Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: Configuration Manager (current branch)
U kunt beleid voor Configuration Manager configureren en implementeren dat alle vier de onderdelen van Windows Defender Exploit Guard beheert. Deze onderdelen zijn:
- Kwetsbaarheid voor aanvallen verminderen
- Gecontroleerde mappentoegang
- Bescherming tegen misbruik
- Netwerkbeveiliging
Nalevingsgegevens voor de implementatie van Exploit Guard-beleid zijn beschikbaar vanuit de Configuration Manager-console.
Opmerking
Configuration Manager schakelt deze optionele functie niet standaard in. U moet deze functie inschakelen voordat u deze gebruikt. Zie Optionele functies inschakelen tegen updates voor meer informatie.
Waarschuwing
Het Defender-beleid voor het uitschakelen van het samenvoegen van lokale lijsten zoals beschreven op groepsbeleid gebruiken om het samenvoegen van lokale lijsten uit te schakelen, is niet compatibel met het beheer van Exploit Guard-beleid via Configuration Manager.
Vereisten
Op beheerde apparaten moet Windows 10 1709 of hoger worden uitgevoerd. De minimale build voor Windows Server is versie 1809 of hoger, tot alleen Server 2019. Afhankelijk van de geconfigureerde onderdelen en regels moet ook aan de volgende eisen worden voldaan:
| Exploit Guard-onderdeel | Aanvullende vereisten |
|---|---|
| Kwetsbaarheid voor aanvallen verminderen | Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld. |
| Gecontroleerde mappentoegang | Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld. |
| Bescherming tegen misbruik | Geen |
| Netwerkbeveiliging | Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld. |
Een Exploit Guard-beleid maken
Ga in de Configuration Manager-console naar Asset and compliance>Endpoint Protection en klik vervolgens op Windows Defender Exploit Guard.
Klik op het tabblad Start in de groep Maken op Exploitbeleid maken.
Geef op de pagina Algemeen van de wizard Configuratie-item maken een naam en optioneel een beschrijving op voor het configuratie-item.
Selecteer vervolgens de Exploit Guard-onderdelen die u wilt beheren met dit beleid. Voor elk onderdeel dat u selecteert, kunt u vervolgens aanvullende details configureren.
- Vermindering van kwetsbaarheid voor aanvallen: Configureer de Office-bedreigingen, scriptbedreigingen en e-mailbedreigingen die u wilt blokkeren of controleren. U kunt ook bepaalde bestanden of mappen uitsluiten van deze regel.
- Gecontroleerde mappentoegang: Blokkeren of controleren configureren en vervolgens Apps toevoegen die dit beleid kunnen omzeilen. U kunt ook extra mappen opgeven die niet standaard worden beveiligd.
- Exploit Protection: Geef een XML-bestand op dat instellingen bevat voor het beperken van misbruik van systeemprocessen en apps. U kunt deze instellingen exporteren vanuit de app Windows Defender-beveiligingscentrum op een Windows 10 of later apparaat.
- Netwerkbeveiliging: Stel netwerkbeveiliging in om de toegang tot verdachte domeinen te blokkeren of te controleren.
Voltooi de wizard om het beleid te maken, dat u later op apparaten kunt implementeren.
Waarschuwing
Het XML-bestand voor Exploit Protection moet veilig worden bewaard wanneer het wordt overgebracht tussen machines. Het bestand moet na de import worden verwijderd of op een veilige locatie worden bewaard.
Een Exploit Guard-beleid implementeren
Nadat u Exploit Guard-beleid hebt gemaakt, gebruikt u de wizard Deploy Exploit Guard-beleid om dit te implementeren. Open hiervoor de Configuration Manager-console voor Assets and compliance>Endpoint Protection en klik vervolgens op Deploy Exploit Guard Policy.
Belangrijk
Zodra u een Exploit Guard-beleid hebt geïmplementeerd, zoals Kwetsbaarheid voor aanvallen verminderen of Beheerde mappentoegang, worden de Exploit Guard-instellingen niet verwijderd van de clients als u de implementatie verwijdert.
Delete not supported wordt vastgelegd in het ExploitGuardHandler.log van de client als u de Exploit Guard-implementatie van de client verwijdert.
Het volgende PowerShell-script kan worden uitgevoerd in SYSTEEM-context om deze instellingen te verwijderen:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Beleidsinstellingen voor Windows Defender Exploit Guard
Beleid en opties voor het verminderen van kwetsbaarheid voor aanvallen
Kwetsbaarheid voor aanvallen verminderen kan het aanvalsoppervlak van uw applicaties verminderen met intelligente regels die de vectoren stoppen die worden gebruikt door Office-, script- en e-mailgebaseerde malware. Meer informatie over het verminderen van kwetsbaarheid voor aanvallen en de gebeurtenis-id's die ervoor worden gebruikt.
Files and Folders die moeten worden uitgesloten van de regels voor het verminderen van de kwetsbaarheid voor aanvallen - Klik op Instellen en geef alle bestanden of mappen op die u wilt uitsluiten.
Email bedreigingen:
- Uitvoerbare inhoud blokkeren uit e-mailclient en webmail.
- Niet geconfigureerd
- Blokkeren
- Audit
- Uitvoerbare inhoud blokkeren uit e-mailclient en webmail.
Office-bedreigingen:
- Hiermee voorkomt u dat door Office-toepassingen onderliggende processen worden gemaakt.
- Niet geconfigureerd
- Blokkeren
- Audit
- Voorkomen dat Office-toepassingen uitvoerbare inhoud maken.
- Niet geconfigureerd
- Blokkeren
- Audit
- Hiermee kunt u voorkomen dat Office-toepassingen code injecteren in andere processen.
- Niet geconfigureerd
- Blokkeren
- Audit
- Blokkeer Win32 API-aanroepen van Office-macro's.
- Niet geconfigureerd
- Blokkeren
- Audit
- Hiermee voorkomt u dat door Office-toepassingen onderliggende processen worden gemaakt.
Bedreigingen voor scripting:
- Voorkomen dat JavaScript of VBScript gedownloade uitvoerbare inhoud start.
- Niet geconfigureerd
- Blokkeren
- Audit
- De uitvoering van mogelijk verborgen scripts blokkeren.
- Niet geconfigureerd
- Blokkeren
- Audit
- Voorkomen dat JavaScript of VBScript gedownloade uitvoerbare inhoud start.
Ransomware-bedreigingen: (vanaf Configuration Manager versie 1802)
- Gebruik geavanceerde beveiliging tegen ransomware.
- Niet geconfigureerd
- Blokkeren
- Audit
- Gebruik geavanceerde beveiliging tegen ransomware.
Bedreigingen voor het besturingssysteem: (vanaf Configuration Manager versie 1802)
- Stelen van referenties uit het subsysteem voor lokale beveiligingsautoriteit van Windows blokkeren.
- Niet geconfigureerd
- Blokkeren
- Audit
- Uitvoering van uitvoerbare bestanden blokkeren tenzij ze voldoen aan een van de criteria voor prevalentie, ouderdom of vertrouwde lijst.
- Niet geconfigureerd
- Blokkeren
- Audit
- Stelen van referenties uit het subsysteem voor lokale beveiligingsautoriteit van Windows blokkeren.
Bedreigingen voor externe apparaten: (vanaf Configuration Manager versie 1802)
- Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB.
- Niet geconfigureerd
- Blokkeren
- Audit
- Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB.
Beleid en opties voor beheerde maptoegang
Helpt bestanden in belangrijke systeemmappen te beschermen tegen wijzigingen door kwaadaardige en verdachte apps, waaronder ransomware-malware die bestanden versleutelt. Zie Beheerde maptoegang en de gebeurtenis-id's die hierdoor worden gebruikt voor meer informatie.
-
Gecontroleerde mappentoegang configureren:
- Blokkeren
- Alleen schijfsectoren blokkeren (vanaf Configuration Manager versie 1802)
- Hiermee kan beheerde maptoegang alleen worden ingeschakeld voor opstartsectoren en wordt de beveiliging van specifieke mappen of de standaard beveiligde mappen niet ingeschakeld.
- Audit
- Alleen schijfsectoren controleren (vanaf Configuration Manager versie 1802)
- Hiermee kan beheerde maptoegang alleen worden ingeschakeld voor opstartsectoren en wordt de beveiliging van specifieke mappen of de standaard beveiligde mappen niet ingeschakeld.
- Uitgeschakeld
- Apps toestaan via Gecontroleerde mappentoegang -Klik op Apps instellen en opgeven.
- Extra beveiligde mappen : klik op Instellen en geef aanvullende beveiligde mappen op.
Beleid voor bescherming tegen misbruik
Technieken voor het beperken van misbruik toepassen op besturingssysteemprocessen en -apps die uw organisatie gebruikt. Deze instellingen kunnen worden geëxporteerd vanuit de Windows Defender-beveiligingscentrum-app op Windows 10 of latere apparaten. Zie Exploit Protection voor meer informatie.
Exploit Protection XML: -Klik op Bladeren en geef het XML-bestand op dat u wilt importeren.
Waarschuwing
Het XML-bestand voor Exploit Protection moet veilig worden bewaard wanneer het wordt overgebracht tussen machines. Het bestand moet na de import worden verwijderd of op een veilige locatie worden bewaard.
Beleid voor netwerkbeveiliging
Helpt de kwetsbaarheid voor aanvallen via internet op apparaten te minimaliseren. De service beperkt de toegang tot verdachte domeinen die mogelijk phishing-praktijken, exploits en schadelijke inhoud hosten. Zie Netwerkbeveiliging voor meer informatie.
-
Netwerkbeveiliging configureren:
- Blokkeren
- Audit
- Uitgeschakeld