Включить защиту от эксплойтов

Защита от эксплойтов применяет методы смягчения последствий операционной системы и отдельных приложений, чтобы защитить устройства Windows от вредоносного ПО, использующего эксплойты. Администраторы безопасности могут настраивать системные и приложения меры по снижению рисков, используя Microsoft Intune, управление мобильными устройствами (MDM), Microsoft Configuration Manager, Group Policy, PowerShell или приложение Безопасность Windows.

Windows по умолчанию поддерживает несколько средств защиты от эксплойтов в Windows 10 и Windows 11. Вы можете включать или выключать каждую меру защиты, либо использовать её стандартное значение. Некоторые меры также поддерживают режим аудита, который позволяет оценивать совместимость без влияния на обычное использование устройства.

Вы можете экспортировать настройки защиты от эксплойтов в XML-файл и развернуть конфигурацию на других устройствах.

Важно!

Фильтрация экспортных адресов (EAF) и фильтрация импортных адресов (IAF) устарели и несовместимы с приложениями .NET Framework 2.0 или 3.5.

Предварительные условия

Перед развертыванием защиты от эксплойтов подготовьте следующие возможности мониторинга и тестирования:

Предупреждение

Внедрение средств защиты от эксплойтов без тестирования может вызвать проблемы с совместимостью приложений и повлиять на продуктивность пользователей.

Методики безопасного развертывания

Безопасные практики развертывания (SDP) помогают управлять рисками совместимости приложений и проблемами с продуктивностью пользователей. Начните с небольшой группы устройств Windows и протестируйте меры защиты с помощью приложений, которые планируете защищать. Отключите несовместимые меры по снижению рисков для затронутых приложений, а затем повторите тестирование.

После проверки политики разверните её для группы пользовательского приемочного тестирования (UAT), в которую входят ИТ-администраторы, администраторы безопасности и сотрудники службы поддержки. Расширяйте развертывание поэтапно на основе результатов каждой группы.

Включение защиты эксплойтов с помощью Microsoft Intune

Microsoft Intune — это рекомендуемое средство для настройки и развертывания функций Microsoft Defender для конечной точки на устройствах. Однако Intune — это отдельный продукт, который не является частью Defender for Endpoint и включён не во все подписки. Чтобы использовать Intune, вам нужна подписка, в которую входит Intune, или вы можете приобрести Intune отдельно как отдельную подписку или дополнение. Если у вас нет Intune, можно использовать любой из других методов в этой статье. Дополнительные сведения см. в разделе Лицензирование Microsoft Intune.

Чтобы настроить защиту от эксплойтов в Microsoft Intune, используйте политику безопасности конечных точек Уменьшение поверхности атаки. Для подробных инструкций см. Создание политик безопасности конечных точек или Изменение существующих политик (ссылки открывают новые вкладки в документации Intune).

При создании политики используйте следующие конкретные настройки:

  • Тип политики: перейдите в раздел «Управление>уменьшением поверхности атаки » на безопасности конечной точки | Страница обзора по https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overviewадресу , затем выберите «Создать политику».
  • Платформа: выберите Windows.
  • Профиль: выберите защиту от эксплойтов.

Когда вы создаёте или изменяете политику, используйте эти конкретные настройки на вкладке «Настройки конфигурации »:

  • Настройки защиты от эксплойтов в разделе защиты эксплойтов : Переведите переключатель в Конфигурированно.
  • Рядом с появляющимся окном выберите «Открыть файл», затем найдите и выберите свой XML-файл защиты от эксплойтов.

Дополнительные сведения о создании XML-файла защиты от эксплойтов см. в статье Импорт, экспорт и развертывание конфигураций защиты от эксплойтов.

Дополнительные сведения о политиках сокращения направлений атак в Microsoft Intune см. в статье Политика сокращения направлений атак для защиты конечных точек в Intune.

Включить защиту от эксплойтов с помощью решения MDM

Провайдер сервиса конфигурации политик (CSP) позволяет организациям настраивать политики на устройствах Windows с помощью любого решения MDM, а не только Microsoft Intune. Дополнительные сведения см. в разделе CSP политики.

Настройте защиту от эксплойтов с помощью CSP ExploitProtectionSettings со следующими настройками:

Путь OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Тип данных: строка.
Значение: содержимое вашего XML-файла защиты от эксплойтов.

Системные настройки требуют перезагрузки устройства. Настройки на уровне приложения не требуют перезагрузки. Для получения информации о создании XML-файла см. Импорт, экспорт и развертывание конфигураций защиты от эксплойтов.

Включение защиты от эксплойтов с помощью Microsoft Configuration Manager

В Microsoft Configuration Manager настройте защиту от эксплойтов в политике Windows Defender Exploit Guard. Для инструкций см. Создать и развернуть политику Exploit Guard.

При создании политики используйте следующие конкретные настройки:

  • Компоненты Exploit Guard: выберите защиту от эксплойтов.
  • XML защиты от эксплойтов: выберите Browse, затем выберите XML-файл, содержащий системные и приложения настройки смягчения последствий.

Предупреждение

Сохраняйте безопасность XML-файла защиты от эксплойтов при передаче между устройствами. Удаляйте файл после импорта или храните его в безопасном месте.

Включение защиты от эксплойтов с помощью групповой политики

Чтобы настроить защиту от эксплойтов через групповую политику, следуйте следующим шагам:

  1. В доменной среде откройте Консоль управления групповыми политиками (GPMC ) на вашем компьютере управления групповой политикой.

  2. В дереве консоли GPMC разверните Group Policy Objects в том лесу и домене, где находится объект групповой политики (GPO), который вы хотите изменить.

  3. Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.

  4. В Редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Microsoft Defender Exploit Guard>Exploit Protection.

    Note

    Пути групповой политики до Windows 10, версии 2004 (май 2020), могли использовать Windows Defender Exploit Guard вместо Microsoft Defender Exploit Guard. Оба названия указывают на одно и то же расположение политики.

  5. В панели деталей защиты от эксплойтов откройте настройку «Использовать общий набор настроек защиты от эксплойтов », используя один из следующих методов:

    • Дважды щелкните параметр.
    • Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
    • Выберите параметр, а затем выберите Изменить действие>.
  6. В открывавшемся окне параметров настройте следующие параметры:

    1. Выберите "Включено".
    2. В разделе Options введите локальный путь, путь Универсальной конвенции именования (UNC) или URL XML-файла защиты от эксплойтов.

    По завершении нажмите кнопку ОК.

Совет

Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите по тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Microsoft Defender Exploit Guard>Защита от эксплойтов.

Настройте защиту от эксплойтов с помощью PowerShell

Используйте cmdlet-ы Get-ProcessMitigation и Set-ProcessMitigation для просмотра и настройки средств по снижению риска от эксплойтов. Командования требуют повышенной сессии PowerShell, которая представляет собой окно PowerShell, открываемое выбором Run в качестве администратора.

Для рекомендаций по настройке индивидуальных мер см. раздел «Конфигурировать и аудитировать защиту от эксплойтов».

  • Смягчение последствий процессов:

    • Для просмотра политики смягчения, хранящейся в реестре для конкретного исполняемого имени, используйте следующий синтаксис:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Рассмотрим пример.

      Get-ProcessMitigation -Name testing.exe
      

      Добавьте параметр RunningProcesses , чтобы получить текущие настройки из запущенных экземпляров исполняемого файла. Меры защиты, которые не были настроены, имеют значение состояния NOTSET, что означает, что Windows применяет значение, заданное на уровне системы.

    • Для настройки мер смягчения для конкретного процесса используйте следующий синтаксис:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Этот пример позволяет предотвратить выполнение данных (DEP) с помощью эмуляции ATL thunk и блокирует создание дочерних процессов для указанного процесса:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Чтобы отключить те же меры для указанного приложения, используйте -Disable вместо -Enable.

    • В этом примере удаляется специфическое для приложения переопределение DEP и восстанавливается значение системного уровня:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Системные меры по снижению последствий:

    • Для просмотра настроенных на системном уровне механизмов смягчения процессов используйте следующий синтаксис:

      Get-ProcessMitigation -System
      

      Значение NOTSET статуса означает, что Windows применяет значение по умолчанию для смягчения.

      Значение по умолчанию для каждой меры защиты на уровне системы можно просмотреть в приложении «Безопасность Windows».

    • Чтобы включить или отключить меры по снижению последствий на уровне системы, используйте следующий синтаксис:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Этот пример позволяет использовать DEP на уровне системы:

      Set-Processmitigation -System -Enable DEP
      

      Чтобы отключить смягчение, используйте -Disable вместо -Enable.

    • В этом примере удаляется системное переопределение DEP и восстановлено значение по умолчанию:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Включение защиты от эксплойтов с помощью приложения Безопасность Windows

Вы можете использовать приложение Безопасность Windows на отдельных устройствах для настройки средств защиты от эксплойтов.

Чтобы настроить устранение рисков защиты от эксплойтов в приложении Безопасность Windows, выполните следующие действия.

  1. В приложении безопасности Windows на устройстве перейдите в управление приложением и браузером.
  2. В панели управления Приложение и браузер , в разделе защиты от эксплойтов , выберите настройки защиты от эксплойтов.
  3. Открывающаяся панель защиты от эксплойтов имеет две вкладки:
    • Вкладка настроек программы : выберите приложение, к которому хотите применить меры по устранению последствий.

      • Если приложение, которое вы хотите настроить, уже указано в списке, выберите его и нажмите Изменить.
      • Если приложение отсутствует, выберите «Добавить программу» для настройки в верхней части вкладки, а затем выберите способ добавления приложения:
        • Выберите Добавить по имени программы, чтобы эта мера применялась ко всем запущенным процессам с таким именем. Укажите имя файла и расширение файла (test.exe) или полный путь к файлу (c:\test\test.exe), чтобы ограничить действие именно этим конкретным файлом. Когда вы закончите, нажмите Добавить.
        • Выберите «Выбрать точный путь к файлу », чтобы найти и выбрать файл.

      Настройки программы: <окно приложения> открывается с возможными мерами по устранению рисков. Выберите «Переопределить системные настройки», а затем настройте отдельные параметры, доступные для этой меры снижения риска. Если мера защиты поддерживает режим аудита, выберите Только аудит, чтобы оценить эту меру без ее применения.

      Скриншот окна настроек программы для защиты от эксплойтов приложения в приложении Безопасность Windows.

      По завершении выберите Применить. Вы получите уведомление, если вам нужно перезапустить процесс или приложение, или если вам нужно перезапустить Windows.

      Повторите конфигурацию на уровне приложения для всех приложений и мер, которые хотите настроить.

    • Вкладка системных настроек : найдите нужное устранение последствий и укажите одну из следующих настроек. Приложения, для которых не задано отдельное переопределение на уровне приложения для меры защиты, используют соответствующий системный параметр.

      • Включено по умолчанию: Мера защиты включена для приложений, для которых не задано переопределение для конкретного приложения.
      • По умолчанию исключено: Смягчение отключено для приложений, у которых нет оверрайда, специфичного для приложения.
      • Используйте по умолчанию (Включено | Выключено): Смягчение действия либо включено, либо отключено, в зависимости от настройки по умолчанию, установленной Windows. Значение по умолчанию Включено или Выключено указывается после метки «Использовать» по умолчанию для каждого смягчения.

      Повторите конфигурацию на уровне системы для всех необходимых мер смягчения. Выберите «Подать заявку », когда закончите.

Для каждой меры по снижению риска конфигурация на вкладке Параметры программы имеет приоритет только в том случае, если выбран параметр Переопределить системные параметры. Если параметр Переопределить системные параметры не выбран, приложение использует конфигурацию с вкладки «Системные параметры». Если системный параметр имеет значение По умолчанию (Вкл. | Выкл.), применяется значение Windows по умолчанию, указанное в скобках.

Настройка уведомлений защиты от эксплойтов

Дополнительные сведения о настройке уведомлений при срабатывании правила и блокировке приложения или файла см. в разделе Безопасность Windows.

Удалить меры по защите от эксплойтов

Чтобы сбросить (отменить или удалить) устранение рисков защиты от эксплойтов, см. раздел "Сброс или удаление мер защиты от эксплойтов".