Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo consente di eseguire il mapping di regole comuni a Microsoft Defender per endpoint. Per altre informazioni sulle regole asr, vedere Panoramica delle regole di riduzione della superficie di attacco .
Scenari durante la migrazione da un prodotto HIPS non Microsoft alle regole di riduzione della superficie di attacco
Blocca la creazione di file specifici
- Si applica a: Tutti i processi
- Processi: N/D
- Operazione: Creazione di file
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
.jaff.krab.locky.lukitus.odin.wnry.zepto
-
Regole di riduzione della superficie di attacco:
- Le regole ASR bloccano le tecniche di attacco, non gli indicatori di compromissione (IOC).
- Il blocco di un'estensione di file specifica non è sempre utile, perché non impedisce a un dispositivo di compromettere. Contrasta solo parzialmente un attacco fino a quando gli utenti malintenzionati non creano un nuovo tipo di estensione per il payload.
-
Altre funzionalità consigliate:
- Microsoft consiglia di abilitare Microsoft Defender Antivirus, la protezione cloud e il blocco comportamentale.
- Microsoft consiglia altre misure di prevenzione, ad esempio la regola ASR Usare la protezione avanzata contro il ransomware (
c1db55ab-c21a-4637-bb3f-a12568109d35), che fornisce un maggiore livello di protezione dagli attacchi ransomware. - Microsoft Defender per endpoint monitora molte di queste chiavi del Registro di sistema, ad esempio le tecniche asep (Autostart Extension Points), che attivano avvisi specifici. Le chiavi del Registro di sistema usate richiedono un minimo di privilegi di installazione locale Amministrazione o attendibile. Microsoft consiglia di usare un ambiente bloccato con account amministrativi o diritti minimi. È possibile abilitare altre configurazioni di sistema, inclusa la disabilitazione di
SeDebugPrivilegecome parte di raccomandazioni di sicurezza più ampie.
Blocca la creazione di chiavi del Registro di sistema specifiche
- Si applica a: Tutti i processi
- Processi: N/D
- Operazione: Modifiche del Registro di sistema
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
HKCU\Environment\UserInitMprLogonScriptHKCU\Software\Microsoft\HtmlHelp Author\locationHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExeHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\DebuggerHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
-
Regole di riduzione della superficie di attacco:
- Le regole ASR bloccano le tecniche di attacco, non gli indicatori di compromissione (IOC).
- Il blocco di un'estensione di file specifica non è sempre utile, perché non impedisce a un dispositivo di compromettere. Contrasta solo parzialmente un attacco fino a quando gli utenti malintenzionati non creano un nuovo tipo di estensione per il payload.
-
Altre funzionalità consigliate:
- Microsoft consiglia di abilitare Microsoft Defender Antivirus, la protezione cloud e il blocco comportamentale.
- Microsoft consiglia altre misure di prevenzione, tra cui la regola asr Usare la protezione avanzata contro il ransomware (
c1db55ab-c21a-4637-bb3f-a12568109d35), che fornisce un maggiore livello di protezione dagli attacchi ransomware. - Microsoft Defender per endpoint monitora molte di queste chiavi del Registro di sistema, ad esempio le tecniche asep (Autostart Extension Points), che attivano avvisi specifici. Le chiavi del Registro di sistema usate richiedono un minimo di privilegi di installazione locale Amministrazione o attendibile. Microsoft consiglia di usare un ambiente bloccato con account amministrativi o diritti minimi. È possibile abilitare altre configurazioni di sistema, inclusa la disabilitazione di
SeDebugPrivilegecome parte di raccomandazioni di sicurezza più ampie.
Impedire l'esecuzione di programmi non attendibili da unità rimovibili
- Si applica a: Programmi non attendibili da USB
-
Processi:
*
- Operazione: Esecuzione del processo
- Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
-
Regole di riduzione della superficie di attacco:
- Usare la regola ASR denominata Blocca processi non attendibili e non firmati eseguiti da USB (
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4)
- Usare la regola ASR denominata Blocca processi non attendibili e non firmati eseguiti da USB (
-
Altre funzionalità consigliate:
- Per altre informazioni sui controlli per i dispositivi USB e altri supporti rimovibili che usano Defender per endpoint, vedere Controllo del dispositivo in Microsoft Defender per endpoint.
Impedire a Mshta di avviare determinati processi figlio
- Si applica a: Mshta
-
Processi:
mshta.exe
- Operazione: Esecuzione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
cmd.exepowershell.exeregsvr32.exe
- Regole di riduzione della superficie di attacco: non esistono regole asr specifiche per impedire ai processi figlio di mshta.exe. Questo tipo di controllo è disponibile nella protezione dagli exploit o nel controllo delle applicazioni per Windows.
-
Altre funzionalità consigliate:
- Abilitare il controllo applicazione per impedire l'esecuzione di mshta.exe. Se l'organizzazione richiede mshta.exe per le app line-of-business, configurare una regola di protezione dagli exploit specifica per impedire mshta.exe di avviare processi figlio.
Impedire a Outlook di avviare processi figlio
- Si applica a: Outlook
-
Processi:
outlook.exe
- Operazione: Esecuzione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
powershell.exe
-
Regole di riduzione della superficie di attacco:
- La regola ASR Impedisce all'applicazione di comunicazione di Office di creare processi figlio (
26190899-1602-49e8-8b27-eb1d0a1ce869) impedisce alle app di comunicazione di Office (Outlook, Skype e Teams) di avviare processi figlio.
- La regola ASR Impedisce all'applicazione di comunicazione di Office di creare processi figlio (
-
Altre funzionalità consigliate:
- Microsoft consiglia di abilitare la modalità del linguaggio vincolato di PowerShell per ridurre al minimo la superficie di attacco da PowerShell.
Impedire alle app di Office di avviare processi figlio
- Si applica a: Office
-
Processi:
excel.exepowerpnt.exewinword.exe
- Operazione: Esecuzione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
EQNEDT32.EXEcmd.exemshta.exepowershell.exeregsrv32.exewscript.exe
-
Regole di riduzione della superficie di attacco:
- La regola ASR Impedisce a tutte le applicazioni di Office di creare processi figlio (
d4f940ab-401b-4efc-aadc-ad5f3c50688a) impedisce alle app di Office di avviare processi figlio.
- La regola ASR Impedisce a tutte le applicazioni di Office di creare processi figlio (
- Altre funzionalità consigliate: N/D
Impedire alle app di Office di creare contenuto eseguibile
- Si applica a: Office
-
Processi:
winword.exepowerpnt.exeexcel.exe
- Operazione: Creazione di file
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
C:\ProgramData**.comC:\ProgramData**.exeC:\ProgramData**.scfC:\Users*AppData\Local\Temp**.comC:\Users*\AppData**.exeC:\Users*\AppData**.scfC:\Users*\Desktop**.exeC:\Users*\Downloads**.exeC:\Users\Public**.exe
-
Regole di riduzione della superficie di attacco:
- La regola ASR Impedisce alle applicazioni di Office di creare contenuto eseguibile (
3b576869-a4ec-4529-8536-b80a7769e899) impedisce alle app di Office di salvare contenuto eseguibile dannoso su disco.
- La regola ASR Impedisce alle applicazioni di Office di creare contenuto eseguibile (
Impedisci a Wscript di leggere determinati tipi di file
- Si applica a: Wscript
-
Processi:
wscript.exe
- Operazione: Lettura file
- Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
C:\Users*\AppData**.jsC:\Users*\Downloads**.js-
Regole di riduzione della superficie di attacco:
- A causa di problemi di affidabilità e prestazioni, le regole asr non possono impedire a un processo di leggere tipi specifici di file di script. Tuttavia, le regole asr seguenti possono impedire vettori di attacco che potrebbero provenire da questi scenari:
-
Impedire a JavaScript o VBScript di avviare il contenuto eseguibile scaricato (
d3e037e1-3eb8-44c8-a917-57927947596d) -
Blocca l'esecuzione di script potenzialmente offuscati (
5beb7efe-fd9a-4556-801d-275e5ffc04cc)
-
Impedire a JavaScript o VBScript di avviare il contenuto eseguibile scaricato (
- A causa di problemi di affidabilità e prestazioni, le regole asr non possono impedire a un processo di leggere tipi specifici di file di script. Tuttavia, le regole asr seguenti possono impedire vettori di attacco che potrebbero provenire da questi scenari:
-
Altre funzionalità consigliate:
- Per impostazione predefinita, l'interfaccia AMSI (Antimalware Scan Interface) può esaminare vari script in tempo reale, ad esempio PowerShell, Windows Script Host, JavaScript, VBScript e altro ancora. Per altre informazioni, vedere Antimalware Scan Interface (AMSI).
Bloccare l'avvio dei processi figlio
- Si applica a: Adobe Acrobat
-
Processi:
AcroRd32.exeAcrobat.exe
- Operazione: Esecuzione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
cmd.exepowershell.exewscript.exe
-
Regole di riduzione della superficie di attacco:
- La regola ASR Blocca adobe reader dalla creazione di processi figlio (
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c) impedisce ad Adobe Reader di avviare processi figlio.
- La regola ASR Blocca adobe reader dalla creazione di processi figlio (
- Altre funzionalità consigliate: N/D
Bloccare il download o la creazione di contenuto eseguibile
- Si applica a: CertUtil
-
Processi:
certutil.exe
- Operazione: Creazione di file
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
*.exe
-
Regole di riduzione della superficie di attacco:
- Le regole asr non supportano questi scenari perché sono incluse nella protezione antivirus Microsoft Defender.
-
Altre funzionalità consigliate:
- Microsoft Defender Antivirus impedisce a CertUtil di creare o scaricare contenuto eseguibile.
Impedire ai processi di arrestare i componenti di sistema critici
- Si applica a: Tutti i processi
-
Processi:
*
- Operazione: Terminazione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
MsMpEng.exeMsSense.exeNisSrv.execsrss.exeservices.exesmss.exesvchost.exewininit.exe- e altro ancora
- Regole di riduzione della superficie di attacco: le regole asr non supportano questi scenari perché sono incluse nelle protezioni di sicurezza predefinite di Windows.
- Altre funzionalità consigliate:
Blocco di un tentativo di processo di avvio specifico
- Si applica a: Processi specifici
- Processi: processi specifici
- Operazione: Esecuzione del processo
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
tor.exebittorrent.execmd.exepowershell.exe- e altro ancora
-
Regole di riduzione della superficie di attacco:
- Nel complesso, le regole asr non sono progettate per fungere da gestione applicazioni.
-
Altre funzionalità consigliate:
- Per impedire agli utenti di avviare processi o programmi specifici, usare Controllo applicazioni per Windows.
- Anche se non si tratta di un meccanismo di controllo delle applicazioni, è possibile usare Microsoft Defender per endpoint indicatori di compromissione (IIC) per file e certificati negli scenari di risposta agli eventi imprevisti.
Bloccare le modifiche non autorizzate alle configurazioni di Microsoft Defender Antivirus
- Si applica a: Tutti i processi
-
Processi:
*
- Operazione: Modifiche del Registro di sistema
-
Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring- e altro ancora
- Regole di riduzione della superficie di attacco: le regole asr non supportano questi scenari perché sono incluse in Microsoft Defender per endpoint protezione predefinita.
-
Altre funzionalità consigliate:
- La protezione da manomissioni in Microsoft Defender per endpoint impedisce modifiche non autorizzate alle chiavi del Registro di sistema associate a Microsoft Defender Antivirus. Ad esempio:
- DisableAntiVirus
- DisableAntiSpyware
- DisableRealtimeMonitoring
- DisableOnAccessProtection
- DisableBehaviorMonitoring
- DisableIOAVProtection
- e altro ancora