Часто задаваемые вопросы о сокращении направлений атак

Игнорирован

Является ли сокращение направлений атак частью Windows?

Да. Правила сокращения направлений атак (ASR) — это функция антивирусной программы Microsoft Defender, которая входит во все текущие выпуски Windows. Однако для централизованного управления и формирования отчетов по правилам ASR требуется Microsoft Defender для конечной точки. Дополнительные сведения см. в статье Общие сведения о правилах сокращения направлений атак.

Нужна ли корпоративная лицензия для выполнения правил сокращения направлений атак?

Нет. Правила ASR — это функция антивирусной программы Microsoft Defender, поэтому они работают во всех текущих выпусках Windows. Однако централизованное управление и создание отчетов через Microsoft Intune или Microsoft Configuration Manager требует Microsoft Defender для конечной точки и соответствующего корпоративного лицензирования.

Дополнительные сведения о лицензировании Windows см. в разделе https://www.microsoft.com/licensing/product-licensing/windows.

Какие дополнительные возможности сокращения направлений атак доступны в Microsoft Defender для конечной точки?

Microsoft Defender для конечной точки обеспечивает централизованное управление и мониторинг правил ASR, в том числе:

  • Централизованное развертывание и настройка правил ASR на разных устройствах.
  • Отчетность по правилам ASR и видимость оповещений на портале Microsoft Defender.
  • Расширенные запросы поиска для событий правил ASR.

Для этих возможностей требуется лицензия Defender для конечной точки (например, в составе Microsoft 365 E3 или E5). Дополнительные сведения см. в статье Методы развертывания и конфигурации для правил ASR.

Какие правила сокращения направлений атак в настоящее время поддерживаются?

Нужно ли включать все правила сокращения направлений атак одновременно или можно включить отдельные правила?

Правила ASR можно включить по отдельности. Рекомендуется сначала включить большинство правил в режиме аудита , чтобы определить возможные последствия для вашей организации (например, для бизнес-приложений).

Как работают исключения правил сокращения направлений атак?

Правила ASR поддерживают следующие типы исключений:

  • Исключения глобальных правил ASR применяются ко всем правилам ASR. Все методы настройки правил ASR поддерживают глобальные исключения.
  • Исключения для отдельных правил ASR применяются к отдельным правилам, поэтому для разных правил можно назначать разные исключения. Только политики Групповой политики и политики безопасности конечных точек в Microsoft Intune поддерживают исключения для отдельных правил.

Не все правила ASR учитывают исключения антивирусной программы Microsoft Defender. Полный список поддержки исключений для каждого правила см. в разделе Исключения файлов и папок для правил ASR.

Как мне понять, что нужно исключить?

Разные правила сокращения направлений атак имеют разные потоки защиты. Всегда думайте о том, от чего защищает правило сокращения направлений атак и как работает поток выполнения. Например, чтение данных напрямую из процесса подсистемы локального центра безопасности (LSASS) может представлять угрозу безопасности, поскольку это может привести к раскрытию корпоративных учётных данных.

Правило блокировать кражу учетных данных из подсистемы локального центра безопасности Windows (lsass.exe) предотвращает прямой доступ ненадежных процессов к памяти LSASS. Когда процесс с PROCESS_VM_READ правом доступа пытается использовать OpenProcess() функцию для доступа к LSASS, правило специально блокирует право доступа, как показано на следующем снимке экрана:

Снимок экрана: блокировка кражи учетных данных из LSASS.

Если необходимо создать исключение для заблокированного процесса, используйте имя файла и полный путь, как показано на следующем снимке экрана:

Снимок экрана: исключение файлов из правил ASR.

Значение 0 означает, что правила ASR игнорируют указанный файл или процесс и не блокируют и не проверяют их.

Как настроить исключения для каждого правила?

Исключения для отдельных правил ASR поддерживаются только в политиках групповой политики и политиках безопасности конечных точек в Microsoft Intune. Инструкции по настройке см. в разделе Включение правил сокращения направлений атак. Сведения о различных типах исключений см. в разделе Исключения файлов и папок для правил ASR.

Какие правила сокращения направлений атак рекомендует корпорация Майкрософт?

Как правило, рекомендуется включить все правила, но с учетом следующих факторов:

Каковы некоторые рекомендации по началу работы с сокращением направлений атак?

Проверьте правила сокращения направлений атак в режиме аудита , чтобы определить все бизнес-приложения, которые необходимо исключить из сокращения направлений атаки.

Крупным организациям следует рассмотреть поэтапное развертывание правил уменьшения поверхности атаки по постепенно расширяющимся «кольцам», в рамках которых вы сначала проверяете правила в режиме аудита, а затем включаете их для все большего числа устройств. Вы можете организовать устройства в кольца с помощью Microsoft Intune или средства управления групповой политикой.

Инструкции см. в статье Общие сведения о развертывании правил сокращения направлений атак.

Как долго следует тестировать правило сокращения направлений атаки в режиме аудита, прежде чем включить его?

Использование правила в режиме аудита в течение примерно 30 дней должно дать хорошее представление о том, как работает это правило. Вы можете определить любые бизнес-приложения, для которых требуются исключения.

Я перехожу с решения безопасности сторонних поставщиков на Microsoft Defender для конечной точки. Существует ли простой способ импорта старых правил для уменьшения поверхности атаки?

В большинстве случаев проще и лучше начать с базовых рекомендаций, предлагаемых Defender для конечной точки , чем пытаться импортировать правила из другого решения безопасности. Используйте режим аудита , мониторинг и аналитику для настройки Defender для конечной точки.

Конфигурация по умолчанию для большинства правил сокращения направлений атак в сочетании с защитой Defender для конечной точки в режиме реального времени защищает от большого количества эксплойтов и уязвимостей.

В Defender для конечной точки можно обновить защиту с помощью пользовательских индикаторов, чтобы разрешить и заблокировать определенное поведение программного обеспечения. Правила ASR также поддерживают исключения файлов и папок. Как правило, протестируйте правило в режиме аудита , чтобы определить исключения, которые могут потребоваться для бизнес-приложений.

Поддерживает ли уменьшение поверхности атаки исключения для файлов или папок, в пути к которым используются системные переменные и символы-шаблоны?

Охватывают ли правила сокращения направлений атаки все приложения?

Это зависит от правила. Большинство правил охватывают поведение продуктов и служб Microsoft Office, например Word, Excel, PowerPoint, OneNote или Outlook. Некоторые правила (например, Блокировать выполнение потенциально обфусцированных скриптов) имеют более общий характер.

Поддерживает ли сокращение направлений атак решения безопасности сторонних разработчиков?

Нет. Для уменьшения направлений атак используется антивирусная программа Microsoft Defender для блокировки приложений. Вы не можете настроить сокращение направлений атак для использования другого решения безопасности.

У меня есть лицензия Windows Enterprise E5, и я включил некоторые из правил уменьшения поверхности атаки с помощью Microsoft Defender for Endpoint. Может ли событие уменьшения поверхности атаки не отображаться на временной шкале событий в Defender для конечных точек?

Когда правило уменьшения поверхности атаки локально вызывает уведомление, отчет об этом событии также отправляется на портал Defender for Endpoint. Если вам не удается найти событие, вы можете отфильтровать временную шкалу событий с помощью поля поиска.

Вы также можете просмотреть события сокращения направлений атак, выбрав Перейти к управлению областью атак из управления конфигурацией на панели задач Microsoft Defender для облака. Страница управления направлений атак содержит вкладку для обнаружения отчетов, которая включает полный список событий правил сокращения направлений атаки, сообщаемых в Defender для конечной точки.

Я применил правило с помощью групповой политики. При попытке проверка параметров индексирования правила в Microsoft Outlook появляется сообщение об ошибке "Доступ запрещен".

Попробуйте открыть параметры индексирования непосредственно из Windows 10 или более поздней версии, введя параметры индексирования в поле поиска.

Для правила с именем "Блокировать выполнение исполняемых файлов, если они не соответствуют критерию распространенности, возраста или списка доверия", можно ли настроить критерии вручную?

Нет. Облачная защита Майкрософт поддерживает критерии, используя данные, собранные со всего мира. Вы можете настроить правило, добавив приложения в список исключений, чтобы предотвратить активацию правила.

Правило с именем "Блокировать выполнение исполняемых файлов, если они не соответствуют критериям распространенности, возраста или списка доверия", находится в режиме блокировки в моей организации. Правило начало блокировать ранее разблокированное приложение после обновления приложения. Что-то не так?

Это правило определяет репутацию приложения, используя распространенность, возраст или включение в список доверенных приложений. Оценка этих критериев облачной защитой Майкрософт в конечном итоге определяет решение о блокировке или разрешении приложения.

Как правило, облачная защита может определить, что новая версия приложения достаточно похожа на предыдущие версии приложения, поэтому длительная переоценка приложения не требуется. Однако для создания репутации новой версии приложения может потребоваться некоторое время, особенно после крупного обновления. Тем временем вы можете добавить приложение в список исключений. Если вы часто обновляете приложения и работаете с их новыми версиями, возможно, стоит настроить это правило в режиме Аудит.

Недавно я включил правило сокращения направлений атак под названием Блокировать кражу учетных данных из подсистемы локального центра безопасности Windows, и я получаю большое количество уведомлений. Что происходит?

Уведомление, созданное этим правилом, не обязательно указывает на вредоносные действия. Но это правило по-прежнему полезно для блокировки вредоносных действий. Вредоносные программы часто нацелены на lsass.exe для получения незаконного доступа к учетным записям. Процесс lsass.exe сохраняет учетные данные пользователя в памяти после входа пользователя. Windows использует эти учетные данные для проверки пользователей и применения локальных политик безопасности.

Поскольку многие законные процессы обращаются к lsass.exe за учетными данными, это правило может создавать особенно много шума. Если известное, законное приложение приводит к тому, что это правило создает чрезмерное количество уведомлений, его можно добавить в список исключений. Большинство других правил сокращения направлений атаки создают относительно меньшее количество уведомлений.

Рекомендуется ли включить правило с именем Блокировать кражу учетных данных из подсистемы локального центра безопасности Windows наряду с защитой LSA?

Нет. Если вы включили защиту локального центра безопасности (LSA) (рекомендуется вместе с Credential Guard):

  • Это правило не является обязательным.
  • Это правило не обеспечивает дополнительную защиту (правило и защита LSA работают аналогично).
  • Это правило классифицируется как неприменимое в параметрах управления Defender для конечных точек на портале Microsoft Defender.

Если не удается включить защиту LSA и (или) Credential Guard, это правило можно настроить для обеспечения эквивалентной защиты от вредоносных программ, предназначенных для lsass.exe.

Связанные материалы

Где можно найти дополнительные сведения о правилах сокращения направлений атак?