Criar e implantar uma política do Exploit Guard

Aplica-se a: Gerenciador de Configurações (branch atual)

Você pode configurar e implantar políticas do Gerenciador de Configurações que gerenciam todos os quatro componentes do Windows Defender Exploit Guard. Esses componentes incluem:

  • Redução da Superfície de Ataque
  • Acesso a pastas controladas
  • Proteção de exploração
  • Proteção de rede

Os dados de conformidade para a implantação da política do Exploit Guard estão disponíveis no console do Gerenciador de Configurações.

Observação

O Gerenciador de Configurações não habilita esse recurso opcional por padrão. É necessário habilitar esse recurso antes de usá-lo. Para obter mais informações, consulte Habilitar recursos opcionais de atualizações.

Aviso

A política do Defender para desabilitar a mesclagem de lista local documentada em Usar a Política de Grupo para desabilitar a mesclagem de lista local não é compatível com o gerenciamento de políticas do Exploit Guard por meio do Gerenciador de Configurações.

Pré-requisitos

Os dispositivos gerenciados devem ser executados Windows 10 1709 ou posterior; o build mínimo Windows Server é a versão 1809 ou posterior somente até o Server 2019. Os seguintes requisitos também devem ser atendidos, dependendo dos componentes e regras configurados:

Componente do Exploit Guard Pré-requisitos adicionais
Redução da Superfície de Ataque Os dispositivos devem ter a proteção sempre ativa do Microsoft Defender para Ponto de Extremidade habilitada.
Acesso a pastas controladas Os dispositivos devem ter a proteção sempre ativa do Microsoft Defender para Ponto de Extremidade habilitada.
Proteção de exploração Nenhum
Proteção de rede Os dispositivos devem ter a proteção sempre ativa do Microsoft Defender para Ponto de Extremidade habilitada.

Criar uma política do Exploit Guard

  1. No console do Gerenciador de Configurações, acesse Ativos e conformidade>Endpoint Protection e clique em Windows Defender Exploit Guard.

  2. Na guia Página Inicial , no grupo Criar , clique em Criar Política de Exploração.

  3. Na página Geral do Assistente para Criar Item de Configuração, especifique um nome e uma descrição opcional para o item de configuração.

  4. Em seguida, selecione os componentes do Exploit Guard que deseja gerenciar com essa política. Para cada componente selecionado, você pode configurar detalhes adicionais.

    • Redução da superfície de ataque: Configure a ameaça do Office, ameaças de script e ameaças de email que você deseja bloquear ou auditar. Você também pode excluir arquivos ou pastas específicos dessa regra.
    • Acesso controlado à pasta: Configure o bloqueio ou a auditoria e adicione aplicativos que possam ignorar essa política. Você também pode especificar pastas adicionais que não são protegidas por padrão.
    • Exploit Protection: Especifique um arquivo XML que contém configurações para mitigar explorações de processos e aplicativos do sistema. Você pode exportar essas configurações do aplicativo Central de Segurança do Windows Defender em um dispositivo Windows 10 ou posterior.
    • Proteção de rede: Defina a proteção de rede para bloquear ou auditar o acesso a domínios suspeitos.
  5. Conclua o assistente para criar a política, que você pode implantar posteriormente em dispositivos.

    Aviso

    O arquivo XML para Exploit Protection deve ser mantido em segurança ao transferi-lo entre computadores. O arquivo deve ser excluído após a importação ou mantido em um local seguro.

Implantar uma política do Exploit Guard

Depois de criar as políticas do Exploit Guard, use o assistente de Implantação de Política do Exploit Guard para implantá-las. Para fazer isso, abra o console do Gerenciador de Configurações para o Assets and compliance>Endpoint Protection e clique em Implantar Política do Exploit Guard.

Importante

Depois de implantar uma política do Exploit Guard, como a Redução da Superfície de Ataque ou o Acesso Controlado a pastas, as configurações do Exploit Guard não serão removidas dos clientes se você remover a implantação. Delete not supported é registrado no ExploitGuardHandler.log do cliente se você remover a implantação do Exploit Guard do cliente. O seguinte script do PowerShell pode ser executado no contexto do sistema para remover essas configurações:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Configurações de política do Windows Defender Exploit Guard

Políticas e opções de Redução da Superfície de Ataque

A Redução da Superfície de Ataque pode reduzir a superfície de ataque de seus aplicativos com regras inteligentes que bloqueiam os vetores usados pelo Office, script e malware baseado em email. Saiba mais sobre a Redução da Superfície de Ataque e as IDs de Evento usadas para ela.

  • Files and Folders to exclude from Attack Surface Reduction rules - Clique em Set e especifique quaisquer files ou pastas a serem excluídos.

  • Ameaças por Email:

    • Bloqueie o conteúdo executável do cliente de email e do webmail.
      • Não configurado
      • Bloquear
      • Auditoria
  • Ameaças do Office:

    • Impeça que o aplicativo do Office crie processos filho.
      • Não configurado
      • Bloquear
      • Auditoria
    • Impeça que aplicativos do Office criem conteúdo executável.
      • Não configurado
      • Bloquear
      • Auditoria
    • Impeça que aplicativos do Office injetem código em outros processos.
      • Não configurado
      • Bloquear
      • Auditoria
    • Bloqueie as chamadas de API Win32 das macros do Office.
      • Não configurado
      • Bloquear
      • Auditoria
  • Ameaças de script:

    • Impeça que o JavaScript ou VBScript iniciem o conteúdo executável baixado.
      • Não configurado
      • Bloquear
      • Auditoria
    • Bloquear a execução de scripts potencialmente ofuscados.
      • Não Configurado
      • Bloquear
      • Auditoria
  • Ameaças de ransomware: (a partir do Gerenciador de Configurações versão 1802)

    • Use proteção avançada contra o ransomware.
      • Não configurado
      • Bloquear
      • Auditoria
  • Ameaças do sistema operacional: (a partir do Gerenciador de Configurações versão 1802)

    • Bloqueie o roubo de credenciais do subsistema de autoridade de segurança local do Windows.
      • Não configurado
      • Bloquear
      • Auditoria
    • Bloqueie a execução de arquivos executáveis, a menos que atendam a critérios de prevalência, idade ou lista confiável.
      • Não configurado
      • Bloquear
      • Auditoria
  • Ameaças de dispositivos externos: (começando no Gerenciador de Configurações versão 1802)

    • Bloqueie processos não confiáveis e não assinados executados a partir de USB.
      • Não configurado
      • Bloquear
      • Auditoria

Políticas e opções de acesso controlado a pastas

Ajuda a proteger arquivos nas principais pastas do sistema contra alterações feitas por aplicativos mal-intencionados e suspeitos, incluindo malware ransomware de criptografia de arquivos. Para obter mais informações, consulte Acesso controlado a pastas e as IDs de evento que ele usa.

  • Configurar Acesso controlado à pasta:
    • Bloquear
    • Bloquear apenas setores de disco (começando no Gerenciador de Configurações versão 1802)
      • Permite que o acesso controlado a pastas seja habilitado apenas para setores de inicialização e não habilita a proteção de pastas específicas ou das pastas protegidas padrão.
    • Auditoria
    • Auditoria somente de setores de disco (começando no Gerenciador de Configurações versão 1802)
      • Permite que o acesso controlado a pastas seja habilitado apenas para setores de inicialização e não habilita a proteção de pastas específicas ou das pastas protegidas padrão.
    • Desabilitado
  • Permitir aplicativos por meio do Acesso controlado a pastas -Clique em Definir e especifique os aplicativos.
  • Pastas protegidas adicionais - Clique em Definir e especifique pastas protegidas adicionais.

Políticas de proteção contra exploração

Aplica técnicas de mitigação de exploração a aplicativos e processos do sistema operacional que sua organização usa. Essas configurações podem ser exportadas do aplicativo Central de Segurança do Windows Defender em dispositivos Windows 10 ou posteriores. Para obter mais informações, consulte Exploit protection.

  • XML de proteção de exploração: -Clique em Procurar e especifique o arquivo XML a ser importado.

    Aviso

    O arquivo XML para Exploit Protection deve ser mantido em segurança ao transferi-lo entre computadores. O arquivo deve ser excluído após a importação ou mantido em um local seguro.

Política de proteção de rede

Ajuda a minimizar a superfície de ataque em dispositivos contra ataques baseados na Internet. O serviço restringe o acesso a domínios suspeitos que podem hospedar golpes de phishing, explorações e conteúdo mal-intencionado. Para obter mais informações, consulte Proteção de rede.

  • Configure a proteção de rede:
    • Bloquear
    • Auditoria
    • Desabilitado