Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come configurare le regole di autorizzazione in Windows Defender Application Control (WDAC), noto anche come App Control for Business, per consentire agli script PowerShell integrati di Microsoft Defender per endpoint di essere eseguiti in modalità FullLanguage. Senza le regole di autorizzazione WDAC appropriate, le funzionalità MDE che si basano sugli script di PowerShell non funzionano come previsto. Prima di iniziare, esaminare i prerequisiti e le considerazioni sulla pianificazione.
Piattaforme e requisiti supportati
Questa configurazione richiede le piattaforme e i componenti seguenti:
- Windows 10 o versione successiva
- Windows Server 2019 o versione successiva
- Dispositivi registrati in Microsoft Defender per endpoint con l'applicazione degli script WDAC abilitata
- Versione minima del sensore Defender per endpoint: 10.8804 o versione successiva
Panoramica
Quando la funzionalità ConstrainedLanguageCompatible (un Defender per l'impostazione del sensore endpoint che controlla il modo in cui MDE richiama PowerShell in applicazione dello script) è abilitata, Microsoft Defender per endpoint regola le chiamate di PowerShell in modo che rimangano compatibili con la modalità CLM (Constrained Language Mode) di PowerShell applicata da WDAC.
Con le regole di autorizzazione WDAC appropriate, gli script di PowerShell attendibili possono essere eseguiti in modalità FullLanguage mentre l'imposizione degli script WDAC rimane abilitata.
Questo articolo illustra come:
- Consentire gli script PowerShell integrati di Microsoft Defender per endpoint.
- Creare regole di autorizzazione basate su certificati (server di pubblicazione) (scelta consigliata).
- Creare regole di autorizzazione basate su percorso (usare solo se necessario).
Prima di iniziare
Prima di aggiornare i criteri WDAC, esaminare i prerequisiti e le considerazioni di pianificazione seguenti:
- Usare la regola meno permissiva che soddisfa i requisiti. Preferire le regole Publisher (basato su certificato) anziché quelle basate sul percorso.
- Pianificare il modo in cui aggiornare e firmare nuovamente i criteri WDAC se è firmato.
- Distribuire e convalidare tutte le modifiche in un gruppo di dispositivi pilota prima di applicarle a livello generale.
Avviso
Regole di autorizzazione basate sul percorso troppo ampie possono indebolire il livello di sicurezza. Evitare percorsi scrivibili dall'utente e wildcard troppo ampie.
Consentire gli script PowerShell integrati di Defender per endpoint.
Microsoft Defender per endpoint usa script di PowerShell predefiniti per diverse funzionalità, tra cui:
- Gestione delle vulnerabilità di Defender
- Individuazione dei dispositivi
- Gestione della configurazione della sicurezza
Per consentire l'esecuzione di questi script in modalità FullLanguage quando è abilitata l'applicazione dei criteri WDAC per gli script, aggiungi la seguente configurazione Signer, Publisher e TBS ai criteri WDAC nella sezione <Signers>:
Nota
TBS (Da firmare) si riferisce all'hash della parte da firmare di un certificato di firma del codice. WDAC usa questo valore per identificare in modo univoco le autorità di certificazione emittenti nelle regole del firmatario.
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
Nota
Questa configurazione del firmatario è destinata esclusivamente al contenuto degli script integrato in Microsoft Defender per endpoint.
Il seguente file XML di esempio mostra un criterio WDAC che include il firmatario MDE. Le righe contrassegnate con <!-- MDE addition --> commenti sono le voci che è necessario aggiungere ai criteri WDAC esistenti:
<?xml version="1.0" encoding="utf-8"?>
<SiPolicy xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns="urn:schemas-microsoft-com:sipolicy">
<VersionEx>10.3.0.0</VersionEx>
<PolicyTypeID>{A244370E-44C9-4C06-B551-F6016E563076}</PolicyTypeID>
<PlatformID>{2E07F7E4-194C-4D20-B7C9-6F44A6C5A234}</PlatformID>
<Rules>
<Rule>
<Option>Enabled:Unsigned System Integrity Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Advanced Boot Options Menu</Option>
</Rule>
<Rule>
<Option>Enabled:UMCI</Option>
</Rule>
<Rule>
<Option>Enabled:Inherit Default Policy</Option>
</Rule>
<Rule>
<Option>Enabled:Update Policy No Reboot</Option>
</Rule>
<Rule>
<Option>Enabled:Revoked Expired As Unsigned</Option>
</Rule>
<Rule>
<Option>Required:WHQL</Option>
</Rule>
</Rules>
<EKUs>
<EKU ID="ID_EKU_WINDOWS" Value="010A2B0601040182370A0306" FriendlyName="Windows EKU - 1.3.6.1.4.1.311.10.3.6" />
<EKU ID="ID_EKU_WHQL" Value="010A2B0601040182370A0305" FriendlyName="WHQL EKU - 1.3.6.1.4.1.311.10.3.5" />
<EKU ID="ID_EKU_ELAM" Value="010A2B0601040182373D0401" FriendlyName="Early Launch AntiMalware EKU - 1.3.6.1.4.1.311.61.4.1" />
<EKU ID="ID_EKU_HAL_EXT" Value="010A2B0601040182373D0501" FriendlyName="Hardware Abstraction Layer EKU - 1.3.6.1.4.1.311.61.5.1" />
<EKU ID="ID_EKU_RT_EXT" Value="010A2B0601040182370A0315" FriendlyName="Windows RT EKU - 1.3.6.1.4.1.311.10.3.21" />
<EKU ID="ID_EKU_STORE" Value="010A2B0601040182374C0301" FriendlyName="Windows Store EKU - 1.3.6.1.4.1.311.76.3.1" />
<EKU ID="ID_EKU_DCODEGEN" Value="010A2B0601040182374C0501" FriendlyName="Dynamic Code Generation EKU - 1.3.6.1.4.1.311.76.5.1" />
<EKU ID="ID_EKU_AM" Value="010A2B0601040182374C0B01" FriendlyName="AntiMalware EKU - 1.3.6.1.4.1.311.76.11.1" />
<EKU ID="ID_EKU_ENCLAVE" Value="010A2B0601040182370A032A" FriendlyName="Enclave EKU - 1.3.6.1.4.1.311.10.3.42" />
</EKUs>
<FileRules>
<FileAttrib ID="ID_FILEATTRIB_REFRESH_POLICY" FriendlyName="RefreshPolicy.exe FileAttribute" FileName="RefreshPolicy.exe" MinimumFileVersion="10.0.19042.0" />
</FileRules>
<Signers>
<!-- MDE addition: Start - Add this signer block -->
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_S_0">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Windows Defender Advanced Threat Protection" />
</Signer>
<!-- MDE addition: End -->
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root 2010 Windows EKU" ID="ID_SIGNER_WINDOWS_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Product Root 2010 ELAM EKU" ID="ID_SIGNER_ELAM_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Product Root 2010 HAL EKU" ID="ID_SIGNER_HAL_PRODUCTION_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Product Root 2010 WHQL EKU" ID="ID_SIGNER_WHQL_SHA2_USER">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU SHA1" ID="ID_SIGNER_WHQL_SHA1_USER">
<CertRoot Type="Wellknown" Value="05" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Windows EKU" ID="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WINDOWS" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 ELAM EKU" ID="ID_SIGNER_ELAM_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_ELAM" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 HAL EKU" ID="ID_SIGNER_HAL_FLIGHT_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_HAL_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 WHQL EKU" ID="ID_SIGNER_WHQL_FLIGHT_SHA2_USER">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Product Root WHQL EKU MD5" ID="ID_SIGNER_WHQL_MD5_USER">
<CertRoot Type="Wellknown" Value="04" />
<CertEKU ID="ID_EKU_WHQL" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 Store EKU" ID="ID_SIGNER_STORE_FLIGHT_ROOT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft MarketPlace PCA 2011" ID="ID_SIGNER_STORE">
<CertRoot Type="TBS" Value="FC9EDE3DCCA09186B2D3BF9B738A2050CB1A554DA2DCADB55F3F72EE17721378" />
<CertEKU ID="ID_EKU_STORE" />
</Signer>
<Signer Name="Microsoft Product Root 2010 RT EKU" ID="ID_SIGNER_RT_PRODUCTION">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Flighting Root 2014 RT EKU" ID="ID_SIGNER_RT_FLIGHT">
<CertRoot Type="Wellknown" Value="0E" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 RT EKU" ID="ID_SIGNER_RT_STANDARD">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_RT_EXT" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftTestRoot2010" ID="ID_SIGNER_TEST2010_USER">
<CertRoot Type="Wellknown" Value="0A" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftDMDRoot2005" ID="ID_SIGNER_DRM">
<CertRoot Type="Wellknown" Value="0C" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftProductRoot2010" ID="ID_SIGNER_DCODEGEN">
<CertRoot Type="Wellknown" Value="06" />
<CertEKU ID="ID_EKU_DCODEGEN" />
</Signer>
<Signer Name="MincryptKnownRootMicrosoftStandardRoot2011" ID="ID_SIGNER_AM">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_AM" />
</Signer>
<Signer Name="Microsoft Standard Root 2011 Enclave EKU" ID="ID_SIGNER_ENCLAVE">
<CertRoot Type="Wellknown" Value="07" />
<CertEKU ID="ID_EKU_ENCLAVE" />
</Signer>
<Signer Name="Microsoft Code Signing PCA 2011" ID="ID_SIGNER_MICROSOFT_REFRESH_POLICY">
<CertRoot Type="TBS" Value="F6F717A43AD9ABDDC8CEFDDE1C505462535E7D1307E630F9544A2D14FE8BF26E" />
<CertPublisher Value="Microsoft Corporation" />
<FileAttribRef RuleID="ID_FILEATTRIB_REFRESH_POLICY" />
</Signer>
</Signers>
<SigningScenarios>
<SigningScenario ID="ID_SIGNINGSCENARIO_KMCI" FriendlyName="Kernel Mode Signing Scenario" Value="131">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
<SigningScenario ID="ID_SIGNINGSCENARIO_UMCI" FriendlyName="User Mode Signing Scenario" Value="12">
<ProductSigners>
<AllowedSigners>
<AllowedSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_PRODUCTION_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_SHA1_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_MD5_USER" />
<AllowedSigner SignerId="ID_SIGNER_WINDOWS_FLIGHT_ROOT_USER" />
<AllowedSigner SignerId="ID_SIGNER_ELAM_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_HAL_FLIGHT_USER" />
<AllowedSigner SignerId="ID_SIGNER_WHQL_FLIGHT_SHA2_USER" />
<AllowedSigner SignerId="ID_SIGNER_STORE" />
<AllowedSigner SignerId="ID_SIGNER_STORE_FLIGHT_ROOT" />
<AllowedSigner SignerId="ID_SIGNER_RT_PRODUCTION" />
<AllowedSigner SignerId="ID_SIGNER_DRM" />
<AllowedSigner SignerId="ID_SIGNER_DCODEGEN" />
<AllowedSigner SignerId="ID_SIGNER_AM" />
<AllowedSigner SignerId="ID_SIGNER_RT_FLIGHT" />
<AllowedSigner SignerId="ID_SIGNER_RT_STANDARD" />
<AllowedSigner SignerId="ID_SIGNER_ENCLAVE" />
<AllowedSigner SignerId="ID_SIGNER_MICROSOFT_REFRESH_POLICY" />
<AllowedSigner SignerId="ID_SIGNER_TEST2010_USER" />
</AllowedSigners>
</ProductSigners>
</SigningScenario>
</SigningScenarios>
<UpdatePolicySigners />
<CiSigners>
<CiSigner SignerId="ID_SIGNER_S_0" /> <!-- MDE addition -->
<CiSigner SignerId="ID_SIGNER_STORE" />
</CiSigners>
<HvciOptions>0</HvciOptions>
<Settings>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Name">
<Value>
<String>WindowsWorks_2026-03-25</String>
</Value>
</Setting>
<Setting Provider="PolicyInfo" Key="Information" ValueName="Id">
<Value>
<String>2026-03-25</String>
</Value>
</Setting>
</Settings>
</SiPolicy>
Creare regole di autorizzazione basate su certificati (scelta consigliata)
Le regole Publisher basate su certificato consentono di considerare attendibile il contenuto firmato da una specifica catena di certificati per la firma del codice. Le regole basate su certificati offrono il miglior equilibrio tra sicurezza e gestibilità.
Passaggio 1: Identificare il firmatario
Usare PowerShell per esaminare la firma digitale del file che si vuole consentire, ad esempio l'host di script o l'eseguibile che richiama lo script:
Get-AuthenticodeSignature -FilePath "C:\Path\To\File.exe" | Format-List
Annotare l'impronta digitale del certificato e gli attributi dell'editore a cui si intende applicare l'ambito (ad esempio, PublisherName, ProductName o BinaryName).
Passaggio 2: Aggiungere una regola di autorizzazione dell'editore
Usare uno dei metodi seguenti per aggiungere una regola di autorizzazione dell'autore:
- Creazione guidata dei criteri di controllo delle app (consigliata): Apri il criterio e aggiungi una regola Consenti per Editore, restringendone l'ambito il più possibile.
- PowerShell (ConfigCI): Usare i cmdlet ConfigCI per aggiungere una regola di pubblicazione al codice XML dei criteri, quindi convertirla in un criterio binario.
Nota
Quando si usa la Creazione guidata dei criteri di controllo delle app, è possibile aggiungere il publisher MDE nel passaggio Elenco delle regole di firma dei criteri. Selezionare Aggiungi personalizzato e quindi aggiungere un tipo di regola Allow Publisher UserMode che fa riferimento a uno degli script di PowerShell firmati da MDE.
Gli script PowerShell firmati con l'editore Microsoft Windows Defender Advanced Threat Protection sono disponibili in qualsiasi dispositivo di cui è stato eseguito l'onboarding in MDE nella cartella seguente:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Lo strumento PsExec è necessario per avviare una shell dei comandi con il contesto dell'account SYSTEM per accedere a questa cartella protetta. Per accedere alla cartella:
Scaricare PsExec da Sysinternals ed estrarlo in una cartella nel percorso di sistema ,
C:\Toolsad esempio .Aprire un prompt dei comandi con privilegi elevati. Selezionare Start, digitare cmd, fare clic con il pulsante destro del mouse su Prompt dei comandi e scegliere Esegui come amministratore.
Avvia una shell di comando a livello SYSTEM:
PsExec.exe -s cmd.exeNella shell SYSTEM passare alla cartella DataCollection:
cd "C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection" dir *.ps1Usare uno dei file
.ps1elencati come input durante la creazione della regola Consenti Publisher.
Passaggio 3: Firmare nuovamente e distribuire i criteri
Per completare la configurazione della regola basata su certificato:
- Firmare nuovamente il criterio se è configurato come criterio WDAC firmato.
- Distribuire i criteri aggiornati usando il metodo di distribuzione standard, ad esempio Microsoft Intune, Criteri di gruppo o Gestione configurazione.
Creare regole di autorizzazione basate su percorso (usare solo se necessario)
Avviso
Regole di autorizzazione basate sul percorso troppo ampie possono indebolire il livello di sicurezza. Evitare percorsi scrivibili dall'utente e wildcard troppo ampie.
Le regole di autorizzazione basate sul percorso considerano attendibile tutto il contenuto di una cartella specifica. Usare regole basate sul percorso solo quando le regole basate su certificati non sono praticabili, ad esempio per script aziendali non firmati di cui si ha il pieno controllo.
Passaggio 1: Scegliere il percorso minimo della cartella
Identificare la cartella esatta che contiene il contenuto dello script richiesto. Evitare percorsi a livello di radice e percorsi scrivibili dall'utente.
Le posizioni comuni degli script di Microsoft Defender per endpoint includono:
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection
Passaggio 2: Aggiungi una regola di autorizzazione del percorso
Usare uno dei metodi seguenti per aggiungere una regola di autorizzazione del percorso:
-
Creazione guidata dei criteri di controllo delle applicazioni: Aggiungi una regola Consenti in base al percorso (ad esempio,
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection\*) ed esporta il criterio aggiornato. - PowerShell (ConfigCI): Usare i cmdlet ConfigCI per aggiungere una regola di percorso file al codice XML dei criteri.
Passaggio 3: Firmare di nuovo e distribuire i criteri aggiornati
Per completare la configurazione delle regole basate sul percorso:
- Firmare nuovamente il criterio, se necessario.
- Distribuire il criterio aggiornato ai dispositivi di destinazione.
Procedure consigliate per la sicurezza
Seguire questi suggerimenti per proteggere i criteri WDAC:
- Usare regole Publisher (basate su certificati) anziché regole basate sul percorso.
- Mantenere le regole di autorizzazione limitate. Specificare un Publisher, prodotto o nome binario quando possibile.
- Non consentire percorsi scrivibili dall'utente o caratteri jolly troppo generici (ad esempio,
C:\Users\*\Downloads\*). - Registrare chi ha richiesto ogni regola, il motivo e una data di revisione.
- Testare tutte le modifiche in un ring pilota prima dell'applicazione su larga scala.
Contenuto correlato
- Panoramica di Controllo delle applicazioni per le aziende
- Cmdlet di PowerShell di ConfigCI
- Creazione guidata dei criteri di controllo delle app
- Gestione delle vulnerabilità di Defender
- Individuazione dei dispositivi
- Gestione della configurazione della sicurezza
- Integrazione di AMSI con Microsoft Defender Antivirus
- Comprendere e usare la riduzione della superficie di attacco