Usare i criteri di Microsoft Intune per gestire le regole per la riduzione della superficie di attacco

Quando Defender Antivirus è in uso nei dispositivi Windows, è possibile usare i criteri di sicurezza degli endpoint di Microsoft Intune per la riduzione della superficie di attacco per gestire tali impostazioni nei dispositivi.

È possibile usare i criteri di riduzione della superficie di attacco (ASR) per ridurre la superficie di attacco dei dispositivi riducendo al minimo le posizioni in cui l'organizzazione è vulnerabile alle minacce informatiche e agli attacchi. I criteri ASR di Intune supportano i profili seguenti:

  • Regole per la riduzione della superficie di attacco: usare questo profilo per prendere di mira i comportamenti che malware e app dannose utilizzano in genere per infettare i computer. Esempi di questi comportamenti includono l'uso di file eseguibili e script nelle app di Office, la posta elettronica Web che tenta di scaricare o eseguire file e comportamenti di script offuscati o comunque sospetti che le app in genere non avviano durante il normale lavoro quotidiano.

  • Controllo del dispositivo: usare questo profilo per consentire, bloccare e proteggere in altro modo i supporti rimovibili tramite controlli che possono monitorare ed evitare che le minacce provenienti da periferiche non autorizzate compromettano i dispositivi.

Per altre informazioni, vedere [Panoramica della riduzione della superficie di attacco](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) nella documentazione sulla protezione dalle minacce di Windows.

I criteri di riduzione della superficie di attacco si trovano nel nodo Endpoint securitydell'interfaccia di amministrazione di Microsoft Intune.

Si applica a:

Prerequisiti per i profili di riduzione della superficie di attacco

  • I dispositivi devono eseguire Windows
  • L'antivirus Defender deve essere l'antivirus principale nel dispositivo

Supporto per la gestione della sicurezza per Microsoft Defender per endpoint:

Quando si usa Security Management per Microsoft Defender per endpoint per supportare i dispositivi di cui è stato eseguito l'onboarding in Defender senza registrazione con Intune, la riduzione della superficie di attacco si applica ai dispositivi che eseguono Windows e Windows Server. Per altre informazioni, vedere Sistemi operativi supportati dalle regole ASR nella documentazione relativa alla protezione dalle minacce Windows.

Supporto per i client di Gestione configurazione:

Questo scenario è in anteprima e richiede l'uso di Gestione configurazione Current Branch versione 2006 o successiva.

  • Configurare il collegamento di tenant per i dispositivi di Gestione configurazione - Per supportare la distribuzione dei criteri di riduzione della superficie di attacco ai dispositivi gestiti da Gestione configurazione, configurare il collegamento al tenant. La configurazione del collegamento di tenant include la configurazione delle raccolte di dispositivi di Gestione configurazione per supportare i criteri di sicurezza degli endpoint da Intune.

    Per configurare il collegamento del tenant, vedere Configurare il collegamento di tenant per supportare i criteri di Endpoint Protection.

Controllo degli accessi in base al ruolo (RBAC)

Per informazioni su come assegnare il giusto livello di autorizzazioni e diritti per gestire i criteri di riduzione della superficie di attacco di Intune, vedere Controllo degli accessi in base ai ruoli per la sicurezza degli endpoint.

Profili di riduzione della superficie di attacco

I profili disponibili per i criteri di riduzione della superficie di attacco dipendono dalla piattaforma selezionata.

Per creare un criterio di riduzione della superficie di attacco, vedere Creare un criterio di sicurezza degli endpoint. Quando viene richiesto durante la creazione dei criteri, selezionare la piattaforma Windows , quindi selezionare il profilo da configurare.

Nota

La maggior parte dei profili di riduzione della superficie di attacco usa il formato del catalogo delle impostazioni. Il profilo di controllo dell'applicazione è un'eccezione: rimane nel formato precedente basato su modelli. Per informazioni dettagliate, vedere la voce del profilo di controllo delle applicazioni nell'elenco dei profili seguenti.

Dispositivi gestiti da Intune

Piattaforma: Windows:

I profili per questa piattaforma sono supportati nei dispositivi Windows registrati con Intune.

  • Regole per la riduzione della superficie di attacco

I profili disponibili per questa piattaforma includono:

  • Regole di riduzione della superficie di attacco : configurare le impostazioni per le regole di riduzione della superficie di attacco che prendono di mira i comportamenti che malware e app dannose utilizzano in genere per infettare i computer, tra cui:

    • File eseguibili e script usati nelle app di Office o nella posta elettronica sul Web che tentano di scaricare o eseguire file
    • Script offuscati o comunque sospetti
    • Comportamenti che le app in genere non avviano durante il normale lavoro quotidiano

    Ridurre la superficie di attacco significa offrire agli utenti malintenzionati meno modi per eseguire gli attacchi.

    Comportamento di unione per le regole di riduzione della superficie di attacco in Intune:

    Le regole di riduzione della superficie di attacco supportano una fusione di impostazioni di criteri diversi per creare un superset di criteri per ogni dispositivo. Le impostazioni che non sono in conflitto vengono unite, mentre le impostazioni che sono in conflitto non vengono aggiunte al superset di regole. In precedenza, se due criteri includevano conflitti per una singola impostazione, entrambi i criteri venivano contrassegnati come in conflitto e non veniva distribuita alcuna impostazione di nessuno dei profili.

    Il comportamento di unione delle regole di riduzione della superficie di attacco è il seguente:

    • Le regole di riduzione della superficie di attacco dei profili seguenti vengono valutate per ogni dispositivo a cui si applicano le regole:
      • Dispositivi > Criterio > di configurazione Profilo > Endpoint Protection Riduzione della superficie di attacco di Microsoft Defender Exploit Guard >
      • Sicurezza degli > endpoint Criteri > di riduzione della superficie di attacco Regole per la riduzione della superficie di attacco
      • Sicurezza degli endpoint > Baseline > di sicurezza Baseline di Microsoft Defender per endpoint Regole di >riduzione della superficie di attacco.
    • Le impostazioni che non presentano conflitti vengono aggiunte a un superset di criteri per il dispositivo.
    • Quando due o più criteri hanno impostazioni in conflitto, le impostazioni in conflitto non vengono aggiunte al criterio combinato, mentre le impostazioni che non sono in conflitto vengono aggiunte al criterio superset che si applica a un dispositivo.
    • Vengono limitate solo le configurazioni per le impostazioni in conflitto.
  • Controllo del dispositivo : con le impostazioni per il controllo del dispositivo, è possibile configurare i dispositivi per un approccio a più livelli per proteggere i supporti rimovibili. Microsoft Defender per endpoint offre molteplici funzionalità di monitoraggio e controllo per evitare che le minacce nelle periferiche non autorizzate compromettano i dispositivi.

    Profili di Intune per il supporto del controllo dei dispositivi:

    Per altre informazioni su Microsoft Defender per Controllo endpoint, vedere gli articoli seguenti nella documentazione di Defender:

  • Isolamento di app e browser : consente di gestire le impostazioni per Windows Defender Application Guard (Application Guard), come parte di Defender per endpoint. Application Guard consente di evitare attacchi obsoleti e nuovi emergenti e di isolare i siti definiti dall'organizzazione come non attendibili, definendo al tempo stesso quali siti, risorse cloud e reti interne sono attendibili.

    Per altre informazioni, vedere Application Guard nella documentazione di Microsoft Defender per endpoint.

  • Controllo delle applicazioni - Le impostazioni di controllo delle applicazioni possono contribuire a mitigare le minacce alla sicurezza limitando le applicazioni che gli utenti possono eseguire e il codice che viene eseguito nel nucleo di sistema (kernel). Gestire le impostazioni che possono bloccare gli script non firmati e MSI e limitare l'esecuzione di Windows PowerShell in modalità lingua vincolata.

    Nota

    A differenza di altri profili ASR, le impostazioni nel profilo di controllo delle applicazioni non sono state aggiornate al formato del catalogo delle impostazioni. I criteri esistenti rimangono completamente funzionanti, ma il profilo usa il formato precedente basato su modello nell'interfaccia di amministrazione. Inoltre, il comportamento di AppLocker CSP attualmente richiede all'utente finale di riavviare il computer quando viene distribuito un criterio.

    Per altre informazioni, vedere Controllo delle applicazioni nella documentazione di Microsoft Defender per endpoint.

  • Protezione dagli exploit - Le impostazioni di protezione dagli exploit consentono di proteggersi dal malware che usa gli exploit per infettare i dispositivi e diffondersi. La protezione dagli exploit è costituita da molte misure di prevenzione che possono essere applicate al sistema operativo o alle singole app.

  • Protezione Web (Versione legacy di Microsoft Edge) - Impostazioni che è possibile gestire per la protezione Web in Microsoft Defender per endpoint Configurare Protezione di rete per proteggere i computer dalle minacce Web. Quando si integra Microsoft Edge o browser di terze parti come Chrome e Firefox, Protezione Web blocca le minacce Web senza un proxy Web e può proteggere i computer quando sono assenti o in locale. La protezione Web interrompe l'accesso a:

    • Siti di phishing
    • Vettori di malware
    • Siti exploit
    • Siti non attendibili o con scarsa reputazione
    • Siti bloccati tramite un elenco di indicatori personalizzato.

    Per altre informazioni, vedere Protezione Web nella documentazione di Microsoft Defender per endpoint.

Gestione delle impostazioni di sicurezza dei dispositivi gestiti da Defender per endpoint

Quando si usa lo scenario di gestione della sicurezza per Microsoft Defender per endpoint per supportare i dispositivi gestiti da Defender che non sono registrati con Intune, è possibile usare la piattaforma Windows per gestire le impostazioni nei dispositivi che eseguono Windows e Windows Server. Per altre informazioni, vedere Sistemi operativi supportati dalle regole ASR nella documentazione relativa alla protezione dalle minacce Windows.

I profili supportati per questo scenario includono:

  • Regole di riduzione della superficie di attacco - Configurare le impostazioni per le regole di riduzione della superficie di attacco che prendono di mira i comportamenti che malware e app dannose utilizzano in genere per infettare i computer, tra cui:
    • File eseguibili e script usati nelle app di Office o nella posta elettronica sul Web che tentano di scaricare o eseguire file.
    • Script offuscati o comunque sospetti.
    • Comportamenti che le app in genere non avviano durante il normale lavoro quotidiano Ridurre la superficie di attacco significa offrire agli utenti malintenzionati meno modi per eseguire gli attacchi.

Importante

Solo il profilo delle regole di riduzione della superficie di attacco è supportato da Gestione sicurezza per Microsoft Defender per endpoint. Tutti gli altri profili di riduzione della superficie di attacco non sono supportati.

Dispositivi gestiti da Gestione configurazione

Riduzione della superficie d'attacco

Il supporto per i dispositivi gestiti da Gestione configurazione è in anteprima.

Gestire le impostazioni di riduzione della superficie di attacco per i dispositivi di Gestione configurazione, quando si usa il collegamento del tenant.

Percorso criteri:

  • Sicurezza degli > endpoint Riduzione > della superficie di attacco Windows (ConfigMgr)

Profili:

  • Isolamento di app e browser (ConfigMgr)
  • Regole per la riduzione della superficie di attacco (ConfigMgr)
  • Protezione dagli exploit (ConfigMgr) (anteprima)
  • Protezione Web (ConfigMgr) (anteprima)

Versione richiesta di Gestione configurazione:

  • Gestione configurazione current branch versione 2006 o successiva

Piattaforme dei dispositivi di Gestione configurazione supportate:

  • Windows (x86, x64, ARM64)

Importante

Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

Gruppi di impostazioni riutilizzabili per i profili di controllo dispositivo

Nell'anteprima pubblica, i profili di controllo dispositivo supportano l'uso di gruppi di impostazioni riutilizzabili per facilitare la gestione delle impostazioni per i gruppi di impostazioni seguenti nei dispositivi per la piattaforma Windows :

  • Dispositivo stampante: per il dispositivo stampante sono disponibili le impostazioni del profilo di controllo del dispositivo seguenti:

    • PrimaryId
    • PrinterConnectionID
    • VID_PID

    Per informazioni sulle opzioni del dispositivo stampante, vedere Panoramica della protezione della stampante nella documentazione di Microsoft Defender per endpoint.

  • Archivi rimovibili: le impostazioni del profilo di controllo del dispositivo seguenti sono disponibili in per gli archivi rimovibili:

    • Classe dispositivo
    • ID dispositivo
    • Hardware ID
    • ID istanza
    • ID primario
    • ID prodotto
    • Numero di serie
    • ID fornitore
    • ID fornitore e ID prodotto

    Per informazioni sulle opzioni di archiviazione rimovibile, vedere Controllo di accesso agli archivi rimovibili di Microsoft Defender per endpoint nella documentazione di Microsoft Defender per endpoint.

Quando si utilizza un gruppo di impostazioni riutilizzabile con un profilo di controllo del dispositivo, si configurano le azioni per definire la modalità di utilizzo delle impostazioni in tali gruppi.

Ogni regola aggiunta al profilo può includere gruppi di impostazioni riutilizzabili e singole impostazioni aggiunte direttamente alla regola. È tuttavia consigliabile utilizzare ogni regola per i gruppi di impostazioni riutilizzabili o per gestire le impostazioni aggiunte direttamente alla regola. Questa separazione consente di semplificare le configurazioni o le modifiche che potrebbero essere apportate in futuro.

Per istruzioni sulla configurazione dei gruppi riutilizzabili e quindi sulla loro aggiunta a questo profilo, vedere Usare gruppi di impostazioni riutilizzabili con i criteri di Intune.

Esclusioni per le regole di riduzione della superficie di attacco

Intune supporta le due impostazioni seguenti per escludere percorsi specifici di file e cartelle dalla valutazione in base alle regole di riduzione della superficie di attacco:

  • Globale: usa solo le esclusioni per la riduzione della superficie di attacco.

    Cattura dell'impostazione delle sole esclusioni per la riduzione della superficie di attacco.

    Quando a un dispositivo viene assegnato almeno un criterio che configura le esclusioni solo per la riduzione della superficie di attacco, le esclusioni configurate si applicano a tutte le regole di riduzione della superficie di attacco destinate a tale dispositivo. Questo comportamento si verifica perché i dispositivi ricevono un superset di impostazioni della regola di riduzione della superficie di attacco da tutti i criteri applicabili e le esclusioni di impostazioni non possono essere gestite per le singole impostazioni. Per evitare che le esclusioni vengano applicate a tutte le impostazioni di un dispositivo, non usare questa impostazione. Configura invece ASR solo per esclusioni di regole per singole impostazioni.

    Per altre informazioni, vedere la documentazione per il CSP Defender: Defender/AttackSurfaceReductionOnlyExclusions.

  • Impostazioni individuali: usa ASR solo per esclusioni di regole

    Screenshot dell'impostazione Solo esclusioni regole ASR \Per .

    Quando si imposta un'impostazione applicabile nel profilo di una regola di riduzione della superficie di attacco su un valore diverso da Non configurato, Intune presenta l'opzione di usare ASR solo per esclusioni di regole per quella singola impostazione. Con questa opzione è possibile configurare un'esclusione di file e cartelle isolata dalle singole impostazioni, in contrasto con l'uso dell'impostazione globale Esclusioni solo per la riduzione della superficie di attacco, che applica le esclusioni a tutte le impostazioni del dispositivo.

    Per impostazione predefinita, ASR Only per rule exclusions è impostato su Non configurato.

Unione di criteri per le impostazioni

L'unione dei criteri consente di evitare conflitti quando più profili che si applicano allo stesso dispositivo configurano la stessa impostazione con valori diversi, creando un conflitto. Per evitare conflitti, Intune valuta le impostazioni applicabili da ogni profilo che si applica al dispositivo. Queste impostazioni si fondono quindi in un unico superset di impostazioni.

Per i criteri di riduzione della superficie di attacco, i profili seguenti supportano l'unione dei criteri:

  • Controllo del dispositivo

Unione di criteri per i profili di controllo dispositivo

I profili di controllo del dispositivo supportano l'unione dei criteri per gli ID dispositivo USB. Le impostazioni del profilo che gestiscono gli ID dispositivo e che supportano l'unione dei criteri includono:

  • Consente l'installazione di dispositivi hardware in base agli identificatori di dispositivo
  • Installazione di dispositivi hardware di blocco in base agli identificatori del dispositivo
  • Consente l'installazione di dispositivi hardware per classi di installazione
  • Installazione di dispositivi hardware a blocchi in base alle classi di installazione
  • Consente l'installazione di dispositivi hardware in base agli identificatori di istanza del dispositivo
  • Installazione di dispositivi hardware di blocco in base agli identificatori di istanza del dispositivo

L'unione dei criteri si applica alla configurazione di ogni impostazione nei diversi profili che applicano quell'impostazione specifica a un dispositivo. Il risultato è un singolo elenco per ognuna delle impostazioni supportate applicate a un dispositivo. Ad esempio:

  • L'unione dei criteri valuta gli elenchi delle classi di installazione configurate in ogni istanza di Consenti l'installazione di dispositivi hardware in base alle classi di installazione applicate a un dispositivo. Gli elenchi vengono uniti in un unico elenco consentito in cui vengono rimosse eventuali classi di installazione duplicate.

    La rimozione dei duplicati dall'elenco viene eseguita per rimuovere l'origine comune dei conflitti. L'elenco combinato di elementi consentiti viene quindi recapitato al dispositivo.

L'unione dei criteri non confronta o unisce le configurazioni di impostazioni diverse. Ad esempio:

  • Espandendo il primo esempio, in cui più elenchi di Consenti installazione di dispositivi hardware per classi di installazione sono stati uniti in un unico elenco, sono presenti diverse istanze di installazione di dispositivi hardware a blocchi per classi di installazione che si applicano allo stesso dispositivo. Tutte le blocklist correlate vengono unite in un'unica blocklist per il dispositivo che viene poi distribuita sul dispositivo.

    • L'elenco consentiti per le classi di configurazione non viene confrontato né unito all'elenco di blocco per le classi di installazione.
    • Al contrario, il dispositivo riceve entrambi gli elenchi, poiché provengono da due impostazioni distinte. Il dispositivo applica quindi l'impostazione più restrittiva per l'installazione in base alle classi di installazione.

    Con questo esempio, una classe di installazione definita nell'elenco di blocco sostituisce la stessa classe di installazione, se presente nell'elenco consentiti. Il risultato sarebbe che la classe di installazione è bloccata nel dispositivo.

Passaggi successivi

Configurare i criteri di sicurezza degli endpoint.

Visualizza i dettagli delle impostazioni nei profili per i profili di riduzione della superficie di attacco.