Omówienie reguł zmniejszania obszaru ataków (ASR)

Wskazówka

Aby zapoznać się z tym artykułem, zapoznaj się z naszym przewodnikiem po konfiguracji analizatora zabezpieczeń , aby przejrzeć najlepsze rozwiązania i nauczyć się wzmacniać ochronę, poprawiać zgodność i z ufnością poruszać się po środowisku cyberbezpieczeństwa. Aby dostosować działanie do swojego środowiska, możesz przejść do przewodnika automatycznej konfiguracji Analizatora zabezpieczeń w centrum administracyjnym Microsoft 365.

Obszar ataków organizacji obejmuje wszystkie miejsca, w których osoba atakująca może uzyskać dostęp. Aby uzyskać więcej informacji, zobacz Redukcja powierzchni ataku w Microsoft Defender dla punktu końcowego.

Reguły zmniejszania obszaru ataków (ASR) w programie antywirusowym Microsoft Defender są ukierunkowane na ryzykowne działanie oprogramowania na urządzeniach z systemem Windows, które osoby atakujące często wykorzystują przez złośliwe oprogramowanie. Przykład:

  • Uruchamianie plików wykonywalnych i skryptów, które próbują pobrać lub uruchomić pliki.
  • Uruchamianie obfuskowanych lub innych niezaufanych skryptów.
  • Tworzenie procesów podrzędnych z potencjalnie narażonych aplikacji (na przykład aplikacji pakietu Office).
  • Wstrzykiwanie kodu do innych procesów.

Mimo że uzasadnione aplikacje mogą również wykonywać te czynności, osoby atakujące często używają złośliwego oprogramowania, które zachowuje się w ten sam sposób.

Zapoznaj się z następującą serią artykułów dotyczących planowania, testowania, implementowania i monitorowania reguł usługi ASR:

Reguły ASR

Reguły ASR są podzielone na następujące kategorie:

Dostępne reguły usługi ASR, odpowiadające im wartości identyfikatora GUID i ich kategorie są opisane w poniższej tabeli:

  • Łącza w nazwach reguł prowadzą do szczegółowych opisów reguł w artykule Informacje o regułach ASR.

  • Poza zasadami zabezpieczeń punktów końcowych w Microsoft Intune i Microsoft Configuration Manager wszystkie pozostałe metody konfiguracji reguł ASR identyfikują reguły na podstawie wartości identyfikatora GUID.

    Wszelkie różnice między nazwami reguł ASR stosowanymi w Microsoft Intune a Microsoft Configuration Manager opisano w tabeli.

    Wskazówka

    Microsoft Configuration Manager była wcześniej znana pod innymi nazwami:

    • Microsoft System Center Configuration Manager: wersja od 1511 do 1906 (od listopada 2015 do lipca 2019)
    • Microsoft Endpoint Configuration Manager: wersja od 1910 do 2211 (od grudnia 2019 do grudnia 2022)
    • Microsoft Configuration Manager: wersja 2303 (kwiecień 2023 r.) lub nowsza

    Aby uzyskać informacje o pomocy technicznej i aktualizacji, zobacz Aktualizacje i obsługa dla Configuration Manager.

Nazwa reguły w Microsoft Intune Nazwa reguły w Microsoft Configuration Manager GUID Kategoria
Standardowe reguły ochrony
Blokuj nadużycia związane z wykorzystaniem podatnych na ataki podpisanych sterowników (Urządzenie) nie dotyczy 56a863a9-875e-4185-98a7-b882c64b5ce5 Pozostałe
Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows to samo 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Ruch boczny & kradzież poświadczeń
Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI nie dotyczy e6db77e5-3df2-4cf1-b95a-636979351e5b Ruch boczny & kradzież poświadczeń
Inne reguły ASR
Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych nie dotyczy 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Aplikacje zwiększające produktywność
Blokowanie tworzenia procesów podrzędnych przez wszystkie aplikacje pakietu Office Blokowanie tworzenia procesów podrzędnych przez aplikację pakietu Office d4f940ab-401b-4efc-aadc-ad5f3c50688a Aplikacje zwiększające produktywność
Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej to samo be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Email
Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryteria występowania, wieku lub listy zaufanych 01443614-cd74-433a-b99e-2ecdc07bfc25 Zagrożenia polimorficzne
Blokuj wykonywanie potencjalnie zaciemnionych skryptów to samo 5beb7efe-fd9a-4556-801d-275e5ffc04cc Skrypt
Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript to samo d3e037e1-3eb8-44c8-a917-57927947596d Skrypt
Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office to samo 3b576869-a4ec-4529-8536-b80a7769e899 Aplikacje zwiększające produktywność
Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów to samo 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Aplikacje zwiększające produktywność
Blokowanie tworzenia procesów podrzędnych przez aplikację komunikacyjną pakietu Office nie dotyczy 26190899-1602-49e8-8b27-eb1d0a1ce869 Email, aplikacje zwiększające produktywność
Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI nie dotyczy d1e49aac-8f56-4280-b9ba-993a6d77406c Ruch boczny & kradzież poświadczeń
Blokuj ponowne uruchamianie maszyny w trybie awaryjnym nie dotyczy 33ddedf1-c6e0-47cb-833e-de6133960387 Pozostałe
Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB to samo b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Zagrożenia polimorficzne
Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych nie dotyczy c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Pozostałe
Blokuj tworzenie programu WebShell dla serwerów nie dotyczy a8f5898e-1dc8-49a9-9878-85004b8a61e6 Pozostałe
Blokuj wywołania interfejsu API Win32 z makr pakietu Office to samo 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Aplikacje zwiększające produktywność
Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup to samo c1db55ab-c21a-4637-bb3f-a12568109d35 Zagrożenia polimorficzne

Wymagania dotyczące reguł ASR

Reguły środowiska ASR wymagają programu antywirusowego Microsoft Defender jako podstawowej aplikacji antywirusowej na urządzeniach z systemem Windows:

Systemy operacyjne obsługiwane przez reguły ASR

Reguły usługi ASR to funkcja ochrony antywirusowej Microsoft Defender dostępna w dowolnej wersji Windows, która obejmuje program antywirusowy Microsoft Defender (na przykład Windows 11 Home). Reguły usługi ASR można skonfigurować lokalnie na poszczególnych urządzeniach przy użyciu programu PowerShell. W wersjach Pro i Enterprise można również użyć zasad grupy.

Scentralizowane zarządzanie, raportowanie i alerty dotyczące reguł redukcji powierzchni ataku (ASR) w Microsoft Defender dla punktu końcowego są dostępne w następujących edycjach i wersjach systemu Windows:

  • Wersje Pro i Enterprise Windows 10 lub nowsze.
  • Windows Server 2012 R2 lub nowszym.
  • Azure lokalnie (wcześniej znane jako Azure Stack HCI) w wersji 23H2 lub nowszej.

Note

Reguły ASR są funkcją systemu Windows. Nie są one dostępne na urządzeniach z systemem Linux lub macOS, nawet tych dołączonych do Ochrona punktu końcowego w usłudze Microsoft Defender.

Aby uzyskać więcej informacji na temat obsługiwanych systemów operacyjnych, zobacz Obsługiwane systemy operacyjne dla reguł ASR.

Tryby reguł ASR

Reguła ASR może działać w jednym z następujących trybów, jak opisano w poniższej tabeli:

Tryb reguł Code Opis
Wyłączone lub
Wyłączona
0 Reguła ASR jest jawnie wyłączona.

Ta wartość może powodować konflikty, gdy do tego samego urządzenia przypisano tę samą regułę ASR w różnych trybach w ramach różnych zasad.
Blokuj lub
Aktywowany
1 Reguła ASR jest włączona w trybie Block.
Inspekcja lub
Tryb kontroli
2 Reguła ASR jest włączona tak, jak w trybie Blok, ale bez podejmowania żadnych działań.

Wykrycia reguł ASR w trybie Audit są dostępne w następujących lokalizacjach:
Nie skonfigurowano 5 Reguła ASR nie jest wyraźnie włączona.

Ta wartość jest funkcjonalnie równoważna z Wyłączone lub Off, ale bez ryzyka konfliktów reguł.
Ostrzegaj lub
Ostrzeżenie
6 Reguła ASR jest włączona tak, jak w trybie Blokuj, ale użytkownicy mogą wybrać opcję Odblokuj w wyskakującym oknie powiadomienia ostrzegawczego, aby obejść blokadę przez 24 godziny. Po 24 godzinach użytkownik musi ponownie pominąć blok.

Tryb ostrzeżenia jest obsługiwany w Windows 10 wersji 1809 (listopad 2018 r.) lub nowszej. Reguły ASR w trybie Warn na nieobsługiwanych wersjach systemu Windows działają w praktyce jak w trybie Block (pominięcie nie jest dostępne).

Tryb ostrzeżenia nie jest dostępny w Microsoft Configuration Manager.

Tryb ostrzeżenia ma następujące wymagania dotyczące wersji programu antywirusowego Microsoft Defender:
  • Wersja platformy: 4.18.2008.9 (sierpień 2020 r.) lub nowszy.
  • Wersja aparatu: 1.1.17400.5 (sierpień 2020 r.) lub nowszy.

Następujące reguły usługi ASR nie obsługują trybu ostrzeżenia :

Microsoft zaleca tryb Blokuj dla standardowych reguł ochrony oraz początkowe testowanie w trybie Inspekcja innych reguł ASR przed aktywowaniem ich w trybie Blokuj lub Ostrzegaj.

Wiele aplikacji biznesowych jest pisanych z ograniczonymi problemami dotyczącymi zabezpieczeń i mogą działać w sposób podobny do złośliwego oprogramowania. Dzięki monitorowaniu danych z reguł usługi ASR w trybie inspekcji i dodawaniu wykluczeń dla wymaganych aplikacji można wdrożyć reguły usługi ASR bez zmniejszania produktywności.

Przed włączeniem reguł ASR w trybie Block oceń ich skutki w trybie Audit oraz zalecenia dotyczące zabezpieczeń. Aby uzyskać więcej informacji, zobacz Reguły testowe ASR.

Metody wdrażania i konfigurowania reguł ASR

Ochrona punktu końcowego w usłudze Microsoft Defender obsługuje reguły ASR, ale nie udostępnia wbudowanej metody wdrażania ustawień reguł ASR na urządzeniach. Zamiast tego za pomocą oddzielnego narzędzia do wdrażania lub zarządzania tworzysz i wdrażasz na urządzenia zasady reguł ASR. Nie wszystkie metody wdrażania obsługują każdą regułę ASR. Aby uzyskać szczegółowe informacje dotyczące poszczególnych reguł, zobacz Obsługa metod wdrażania dla reguł ASR.

Poniższa tabela zawiera podsumowanie dostępnych metod. Aby uzyskać szczegółowe instrukcje konfiguracji, zobacz Konfigurowanie reguł i wykluczeń zmniejszania obszaru ataków (ASR).

Metoda Opis
zasady zabezpieczeń punktu końcowego Microsoft Intune Zalecana metoda konfigurowania i wdrażania zasad reguł ASR na urządzenia. Wymaga planu Microsoft Intune Plan 1 (zawartego w subskrypcjach, takich jak Microsoft 365 E3, lub dostępnego jako samodzielny dodatek).
Portal Microsoft Defender Skonfiguruj reguły i wykluczenia usługi ASR przy użyciu zasad zabezpieczeń punktu końcowego w portalu Microsoft Defender przy użyciu tych samych zasad co usługa Intune. Przydatne podczas zarządzania zasadami zabezpieczeń punktu końcowego z poziomu portalu Defender.
Niestandardowe profile Microsoft Intune z identyfikatorami URI OMA Alternatywna metoda konfigurowania reguł usługi ASR w Intune przy użyciu profilów Open Mobile Alliance — Uniform Resource (OMA-URI).
Dowolne rozwiązanie MDM, które używa Policy CSP Użyj dostawcy usług konfiguracji zasad (CSP) dla systemu Windows z dowolnym rozwiązaniem MDM.
Microsoft Configuration Manager Używa zasad programu antywirusowego Microsoft Defender w obszarze roboczym Zasoby i zgodność.
Zasady grupy Użyj centralnych zasad grupy, aby skonfigurować i wdrożyć reguły ASR na urządzeniach przyłączonych do domeny. Możesz też skonfigurować zasady grupy lokalnie na poszczególnych urządzeniach.
PowerShell Skonfiguruj reguły ASR lokalnie na każdym urządzeniu z osobna. Program PowerShell obsługuje wszystkie reguły środowiska ASR.

Wykluczenia plików i folderów dla reguł ASR

Ważna

Wykluczanie plików lub folderów może znacznie osłabić ochronę zapewnianą przez reguły ASR. Wykluczone pliki mogą być uruchamiane i nie są rejestrowane żadne raporty ani zdarzenia dotyczące pliku. Jeśli reguły usługi ASR wykryje pliki, które nie powinny być wykrywane, użyj trybu inspekcji, aby przetestować regułę.

Można wykluczyć określone pliki i foldery z poddawania ocenie przez reguły ASR. Nawet jeśli reguła usługi ASR określa, że plik lub folder zawiera złośliwe zachowanie, nie blokuje uruchamiania wykluczonych plików.

Aby wykluczyć pliki i foldery z reguł usługi ASR, można użyć następujących metod:

Stosowanie różnych typów wykluczeń dla reguł ASR podsumowano w poniższej tabeli:

Nazwa reguły Obsługuje plik MDAV i
wykluczenia folderów
Honoruje globalne usługi ASR
Wykluczenia
Wyróżnienia zgodnie z regułą ASR
Wykluczenia
Honoruje IoCs dla
Pliki
Honoruje IoCs dla
Certyfikaty
Standardowe reguły ochrony
Blokuj nadużycia związane z wykorzystywaniem podatnych podpisanych sterowników (Urządzenie) Y Y Y Y Y
Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows N Y Y N N
Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI N Y Y N N
Inne reguły ASR
Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych N Y Y Y Y
Zablokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych Y Y Y Y Y
Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej Y Y Y Y Y
Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych Y Y Y Y Y
Blokuj wykonywanie potencjalnie zaciemnionych skryptów Y Y Y Y Y
Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript Y Y Y Y Y
Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office N Y Y Y Y
Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów N Y Y N N
Blokuj tworzenie procesów podrzędnych przez komunikator pakietu Office N Y Y Y Y
Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI N Y Y Y Y
Blokowanie ponownego uruchomienia komputera w trybie awaryjnym Y Y Y Y Y
Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB Y Y Y Y Y
Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych Y Y Y Y Y
Blokuj tworzenie programu WebShell dla serwerów Y Y Y Y Y
Blokuj wywołania interfejsu API Win32 z makr pakietu Office Y Y Y Y N
Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup Y Y Y Y Y

Podczas dodawania wykluczeń należy pamiętać o następujących kwestiach:

  • Ścieżki wykluczeń mogą używać zmiennych środowiskowych i symboli wieloznacznych. Aby uzyskać więcej informacji, zobacz Symbole wieloznaczne w wykluczeniach programu antywirusowego Microsoft Defender.

    Wskazówka

    Nie używaj zmiennych środowiskowych użytkownika jako symboli wieloznacznych w wykluczeniach folderów i procesów. Użyj tylko następujących typów zmiennych środowiskowych jako symboli wieloznacznych:

    • Systemowe zmienne środowiskowe.
    • Zmienne środowiskowe, które mają zastosowanie do procesów uruchomionych jako konto NT AUTHORITY\SYSTEM.

    Aby uzyskać listę systemowych zmiennych środowiskowych, zobacz Systemowe zmienne środowiskowe.

    • Symbole wieloznaczne nie mogą definiować litery dysku.
    • Aby wykluczyć więcej niż jeden folder w ścieżce, użyj wielu wystąpień \*\, do wskazania kilku zagnieżdżonych folderów. Na przykład c:\Folder\*\*\Test.
    • Microsoft Configuration Manager obsługuje symbole wieloznaczne (* lub ?).
    • Aby wykluczyć plik zawierający losowe znaki (na przykład z automatycznego generowania plików), użyj ? symbolu. Na przykład C:\Folder\fileversion?.docx.
  • Wykluczenia mają zastosowanie tylko wtedy, gdy aplikacja lub usługa zostanie uruchomiona. Jeśli na przykład dodasz wykluczenie dla usługi aktualizacji, która jest już uruchomiona, usługa aktualizacji będzie nadal wyzwalać wykrywanie reguł usługi ASR do momentu ponownego uruchomienia usługi.

Konflikty zasad w regułach ASR

Jeśli do tego samego urządzenia przypisano dwie różne zasady reguł ASR, mogą wystąpić potencjalne konflikty w zależności od następujących elementów:

  • Czy te same reguły ASR przypisano w różnych trybach.
  • Czy wdrożono zarządzanie konfliktami.
  • Czy wynik jest błędem.

Niesprzeczne reguły ASR nie powodują błędów. Stosuje się pierwszą regułę, a kolejne reguły, które nie powodują konfliktów, są scalane w ramach polityki.

Jeśli rozwiązanie do zarządzania urządzeniami mobilnymi (MDM) i Zasady grupy stosują różne ustawienia reguł ASR na tym samym urządzeniu, pierwszeństwo mają ustawienia Zasad grupy.

Aby uzyskać informacje o sposobie obsługi konfliktów ustawień reguł usługi ASR w przypadku dostępnych metod wdrażania w Microsoft Intune, zobacz Urządzenia zarządzane przez Intune.

Powiadomienia i alerty dotyczące reguł usługi ASR

Gdy reguła usługi ASR w trybie Blokuj lub Ostrzegaj jest wyzwalana na urządzeniu, na urządzeniu jest wyświetlane powiadomienie. Możesz dostosować informacje w powiadomieniach. Aby uzyskać więcej informacji, zobacz Dostosowywanie danych kontaktowych w Zabezpieczeniach Windows.

Alerty wykrywania i reagowania punktów końcowych (EDR) w usłudze Defender for Endpoint są generowane po wyzwoleniu obsługiwanych reguł usługi ASR.

Aby uzyskać szczegółowe informacje o funkcjach powiadomień i alertów, zobacz Alerty i powiadomienia z akcji reguł ASR.

Aby wyświetlić aktywność alertów ASR w portalu Microsoft Defender i na urządzeniach w Podglądzie zdarzeń systemu Windows, zobacz Monitorowanie aktywności reguł redukcji powierzchni ataku (ASR).

Monitoruj aktywność reguły ASR

Aby uzyskać pełne informacje, zobacz Monitorowanie działania reguły zmniejszania obszaru ataków (ASR).