Migrazione da un hips non Microsoft alle regole di riduzione della superficie di attacco

Questo articolo consente di eseguire il mapping di regole comuni a Microsoft Defender per endpoint. Per altre informazioni sulle regole asr, vedere Panoramica delle regole di riduzione della superficie di attacco .

Scenari durante la migrazione da un prodotto HIPS non Microsoft alle regole di riduzione della superficie di attacco

Blocca la creazione di file specifici

  • Si applica a: Tutti i processi
  • Processi: N/D
  • Operazione: Creazione di file
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Regole di riduzione della superficie di attacco:
    • Le regole ASR bloccano le tecniche di attacco, non gli indicatori di compromissione (IOC).
    • Il blocco di un'estensione di file specifica non è sempre utile, perché non impedisce a un dispositivo di compromettere. Contrasta solo parzialmente un attacco fino a quando gli utenti malintenzionati non creano un nuovo tipo di estensione per il payload.
  • Altre funzionalità consigliate:
    • Microsoft consiglia di abilitare Microsoft Defender Antivirus, la protezione cloud e il blocco comportamentale.
    • Microsoft consiglia altre misure di prevenzione, ad esempio la regola ASR Usare la protezione avanzata contro il ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), che fornisce un maggiore livello di protezione dagli attacchi ransomware.
    • Microsoft Defender per endpoint monitora molte di queste chiavi del Registro di sistema, ad esempio le tecniche asep (Autostart Extension Points), che attivano avvisi specifici. Le chiavi del Registro di sistema usate richiedono un minimo di privilegi di installazione locale Amministrazione o attendibile. Microsoft consiglia di usare un ambiente bloccato con account amministrativi o diritti minimi. È possibile abilitare altre configurazioni di sistema, inclusa la disabilitazione di SeDebugPrivilege come parte di raccomandazioni di sicurezza più ampie.

Blocca la creazione di chiavi del Registro di sistema specifiche

  • Si applica a: Tutti i processi
  • Processi: N/D
  • Operazione: Modifiche del Registro di sistema
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Regole di riduzione della superficie di attacco:
    • Le regole ASR bloccano le tecniche di attacco, non gli indicatori di compromissione (IOC).
    • Il blocco di un'estensione di file specifica non è sempre utile, perché non impedisce a un dispositivo di compromettere. Contrasta solo parzialmente un attacco fino a quando gli utenti malintenzionati non creano un nuovo tipo di estensione per il payload.
  • Altre funzionalità consigliate:
    • Microsoft consiglia di abilitare Microsoft Defender Antivirus, la protezione cloud e il blocco comportamentale.
    • Microsoft consiglia altre misure di prevenzione, tra cui la regola asr Usare la protezione avanzata contro il ransomware (c1db55ab-c21a-4637-bb3f-a12568109d35), che fornisce un maggiore livello di protezione dagli attacchi ransomware.
    • Microsoft Defender per endpoint monitora molte di queste chiavi del Registro di sistema, ad esempio le tecniche asep (Autostart Extension Points), che attivano avvisi specifici. Le chiavi del Registro di sistema usate richiedono un minimo di privilegi di installazione locale Amministrazione o attendibile. Microsoft consiglia di usare un ambiente bloccato con account amministrativi o diritti minimi. È possibile abilitare altre configurazioni di sistema, inclusa la disabilitazione di SeDebugPrivilege come parte di raccomandazioni di sicurezza più ampie.

Impedire l'esecuzione di programmi non attendibili da unità rimovibili

Impedire a Mshta di avviare determinati processi figlio

  • Si applica a: Mshta
  • Processi:
    • mshta.exe
  • Operazione: Esecuzione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Regole di riduzione della superficie di attacco: non esistono regole asr specifiche per impedire ai processi figlio di mshta.exe. Questo tipo di controllo è disponibile nella protezione dagli exploit o nel controllo delle applicazioni per Windows.
  • Altre funzionalità consigliate:
    • Abilitare il controllo applicazione per impedire l'esecuzione di mshta.exe. Se l'organizzazione richiede mshta.exe per le app line-of-business, configurare una regola di protezione dagli exploit specifica per impedire mshta.exe di avviare processi figlio.

Impedire a Outlook di avviare processi figlio

  • Si applica a: Outlook
  • Processi:
    • outlook.exe
  • Operazione: Esecuzione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • powershell.exe
  • Regole di riduzione della superficie di attacco:
  • Altre funzionalità consigliate:

Impedire alle app di Office di avviare processi figlio

  • Si applica a: Office
  • Processi:
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Operazione: Esecuzione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Regole di riduzione della superficie di attacco:
  • Altre funzionalità consigliate: N/D

Impedire alle app di Office di creare contenuto eseguibile

  • Si applica a: Office
  • Processi:
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Operazione: Creazione di file
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Regole di riduzione della superficie di attacco:

Impedisci a Wscript di leggere determinati tipi di file

  • Si applica a: Wscript
  • Processi:
    • wscript.exe
  • Operazione: Lettura file
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
  • C:\Users*\AppData**.js
  • C:\Users*\Downloads**.js
  • Regole di riduzione della superficie di attacco:
  • Altre funzionalità consigliate:
    • Per impostazione predefinita, l'interfaccia AMSI (Antimalware Scan Interface) può esaminare vari script in tempo reale, ad esempio PowerShell, Windows Script Host, JavaScript, VBScript e altro ancora. Per altre informazioni, vedere Antimalware Scan Interface (AMSI).

Bloccare l'avvio dei processi figlio

  • Si applica a: Adobe Acrobat
  • Processi:
    • AcroRd32.exe
    • Acrobat.exe
  • Operazione: Esecuzione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Regole di riduzione della superficie di attacco:
  • Altre funzionalità consigliate: N/D

Bloccare il download o la creazione di contenuto eseguibile

  • Si applica a: CertUtil
  • Processi:
    • certutil.exe
  • Operazione: Creazione di file
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • *.exe
  • Regole di riduzione della superficie di attacco:
    • Le regole asr non supportano questi scenari perché sono incluse nella protezione antivirus Microsoft Defender.
  • Altre funzionalità consigliate:
    • Microsoft Defender Antivirus impedisce a CertUtil di creare o scaricare contenuto eseguibile.

Impedire ai processi di arrestare i componenti di sistema critici

  • Si applica a: Tutti i processi
  • Processi:
    • *
  • Operazione: Terminazione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • MsMpEng.exe
    • MsSense.exe
    • NisSrv.exe
    • csrss.exe
    • services.exe
    • smss.exe
    • svchost.exe
    • wininit.exe
    • e altro ancora
  • Regole di riduzione della superficie di attacco: le regole asr non supportano questi scenari perché sono incluse nelle protezioni di sicurezza predefinite di Windows.
  • Altre funzionalità consigliate:

Blocco di un tentativo di processo di avvio specifico

  • Si applica a: Processi specifici
  • Processi: processi specifici
  • Operazione: Esecuzione del processo
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • e altro ancora
  • Regole di riduzione della superficie di attacco:
    • Nel complesso, le regole asr non sono progettate per fungere da gestione applicazioni.
  • Altre funzionalità consigliate:
    • Per impedire agli utenti di avviare processi o programmi specifici, usare Controllo applicazioni per Windows.
    • Anche se non si tratta di un meccanismo di controllo delle applicazioni, è possibile usare Microsoft Defender per endpoint indicatori di compromissione (IIC) per file e certificati negli scenari di risposta agli eventi imprevisti.

Bloccare le modifiche non autorizzate alle configurazioni di Microsoft Defender Antivirus

  • Si applica a: Tutti i processi
  • Processi:
    • *
  • Operazione: Modifiche del Registro di sistema
  • Esempi di Files/cartelle, chiavi/valori del Registro di sistema, processi o servizi:
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • e altro ancora
  • Regole di riduzione della superficie di attacco: le regole asr non supportano questi scenari perché sono incluse in Microsoft Defender per endpoint protezione predefinita.
  • Altre funzionalità consigliate:
    • La protezione da manomissioni in Microsoft Defender per endpoint impedisce modifiche non autorizzate alle chiavi del Registro di sistema associate a Microsoft Defender Antivirus. Ad esempio:
    • DisableAntiVirus
    • DisableAntiSpyware
    • DisableRealtimeMonitoring
    • DisableOnAccessProtection
    • DisableBehaviorMonitoring
    • DisableIOAVProtection
    • e altro ancora