Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wyświetl ustawienia, które można skonfigurować w profilach zasad zmniejszania obszaru podatnego na ataki w węźle zabezpieczeń punktu końcowego usługi Intune w ramach zasad zabezpieczeń punktu końcowego.
Dotyczy:
System Windows
Ważna
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Obsługiwane platformy i profile:
Windows — użyj tej platformy na potrzeby zasad wdrażanych na urządzeniach zarządzanych przy użyciu usługi Intune.
- Profil: Izolacja aplikacji i przeglądarki
- Profil: Kontrola aplikacji
- Profil: reguły zmniejszania obszaru podatnego na ataki
- Profil: kontrola urządzeń
- Profil: Exploit Protection
- Profil: Ochrona sieci Web (starsza wersja Microsoft Edge)
Windows (ConfigMgr): Użyj tej platformy dla zasad wdrażanych na urządzeniach zarządzanych przez program Configuration Manager.
- Profil: Exploit Protection(ConfigMgr)(wersja zapoznawcza)
- Profil: Ochrona sieci Web (ConfigMgr)(wersja zapoznawcza)
Windows: Użyj tej platformy dla zasad wdrażanych na urządzeniach zarządzanych przez Zarządzanie zabezpieczeniami dla Ochrona punktu końcowego w usłudze Microsoft Defender.
- Profil: Reguły zmniejszania obszaru podatnego na ataki
Zmniejszanie obszaru ataków (MDM)
Profil izolacji aplikacji i przeglądarki
Uwaga
W tej sekcji szczegółowo opisano ustawienia w profilach izolacji aplikacji i przeglądarek utworzonych przed 18 kwietnia 2023 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.
W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.
Izolacja aplikacji i przeglądarki
Włączanie funkcji Application Guard
Zasady zabezpieczeń zawartości: AllowWindowsDefenderApplicationGuard- Nie skonfigurowano (ustawienie domyślne) — usługa Microsoft Defender Application Guard nie jest skonfigurowana dla przeglądarki Microsoft Edge lub izolowanych środowisk systemu Windows.
- Włączono dla przeglądarki Edge — funkcja Application Guard otwiera niezatwierdzone witryny w zwirtualizowanym kontenerze przeglądania Hyper-V.
- Włączono dla izolowanych środowisk systemu Windows — funkcja Application Guard jest włączona dla wszystkich aplikacji z włączoną funkcją App Guard w systemie Windows.
- Włączono dla przeglądarki Edge i izolowanych środowisk systemu Windows — funkcja Application Guard jest skonfigurowana dla obu scenariuszy.
Uwaga
Jeśli wdrażasz funkcję Application Guard dla przeglądarki Microsoft Edge za pośrednictwem usługi Intune, zasady izolacji sieci systemu Windows muszą być skonfigurowane jako wymaganie wstępne. Izolację sieci można skonfigurować za pomocą różnych profilów, w tym izolacji aplikacji i przeglądarki w ustawieniu izolacji sieci systemu Windows .
Po ustawieniu wartości Włączone dla przeglądarki Edgelub Włączone dla przeglądarki Edge ORAZ izolowanych środowisk systemu Windows dostępne są następujące ustawienia, które mają zastosowanie do przeglądarki Edge:
Zachowanie schowka
Zasady zabezpieczeń zawartości: ClipboardSettingsWybierz dozwolone akcje kopiowania i wklejania z komputera lokalnego i przeglądarki wirtualnej funkcji Application Guard.
- Nie skonfigurowano (domyślnie)
- Blokowanie kopiowania i wklejania między komputerem a przeglądarką
- Zezwalaj tylko na kopiowanie i wklejanie z przeglądarki na komputer
- Zezwalaj tylko na kopiowanie i wklejanie z komputera do przeglądarki
- Zezwalaj na kopiowanie i wklejanie między komputerem a przeglądarką
Blokowanie zawartości zewnętrznej z witryn niezatwierdzonych przez przedsiębiorstwa
Zasady zabezpieczeń zawartości: BlockNonEnterpriseContent- Nie skonfigurowano (domyślnie)
- Tak — blokuj ładowanie zawartości z niezatwierdzonych witryn internetowych.
Zbieranie dzienników zdarzeń występujących w ramach sesji przeglądania funkcji Application Guard
Zasady zabezpieczeń zawartości: AuditApplicationGuard- Nie skonfigurowano (domyślnie)
- Tak — zbierz dzienniki zdarzeń występujących w ramach sesji przeglądania wirtualnego funkcji Application Guard.
Zezwalaj na zapisywanie danych przeglądarki wygenerowanych przez użytkownika
Zasady zabezpieczeń zawartości: AllowPersistence- Nie skonfigurowano (domyślnie)
- Tak — zezwalaj na zapisywanie danych użytkownika utworzonych podczas sesji przeglądania wirtualnego funkcji Application Guard. Przykładami danych użytkowników są hasła, ulubione i pliki cookie.
Włączanie sprzętowego przyspieszania grafiki
Zasady zabezpieczeń zawartości: AllowVirtualGPU- Nie skonfigurowano (domyślnie)
- Tak — w ramach sesji wirtualnego przeglądania funkcji Application Guard użyj wirtualnego procesora grafiki, aby szybciej ładować witryny internetowe intensywnie korzystające z grafiki.
Zezwalaj użytkownikom na pobieranie plików do hosta
Zasady zabezpieczeń zawartości: SaveFilesToHost- Nie skonfigurowano (domyślnie)
- Tak — zezwalaj użytkownikom na pobieranie plików ze zwirtualizowanej przeglądarki do systemu operacyjnego hosta.
Funkcja Application Guard zezwala na dostęp kamery i mikrofonu
Zasady zabezpieczeń zawartości: AllowCameraMicrophoneRedirection- Nie skonfigurowano (ustawienie domyślne) — aplikacje wewnątrz funkcji Microsoft Defender Application Guard nie mogą uzyskać dostępu do kamery i mikrofonu na urządzeniu użytkownika.
- Tak — aplikacje w funkcji Microsoft Defender Application Guard mogą uzyskać dostęp do aparatu i mikrofonu na urządzeniu użytkownika.
- Nie — aplikacje wewnątrz funkcji Microsoft Defender Application Guard nie mogą uzyskać dostępu do aparatu i mikrofonu na urządzeniu użytkownika. To zachowanie działa tak samo jak w przypadku opcji Nieskonfigurowane.
Funkcja Application Guard zezwala na drukowanie na drukarkach lokalnych
- Nie skonfigurowano (domyślnie)
- Tak — zezwalaj na drukowanie na drukarkach lokalnych.
Funkcja Application Guard zezwala na drukowanie na drukarkach sieciowych
- Nie skonfigurowano (domyślnie)
- Tak — zezwalaj na drukowanie, drukowanie na drukarkach sieciowych.
Funkcja Application Guard zezwala na drukowanie w formacie PDF
- Nie skonfigurowano (domyślnie)
- Tak — zezwalaj na drukowanie i drukowanie w formacie PDF.
Funkcja Application Guard zezwala na drukowanie do formatu XPS
- Nie skonfigurowano (domyślnie)
- Tak — - Zezwalaj na drukowanie w formacie XPS.
Funkcja Application Guard zezwala na korzystanie z głównych urzędów certyfikacji z urządzenia użytkownika
Zasady zabezpieczeń zawartości: CertificateThumbprintsSkonfiguruj odciski palców certyfikatu, aby automatycznie przenieść pasujący certyfikat główny do kontenera funkcji Microsoft Defender Application Guard.
Aby dodać odciski palców pojedynczo, wybierz pozycję Dodaj. Za pomocą importowania można określić plik .CSV zawierający wiele wpisów odcisków palców, które są dodawane do profilu w tym samym czasie. W przypadku korzystania z pliku .CSV każdy odcisk palca musi być oddzielony przecinkiem. Przykład:
b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924Wszystkie wpisy wymienione w profilu są aktywne. Nie musisz zaznaczać pola wyboru dla wpisu odcisku palca, aby go uaktywnić. Zamiast tego użyj pól wyboru, aby łatwiej zarządzać wpisami, które zostały dodane do profilu. Na przykład możesz zaznaczyć pole wyboru jednego lub większej liczby wpisów odcisku palca certyfikatu, a następnie usunąć te wpisy z profilu za pomocą jednej akcji.
Zasady izolacji sieci systemu Windows
- Nie skonfigurowano (domyślnie)
- Tak — skonfiguruj zasady izolacji sieci systemu Windows.
Po ustawieniu wartości Tak można skonfigurować następujące ustawienia:
Zakresy adresów IP Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ dolny , a następnie górny adres.
Zasoby w chmurze Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ adres IP lub nazwę FQDN i serwer proxy.
Domeny sieciowe Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ domeny sieciowe.
Serwery proxy Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ serwery proxy.
Wewnętrzne serwery proxy Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ wewnętrzne serwery proxy.
Neutralne zasoby Rozwiń listę rozwijaną, wybierz pozycję Dodaj, a następnie określ zasoby neutralne.
Wyłącz automatyczne wykrywanie innych serwerów proxy przedsiębiorstwa
- Nie skonfigurowano (domyślnie)
- Tak — wyłącz automatyczne wykrywanie innych serwerów proxy przedsiębiorstwa.
Wyłącz automatyczne wykrywanie zakresów adresów IP innych przedsiębiorstw
- Nie skonfigurowano (domyślnie)
- Tak — wyłącz automatyczne wykrywanie zakresów adresów IP innych przedsiębiorstw.
Uwaga
Po utworzeniu profilu wszystkie urządzenia, do których powinny być stosowane zasady, będą miały włączoną funkcję Microsoft Defender Application Guard. Użytkownicy mogą być zmuszeni do ponownego uruchomienia urządzeń w celu zapewnienia ochrony.
Profil kontroli aplikacji
Kontrola aplikacji usługi Microsoft Defender
Kontrola aplikacji funkcji App Locker
Zasady zabezpieczeń zawartości: AppLocker- Nie skonfigurowano (domyślnie)
- Wymuszanie składników i aplikacje Sklepu
- Przeprowadzanie inspekcji komponentów i aplikacji ze sklepu
- Wymuszanie składników, aplikacji ze sklepu i funkcji SmartLocker
- Inspekcja komponentów, aplikacji ze sklepu i funkcji SmartLocker
Blokowanie użytkownikom możliwości ignorowania ostrzeżeń filtra SmartScreen
Zasady zabezpieczeń zawartości: SmartScreen/PreventOverrideForFilesInShell- Nie skonfigurowano (ustawienie domyślne) — użytkownicy mogą ignorować ostrzeżenia SmartScreen dotyczące plików i złośliwych aplikacji.
- Tak — filtr SmartScreen jest włączony i użytkownicy nie mogą pominąć ostrzeżeń dotyczących plików lub złośliwych aplikacji.
Włączanie filtru Windows SmartScreen
Zasady zabezpieczeń zawartości: SmartScreen/EnableSmartScreenInShell- Nie skonfigurowano (ustawienie domyślne) — przywróć ustawienie domyślne systemu Windows, czyli włączyć filtr SmartScreen, jednak użytkownicy mogą zmienić to ustawienie. Aby wyłączyć filtr SmartScreen, użyj niestandardowego identyfikatora URI.
- Tak — wymuszaj używanie filtru SmartScreen dla wszystkich użytkowników.
Profil reguł zmniejszania obszaru podatnego na ataki
Reguły zmniejszania obszaru podatnego na ataki
Aby dowiedzieć się więcej o regułach zmniejszania obszaru podatnego na ataki, zobacz Dokumentacja reguł zmniejszania obszaru podatnego na ataki w dokumentacji platformy Microsoft 365.
Uwaga
W tej sekcji szczegółowo opisano ustawienia w profilach reguł zmniejszania obszaru podatnego na ataki utworzonych przed 5 kwietnia 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.
W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.
Blokowanie trwałości za pośrednictwem subskrypcji zdarzeń usługi WMI
Zmniejszanie obszarów podatnych na ataki za pomocą reguł zmniejszania obszaru podatnego na atakiTa reguła zmniejszania obszaru podatnego na ataki (ASR) jest kontrolowana za pośrednictwem następującego identyfikatora GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b
Ta reguła uniemożliwia złośliwemu oprogramowaniu nadużywanie usługi WMI w celu osiągnięcia trwałości na urządzeniu. Zagrożenia bezplikowe stosują różne taktyki, aby pozostać w ukryciu, uniknąć zauważenia w systemie plików i uzyskać okresową kontrolę wykonywania. Niektóre zagrożenia mogą nadużywać repozytorium WMI i modelu zdarzeń, aby pozostać w ukryciu.
- Nie skonfigurowano (ustawienie domyślne) — ustawienie wraca do domyślnego ustawienia systemu Windows, które jest wyłączone, a trwałość nie jest blokowana.
- Zablokuj — trwałość za pośrednictwem usługi WMI jest zablokowana.
- Inspekcja — oceń, jak ta reguła wpłynie na organizację, jeśli jest włączona (ustawiona jako Blokuj).
- Disable — wyłącz tę regułę. Trwałość nie jest blokowana.
Aby dowiedzieć się więcej o tym ustawieniu, zobacz Blokowanie trwałości za pośrednictwem subskrypcji zdarzeń usługi WMI.
Blokowanie kradzieży poświadczeń z podsystemu urzędu zabezpieczeń lokalnych systemu Windows (lsass.exe)
Chroń urządzenia przed wykorzystaniemTa reguła zmniejszania obszaru podatnego na ataki (ASR) jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Zdefiniowane przez użytkownika
- Włącz — próby kradzieży poświadczeń za pośrednictwem lsass.exe są blokowane.
- Tryb inspekcji — użytkownicy nie mają zablokowanego dostępu do niebezpiecznych domen, a zamiast tego są zgłaszane zdarzenia systemu Windows.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
Blokowanie tworzenia procesów podrzędnych w programie Adobe Reader
Zmniejszanie obszarów podatnych na ataki za pomocą reguł zmniejszania obszaru podatnego na atakiTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c
- Nie skonfigurowano (domyślnie) — przywrócono wartość domyślną systemu Windows, która nie blokuje tworzenia procesów podrzędnych.
- Zdefiniowane przez użytkownika
- Włącz — program Adobe Reader nie może tworzyć procesów podrzędnych.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokować procesy podrzędne.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
Blokowanie aplikacjom pakietu Office możliwości wstrzykiwania kodu do innych procesów
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blok — aplikacje pakietu Office mają zablokowaną możliwość wstrzykiwania kodu do innych procesów.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie aplikacjom pakietu Office możliwości tworzenia zawartości wykonywalnej
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 3B576869-A4EC-4529-8536-B80A7769E899
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — aplikacje pakietu Office nie mogą tworzyć zawartości wykonywalnej.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie tworzenia procesów podrzędnych wszystkim aplikacjom pakietu Office
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blok — aplikacje pakietu Office nie mogą tworzyć procesów podrzędnych.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie wywołań interfejsu API Win32 z makra pakietu Office
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — makra pakietu Office mają zablokowaną możliwość korzystania z wywołań interfejsu API Win32.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokuj tworzenie procesów podrzędnych w aplikacjach do komunikacji z pakietem Office
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.
- Nie skonfigurowano (ustawienie domyślne) — Przywracane jest ustawienie domyślne systemu Windows, czyli nie blokowanie tworzenia procesów podrzędnych.
- Zdefiniowane przez użytkownika
- Włącz — aplikacje komunikacyjne pakietu Office nie mogą tworzyć procesów podrzędnych.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokować procesy podrzędne.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
Blokowanie wykonywania potencjalnie zaciemnionych skryptów (js/vbs/ps)
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — usługa Defender blokuje wykonywanie zaciemnionych skryptów.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie uruchamiania pobranej zawartości wykonywalnej przez kod JavaScript lub VBScript
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: D3E037E1-3EB8-44C8-A917-57927947596D
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — usługa Defender blokuje wykonanie plików JavaScript lub VBScript, które zostały pobrane z Internetu.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie tworzenia procesów pochodzących z poleceń PSExec i WMI
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — tworzenie procesu za pomocą poleceń PSExec lub WMI jest zablokowane.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie niezaufanych i niepodpisanych procesów uruchamianych z dysku USB
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — niezaufane i niepodpisane procesy uruchamiane z dysku USB są blokowane.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie uruchamiania plików wykonywalnych, o ile nie spełniają one kryteriów dotyczących rozpowszechnienia, wieku lub listy zaufanych
Chroń urządzenia przed wykorzystaniemTa reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Blokowanie pobierania wykonywalnej zawartości z klientów poczty e-mail i poczty internetowej
Chroń urządzenia przed wykorzystaniem- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Blokuj — zawartość wykonywalna pobierana z klientów poczty e-mail i poczty internetowej jest blokowana.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane zamiast blokowania.
- Ostrzeżenie — w przypadku systemu Windows 10 w wersji 1809 lub nowszej oraz systemu Windows 11 użytkownik urządzenia otrzymuje komunikat, że może pominąć blokowanie ustawienia. Na urządzeniach z wcześniejszymi wersjami systemu Windows 10 reguła wymusza zachowanie włączenia.
- Wyłącz — to ustawienie jest wyłączone.
Korzystaj z zaawansowanej ochrony przed oprogramowaniem wymuszającym okupOchrona urządzeń przed programami wykorzystującymi luki w zabezpieczeniach
Ta reguła usługi ASR jest kontrolowana za pośrednictwem następującego identyfikatora GUID: c1db55ab-c21a-4637-bb3f-a12568109d35
- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do wartości domyślnej systemu Windows, która jest wyłączona.
- Zdefiniowane przez użytkownika
- Umożliwianie
- Tryb inspekcji — — zdarzenia systemu Windows są wywoływane zamiast blokowania.
Włączanie ochrony folderów
Zasady zabezpieczeń zawartości: EnableControlledFolderAccess- Nie skonfigurowano (ustawienie domyślne) — to ustawienie przywraca wartość domyślną, czyli nie są blokowane żadne odczyty ani zapisy.
- Włącz — w przypadku niezaufanych aplikacji usługa Defender blokuje próby modyfikowania lub usuwania plików w folderach chronionych lub zapisu w sektorach dysku. Usługa Defender automatycznie określa, które aplikacje mogą być zaufane. Alternatywnie można zdefiniować własną listę zaufanych aplikacji.
- Tryb inspekcji — zdarzenia systemu Windows są wywoływane, gdy niezaufane aplikacje uzyskują dostęp do folderów kontrolowanych, ale żadne blokady nie są wymuszane.
- Blokuj modyfikację dysku — blokowane są tylko próby zapisu do sektorów dysku.
- Przeprowadź inspekcję modyfikacji dysku — zdarzenia systemu Windows są wywoływane zamiast blokować próby zapisu w sektorach dysku.
Lista dodatkowych folderów, które muszą być chronione
Zasady zabezpieczeń zawartości: ControlledFolderAccessProtectedFoldersZdefiniuj listę lokalizacji dysków, które będą chronione przed niezaufanymi aplikacjami.
Lista aplikacji, które mają dostęp do chronionych folderów
Zasady zabezpieczeń zawartości: ControlledFolderAccessAllowedApplicationsZdefiniuj listę aplikacji, które mają dostęp do odczytu/zapisu do kontrolowanych lokalizacji.
Wykluczanie plików i ścieżek z reguł zmniejszania obszaru podatnego na ataki
Zasady zabezpieczeń zawartości: AttackSurfaceReductionOnlyExclusionsRozwiń listę rozwijaną, a następnie wybierz pozycję Dodaj , aby zdefiniować ścieżkę do pliku lub folderu, który ma zostać wykluczony z reguł zmniejszania obszaru podatnego na ataki.
Profil sterowania urządzeniami
Kontrola urządzenia
Uwaga
W tej sekcji wyszczególniono ustawienia znajdujące się w profilach kontroli urządzeń utworzonych przed 23 maja 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Mimo że nie można już tworzyć nowych wystąpień pierwotnego profilu, można nadal edytować istniejące profile i ich używać.
W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.
Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów urządzeń
- Nieskonfigurowane(ustawienie domyślne)
- Tak — system Windows może zainstalować lub zaktualizować dowolne urządzenie, którego identyfikator sprzętu Plug and Play lub zgodny identyfikator znajduje się na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
- Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Blokowanie instalacji urządzeń sprzętowych według identyfikatorów urządzeń
Zasady zabezpieczeń zawartości: AllowInstallationOfMatchingDeviceIDs- Nieskonfigurowane(ustawienie domyślne)
- Tak — określ listę identyfikatorów sprzętu Plug and Play i zgodnych identyfikatorów urządzeń, których system Windows nie może zainstalować. Te zasady mają pierwszeństwo przed wszelkimi innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
Usuń pasujące urządzenia sprzętowe
- Tak
- Nieskonfigurowane(ustawienie domyślne)
Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Zezwalaj na instalację urządzeń sprzętowych według klasy konfiguracji
- Nieskonfigurowane(ustawienie domyślne)
- Tak — system Windows może instalować i aktualizować sterowniki urządzeń, których identyfikatory GUID klas konfiguracji urządzeń są wyświetlane na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
- Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Blokowanie instalacji urządzeń według klas instalacji
Zasady zabezpieczeń zawartości: AllowInstallationOfMatchingDeviceSetupClasses- Nieskonfigurowane(ustawienie domyślne)
- Tak — określ listę unikatowych identyfikatorów globalnych (GUID) klas konfiguracji urządzeń dla sterowników urządzeń, których system Windows nie może zainstalować. To ustawienie zasad ma pierwszeństwo przed innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
Usuń pasujące urządzenia sprzętowe
- Tak
- Nieskonfigurowane(ustawienie domyślne)
Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Zezwalaj na instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń
- Nieskonfigurowane(ustawienie domyślne)
- Tak — system Windows może zainstalować lub zaktualizować dowolne urządzenie, którego identyfikator wystąpienia urządzenia typu Plug and Play znajduje się na utworzonej liście, chyba że inne ustawienie zasad wyraźnie uniemożliwia tę instalację. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
- Lista dozwolonych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Blokuj instalację urządzeń sprzętowych według identyfikatorów wystąpień urządzeń
Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.- Nieskonfigurowane(ustawienie domyślne)
- Tak — określ listę identyfikatorów sprzętu Plug and Play i zgodnych identyfikatorów urządzeń, których system Windows nie może zainstalować. Te zasady mają pierwszeństwo przed wszelkimi innymi ustawieniami zasad, które umożliwiają zainstalowanie urządzenia przez system Windows. Włączenie tego ustawienia zasad na serwerze usług pulpitu zdalnego ma wpływ na przekierowanie określonych urządzeń z klienta usług pulpitu zdalnego do serwera usług pulpitu zdalnego.
- Nie
Po ustawieniu wartości Tak można skonfigurować następujące opcje:
Usuń pasujące urządzenia sprzętowe
- Tak
- Nieskonfigurowane(ustawienie domyślne)
Lista zablokowanych — użyj funkcji Dodaj, Importuj i Eksportuj , aby zarządzać listą identyfikatorów urządzeń.
Blokuj dostęp do zapisu w magazynie wymiennym
Zasady zabezpieczeń zawartości: RemovableDiskDenyWriteAccess- Nieskonfigurowane(ustawienie domyślne)
- Tak — odmowa dostępu do zapisu do magazynu wymiennego.
- Nie — dostęp do zapisu jest dozwolony.
Skanuj dyski wymienne podczas pełnego skanowania
Zasady zabezpieczeń zawartości: Defender/AllowFullScanRemovableDriveScanning- Nie skonfigurowano (ustawienie domyślne) — to ustawienie przywraca domyślne ustawienie klienta, który skanuje dyski wymienne, jednak użytkownik może wyłączyć to skanowanie.
- Tak — podczas pełnego skanowania skanowane są dyski wymienne (takie jak dyski flash USB).
Blokowanie bezpośredniego dostępu do pamięci
Zasady zabezpieczeń zawartości: DataProtection/AllowDirectMemoryAccessTo ustawienie zasad jest wymuszane tylko wtedy, gdy jest włączona funkcja BitLocker lub szyfrowanie urządzenia.
- Nie skonfigurowano (domyślnie)
- Tak — blokowanie bezpośredniego dostępu do pamięci (DMA) dla wszystkich portów odbiorczych PCI typu hotplug, dopóki użytkownik nie zaloguje się do systemu Windows. Gdy użytkownik się zaloguje, system Windows wylicza urządzenia PCI podłączone do portów PCI z wtyczką hosta. Za każdym razem, gdy użytkownik blokuje komputer, funkcja DMA jest blokowana na portach PCI typu hot-plug bez urządzeń podrzędnych, dopóki użytkownik nie zaloguje się ponownie. Urządzenia, które były już wymienione podczas odblokowywania urządzenia, będą działać do momentu odłączenia.
Wyliczenie urządzeń zewnętrznych niezgodnych z ochroną jądra DMA
Zasady zabezpieczeń zawartości: DmaGuard/DeviceEnumerationPolicyTa zasada może zapewnić dodatkowe zabezpieczenia przed zewnętrznymi urządzeniami obsługującymi DMA. Pozwala to na większą kontrolę nad wyliczaniem zewnętrznych urządzeń obsługujących DMA niezgodnych z ponownym mapowaniem DMA/izolacją pamięci urządzenia i piaskownicą.
Ta zasada obowiązuje tylko wtedy, gdy ochrona DMA jądra jest obsługiwana i włączana przez oprogramowanie układowe systemu. Ochrona jądra DMA to funkcja platformy, która musi być obsługiwana przez system w momencie produkcji. Aby sprawdzić, czy system obsługuje ochronę DMA jądra, sprawdź pole Ochrona DMA jądra na stronie Podsumowanie MSINFO32.exe.
- Nie skonfigurowano — (domyślnie)
- Blokuj wszystkie
- Zezwalaj wszystkim
Blokowanie połączeń Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/AllowDiscoverableMode- Nie skonfigurowano (domyślnie)
- Tak — blokowanie połączeń Bluetooth z i do urządzenia.
Blokuj odnajdowanie funkcji Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/AllowDiscoverableMode- Nie skonfigurowano (domyślnie)
- Tak — uniemożliwia wykrycie urządzenia przez inne urządzenia obsługujące technologię Bluetooth.
Blokowanie wstępnego parowania Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/AllowPrepairing- Nie skonfigurowano (domyślnie)
- Tak — uniemożliwia automatyczne parowanie określonych urządzeń Bluetooth z urządzeniem hosta.
Blokowanie reklam Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/AllowAdvertising- Nie skonfigurowano (domyślnie)
- Tak — uniemożliwia urządzeniu wysyłanie reklam Bluetooth.
Blokowanie połączeń zbliżeniowych Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/AllowPromptedProximalConnections Blokowanie użytkownikom możliwości korzystania z szybkiego parowania i innych scenariuszy opartych na bliskości- Nie skonfigurowano (domyślnie)
- Tak — uniemożliwia użytkownikowi urządzenia korzystanie z szybkiego parowania i innych scenariuszy opartych na bliskości.
Dostawca usług konfiguracji Bluetooth/AllowPromptedProximalConnections
Dozwolone usługi Bluetooth
Zasady zabezpieczeń zawartości: Bluetooth/ServicesAllowedList. Aby uzyskać więcej informacji na temat listy usług, zobacz ServicesAllowedList — przewodnik użycia-
Dodaj — określ dozwolone usługi i profile Bluetooth jako ciągi szesnastkowe, takie jak
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}. -
Importuj — zaimportuj plik .csv, który zawiera listę usług i profilów bluetooth w postaci ciągów szesnastkowych, takich jak
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
-
Dodaj — określ dozwolone usługi i profile Bluetooth jako ciągi szesnastkowe, takie jak
Magazyn wymienny
Zasady zabezpieczeń zawartości: Storage/RemovableDiskDenyWriteAccess- Blokuj (domyślnie) — uniemożliwia użytkownikom korzystanie z zewnętrznych urządzeń magazynujących, takich jak karty SD, z urządzeniem.
- Nieskonfigurowane
Połączenia USB (tylko HoloLens)
Zasady zabezpieczeń zawartości: Connectivity/AllowUSBConnection- Blokuj — uniemożliwiaj korzystanie z połączenia USB między urządzeniem a komputerem w celu synchronizowania plików lub używania narzędzi deweloperskich do wdrażania lub debugowania aplikacji. Nie ma to wpływu na ładowanie USB.
- Nie skonfigurowano (domyślnie)
Profil Exploit Protection
Ochrona przed wykorzystywaniem
Uwaga
W tej sekcji opisano ustawienia, które można znaleźć w profilach Exploit Protection utworzonych przed 5 kwietnia 2022 r. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.
W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.
Przekazywanie pliku XML
Zasady zabezpieczeń zawartości: ExploitProtectionSettingsUmożliwia administratorowi IT wypchnięcie konfiguracji reprezentującej żądane opcje ograniczenia ryzyka systemu i aplikacji do wszystkich urządzeń w organizacji. Konfiguracja jest reprezentowana przez plik XML. Exploit Protection może pomóc chronić urządzenia przed złośliwym oprogramowaniem, które wykorzystuje luki w zabezpieczeniach do rozprzestrzeniania się i infekowania. Możesz użyć aplikacji Zabezpieczenia Windows lub programu PowerShell, aby utworzyć zestaw środków ograniczania ryzyka (nazywanych konfiguracją). Następnie możesz wyeksportować tę konfigurację jako plik XML i udostępnić ją wielu komputerom w sieci, aby wszystkie miały ten sam zestaw ustawień ograniczania ryzyka. Możesz również przekonwertować i zaimportować istniejący plik XML konfiguracji EMET do pliku XML konfiguracji programu Exploit Protection.
Wybierz pozycję Wybierz plik XML, określ przekazywanie pliku XML, a następnie kliknij przycisk Wybierz.
- Nie skonfigurowano (domyślnie)
- Tak
Blokowanie użytkownikom możliwości edytowania interfejsu ochrony Exploit Guard
Zasady zabezpieczeń zawartości: DisallowExploitProtectionOverride- Nie skonfigurowano (ustawienie domyślne) — Użytkownicy lokalni mogą wprowadzać zmiany w obszarze ustawień exploit protection.
- Tak — uniemożliwia użytkownikom wprowadzanie zmian w obszarze ustawień ochrony przed lukami w zabezpieczeniach w Centrum zabezpieczeń usługi Microsoft Defender.
Profil ochrony sieci Web (starsza wersja Microsoft Edge)
Ochrona sieci Web (starsza wersja Microsoft Edge)
Włączanie ochrony sieci
Zasady zabezpieczeń zawartości: EnableNetworkProtection- Nie skonfigurowano (ustawienie domyślne) — ustawienie powraca do ustawienia domyślnego systemu Windows, które jest wyłączone.
- Zdefiniowane przez użytkownika
- Włącz — ochrona sieci jest włączona dla wszystkich użytkowników w systemie.
- Tryb inspekcji — użytkownicy nie mają zablokowanego dostępu do niebezpiecznych domen, a zamiast tego są zgłaszane zdarzenia systemu Windows.
Wymagaj filtru SmartScreen dla przeglądarki Microsoft Edge
Zasady zabezpieczeń zawartości: Browser/AllowSmartScreen- Tak — używaj filtru SmartScreen do ochrony użytkowników przed potencjalnymi oszustwami wyłudzającymi informacje i złośliwym oprogramowaniem.
- Nie skonfigurowano (domyślnie)
Blokowanie dostępu do złośliwych witryn
Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverride- Tak — zablokuj użytkownikom możliwość ignorowania ostrzeżeń filtru filtra Microsoft Defender SmartScreen i zablokuj im możliwość przechodzenia do tej witryny.
- Nie skonfigurowano (domyślnie)
Zablokuj pobieranie niezweryfikowanych plików
Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverrideForFiles- Tak — zablokuj użytkownikom możliwość ignorowania ostrzeżeń filtru Microsoft Defender SmartScreen i zablokuj im możliwość pobierania niezweryfikowanych plików.
- Nie skonfigurowano (domyślnie)
Zmniejszanie obszaru ataków (ConfigMgr)
Profil Exploit Protection (ConfigMgr) (wersja zapoznawcza)
Exploit Protection
Przekazywanie pliku XML
Zasady zabezpieczeń zawartości: ExploitProtectionSettingsUmożliwia administratorowi IT wypchnięcie konfiguracji reprezentującej żądane opcje ograniczenia ryzyka systemu i aplikacji do wszystkich urządzeń w organizacji. Konfiguracja jest reprezentowana przez plik XML. Exploit Protection może pomóc chronić urządzenia przed złośliwym oprogramowaniem, które wykorzystuje luki w zabezpieczeniach do rozprzestrzeniania się i infekowania. Możesz użyć aplikacji Zabezpieczenia Windows lub programu PowerShell, aby utworzyć zestaw środków ograniczania ryzyka (nazywanych konfiguracją). Następnie możesz wyeksportować tę konfigurację jako plik XML i udostępnić ją wielu komputerom w sieci, aby wszystkie miały ten sam zestaw ustawień ograniczania ryzyka. Możesz również przekonwertować i zaimportować istniejący plik XML konfiguracji EMET do pliku XML konfiguracji programu Exploit Protection.
Wybierz pozycję Wybierz plik XML, określ przekazywanie pliku XML, a następnie kliknij przycisk Wybierz.
Nie zezwalaj na zastępowanie funkcji Exploit Protection
Zasady zabezpieczeń zawartości: DisallowExploitProtectionOverride- Nie skonfigurowano (domyślnie )
- (Wyłącz) Użytkownicy lokalni mogą dokonywać zmian w obszarze ustawień exploit protection.
- (Włączanie) Użytkownicy lokalni nie mogą wprowadzać zmian w obszarze ustawień programu Exploit Protection
Profil ochrony sieci Web (ConfigMgr) (wersja zapoznawcza)
Ochrona w sieci Web
Włącz ochronę sieci (urządzenie)
Zasady zabezpieczeń zawartości: EnableNetworkProtection- Nie skonfigurowano (domyślnie)
- Wyłączona
- Włączone (tryb bloku)
- Włączone (tryb inspekcji)
Zezwalaj na filtr Smart Screen (urządzenie)
Zasady zabezpieczeń zawartości: Browser/AllowSmartScreen- Nie skonfigurowano (domyślnie)
- Blokuj
- Zezwalaj
Zapobiegaj zastępowaniu monitów filtra Smart Screen dla Files (urządzenie)
Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverride- Nie skonfigurowano (domyślnie)
- Wyłączona
- Włączone
Zapobiegaj zastępowaniu monitów filtra SmartScreen (urządzenie)
Zasady zabezpieczeń zawartości: Browser/PreventSmartScreenPromptOverrideForFiles- Nie skonfigurowano (domyślnie)
- Wyłączona
- Włączone