Tworzenie i wdrażanie zasad funkcji Exploit Guard

Dotyczy: programu Configuration Manager (bieżąca gałąź)

Można skonfigurować i wdrożyć zasady programu Configuration Manager, które zarządzają wszystkimi czterema składnikami funkcji Windows Defender Exploit Guard. Te składniki są następujące:

  • Zmniejszanie obszaru podatnego na ataki
  • Kontrolowany dostęp do folderu
  • Ochrona przed wykorzystywaniem
  • Ochrona sieci

Dane zgodności dla wdrażania zasad Exploit Guard są dostępne z poziomu konsoli programu Configuration Manager.

Uwaga

Program Configuration Manager domyślnie nie włącza tej funkcji opcjonalnej. Przed użyciem tej funkcji należy ją włączyć. Aby uzyskać więcej informacji, zobacz Włączanie funkcji opcjonalnych z aktualizacji.

Ostrzeżenie

Zasady usługi Defender dotyczące wyłączania scalania list lokalnych udokumentowane w temacie Używanie zasady grupy do wyłączania scalania list lokalnych nie są zgodne z zarządzaniem zasadami usługi Exploit Guard za pośrednictwem programu Configuration Manager.

Wymagania wstępne

Na zarządzanych urządzeniach musi być uruchomiony system Windows 10 1709 lub nowszy; minimalna kompilacja systemu Windows Server to wersja 1809 lub nowsza do wersji Server 2019. W zależności od skonfigurowanych składników i reguł muszą być również spełnione następujące wymagania:

Składnik Exploit Guard Dodatkowe wymagania wstępne
Zmniejszanie obszaru podatnego na ataki Na urządzeniach musi być włączona zawsze włączona ochrona punktu końcowego w usłudze Microsoft Defender.
Kontrolowany dostęp do folderu Na urządzeniach musi być włączona zawsze włączona ochrona punktu końcowego w usłudze Microsoft Defender.
Ochrona przed wykorzystywaniem Brak
Ochrona sieci Na urządzeniach musi być włączona zawsze włączona ochrona punktu końcowego w usłudze Microsoft Defender.

Tworzenie zasad funkcji Exploit Guard

  1. W konsoli programu Configuration Manager przejdź do pozycji Zasoby i zgodność>Ochrona punktu końcowego, a następnie kliknij pozycję Windows Defender Exploit Guard.

  2. Na karcie Narzędzia główne w grupie Tworzenie kliknij pozycję Utwórz zasady programu Exploit.

  3. Na stronie OgólneKreatora tworzenia elementu konfiguracji określ nazwę i opcjonalny opis elementu konfiguracji.

  4. Następnie wybierz składniki narzędzia Exploit Guard, którymi chcesz zarządzać za pomocą tych zasad. Dla każdego wybranego składnika możesz następnie skonfigurować dodatkowe szczegóły.

    • Zmniejszanie obszaru ataku: Skonfiguruj zagrożenia związane z pakietem Office, zagrożenia związane ze skryptami i zagrożeniami związane z pocztą e-mail, które chcesz zablokować lub poddać inspekcji. Możesz też wykluczyć z tej reguły określone pliki lub foldery.
    • Kontrolowany dostęp do folderu: Skonfiguruj blokowanie lub inspekcję, a następnie dodaj aplikacje, które mogą pominąć te zasady. Można również określić dodatkowe foldery, które nie są domyślnie chronione.
    • Exploit Protection: Określ plik XML, który zawiera ustawienia łagodzące luki w zabezpieczeniach procesów systemowych i aplikacji. Możesz wyeksportować te ustawienia z aplikacji Windows Defender Security Center na urządzeniu z systemem Windows 10 lub nowszym.
    • Ochrona sieci: Skonfiguruj ochronę sieci, aby blokować podejrzane domeny lub przeprowadzać ich inspekcję.
  5. Ukończ działanie kreatora, aby utworzyć zasady, które można później wdrożyć na urządzeniach.

    Ostrzeżenie

    Plik XML do ochrony przed wykorzystaniem luk w zabezpieczeniach powinien być zabezpieczony podczas przenoszenia go między maszynami. Po zaimportowaniu plik powinien zostać usunięty lub przechowywany w bezpiecznym miejscu.

Wdrażanie zasad funkcji Exploit Guard

Po utworzeniu zasad Exploit Guard użyj kreatora wdrażania zasad Exploit Guard, aby je wdrożyć. Aby to zrobić, otwórz konsolę programu Configuration Manager do pozycji Zasoby i zgodność>Endpoint Protection, a następnie kliknij pozycję Wdróż zasady Exploit Guard.

Ważna

Po wdrożeniu zasad funkcji Exploit Guard, takich jak zmniejszanie obszaru podatnego na ataki lub kontrolowany dostęp do folderu, ustawienia funkcji Exploit Guard nie zostaną usunięte z klientów, jeśli usuniesz wdrożenie. Delete not supported są rejestrowane w ExploitGuardHandler.log klienta, jeśli usuniesz wdrożenie narzędzia Exploit Guard klienta. W celu usunięcia tych ustawień można uruchomić następujący skrypt programu PowerShell w kontekście systemowym:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Ustawienia zasad funkcji Exploit Guard w programie Windows Defender

Zasady i opcje zmniejszania obszaru podatnego na ataki

Zmniejszanie obszaru podatnego na ataki może zmniejszyć obszar podatny na ataki Twoich aplikacji dzięki inteligentnym regułom, które zatrzymują wektory używane przez pakiet Office, skrypty i złośliwe oprogramowanie oparte na poczcie. Dowiedz się więcej o zmniejszaniu obszaru podatnego na ataki i używanych do tego identyfikatorach zdarzeń.

  • Files i foldery do wykluczenia z reguł zmniejszania obszaru podatnego na ataki — kliknij pozycję Ustaw i określ pliki lub foldery do wykluczenia.

  • Groźby wiadomości email:

    • Blokuj wykonywalną zawartość w kliencie poczty e-mail i poczcie internetowej.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
  • Zagrożenia związane z pakietem Office:

    • Zablokuj aplikacji pakietu Office możliwość tworzenia procesów podrzędnych.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
    • Zablokuj aplikacjom pakietu Office możliwość tworzenia zawartości wykonywalnej.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
    • Zablokuj aplikacjom pakietu Office możliwość wstrzykiwania kodu do innych procesów.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
    • Blokuj wywołania interfejsu API Win32 z makr pakietu Office.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
  • Skrypty z zagrożeniami:

    • Blokuje uruchamianie pobranej zawartości wykonywalnej przez kod JavaScript lub język VBScript.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
    • Blokowanie wykonywania potencjalnie zaciemnionych skryptów.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
  • Zagrożenia ransomware: (począwszy od programu Configuration Manager w wersji 1802)

    • Korzystaj z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
  • Zagrożenia systemu operacyjnego: (począwszy od programu Configuration Manager w wersji 1802)

    • Blokowanie kradzieży poświadczeń z podsystemu urzędu zabezpieczeń lokalnych systemu Windows.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
    • Blokowanie uruchamiania plików wykonywalnych, o ile nie spełniają one kryteriów dotyczących rozpowszechnienia, wieku lub listy zaufanych.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja
  • Zagrożenia ze strony urządzeń zewnętrznych (począwszy od programu Configuration Manager w wersji 1802)

    • Blokowanie niezaufanych i niepodpisanych procesów uruchamianych z dysku USB.
      • Nieskonfigurowane
      • Blokuj
      • Inspekcja

Kontrolowane zasady i opcje dostępu do folderu

Pomaga chronić pliki w kluczowych folderach systemowych przed zmianami wprowadzanymi przez złośliwe i podejrzane aplikacje, w tym oprogramowanie wymuszające okup szyfrujące pliki. Aby uzyskać więcej informacji, zobacz Kontrolowany dostęp do folderu i używane przez niego identyfikatory zdarzeń.

  • Skonfiguruj kontrolowany dostęp do folderu:
    • Blokuj
    • Blokuj tylko sektory dysku (począwszy od programu Configuration Manager w wersji 1802)
      • Umożliwia włączenie kontrolowanego dostępu do folderu tylko dla sektorów rozruchowych i nie włącza ochrony określonych folderów ani domyślnie chronionych folderów.
    • Inspekcja
    • Inspekcja tylko sektorów dysku (począwszy od programu Configuration Manager w wersji 1802)
      • Umożliwia włączenie kontrolowanego dostępu do folderu tylko dla sektorów rozruchowych i nie włącza ochrony określonych folderów ani domyślnie chronionych folderów.
    • Wyłączona
  • Zezwalaj aplikacjom za pośrednictwem kontrolowanego dostępu do folderu — kliknij pozycję Ustaw i określ aplikacje.
  • Dodatkowe chronione foldery — kliknij pozycję Ustaw i określ dodatkowe chronione foldery.

Zasady ochrony przed programami wykorzystującymi luki

Stosuje techniki ochrony przed lukami w zabezpieczeniach do procesów systemu operacyjnego i aplikacji używanych przez Twoją organizację. Te ustawienia można eksportować z aplikacji Windows Defender Security Center na urządzeniach z systemem Windows 10 lub nowszym. Aby uzyskać więcej informacji, zobacz Exploit protection.

  • XML exploit protection: -Kliknij przycisk Przeglądaj i określ plik XML do zaimportowania.

    Ostrzeżenie

    Plik XML do ochrony przed wykorzystaniem luk w zabezpieczeniach powinien być zabezpieczony podczas przenoszenia go między maszynami. Po zaimportowaniu plik powinien zostać usunięty lub przechowywany w bezpiecznym miejscu.

Zasady ochrony sieci

Pomaga zminimalizować obszar ataków na urządzenia spowodowany atakami internetowymi. Usługa ogranicza dostęp do podejrzanych domen, które mogą zawierać wyłudzania informacji, luki w zabezpieczeniach oraz złośliwą zawartość. Aby uzyskać więcej informacji, zobacz Ochrona sieci.

  • Skonfiguruj ochronę sieci:
    • Blokuj
    • Inspekcja
    • Wyłączona