ASR(공격 표면 감소) 규칙은 공격자가 일반적으로 맬웨어를 통해 악용하는 Windows 디바이스의 위험한 소프트웨어 동작을 대상으로 합니다(예: 파일을 다운로드하는 스크립트 시작, 난독 처리된 스크립트 실행 및 다른 프로세스에 코드 삽입). 이 문서에서는 ASR 규칙을 사용하도록 설정하고 구성하는 방법을 설명합니다.
최상의 결과를 위해 Microsoft Intune 또는 Microsoft Configuration Manager 같은 엔터프라이즈 수준 관리 솔루션을 사용하여 ASR 규칙을 관리합니다. Intune이나 구성 관리자의 ASR 규칙 설정은 시작 시 충돌하는 PowerShell 설정을 덮어씁니다. MDM과 그룹 정책 설정 간의 충돌이 어떻게 해결되는지 알고 싶다면 ' 정책 충돌 처리 방법'을 참조하세요.
필수 구성 요소
자세한 내용은 ASR 규칙에 대한 요구 사항을 참조하세요.
정책 충돌 처리 방법
동일한 ASR 규칙이 여러 방법으로 구성될 경우, 다음 목록에 설명된 대로 우선순위가 해결됩니다:
로컬 장치 설정(Set-MpPreference): 이 설정들은 우선순위가 가장 낮습니다. 어떤 정책 기반 메서드든 시작 시 이 메서드를 덮어씁니다.
그룹 정책: 시작 시 충돌하는 로컬 장치 설정을 덮어씁니다. 그룹 정책과 모바일 기기 관리(MDM) 솔루션 모두 동일한 ASR 규칙을 구성할 경우, MDMWinsOverGP 가 활성화되어 있지 않은 한 기본적으로 그룹 정책이 우선입니다(다음 항목 참조). 충돌을 피하려면 그룹 정책과 MDM 모두에서 동일한 ASR 규칙을 설정하지 마세요.
MDM: Microsoft Intune 또는 다른 MDM 솔루션은 시작 시 충돌하는 로컬 장치 설정을 덮어씁니다. MDM이 그룹 정책을 덮어쓰는지는 ControlPolicyConflict Policy CSP의 MDMWinsOverGP 설정에 따라 다릅니다:
- 기본값의
0값은 그룹 정책 설정이 우선권을 가진다는 의미입니다. - 의
1값은 MDM 설정이 적용되고 충돌하는 그룹 정책 설정이 차단됨을 의미합니다.
MDMWinsOverGP는 정책 CSP를 통해서만 구성할 수 있으며, 예를 들어 Oma-URI가 포함된 Intune 커스텀 프로필이나 다른 MDM 솔루션에서 사용할 수 있습니다. 그룹 정책 설정이나 PowerShell cmdlet은 없습니다. Intune 커스텀 프로필에서는 다음 설정을 사용하세요:
오마-우리:
./Device/Vendor/MSFT/Policy/Config/ControlPolicyConflict/MDMWinsOverGP
데이터 형식: 정수
값:1참고
제어된 구성은 Intune 또는 엔드포인트용 Microsoft Defender의 보안 설정 관리만을 강제하며, 그룹 정책, 구성 관리자, 로컬 장치 설정 충돌은 무시합니다.
- 기본값의
Microsoft Configuration Manager: Policy CSP를 통해 ASR 규칙을 클래식 Exploit Guard 정책 모드와 테넌트 부착 모드 모두에서 적용하여 동일한 MDM 우선순위와 MDMWinsOverGP 동작을 따릅니다.
Microsoft Intune ASR 규칙 구성
Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
Intune에서 엔드포인트 보안 정책은 ASR 규칙을 배포하는 데 권장되는 방법이지만 다른 메서드는 Intune에서도 사용할 수 있습니다(예: OMA-URIs 및 CSP가 있는 사용자 지정 프로필).
엔드포인트 보안 정책을 사용하여 Intune ASR 규칙 및 제외 구성
Microsoft Intune에서 ASR 규칙과 제외 항목을 설정하려면 엔드포인트 보안 공격 표면 감소 정책을 사용하세요. 자세한 지침은 엔드포인트 보안 정책 생성 또는 기존 정책 수정 (링크: Intune 문서의 새 탭 열기)을 참조하세요.
정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:
-
정책 유형: 엔드포인트 보안에서공격 표면감소 관리>| 개요 페이지https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview로 이동한 후 정책 생성을 선택
하세요. - 플랫폼: Windows를 선택합니다.
- 프로필: 공격 Surface 감소 규칙을 선택하세요.
중요
엔드포인트용 Microsoft Defender 관리는 디바이스 개체만 지원합니다. 사용자를 대상으로 지정하는 것은 지원되지 않습니다. 사용자 그룹이 아닌 Microsoft Entra 디바이스 그룹에 정책을 할당합니다.
정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 사용하세요:
공격 표면 감소 규칙: 일반적으로 테스트 없이 차단 또는 경고 모드에서 표준 보호 규칙을 활성화할 수 있습니다. 다른 ASR 규칙을 감사 모드에서 테스트한 후 차단 또는 경고 모드로 전환해야 합니다. 자세한 내용은 ASR 규칙 배포 가이드를 참조하세요.
규칙 모드를 감사, 차단 또는 경고로 설정하면 해당 규칙에만 적용되는 제외를 지정할 수 있는 규칙별 ASR 전용 제외 섹션이 표시됩니다.
공격 노출 영역 감소만 제외: 이 섹션을 사용하여 모든 ASR 규칙에 적용되는 제외를 지정합니다.
ASR별 규칙 제외 또는 전역 ASR 규칙 제외를 지정하려면 다음 방법 중 하나를 사용합니다.
추가를 선택합니다. 표시되는 상자에 제외할 경로 또는 경로 및 파일 이름을 입력합니다. 예시:C:\folder%ProgramFiles%\folder\file.exeC:\path
가져오기를 선택하여 제외할 파일 및 폴더의 이름이 포함된 CSV 파일을 가져옵니다. CSV 파일은 다음 형식을 사용합니다.AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...팁
값 주위의 큰따옴표는 선택 사항이며, 값을 포함하면 무시됩니다(값에 사용되지 않음). 값 주위에 작은따옴표를 사용하지 마세요.
제외에 대한 자세한 내용은 ASR 규칙에 대한 파일 및 폴더 제외를 참조하세요.
제어된 폴더 액세스 사용, 제어된 폴더 액세스로 보호되는 폴더 및 제어된 폴더 액세스에서 허용된 애플리케이션에 대한 자세한 내용은 엔드포인트 보안 정책을 사용하여 Intune에서 CFA 구성하기를 참조하세요.
Intune에서 OMA-URI 및 CSP를 사용하는 사용자 지정 프로필로 ASR 규칙 구성하기
엔드포인트 보안 정책을 권장하지만 CSP(Windows Policy 구성 서비스 공급자)를 사용하여 Open Mobile Alliance Uniform Resource Identifier(OMA-URI) 설정을 포함하는 사용자 지정 프로필을 사용하여 Intune에서 ASR 규칙을 구성할 수도 있습니다.
사용자 지정 프로필을 생성하고 할당하는 방법에 대해서는 Microsoft Intune에서 사용자 지정 장치 설정 사용(Use custom device settings)을 참조하세요. Windows 커스텀 프로필의 OMA-URI 필드에 대한 정보는 Microsoft Intune에서 Windows 기기에 대한 사용자 지정 설정 추가를 참조하세요.
정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:
- 플랫폼: Windows 10 이상을 선택합니다.
- 프로필 유형: 템플릿을 선택한 후 커스텀을 선택하세요.
정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 설정을 추가하세요:
이름: 설정의 고유한 이름을 입력합니다.
설명: 선택적 간단한 설명을 입력합니다.
OMA-URI: AttackSurfaceReductionRules CSP에서 디바이스 값을 입력합니다.
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules데이터 형식: 문자열을 선택합니다.
값: 다음 구문을 사용합니다.
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>ASR 규칙에 대한 GUID 값은 ASR 규칙에서 사용할 수 있습니다. 각 규칙마다 다음 규칙 모드 중 하나를 사용하세요:
-
0: 꺼져 있습니다. -
1:블록 -
2: 감사 -
5: 구성되지 않음 -
6:경고
예시:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1-
팁
별도의 배제 프로필을 만드는 대신 동일한 커스텀 프로필에 전역 ASR 규칙 제외 항목을 추가할 수 있습니다. 지침은 OMA-URI 및 CSP가 포함된 사용자 지정 프로필을 사용하여 Intune에서 전역 ASR 규칙 제외를 구성하는 방법을 참조하세요.
OMA-URI 및 CSP를 사용하는 사용자 지정 프로필을 통해 Intune에서 전역 ASR 규칙 제외를 구성합니다
ASR 규칙을 구성하는 커스텀 프로필이나 별도의 Windows 커스텀 프로필에 글로벌 ASR 규칙 제외 항목을 추가할 수 있습니다. 사용자 지정 프로필을 생성하고 할당하는 방법에 대해서는 Microsoft Intune에서 사용자 지정 장치 설정 사용(Use custom device settings)을 참조하세요.
구성 설정 탭에서 추가를 선택합니다. 열리는 행 추가 플라이아웃에서 다음 설정을 설정합니다.
이름: 제외 설정에 고유한 이름을 입력하세요.
설명: 선택적 간단한 설명을 입력합니다.
OMA-URI: AttackSurfaceReductionOnlyExclusions CSP에서 디바이스 값을 입력합니다.
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions데이터 형식: 문자열을 선택합니다.
값: 다음 구문을 사용합니다.
<PathOrPathAndFilename1> <PathOrPathAndFilename2> ... <PathOrPathAndFilenameN>예시:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Microsoft Defender 포털에서 ASR 규칙 및 제외 구성
조직에서 Microsoft Defender 포털에서 엔드포인트 보안 정책을 관리하는 경우 Intune에서 사용하는 것과 동일한 엔드포인트 보안 정책을 사용하여 ASR 규칙 및 제외를 구성할 수 있습니다.
자세한 지침은 엔드포인트 보안 정책 생성 또는 엔드포인트 보안 정책 편집 (링크 새 탭 열기)을 참조하세요.
Defender 포털 https://security.microsoft.com/policy-inventory?osPlatform=Windows의 엔드포인트 보안 정책 페이지 내 Windows 정책 탭에서 정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:
- 플랫폼 선택: Windows를 선택합니다.
- 템플릿 선택: 공격 표면 감소 규칙을 선택하세요.
정책을 생성하거나 수정할 때는 구성 설정 탭의 엔드포인트 보안 정책을 사용하여 Intune의 ASR 규칙 및 제외 설정을 사용하세요. 이 설정에는 전역 공격 표면 감소 전용 제외와 ASR 규칙별 제외 항목이 포함됩니다.
정책을 할당할 때, 보안 설정 관리로 관리되는 장치에는 할당 그룹 제한이 적용됩니다. 자세한 내용은 할당 단계를 참조하세요.
정책 CSP를 사용하여 MDM 솔루션에서 ASR 규칙 구성
CSP(정책 구성 서비스 공급자)를 사용하면 엔터프라이즈 조직에서 Microsoft Intune 아니라 MDM(모바일 디바이스 관리) 솔루션을 사용하여 Windows 디바이스에서 정책을 구성할 수 있습니다. 자세한 내용은 정책 CSP를 참조하세요.
다음 설정과 함께 AttackSurfaceReductionRules CSP를 사용하여 ASR 규칙을 구성할 수 있습니다.
OMA-URI 경로: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
값: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- ASR 규칙에 대한 GUID 값은 ASR 규칙에서 사용할 수 있습니다.
- 다음 규칙 모드를 사용할 수 있습니다.
-
0: 꺼져 있습니다. -
1:블록 -
2: 감사 -
5: 구성되지 않음 -
6:경고
-
예시:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
참고
공백 없이 OMA-URI 값을 입력해야 합니다.
정책 CSP를 사용하여 모든 MDM 솔루션에서 전역 ASR 규칙 제외 항목 구성하기
정책 CSP를 사용하면 다음 설정으로 AttackSurfaceReductionOnlyExclusions CSP를 통해 전역 ASR 규칙 경로와 경로 및 파일 이름 제외를 구성할 수 있습니다.
OMA-URI 경로: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
값: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
예를 들면 C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Microsoft Configuration Manager에서 ASR 규칙 및 전역 ASR 규칙 제외 항목 구성
지침은 Exploit Guard 정책 만들기 및 배포의 공격 표면 감소 정보를 참조하세요.
경고
실제 적용 없이 준수로 표시된 서버 OS 버전에서 공격 표면 감소의 적용 가능성과 관련된 알려진 문제가 있습니다. 현재 이 문제가 해결될 때에 대해 정의된 릴리스 날짜가 없습니다.
중요
디바이스에서 "관리자 병합 사용 안 함"을 true로 설정하고 다음 도구/방법 중 하나를 사용하는 경우, 규칙별 ASR 제외 또는 로컬 ASR 규칙 제외를 추가해도 적용되지 않습니다.
- 엔드포인트용 Defender 보안 설정 관리(로컬 관리 병합 사용 안 함) 의 Microsoft Defender 포털에 있는 엔드포인트 보안 정책 페이지의 Windows 정책 탭https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (로컬 관리자 통합 사용 안 함)
- Defender CSP(DisableLocalAdminMerge)
- 그룹 정책(목록에 대한 로컬 관리자 병합 동작 구성)
이 동작을 수정하려면 "관리자 병합 사용 안 함"을 로 변경해야 합니다 false.
그룹 정책에서 ASR 규칙과 제외 항목을 설정하세요
경고
Intune, Microsoft Configuration Manager 또는 기타 엔터프라이즈 수준의 관리 소프트웨어로 컴퓨터와 장치를 관리하면, 관리 소프트웨어가 충돌하는 그룹 정책 설정을 덮어쓸 수 있습니다. 이러한 갈등이 어떻게 해결되는지 알고 싶다면, '정책 충돌이 어떻게 처리되는가'를 참고하세요.
중앙 집중식 그룹 정책 그룹 정책 관리 컴퓨터에서 GPMC(그룹 정책 관리 콘솔)를 엽니다.
GPMC 콘솔 트리에서 편집하려는 GPO가 포함된 포리스트 및 도메인의 그룹 정책 개체를 확장합니다.
GPO를 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 바이러스 백신>Microsoft Defender Exploit Guard > 공격 표면 감소로 이동합니다.
공격 표면 감소의 세부 정보 창에서 사용 가능한 설정은 다음과 같습니다.
ASR 규칙 설정을 열고 구성하려면 다음 방법 중 일부를 사용합니다.
- 설정을 두 번 클릭합니다.
- 설정을 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
- 설정을 선택한 다음 작업편집> 선택합니다.
팁
로컬 그룹 정책 편집기(gpedit.msc)를 사용하여 개별 디바이스에서 로컬로 그룹 정책 구성할 수도 있습니다. 다음과 같은 동일한 경로로 이동합니다: 컴퓨터 구성>관리 템플릿>Windows 구성 요소>Microsoft Defender 바이러스 백신>Microsoft Defender Exploit Guard>공격 표면 감소.
사용 가능한 설정은 그룹 정책의 ASR 규칙 구성, 그룹 정책의 전역 ASR 규칙 제외 설정, 그룹 정책의 ASR 규칙별 제외 설정에 설명되어 있습니다.
중요
따옴표, 앞 공백, 뒤 공백, 추가 문자는 그룹 정책의 ASR 규칙 관련 값에서는 지원되지 않습니다.
Windows 10 버전 2004(2020년 5월) 이전의 그룹 정책 경로는 Microsoft Defender 바이러스 백신 대신 Windows Defender 바이러스 백신 사용할 수 있습니다. 두 이름 모두 동일한 정책 위치를 참조합니다.
그룹 정책에서 ASR 규칙을 설정하세요
다음 단계를 사용하여 그룹 정책 공격 Surface 축소 설정에서 ASR 규칙 및 해당 모드를 구성합니다.
공격 표면 감소의 세부 정보 창에서 공격 표면 감소 규칙 구성 설정을 엽니다.
열리는 설정 창에서 다음 옵션을 구성합니다.
- 사용하도록 설정을 선택합니다.
- 각 ASR 규칙의 상태를 설정합니다. 표시...를 선택합니다.
- 열리는 각 ASR 규칙 대화 상자의 상태 설정에서 다음 설정을 구성합니다.
- 값 이름: ASR 규칙의 GUID 값을 입력합니다.
-
값: 다음 규칙 모드 값 중 하나를 입력합니다.
-
0: 꺼져 있습니다. -
1:블록 -
2: 감사 -
5: 구성되지 않음 -
6:경고
-
자세한 내용은 ASR 규칙 모드를 참조하세요.
필요한 만큼 이 단계를 반복합니다. 완료되면 확인을 선택합니다.
그룹 정책에서 전역 ASR 규칙 제외 설정을 하세요
지정한 경로가 있는 경로 또는 파일 이름은 모든 ASR 규칙에 대한 제외로 사용됩니다.
공격 표면 감소의 세부 정보 창에서 공격 표면 감소 규칙에서 파일 및 경로 제외 설정을 엽니다.
열리는 설정 창에서 다음 옵션을 구성합니다.
- 사용하도록 설정을 선택합니다.
- ASR 규칙 제외: 표시...를 선택합니다.
열리는 ASR 규칙에서 제외 대화 상자에서 다음 설정을 구성합니다.
- 값 이름: 모든 ASR 규칙에서 제외할 경로 또는 경로 및 파일 이름을 입력합니다.
-
값: 을 입력합니다
0.
지원되는 값 이름은 다음과 같습니다.
- 폴더의 모든 파일을 제외하려면 전체 폴더 경로를 입력합니다. 예를 들면
C:\Data\Test와 같습니다. - 특정 폴더에서 특정 파일을 제외하려면(권장) 경로 및 파일 이름을 입력합니다. 예를 들면
C:\Data\Test\test.exe와 같습니다.
필요한 만큼 이 단계를 반복합니다. 완료되면 확인을 선택합니다.
그룹 정책에서 ASR별 규칙 제외 설정을 하세요
지정한 경로가 있는 경로 또는 파일 이름은 특정 ASR 규칙에 대한 제외로 사용됩니다.
참고
GPMC에서 ASR(특정 공격 표면 감소) 규칙 설정에 제외 목록 적용을 사용할 수 없는 경우 Central Store의 관리 템플릿 파일 버전 24H2 이상이 필요합니다.
공격 표면 감소의 세부 정보 창에서 ASR(특정 공격 표면 감소) 규칙 설정에 제외 목록 적용을 엽니다.
열리는 설정 창에서 다음 옵션을 구성합니다.
- 사용하도록 설정을 선택합니다.
- 각 ASR 규칙의 제외 항목: 표시...를 선택합니다.
열리는 각 ASR 규칙에 대한 제외 대화 상자에서 다음 설정을 구성합니다.
- 값 이름: ASR 규칙의 GUID 값을 입력합니다.
-
값: ASR 규칙에 대해 하나 이상의 제외를 입력합니다. 구문을
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN사용합니다. 예를 들면C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe와 같습니다.
필요한 만큼 이 단계를 반복합니다. 완료되면 확인을 선택합니다.
PowerShell에서 ASR 규칙 구성
경고
Intune, 구성 관리자 또는 다른 엔터프라이즈 수준 관리 플랫폼을 사용하여 컴퓨터 및 디바이스를 관리하는 경우 관리 소프트웨어는 시작 시 충돌하는 PowerShell 설정을 덮어씁니다.
대상 장치에서 관리자 권한으로 실행한 PowerShell 세션(즉, 관리자 권한으로 실행을 선택하여 연 PowerShell 창)에서 다음 PowerShell 명령 구문을 사용하세요. 이 구문은 각 규칙 GUID 및 원하는 작업을 지정하여 하나 이상의 ASR 규칙에 대한 모드를 추가, 설정 또는 제거합니다.
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreference는 기존 규칙과 해당 모드를 지정한 값으로 덮어씁니다. 할당된 작업과 함께 디바이스에 현재 구성된 ASR 규칙을 표시하려면 다음 명령을 실행합니다.
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSize기존 값에 영향을 주지 않고 새 규칙 및 해당 모드를 추가하려면 Add-MpPreference cmdlet을 사용합니다. 다른 기존 값에 영향을 주지 않고 지정된 규칙 및 해당 모드를 제거하려면 Remove-MpPreference cmdlet을 사용합니다. 명령 구문은 세 cmdlet에 대해 동일합니다.
ASR 규칙에 대한 GUID 값은 ASR 규칙에서 사용할 수 있습니다.
AttackSurfaceReductionRules_Actions 매개 변수의 유효한 값은 다음과 같습니다.
-
0또는Disabled -
1또는Enabled(블록 모드) -
2또는 또는AuditModeAudit -
5또는NotConfigured -
6또는Warn
-
다음 예제에서는 Set-MpPreference 단일 명령에서 4개의 ASR 규칙을 구성하고 각 규칙을 다른 모드(Enabled, Disabled 또는 AuditMode)로 설정합니다.
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
PowerShell로 전역 ASR 규칙 제외 구성
대상 디바이스에서 관리자 권한 PowerShell 세션에서 다음 PowerShell 명령 구문을 사용하여 모든 ASR 규칙에 적용되는 경로 제외를 추가, 업데이트 또는 제거합니다.
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreference는 지정한 값으로 기존 ASR 규칙 제외를 덮어씁니다. 디바이스에 현재 구성된 ASR 규칙 제외를 표시하려면 다음 명령을 실행합니다.
(Get-MpPreference).AttackSurfaceReductionOnlyExclusions기존 값에 영향을 주지 않고 새 예외를 추가하려면 Add-MpPreference cmdlet을 사용합니다. 다른 값에 영향을 주지 않고 지정된 예외를 제거하려면 Remove-MpPreference cmdlet을 사용합니다. 명령 구문은 세 cmdlet에 대해 동일합니다.
다음 예제에서는 디바이스의 모든 ASR 규칙에서 폴더(
C:\Data\Test) 및 특정 실행 파일(C:\Data\LOBApp\app1.exe)을 제외합니다.Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"