Konfigurasikan kontrol perangkat di Microsoft Defender untuk Titik Akhir

Kontrol perangkat di Microsoft Defender untuk Titik Akhir membantu tim keamanan mengelola akses ke penyimpanan yang dapat dilepas, printer, dan perangkat periferal lainnya di perangkat Windows. Artikel ini menjelaskan cara mengaktifkan dan mengonfigurasi kontrol perangkat.

Konfigurasikan kontrol perangkat di Microsoft Intune

Microsoft Intune adalah alat yang direkomendasikan untuk mengonfigurasi dan mendistribusikan Defender untuk fitur Titik Akhir ke perangkat. Namun, Intune adalah produk terpisah yang bukan bagian dari Defender untuk Titik Akhir, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Jika Anda tidak memiliki Intune, Anda dapat menggunakan salah satu metode lain dalam artikel ini. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.

Lihat grup kontrol perangkat di Intune

Di Intune, grup kontrol perangkat muncul sebagai pengaturan yang dapat digunakan kembali.

  1. Di halaman Keamanan titik akhir | Ringkasan di pusat admin Microsoft Intune di https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, buka Kelola>Pengurangan permukaan serangan.
  2. Pada halaman Keamanan titik akhir | Pengurangan permukaan serangan, pilih tab Pengaturan yang dapat dipakai ulang.

Konfigurasikan kontrol perangkat di Intune menggunakan kebijakan keamanan endpoint

Untuk mengonfigurasi kontrol perangkat di Microsoft Intune, gunakan kebijakan keamanan titik akhir Pengurangan permukaan serangan. Untuk instruksi detail, lihat Buat kebijakan keamanan endpoint atau Ubah kebijakan yang sudah ada (tautan membuka tab baru di dokumentasi Intune).

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

  • Jenis kebijakan: Buka Manage>Attack surface reduction pada halaman Endpoint security | Ikhtisar di https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, lalu pilih Create policy.
  • Platform: Pilih Windows. Saat ini, profil Kontrol Perangkat tidak didukung untuk perangkat Windows Server yang dikelola melalui manajemen pengaturan keamanan Defender for Endpoint, meskipun kebijakan ini berlaku untuk menampilkan Windows Server.
  • Profil: Pilih Kontrol Perangkat.

Saat Anda membuat atau memodifikasi kebijakan, gunakan pengaturan spesifik berikut pada tab Pengaturan Konfigurasi :

  • Bagian Defender: Lihat pengaturan Izinkan pemindaian penuh pada drive yang dapat dilepas.

  • Bagian Kontrol Perangkat : Konfigurasikan kebijakan kustom dengan pengaturan yang dapat digunakan ulang. Setiap baris dalam bagian ini mewakili kebijakan kontrol perangkat. Nama kebijakan muncul di notifikasi pengguna, perburuan lanjutan, dan laporan.

    Pilih Tambah untuk menambahkan kebijakan. Konfigurasikan pengaturan berikut:

    • Nama: Masukkan nama unik.
    • ID yang disertakan: Pilih pengaturan yang dapat digunakan kembali yang akan diterapkan oleh kebijakan tersebut.
    • ID yang Dikecualikan: Pilih pengaturan yang dapat digunakan kembali yang dikecualikan oleh kebijakan.
    • Tipe, Opsi, dan Masker akses: Konfigurasikan tindakan, notifikasi pengguna, perilaku peristiwa, serta izin akses yang diizinkan.

    Tangkapan layar pengaturan konfigurasi profil Kontrol Perangkat Intune.

    Untuk informasi tentang menambahkan grup pengaturan yang dapat digunakan ulang ke kebijakan, lihat Tambahkan grup yang dapat digunakan ulang ke profil Kontrol Perangkat. Untuk informasi tentang aturan kontrol perangkat, lihat Ikhtisar kontrol perangkat: Aturan.

    Tambahkan kebijakan Izinkan atau Tolak saat Anda menambahkan kebijakan audit untuk menghindari hasil yang tak terduga.

    Important

    Jika Anda hanya mengonfigurasi kebijakan audit, izin akan diwarisi dari pengaturan penegakan bawaan.

    Intune tidak mempertahankan urutan kebijakan yang ditampilkan di antarmuka pengguna untuk penegakan kebijakan. Gunakan kebijakan Izin dan Tolak yang tidak saling berpotongan dengan secara eksplisit menambahkan perangkat yang akan dikecualikan. Anda tidak dapat mengubah pengaturan penegakan default di antarmuka grafis Intune. Jika Anda mengubah penegakan default menjadi Deny menggunakan metode lain dan membuat Allow kebijakan untuk perangkat tertentu, semua perangkat lain akan diblokir.

  • Pembatasan Penginstalan Perangkat: Lihat Pengaturan Penginstalan Perangkat .

  • Akses Penyimpanan yang Dapat Dilepas: Lihat Pengaturan Akses Penyimpanan yang Dapat Dilepas .

  • Perlindungan Data: Lihat Mengizinkan pengaturan Akses Memori Langsung .

  • Dma Guard: Lihat Pengaturan Kebijakan Enumerasi Perangkat .

  • Penyimpanan: Lihat pengaturan Tolak Akses Tulis Disk Lepasan.

  • Konektivitas: Lihat Izinkan Koneksi USB dan Izinkan pengaturan Bluetooth .

  • Bluetooth: Konfigurasikan pengaturan terkait koneksi dan layanan Bluetooth. Lihat Kebijakan CSP - Bluetooth.

  • Sistem: Lihat Mengizinkan pengaturan Kartu Penyimpanan .

Petunjuk / Saran

Anda tidak perlu mengonfigurasi semua pengaturan yang tersedia sekaligus. Pertimbangkan untuk mulai dengan pengaturan Kontrol Perangkat .

Konfigurasikan kontrol perangkat di Intune menggunakan profil kustom dengan OMA-URIs dan CSP

Meskipun kebijakan keamanan endpoint direkomendasikan, Anda juga dapat mengonfigurasi kontrol perangkat di Intune dengan menggunakan profil khusus yang berisi pengaturan Open Mobile Alliance Uniform Resource Identifier (OMA-URI) dari penyedia layanan konfigurasi Defender (CSP).

Untuk petunjuk membuat dan menetapkan profil kustom, lihat Gunakan pengaturan perangkat khusus di Microsoft Intune. Untuk informasi tentang bidang OMA-URI di profil kustom Windows, lihat Tambahkan pengaturan khusus untuk perangkat Windows di Microsoft Intune.

Important

Menggunakan pengaturan OMA-URI Intune untuk mengonfigurasi kontrol perangkat mengharuskan Intune mengelola beban kerja Konfigurasi Perangkat jika perangkat dikelola bersama dengan Configuration Manager. Untuk informasi selengkapnya, lihat Cara mengalihkan beban kerja Configuration Manager ke Intune.

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

  • Platform: Pilih Windows 10 dan yang lebih baru.
  • Jenis profil: Pilih Template, lalu pilih Kustom.

Saat Anda membuat atau memodifikasi kebijakan, tambahkan baris untuk setiap pengaturan pada tab Pengaturan Konfigurasi . Gunakan nilai OMA-URI berikut untuk pengaturan kontrol perangkat:

  • Penegakan default kontrol perangkat: Menetapkan keputusan apa yang dibuat selama pemeriksaan akses kontrol perangkat ketika tidak ada aturan kebijakan yang sesuai.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DefaultEnforcement
    • Tipe data: Bilangan bulat
    • Nilai:
      • DefaultEnforcementAllow = 1
      • DefaultEnforcementDeny = 2
  • Jenis perangkat: Menentukan tipe perangkat, yang diidentifikasi dengan ID utama mereka, yang memiliki perlindungan kontrol perangkat diaktifkan. Pisahkan beberapa ID keluarga produk dengan tanda pipa (|), tanpa spasi.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/SecuredDevicesConfiguration
    • Jenis data: String
    • Nilai:
      • RemovableMediaDevices
      • CdRomDevices
      • WpdDevices
      • PrinterDevices
  • Aktifkan kontrol perangkat: Mengaktifkan atau menonaktifkan kontrol perangkat pada perangkat.
    • OMA-URI:./Vendor/MSFT/Defender/Configuration/DeviceControlEnabled
    • Tipe data: Bilangan bulat
    • Nilai:
      • Nonaktifkan = 0
      • Aktifkan = 1

Buat kebijakan dengan OMA-URI

Tangkapan layar pengaturan Intune yang digunakan untuk membuat kebijakan kontrol perangkat dengan OMA-URI.

Saat Anda membuat kebijakan dengan OMA-URI di Intune, buat satu file XML untuk setiap kebijakan. Sebagai praktik terbaik, gunakan profil Device Control untuk membuat kebijakan khusus.

Di panel Tambahkan Baris , tentukan pengaturan berikut ini:

  • Di bidang Nama , ketik Allow Read Activity.
  • Di bidang OMA-URI , ketik ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyRules/%7b[PolicyRule Id]%7d/RuleData. Gunakan perintah New-Guid PowerShell untuk menghasilkan GUID yang menggantikan [PolicyRule Id]. Gunakan GUID yang sama untuk nilai PolicyRule Id dalam file XML kebijakan.
  • Di bidang Tipe Data , pilih String (file XML), dan gunakan XML Kustom.

Anda dapat menggunakan parameter untuk mengatur kondisi untuk entri tertentu. Sebagai contoh, lihat file XML kebijakan Izinkan Baca untuk media penyimpanan yang dapat dilepas.

Note

Komentar yang menggunakan notasi komentar XML <!-- COMMENT --> dapat digunakan dalam file XML Rule dan Group, tetapi harus berada di dalam tag XML pertama, bukan pada baris pertama file XML.

Buat grup dengan OMA-URI

Tangkapan layar pengaturan Intune yang digunakan untuk membuat grup kontrol perangkat dengan OMA-URI.

Saat Anda membuat grup dengan OMA-URI di Intune, buat satu file XML untuk setiap grup. Sebagai praktik terbaik, gunakan pengaturan yang dapat digunakan kembali untuk menentukan grup.

Di panel Tambahkan Baris , tentukan pengaturan berikut ini:

  • Di bidang Nama , ketik Any Removable Storage Group.
  • Di bidang OMA-URI , ketik ./Vendor/MSFT/Defender/Configuration/DeviceControl/PolicyGroups/%7b[GroupId]%7d/GroupData. Gunakan perintah New-Guid PowerShell untuk menghasilkan GUID yang menggantikan [GroupId]. Gunakan GUID yang sama untuk nilai grup Id dalam file XML grup.
  • Di bidang Tipe Data , pilih String (file XML), dan gunakan XML Kustom.

Note

Komentar yang menggunakan notasi komentar XML <!-- COMMENT --> dapat digunakan dalam file XML Rule dan Group, tetapi harus berada dalam tag XML pertama, bukan pada baris pertama file XML.

Konfigurasikan kontrol perangkat di portal Microsoft Defender

Jika organisasi Anda mengelola kebijakan keamanan endpoint di portal Microsoft Defender, Anda dapat mengonfigurasi kontrol perangkat dengan kebijakan keamanan endpoint yang sama seperti yang digunakan Intune.

Important

Kebijakan kontrol perangkat yang dibuat di portal Defender hanya berlaku untuk perangkat yang terdaftar di Intune. Pengaturan ini tidak berlaku untuk perangkat yang dikelola melalui manajemen pengaturan keamanan Defender for Endpoint yang tidak terdaftar di Intune.

Untuk petunjuk rinci, lihat Buat kebijakan keamanan endpoint atau Edit kebijakan keamanan endpoint (tautan membuka tab baru).

Saat Anda membuat kebijakan di tab kebijakan Windows pada halaman kebijakan keamanan Endpoint di portal Defender di https://security.microsoft.com/policy-inventory?osPlatform=Windows, gunakan pengaturan spesifik berikut:

  • Pilih platform: Pilih Windows.
  • Pilih templat: Pilih Kontrol perangkat.

Saat Anda membuat atau memodifikasi kebijakan, gunakan pengaturan yang sama seperti yang dijelaskan di Konfigurasi kontrol perangkat di Intune menggunakan kebijakan keamanan endpoint pada tab Pengaturan Konfigurasi .

Konfigurasikan kontrol perangkat di Group Policy

Warning

Jika Anda mengelola kontrol perangkat dengan Intune atau layanan manajemen perangkat seluler lainnya, hapus pengaturan Group Policy yang bertentangan. Pengaturan ControlPolicyConflict tidak berlaku untuk CSP Defender.

Untuk mengonfigurasi pengaturan kontrol perangkat di Group Policy, ikuti langkah-langkah berikut:

  1. Di Kebijakan Grup Terpusat, buka Konsol Manajemen Kebijakan Grup (GPMC) di komputer manajemen Kebijakan Grup Anda.

  2. Di pohon konsol GPMC, perluas Objek Kebijakan Grup di hutan dan domain yang berisi Objek Kebijakan Grup (GPO) yang ingin Anda edit.

  3. Klik kanan GPO, lalu pilih Edit.

  4. Di Editor Manajemen Kebijakan Grup, masuk ke Konfigurasi komputer>Templat administratif>Komponen Windows>Microsoft Defender Antivirus.

  5. Pengaturan kontrol perangkat tersedia di lokasi berikut:

    Untuk membuka dan mengonfigurasi pengaturan, gunakan salah satu metode berikut:

    • Klik dua kali pengaturan.
    • Klik kanan pengaturan, lalu pilih Edit.
    • Pilih pengaturan, lalu pilih Tindakan>Edit.

Petunjuk / Saran

Anda juga dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat dengan menggunakan Editor Kebijakan Grup Lokal (gpedit.msc). Buka jalur dasar yang sama: Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus, lalu pilih Fitur atau Kontrol Perangkat, bergantung pada pengaturannya.

Note

Jika Anda tidak melihat pengaturan Group Policy untuk kontrol perangkat, tambahkan templat administratif Group Policy (ADMX). Anda dapat mengunduh WindowsDefender.adml dan WindowsDefender.admx dari contoh kontrol perangkat Microsoft Defender untuk Titik Akhir di GitHub.

Aktifkan kontrol perangkat di Group Policy

Untuk mengaktifkan kontrol akses penyimpanan yang dapat dilepas, ikuti langkah-langkah berikut:

  1. Di pohon kebijakan Microsoft Defender Antivirus, pilih Fitur.

  2. Di panel detail Fitur, buka pengaturan Kontrol Perangkat .

  3. Di jendela Kontrol Perangkat , pilih Diaktifkan.

Tangkapan layar pengaturan Group Policy yang digunakan untuk mengaktifkan atau menonaktifkan kontrol akses penyimpanan yang dapat dilepas.

Konfigurasikan penegakan default di Group Policy

Anda dapat mengatur akses default ke Deny atau Allow untuk semua fitur kontrol perangkat, termasuk RemovableMediaDevices, CdRomDevices, WpdDevices, dan PrinterDevices.

Tangkapan layar pengaturan Group Policy yang digunakan untuk memilih penegakan kontrol perangkat default.

Misalnya, Anda dapat memiliki kebijakan Deny atau Allow untuk RemovableMediaDevices, tetapi tidak untuk CdRomDevices atau WpdDevices. Jika Anda menetapkan penegakan default ke Deny, akses baca, tulis, dan eksekusi ke CdRomDevices dan WpdDevices diblokir. Jika Anda hanya ingin mengelola penyimpanan, buat kebijakan Allow untuk printer. Jika tidak, penerapan bawaan juga memblokir akses ke printer.

Untuk mengatur penegakan default menjadi tolak, ikuti langkah-langkah berikut:

  1. Di pohon kebijakan Microsoft Defender Antivirus, pilih Kontrol Perangkat.

  2. Di panel detail Kontrol Perangkat, buka pengaturan Pilih Kebijakan Penegakan Default Kontrol Perangkat.

  3. Di jendela Pilih Kebijakan Penegakan Bawaan Kontrol Perangkat, konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bawah Opsi, pilih Tolak Secara Default.

Konfigurasikan tipe perangkat di Group Policy

Untuk mengonfigurasi tipe perangkat yang diterapkan pada kebijakan kontrol perangkat, ikuti langkah-langkah berikut:

  1. Di pohon kebijakan Microsoft Defender Antivirus, pilih Kontrol Perangkat.

  2. Di panel detail Kontrol Perangkat, buka pengaturan Aktifkan kontrol perangkat untuk jenis perangkat tertentu .

  3. Di jendela Aktifkan kontrol perangkat untuk jenis perangkat tertentu , konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bawah Opsi, di kotak Aktifkan kontrol perangkat untuk jenis perangkat tertentu , tentukan ID keluarga produk, dipisahkan oleh pipa (|). Masukkan nilai sebagai satu string tanpa spasi. Jika tidak, mesin kontrol perangkat mungkin salah mengurai nilai tersebut. ID keluarga produk meliputi RemovableMediaDevices, CdRomDevices, WpdDevices, dan PrinterDevices.

Tangkapan layar pengaturan Group Policy yang digunakan untuk mengonfigurasi tipe perangkat yang dilindungi.

Tentukan grup kontrol perangkat di Group Policy

Buat dan terapkan satu file XML untuk setiap grup penyimpanan yang dapat dilepas:

  1. Gunakan properti di grup penyimpanan yang dapat dilepas Anda untuk membuat file XML. Pastikan node root adalah PolicyGroups. Contohnya:

     <PolicyGroups>
         <Group Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}" Type="Device">
    
         </Group>
     </PolicyGroups>
    
  2. Simpan file XML ke berbagi jaringan Anda.

  3. Di pohon kebijakan Microsoft Defender Antivirus, pilih Kontrol Perangkat.

  4. Di panel detail Kontrol Perangkat, buka pengaturan Definisikan grup kebijakan kontrol perangkat .

  5. Di jendela Define device control policy groups , konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bawah Opsi, pada kotak Definisikan grup kebijakan di sini , tentukan jalur file berbagi jaringan yang berisi data grup XML.

Untuk contoh yang mendefinisikan grup penyimpanan dapat dilepas, CD-ROM, perangkat portabel Windows, dan USB yang disetujui, lihat file XML grup penyimpanan yang dapat dilepas.

Note

Anda dapat menggunakan komentar XML dalam format <!--COMMENT--> dalam format rule dan group XML files. Tempatkan komentar di dalam tag XML pertama, bukan pada baris pertama file XML.

Tentukan kebijakan kontrol perangkat di Group Policy

Buat dan terapkan satu file XML untuk setiap aturan kebijakan akses penyimpanan yang dapat dilepas:

  1. Gunakan properti dalam aturan kebijakan akses penyimpanan yang dapat dilepas untuk membuat file XML. Pastikan node root adalah PolicyRules. Contohnya:

    <PolicyRules>
      <PolicyRule Id="{d8819053-24f4-444a-a0fb-9ce5a9e97862}">
          ...
       </PolicyRule>
    </PolicyRules>
    
  2. Simpan file XML ke share jaringan.

  3. Di pohon kebijakan Microsoft Defender Antivirus, pilih Kontrol Perangkat.

  4. Di panel detail Kontrol Perangkat, buka pengaturan Definisikan aturan kebijakan kontrol perangkat .

  5. Di jendela Definisikan aturan kebijakan kontrol perangkat , konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bawah Opsi, pada kotak Definisikan aturan kebijakan di sini , tentukan jalur file berbagi jaringan yang berisi data aturan XML.

Validasi file XML kontrol perangkat dengan MpCmdRun

Utilitas baris perintah MpCmdRun dapat memvalidasi file XML yang digunakan untuk penerapan Group Policy. Validasi mendeteksi kesalahan sintaks yang mungkin dialami mesin kontrol perangkat saat mengurai pengaturan.

Untuk memvalidasi file XML, ikuti langkah-langkah berikut:

  1. Di Prompt Perintah yang ditinggikan (jendela Prompt Perintah yang Anda buka dengan memilih Jalankan sebagai administrator), jalankan perintah berikut. Ganti contoh jalur file XML dengan jalur ke file XML aturan dan grup Anda.

    Petunjuk / Saran

    Perintah pertama mengubah direktori ke versi <terbaru versi> platform antimalware di %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jika jalur itu tidak ada, jalur tersebut akan masuk ke %ProgramFiles%\Windows Defender.

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\PolicyRules.xml" -Rules
    
    MpCmdRun.exe -DeviceControl -TestPolicyXml "C:\Policies\Groups.xml" -Groups
    

Jika tidak ada kesalahan, output berikut ditampilkan:

DC policy rules parsing succeeded
Verifying absolute rules data against the original data
Rules verified with success
DC policy groups parsing succeeded
Verifying absolute groups data against the original data
Groups verified with success
Has Group Dependency Loop: no

Note

Untuk menangkap bukti file yang disalin atau dicetak, gunakan Endpoint DLP.

Anda dapat menggunakan komentar XML dalam format <!-- COMMENT --> dalam format rule dan group XML files. Tempatkan komentar di dalam tag XML pertama, bukan pada baris pertama file XML.