Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Gdy program antywirusowy usługi Defender jest używany na urządzeniach z systemem Windows, możesz użyć zasad zabezpieczeń punktu końcowego usługi Microsoft Intune do zmniejszania obszaru podatnego na ataki do zarządzania tymi ustawieniami na urządzeniach.
Zasady zmniejszania obszaru podatnego na ataki (ASR) umożliwiają zmniejszenie obszaru ataków urządzeń przez zminimalizowanie miejsc, w których organizacja jest narażona na cyberzagrożenia i ataki. Zasady usługi ASR usługi Intune obsługują następujące profile:
Reguły zmniejszania obszaru podatnego na ataki: Ten profil służy do kierowania zachowań zwykle używanych przez złośliwe oprogramowanie i złośliwe aplikacje do infekowania komputerów. Przykłady tych zachowań obejmują korzystanie z plików wykonywalnych i skryptów w aplikacjach pakietu Office, pocztę internetową próbującą pobrać lub uruchomić pliki, a także zaciemnione lub w inny sposób podejrzane zachowania skryptów, których aplikacje zwykle nie inicjują podczas codziennej pracy.
Kontrola urządzeń: Ten profil służy do zezwalania, blokowania i zabezpieczania nośników wymiennych w inny sposób za pomocą kontrolek, które mogą monitorować zagrożenia ze strony nieautoryzowanych urządzeń peryferyjnych i pomagać zapobiegać zagrożeniom ze strony nieautoryzowanych urządzeń peryferyjnych.
Aby uzyskać więcej informacji, zobacz [Omówienie zmniejszania obszaru podatnego na ataki](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) w dokumentacji ochrony przed zagrożeniami systemu Windows.
Zasady zmniejszania obszaru podatnego na ataki znajdują się w węźle zabezpieczeń punktu końcowegocentrum administracyjnego usługi Microsoft Intune.
Dotyczy:
- System Windows
- Windows Server (za pośrednictwem scenariusza zarządzania ustawieniami zabezpieczeń w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender)
Wymagania wstępne dotyczące profilów zmniejszania obszaru podatnego na ataki
- Na urządzeniach musi być uruchomiony system Windows
- Program antywirusowy Defender musi być podstawowym programem antywirusowym na urządzeniu
Obsługa zarządzania zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender:
Gdy używasz zarządzania zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender do obsługi urządzeń dołączonych do usługi Defender bez rejestracji w usłudze Intune, zmniejszanie obszaru ataków dotyczy urządzeń z systemami Windows i Windows Server. Aby uzyskać więcej informacji, zobacz obsługiwane systemy operacyjne reguł usługi ASR w dokumentacji ochrony przed zagrożeniami systemu Windows.
Obsługa klientów programu Configuration Manager:
Ten scenariusz jest w wersji zapoznawczej i wymaga użycia wersji bieżącej gałęzi programu Configuration Manager w wersji 2006 lub nowszej.
Konfigurowanie dołączania dzierżawy dla urządzeń programu Configuration Manager — aby obsługiwać wdrażanie zasad zmniejszania obszaru podatnego na ataki na urządzeniach zarządzanych przez program Configuration Manager, skonfiguruj dołączanie dzierżawy. Konfigurowanie dołączania dzierżawy obejmuje konfigurowanie kolekcji urządzeń programu Configuration Manager do obsługi zasad zabezpieczeń punktów końcowych z usługi Intune.
Aby skonfigurować dołączanie dzierżawy, zobacz Konfigurowanie dołączania dzierżawy w celu obsługi zasad ochrony punktów końcowych.
Kontrola dostępu oparta na rolach (RBAC)
Aby uzyskać wskazówki dotyczące przypisywania odpowiedniego poziomu uprawnień i praw do zarządzania zasadami zmniejszania obszaru podatnego na ataki usługi Intune, zobacz Kontrola dostępu oparta na rolach dla zabezpieczeń punktów końcowych.
Profile zmniejszania obszaru podatnego na ataki
Dostępne profile zasad zmniejszania obszaru podatnego na ataki zależą od wybranej platformy.
Aby utworzyć zasady zmniejszania obszaru podatnego na ataki, zobacz Tworzenie zasad zabezpieczeń punktu końcowego. Po wyświetleniu monitu podczas tworzenia zasad wybierz platformę systemu Windows , a następnie profil, który chcesz skonfigurować.
Uwaga
Większość profilów zmniejszania obszaru podatnego na ataki używa formatu wykazu ustawień. Wyjątkiem jest profil Kontrola aplikacji — pozostaje w starszym formacie opartym na szablonie. Aby uzyskać szczegółowe informacje, zobacz wpis profilu Kontrola aplikacji na poniższej liście profilów.
Urządzenia zarządzane przez usługę Intune
Platforma: Windows:
Profile dla tej platformy są obsługiwane na urządzeniach z systemem Windows zarejestrowanych w usłudze Intune.
- Reguły zmniejszania obszaru podatnego na ataki
Dostępne profile dla tej platformy obejmują:
Reguły zmniejszania obszaru podatnego na ataki — skonfiguruj ustawienia reguł zmniejszania obszaru podatnego na ataki, które są ukierunkowane na zachowania zwykle używane przez złośliwe oprogramowanie i złośliwe aplikacje do infekowania komputerów, w tym:
- Pliki wykonywalne i skrypty używane w aplikacjach pakietu Office lub poczcie internetowej, które próbują pobrać lub uruchomić pliki
- Zaciemnione lub podejrzane skrypty w inny sposób
- Zachowania, których aplikacje zwykle nie uruchamiają podczas normalnej codziennej pracy
Zmniejszenie obszaru ataków oznacza oferowanie atakującym mniejszej liczby sposobów przeprowadzania ataków.
Zachowanie scalania dla reguł zmniejszania obszaru podatnego na ataki w usłudze Intune:
Reguły zmniejszania obszaru podatnego na ataki obsługują łączenie ustawień z różnych zasad w celu utworzenia nadzbioru zasad dla każdego urządzenia. Ustawienia, które nie powodują konfliktu, są scalane, natomiast ustawienia powodujące konflikt nie są dodawane do nadzbioru reguł. Wcześniej jeśli dwie zasady zawierały konflikty dla jednego ustawienia, obie zasady były oflagowywane jako pozostające w konflikcie i żadne ustawienia z żadnego profilu nie były wdrażane.
Zachowanie scalania reguł zmniejszania obszaru podatnego na ataki jest następujące:
- Reguły zmniejszania obszaru podatnego na ataki z następujących profilów są oceniane dla każdego urządzenia, którego dotyczą reguły:
- Zasady > konfiguracji urządzeń > Profil > ochrony punktu końcowego Microsoft Defender Exploit Guard >Zmniejszanie obszaru ataków
- Zabezpieczenia > punktu końcowego Zasady > zmniejszania obszaru podatnego na ataki Reguły zmniejszania obszaru podatnego na ataki
- Punkty końcowe Punkty >> odniesienia zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender Podstawowe >reguły zmniejszania obszaru podatnego na ataki.
- Ustawienia, w przypadku których nie występują konflikty, są dodawane do nadzbioru zasad dla urządzenia.
- Jeśli co najmniej dwie zasady mają ustawienia powodujące konflikt, ustawienia powodujące konflikt nie są dodawane do połączonych zasad, natomiast ustawienia niepowodujące konfliktu są dodawane do zasad nadzbioru mających zastosowanie do urządzenia.
- Ograniczane są tylko konfiguracje ustawień powodujących konflikty.
Kontrola urządzeń — za pomocą ustawień kontroli urządzeń można skonfigurować urządzenia, aby korzystać z warstwowego podejścia do zabezpieczania nośników wymiennych. Ochrona punktu końcowego w usłudze Microsoft Defender udostępnia wiele funkcji monitorowania i kontroli, aby zapobiegać zagrożeniom z nieautoryzowanych urządzeń peryferyjnych przed naruszeniem bezpieczeństwa Twoich urządzeń.
Profile usługi Intune obsługi sterowania urządzeniami:
- Scalanie zasad dla identyfikatorów urządzeń USB.
- Ustawienia do ponownego użycia
Aby dowiedzieć się więcej o Ochrona punktu końcowego w usłudze Microsoft Defender kontroli urządzeń, zapoznaj się z następującymi artykułami w dokumentacji programu Defender:
Izolacja aplikacji i przeglądarki — zarządzanie ustawieniami funkcji Windows Defender Application Guard (Application Guard) w ramach usługi Defender for Endpoint. Funkcja Application Guard pomaga zapobiegać starym i nowo powstającym atakom oraz może izolować witryny zdefiniowane w przedsiębiorstwie jako niezaufane podczas definiowania, które witryny, zasoby w chmurze i sieci wewnętrzne są zaufane.
Aby dowiedzieć się więcej, zobacz Application Guard w dokumentacji Ochrona punktu końcowego w usłudze Microsoft Defender.
Kontrola aplikacji — ustawienia kontroli aplikacji mogą pomóc w ograniczeniu zagrożeń bezpieczeństwa poprzez ograniczenie aplikacji, które mogą uruchamiać użytkownicy, i kodu uruchamianego w rdzeniu systemu (jądrze). Zarządzanie ustawieniami, które mogą blokować niepodpisane skrypty i pliki MSI, oraz ograniczanie uruchamiania programu Windows PowerShell w trybie ograniczonego języka.
Uwaga
W przeciwieństwie do innych profilów ASR, ustawienia w profilu Kontrola aplikacji nie zostały zaktualizowane do formatu Wykazu ustawień. Istniejące zasady pozostaną w pełni funkcjonalne, ale profil będzie korzystał ze starszego formatu opartego na szablonach w centrum administracyjnym. Ponadto zachowanie CSP funkcji AppLocker obecnie monituje użytkownika końcowego o ponowne uruchomienie komputera podczas wdrażania zasad.
Aby dowiedzieć się więcej, zobacz Kontrola aplikacji w dokumentacji Ochrona punktu końcowego w usłudze Microsoft Defender.
Exploit Protection – ustawienia exploit protection mogą pomóc w ochronie przed złośliwym oprogramowaniem, które wykorzystuje luki w zabezpieczeniach do infekowania urządzeń i rozprzestrzeniania się. Exploit Protection składa się z wielu środków zaradczych, które mogą dotyczyć systemu operacyjnego lub poszczególnych aplikacji.
Ochrona sieci Web (Starsza wersja Microsoft Edge) — ustawienia, którymi można zarządzać w celu ochrony sieci Web w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender Skonfiguruj ochronę sieci, aby zabezpieczyć komputery przed zagrożeniami internetowymi. Po zintegrowaniu przeglądarki Microsoft Edge lub przeglądarek innych firm, takich jak Chrome i Firefox, ochrona sieci Web zatrzymuje zagrożenia sieciowe bez serwera proxy sieci Web i może chronić komputery, gdy znajdują się one poza domem lub lokalnie. Ochrona sieci Web uniemożliwia dostęp do:
- Witryny wyłudzające informacje
- Wektory złośliwego oprogramowania
- Strony wykorzystujące luki
- Witryny niezaufane lub o niskiej reputacji
- Witryny zablokowane przy użyciu niestandardowej listy wskaźników.
Aby dowiedzieć się więcej, zobacz Ochrona sieci Web w dokumentacji Ochrona punktu końcowego w usłudze Microsoft Defender.
Urządzenia zarządzane przez usługę Defender for Endpoint Zarządzanie ustawieniami zabezpieczeń
Gdy używasz scenariusza Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender do obsługi urządzeń zarządzanych przez usługę Defender, które nie są zarejestrowane w usłudze Intune, możesz użyć platformy systemu Windows do zarządzania ustawieniami na urządzeniach z systemem Windows i systemem Windows Server. Aby uzyskać więcej informacji, zobacz obsługiwane systemy operacyjne reguł usługi ASR w dokumentacji ochrony przed zagrożeniami systemu Windows.
Profile obsługiwane w tym scenariuszu obejmują:
-
Reguły zmniejszania obszaru podatnego na ataki — skonfiguruj ustawienia reguł zmniejszania obszaru podatnego na ataki, które są ukierunkowane na zachowania zwykle używane przez złośliwe oprogramowanie i złośliwe aplikacje do infekowania komputerów, w tym:
- Pliki wykonywalne i skrypty używane w aplikacjach pakietu Office lub poczcie internetowej, które próbują pobrać lub uruchomić pliki.
- Zaciemnione lub podejrzane skrypty w inny sposób.
- Zachowania, których aplikacje zwykle nie uruchamiają podczas normalnej, codziennej pracy Zmniejszenie obszaru ataków oznacza oferowanie atakującym mniejszej liczby sposobów przeprowadzania ataków.
Ważna
Tylko profil reguł zmniejszania obszaru podatnego na ataki jest obsługiwany przez Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender. Wszystkie inne profile zmniejszania obszaru podatnego na ataki nie są obsługiwane.
Urządzenia zarządzane przez program Configuration Manager
Zmniejszanie obszaru podatnego na ataki
Pomoc techniczna dla urządzeń zarządzanych przez program Configuration Manager jest dostępna w wersji zapoznawczej.
Zarządzanie ustawieniami zmniejszania obszaru podatnego na ataki dla urządzeń programu Configuration Manager przy użyciu dołączania dzierżawy.
Ścieżka zasad:
- Zabezpieczenia > punktu końcowego Zmniejszanie > obszaru ataków Windows (ConfigMgr)
Profile:
- Izolacja aplikacji i przeglądarki (ConfigMgr)
- Reguły zmniejszania obszaru podatnego na ataki (ConfigMgr)
- Exploit Protection (ConfigMgr) (wersja zapoznawcza)
- Ochrona sieci Web (ConfigMgr) (wersja zapoznawcza)
Wymagana wersja programu Configuration Manager:
- Bieżąca gałąź programu Configuration Manager, wersja 2006 lub nowsza
Obsługiwane platformy urządzeń programu Configuration Manager:
- Windows (x86, x64, ARM64)
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Grupy ustawień wielokrotnego użytku dla profilów kontroli urządzeń
W publicznej wersji zapoznawczej profile kontroli urządzeń obsługują używanie grup ustawień wielokrotnego użytku , aby ułatwić zarządzanie ustawieniami następujących grup ustawień na urządzeniach dla platformy Windows :
Urządzenie drukujące: Dla drukarki dostępne są następujące ustawienia profilu sterowania urządzeniami:
- Identyfikator podstawowy
- PrinterConnectionID (IdentyfikatorPołączenia drukarki)
- VID_PID
Aby uzyskać informacje o opcjach urządzenia drukarki, zobacz Omówienie ochrony drukarki w dokumentacji Ochrona punktu końcowego w usłudze Microsoft Defender.
Magazyn wymienny: Dla magazynu wymiennego dostępne są następujące ustawienia profilu kontroli urządzeń:
- Klasa urządzenia
- Identyfikator urządzenia
- Identyfikator sprzętu
- Identyfikator instancji
- Identyfikator podstawowy
- Identyfikator produktu
- Numer seryjny
- Identyfikator dostawcy
- Identyfikator dostawcy i identyfikator produktu
Aby uzyskać informacje na temat opcji magazynu wymiennego, zobacz Ochrona punktu końcowego w usłudze Microsoft Defender Kontrola urządzeń — magazyn wymienny Access Control w Dokumentacja Ochrona punktu końcowego w usłudze Microsoft Defender.
Gdy używasz grupy ustawień wielokrotnego użytku z profilem kontroli urządzeń, konfigurujesz akcje w celu zdefiniowania sposobu używania ustawień w tych grupach.
Każda reguła dodawana do profilu może zawierać zarówno grupy ustawień do ponownego użycia, jak i poszczególne ustawienia dodawane bezpośrednio do reguły. Rozważ jednak używanie każdej reguły w odniesieniu do grup ustawień do ponownego użycia lub do zarządzania ustawieniami dodawanymi bezpośrednio do reguły. Takie rozdzielenie może uprościć przyszłe konfiguracje lub zmiany, które można wprowadzić.
Aby uzyskać wskazówki dotyczące konfigurowania grup ponownego użycia, a następnie dodawania ich do tego profilu, zobacz Korzystanie z grup ponownego użycia ustawień z zasadami usługi Intune.
Wykluczenia reguł zmniejszania obszaru podatnego na ataki
Usługa Intune obsługuje następujące dwa ustawienia w celu wykluczenia określonych ścieżek plików i folderów z oceny przez reguły zmniejszania obszaru podatnego na ataki:
Globalne: użyj tylko wykluczeń zmniejszania obszaru podatnego na ataki.
Gdy urządzeniu przypisano co najmniej jedną zasadę, która konfiguruje wykluczenia tylko zmniejszania obszaru podatnego na ataki, skonfigurowane wykluczenia mają zastosowanie do wszystkich reguł zmniejszania obszaru podatnego na ataki, które są przeznaczone dla tego urządzenia. Dzieje się tak, ponieważ urządzenia otrzymują nadzbiór ustawień reguł zmniejszania obszaru podatnego na ataki ze wszystkich odpowiednich zasad, a wykluczeniami ustawień nie można zarządzać dla poszczególnych ustawień. Aby wykluczenia nie były stosowane do wszystkich ustawień na urządzeniu, nie używaj tego ustawienia. Zamiast tego skonfiguruj wykluczenia tylko dla reguły usługi ASR dla poszczególnych ustawień.
Aby uzyskać więcej informacji, zobacz dokumentację usługi Defender CSP: Defender/AttackSurfaceReductionOnlyExclusions.
Ustawienia indywidualne: Użyj wykluczeń wykluczeń reguł tylko dla usługi ASR
Po ustawieniu odpowiedniego ustawienia w profilu reguły zmniejszania obszaru podatnego na ataki na dowolną inną wartość niż Nieskonfigurowane, usługa Intune przedstawia opcję użycia wykluczeń tylko dla reguły usługi ASR dla tego indywidualnego ustawienia. Za pomocą tej opcji można skonfigurować wykluczenia plików i folderów, które są odizolowane od poszczególnych ustawień, co jest przeciwieństwem korzystania z globalnego ustawienia Tylko wykluczenia zmniejszania obszaru podatnego na ataki , które stosuje wykluczenia do wszystkich ustawień na urządzeniu.
Domyślnie opcja Wykluczenia wyłączeń reguł tylko według usługi ASR jest ustawiona na wartość Nieskonfigurowane.
Scalanie zasad dla ustawień
Scalanie zasad pozwala uniknąć konfliktów, gdy wiele profilów stosowanych do tego samego urządzenia konfiguruje to samo ustawienie z różnymi wartościami, powodując konflikt. Aby uniknąć konfliktów, usługa Intune ocenia odpowiednie ustawienia z każdego profilu, który ma zastosowanie do urządzenia. Te ustawienia zostaną następnie scalone w jeden nadzbiór ustawień.
W przypadku zasad zmniejszania obszaru podatnego na ataki następujące profile obsługują scalanie zasad:
- Sterowanie urządzeniami
Scalanie zasad dla profilów kontroli urządzeń
Profile kontroli urządzeń obsługują scalanie zasad dla identyfikatorów urządzeń USB. Ustawienia profilu, które zarządzają identyfikatorami urządzeń i obsługują scalanie zasad obejmują:
- Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów urządzeń
- Blokowanie instalacji urządzeń sprzętowych według identyfikatorów urządzeń
- Zezwalanie na instalację urządzeń według klas instalacji
- Blokowanie instalacji urządzeń według klas instalacji
- Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń
- Blokuj instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń
Scalanie zasad dotyczy konfiguracji każdego ustawienia w różnych profilach, które stosują to określone ustawienie do urządzenia. Wynikiem jest pojedyncza lista dla każdego z obsługiwanych ustawień stosowanych na urządzeniu. Przykład:
Scalanie zasad ocenia listy klas konfiguracji , które zostały skonfigurowane w każdym wystąpieniu opcji Zezwalaj na instalację urządzeń sprzętowych według klas konfiguracji , które mają zastosowanie do urządzenia. Listy są scalane w jedną listę dozwolonych, a zduplikowane klasy konfiguracji są usuwane.
Usunięcie duplikatów z listy ma na celu usunięcie wspólnego źródła konfliktów. Połączona lista dozwolonych jest następnie dostarczana do urządzenia.
Scalanie zasad nie powoduje porównania ani scalenia konfiguracji z różnych ustawień. Przykład:
Rozwijając pierwszy przykład, w którym wiele list z klas konfiguracji zezwalających na instalację urządzeń sprzętowych według klas konfiguracji zostało scalonych w jedną listę, mamy kilka wystąpień blokowania instalacji urządzeń sprzętowych według klas konfiguracji , które mają zastosowanie do tego samego urządzenia. Wszystkie powiązane listy blokowania zostaną scalone w jedną listę blokowania dla urządzenia, które zostanie następnie wdrożone na urządzeniu.
- Lista dozwolonych dla klas konfiguracji nie jest porównywana ani scalana z listą zablokowanych dla klas konfiguracji.
- Zamiast tego urządzenie otrzymuje obie listy, ponieważ pochodzą one z dwóch różnych ustawień. Następnie urządzenie wymusza najbardziej restrykcyjne ustawienie instalacji według klas konfiguracji.
W tym przykładzie klasa instalacji zdefiniowana na liście zablokowanych zastępuje tę samą klasę konfiguracji, jeśli zostanie znaleziona na liście dozwolonych. W efekcie klasa instalatora zostanie zablokowana na urządzeniu.
Następne kroki
Skonfiguruj zasady zabezpieczeń punktu końcowego.
Wyświetl szczegóły ustawień w profilach profilów zmniejszania obszaru podatnego na ataki.