Créer et déployer une stratégie Exploit Guard

S’applique à : Configuration Manager (branche actuelle)

Vous pouvez configurer et déployer des stratégies du Configuration Manager qui gèrent les quatre composants de Windows Defender Exploit Guard. Ces composants sont les suivants :

  • Réduction de la surface d’attaque
  • Accès contrôlé aux dossiers
  • Exploit Protection
  • Protection réseau

Les données de conformité pour le déploiement de la stratégie Exploit Guard sont disponibles dans la console Configuration Manager.

Remarque

Configuration Manager n’active pas cette fonctionnalité facultative par défaut. Vous devez activer cette fonctionnalité avant de l’utiliser. Pour plus d’informations, voir Activer des fonctionnalités facultatives à partir des mises à jour.

Avertissement

La stratégie Defender visant à désactiver la fusion de listes locales documentée dans Utiliser une stratégie de groupe pour désactiver la fusion de listes locales n’est pas compatible avec la gestion des stratégies Exploit Guard via le Configuration Manager.

Configuration requise

Les appareils gérés doivent exécuter Windows 10 1709 ou version ultérieure ; la build minimale de Windows Server est la version 1809 ou ultérieure jusqu’à Server 2019 uniquement. Les exigences suivantes doivent également être satisfaites, en fonction des composants et des règles configurés :

Composant Exploit Guard Conditions préalables supplémentaires
Réduction de la surface d’attaque La protection permanente de Microsoft Defender pour point de terminaison doit être activée sur les appareils.
Accès contrôlé aux dossiers La protection permanente de Microsoft Defender pour point de terminaison doit être activée sur les appareils.
Exploit Protection Aucun
Protection réseau La protection permanente de Microsoft Defender pour point de terminaison doit être activée sur les appareils.

Créer une stratégie Exploit Guard

  1. Dans la console du Configuration Manager, accédez à Gestion des ressources et de la conformité>Endpoint Protection, puis cliquez sur Windows Defender Exploit Guard.

  2. Dans l’onglet Accueil , dans le groupe Créer , cliquez sur Créer une stratégie d’exploitation.

  3. Sur la page Général de l’Assistant Créer un élément de configuration, spécifiez un nom et une description facultative pour l’élément de configuration.

  4. Ensuite, sélectionnez les composants Exploit Guard que vous souhaitez gérer avec cette stratégie. Pour chaque composant que vous sélectionnez, vous pouvez configurer des détails supplémentaires.

    • Réduction de la surface d’attaque : Configurez les menaces Office, les menaces de script et les menaces de courrier électronique que vous souhaitez bloquer ou auditer. Vous pouvez également exclure des fichiers ou des dossiers spécifiques de cette règle.
    • Accès contrôlé aux dossiers : Configurez le blocage ou l’audit, puis ajoutez les applications qui peuvent contourner cette stratégie. Vous pouvez également spécifier des dossiers supplémentaires qui ne sont pas protégés par défaut.
    • Exploit Protection : Spécifiez un fichier XML qui contient des paramètres pour atténuer les attaques des processus et applications système. Vous pouvez exporter ces paramètres à partir de l’application Centre de sécurité Windows Defender sur un appareil Windows 10 ou version ultérieure.
    • Protection du réseau : Définissez la protection réseau pour bloquer ou auditer l’accès aux domaines suspects.
  5. Terminez l’Assistant pour créer la stratégie, que vous pourrez déployer ultérieurement sur les appareils.

    Avertissement

    Le fichier XML pour Exploit Protection doit être conservé en lieu sûr lors de son transfert entre machines. Le fichier doit être supprimé après l’importation ou conservé dans un emplacement sécurisé.

Déployer une stratégie Exploit Guard

Après avoir créé des stratégies Exploit Guard, utilisez l’Assistant Déployer la stratégie Exploit Guard pour les déployer. Pour ce faire, ouvrez la console du Configuration Manager sur Ressources et conformité>Endpoint Protection, puis cliquez sur Déployer la stratégie Exploit Guard.

Importante

Une fois que vous avez déployé une stratégie Exploit Guard, telle que la réduction de la surface d’attaque ou l’accès contrôlé aux dossiers, les paramètres Exploit Guard ne sont pas supprimés des clients si vous supprimez le déploiement. Delete not supported est enregistrée dans le ExploitGuardHandler.log du client si vous supprimez le déploiement Exploit Guard du client. Le script PowerShell suivant peut être exécuté sous le contexte SYSTÈME pour supprimer ces paramètres :

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Paramètres de stratégie Windows Defender Exploit Guard

Stratégies et options de réduction de la surface d’attaque

La réduction de la surface d’attaque peut réduire la surface d’attaque de vos applications grâce à des règles intelligentes qui arrêtent les vecteurs utilisés par les programmes malveillants basés sur Office, les scripts et les messages. En savoir plus sur la réduction de la surface d’attaque et les ID d’événement utilisés pour celle-ci.

  • Files et dossiers à exclure des règles de réduction de la surface d’attaque : cliquez sur Définir et spécifiez les fichiers ou dossiers à exclure.

  • Menaces par email :

    • Bloquer le contenu exécutable du client de messagerie et du courrier Web.
      • Non configuré
      • Bloquer
      • Audit
  • Menaces au bureau :

    • Empêchez l’application Office de créer des processus enfants.
      • Non configuré
      • Bloquer
      • Audit
    • Empêchez les applications Office de créer du contenu exécutable.
      • Non configuré
      • Bloquer
      • Audit
    • Empêchez les applications Office d’injecter du code dans d’autres processus.
      • Non configuré
      • Bloquer
      • Audit
    • Bloquez les appels d’API Win32 dans les macros Office.
      • Non configuré
      • Bloquer
      • Audit
  • Menaces de script :

    • Empêchez JavaScript ou VBScript de lancer le contenu exécutable téléchargé.
      • Non configuré
      • Bloquer
      • Audit
    • Bloquer l’exécution de scripts potentiellement obscurcis.
      • Non configuré
      • Bloquer
      • Audit
  • Menaces de ransomware : (à partir du Configuration Manager version 1802)

    • Utilisez une protection avancée contre les rançongiciels.
      • Non configuré
      • Bloquer
      • Audit
  • Menaces sur le système d’exploitation (à partir du Configuration Manager version 1802)

    • Bloquez le vol d’informations d’identification dans le sous-système de l’autorité de sécurité locale Windows.
      • Non configuré
      • Bloquer
      • Audit
    • Bloquez l’exécution des fichiers exécutables à moins qu’ils ne répondent à un critère de prévalence, d’âge ou de liste de confiance.
      • Non configuré
      • Bloquer
      • Audit
  • Menaces des périphériques externes : (à partir du Configuration Manager version 1802)

    • Bloquez les processus non approuvés et non signés qui s’exécutent à partir d’USB.
      • Non configuré
      • Bloquer
      • Audit

Options et stratégies d’accès contrôlé aux dossiers

Permet de protéger les fichiers dans les dossiers système clés contre les modifications apportées par des applications malveillantes et suspectes, y compris les logiciels malveillants de ransomware de chiffrement de fichiers. Pour plus d’informations, voir Accès contrôlé aux dossiers et les ID d’événement qu’ils utilisent.

  • Configurer l’accès contrôlé aux dossiers :
    • Bloquer
    • Secteurs de disque de bloc uniquement (à partir du Configuration Manager version 1802)
      • Autorise l’accès contrôlé aux dossiers pour les secteurs de démarrage uniquement et n’active pas la protection de dossiers spécifiques ou des dossiers protégés par défaut.
    • Audit
    • Audit des secteurs du disque uniquement (à partir du Configuration Manager version 1802)
      • Autorise l’accès contrôlé aux dossiers pour les secteurs de démarrage uniquement et n’active pas la protection de dossiers spécifiques ou des dossiers protégés par défaut.
    • Désactivé
  • Autoriser les applications via un accès contrôlé aux dossiers -Cliquez sur Définir et spécifier les applications.
  • Dossiers protégés supplémentaires : cliquez sur Définir et spécifiez des dossiers protégés supplémentaires.

Stratégies Exploit Protection

Applique des techniques d’atténuation des codes malveillants exploitant une faille de sécurité aux processus et applications du système d’exploitation utilisés par votre organization. Ces paramètres peuvent être exportés à partir de l’application Centre de sécurité Windows Defender sur des appareils Windows 10 ou version ultérieure. Pour plus d’informations, consultez Exploit Protection.

  • XML Exploit Protection : -Cliquez sur Parcourir et spécifiez le fichier XML à importer.

    Avertissement

    Le fichier XML pour Exploit Protection doit être conservé en lieu sûr lors de son transfert entre machines. Le fichier doit être supprimé après l’importation ou conservé dans un emplacement sécurisé.

Stratégie de protection du réseau

Permet de réduire la surface d’attaque sur les appareils contre les attaques Internet. Le service restreint l’accès aux domaines suspects susceptibles d’héberger des escroqueries par hameçonnage, des exploitations et du contenu malveillant. Pour plus d’informations, voir Protection du réseau.

  • Configurer la protection du réseau :
    • Bloquer
    • Audit
    • Désactivé