Migration d’un HIPS non-Microsoft vers des règles de réduction de la surface d’attaque

Cet article vous aide à mapper des règles courantes à Microsoft Defender pour point de terminaison. Pour plus d’informations sur les règles ASR, consultez Vue d’ensemble des règles de réduction de la surface d’attaque (ASR).

Scénarios lors de la migration d’un produit HIPS non-Microsoft vers des règles de réduction de la surface d’attaque

Bloquer la création de fichiers spécifiques

  • S’applique à : Tous les processus
  • Processus : N/A
  • Opération : Création de fichier
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Règles de réduction de la surface d’attaque :
    • Les règles ASR bloquent les techniques d’attaque, et non les indicateurs de compromission (IOC).
    • Le blocage d’une extension de fichier spécifique n’est pas toujours utile, car il n’empêche pas un appareil de compromettre. Elle ne déjoue que partiellement une attaque jusqu’à ce que les attaquants créent un nouveau type d’extension pour la charge utile.
  • Autres fonctionnalités recommandées :
    • Microsoft recommande vivement d’activer Microsoft Defender Antivirus, la protection cloud et le blocage comportemental.
    • Microsoft recommande d’autres mesures de prévention, telles que la règle ASR Utiliser une protection avancée contre les rançongiciels (c1db55ab-c21a-4637-bb3f-a12568109d35), qui offre un niveau de protection plus élevé contre les attaques par ransomware.
    • Microsoft Defender pour point de terminaison surveille la plupart de ces clés de Registre, telles que les techniques de points d’extension de démarrage automatique (ASEP), qui déclenchent des alertes spécifiques. Les clés de Registre utilisées nécessitent un minimum de privilèges d’Administration local ou de programme d’installation approuvé. Microsoft recommande d’utiliser un environnement verrouillé avec un minimum de comptes d’administration ou de droits. Vous pouvez activer d’autres configurations système, y compris la désactivation de dans le SeDebugPrivilege cadre de recommandations de sécurité plus larges.

Bloquer la création de clés de Registre spécifiques

  • S’applique à : Tous les processus
  • Processus : N/A
  • Opération : Modifications du Registre
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Règles de réduction de la surface d’attaque :
    • Les règles ASR bloquent les techniques d’attaque, et non les indicateurs de compromission (IOC).
    • Le blocage d’une extension de fichier spécifique n’est pas toujours utile, car il n’empêche pas un appareil de compromettre. Elle ne déjoue que partiellement une attaque jusqu’à ce que les attaquants créent un nouveau type d’extension pour la charge utile.
  • Autres fonctionnalités recommandées :
    • Microsoft recommande vivement d’activer Microsoft Defender Antivirus, la protection cloud et le blocage comportemental.
    • Microsoft recommande d’autres mesures de prévention, notamment la règle ASR Utiliser une protection avancée contre les rançongiciels (c1db55ab-c21a-4637-bb3f-a12568109d35), qui offre un niveau de protection plus élevé contre les attaques par ransomware.
    • Microsoft Defender pour point de terminaison surveille la plupart de ces clés de Registre, telles que les techniques de points d’extension de démarrage automatique (ASEP), qui déclenchent des alertes spécifiques. Les clés de Registre utilisées nécessitent un minimum de privilèges d’Administration local ou de programme d’installation approuvé. Microsoft recommande d’utiliser un environnement verrouillé avec un minimum de comptes d’administration ou de droits. Vous pouvez activer d’autres configurations système, y compris la désactivation de dans le SeDebugPrivilege cadre de recommandations de sécurité plus larges.

Bloquer l’exécution des programmes non approuvés à partir de lecteurs amovibles

Empêcher Mshta de lancer certains processus enfants

  • S’applique à : Mshta
  • Processus :
    • mshta.exe
  • Opération : Exécution du processus
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Règles de réduction de la surface d’attaque : il n’existe aucune règle ASR spécifique pour empêcher les processus enfants de mshta.exe. Ce type de contrôle est disponible dans exploit protection ou Contrôle d’application pour Windows.
  • Autres fonctionnalités recommandées :
    • Activez le contrôle d’application pour empêcher mshta.exe de s’exécuter. Si votre organization nécessite mshta.exe pour les applications métier, configurez une règle de protection contre l’exploitation spécifique pour empêcher mshta.exe de lancer des processus enfants.

Empêcher Outlook de lancer des processus enfants

  • S’applique à : Outlook
  • Processus :
    • outlook.exe
  • Opération : Exécution du processus
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • powershell.exe
  • Règles de réduction de la surface d’attaque :
  • Autres fonctionnalités recommandées :

Empêcher les applications Office de lancer des processus enfants

  • S’applique à : Office
  • Processus :
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Opération : Exécution du processus
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Règles de réduction de la surface d’attaque :
  • Autres fonctionnalités recommandées : N/A

Empêcher les applications Office de créer du contenu exécutable

  • S’applique à : Office
  • Processus :
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Opération : Création de fichier
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Règles de réduction de la surface d’attaque :

Empêcher Wscript de lire certains types de fichiers

  • S’applique à : Wscript
  • Processus :
    • wscript.exe
  • Opération : Lecture du fichier
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
  • C:\Users*\AppData**.js
  • C:\Users*\Downloads**.js
  • Règles de réduction de la surface d’attaque :
  • Autres fonctionnalités recommandées :
    • Par défaut, l’interface d’analyse anti-programme malveillant (AMSI) peut inspecter différents scripts en temps réel (par exemple, PowerShell, Windows Script Host, JavaScript, VBScript, etc.). Pour plus d’informations, consultez Antimalware Scan Interface (AMSI).

Bloquer le lancement des processus enfants

  • S’applique à : Adobe Acrobat
  • Processus :
    • AcroRd32.exe
    • Acrobat.exe
  • Opération : Exécution du processus
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Règles de réduction de la surface d’attaque :
  • Autres fonctionnalités recommandées : N/A

Bloquer le téléchargement ou la création de contenu exécutable

  • S’applique à : CertUtil
  • Processus :
    • certutil.exe
  • Opération : Création de fichier
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • *.exe
  • Règles de réduction de la surface d’attaque :
    • Les règles ASR ne prennent pas en charge ces scénarios, car elles sont incluses dans Microsoft Defender protection antivirus.
  • Autres fonctionnalités recommandées :
    • Microsoft Defender Antivirus empêche CertUtil de créer ou de télécharger du contenu exécutable.

Empêcher les processus d’arrêter les composants système critiques

Bloquer une tentative de processus de lancement spécifique

  • S’applique à : processus spécifiques
  • Processus : processus spécifiques
  • Opération : Exécution du processus
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • et bien plus encore
  • Règles de réduction de la surface d’attaque :
    • Dans l’ensemble, les règles ASR ne sont pas conçues pour agir en tant que gestionnaire d’applications.
  • Autres fonctionnalités recommandées :
    • Pour empêcher les utilisateurs de lancer des processus ou programmes spécifiques, utilisez Contrôle d’application pour Windows.
    • Bien qu’il ne s’agisse pas d’un mécanisme de contrôle d’application, vous pouvez utiliser Microsoft Defender pour point de terminaison indicateurs de compromission pour les fichiers et les certificats dans les scénarios de réponse aux incidents.

Bloquer les modifications non autorisées apportées aux configurations antivirus Microsoft Defender

  • S’applique à : Tous les processus
  • Processus :
    • *
  • Opération : Modifications du Registre
  • Exemples de Files/dossiers, clés/valeurs de Registre, processus ou services :
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • et bien plus encore
  • Règles de réduction de la surface d’attaque : les règles ASR ne prennent pas en charge ces scénarios, car elles sont incluses dans Microsoft Defender pour point de terminaison protection intégrée.
  • Autres fonctionnalités recommandées :