Skapa och distribuera en Exploit Guard-princip

Gäller för: Configuration Manager (aktuell gren)

Du kan konfigurera och distribuera Configuration Manager-principer som hanterar alla fyra komponenterna i Windows Defender Exploit Guard. Dessa komponenter är:

  • Minskning av attackytan
  • Reglerad mappåtkomst
  • Exploateringsskydd
  • Nätverksskydd

Kompatibilitetsdata för distribution av Exploit Guard-principer är tillgängliga från Configuration Manager-konsolen.

Obs!

Configuration Manager aktiverar inte den här valfria funktionen som standard. Du måste aktivera den här funktionen innan du använder den. Mer information finns i Aktivera valfria funktioner från uppdateringar.

Varning

Defender-principen för att inaktivera sammanslagning av lokala listor som dokumenteras i Använd grupprincip för att inaktivera sammanslagning av lokala listor är inte kompatibel med hantering av Exploit Guard-principer via Configuration Manager.

Förhandskrav

Hanterade enheter måste köra Windows 10 1709 eller senare. Den lägsta versionen av Windows Server är version 1809 eller senare fram till endast Server 2019. Följande krav måste också uppfyllas, beroende på vilka komponenter och regler som konfigureras:

Exploit Guard-komponent Ytterligare förutsättningar
Minskning av attackytan Enheter måste ha Microsoft Defender för Endpoint always-on protection aktiverat.
Reglerad mappåtkomst Enheter måste ha Microsoft Defender för Endpoint always-on protection aktiverat.
Exploateringsskydd Inga
Nätverksskydd Enheter måste ha Microsoft Defender för Endpoint always-on protection aktiverat.

Skapa en Exploit Guard-princip

  1. I konsolen Configuration Manager går du till Tillgångar och efterlevnad>Endpoint Protection och klickar sedan på Windows Defender Exploit Guard.

  2. Klicka på Skapa sårbarhetsprincip i gruppen Skapa på fliken Start.

  3. På sidan Allmänt i guiden Skapa konfigurationsobjekt anger du ett namn och en valfri beskrivning för konfigurationsobjektet.

  4. Välj sedan de Exploit Guard-komponenter du vill hantera med den här principen. För varje komponent som du väljer kan du sedan konfigurera ytterligare information.

    • Minskning av attackytan: Konfigurera Office-hotet, skripthot och e-posthot som du vill blockera eller granska. Du kan också undanta specifika filer eller mappar från den här regeln.
    • Reglerad mappåtkomst: Konfigurera blockering eller granskning och lägg sedan till appar som kan kringgå den här principen. Du kan också ange ytterligare mappar som inte är skyddade som standard.
    • Sårbarhetsskydd: Ange en XML-fil som innehåller inställningar för att minska sårbarheter för systemprocesser och systemappar. Du kan exportera de här inställningarna från appen Windows Defender Säkerhetscenter på en enhet med Windows 10 eller senare.
    • Nätverksskydd: Ange nätverksskydd för att blockera eller granska åtkomst till misstänkta domäner.
  5. Slutför guiden för att skapa principen, som du senare kan distribuera till enheter.

    Varning

    XML-filen för sårbarhetsskydd ska skyddas vid överföring mellan datorer. Filen bör tas bort efter importen eller förvaras på en säker plats.

Distribuera en Exploit Guard-princip

När du har skapat Exploit Guard-principer använder du guiden Distribuera Exploit Guard-principer för att distribuera dem. Det gör du genom att öppna Configuration Manager-konsolen till Tillgångar och efterlevnad>Endpoint Protection och sedan klicka på Distribuera Exploit Guard-princip.

Viktigt

När du har distribuerat en Sårbarhetsskyddsprincip, till exempel minskning av attackytan eller kontrollerad mappåtkomst, tas inte Sårbarhetsskyddet bort från klienterna om du tar bort distributionen. Delete not supported registreras i klientens ExploitGuardHandler.log om du tar bort klientens Exploit Guard-distribution. Följande PowerShell-skript kan köras under SYSTEM-kontext för att ta bort de här inställningarna:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Principinställningar för Windows Defender Exploit Guard

Principer och alternativ för minskning av attackytan

Minskning av attackytan kan minska attackytan för dina program med intelligenta regler som stoppar vektorerna som används av Office, skript och e-postbaserad skadlig kod. Läs mer om minskning av attackytan och de händelse-ID:t som används för det.

  • Files och mappar som ska undantas från regler för minskning av attackytan – Klicka på Ange och ange eventuella filer eller mappar som ska undantas.

  • Email Hot:

    • Blockera körbart innehåll från e-postklient och webbaserad e-post.
      • Inte konfigurerad
      • Blockera
      • Granskning
  • Office-hot:

    • Blockera Office-program från att skapa underordnade processer.
      • Inte konfigurerad
      • Blockera
      • Granskning
    • Blockera Office-program från att skapa körbart innehåll.
      • Inte konfigurerad
      • Blockera
      • Granskning
    • Blockera Office-program från att mata in kod i andra processer.
      • Inte konfigurerad
      • Blockera
      • Granskning
    • Blockera Win32 API-anrop från Office-makron.
      • Inte konfigurerad
      • Blockera
      • Granskning
  • Skripthot:

    • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll.
      • Inte konfigurerad
      • Blockera
      • Granskning
    • Blockera körning av potentiellt dolda skript.
      • Inte konfigurerad
      • Blockera
      • Granskning
  • Ransomware-hot: (från och med Configuration Manager version 1802)

    • Använd avancerat skydd mot utpressningstrojaner.
      • Inte konfigurerad
      • Blockera
      • Granskning
  • Operativsystemhot: (från och med Configuration Manager version 1802)

    • Blockera stöld av autentiseringsuppgifter från Windows undersystem för lokal säkerhetskontroll.
      • Inte konfigurerad
      • Blockera
      • Granskning
    • Blockera körbara filer från att köras om de inte uppfyller ett villkor för prevalens, ålder eller betrodd lista.
      • Inte konfigurerad
      • Blockera
      • Granskning
  • Hot mot externa enheter: (från och med Configuration Manager version 1802)

    • Blockera ej betrodda och osignerade processer som körs från USB.
      • Inte konfigurerad
      • Blockera
      • Granskning

Principer och alternativ för reglerad mappåtkomst

Hjälper till att skydda filer i viktiga systemmappar från ändringar som görs av skadliga och misstänkta appar, inklusive filkrypterande skadlig kod med utpressningstrojaner. Mer information finns i Reglerad mappåtkomst och de händelse-ID:n som används.

  • Konfigurera reglerad mappåtkomst:
    • Blockera
    • Blockera endast disksektorer (från och med Configuration Manager version 1802)
      • Tillåter att reglerad mappåtkomst aktiveras endast för startsektorer och aktiverar inte skydd av specifika mappar eller de skyddade standardmapparna.
    • Granskning
    • Granska endast disksektorer (från och med Configuration Manager version 1802)
      • Tillåter att reglerad mappåtkomst aktiveras endast för startsektorer och aktiverar inte skydd av specifika mappar eller de skyddade standardmapparna.
    • Inaktiverad
  • Tillåt appar via Reglerad mappåtkomst - Klicka på Ange och ange appar.
  • Ytterligare skyddade mappar - Klicka på Ange och ange ytterligare skyddade mappar.

Principer för sårbarhetsskydd

Tillämpar sårbarhetsreduceringstekniker på operativsystemprocesser och appar som organisationen använder. De här inställningarna kan exporteras från Windows Defender Säkerhetscenter-appen på enheter med Windows 10 eller senare. Mer information finns i Sårbarhetsskydd.

  • Sårbarhetsskydd XML: -Klicka på Bläddra och ange den XML-fil som ska importeras.

    Varning

    XML-filen för sårbarhetsskydd ska skyddas vid överföring mellan datorer. Filen bör tas bort efter importen eller förvaras på en säker plats.

Policy för nätverksskydd

Hjälper till att minimera attackytan på enheter från Internetbaserade attacker. Tjänsten begränsar åtkomsten till misstänkta domäner som kan vara värdar för nätfiskebedrägerier, kryphål och skadligt innehåll. Mer information finns i Nätverksskydd.

  • Konfigurera nätverksskydd:
    • Blockera
    • Granskning
    • Inaktiverad