Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Artikel ini memperlihatkan kepada Anda cara membuat indikator berbasis sertifikat di Microsoft Defender untuk Titik Akhir untuk mengizinkan atau memblokir aplikasi yang ditandatangani. Beberapa kasus penggunaan umum meliputi:
- Skenario ketika Anda perlu menyebarkan teknologi pemblokiran, seperti aturan pengurangan permukaan serangan tetapi perlu mengizinkan perilaku dari aplikasi yang ditandatangani dengan menambahkan sertifikat dalam daftar yang diizinkan.
- Memblokir penggunaan aplikasi tertentu yang ditandatangani di seluruh organisasi Anda. Dengan membuat indikator untuk memblokir sertifikat aplikasi, Microsoft Defender Antivirus mencegah eksekusi file (blokir dan remediasi), dan investigasi dan remediasi otomatis berperilaku sama.
Sebelum Anda mulai
Penting untuk memahami persyaratan berikut sebelum membuat indikator untuk sertifikat:
Fitur ini tersedia jika organisasi Anda menggunakan antivirus Microsoft Defender (dalam mode aktif) dan perlindungan berbasis cloud diaktifkan. Untuk informasi selengkapnya, lihat Mengelola perlindungan berbasis cloud.
Versi klien anti-malware harus
4.18.1901.xatau yang lebih baru.Didukung pada komputer pada Windows 10, versi 1703 atau yang lebih baru, Windows Server 2012 R2 dan yang lebih baru, atau Azure Stack OS HCI, versi 23H2 dan yang lebih baru.
Note
Server Windows 2016 dan Windows Server 2012 R2 harus di-onboarding menggunakan instruksi di Onboard Windows Server 2012 R2 dan Server Windows 2016 ke Microsoft Defender untuk Titik Akhir agar indikator berbasis sertifikat berfungsi.
Definisi perlindungan virus dan ancaman harus yang terbaru.
Fitur ini mendukung file dengan ekstensi .CER atau .PEM.
Important
- Sertifikat daun yang valid adalah sertifikat penandatanganan yang memiliki jalur sertifikasi yang valid dan harus ditautkan ke Otoritas Sertifikat Akar (CA) yang dipercaya oleh Microsoft. Atau, sertifikat kustom (ditandatangani sendiri) dapat digunakan selama dipercaya oleh klien (sertifikat CA Akar diinstal pada Komputer Lokal 'Otoritas Sertifikasi Akar Tepercaya').
- Sertifikat turunan maupun induk dari IOC sertifikat izinkan/blokir tidak termasuk dalam fungsi izinkan/blokir IOC; hanya sertifikat daun yang didukung.
- Microsoft sertifikat yang ditandatangani tidak dapat diblokir.
Note
Dalam situasi di mana indikator berbasis sertifikat dikonfigurasi ke Blokir, tetapi indikator hash file untuk salah satu file yang ditandatangani dikonfigurasi ke Izinkan, konfigurasi ini tidak didukung oleh desain. Indikator berbasis sertifikat memiliki precedence yang lebih tinggi dalam alur evaluasi Microsoft Defender untuk Titik Akhir dan akan selalu mengesampingkan indikator pengizinan hash file. Konfigurasi yang secara simultan:
- memblokir sertifikat, dan
- berupaya mengizinkan salah satu file yang telah ditandatanganinya berdasarkan hash file
tidak didukung. Indikator berbasis sertifikat lebih diutamakan, dan oleh karena itu file akan terus diblokir.
Membuat indikator untuk sertifikat dari halaman pengaturan
Gunakan langkah-langkah berikut untuk membuat indikator sertifikat dari halaman Pengaturan.
Important
Membuat atau menghapus indikator sertifikat kompromi (IoC) dapat memakan waktu hingga 3 jam.
Di panel navigasi, pilih Pengaturan>Indikator> Akhir (di bawah Aturan).
Pilih Tambahkan indikator.
Tentukan detail berikut:
- Indikator: Tentukan detail entitas dan tentukan kedaluwarsa indikator.
- Tindakan: Tentukan tindakan yang akan diambil dan berikan deskripsi.
- Cakupan: Tentukan cakupan grup komputer.
Tinjau detail pada tab Ringkasan , lalu pilih Simpan.