Saldırı yüzeyi azaltma (ASR) kuralları dağıtımınızı planlama

Bu makale , Saldırı yüzeyi azaltma kuralları dağıtım kılavuzunun bir parçasıdır.

Saldırı yüzeyi azaltma (ASR) kurallarını test etmeden veya etkinleştirmeden önce dağıtımınızı planlayın. Bu makalede, iş gereksinimlerinizi karşılayacak şekilde ayarlayabileceğiniz bir planlama metodolojisi açıklanmaktadır.

ASR kuralları planlama adımlarının diyagramı: dağıtım halkalarını belirleme, şampiyonları belirleme, envanter uygulamaları ve ekip rollerini tanımlama.

İpucu

Genellikle standart koruma kurallarınıtest etmeden Engelle veya Uyar modunda etkinleştirebilirsiniz. Diğer ASR kurallarını Engelleme veya Uyarı moduna geçirmeden önce Denetim modunda test etmelisiniz. Daha fazla bilgi için ASR kuralları dağıtım kılavuzuna bakın.

Dağıtım kılavuzu için altyapı gereksinimleri

ASR kurallarını etkinleştirmenin birden çok yolu olsa da, bu dağıtım kılavuzu aşağıdakileri kullanan bir altyapıyı temel alır:

  • Microsoft Entra ID
  • Microsoft Intune
  • cihazları Windows 10 ve Windows 11
  • E5 veya Windows E5 lisanslarını Uç Nokta için Microsoft Defender

ASR kurallarından ve raporlamadan tam olarak yararlanmak için Microsoft 365 E5, Windows E5 veya Microsoft 365 A5 lisansı kullanın. Daha fazla bilgi için bkz. Uç Nokta için Microsoft Defender için en düşük gereksinimler.

Not

Microsoft dışı bir konak yetkisiz erişim önleme sisteminden (HIPS) Microsoft Defender Virüsten Koruma ve ASR kurallarına geçiş ediyorsanız, uygulama aşamasındakuralları Engelleme modunda etkinleştirene kadar ASR kurallarının yanı sıra HIPS çözümünü çalıştırın. Dışlama önerileri için virüsten koruma çözümü sağlayıcısına başvurun.

1. Adım: İş birimlerini tanımlama

Test aşamasında ASR kurallarını almak için ilk iş birimini nasıl seçeceğiniz aşağıdaki faktörlere bağlıdır:

  • İş biriminin boyutu (daha küçük yönetmek daha kolaydır)
  • ASR kural şampiyonlarının kullanılabilirliği
  • Etkilenen yazılımların dağıtımı ve kullanımı. Örneğin:
    • Yazılım
    • Paylaşılan klasörler
    • Komut dosyaları
    • Office makroları

İş gereksinimleriniz aşağıdaki seçeneklerden birini açıkça dikte edebilir:

  • ASR kurallarının etkileyebileceği yazılımların, paylaşılan klasörlerin, betiklerin, makroların ve iş kolu uygulamalarının geniş bir örneklemesini almak için birden çok iş birimi ekleyin.
  • İlk kapsamı tek bir iş birimiyle sınırlayın, bu departmandaki tüm sorunları inceleyin, ardından dağıtımı diğer iş birimlerine tek tek tekrarlayın.

2. Adım: ASR kural şampiyonlarını belirleme

ASR kural şampiyonları, etkilenen iş birimlerinde yer alan ve ön test ve uygulama aşamalarında size yardımcı olabilecek kişilerdir. Genellikle bir şampiyon daha fazla teknik beceriye sahiptir ve aralıklı iş akışı kesintilerine aldırış etmez. Şampiyon katılımı, ASR kuralları dağıtımının kuruluşunuza daha geniş kapsamlı bir şekilde genişletilmesi boyunca devam eder. ASR kural şampiyonlarınız ASR kuralları dağıtımının her düzeyini ilk deneyime sahip olanlardır.

ASR kural şampiyonlarınız için çalışma kesintileri konusunda sizi uyarmak ve ASR kuralları dağıtım iletişimlerini almak için bir geri bildirim ve yanıt kanalı sağlamak önemlidir.

3. Adım: İş kolu uygulamalarını envantere ekleyin ve iş birimi süreçlerini anlayın

Kuruluşunuzdaki uygulamaları ve iş süreçlerini tam olarak anlamak, başarılı bir ASR kuralları dağıtımı için kritik öneme sahiptir. Bu uygulamaların kuruluşunuzdaki çeşitli iş birimlerinde nasıl kullanıldığını anlamanız şarttır.

Kuruluşunuzda onaylanan uygulamaların envanterini alın. Yardım için Microsoft 365 Uygulamaları yönetim merkezi gibi araçları kullanabilirsiniz. Daha fazla bilgi için bkz. Microsoft 365 Uygulamaları yönetim merkezinde envantere genel bakış.

Not

İmzalanmamış, dahili olarak geliştirilmiş uygulamaları ve betikleri sık sık kullanıyorsanız bazı ASR kuralları iyi çalışmaz. Kod imzalamayı zorunlu kılmazsanız ASR kurallarını dağıtmak daha zordur.

4. Adım: Raporlama ve yanıt ASR kuralları ekip rollerini ve sorumluluklarını tanımlama

ASR kural durumunu ve etkinliğini izleme ve iletme rollerini ve sorumluluklarını açıkça ifade edin. Bu nedenle şunları belirlemek önemlidir:

  • Rapor toplamak kimin sorumluluğunda.
  • Raporların nasıl ve kimlerle paylaşıldığı.
  • ASR kurallarına göre yeni tehditleri veya istenmeyen blokları yükseltme ve giderme.

Tipik roller ve sorumluluklar şunlardır:

  • BT yöneticileri: ASR kuralları uygulayın ve dışlamaları yönetin. Uygulamalar ve süreçler üzerinde farklı iş birimleriyle çalışın. Rapor oluşturma ve paydaşlarla paylaşma.
  • Sertifikalı güvenlik operasyonları merkezi (CSOC) analistleri: Yüksek öncelikli engellenen süreçleri araştırın.
  • Bilgi güvenliği sorumlusu (CISO): Kuruluşun genel güvenlik duruşu ve sağlığından sorumludur.

5. Adım: ASR kuralı dağıtım halkalarını tanımlama

Büyük kuruluşlar için ASR kurallarını halkalar halinde dağıtın. halkaları iş birimlerinizin, ASR kural şampiyonlarının, uygulamaların ve süreçlerin değerlendirmesi aracılığıyla tanımlarsınız. ASR kurallarını ilk kademeye başarıyla dağıttığınızda, test aşamasına bir sonraki halkaya geçiş yapabilirsiniz ve bu şekilde devam edebilirsiniz. Windows güncelleştirmelerinin aşamalı dağıtımı için halkaları zaten tanımladıysanız, büyük olasılıkla ASR kurallarını dağıtmak için aynı halkaları kullanabilirsiniz.

Halkalar hakkında daha fazla bilgi için bkz . Windows: Dağıtım planı oluşturma.