Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När Defender Antivirus används på dina Windows-enheter kan du använda Microsoft Intune säkerhetsprinciper för slutpunktssäkerhet för att minska attackytan för att hantera inställningarna på dina enheter.
Du kan använda principer för minskning av attackytan (ASR) för att minska enheternas attackyta genom att minimera de platser där organisationen är sårbar för cyberhot och attacker. Intune ASR-principer stöder följande profiler:
Regler för minskning av attackytan: Använd den här profilen för att rikta in dig på beteenden som skadlig kod och skadliga appar vanligtvis använder för att infektera datorer. Exempel på sådana beteenden är användning av körbara filer och skript i Office-appar, e-post i webben som försöker ladda ned eller köra filer samt dolda eller på annat sätt misstänkta skriptbeteenden som appar vanligtvis inte initierar under normalt dagligt arbete.
Enhetskontroll: Använd den här profilen för att tillåta, blockera och på annat sätt skydda flyttbara medier via kontroller som kan övervaka och hjälpa till att förhindra att hot från obehörig kringutrustning komprometterar dina enheter.
Mer information finns i [Översikt över minskning av attackytan](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) i dokumentationen för Windows Threat Protection.
Principer för minskning av attackytan finns i noden Slutpunktssäkerhet i administrationscentret för Microsoft Intune.
Gäller för:
- Windows
- Windows Server (via scenariot med hantering av säkerhetsinställningar för Microsoft Defender för Endpoint)
Krav för profiler för minskning av attackytan
- Enheter måste köra Windows
- Defender Antivirus måste vara det primära antivirusprogrammet på enheten
Stöd för säkerhetshantering för Microsoft Defender för Endpoint:
När du använder Säkerhetshantering för Microsoft Defender för Endpoint för att stödja enheter som du har registrerat i Defender utan registrering med Intune gäller minskningen av attackytan för enheter som kör Windows och Windows Server. Mer information finns i operativsystem som stöds av ASR-regler i dokumentationen för Windows Threat Protection.
Stöd för Configuration Manager klienter:
Det här scenariot är i förhandsversion och kräver användning av Configuration Manager aktuella gren version 2006 eller senare.
Konfigurera klientanslutning för Configuration Manager enheter – Konfigurera klientanslutning för att stödja distribution av principen för minskning av attackytan till enheter som hanteras av Configuration Manager. Konfiguration av klientanslutning omfattar konfiguration av Configuration Manager enhetssamlingar för att stödja slutpunktssäkerhetsprinciper från Intune.
Information om hur du konfigurerar klientanslutning finns i Konfigurera klientanslutning för att stödja Endpoint Protection-principer.
Rollbaserad åtkomstkontroll (RBAC)
Vägledning om hur du tilldelar rätt nivå av behörigheter och rättigheter för att hantera Intune policy för minskning av attackytan finns i Rollbaserad åtkomstkontroll för slutpunktssäkerhet.
Profiler för minskning av attackytan
De tillgängliga profilerna för principen för minskning av attackytan beror på vilken plattform du väljer.
Information om hur du skapar en princip för minskning av attackytan finns i Skapa en slutpunktssäkerhetsprincip. När du uppmanas att göra det när du skapar principen väljer du Windows-plattformen och sedan den profil som du vill konfigurera.
Obs!
De flesta profiler för minskning av attackytan använder formatet Inställningskatalog. Programkontrollprofilen är ett undantag – den finns kvar i det äldre mallbaserade formatet. Mer information finns i profilposten Programkontroll i följande profillista.
Enheter som hanteras av Intune
Plattform: Windows:
Profiler för den här plattformen stöds på Windows-enheter som registrerats med Intune.
- Regler för minskning av attackytan
Tillgängliga profiler för den här plattformen är:
Regler för minskning av attackytan – Konfigurera inställningar för regler för minskning av attackytan som riktar in sig på beteenden som skadlig kod och skadliga appar vanligtvis använder för att infektera datorer, inklusive:
- Körbara filer och skript som används i Office-program eller webbaserad e-post som försöker ladda ned eller köra filer
- Dolda eller på annat sätt misstänkta skript
- Beteenden som appar vanligtvis inte startar under normalt dagligt arbete
Att minska attackytan innebär att angripare erbjuds färre sätt att utföra attacker.
Sammanslagningsbeteende för regler för minskning av attackytan i Intune:
Regler för minskning av attackytan stöder en sammanslagning av inställningar från olika principer för att skapa en superuppsättning principer för varje enhet. Inställningar som inte är i konflikt slås samman, medan inställningar som är i konflikt inte läggs till i superuppsättningen regler. Tidigare, om två principer innehöll konflikter för en enda inställning, flaggades båda principerna som i konflikt och inga inställningar från någon av profilerna distribuerades.
Sammanslagningsbeteendet för regler för minskning av attackytan är följande:
- Regler för minskning av attackytan från följande profiler utvärderas för varje enhet som reglerna gäller för:
- Konfigurationsprincip > för enheter > Endpoint Protection-profil > Microsoft Defender Exploit Guard >Attack Surface Reduction
- Endpoint Security > Policy för minskning av > attackytan Regler för minskning av attackytan
- Slutpunktssäkerhet>: Säkerhetsbaslinjer > : Microsoft Defender för Endpoint, baslinje >för attackytan, regler för minskning av attackytan.
- Inställningar som inte har några konflikter läggs till i en överordnad principuppsättning för enheten.
- När två eller fler principer har motstridiga inställningar läggs inte de motstridiga inställningarna till i den kombinerade principen, medan inställningar som inte är i konflikt läggs till i den superuppsättningsprincip som gäller för en enhet.
- Det är bara konfigurationerna för motstridiga inställningar som hålls tillbaka.
Enhetskontroll – Med inställningar för enhetskontroll kan du konfigurera enheter för en lagerbaserad metod för att skydda flyttbara medier. Microsoft Defender för Endpoint tillhandahåller flera övervaknings- och kontrollfunktioner för att förhindra att hot i obehörig kringutrustning äventyrar dina enheter.
Intune profiler för stöd för enhetskontroll:
- Sammanslagning av principer för USB-enhets-ID:n.
- Inställningar som kan återanvändas
Mer information om enhetskontroll för Microsoft Defender för Endpoint finns i följande artiklar i Defender-dokumentationen:
App- och webbläsarisolering – Hantera inställningar för Windows Defender Application Guard (Application Guard) som en del av Defender för Endpoint. Application Guard hjälper till att förhindra gamla och nya attacker och kan isolera företagsdefinierade webbplatser som ej betrodda samtidigt som de definierar vilka webbplatser, molnresurser och interna nätverk som är betrodda.
Mer information finns i Application Guard i dokumentationen för Microsoft Defender för Endpoint.
Programkontroll – Inställningar för programkontroll kan hjälpa dig att minska säkerhetshot genom att begränsa de program som användare kan köra och den kod som körs i systemkärnan (kärnan). Hantera inställningar som kan blockera osignerade skript och MSI:er samt begränsa körning av Windows PowerShell i begränsat språkläge.
Obs!
Till skillnad från andra ASR-profiler har inställningarna i programkontrollprofilen inte uppdaterats till formatet Inställningskatalog. Befintliga principer fungerar fortfarande fullt ut, men profilen använder det äldre mallbaserade formatet i administrationscentret. AppLocker CSP-beteendet uppmanar för närvarande slutanvändaren att starta om datorn när en princip distribueras.
Mer information finns i Programkontroll i dokumentationen för Microsoft Defender för Endpoint.
Sårbarhetsskydd – Sårbarhetsskyddsinställningar kan hjälpa till att skydda mot skadlig kod som använder kryphål för att infektera enheter och sprida sig. Sårbarhetsskydd består av många lösningar som kan tillämpas på operativsystemet eller enskilda appar.
Webbskydd (Microsoft Edge (äldre version) – inställningar du kan hantera för webbskydd i Microsoft Defender för Endpoint konfigurera nätverksskydd för att skydda dina datorer mot webbhot. När du integrerar Microsoft Edge eller webbläsare från tredje part, till exempel Chrome och Firefox, stoppar webbskyddet webbhot utan en webbproxy och kan skydda datorer när de är borta eller lokalt. Webbskydd stoppar åtkomsten till:
- Webbplatser med nätfiske
- Vektorer för skadlig kod
- Sårbarhetswebbplatser
- Webbplatser som inte är betrodda eller har lågt anseende
- Webbplatser som du har blockerat med hjälp av en anpassad indikatorlista.
Mer information finns i Webbskydd i dokumentationen för Microsoft Defender för Endpoint.
Enheter som hanteras av hantering av säkerhetsinställningar i Defender för Endpoint
När du använder scenariot Säkerhetshantering för Microsoft Defender för Endpoint för att stödja enheter som hanteras av Defender som inte har registrerats med Intune kan du använda Windows-plattformen för att hantera inställningar på enheter som kör Windows och Windows Server. Mer information finns i operativsystem som stöds av ASR-regler i dokumentationen för Windows Threat Protection.
Profiler som stöds för det här scenariot är:
-
Regler för minskning av attackytan – Konfigurera inställningar för regler för minskning av attackytan som riktar in sig på beteenden som skadlig kod och skadliga appar vanligtvis använder för att infektera datorer, inklusive:
- Körbara filer och skript som används i Office-program eller webbaserad e-post som försöker ladda ned eller köra filer.
- Dolda eller på annat sätt misstänkta skript.
- Beteenden som appar vanligtvis inte startar under normalt dagligt arbete Om du minskar attackytan måste du erbjuda angriparna färre sätt att utföra attacker.
Viktigt
Endast regelprofilen för minskning av attackytan stöds av säkerhetshanteringen för Microsoft Defender för Endpoint. Alla andra profiler för minskning av attackytan stöds inte.
Enheter som hanteras av Configuration Manager
Minska attackytan
Stöd för enheter som hanteras av Configuration Manager finns i förhandsversion.
Hantera inställningar för minskning av attackytan för Configuration Manager enheter när du använder klientanslutning.
Principväg:
- Minskning av > slutpunktssäkerhet > för attackytan Windows (ConfigMgr)
Profiler:
- App- och webbläsarisolering (ConfigMgr)
- Regler för minskning av attackytan (ConfigMgr)
- Sårbarhetsskydd (ConfigMgr) (förhandsversion)
- Webbskydd (ConfigMgr) (förhandsversion)
Version av Configuration Manager som krävs:
- Configuration Manager current branch version 2006 eller senare
Enhetsplattformar för Configuration Manager som stöds:
- Windows (x86, x64, ARM64)
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Återanvändbara inställningsgrupper för enhetskontrollprofiler
I den allmänt tillgängliga förhandsversionen stöder enhetskontrollprofiler användning av återanvändbara inställningsgrupper för att hantera inställningar för följande inställningsgrupper på enheter för Windows-plattformen :
Skrivarenhet: Följande profilinställningar för enhetskontroll är tillgängliga för skrivarenhet:
- PrimaryId
- PrinterConnectionID
- VID_PID
Information om alternativ för skrivarenheter finns i Översikt över skrivarskydd i dokumentationen för Microsoft Defender för Endpoint.
Flyttbart lagringsmedia: Följande profilinställningar för enhetskontroll är tillgängliga i för flyttbara lagringsmedia:
- Enhetsklass
- Enhets-ID
- Maskinvaru-ID
- Instans-ID
- Primärt ID
- Produkt-ID
- Serienummer
- Leverantörs-ID
- Leverantörs-ID och produkt-ID
Information om flyttbara lagringsmedia finns i Microsoft Defender för Endpoint Device Control Removable Storage Access Control i dokumentationen Microsoft Defender för Endpoint.
När du använder en återanvändbar inställningsgrupp med en enhetskontrollprofil konfigurerar du åtgärder för att definiera hur inställningarna i dessa grupper används.
Varje regel som du lägger till i profilen kan innehålla både återanvändbara inställningsgrupper och enskilda inställningar som läggs till direkt i regeln. Du kan dock använda varje regel för antingen återanvändbara inställningsgrupper eller för att hantera inställningar som du lägger till direkt i regeln. Den här separationen kan bidra till att förenkla framtida konfigurationer eller ändringar som du kan göra.
Vägledning om hur du konfigurerar återanvändbara grupper och sedan lägger till dem i den här profilen finns i Använda återanvändbara grupper med inställningar med Intune principer.
Undantag för regler för minskning av attackytan
Intune stöder följande två inställningar för att undanta specifika fil- och mappsökvägar från utvärdering av regler för minskning av attackytan:
Global: Använd endast undantag för minskning av attackytan.
När en enhet har tilldelats minst en princip som konfigurerar undantag för minskning av attackytan gäller de konfigurerade undantagen för alla regler för minskning av attackytan som riktar sig mot den enheten. Det här beteendet beror på att enheter får en superuppsättning inställningar för regler för minskning av attackytan från alla tillämpliga principer och inställningsundantagen inte kan hanteras för enskilda inställningar. Om du vill undvika att undantag tillämpas på alla inställningar på en enhet ska du inte använda den här inställningen. Konfigurera i stället endast ASR per regelundantag för enskilda inställningar.
Mer information finns i dokumentationen för Defender CSP: Defender/AttackSurfaceReductionOnlyExclusions.
Individuella inställningar: Använd endast ASR per regelundantag
När du anger en tillämplig inställning i en regelprofil för minskning av attackytan till något annat än Inte konfigurerad visar Intune alternativet att endast använda ASR per regelundantag för den enskilda inställningen. Med det här alternativet kan du konfigurera ett fil- och mappundantag som är isolerade till enskilda inställningar, vilket skiljer sig från användning av den globala inställningen Endast undantag för minskning av attackytan som tillämpar dess undantag på alla inställningar på enheten.
Som standard är Endast ASR per regelundantag inställt på Inte konfigurerat.
Sammanslagning av principer för inställningar
Sammanslagning av principer hjälper till att undvika konflikter när flera profiler som gäller för samma enhet konfigurerar samma inställning med olika värden, vilket skapar en konflikt. För att undvika konflikter utvärderar Intune tillämpliga inställningar från varje profil som gäller för enheten. Dessa inställningar slås sedan samman till en enda superuppsättning inställningar.
För principen för minskning av attackytan stöder följande profiler principsammanslagning:
- Enhetskontroll
Sammanslagning av principer för enhetskontrollprofiler
Enhetskontrollprofiler stöder sammanslagning av principer för USB-enhets-ID:n. Profilinställningarna som hanterar enhets-ID:n och som stöder principsammanslagning är:
- Tillåt installation av maskinvara efter enhetsidentifierare
- Blockera installation av maskinvara efter enhetsidentifierare
- Tillåt installation av maskinvara efter installationsklasser
- Blockera installation av maskinvara efter installationsklasser
- Tillåt installation av maskinvara efter enhetsinstansidentifierare
- Blockera installation av maskinvara enhetsinstallation efter enhetsinstansidentifierare
Principsammanslagning gäller för konfigurationen av varje inställning över de olika profiler som tillämpar den specifika inställningen på en enhet. Resultatet är en enda lista för var och en av de inställningar som stöds som tillämpas på en enhet. Till exempel:
Principsammanslagning utvärderar listorna över installationsklasser som har konfigurerats i varje instans av Tillåt installation av maskinvaruenheter efter installationsklasser som gäller för en enhet. Listorna sammanfogas till en enda tillåtelselista där eventuella dubbletter av installationsklasser tas bort.
Borttagning av dubbletter från listan görs för att ta bort den vanliga källan till konflikter. Den kombinerade listan över tillåtna levereras sedan till enheten.
Principsammanslagning jämför eller sammanfogar inte konfigurationerna från olika inställningar. Till exempel:
Om vi expanderar det första exemplet, där flera listor från Tillåt installation av maskinvaruenheter efter installationsklasser sammanfogades till en enda lista, har du flera instanser av Blockera installation av maskinvaruenheter efter installationsklasser som gäller för samma enhet. Alla relaterade blocklistor sammanfogas till en enda blocklista för enheten som sedan distribueras till enheten.
- Listan över tillåtna för installationsklasser jämförs inte och sammanfogas inte med blocklistan för installationsklasser.
- I stället tar enheten emot båda listorna eftersom de kommer från två olika inställningar. Enheten tillämpar sedan den mest restriktiva inställningen för installation av installationsklasser.
I det här exemplet åsidosätter en installationsklass som definierats i blocklist samma installationsklass om den finns på allowlist. Resultatet blir att installationsklassen är blockerad på enheten.
Nästa steg
Konfigurera principer för slutpunktssäkerhet.
Visa information om inställningarna i profiler för profiler för minskningsprofiler för attackytan.