Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: Konfigurations-Manager (Current Branch)
Sie können Konfigurations-Manager-Richtlinien konfigurieren und bereitstellen, die alle vier Komponenten von Windows Defender Exploit Guard verwalten. Zu diesen Komponenten gehören:
- Verringerung der Angriffsfläche
- Kontrollierter Ordnerzugriff
- Exploit-Schutz
- Netzwerkschutz
Konformitätsdaten für die Bereitstellung von Exploit Guard-Richtlinien sind in der Konfigurations-Manager-Konsole verfügbar.
Hinweis
Dieser optionale Funktionsumfang wird vom Konfigurations-Manager nicht standardmäßig aktiviert. Sie müssen dieses Feature aktivieren, bevor Sie es verwenden können. Weitere Informationen finden Sie unter Aktivieren optionaler Features aus Updates.
Warnung
Die Defender-Richtlinie zum Deaktivieren des Zusammenführens lokaler Listen, die unter Verwenden von Gruppenrichtlinien zum Deaktivieren des Zusammenführens lokaler Listen dokumentiert ist, ist nicht kompatibel mit der Verwaltung von Exploit Guard-Richtlinien über den Konfigurations-Manager.
Voraussetzungen
Auf verwalteten Geräten muss Windows 10 1709 oder höher ausgeführt werden. Der Mindestbuild für Windows Server ist Version 1809 oder höher bis nur für Server 2019. Abhängig von den konfigurierten Komponenten und Regeln müssen zudem folgende Anforderungen erfüllt sein:
| Exploit Guard-Komponente | Zusätzliche Voraussetzungen |
|---|---|
| Verringerung der Angriffsfläche | Auf den Geräten muss der Always-on-Schutz Microsoft Defender for Endpoint aktiviert sein. |
| Kontrollierter Ordnerzugriff | Auf den Geräten muss der Always-on-Schutz Microsoft Defender for Endpoint aktiviert sein. |
| Exploit-Schutz | Keine |
| Netzwerkschutz | Auf den Geräten muss der Always-on-Schutz Microsoft Defender for Endpoint aktiviert sein. |
Erstellen einer Exploit Guard-Richtlinie
Wechseln Sie in der Konfigurations-Manager-Konsole zu Assets und Compliance>Endpoint Protection, und klicken Sie dann auf Windows Defender Exploit Guard.
Klicken Sie auf der Registerkarte Start in der Gruppe Erstellen auf Exploit-Richtlinie erstellen.
Geben Sie auf der Seite Allgemein des Assistenten zum Erstellen von Konfigurationselementen einen Namen und optional eine Beschreibung für das Konfigurationselement an.
Wählen Sie als Nächstes die Exploit Guard-Komponenten aus, die Sie mit dieser Richtlinie verwalten möchten. Für jede ausgewählte Komponente können Sie zusätzliche Details konfigurieren.
- Reduzierung der Angriffsfläche: Konfigurieren Sie die Office-Bedrohung, Skriptbedrohungen und E-Mail-Bedrohungen, die Sie blockieren oder überwachen möchten. Sie können auch bestimmte Dateien oder Ordner von dieser Regel ausschließen.
- Kontrollierter Ordnerzugriff: Konfigurieren Sie die Blockierung oder Überwachung, und fügen Sie dann Apps hinzu, die diese Richtlinie umgehen können. Sie können auch zusätzliche Ordner angeben, die standardmäßig nicht geschützt sind.
- Exploit-Schutz: Geben Sie eine XML-Datei an, die Einstellungen zum Mitiging exploits of system processes and apps enthält. Sie können diese Einstellungen aus der Windows Defender Security Center-App auf einem Gerät unter Windows 10 oder höher exportieren.
- Netzwerkschutz: Legen Sie den Netzwerkschutz fest, um den Zugriff auf verdächtige Domänen zu blockieren oder zu überwachen.
Schließen Sie den Assistenten ab, um die Richtlinie zu erstellen, die Sie später auf Geräten bereitstellen können.
Warnung
Die XML-Datei sollte zum Schutz vor Sicherheitsrisiken sicher aufbewahrt werden, wenn Sie zwischen Computern übertragen wird. Die Datei sollte nach dem Import gelöscht oder an einem sicheren Ort aufbewahrt werden.
Bereitstellen einer Exploit Guard-Richtlinie
Nachdem Sie Exploit Guard-Richtlinien erstellt haben, verwenden Sie den Assistenten zum Bereitstellen von Exploit Guard-Richtlinien, um sie bereitzustellen. Öffnen Sie dazu in der Konfigurations-Manager-KonsoleEndpoint Protection für Assets und Compliance>, und klicken Sie dann auf Exploit Guard-Richtlinie bereitstellen.
Wichtig
Nachdem Sie eine Exploit Guard-Richtlinie bereitgestellt haben, z. B. Reduzierung der Angriffsfläche oder kontrollierter Ordnerzugriff, werden die Exploit Guard-Einstellungen nicht von den Clients entfernt, wenn Sie die Bereitstellung entfernen.
Delete not supported wird im ExploitGuardHandler.log des Clients aufgezeichnet, wenn Sie die Exploit Guard-Bereitstellung des Clients entfernen.
Das folgende PowerShell-Skript kann im SYSTEM-Kontext ausgeführt werden, um diese Einstellungen zu entfernen:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Richtlinieneinstellungen für Windows Defender Exploit Guard
Richtlinien und Optionen für die Angriffsflächenreduzierung
Die Angriffsflächenreduzierung kann die Angriffsfläche Ihrer Anwendungen mit intelligenten Regeln reduzieren, die die von Office-, skript- und e-Mail-basierter Malware verwendeten Vektoren stoppen. Erfahren Sie mehr über die Angriffsflächenreduzierung und die dafür verwendeten Ereignis-IDs.
Files and Folders to exclude from Attack Surface Reduction rules - Klicken Sie auf Set and specify any files or folders, die ausgeschlossen werden sollen.
E-Mail-Bedrohungen:
- Blockieren Sie ausführbare Inhalte von E-Mail-Client und Webmail.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren Sie ausführbare Inhalte von E-Mail-Client und Webmail.
Office Threats:
- Blockieren der Erstellung von untergeordneten Prozessen durch Office-Anwendungen
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren der Erstellung von ausführbaren Inhalten für Office-Anwendungen.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren des Einfügens von Code in andere Prozesse durch Office-Anwendungen
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren Sie Win32-API-Aufrufe aus Office-Makros.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren der Erstellung von untergeordneten Prozessen durch Office-Anwendungen
Scripting Threats:
- Blockieren des Startens heruntergeladener ausführbarer Inhalte durch JavaScript oder VBScript.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren der Ausführung potenziell verschleierter Skripte.
- Not Configured
- Blockieren
- Überwachung
- Blockieren des Startens heruntergeladener ausführbarer Inhalte durch JavaScript oder VBScript.
Ransomwarebedrohungen: (ab Konfigurations-Manager Version 1802)
- Verwenden Sie den erweiterten Schutz vor Ransomware.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Verwenden Sie den erweiterten Schutz vor Ransomware.
Betriebssystembedrohungen: (ab Konfigurations-Manager Version 1802)
- Blockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Die Ausführung ausführbarer Dateien blockieren, es sei denn, sie erfüllen Kriterien für Verbreitung, Alter oder vertrauenswürdige Liste.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren des Diebstahls von Anmeldeinformationen aus dem Subsystem der Windows-lokalen Sicherheitsautorität.
Externe Gerätebedrohungen: (ab Konfigurations-Manager Version 1802)
- Blockieren Sie nicht vertrauenswürdige und nicht signierte Prozesse, die über USB ausgeführt werden.
- Nicht konfiguriert
- Blockieren
- Überwachung
- Blockieren Sie nicht vertrauenswürdige und nicht signierte Prozesse, die über USB ausgeführt werden.
Richtlinien und Optionen für den kontrollierten Ordnerzugriff
Schützt Dateien in wichtigen Systemordnern vor Änderungen, die von bösartigen und verdächtigen Apps vorgenommen werden, einschließlich dateiverschlüsselnder Ransomware-Schadsoftware. Weitere Informationen finden Sie unter Überwachter Ordnerzugriff und die verwendeten Ereignis-IDs.
-
Konfigurieren des überwachten Ordnerzugriffs:
- Blockieren
- Nur Datenträgersektoren blockieren (ab Konfigurations-Manager, Version 1802)
- Ermöglicht die Aktivierung des kontrollierten Ordnerzugriffs nur für Startsektoren und nicht den Schutz bestimmter Ordner oder der standardmäßig geschützten Ordner.
- Überwachung
- Nur Datenträgersektoren überwachen (ab Konfigurations-Manager, Version 1802)
- Ermöglicht die Aktivierung des kontrollierten Ordnerzugriffs nur für Startsektoren und nicht den Schutz bestimmter Ordner oder der standardmäßig geschützten Ordner.
- Deaktiviert
- Apps durch kontrollierten Ordnerzugriff zulassen -Klicken Sie auf Apps festlegen und angeben.
- Zusätzliche geschützte Ordner -Klicken Sie auf Festlegen und geben Sie zusätzliche geschützte Ordner an.
Richtlinien zum Schutz vor Exploits
Wendet Techniken zur Risikominimierung auf Betriebssystemprozesse und Apps an, die Ihre Organization verwendet. Diese Einstellungen können aus der Windows Defender Security Center-App auf Geräten unter Windows 10 oder höher exportiert werden. Weitere Informationen finden Sie unter Exploit-Schutz.
XML-Exploit-Schutz: -Klicken Sie auf Durchsuchen und geben Sie die zu importierende XML-Datei an.
Warnung
Die XML-Datei sollte zum Schutz vor Sicherheitsrisiken sicher aufbewahrt werden, wenn Sie zwischen Computern übertragen wird. Die Datei sollte nach dem Import gelöscht oder an einem sicheren Ort aufbewahrt werden.
Richtlinie zum Schutz des Netzwerks
Hilft, die Angriffsfläche auf Geräten nach internetbasierten Angriffen zu minimieren. Der Dienst schränkt den Zugriff auf verdächtige Domänen ein, die möglicherweise Phishing-Betrug, Exploits und schädliche Inhalte hosten. Weitere Informationen finden Sie unter Netzwerkschutz.
-
Konfigurieren Sie den Netzwerkschutz:
- Blockieren
- Überwachung
- Deaktiviert