Pemblokiran perilaku klien

Platform

  • Windows

Ikhtisar

Pemblokiran perilaku klien adalah komponen kemampuan pemblokiran perilaku dan penahanan di Defender untuk Titik Akhir. Karena perilaku mencurigakan terdeteksi pada perangkat (juga disebut sebagai klien atau titik akhir), artefak (seperti file atau aplikasi) diblokir, diperiksa, dan diperbaiki secara otomatis.

Perlindungan cloud dan klien

Perlindungan antivirus berfungsi paling baik ketika dipasangkan dengan perlindungan cloud.

Cara kerja pemblokiran perilaku klien

Microsoft Defender Antivirus dapat mendeteksi perilaku mencurigakan, kode berbahaya, serangan tanpa file dan dalam memori, dan banyak lagi pada perangkat. Ketika perilaku mencurigakan terdeteksi, Antivirus Pertahanan Microsoft memantau dan mengirim perilaku mencurigakan tersebut dan pohon prosesnya ke layanan perlindungan cloud. Pembelajaran mesin membedakan antara aplikasi berbahaya dan perilaku yang baik dalam milidetik, dan mengklasifikasikan setiap artefak. Dalam waktu hampir real time, segera setelah artefak ditemukan berbahaya, itu diblokir pada perangkat.

Setiap kali perilaku mencurigakan terdeteksi, pemberitahuan dihasilkan dan terlihat saat serangan terdeteksi dan dihentikan; pemberitahuan, seperti "pemberitahuan akses awal", dipicu dan muncul di portal Microsoft Defender.

Pemblokiran perilaku klien efektif karena tidak hanya membantu mencegah serangan dimulai, itu dapat membantu menghentikan serangan yang telah mulai dieksekusi. Dan, dengan pemblokiran perulangan umpan balik (kemampuan lain dari pemblokiran perilaku dan penahanan), serangan dicegah pada perangkat lain di organisasi Anda.

Deteksi berbasis perilaku

Deteksi berbasis perilaku dinamai sesuai dengan MITRE ATT&CK Matrix for Enterprise. Konvensi penamaan membantu mengidentifikasi tahap serangan tempat perilaku berbahaya diamati:

Taktik Nama ancaman yang terdeteksi
Akses Awal Behavior:Win32/InitialAccess.*!ml
Execution Behavior:Win32/Execution.*!ml
Keteguhan Behavior:Win32/Persistence.*!ml
Peningkatan Hak Akses Behavior:Win32/PrivilegeEscalation.*!ml
Pengelakan Pertahanan Behavior:Win32/DefenseEvasion.*!ml
Akses Kredensial Behavior:Win32/CredentialAccess.*!ml
Penemuan Behavior:Win32/Discovery.*!ml
Gerakan Lateral Behavior:Win32/LateralMovement.*!ml
Collection Behavior:Win32/Collection.*!ml
Perintah dan Kontrol Behavior:Win32/CommandAndControl.*!ml
Penyelundupan Behavior:Win32/Exfiltration.*!ml
Impact Behavior:Win32/Impact.*!ml
Tanpa kategori Behavior:Win32/Generic.*!ml

Tip

Untuk mempelajari selengkapnya tentang ancaman tertentu, lihat aktivitas ancaman global terbaru.

Mengonfigurasi pemblokiran perilaku klien

Jika organisasi Anda menggunakan Defender untuk Titik Akhir, pemblokiran perilaku klien diaktifkan secara default. Namun, untuk mendapatkan manfaat dari semua Defender untuk kemampuan Titik Akhir, termasuk pemblokiran dan penahanan perilaku, pastikan fitur dan kemampuan Defender untuk Titik Akhir berikut diaktifkan dan dikonfigurasi: