Aktifkan perlindungan eksploitasi

Perlindungan eksploitasi menerapkan teknik mitigasi pada sistem operasi dan aplikasi individual untuk membantu melindungi perangkat Windows dari malware yang menggunakan eksploitasi. Administrator keamanan dapat mengonfigurasi mitigasi tingkat sistem dan aplikasi dengan menggunakan Microsoft Intune, manajemen perangkat seluler (MDM), Microsoft Configuration Manager, Group Policy, PowerShell, atau aplikasi Keamanan Windows.

Windows secara default mengaktifkan beberapa mitigasi perlindungan eksploitasi di Windows 10 dan Windows 11. Anda dapat mengaktifkan atau menonaktifkan setiap mitigasi, atau menggunakan nilai defaultnya. Beberapa mitigasi juga mendukung mode audit, yang memungkinkan Anda mengevaluasi kompatibilitas tanpa memengaruhi penggunaan perangkat normal.

Anda dapat mengekspor pengaturan mitigasi perlindungan eksploitasi sebagai file XML dan menyebarkan konfigurasi ke perangkat lain.

Important

Filter alamat ekspor (EAF) dan filter alamat impor (IAF) sudah tidak digunakan dan tidak kompatibel dengan aplikasi .NET Framework 2.0 atau 3.5.

Prasyarat

Sebelum Anda menerapkan perlindungan eksploitasi, siapkan kemampuan pemantauan dan pengujian berikut:

Warning

Menerapkan mitigasi perlindungan eksploitasi tanpa pengujian dapat menyebabkan masalah kompatibilitas aplikasi dan memengaruhi produktivitas pengguna.

Praktik penyebaran yang aman

Praktik penerapan aman (SDP) membantu Anda mengelola risiko kompatibilitas aplikasi dan masalah produktivitas pengguna. Mulailah dengan sekelompok kecil perangkat Windows, dan uji mitigasi dengan aplikasi yang ingin Anda lindungi. Nonaktifkan mitigasi yang tidak kompatibel untuk aplikasi yang terdampak, lalu ulangi pengujian.

Setelah Anda memvalidasi kebijakan, terbarkan ke grup pengujian penerimaan pengguna (UAT) yang mencakup administrator TI, administrator keamanan, dan personel help desk. Perluas penerapan secara bertahap berdasarkan hasil dari setiap kelompok.

Mengaktifkan perlindungan eksploitasi dengan menggunakan Microsoft Intune

Microsoft Intune adalah alat yang direkomendasikan untuk mengonfigurasi dan mendistribusikan Defender untuk fitur Titik Akhir ke perangkat. Namun, Intune adalah produk terpisah yang bukan bagian dari Defender untuk Titik Akhir, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Jika Anda tidak memiliki Intune, Anda dapat menggunakan salah satu metode lain dalam artikel ini. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.

Untuk mengonfigurasi perlindungan eksploitasi di Microsoft Intune, gunakan kebijakan pengurangan permukaan serangan keamanan endpoint. Untuk instruksi detail, lihat Buat kebijakan keamanan endpoint atau Ubah kebijakan yang sudah ada (tautan membuka tab baru di dokumentasi Intune).

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

Saat Anda membuat atau memodifikasi kebijakan, gunakan pengaturan spesifik berikut pada tab Pengaturan Konfigurasi :

  • Pengaturan perlindungan eksploitasi di bagian Pelindung eksploitasi: Geser tombol alih ke Dikonfigurasi.
  • Di sebelah kotak yang muncul, pilih Buka file lalu cari dan pilih file XML perlindungan eksploitasi Anda.

Untuk informasi selengkapnya tentang membuat file XML perlindungan eksploitasi, lihat Mengimpor, mengekspor, dan menyebarkan konfigurasi perlindungan eksploitasi.

Untuk informasi selengkapnya tentang kebijakan pengurangan permukaan serangan di Microsoft Intune, lihat Kebijakan pengurangan permukaan serangan untuk keamanan titik akhir di Intune.

Aktifkan perlindungan eksploitasi dengan menggunakan solusi MDM

Policy configuration service provider (CSP) memungkinkan organisasi mengonfigurasi kebijakan pada perangkat Windows dengan menggunakan solusi MDM apa pun, bukan hanya Microsoft Intune. Untuk informasi selengkapnya, lihat Kebijakan CSP.

Konfigurasikan perlindungan eksploitasi dengan menggunakan CSP ExploitProtectionSettings dengan pengaturan berikut:

jalurOMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Jenis data: String
Nilai: Isi file XML perlindungan eksploitasi Anda.

Pengaturan tingkat sistem memerlukan restart perangkat. Pengaturan tingkat aplikasi tidak memerlukan restart. Untuk informasi tentang cara membuat file XML, lihat Mengimpor, mengekspor, dan menerapkan konfigurasi perlindungan eksploitasi.

Mengaktifkan perlindungan eksploitasi dengan menggunakan Microsoft Configuration Manager

Di Microsoft Configuration Manager, konfigurasikan perlindungan eksploitasi dalam kebijakan Windows Defender Exploit Guard. Untuk instruksi, lihat Buat dan sebarkan kebijakan Exploit Guard.

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

  • Komponen Exploit Guard: Pilih Perlindungan eksploitasi.
  • XML perlindungan eksploitasi: Pilih Browse, lalu pilih file XML yang berisi pengaturan mitigasi tingkat sistem dan aplikasi Anda.

Warning

Jaga keamanan file XML perlindungan eksploitasi saat Anda mentransfernya antar perangkat. Hapus file setelah Anda mengimpornya, atau simpan di lokasi yang aman.

Mengaktifkan perlindungan eksploitasi dengan menggunakan Kebijakan Grup

Untuk mengonfigurasi perlindungan eksploitasi melalui Group Policy, ikuti langkah-langkah berikut:

  1. Di lingkungan domain, buka Group Policy Management Console (GPMC) di komputer manajemen Group Policy Anda.

  2. Di pohon konsol GPMC, perluas Objek Kebijakan Grup di hutan dan domain yang berisi objek Kebijakan Grup (GPO) yang ingin Anda edit.

  3. Klik kanan GPO, lalu pilih Edit.

  4. Di Group Policy Management Editor, buka Konfigurasi komputer>Template Administratif>Komponen Windows>Microsoft Defender Exploit Guard>Perlindungan Eksploitasi.

    Note

    Jalur Group Policy sebelum Windows 10, versi 2004 (Mei 2020) mungkin menggunakan Windows Defender Exploit Guard sebagai pengganti Microsoft Defender Exploit Guard. Kedua nama merujuk ke lokasi kebijakan yang sama.

  5. Di panel detail Perlindungan Eksploitasi , buka pengaturan Gunakan set umum pengaturan perlindungan eksploitasi dengan menggunakan salah satu metode berikut:

    • Klik dua kali pengaturan.
    • Klik kanan pengaturan, lalu pilih Edit.
    • Pilih pengaturan, lalu pilih Tindakan>Edit.
  6. Di jendela pengaturan yang terbuka, konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bagian Opsi , masukkan jalur lokal, jalur Universal Naming Convention (UNC), atau URL file XML perlindungan eksploitasi.

    Setelah selesai, pilih OK.

Tip

Anda juga dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat dengan menggunakan Editor Kebijakan Grup Lokal (gpedit.msc). Buka jalur yang sama: Konfigurasi Komputer>Template Administratif>Komponen Windows>Microsoft Defender Exploit Guard>Perlindungan Eksploit.

Konfigurasikan perlindungan eksploitasi menggunakan PowerShell

Gunakan cmdlet Get-ProcessMitigation dan Set-ProcessMitigation untuk meninjau dan mengonfigurasi mitigasi perlindungan eksploitasi. Cmdlet memerlukan sesi PowerShell yang ditinggikan, yaitu jendela PowerShell yang dibuka dengan memilih Jalankan sebagai administrator.

Untuk panduan tentang mengonfigurasi masing-masing mitigasi, lihat Mengonfigurasi dan mengaudit mitigasi perlindungan eksploitasi.

  • Mitigasi pada proses:

    • Untuk meninjau kebijakan mitigasi yang disimpan di registry untuk nama eksekusi tertentu, gunakan sintaks berikut:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Contohnya:

      Get-ProcessMitigation -Name testing.exe
      

      Tambahkan parameter RunningProcesses untuk mengambil pengaturan saat ini dari instance executable yang sedang berjalan. Mitigasi yang belum dikonfigurasi memiliki nilai status NOTSET, yang berarti Windows menerapkan nilai level sistem.

    • Untuk mengonfigurasi mitigasi untuk proses tertentu, gunakan sintaks berikut:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Contoh ini mengaktifkan pencegahan eksekusi data (DEP) dengan emulasi ATL thunk dan memblokir pembuatan proses anak untuk proses yang ditentukan:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Untuk menonaktifkan mitigasi yang sama untuk aplikasi yang ditentukan, gunakan -Disable sebagai pengganti -Enable.

    • Contoh ini menghapus override DEP khusus aplikasi dan mengembalikan nilai tingkat sistem:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Mitigasi tingkat sistem:

    • Untuk meninjau mitigasi proses yang dikonfigurasi di tingkat sistem, gunakan sintaks berikut:

      Get-ProcessMitigation -System
      

      Nilai NOTSET status berarti Windows menerapkan nilai default untuk mitigasi tersebut.

      Anda dapat melihat nilai default untuk setiap mitigasi tingkat sistem di aplikasi Keamanan Windows.

    • Untuk mengaktifkan atau menonaktifkan mitigasi di tingkat sistem, gunakan sintaks berikut:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Contoh ini mengaktifkan DEP pada tingkat sistem:

      Set-Processmitigation -System -Enable DEP
      

      Untuk menonaktifkan mitigasi, gunakan -Disable alih-alih -Enable.

    • Contoh ini menghapus override DEP tingkat sistem dan mengembalikan nilai default:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Mengaktifkan perlindungan eksploitasi dengan menggunakan aplikasi Keamanan Windows

Anda dapat menggunakan aplikasi Keamanan Windows pada perangkat individual untuk mengonfigurasi mitigasi perlindungan eksploitasi.

Gunakan langkah-langkah berikut untuk mengonfigurasi mitigasi perlindungan eksploitasi di aplikasi Keamanan Windows:

  1. Di aplikasi keamanan Windows di perangkat, buka Kontrol Aplikasi & browser.
  2. Di panel kontrol App & browser , pada bagian Perlindungan Eksploitasi , pilih Pengaturan perlindungan eksploitasi.
  3. Panel Perlindungan Eksploitasi yang terbuka memiliki dua tab:
    • Tab pengaturan program: Pilih aplikasi yang ingin Anda gunakan untuk menerapkan mitigasi.

      • Jika aplikasi yang ingin Anda konfigurasi sudah tercantum, pilih aplikasi tersebut, lalu pilih Edit.
      • Jika aplikasi tidak tercantum, pilih Tambah program untuk disesuaikan di bagian atas tab lalu pilih cara Anda ingin menambahkan aplikasi:
        • Pilih Tambah berdasarkan nama program untuk menerapkan mitigasi pada proses yang berjalan dengan nama tersebut. Tentukan nama file dan ekstensi file (test.exe) atau jalur lengkap ke file (c:\test\test.exe) untuk membatasi mitigasi pada file spesifik tersebut. Setelah selesai, pilih Tambahkan.
        • Pilih Pilih jalur file yang tepat untuk ditemukan dan pilih file.

      Jendela Pengaturan program: <aplikasi> akan terbuka, menampilkan mitigasi yang dapat diterapkan. Pilih Ganti pengaturan sistem, lalu konfigurasikan masing-masing pengaturan yang tersedia untuk mitigasi. Jika mitigasi mendukung mode audit, pilih Audit hanya untuk mengevaluasi mitigasi tanpa menegakkannya.

      Tangkapan layar jendela Pengaturan Program untuk pengaturan perlindungan eksploitasi sebuah aplikasi di aplikasi Keamanan Windows.

      Setelah selesai, pilih Terapkan. Anda akan diberi tahu jika perlu memulai ulang proses atau aplikasi, atau jika Anda perlu menghidupkan ulang Windows.

      Ulangi konfigurasi tingkat aplikasi untuk semua aplikasi dan mitigasi yang ingin Anda konfigurasikan.

    • Tab pengaturan sistem: Temukan mitigasi yang ingin Anda konfigurasikan, lalu tentukan salah satu pengaturan berikut. Aplikasi tanpa pengecualian khusus aplikasi untuk suatu mitigasi akan menggunakan pengaturan tingkat sistem yang sesuai.

      • Aktif secara default: Mitigasi diaktifkan untuk aplikasi yang tidak memiliki override khusus aplikasi.
      • Mati secara default: Mitigasi dinonaktifkan untuk aplikasi yang tidak memiliki override khusus aplikasi.
      • Gunakan default (On | Off): Mitigasi dapat diaktifkan atau dinonaktifkan, tergantung pada konfigurasi default yang diatur oleh Windows. Nilai default On atau Off ditentukan setelah label Gunakan default untuk setiap mitigasi.

      Ulangi konfigurasi tingkat sistem untuk semua mitigasi yang ingin Anda konfigurasikan. Pilih Terapkan setelah selesai.

Untuk setiap mitigasi, konfigurasi pada tab Pengaturan Program hanya menjadi prioritas ketika pengaturan sistem Override dipilih. Jika pengaturan sistem Override tidak dipilih, aplikasi akan menggunakan konfigurasi di tab Pengaturan Sistem. Jika konfigurasi tingkat sistem adalah Gunakan default (On | Off), default Windows yang ditampilkan dalam tanda kurung akan berlaku.

Menyesuaikan pemberitahuan perlindungan eksploitasi

Untuk informasi tentang menyesuaikan pemberitahuan saat aturan dipicu dan aplikasi atau file diblokir, lihat Keamanan Windows.

Menghapus mitigasi perlindungan eksploitasi

Untuk mengatur ulang (membatalkan atau menghapus) mitigasi perlindungan eksploitasi, lihat Mengatur ulang atau menghapus mitigasi perlindungan eksploitasi.