Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wskazówka
Aby zapoznać się z tym artykułem, zapoznaj się z naszym przewodnikiem po konfiguracji analizatora zabezpieczeń , aby przejrzeć najlepsze rozwiązania i nauczyć się wzmacniać ochronę, poprawiać zgodność i z ufnością poruszać się po środowisku cyberbezpieczeństwa. Aby dostosować działanie do swojego środowiska, możesz przejść do przewodnika automatycznej konfiguracji Analizatora zabezpieczeń w centrum administracyjnym Microsoft 365.
Obszar ataków organizacji obejmuje wszystkie miejsca, w których osoba atakująca może uzyskać dostęp. Aby uzyskać więcej informacji, zobacz Redukcja powierzchni ataku w Microsoft Defender dla punktu końcowego.
Reguły zmniejszania obszaru ataków (ASR) w programie antywirusowym Microsoft Defender są ukierunkowane na ryzykowne działanie oprogramowania na urządzeniach z systemem Windows, które osoby atakujące często wykorzystują przez złośliwe oprogramowanie. Przykład:
- Uruchamianie plików wykonywalnych i skryptów, które próbują pobrać lub uruchomić pliki.
- Uruchamianie obfuskowanych lub innych niezaufanych skryptów.
- Tworzenie procesów podrzędnych z potencjalnie narażonych aplikacji (na przykład aplikacji pakietu Office).
- Wstrzykiwanie kodu do innych procesów.
Mimo że uzasadnione aplikacje mogą również wykonywać te czynności, osoby atakujące często używają złośliwego oprogramowania, które zachowuje się w ten sam sposób.
Zapoznaj się z następującą serią artykułów dotyczących planowania, testowania, implementowania i monitorowania reguł usługi ASR:
Wskazówka
Jeśli szukasz informacji dotyczących programu antywirusowego dla innych platform, zobacz:
- Ustaw preferencje dla ochrony punktu końcowego usługi Microsoft Defender w systemie macOS
- Microsoft Defender dla punktu końcowego na komputerach Mac
- Ustawienia zasad ochrony antywirusowej systemu macOS dla programu antywirusowego Microsoft Defender dla usługi Intune
- Ustaw preferencje dla ochrony punktu końcowego w usłudze Microsoft Defender w systemie Linux
- Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux
- Konfigurowanie funkcji Defendera dla punktu końcowego w systemie Android
- Skonfiguruj funkcje Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS
Reguły ASR
Reguły ASR są podzielone na następujące kategorie:
Standardowe reguły ochrony oferują znaczące korzyści w zakresie zabezpieczeń, dlatego firma Microsoft zaleca włączenie ich w trybie bloku bez konieczności przeprowadzania szeroko zakrojonych testów. Zazwyczaj te reguły mają minimalny lub żaden zauważalny wpływ na użytkowników, ale istnieją wyjątki:
- Blokuj trwałość za pomocą subskrypcji zdarzeń WMI: jeśli używasz Microsoft Configuration Manager do zarządzania urządzeniami, nie używaj innych dostępnych metod wdrażania (na przykład zasady grupy lub programu PowerShell), aby aktywować tę regułę w trybie Blokuj lub Ostrzegaj na urządzeniu bez przeprowadzania szeroko zakrojonych testów w trybie inspekcji. Klient Configuration Manager w dużym stopniu korzysta z usługi WMI.
- Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows: jeśli włączono ochronę lokalnego urzędu zabezpieczeń (LSA) (zalecane wraz z funkcją Credential Guard), ta reguła jest nadmiarowa.
Inne reguły ASR zapewniają istotną ochronę, ale wymagają przetestowania w trybie Inspekcja, zanim włączysz je w trybie Blokuj lub Ostrzegaj, zgodnie z opisem zawartym w przewodniku wdrażania reguł redukcji powierzchni ataku.
Dostępne reguły usługi ASR, odpowiadające im wartości identyfikatora GUID i ich kategorie są opisane w poniższej tabeli:
Łącza w nazwach reguł prowadzą do szczegółowych opisów reguł w artykule Informacje o regułach ASR.
Poza zasadami zabezpieczeń punktów końcowych w Microsoft Intune i Microsoft Configuration Manager wszystkie pozostałe metody konfiguracji reguł ASR identyfikują reguły na podstawie wartości identyfikatora GUID.
Wszelkie różnice między nazwami reguł ASR stosowanymi w Microsoft Intune a Microsoft Configuration Manager opisano w tabeli.
Wskazówka
Microsoft Configuration Manager była wcześniej znana pod innymi nazwami:
- Microsoft System Center Configuration Manager: wersja od 1511 do 1906 (od listopada 2015 do lipca 2019)
- Microsoft Endpoint Configuration Manager: wersja od 1910 do 2211 (od grudnia 2019 do grudnia 2022)
- Microsoft Configuration Manager: wersja 2303 (kwiecień 2023 r.) lub nowsza
Aby uzyskać informacje o pomocy technicznej i aktualizacji, zobacz Aktualizacje i obsługa dla Configuration Manager.
| Nazwa reguły w Microsoft Intune | Nazwa reguły w Microsoft Configuration Manager | GUID | Kategoria |
|---|---|---|---|
| Standardowe reguły ochrony | |||
| Blokuj nadużycia związane z wykorzystaniem podatnych na ataki podpisanych sterowników (Urządzenie) | nie dotyczy | 56a863a9-875e-4185-98a7-b882c64b5ce5 | Pozostałe |
| Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows | to samo | 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 | Ruch boczny & kradzież poświadczeń |
| Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI | nie dotyczy | e6db77e5-3df2-4cf1-b95a-636979351e5b | Ruch boczny & kradzież poświadczeń |
| Inne reguły ASR | |||
| Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych | nie dotyczy | 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c | Aplikacje zwiększające produktywność |
| Blokowanie tworzenia procesów podrzędnych przez wszystkie aplikacje pakietu Office | Blokowanie tworzenia procesów podrzędnych przez aplikację pakietu Office | d4f940ab-401b-4efc-aadc-ad5f3c50688a | Aplikacje zwiększające produktywność |
| Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej | to samo | be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 | |
| Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych | Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryteria występowania, wieku lub listy zaufanych | 01443614-cd74-433a-b99e-2ecdc07bfc25 | Zagrożenia polimorficzne |
| Blokuj wykonywanie potencjalnie zaciemnionych skryptów | to samo | 5beb7efe-fd9a-4556-801d-275e5ffc04cc | Skrypt |
| Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript | to samo | d3e037e1-3eb8-44c8-a917-57927947596d | Skrypt |
| Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office | to samo | 3b576869-a4ec-4529-8536-b80a7769e899 | Aplikacje zwiększające produktywność |
| Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów | to samo | 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 | Aplikacje zwiększające produktywność |
| Blokowanie tworzenia procesów podrzędnych przez aplikację komunikacyjną pakietu Office | nie dotyczy | 26190899-1602-49e8-8b27-eb1d0a1ce869 | Email, aplikacje zwiększające produktywność |
| Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI | nie dotyczy | d1e49aac-8f56-4280-b9ba-993a6d77406c | Ruch boczny & kradzież poświadczeń |
| Blokuj ponowne uruchamianie maszyny w trybie awaryjnym | nie dotyczy | 33ddedf1-c6e0-47cb-833e-de6133960387 | Pozostałe |
| Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB | to samo | b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 | Zagrożenia polimorficzne |
| Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych | nie dotyczy | c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb | Pozostałe |
| Blokuj tworzenie programu WebShell dla serwerów | nie dotyczy | a8f5898e-1dc8-49a9-9878-85004b8a61e6 | Pozostałe |
| Blokuj wywołania interfejsu API Win32 z makr pakietu Office | to samo | 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b | Aplikacje zwiększające produktywność |
| Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup | to samo | c1db55ab-c21a-4637-bb3f-a12568109d35 | Zagrożenia polimorficzne |
Wymagania dotyczące reguł ASR
Reguły środowiska ASR wymagają programu antywirusowego Microsoft Defender jako podstawowej aplikacji antywirusowej na urządzeniach z systemem Windows:
Microsoft Defender program antywirusowy musi być włączony i w trybie aktywnym. W szczególności program antywirusowy Microsoft Defender nie może być w żadnym z następujących trybów:
- Pasywne
- Tryb pasywny z funkcją Endpoint Detection and Response (EDR) w trybie blokowania
- Ograniczone okresowe skanowanie (LPS)
- Wyłączony
Aby uzyskać więcej informacji na temat trybów w programie antywirusowym Microsoft Defender, zobacz How Microsoft Defender Antivirus affects Defender for Endpoint functionality (Jak program antywirusowy Microsoft Defender wpływa na funkcjonalność usługi Defender for Endpoint).
Ochrona w czasie rzeczywistym w programie antywirusowym Microsoft Defender musi być włączona.
Ochrona dostarczana w chmurze (nazywana również usługą Microsoft Advanced Protection Service lub MAPS) ma kluczowe znaczenie dla funkcji reguł usługi ASR. Ochrona w chmurze zwiększa standardową ochronę w czasie rzeczywistym i jest kluczowym elementem zapobiegania naruszeniom złośliwego oprogramowania. Niektóre reguły ASR mają określone wymagania dotyczące ochrony dostarczanej z chmury dla alertów Endpoint Detection and Response (EDR) w usłudze Defender for Endpoint oraz wyskakujących powiadomień dla użytkowników. Szczegółowe informacje zawiera temat Alerty i powiadomienia z akcji reguł ASR.
Z tego samego powodu środowisko musi zezwalać na połączenia z usługą w chmurze programu antywirusowego Microsoft Defender.
Wersje składników programu antywirusowego Microsoft Defender nie mogą być starsze o więcej niż dwie wersje niż najnowsza obecnie dostępna wersja:
- Wersja aktualizacji platformy: aktualizowana co miesiąc.
- Wersja MEngine: aktualizowana co miesiąc.
- Analiza zabezpieczeń: firma Microsoft stale aktualizuje analizę zabezpieczeń (znaną również jako definicje i sygnatury) w celu rozwiązania najnowszych zagrożeń i uściślenia logiki wykrywania.
Aktualizowanie programu Microsoft Defender Antivirus do najnowszej wersji pomaga ograniczyć liczbę fałszywych alarmów reguł ASR i zwiększa możliwości wykrywania programu Microsoft Defender Antivirus. Aby uzyskać więcej informacji na temat bieżących wersji i sposobu aktualizowania różnych składników programu antywirusowego Microsoft Defender, zobacz Microsoft Defender Obsługa platformy antywirusowej.
Mimo że reguły usługi ASR nie wymagają Microsoft 365 E5, firma Microsoft zaleca możliwości zabezpieczeń subskrypcji E5 lub równoważnych, aby korzystać z następujących zaawansowanych możliwości zarządzania:
- Monitorowanie, analiza i przepływy pracy w usłudze Defender for Endpoint.
- Możliwości raportowania i konfiguracji w portalu Microsoft Defender XDR.
Zaawansowane możliwości zarządzania nie są dostępne w przypadku innych licencji (na przykład Windows Professional lub Microsoft 365 E3). Można jednak tworzyć własne narzędzia do monitorowania i raportowania w oparciu o zdarzenia reguł ASR generowane na każdym urządzeniu w Podglądzie zdarzeń systemu Windows (na przykład Przekazywanie zdarzeń systemu Windows).
Aby dowiedzieć się więcej na temat licencjonowania systemu Windows, zobacz Licencjonowanie systemu Windows i uzyskaj przewodnik dokumentacji licencjonowania zbiorowego firmy Microsoft.
Systemy operacyjne obsługiwane przez reguły ASR
Reguły usługi ASR to funkcja ochrony antywirusowej Microsoft Defender dostępna w dowolnej wersji Windows, która obejmuje program antywirusowy Microsoft Defender (na przykład Windows 11 Home). Reguły usługi ASR można skonfigurować lokalnie na poszczególnych urządzeniach przy użyciu programu PowerShell. W wersjach Pro i Enterprise można również użyć zasad grupy.
Scentralizowane zarządzanie, raportowanie i alerty dotyczące reguł redukcji powierzchni ataku (ASR) w Microsoft Defender dla punktu końcowego są dostępne w następujących edycjach i wersjach systemu Windows:
- Wersje Pro i Enterprise Windows 10 lub nowsze.
- Windows Server 2012 R2 lub nowszym.
- Azure lokalnie (wcześniej znane jako Azure Stack HCI) w wersji 23H2 lub nowszej.
Note
Reguły ASR są funkcją systemu Windows. Nie są one dostępne na urządzeniach z systemem Linux lub macOS, nawet tych dołączonych do Ochrona punktu końcowego w usłudze Microsoft Defender.
Aby uzyskać więcej informacji na temat obsługiwanych systemów operacyjnych, zobacz Obsługiwane systemy operacyjne dla reguł ASR.
Tryby reguł ASR
Reguła ASR może działać w jednym z następujących trybów, jak opisano w poniższej tabeli:
| Tryb reguł | Code | Opis |
|---|---|---|
|
Wyłączone lub Wyłączona |
0 | Reguła ASR jest jawnie wyłączona. Ta wartość może powodować konflikty, gdy do tego samego urządzenia przypisano tę samą regułę ASR w różnych trybach w ramach różnych zasad. |
|
Blokuj lub Aktywowany |
1 | Reguła ASR jest włączona w trybie Block. |
|
Inspekcja lub Tryb kontroli |
2 | Reguła ASR jest włączona tak, jak w trybie Blok, ale bez podejmowania żadnych działań. Wykrycia reguł ASR w trybie Audit są dostępne w następujących lokalizacjach:
|
| Nie skonfigurowano | 5 | Reguła ASR nie jest wyraźnie włączona. Ta wartość jest funkcjonalnie równoważna z Wyłączone lub Off, ale bez ryzyka konfliktów reguł. |
|
Ostrzegaj lub Ostrzeżenie |
6 | Reguła ASR jest włączona tak, jak w trybie Blokuj, ale użytkownicy mogą wybrać opcję Odblokuj w wyskakującym oknie powiadomienia ostrzegawczego, aby obejść blokadę przez 24 godziny. Po 24 godzinach użytkownik musi ponownie pominąć blok. Tryb ostrzeżenia jest obsługiwany w Windows 10 wersji 1809 (listopad 2018 r.) lub nowszej. Reguły ASR w trybie Warn na nieobsługiwanych wersjach systemu Windows działają w praktyce jak w trybie Block (pominięcie nie jest dostępne). Tryb ostrzeżenia nie jest dostępny w Microsoft Configuration Manager. Tryb ostrzeżenia ma następujące wymagania dotyczące wersji programu antywirusowego Microsoft Defender:
Następujące reguły usługi ASR nie obsługują trybu ostrzeżenia : |
Microsoft zaleca tryb Blokuj dla standardowych reguł ochrony oraz początkowe testowanie w trybie Inspekcja innych reguł ASR przed aktywowaniem ich w trybie Blokuj lub Ostrzegaj.
Wiele aplikacji biznesowych jest pisanych z ograniczonymi problemami dotyczącymi zabezpieczeń i mogą działać w sposób podobny do złośliwego oprogramowania. Dzięki monitorowaniu danych z reguł usługi ASR w trybie inspekcji i dodawaniu wykluczeń dla wymaganych aplikacji można wdrożyć reguły usługi ASR bez zmniejszania produktywności.
Przed włączeniem reguł ASR w trybie Block oceń ich skutki w trybie Audit oraz zalecenia dotyczące zabezpieczeń. Aby uzyskać więcej informacji, zobacz Reguły testowe ASR.
Metody wdrażania i konfigurowania reguł ASR
Ochrona punktu końcowego w usłudze Microsoft Defender obsługuje reguły ASR, ale nie udostępnia wbudowanej metody wdrażania ustawień reguł ASR na urządzeniach. Zamiast tego za pomocą oddzielnego narzędzia do wdrażania lub zarządzania tworzysz i wdrażasz na urządzenia zasady reguł ASR. Nie wszystkie metody wdrażania obsługują każdą regułę ASR. Aby uzyskać szczegółowe informacje dotyczące poszczególnych reguł, zobacz Obsługa metod wdrażania dla reguł ASR.
Poniższa tabela zawiera podsumowanie dostępnych metod. Aby uzyskać szczegółowe instrukcje konfiguracji, zobacz Konfigurowanie reguł i wykluczeń zmniejszania obszaru ataków (ASR).
| Metoda | Opis |
|---|---|
| zasady zabezpieczeń punktu końcowego Microsoft Intune | Zalecana metoda konfigurowania i wdrażania zasad reguł ASR na urządzenia. Wymaga planu Microsoft Intune Plan 1 (zawartego w subskrypcjach, takich jak Microsoft 365 E3, lub dostępnego jako samodzielny dodatek). |
| Portal Microsoft Defender | Skonfiguruj reguły i wykluczenia usługi ASR przy użyciu zasad zabezpieczeń punktu końcowego w portalu Microsoft Defender przy użyciu tych samych zasad co usługa Intune. Przydatne podczas zarządzania zasadami zabezpieczeń punktu końcowego z poziomu portalu Defender. |
| Niestandardowe profile Microsoft Intune z identyfikatorami URI OMA | Alternatywna metoda konfigurowania reguł usługi ASR w Intune przy użyciu profilów Open Mobile Alliance — Uniform Resource (OMA-URI). |
| Dowolne rozwiązanie MDM, które używa Policy CSP | Użyj dostawcy usług konfiguracji zasad (CSP) dla systemu Windows z dowolnym rozwiązaniem MDM. |
| Microsoft Configuration Manager | Używa zasad programu antywirusowego Microsoft Defender w obszarze roboczym Zasoby i zgodność. |
| Zasady grupy | Użyj centralnych zasad grupy, aby skonfigurować i wdrożyć reguły ASR na urządzeniach przyłączonych do domeny. Możesz też skonfigurować zasady grupy lokalnie na poszczególnych urządzeniach. |
| PowerShell | Skonfiguruj reguły ASR lokalnie na każdym urządzeniu z osobna. Program PowerShell obsługuje wszystkie reguły środowiska ASR. |
Wykluczenia plików i folderów dla reguł ASR
Ważna
Wykluczanie plików lub folderów może znacznie osłabić ochronę zapewnianą przez reguły ASR. Wykluczone pliki mogą być uruchamiane i nie są rejestrowane żadne raporty ani zdarzenia dotyczące pliku. Jeśli reguły usługi ASR wykryje pliki, które nie powinny być wykrywane, użyj trybu inspekcji, aby przetestować regułę.
Można wykluczyć określone pliki i foldery z poddawania ocenie przez reguły ASR. Nawet jeśli reguła usługi ASR określa, że plik lub folder zawiera złośliwe zachowanie, nie blokuje uruchamiania wykluczonych plików.
Aby wykluczyć pliki i foldery z reguł usługi ASR, można użyć następujących metod:
Wykluczenia programu Microsoft Defender Antivirus: nie wszystkie reguły ASR uwzględniają te wykluczenia. Aby uzyskać więcej informacji na temat wykluczeń programu antywirusowego Microsoft Defender, zobacz Wykluczenia w programie antywirusowym Microsoft Defender.
Wskazówka
Wszystkie reguły ASR uwzględniają wykluczenia dla procesów w programie Microsoft Defender Antivirus.
Globalne wykluczenia reguł usługi ASR: te wykluczenia mają zastosowanie do wszystkich reguł usługi ASR. Wszystkie metody konfiguracji reguł usługi ASR obsługują również konfigurowanie globalnych wykluczeń reguł usługi ASR.
Wykluczenia dla poszczególnych reguł ASR: selektywnie przypisuj różne wykluczenia do różnych reguł ASR. Tylko następujące metody konfiguracji reguł ASR obsługują również konfigurowanie wykluczeń dla poszczególnych reguł ASR:
- zasady grupy (i odpowiednie ustawienia rejestru)
- Zasady zabezpieczeń punktu końcowego w Microsoft Intune.
- Zasady zabezpieczeń punktu końcowego w portalu Microsoft Defender
Wskaźniki naruszenia zabezpieczeń (IoCs): większość reguł usługi ASR honoruje IoCs dla zablokowanych plików i zablokowanych certyfikatów. Aby uzyskać więcej informacji na temat IoCs, zobacz artykuł Omówienie wskaźników w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender.
Stosowanie różnych typów wykluczeń dla reguł ASR podsumowano w poniższej tabeli:
| Nazwa reguły | Obsługuje plik MDAV i wykluczenia folderów |
Honoruje globalne usługi ASR Wykluczenia |
Wyróżnienia zgodnie z regułą ASR Wykluczenia |
Honoruje IoCs dla Pliki |
Honoruje IoCs dla Certyfikaty |
|---|---|---|---|---|---|
| Standardowe reguły ochrony | |||||
| Blokuj nadużycia związane z wykorzystywaniem podatnych podpisanych sterowników (Urządzenie) | Y | Y | Y | Y | Y |
| Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows | N | Y | Y | N | N |
| Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI | N | Y | Y | N | N |
| Inne reguły ASR | |||||
| Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych | N | Y | Y | Y | Y |
| Zablokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych | Y | Y | Y | Y | Y |
| Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej | Y | Y | Y | Y | Y |
| Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych | Y | Y | Y | Y | Y |
| Blokuj wykonywanie potencjalnie zaciemnionych skryptów | Y | Y | Y | Y | Y |
| Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript | Y | Y | Y | Y | Y |
| Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office | N | Y | Y | Y | Y |
| Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów | N | Y | Y | N | N |
| Blokuj tworzenie procesów podrzędnych przez komunikator pakietu Office | N | Y | Y | Y | Y |
| Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI | N | Y | Y | Y | Y |
| Blokowanie ponownego uruchomienia komputera w trybie awaryjnym | Y | Y | Y | Y | Y |
| Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB | Y | Y | Y | Y | Y |
| Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych | Y | Y | Y | Y | Y |
| Blokuj tworzenie programu WebShell dla serwerów | Y | Y | Y | Y | Y |
| Blokuj wywołania interfejsu API Win32 z makr pakietu Office | Y | Y | Y | Y | N |
| Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup | Y | Y | Y | Y | Y |
Podczas dodawania wykluczeń należy pamiętać o następujących kwestiach:
Ścieżki wykluczeń mogą używać zmiennych środowiskowych i symboli wieloznacznych. Aby uzyskać więcej informacji, zobacz Symbole wieloznaczne w wykluczeniach programu antywirusowego Microsoft Defender.
Wskazówka
Nie używaj zmiennych środowiskowych użytkownika jako symboli wieloznacznych w wykluczeniach folderów i procesów. Użyj tylko następujących typów zmiennych środowiskowych jako symboli wieloznacznych:
- Systemowe zmienne środowiskowe.
- Zmienne środowiskowe, które mają zastosowanie do procesów uruchomionych jako konto NT AUTHORITY\SYSTEM.
Aby uzyskać listę systemowych zmiennych środowiskowych, zobacz Systemowe zmienne środowiskowe.
- Symbole wieloznaczne nie mogą definiować litery dysku.
- Aby wykluczyć więcej niż jeden folder w ścieżce, użyj wielu wystąpień
\*\, do wskazania kilku zagnieżdżonych folderów. Na przykładc:\Folder\*\*\Test. - Microsoft Configuration Manager obsługuje symbole wieloznaczne (
*lub?). - Aby wykluczyć plik zawierający losowe znaki (na przykład z automatycznego generowania plików), użyj
?symbolu. Na przykładC:\Folder\fileversion?.docx.
Wykluczenia mają zastosowanie tylko wtedy, gdy aplikacja lub usługa zostanie uruchomiona. Jeśli na przykład dodasz wykluczenie dla usługi aktualizacji, która jest już uruchomiona, usługa aktualizacji będzie nadal wyzwalać wykrywanie reguł usługi ASR do momentu ponownego uruchomienia usługi.
Konflikty zasad w regułach ASR
Jeśli do tego samego urządzenia przypisano dwie różne zasady reguł ASR, mogą wystąpić potencjalne konflikty w zależności od następujących elementów:
- Czy te same reguły ASR przypisano w różnych trybach.
- Czy wdrożono zarządzanie konfliktami.
- Czy wynik jest błędem.
Niesprzeczne reguły ASR nie powodują błędów. Stosuje się pierwszą regułę, a kolejne reguły, które nie powodują konfliktów, są scalane w ramach polityki.
Jeśli rozwiązanie do zarządzania urządzeniami mobilnymi (MDM) i Zasady grupy stosują różne ustawienia reguł ASR na tym samym urządzeniu, pierwszeństwo mają ustawienia Zasad grupy.
Aby uzyskać informacje o sposobie obsługi konfliktów ustawień reguł usługi ASR w przypadku dostępnych metod wdrażania w Microsoft Intune, zobacz Urządzenia zarządzane przez Intune.
Powiadomienia i alerty dotyczące reguł usługi ASR
Gdy reguła usługi ASR w trybie Blokuj lub Ostrzegaj jest wyzwalana na urządzeniu, na urządzeniu jest wyświetlane powiadomienie. Możesz dostosować informacje w powiadomieniach. Aby uzyskać więcej informacji, zobacz Dostosowywanie danych kontaktowych w Zabezpieczeniach Windows.
Alerty wykrywania i reagowania punktów końcowych (EDR) w usłudze Defender for Endpoint są generowane po wyzwoleniu obsługiwanych reguł usługi ASR.
Aby uzyskać szczegółowe informacje o funkcjach powiadomień i alertów, zobacz Alerty i powiadomienia z akcji reguł ASR.
Aby wyświetlić aktywność alertów ASR w portalu Microsoft Defender i na urządzeniach w Podglądzie zdarzeń systemu Windows, zobacz Monitorowanie aktywności reguł redukcji powierzchni ataku (ASR).
Monitoruj aktywność reguły ASR
Aby uzyskać pełne informacje, zobacz Monitorowanie działania reguły zmniejszania obszaru ataków (ASR).
Zawartość pokrewna
- Przewodnik wdrażania reguł zmniejszania powierzchni podatnej na ataki (ASR)
- Planowanie wdrożenia reguł zmniejszania obszaru ataków (ASR)
- Testowanie wdrożenia reguł zmniejszania obszaru ataków (ASR)
- Włącz reguły zmniejszania obszaru podatnego na ataki
- Zarządzanie wdrażaniem reguł zmniejszania obszaru ataków (ASR) i monitorowanie ich
- Monitorowanie działania reguły zmniejszania obszaru ataków (ASR)
- Raport reguł zmniejszania obszaru ataków (ASR)
- Wykluczenia dla Ochrona punktu końcowego w usłudze Microsoft Defender i Programu antywirusowego Microsoft Defender