攻擊面縮減常見問題集 (FAQ)

已忽略

攻擊面減少是 Windows 的一部分嗎?

是。 攻擊面減少 (ASR) 規則是 Microsoft Defender 防毒軟體的功能,該功能包含於所有現行 Windows 版本中。 不過,ASR 規則的集中式管理和報告需要 適用於端點的 Microsoft Defender。 欲了解更多資訊,請參閱 攻擊面減少規則概述

我需要企業授權來執行攻擊面減少規則嗎?

不能。 ASR 規則是 Microsoft Defender 防毒軟體的功能,因此它們適用於所有目前版本的 Windows。 然而,透過 Microsoft Intune 或 Microsoft Configuration Manager 進行集中管理與報告,則需要 適用於端點的 Microsoft Defender 及相應的企業授權。

欲了解更多關於 Windows 授權的資訊,請參閱 https://www.microsoft.com/licensing/product-licensing/windows

適用於端點的 Microsoft Defender 還能提供哪些額外的攻擊面縮減功能?

適用於端點的 Microsoft Defender 提供 ASR 規則的集中管理與監控,包括:

  • 集中部署與配置 ASR 規則於各裝置間。
  • Microsoft Defender 入口網站中的 ASR 規則報告和警示可見度。
  • ASR 規則事件的進階搜捕查詢。

這些功能需要 Defender for Endpoint 授權 (,例如作為 Microsoft 365 E3 或 E5) 的一部分。 欲了解更多資訊,請參閱 ASR 規則的部署與配置方法

目前支援的攻擊面減少規則有哪些?

欲了解更多資訊,請參閱攻擊面減少規則參考。

我需要同時開啟所有攻擊面縮小規則,還是可以單獨開啟?

你可以單獨啟用 ASR 規則。 我們建議您先在 審核模式下 啟用大多數規則,以判斷對組織 (例如業務線應用程式) 可能產生的影響。

攻擊面減少規則的排除是如何運作的?

ASR 規則支援以下類型的排除:

  • 全球 ASR 規則排除 適用於所有 ASR 規則。 所有 ASR 規則配置方法都支援全域排除。
  • 依ASR規則的排除 條款適用於個別規則,因此你可以對不同規則指派不同的排除條款。 只有 Microsoft Intune 的群組原則與端點安全政策支援逐規則排除。

並非所有 ASR 規則都遵守 Microsoft Defender 防毒軟體的排除條款。 關於各規則排除支援的完整細節,請參閱 ASR 規則的檔案與資料夾排除。

我怎麼知道需要排除哪些內容?

不同的攻擊面減少規則有不同的保護流程。 時常思考攻擊面減少規則能保護什麼,以及執行流程是如何運作的。 例如,直接從地方安全權威子系統 (LSASS) 程序讀取,可能構成安全風險,因為這可能會暴露企業憑證。

封鎖從 Windows 本機安全性授權子系統竊取認證 (lsass.exe) 規則可防止不受信任的程序直接存取 LSASS 記憶體。 當擁有 PROCESS_VM_READ 存取權的程序嘗試使用該 OpenProcess() 函式存取 LSASS 時,規則會明確阻擋該存取權,如下圖所示:

LSASS 封鎖憑證竊取的截圖。

如果你需要為被阻擋的程序建立例外,請使用以下截圖所示的檔名和完整路徑:

從 ASR 規則中排除檔案的螢幕擷取畫面。

值為 0 表示 ASR 規則會忽略指定的檔案或程序,不會阻擋或審核它。

如何設定個別規則的排除項目?

只有群組原則和 Microsoft Intune 中的端點安全性原則支援個別 ASR 規則的排除項目。 關於設定說明,請參見 啟用攻擊面減少規則。 關於不同排除類型,請參閱 ASR 規則的檔案與資料夾排除。

Microsoft 推薦哪些攻擊面減少規則?

一般來說,我們建議啟用所有規則,但需考慮以下事項:

有哪些建議可以幫助開始減少攻擊面?

稽核 模式下測試攻擊面減少規則,以找出需要排除攻擊面縮減的業務線應用程式。

大型組織應考慮以逐步擴大的「環」推出攻擊面縮小規則,對更多裝置稽核及啟用規則。 你可以使用 Microsoft Intune 或群組原則管理工具,將裝置組織成環狀。

相關說明請參閱 攻擊面減少規則部署概述

我應該在稽核模式下測試攻擊面減少規則多久才會啟用它?

將規則設為 稽核 模式約 30 天,應可作為了解該規則如何運作的良好基準。 您可以識別任何需要排除的業務應用程式。

我正從非 Microsoft 的安全解決方案轉換到 適用於端點的 Microsoft Defender。 是否有簡便的方法可將舊規則匯入攻擊面縮小規則?

在大多數情況下,從 Defender for Endpoint 建議的基準建議開始,比起嘗試從其他安全解決方案匯入規則,更簡單且更好。 使用 稽核 模式、監控與分析來設定 Defender for Endpoint。

大多數攻擊面縮減規則的預設設定,搭配 Defender for Endpoint 的即時防護,可防範大量漏洞利用與弱點。

在 Defender for Endpoint 中,你可以用自訂指標更新防禦系統,允許或阻擋特定軟體行為。 ASR 規則也支援檔案與資料夾排除功能。 一般來說,請在 審核 模式下測試規則,以找出業務線應用程式可能需要的排除事項。

攻擊面縮減是否支援將路徑中包含系統變數和萬用字元的檔案或資料夾排除?

是。 如需詳細資訊,請參閱下列文章:

攻擊面減少規則是否涵蓋所有應用程式?

這要看規則。 大多數規則涵蓋 Microsoft Office 產品與服務的行為,例如 Word、Excel、PowerPoint、OneNote 或 Outlook。 有些規則(例如 封鎖可能經過混淆的指令碼執行)的涵蓋範圍較廣。

攻擊面減少支援非 Microsoft 的安全解決方案嗎?

不能。 攻擊面減少使用 Microsoft Defender 防毒軟體來阻擋應用程式。 你無法設定攻擊面減少來使用其他安全解決方案。

我持有 Windows Enterprise E5 授權,並且在 Defender for Endpoint 啟用了一些攻擊面減少規則。 在 Defender for Endpoint 的事件時間軸中,攻擊面減少事件有可能不會出現嗎?

當本地的攻擊面縮減規則觸發通知時,事件報告也會傳送至端點防禦者入口網站。 如果你找不到事件,可以用搜尋框篩選事件時間軸。

你也可以透過在 適用於雲端的 Microsoft Defender 工作列中,從配置管理選擇「前往攻擊面管理」來查看攻擊面減少事件。 攻擊面管理頁面包含一個報告偵測分頁,包含完整向 Defender for Endpoint 報告的攻擊面減少規則事件清單。

我用群組原則套用了一條規則。 當我嘗試在 Microsoft Outlook 中查看該規則的索引選項時,出現「存取被拒絕」的錯誤。

試著直接從 Windows 10 或更新版本的搜尋框輸入索引選項來開啟索引選項。

對於名為「除非執行檔符合盛行率、年齡或可信清單標準,否則阻止它們執行」的規則,我可以手動設定這些條件嗎?

不能。 Microsoft 雲端保護則以全球蒐集的數據維持這些標準。 你可以自訂規則,將應用程式加入排除清單,以防止該規則被觸發。

名為「除非執行檔符合盛行率、年齡或可信清單標準,否則禁止執行檔執行」的規則在我們組織中已進入封鎖模式。 規則在我更新應用程式後開始封鎖之前解封的應用程式。 有什麼問題嗎?

此規則透過使用率、年齡或在可信應用程式列表中的出現來決定應用程式的聲譽。 Microsoft 雲端保護對這些標準的評估,最終決定是否封鎖或允許該應用程式。

通常,雲端保護可以判斷應用程式的新版本與先前版本足夠相似,因此不需要長時間重新評估應用程式。 不過,新版應用程式可能需要時間建立良好聲譽,尤其是在重大更新之後。 在此期間,你可以將該應用程式加入排除清單。 如果你經常更新並使用新版本的應用程式,建議考慮在 審核 模式下設定此規則。

我最近啟用了名為封鎖從 Windows 本機安全性授權單位子系統竊取認證的攻擊面縮小規則,並收到大量通知。 發生什麼事了?

此規則產生的通知不一定代表惡意活動。 但這條規則對於阻擋惡意行為仍然有用。 惡意軟體經常針對 lsass.exe 非法取得帳號存取權。 lsass.exe 程序會在使用者登入後將使用者憑證儲存在記憶體中。 Windows 利用這些憑證來驗證使用者並套用本地安全政策。

由於許多合法程序會要求 lsass.exe 提供憑證,因此此規則尤其嘈雜。 如果某個已知且合法的應用程式導致此規則產生過多通知,你可以將其加入排除清單。 大多數其他攻擊面減少規則產生的通知數量相對較少。

啟用名為「封鎖從 Windows 本機安全性授權子系統竊取認證」的規則,並搭配 LSA 保護,是個好主意嗎?

不能。 如果您啟用了我們推薦的 Local Security Authority (LSA) 保護 (,以及 Credential Guard) :

  • 這條規則並非必須。
  • 此規則不會提供額外的保護(此規則與 LSA 保護的運作方式相似)。
  • 此規則在 Microsoft Defender 入口網站的 Defender for Endpoint 管理設定中被歸類為不適用

如果你無法啟用 LSA 保護和/或認證防護,可以設定此規則,以提供對鎖定 lsass.exe 的惡意軟體的同等保護。

相關內容

我在哪裡可以找到更多關於攻擊面減少規則的資訊?