Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La protezione antimanomissione in Microsoft Defender per endpoint aiuta a proteggere le impostazioni di sicurezza importanti da disabilitazioni o modifiche. Durante gli attacchi informatici, gli attaccanti spesso cercano di disattivare le funzionalità di sicurezza sui dispositivi per accedere ai dati, installare malware e sfruttare dati, identità e dispositivi.
Il tuo team di sicurezza può gestire la protezione antimanomissione per i dispositivi della tua organizzazione.
Per risposte alle domande più comuni, vedi Domande frequenti sulla protezione contro manomissioni. Per assistenza con le impostazioni bloccate e la protezione delle esclusioni, vedi Risoluzione dei problemi relativi alla protezione antimanomissione.
Note
La configurazione controllata si basa sulla protezione antimanomissione. L'impostazione di protezione antimanomissione esistente nelle esperienze di gestione viene rinominata in configurazione controllata. L'impostazione rinominata non abilita automaticamente le protezioni di configurazione controllate. Distribuisci una policy di configurazione controllata tramite Microsoft Intune o Microsoft Defender per endpoint Security Settings Management per abilitarle.
Modalità di protezione antimanomissione
Le modalità di protezione anti-manomissione e le impostazioni protette differiscono tra i dispositivi Windows, macOS e Linux.
Modalità di protezione antimanomissione sui dispositivi Windows
La protezione antimanomissione non ti impedisce di visualizzare le impostazioni di sicurezza né influisce su come le app antivirus non Microsoft vengono registrate nell'app protezione di Windows. Continua a proteggere il servizio Microsoft Defender Antivirus e le sue funzionalità quando Defender Antivirus gira in modalità passiva. Per maggiori informazioni sulle modalità attiva e passiva, consulta Microsoft Defender Antivirus compatibilità con altri prodotti di sicurezza.
Sui dispositivi Windows, la protezione antimanomissione ha le seguenti modalità:
- Disabilitato: La protezione antimanomissione è disattivata.
-
Abilitato: La protezione antimanomissione è attivata e le seguenti impostazioni protette da manomissioni non possono essere modificate:
- La protezione da virus e minacce rimane abilitata.
- La protezione in tempo reale rimane attivata.
- Il monitoraggio del comportamento rimane attivato.
- La protezione antivirus, incluso IOfficeAntivirus (IOiv), rimane attivata.
- La protezione cloud rimane abilitata.
- Si verificano aggiornamenti dell'intelligence per la sicurezza.
- Vengono eseguite azioni automatiche sulle minacce rilevate.
- Le notifiche sono visibili nell'app protezione di Windows.
- I file archiviati vengono analizzati.
- Le esclusioni non possono essere modificate o aggiunte. Vedere Proteggere le esclusioni di Microsoft Defender Antivirus con la protezione antimanomissione.
- I tentativi di modificare le impostazioni di Microsoft Defender Antivirus tramite il registro sono bloccati.
Note
Quando la protezione antimanomissione viene attivata, le modifiche apportate tramite uno strumento di gestione, inclusa la Group Policy, possono sembrare un successo, ma la protezione contro le manomissioni blocca tali modifiche. Usa la modalità troubleshooting per disattivare temporaneamente la protezione antimanomissione quando devi cambiare un'impostazione protetta.
A partire dall'aggiornamento 1.383.1159.0 di intelligence di sicurezza (marzo 2023), la protezione anti-manomissione non blocca più il Permesso di scansionare i file di rete al valore predefinito. Negli ambienti gestiti il valore predefinito è enabled.
Per aiutare a garantire che la protezione anti-manomissione non interferisca con i prodotti di sicurezza non Microsoft o gli script di installazione aziendali che modificano le impostazioni di Microsoft Defender Antivirus, utilizza la versione 1.287.60.0 di security intelligence (febbraio 2019) o successiva. Vedi gli ultimi aggiornamenti di intelligence di sicurezza per Microsoft Defender Antivirus e altri antimalware Microsoft.
Per metodi di configurazione e informazioni sulla precedenza, vedi Configura la protezione contro manomissioni sui dispositivi Windows.
Sui dispositivi Windows, la protezione anti-manomissione fa parte delle capacità anti-manomissione che includono regole standard di riduzione della superficie di attacco (ASR). La protezione antimanomissione è anche una parte importante della protezione integrata. Per ulteriori informazioni consulta:
- La protezione predefinita aiuta a proteggersi dal ransomware (articolo)
- La protezione da manomissione è attivata per tutti i clienti aziendali (post di blog tech community)
Modalità di protezione anti-manomissione sui dispositivi macOS
Sui dispositivi macOS, la protezione antimanomissione ha le seguenti modalità:
- Disabilitato: La protezione antimanomissione è disattivata.
- Audit: La protezione antimanomissione registra i tentativi di disinstallare l'agente Defender for Endpoint o di creare, eliminare, rinominare o modificare i file di Defender for Endpoint. Non blocca i tentativi. La modalità Audit è la predefinita dopo l'installazione di Defender for Endpoint.
-
Blocco: La protezione antimanomissione blocca i tentativi di disinstallare l'agente Defender for Endpoint o di creare, eliminare, rinominare o modificare file di Defender for Endpoint. Anche i comandi che cercano di fermare il
wdavdaemonprocesso falliscono.
Per metodi di configurazione e informazioni sulla precedenza, vedi Configura la protezione contro manomissioni per Microsoft Defender per endpoint su macOS.
Modalità di protezione antimanomissione sui dispositivi Linux
Importante
La protezione antimanomissione sui dispositivi Linux è attualmente in Anteprima.
Sui dispositivi Linux, la protezione antimanomissione è attualmente disponibile solo in modalità Audit . La modalità audit rileva e segnala modifiche non autorizzate agli asset di Defender for Endpoint, anche quando l'utente root apporta le modifiche. Non blocca l'attività.
La modalità audit rileva i seguenti tentativi di manomissione:
- Modifica dei file di configurazione di Defender per Endpoint.
- Cancellare, rinominare o spostare Defender per file di configurazione Endpoint, file di stato e binari.
- Interrompere Defender per i processi Endpoint o riavviare Defender per i servizi Endpoint.
Per distribuzioni Linux supportate, prerequisiti, verifica e test, vedi Protezione antimanomissione in modalità audit per Microsoft Defender per endpoint su Linux.
Requisiti per la protezione contro le manomissioni
Sistemi operativi supportati
La protezione dalle manomissioni è disponibile per i dispositivi che eseguono uno dei sistemi operativi seguenti:
- Distribuzioni Linux e versioni del kernel supportate, in cui la protezione antimanomissione in modalità di controllo è attualmente in anteprima.
- dispositivi macOS, dove la protezione anti-manomissione utilizza modalità e comportamenti specifici per piattaforma.
- Windows 10 o versioni successive, inclusa Enterprise multisessione.
- Windows Server 2016 e versioni successive.
- Windows Server, versione 1803 o successiva.
- Windows Server 2012 R2 utilizzando la moderna soluzione unificata.
- Azure Stack HCI OS, versione 23H2 e versioni successive.
Nelle versioni successive di Windows, l'app protezione di Windows non mostra se la protezione antimanomissione è attivata:
- Windows Server 2012 R2 che utilizza la soluzione unificata moderna
- Windows Server 2016
- Windows 10:
- Versione 1809 (novembre 2018)
- Versione 1803 (aprile 2018)
- Versione 1709 (ottobre 2017)
- Windows Server 2019
Importante
Su Windows Server 2016, l'app protezione di Windows potrebbe anche mostrare uno stato di protezione in tempo reale impreciso quando la protezione antimanomissione è attivata. Per verificare entrambe le impostazioni, vedi Determina lo stato della protezione antimanomissione e della protezione in tempo reale usando PowerShell.
Autorizzazioni necessarie
I permessi richiesti dipendono da come configuri la protezione antimanomissione:
- Microsoft Intune: Il tuo account ha permessi RBAC equivalenti al ruolo integrato di Intune Endpoint Security Manager. Vedi Endpoint Security Manager.
- Portale Microsoft Defender: Il tuo account ha il permesso di autorizzazione e impostazioni/Impostazioni di sicurezza/Impostazioni di sicurezza core (gestione) nel controllo unificato degli accessi basati sul ruolo (RBAC) di Microsoft Defender XDR. I ruoli di Amministratore* Globale, Amministratore della Sicurezza e Operatore di Sicurezza Microsoft Entra ottengono questo permesso. Vedi Permessi in Microsoft Defender Unified RBAC.
- Applicazione Sicurezza di Windows: Hai autorizzazioni di amministratore sul dispositivo Windows.
Importante
* Segui il principio del minimo privilegio assegnando agli account solo i permessi necessari. Il ruolo di Amministratore Globale è altamente privilegiato. Limita il suo utilizzo a emergenze o situazioni in cui non puoi usare un ruolo meno privilegiato.
Requisito di registrazione del dispositivo
I dispositivi devono essere collegati a Defender for Endpoint prima di configurare la protezione anti-manomissione tramite Intune o il portale Microsoft Defender. Se un dispositivo non è stato sottoposto a onboarding, la protezione antimanomissione viene visualizzata come Non applicabile finché l'onboarding non è completato.
Requisiti per i metodi di gestione di Windows
Altri requisiti variano in base a come configuri la protezione antimanomissione:
Microsoft Intune:
- Hai una licenza Intune. Intune è un prodotto separato che non è incluso in tutti gli abbonamenti a Defender for Endpoint. Vedere Microsoft Intune licenze.
- L'organizzazione usa Intune per gestire i dispositivi. I dispositivi co-gestiti non sono supportati per questa funzionalità.
- Requisiti di Windows 10: Versione 1709 (ottobre 2017) o successiva.
-
Requisiti antivirus Microsoft Defender:
-
Aggiornamento della piattaforma:
4.18.1906.3(giugno 2019) o successivamente. -
Aggiornamento motore:
1.1.15500.X(marzo 2019) o successivamente.
-
Aggiornamento della piattaforma:
- Intune e Defender per Endpoint utilizzano la stessa infrastruttura Microsoft Entra.
- Imposta DisableLocalAdminMerge su
truesui dispositivi.
Portale Microsoft Defender:
Requisiti antivirus Microsoft Defender:
-
Aggiornamento della piattaforma:
4.18.2010.7(ottobre 2020) o successivamente. -
Aggiornamento motore:
1.1.17600.5(ottobre 2020) o successivamente.
-
Aggiornamento della piattaforma:
La protezione fornita dal cloud viene attivata così che lo stato abilitato possa essere controllato.
A partire dall'aggiornamento
4.18.2111.5della piattaforma (novembre 2021), attivare la protezione antimanomissione attiva automaticamente la protezione fornita dal cloud se non è già attivata sul dispositivo.
Microsoft Configuration Manager: Configurare il collegamento al tenant. Tenant Attach sincronizza i dispositivi Gestione configurazione on-premises con il centro di amministrazione Microsoft Intune, così puoi distribuire le policy di sicurezza degli endpoint alle collezioni di dispositivi.
App protezione di Windows: Il dispositivo Windows non è gestito da un team di sicurezza.
Note
La protezione antimanomissione potrebbe bloccare modifiche a determinate impostazioni di sicurezza. Se compare l'ID evento 5013, consulta i log degli eventi e i codici di errore per risolvere problemi con Microsoft Defender Antivirus.
Esclusioni dalla protezione da manomissione
Le esclusioni di protezione antimanomissione hanno scopi diversi sui dispositivi Windows e macOS.
Dispositivi Windows
Sui dispositivi Windows, la protezione antimanomissione può proteggere le liste di esclusione Microsoft Defender Antivirus gestite dall'organizzazione da modifiche non autorizzate in determinate condizioni. Queste esclusioni definiscono file, cartelle, tipi di file e processi che Microsoft Defender Antivirus non scansiona. Per requisiti e passaggi di verifica, vedi Protezione delle esclusioni antivirus Microsoft Defender con protezione antimanomissione.
Dispositivi macOS
Sui dispositivi macOS, le esclusioni dalla protezione da manomissioni permettono ai processi affidabili di eseguire operazioni che altrimenti bloccherebbero la protezione contro la manomissione. Defender for Endpoint include esclusioni predefinite per i processi di gestione di Jamf e Intune. Puoi usare un profilo MDM per aggiungere esclusioni per altri processi di gestione affidabili in base al loro percorso, ID team, ID di firma, argomentazioni di processo o una combinazione di questi attributi. Per maggiori informazioni, vedi Configurare esclusioni di protezione antimanomissione su macOS.
Visualizzare informazioni sui tentativi di manomissione
I tentativi di manomissione potrebbero indicare un attacco informatico più ampio. Gli attaccanti cercano di modificare le impostazioni di sicurezza per farle persistere sui dispositivi ed evitare di essere rilevati.
Sui dispositivi Windows, Defender for Endpoint rileva potenziali tentativi di disattivare la protezione antivirus di Microsoft Defender o di modificare le esclusioni antivirus. Le attività di manomissione possono comprendere anche tentativi di arrestare o modificare il sensore Defender for Endpoint o di aggirare la protezione antimanomissione. Per esempi di titoli di allerta, vedi Rilevamento di potenziali attività di manomissione nel portale Microsoft Defender.
Sui dispositivi Linux, la protezione dalle manomissioni in modalità di controllo è attualmente in anteprima. Gli avvisi di manomissione sono disponibili nella timeline del dispositivo e in Incidenti e avvisi nel portale Microsoft Defender.
Alcune potenziali attività di manomissione generano un avviso nella pagina Avvisi nel portale Defender a https://security.microsoft.com/alerts. Apri l'allarme per esaminare gli asset e le entità interessate, il motivo per cui l'allarme è stato attivato e gli eventi correlati avvenuti prima e dopo l'attività. L'albero di avviso e la timeline del processo possono aiutarti a identificare il processo, il file, l'utente o il dispositivo associato al tentativo. Per ulteriori informazioni, consulta Investiga gli avvisi in Microsoft Defender per endpoint.
Per ridurre i rumori di allarme inutili, le attività di manipolazione non correlate a attività sospette potrebbero non generare un avviso. L'attività è ancora disponibile nella sequenza temporale del dispositivo e nella Ricerca avanzata.
Il tuo team delle operazioni di sicurezza può utilizzare il rilevamento e la risposta degli endpoint per indagare sul dispositivo interessato e adottare azioni di risposta. Possono anche utilizzare la caccia avanzata per individuare eventi e avvisi correlati.
Tentativi di alterazione delle query con Advanced hunting
Gli eventi di manomissione provenienti dai sistemi operativi supportati sono disponibili nella tabella DeviceEvents. Per informazioni su query, tabelle supportate e autorizzazioni necessarie, vedere Cercare in modo proattivo le minacce con la ricerca avanzata.
Sulla pagina Caccia Avanzata nel portale Defender a https://security.microsoft.com/v2/advanced-hunting, esegui la seguente richiesta:
DeviceEvents
| where Timestamp > ago(10d)
| where ActionType == "TamperingAttempt"
Per limitare i risultati a un dispositivo specifico, aggiungi la riga seguente e sostituisci <DeviceId> con l'ID dispositivo dalla pagina dell'inventario dispositivi nel portale Defender a https://security.microsoft.com/machines:
| where DeviceId == "<DeviceId>"
I titoli degli allerti di protezione antimanomissione variano in base all'attività rilevata e al sistema operativo. La seguente query restituisce due titoli noti di allerta di protezione antimanomissione:
AlertInfo
| where Timestamp > ago(10d)
| where DetectionSource == "EDR"
| where Title in ("Tamper Protection bypass", "Tampering with the Microsoft Defender for Endpoint sensor")
Modifica il valore Timestamp in una delle due query, secondo necessità.
Configura gli avvisi per attività di manomissione legittime
Per ridurre il rumore degli avvisi generato da attività note e approvate, crea regole di ottimizzazione degli avvisi nel portale Microsoft Defender. Per altre informazioni, vedere Ottimizzare un avviso.
Esaminare le raccomandazioni sulla sicurezza
La protezione antimanomissione si integra con Gestione delle vulnerabilità di Microsoft Defender. Le raccomandazioni di sicurezza identificano i dispositivi in cui la protezione antimanomissione non è attivata. Nella dashboard di Gestione Vulnerabilità, cerca manomissione, poi seleziona Attiva la Protezione contro le Manomissioni nei risultati. Per maggiori informazioni, consulta le analisi del dashboard di Gestione delle vulnerabilità di Defender.
Contenuti correlati
- Configura la protezione anti-manomissione sui dispositivi Windows
- Configura la protezione antimanomissione per Microsoft Defender per endpoint su macOS
- Protezione antimanomissione in modalità audit per Microsoft Defender per endpoint su Linux
- Proteggi le esclusioni antivirus di Microsoft Defender con la protezione antimanomissione
- Configurazione controllata in Microsoft Defender per endpoint
- La protezione predefinita aiuta a proteggersi dal ransomware
- Domande frequenti sulla protezione da manomissioni
- Risolvere i problemi relativi alla protezione da manomissioni