Een Exploit Guard-beleid maken en implementeren

Van toepassing op: Configuration Manager (current branch)

U kunt beleid voor Configuration Manager configureren en implementeren dat alle vier de onderdelen van Windows Defender Exploit Guard beheert. Deze onderdelen zijn:

  • Kwetsbaarheid voor aanvallen verminderen
  • Gecontroleerde mappentoegang
  • Bescherming tegen misbruik
  • Netwerkbeveiliging

Nalevingsgegevens voor de implementatie van Exploit Guard-beleid zijn beschikbaar vanuit de Configuration Manager-console.

Opmerking

Configuration Manager schakelt deze optionele functie niet standaard in. U moet deze functie inschakelen voordat u deze gebruikt. Zie Optionele functies inschakelen tegen updates voor meer informatie.

Waarschuwing

Het Defender-beleid voor het uitschakelen van het samenvoegen van lokale lijsten zoals beschreven op groepsbeleid gebruiken om het samenvoegen van lokale lijsten uit te schakelen, is niet compatibel met het beheer van Exploit Guard-beleid via Configuration Manager.

Vereisten

Op beheerde apparaten moet Windows 10 1709 of hoger worden uitgevoerd. De minimale build voor Windows Server is versie 1809 of hoger, tot alleen Server 2019. Afhankelijk van de geconfigureerde onderdelen en regels moet ook aan de volgende eisen worden voldaan:

Exploit Guard-onderdeel Aanvullende vereisten
Kwetsbaarheid voor aanvallen verminderen Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld.
Gecontroleerde mappentoegang Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld.
Bescherming tegen misbruik Geen
Netwerkbeveiliging Op apparaten moet altijdbeveiliging van Microsoft Defender voor Eindpunt zijn ingeschakeld.

Een Exploit Guard-beleid maken

  1. Ga in de Configuration Manager-console naar Asset and compliance>Endpoint Protection en klik vervolgens op Windows Defender Exploit Guard.

  2. Klik op het tabblad Start in de groep Maken op Exploitbeleid maken.

  3. Geef op de pagina Algemeen van de wizard Configuratie-item maken een naam en optioneel een beschrijving op voor het configuratie-item.

  4. Selecteer vervolgens de Exploit Guard-onderdelen die u wilt beheren met dit beleid. Voor elk onderdeel dat u selecteert, kunt u vervolgens aanvullende details configureren.

    • Vermindering van kwetsbaarheid voor aanvallen: Configureer de Office-bedreigingen, scriptbedreigingen en e-mailbedreigingen die u wilt blokkeren of controleren. U kunt ook bepaalde bestanden of mappen uitsluiten van deze regel.
    • Gecontroleerde mappentoegang: Blokkeren of controleren configureren en vervolgens Apps toevoegen die dit beleid kunnen omzeilen. U kunt ook extra mappen opgeven die niet standaard worden beveiligd.
    • Exploit Protection: Geef een XML-bestand op dat instellingen bevat voor het beperken van misbruik van systeemprocessen en apps. U kunt deze instellingen exporteren vanuit de app Windows Defender-beveiligingscentrum op een Windows 10 of later apparaat.
    • Netwerkbeveiliging: Stel netwerkbeveiliging in om de toegang tot verdachte domeinen te blokkeren of te controleren.
  5. Voltooi de wizard om het beleid te maken, dat u later op apparaten kunt implementeren.

    Waarschuwing

    Het XML-bestand voor Exploit Protection moet veilig worden bewaard wanneer het wordt overgebracht tussen machines. Het bestand moet na de import worden verwijderd of op een veilige locatie worden bewaard.

Een Exploit Guard-beleid implementeren

Nadat u Exploit Guard-beleid hebt gemaakt, gebruikt u de wizard Deploy Exploit Guard-beleid om dit te implementeren. Open hiervoor de Configuration Manager-console voor Assets and compliance>Endpoint Protection en klik vervolgens op Deploy Exploit Guard Policy.

Belangrijk

Zodra u een Exploit Guard-beleid hebt geïmplementeerd, zoals Kwetsbaarheid voor aanvallen verminderen of Beheerde mappentoegang, worden de Exploit Guard-instellingen niet verwijderd van de clients als u de implementatie verwijdert. Delete not supported wordt vastgelegd in het ExploitGuardHandler.log van de client als u de Exploit Guard-implementatie van de client verwijdert. Het volgende PowerShell-script kan worden uitgevoerd in SYSTEEM-context om deze instellingen te verwijderen:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Beleidsinstellingen voor Windows Defender Exploit Guard

Beleid en opties voor het verminderen van kwetsbaarheid voor aanvallen

Kwetsbaarheid voor aanvallen verminderen kan het aanvalsoppervlak van uw applicaties verminderen met intelligente regels die de vectoren stoppen die worden gebruikt door Office-, script- en e-mailgebaseerde malware. Meer informatie over het verminderen van kwetsbaarheid voor aanvallen en de gebeurtenis-id's die ervoor worden gebruikt.

  • Files and Folders die moeten worden uitgesloten van de regels voor het verminderen van de kwetsbaarheid voor aanvallen - Klik op Instellen en geef alle bestanden of mappen op die u wilt uitsluiten.

  • Email bedreigingen:

    • Uitvoerbare inhoud blokkeren uit e-mailclient en webmail.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
  • Office-bedreigingen:

    • Hiermee voorkomt u dat door Office-toepassingen onderliggende processen worden gemaakt.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
    • Voorkomen dat Office-toepassingen uitvoerbare inhoud maken.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
    • Hiermee kunt u voorkomen dat Office-toepassingen code injecteren in andere processen.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
    • Blokkeer Win32 API-aanroepen van Office-macro's.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
  • Bedreigingen voor scripting:

    • Voorkomen dat JavaScript of VBScript gedownloade uitvoerbare inhoud start.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
    • De uitvoering van mogelijk verborgen scripts blokkeren.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
  • Ransomware-bedreigingen: (vanaf Configuration Manager versie 1802)

    • Gebruik geavanceerde beveiliging tegen ransomware.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
  • Bedreigingen voor het besturingssysteem: (vanaf Configuration Manager versie 1802)

    • Stelen van referenties uit het subsysteem voor lokale beveiligingsautoriteit van Windows blokkeren.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
    • Uitvoering van uitvoerbare bestanden blokkeren tenzij ze voldoen aan een van de criteria voor prevalentie, ouderdom of vertrouwde lijst.
      • Niet geconfigureerd
      • Blokkeren
      • Audit
  • Bedreigingen voor externe apparaten: (vanaf Configuration Manager versie 1802)

    • Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB.
      • Niet geconfigureerd
      • Blokkeren
      • Audit

Beleid en opties voor beheerde maptoegang

Helpt bestanden in belangrijke systeemmappen te beschermen tegen wijzigingen door kwaadaardige en verdachte apps, waaronder ransomware-malware die bestanden versleutelt. Zie Beheerde maptoegang en de gebeurtenis-id's die hierdoor worden gebruikt voor meer informatie.

  • Gecontroleerde mappentoegang configureren:
    • Blokkeren
    • Alleen schijfsectoren blokkeren (vanaf Configuration Manager versie 1802)
      • Hiermee kan beheerde maptoegang alleen worden ingeschakeld voor opstartsectoren en wordt de beveiliging van specifieke mappen of de standaard beveiligde mappen niet ingeschakeld.
    • Audit
    • Alleen schijfsectoren controleren (vanaf Configuration Manager versie 1802)
      • Hiermee kan beheerde maptoegang alleen worden ingeschakeld voor opstartsectoren en wordt de beveiliging van specifieke mappen of de standaard beveiligde mappen niet ingeschakeld.
    • Uitgeschakeld
  • Apps toestaan via Gecontroleerde mappentoegang -Klik op Apps instellen en opgeven.
  • Extra beveiligde mappen : klik op Instellen en geef aanvullende beveiligde mappen op.

Beleid voor bescherming tegen misbruik

Technieken voor het beperken van misbruik toepassen op besturingssysteemprocessen en -apps die uw organisatie gebruikt. Deze instellingen kunnen worden geëxporteerd vanuit de Windows Defender-beveiligingscentrum-app op Windows 10 of latere apparaten. Zie Exploit Protection voor meer informatie.

  • Exploit Protection XML: -Klik op Bladeren en geef het XML-bestand op dat u wilt importeren.

    Waarschuwing

    Het XML-bestand voor Exploit Protection moet veilig worden bewaard wanneer het wordt overgebracht tussen machines. Het bestand moet na de import worden verwijderd of op een veilige locatie worden bewaard.

Beleid voor netwerkbeveiliging

Helpt de kwetsbaarheid voor aanvallen via internet op apparaten te minimaliseren. De service beperkt de toegang tot verdachte domeinen die mogelijk phishing-praktijken, exploits en schadelijke inhoud hosten. Zie Netwerkbeveiliging voor meer informatie.

  • Netwerkbeveiliging configureren:
    • Blokkeren
    • Audit
    • Uitgeschakeld