Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Раздел Управление уязвимостями на портале Microsoft Defender теперь находится в разделе Управление экспозицией. Благодаря этому изменению теперь можно использовать данные о уязвимостях безопасности и данные об уязвимостях в едином расположении и управлять ими, чтобы улучшить существующие функции управления уязвимостями. Подробнее.
Эти изменения относятся к клиентам предварительной версии (вариант предварительной версии Microsoft Defender XDR + Microsoft Defender для удостоверений).
Примечание.
Чтобы использовать действия по снижению рисков «Блокировать» и «Предупреждать», вам потребуется автономная версия Управление уязвимостями Microsoft Defender или, если вы уже являетесь клиентом Microsoft Defender для конечной точки Plan 2, надстройка Управление уязвимостями Defender.
В этой статье объясняется, как использовать действия по блокировке и предупреждению в Управление уязвимостями Microsoft Defender для временного снижения риска от уязвимых версий приложений во время устранения.
Устранение уязвимостей занимает время. Это часто зависит от ресурсов и рабочей нагрузки ИТ-команды. Чтобы быстро снизить риск, администраторы безопасности могут блокировать все известные уязвимые версии приложения до завершения исправления. Блокировка уязвимых версий даёт IT-командам время обновить приложение без пробелов в безопасности.
Из рекомендации по безопасности администраторы могут блокировать уязвимые версии приложения в качестве шага по устранению рисков. Система создаёт индикаторы компрометации файлов (IOC) — правила обнаружения на основе хэша файлов — для каждого исполняемого файла в этих версиях. Затем Microsoft Defender Antivirus блокирует эти файлы на устройствах в заданной области действия.
Выберите между блокировкой и предупреждением в качестве действий по снижению риска
Действие блокировки предназначено для блокировки всех установленных уязвимых версий приложений, указанных в рекомендации по безопасности, в вашей организации. Например, если существует активная уязвимость нулевого дня, вы можете заблокировать запуск затронутого программного обеспечения пользователями при определении вариантов обхода.
Действие предупреждения предназначено для отправки предупреждения пользователям при открытии уязвимых версий приложения. Пользователи могут обойти предупреждение и получить доступ к приложению для последующих запусков.
Для обоих действий можно настроить сообщение, которое видят пользователи. Например, можно призвать их установить последнюю версию. Кроме того, можно указать настраиваемый URL-адрес, по который пользователи переходят при выборе уведомления. Пользователь должен выбрать текст всплывающего уведомления, чтобы перейти по пользовательскому URL-адресу. Уведомление о тостах можно использовать для предоставления более подробной информации, специфичной для управления приложениями в вашей организации.
Примечание.
Действия блокировки и предупреждения обычно применяются в течение нескольких минут, но могут занять до трех часов.
Минимальные требования к блокировке приложений
Прежде чем использовать меры по снижению риска в виде блокировки или предупреждения, необходимо выполнить следующие требования:
- антивирусная программа Microsoft Defender (активный режим): для обнаружения событий выполнения файлов и блокировки требуется, чтобы Microsoft Defender антивирусная программа была включена в активном режиме. По своей архитектуре пассивный режим и EDR в режиме блокировки не могут обнаруживать и блокировать угрозы на основе факта выполнения файла. Дополнительные сведения см. в статье Развертывание антивирусной программы Microsoft Defender.
- Облачная защита (включена). Дополнительные сведения см. в статье Управление облачной защитой.
- Разрешить или заблокировать файл (включено): перейти в Настройки>Конечные точки>Расширенные функции>Разрешить или заблокировать файл. Чтобы узнать больше, смотрите раздел «Настраивать расширенные функции в Microsoft Defender для конечной точки».
Требования к версиям для блокировки приложений
Убедитесь, что устройства и компоненты соответствуют следующим требованиям к версии:
- Версия клиента защиты от вредоносных программ должна быть
4.18.1901.xили более поздней. - Версия обработчика должна быть
1.1.16200.xили более поздней. - Клиентские устройства Windows должны работать Windows 11, Windows 10, версия 1809 или более поздней версии с установленными последними обновлениями Windows.
- Серверы должны работать Windows Server 2022, 2019, 2016, 2012 R2 и 2008 R2 с пакетом обновления 1 (SP1). Поддержка Windows Server 2025 начинает развертываться с февраля 2025 года и в течение последующих нескольких недель.
Блокировка уязвимых приложений
Чтобы заблокировать уязвимые приложения, выполните следующие действия.
На портале Microsoft Defender выполните одно из следующих действий.
- Если вы являетесь клиентом программы предварительной оценки Microsoft Defender XDR + Microsoft Defender для удостоверений, выберите Управление рисками>Рекомендации.
- Если вы уже являетесь клиентом, выберите Конечные точки>Управление уязвимостями>Рекомендации.
Выберите рекомендацию по безопасности, чтобы просмотреть всплывающий элемент с дополнительными сведениями.
Выберите Запросить исправление.
Заполните форму. В раскрывающемся списке Параметры исправления выберите, какой из параметров вы хотите запросить. Варианты: обновление программного обеспечения, удаление программного обеспечения и требуется внимание.
В разделе Средства управления задачами установите флажок Открыть билет в Intune (для устройств, присоединенных к AAD), если вы хотите создать билет в Microsoft Intune для запроса на исправление.
Выберите дату выполнения исправления.
В разделе Приоритет выберите Высокий, Средний или Низкий.
В разделе Добавление заметок можно добавить любые дополнительные сведения. Нажмите кнопку Далее.
Просмотрите выбранные вами параметры и нажмите кнопку Отправить. На последней странице можно изменить выбранные параметры и экспортировать все запросы на исправление в файл .CSV.
Примечание.
С 3 декабря 2024 г. ожидается сокращение числа индикаторов файлов, созданных новыми политиками блоков приложений. Чтобы уменьшить текущее использование индикаторов, разблокируйте все заблокированные приложения и создайте новые политики блокировки.
Согласно имеющимся данным, действия блокировки применяются к конечным точкам, на которых установлен Microsoft Defender Antivirus. Microsoft Defender для конечных точек по возможности блокирует запуск соответствующих уязвимых приложений или их версий.
Если в другой версии приложения обнаружено больше уязвимостей, вы получаете новую рекомендацию по безопасности с просьбой обновить это приложение. Вы также можете заблокировать только что идентифицированную уязвимую версию.
Если блокировка не поддерживается
Если параметр устранения рисков не отображается при запросе исправления, блокировка не поддерживается для этого приложения. Следующие типы рекомендаций не включают действия по устранению рисков.
- Приложения Майкрософт
- Рекомендации, связанные с операционными системами
- Рекомендации по приложениям для macOS и Linux
- Приложения, о которых у Microsoft недостаточно сведений, чтобы заблокировать их с высокой степенью уверенности
- приложения из Microsoft Store, которые нельзя заблокировать, поскольку Microsoft подписала их
Если вы пытаетесь заблокировать приложение и действие блокировки не применяется, возможно, достигнуто максимальное ограничение индикатора. Если вы достигли максимального лимита индикатора, удалите старые индикаторы, чтобы освободить место. Управление индикаторами.
Просмотр действий по исправлению
После отправки запроса на блокировку уязвимых приложений можно просмотреть действия по исправлению.
Перейдите на страницу исправления и перейдите на вкладку "Действия ". Фильтрация результатов по типу устранения рисков: блокировка, предупреждение, нет или обходное решение.
Выберите действие, чтобы открыть всплывающее окно. На панели показано описание исправления, описание устранения рисков и состояние исправления устройства:
Просмотр заблокированных приложений
Чтобы просмотреть список заблокированных приложений, выполните следующие действия.
На странице "Исправление" выберите вкладку "Заблокированные приложения" , а затем выберите заблокированное приложение.
Откроется панель с такими сведениями, как количество уязвимостей, доступные эксплойты, заблокированные версии и действия по исправлению.
Выберите "Просмотреть сведения о заблокированных версиях" на странице индикатора , чтобы перейти на страницу "Индикаторы ". На странице Индикаторы можно просмотреть хэши файлов и действия ответов.
Примечание.
Если вы используете API индикаторов с программными запросами индикаторов в рамках рабочих процессов, действие блока даст больше результатов.
Чтобы разблокировать приложение, выберите Разблокировать программное обеспечение или Открыть страницу программного обеспечения:
Разблокировка приложений
Выберите заблокированное приложение, чтобы просмотреть параметр Разблокировать программное обеспечение во всплывающем элементе.
После разблокировки приложения обновите страницу, чтобы оно было удалено из списка. Чтобы разблокировать приложение и снова стать доступным для пользователей, может потребоваться до 3 часов.
Взаимодействие с пользователем для заблокированных приложений
Когда пользователи пытаются получить доступ к заблокированным приложениям, они получают сообщение о том, что приложение заблокировано их организацией. Сообщение «заблокированное приложение» можно настраивать.
Для приложений, к которым был применён вариант смягчения с предупреждением, пользователи получают сообщение о том, что приложение было заблокировано их организацией. Пользователь может обойти блок для последующих запусков, выбрав "Разрешить". Обход «Разрешить» временный, и приложение снова блокируется спустя некоторое время.
Примечание.
Если в вашей организации развернули групповую политику DisableLocalAdminMerge, возможны случаи, когда разрешение для приложения не применяется.
Обновление заблокированных приложений конечным пользователем
Распространенный вопрос: "Как конечный пользователь обновляет заблокированное приложение?" Блок работает, блокируя исполняемый файл. Некоторые приложения, такие как Firefox, используют отдельный исполняемый файл обновления. Действие блокировки не блокирует отдельный исполняемый файл обновления. В других случаях приложению может потребоваться обновить основной исполняемый файл. Если да, то можно либо установить блокировку в режим предупреждения, чтобы пользователь мог его обойти, либо, если на клиенте не хранятся важные данные, попросить пользователя удалить приложение и переустановить его.
Связанные материалы
Дополнительные сведения см. в следующей статье: