Saldırı yüzeyini azaltma hakkında sık sorulan sorular (SSS)

Yok sayıldı

Saldırı yüzeyini azaltma Windows'un bir parçası mı?

Evet. Saldırı yüzeyi azaltma (ASR) kuralları, Windows'un tüm güncel sürümlerinde bulunan Microsoft Defender Virüsten Koruma'nın bir özelliğidir. Ancak ASR kuralları için merkezi yönetim ve raporlama Uç Nokta için Microsoft Defender gerektirir. Daha fazla bilgi için bkz . Saldırı yüzeyi azaltma kurallarına genel bakış.

Saldırı yüzeyi azaltma kurallarını çalıştırmak için kurumsal lisansa ihtiyacım var mı?

Hayır. ASR kuralları Microsoft Defender Virüsten Koruma'nın bir özelliğidir, bu nedenle windows'un tüm geçerli sürümleri üzerinde çalışır. Ancak, Microsoft Intune veya Microsoft Configuration Manager aracılığıyla merkezi yönetim ve raporlama için Uç Nokta için Microsoft Defender ve ilgili kurumsal lisans gerekir.

Windows lisanslama hakkında daha fazla bilgi edinmek için bkz https://www.microsoft.com/licensing/product-licensing/windows. .

Uç Nokta için Microsoft Defender ile hangi ek saldırı yüzeyi azaltma özellikleri kullanılabilir?

Uç Nokta için Microsoft Defender, aşağıdakiler dahil olmak üzere ASR kuralları için merkezi yönetim ve izleme sağlar:

  • Cihazlar arasında ASR kurallarının merkezi dağıtımı ve yapılandırması.
  • Microsoft Defender portalında ASR kural bildirimi ve uyarı görünürlüğü.
  • ASR kurallarına ilişkin olaylar için gelişmiş tehdit avcılığı sorguları.

Bu özellikler için Uç Nokta için Defender lisansı gerekir (örneğin, Microsoft 365 E3 veya E5'in bir parçası olarak). Daha fazla bilgi için bkz . ASR kuralları için dağıtım ve yapılandırma yöntemleri.

Şu anda desteklenen saldırı yüzeyi azaltma kuralları nelerdir?

Tüm saldırı yüzeyi azaltma kurallarını aynı anda açmam gerekiyor mu yoksa tek tek kuralları açabilir miyim?

ASR kurallarını tek tek etkinleştirebilirsiniz. Kuruluşunuza (örneğin, iş kolu uygulamalarınıza) olası etkiyi belirlemek için öncelikle Denetim modunda çoğu kuralı etkinleştirmenizi öneririz.

Saldırı yüzeyi azaltma kuralı dışlamaları nasıl çalışır?

ASR kuralları aşağıdaki dışlama türlerini destekler:

  • Genel ASR kuralı dışlamaları tüm ASR kuralları için geçerlidir. Tüm ASR kuralı yapılandırma yöntemleri genel dışlamaları destekler.
  • ASR kuralı başına dışlamalar tek tek kurallar için geçerlidir, böylece farklı kurallara farklı dışlamalar atayabilirsiniz. Microsoft Intune'da yalnızca Group Policy ve uç nokta güvenlik ilkeleri kural başına dışlamaları destekler.

ASR kurallarının tümü, Microsoft Defender Virüsten Koruma dışlamalarına uymaz. Kural başına dışlama desteğinin tam dökümü için bkz. ASR kuralları için dosya ve klasör dışlamaları.

Nasıl yaparım? neleri dışlamam gerektiğini biliyor musunuz?

Farklı saldırı yüzeyi azaltma kuralları farklı koruma akışlarına sahiptir. Her zaman saldırı yüzeyi azaltma kuralının nelere karşı koruyup yürütme akışının nasıl çalıştığını düşünün. Örneğin, doğrudan yerel güvenlik yetkilisi alt sistemi (LSASS) işleminden okumak, şirket kimlik bilgilerini açığa çıkarabileceğinden bir güvenlik riski oluşturabilir.

Windows yerel güvenlik yetkilisi alt sisteminden kimlik bilgilerinin çalınmasını engelle (lsass.exe) kuralı, güvenilmeyen işlemlerin LSASS belleğine doğrudan erişimini engeller. PROCESS_VM_READ erişim hakkına sahip bir işlem, LSASS'a erişmek için OpenProcess() işlevini kullanmayı denediğinde, kural aşağıdaki ekran görüntüsünde gösterildiği gibi özellikle bu erişim hakkını engeller:

LSASS'den blok kimlik bilgilerinin çalınma işleminin ekran görüntüsü.

Engellenen işlem için bir özel durum oluşturmanız gerekiyorsa, aşağıdaki ekran görüntüsünde gösterildiği gibi dosya adını ve tam yolu kullanın:

ASR kurallarındaki dosyaları dışlama işleminin ekran görüntüsü.

0 değeri, ASR kurallarının belirtilen dosyayı veya işlemi yoksayıp engellemediği veya denetlemediği anlamına gelir.

Kural bazında dışlamaları nasıl yapılandırabilirim?

ASR başına kural dışlamaları yalnızca Microsoft Intune grup ilkesi ve uç nokta güvenlik ilkelerinde desteklenir. Yapılandırma yönergeleri için bkz . Saldırı yüzeyi azaltma kurallarını etkinleştirme. Farklı dışlama türleri hakkında bilgi için bkz. ASR kuralları için dosya ve klasör dışlamaları.

Microsoft hangi saldırı yüzeyini azaltma kurallarını önerir?

Genel olarak, tüm kuralları etkinleştirmenizi öneririz, ancak aşağıdaki noktalara dikkat edin:

Saldırı yüzeyini azaltmaya başlamak için bazı öneriler nelerdir?

Saldırı yüzeyini azaltmanın dışında tutmanız gereken iş kolu uygulamalarını belirlemek için Denetim modunda saldırı yüzeyi azaltma kurallarını test edin.

Büyük kuruluşlar, saldırı yüzeyi azaltma kurallarını, kuralları denetleyip giderek daha fazla cihazda etkinleştirdikleri genişleyen "halkalar" içinde kademeli olarak devreye almayı değerlendirmelidir. Microsoft Intune veya grup ilkesi yönetim aracını kullanarak cihazları halkalar halinde düzenleyebilirsiniz.

Yönergeler için bkz . Saldırı yüzeyi azaltma kuralları dağıtımına genel bakış.

Bir saldırı yüzeyi azaltma kuralını etkinleştirmeden önce denetim modunda ne kadar süreyle test etmeliyim?

Denetim modunda yaklaşık 30 günlük bir kural, kuralın nasıl çalıştığına ilişkin iyi bir temel sağlamalıdır. Dışlama gerektiren iş kolu uygulamalarını tanımlayabilirsiniz.

Microsoft dışı bir güvenlik çözümünden Uç Nokta için Microsoft Defender geçiyorum. Yüzey azaltmaya saldırmak için eski kurallarımı içeri aktarmanın kolay bir yolu var mı?

Çoğu durumda, uç nokta için Defender tarafından önerilen temel önerilerle başlamak, kuralları başka bir güvenlik çözümünden içeri aktarmaya çalışmaktan daha kolay ve daha iyidir. Uç Nokta için Defender'ı yapılandırmak için Denetim modunu, izlemeyi ve analizi kullanın.

Çoğu saldırı yüzeyi azaltma kuralı için varsayılan yapılandırma, Defender for Endpoint'in gerçek zamanlı korumasıyla birlikte çok sayıda istismara ve güvenlik açığına karşı koruma sağlar.

Uç Nokta için Defender'da, belirli yazılım davranışlarına izin vermek ve bunları engellemek için savunmalarınızı özel göstergelerle güncelleştirebilirsiniz. ASR kuralları, dosya ve klasör dışlamalarını da destekler. Genel olarak, iş kolu uygulamaları için gerekli olabilecek dışlamaları belirlemek için Denetim modunda bir kuralı test edin.

Saldırı yüzeyi azaltma, yoldaki sistem değişkenlerini ve joker karakterleri içeren dosya veya klasör dışlamalarını destekliyor mu?

Evet. Daha fazla bilgi için aşağıdaki makalelere bakın:

Saldırı yüzeyi azaltma kuralları tüm uygulamaları kapsıyor mu?

Kurala bağlı. Çoğu kural Word, Excel, PowerPoint, OneNote veya Outlook gibi Microsoft Office ürün ve hizmetlerinin davranışını kapsar. Bazı kurallar (örneğin, belirsiz olabilecek betiklerin yürütülmesini engelle) kapsam açısından daha geneldir.

Saldırı yüzeyi azaltma, Microsoft dışı güvenlik çözümlerini destekliyor mu?

Hayır. Saldırı yüzeyi azaltma özelliği, uygulamaları engellemek için Microsoft Defender Virüsten Koruma kullanır. Saldırı yüzeyini azaltmayı başka bir güvenlik çözümü kullanacak şekilde yapılandıramazsınız.

Windows Enterprise E5 lisansım var ve Uç Nokta için Defender ile bazı saldırı yüzeyi azaltma kurallarını etkinleştirdim. Bir saldırı yüzeyi azaltma olayının Uç Nokta için Defender'daki olay zaman çizelgesinde görünmemesi mümkün mü?

Saldırı yüzeyi azaltma kuralı yerel olarak bir bildirim tetiklediğinde, olayla ilgili bir rapor da Uç Nokta için Defender portalına gönderilir. Olayı bulma konusunda sorun yaşıyorsanız, arama kutusunu kullanarak olay zaman çizelgesini filtreleyebilirsiniz.

Ayrıca, Bulut için Microsoft Defender görev çubuğunda yapılandırma yönetiminden Saldırı yüzeyi yönetimine git'i seçerek saldırı yüzeyi azaltma olaylarını görüntüleyebilirsiniz. Saldırı yüzeyi yönetimi sayfası, Uç Nokta için Defender'a bildirilen saldırı yüzeyi azaltma kuralı olaylarının tam listesini içeren rapor algılamaları için bir sekme içerir.

grup ilkesi kullanarak bir kural uyguladım. Microsoft Outlook'ta kural için dizin oluşturma seçeneklerini denetlemeye çalıştığımda 'Erişim reddedildi' hatası alıyorum.

Arama kutusuna Dizin oluşturma seçenekleri girerek dizin oluşturma seçeneklerini doğrudan Windows 10 veya daha sonraki bir sürümden açmayı deneyin.

'Yürütülebilir dosyaların bir yaygınlık, yaş veya güvenilir liste ölçütüne uymadığı sürece çalışmasını engelle' adlı kural için, ölçütleri el ile yapılandırabilir miyim?

Hayır. Microsoft bulut koruması, dünyanın dört bir yanından toplanan verileri kullanarak ölçütleri korur. Kuralın tetiklenmesini önlemek için dışlamalar listesine uygulama ekleyerek kuralı özelleştirebilirsiniz.

'Yürütülebilir dosyaların yaygınlık, yaş veya güvenilir liste ölçütüne uymadığı sürece çalıştırılmasını engelle' adlı kural kuruluşumda Engelleme modunda. Uygulamayı güncelleştirdikten sonra kural daha önce engellenmemiş bir uygulamayı engellemeye başladı. Bir sorun mu var?

Bu kural, bir uygulamanın saygınlığını, güvenilen uygulamalar listesine yaygınlık, yaş veya ekleme kullanarak belirler. Bu ölçütlerin Microsoft bulut koruması tarafından değerlendirilmesi sonuçta bir uygulamayı engelleme veya uygulamaya izin verme kararını belirler.

Bulut koruması genellikle bir uygulamanın yeni sürümünün uygulamanın önceki sürümlerine yeterince benzer olduğunu belirleyebilir, bu nedenle uygulamanın uzun bir yeniden değerlendirmesi gerekmez. Ancak, özellikle önemli bir güncelleştirmeden sonra uygulamanın yeni sürümünün saygınlık oluşturması zaman alabilir. Bu arada, uygulamayı dışlamalar listesine ekleyebilirsiniz. Uygulamaların yeni sürümlerini sık sık güncelleştirip bunlarla çalışıyorsanız, bu kuralı Denetim modunda yapılandırmayı düşünebilirsiniz.

Kısa süre önce Windows yerel güvenlik yetkilisi alt sisteminden kimlik bilgilerini çalmayı engelle adlı saldırı yüzeyi azaltma kuralını etkinleştirdim ve çok sayıda bildirim alıyorum. Neler oluyor?

Bu kural tarafından oluşturulan bir bildirim kötü amaçlı etkinliği belirtmez. Ancak bu kural kötü amaçlı etkinlikleri engellemek için hala yararlıdır. Kötü amaçlı yazılım genellikle lsass.exe hesaplara yasadışı erişim elde etmek için hedefler. lsass.exe işlemi, kullanıcı oturum açtığında kullanıcı kimlik bilgilerini bellekte depolar. Windows, kullanıcıları doğrulamak ve yerel güvenlik ilkelerini uygulamak için bu kimlik bilgilerini kullanır.

Birçok meşru işlem kimlik bilgileri için lsass.exe çağırdığından, bu kural özellikle gürültülü olabilir. Bilinen ve geçerli bir uygulama bu kuralın aşırı sayıda bildirim oluşturmasına neden oluyorsa, bunu dışlama listesine ekleyebilirsiniz. Diğer saldırı yüzeyi azaltma kurallarının çoğu görece daha az sayıda bildirim oluşturur.

LSA korumasının yanı sıra Windows yerel güvenlik yetkilisi alt sisteminden kimlik bilgilerinin çalınmasını engelle adlı kuralı etkinleştirmek iyi bir fikir mi?

Hayır. Yerel Güvenlik Yetkilisi (LSA) korumasını (Credential Guard ile birlikte öneririz) etkinleştirdiyseniz:

  • Bu kural gerekli değildir.
  • Bu kural ek koruma sağlamaz (kural ve LSA koruması benzer şekilde çalışır).
  • Bu kural, Microsoft Defender portalındaki Uç Nokta için Defender yönetim ayarlarında geçerli değil olarak sınıflandırılır.

LSA korumasını ve/veya Credential Guard'ı etkinleştiremiyorsanız, hedefleyen lsass.exekötü amaçlı yazılımlara karşı eşdeğer koruma sağlamak için bu kuralı yapılandırabilirsiniz.

İlgili içerik

Saldırı yüzeyi azaltma kuralları hakkında daha fazla bilgiyi nereden bulabilirim?