengecualian pada tab Tambahkan pengecualian
Important
Mengecualikan file atau folder dapat secara signifikan mengurangi perlindungan yang diberikan oleh aturan ASR. File yang dikecualikan diizinkan untuk dijalankan, dan tidak ada laporan atau peristiwa yang direkam.
Jika aturan ASR mendeteksi file yang Anda yakini seharusnya tidak terdeteksi, Anda harus mengubah aturan ke Audit mode untuk investigasi.
Untuk langsung masuk ke tab Tambahkan pengecualian dari halaman Laporan aturan pengurangan permukaan serangan , gunakan https://security.microsoft.com/asr?viewid=exclusions.
Tab Tambahkan pengecualian mendaftar deteksi file berdasarkan aturan ASR di semua perangkat.
Filter > Aturan atau
Filter memungkinkan Anda memfilter hasil di halaman. Secara default, Perlindungan standar dipilih untuk menampilkan data hanya untuk aturan perlindungan standar , tetapi Anda dapat beralih ke Semua untuk menampilkan data untuk semua aturan ASR.
Tabel detail memperlihatkan informasi berikut:
- Nama file: Nama file yang memicu peristiwa aturan ASR.
- Deteksi: Jumlah total peristiwa yang terdeteksi untuk file. Perangkat individual dapat memicu beberapa peristiwa aturan ASR.
- Perangkat: Jumlah perangkat tempat deteksi terjadi.
Pilih header kolom untuk diurutkan menurut nilai tersebut.
Gunakan kotak
Pencarian untuk menemukan entri menurut nama file.
Ringkasan & panel dampak yang diharapkan
Saat Anda memilih satu atau beberapa entri file dari tabel detail pada tab Tambahkan pengecualian dari laporan Aturan pengurangan permukaan serangan dengan memilih kotak centang di samping kolom Nama file , panel Ringkasan & dampak yang diharapkan diisi dengan informasi dan tindakan untuk file yang dipilih:
Bagian ringkasan : Jumlah file yang Anda pilih.
<bagian deteksi n>: Apa yang akan terjadi pada deteksi aturan ASR untuk file yang dipilih jika Anda mengecualikannya dari aturan ASR:
- Berapa deteksi berdasarkan aturan yang akan dikecualikan (<n> deteksi lebih sedikit setelah pengecualian diterapkan)
- Grafik yang menunjukkan jumlah Deteksi aktual dan Deteksi setelah pengecualian.
<n> bagian perangkat yang terpengaruh: Apa yang akan terjadi pada deteksi aturan ASR pada perangkat jika Anda mengecualikan file yang dipilih dari aturan ASR:
- <n> perangkat yang terpengaruh: Berapa banyak perangkat yang akan terpengaruh (<n> perangkat lebih sedikit setelah pengecualian)
- Grafik yang menunjukkan jumlah perangkat yang Terus memiliki deteksi dan Tidak lagi memiliki deteksi.
Panel Ringkasan & dampak yang diharapkan mencakup tindakan berikut:
Tambahkan pengecualian: Membuka pusat admin Microsoft Intune. Untuk informasi selengkapnya tentang berbagai cara untuk mengecualikan file dan folder dari aturan ASR, lihat Pengecualian file dan folder untuk aturan ASR.
Dapatkan jalur pengecualian yang dipilih: Menghasilkan
AsrExclusionPaths.csvfile dengan jalur lengkap ke file yang terpengaruh untuk diunduh.
Konten terkait
Untuk informasi selengkapnya tentang menyebarkan, mengonfigurasi, dan mengelola aturan ASR, lihat artikel berikut ini:
- Panduan penyebaran aturan pengurangan permukaan serangan (ASR)
- Merencanakan penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Uji penerapan aturan pengurangan permukaan serangan (ASR) Anda
- Mengaktifkan aturan pengurangan permukaan serangan (ASR)
- Mengelola dan memantau penyebaran aturan pengurangan permukaan serangan (ASR) Anda
- Referensi aturan pengurangan permukaan serangan (ASR)