Membuat indikator untuk sertifikat di Microsoft Defender untuk Titik Akhir

Artikel ini memperlihatkan kepada Anda cara membuat indikator berbasis sertifikat di Microsoft Defender untuk Titik Akhir untuk mengizinkan atau memblokir aplikasi yang ditandatangani. Beberapa kasus penggunaan umum meliputi:

  • Skenario ketika Anda perlu menyebarkan teknologi pemblokiran, seperti aturan pengurangan permukaan serangan tetapi perlu mengizinkan perilaku dari aplikasi yang ditandatangani dengan menambahkan sertifikat dalam daftar yang diizinkan.
  • Memblokir penggunaan aplikasi tertentu yang ditandatangani di seluruh organisasi Anda. Dengan membuat indikator untuk memblokir sertifikat aplikasi, Microsoft Defender Antivirus mencegah eksekusi file (blokir dan remediasi), dan investigasi dan remediasi otomatis berperilaku sama.

Sebelum Anda mulai

Penting untuk memahami persyaratan berikut sebelum membuat indikator untuk sertifikat:

  • Fitur ini tersedia jika organisasi Anda menggunakan antivirus Microsoft Defender (dalam mode aktif) dan perlindungan berbasis cloud diaktifkan. Untuk informasi selengkapnya, lihat Mengelola perlindungan berbasis cloud.

  • Versi klien anti-malware harus 4.18.1901.x atau yang lebih baru.

  • Didukung pada komputer pada Windows 10, versi 1703 atau yang lebih baru, Windows Server 2012 R2 dan yang lebih baru, atau Azure Stack OS HCI, versi 23H2 dan yang lebih baru.

    Note

    Server Windows 2016 dan Windows Server 2012 R2 harus di-onboarding menggunakan instruksi di Onboard Windows Server 2012 R2 dan Server Windows 2016 ke Microsoft Defender untuk Titik Akhir agar indikator berbasis sertifikat berfungsi.

  • Definisi perlindungan virus dan ancaman harus yang terbaru.

  • Fitur ini mendukung file dengan ekstensi .CER atau .PEM.

Important

  • Sertifikat daun yang valid adalah sertifikat penandatanganan yang memiliki jalur sertifikasi yang valid dan harus ditautkan ke Otoritas Sertifikat Akar (CA) yang dipercaya oleh Microsoft. Atau, sertifikat kustom (ditandatangani sendiri) dapat digunakan selama dipercaya oleh klien (sertifikat CA Akar diinstal pada Komputer Lokal 'Otoritas Sertifikasi Akar Tepercaya').
  • Sertifikat turunan maupun induk dari IOC sertifikat izinkan/blokir tidak termasuk dalam fungsi izinkan/blokir IOC; hanya sertifikat daun yang didukung.
  • Microsoft sertifikat yang ditandatangani tidak dapat diblokir.

Note

Dalam situasi di mana indikator berbasis sertifikat dikonfigurasi ke Blokir, tetapi indikator hash file untuk salah satu file yang ditandatangani dikonfigurasi ke Izinkan, konfigurasi ini tidak didukung oleh desain. Indikator berbasis sertifikat memiliki precedence yang lebih tinggi dalam alur evaluasi Microsoft Defender untuk Titik Akhir dan akan selalu mengesampingkan indikator pengizinan hash file. Konfigurasi yang secara simultan:

  • memblokir sertifikat, dan
  • berupaya mengizinkan salah satu file yang telah ditandatanganinya berdasarkan hash file

tidak didukung. Indikator berbasis sertifikat lebih diutamakan, dan oleh karena itu file akan terus diblokir.

Membuat indikator untuk sertifikat dari halaman pengaturan

Gunakan langkah-langkah berikut untuk membuat indikator sertifikat dari halaman Pengaturan.

Important

Membuat atau menghapus indikator sertifikat kompromi (IoC) dapat memakan waktu hingga 3 jam.

  1. Di panel navigasi, pilih Pengaturan>Indikator> Akhir (di bawah Aturan).

  2. Pilih Tambahkan indikator.

  3. Tentukan detail berikut:

    • Indikator: Tentukan detail entitas dan tentukan kedaluwarsa indikator.
    • Tindakan: Tentukan tindakan yang akan diambil dan berikan deskripsi.
    • Cakupan: Tentukan cakupan grup komputer.
  4. Tinjau detail pada tab Ringkasan , lalu pilih Simpan.