建立及部署惡意探索防護原則

適用於:設定管理員 (目前的分支)

您可以設定和部署管理 Windows Defender 惡意探索防護所有四個元件的 設定管理員 原則。 這些元素包括:

  • 受攻擊面縮小
  • 受控資料夾存取權
  • 入侵防護
  • 網路保護

惡意探索防護原則部署的合規性資料可從 設定管理員 主控台中取得。

注意事項

設定管理員 預設不會啟用此選擇性功能。 使用此功能之前,您必須先啟用此功能。 如需詳細資訊,請參閱 從更新啟用選用功能。

警告

使用群組原則停用本機清單合併中記載的停用本機群組原則合併的 Defender 原則與透過 設定管理員 管理惡意探索防護原則不相容。

必要條件

受管理的裝置必須執行 Windows 10 1709 或更新版本;最低的 Windows Server 組建是 1809 版或更新版本,直到 Server 2019 為止。 根據配置的元件和規則,還必須滿足以下要求:

入侵程式保護元件 其他必要條件
受攻擊面縮小 裝置必須已啟用適用於端點的 Microsoft Defender 永遠開啟的保護。
受控資料夾存取權 裝置必須已啟用適用於端點的 Microsoft Defender 永遠開啟的保護。
入侵防護 無
網路保護 裝置必須已啟用適用於端點的 Microsoft Defender 永遠開啟的保護。

建立入侵程式保護策略

  1. 在 設定管理員 主控台中,移至 [資產與合規性>] [端點保護],然後按一下 [Windows Defender 惡意探索防護]。

  2. 在 [常用 ] 索引標籤的 [ 建立] 群組中,按一下 [建立惡意探索原則]。

  3. 在 [建立組態項目精靈] 的 [一般] 頁面上,指定組態項目的名稱和選擇性描述。

  4. 接下來,選取您要使用此原則管理的惡意探索防護元件。 然後,您可以針對您選取的每個元件設定其他詳細資料。

    • 受攻擊面縮小: 設定您要封鎖或稽核的 Office 威脅、指令碼威脅和電子郵件威脅。 您也可以從此規則中排除特定檔案或資料夾。
    • 受控資料夾存取權: 設定封鎖或稽核,然後新增可以略過此原則的應用程式。 您也可以指定預設不受保護的其他資料夾。
    • 惡意探索保護: 指定包含防範系統處理程序和應用程式惡意探索之設定的 XML 檔案。 您可以從 Windows 10 或更新版本裝置上的「Windows Defender 資訊安全中心」應用程式匯出這些設定。
    • 網路保護: 設定網路保護以封鎖或稽核可疑網域的存取。
  5. 完成精靈以建立原則,您稍後可以部署到裝置。

    警告

    在電腦之間傳輸惡意探索防護的 XML 檔案時,應保持安全。 檔案應在匯入後刪除或保存在安全的位置。

部署惡意探索防護策略

建立惡意探索防護原則之後,請使用 [部署惡意探索防護原則精靈] 來部署它們。 若要這樣做,請開啟 設定管理員 主控台至 [資產與合規性>]Endpoint Protection,然後按一下 [部署惡意探索防護原則]。

重要事項

部署惡意探索防護原則之後,例如,受攻擊面縮小或受控資料夾存取權,移除部署時,將不會從用戶端移除惡意探索防護設定。 Delete not supported 如果您移除用戶端的惡意探索防護部署,則會記錄在用戶端的ExploitGuardHandler.log中。 可以在 SYSTEM 內容下執行以下 PowerShell 指令碼以刪除這些設定:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()

Windows Defender 惡意探索防護策略設定

受攻擊面縮小原則和選項

受攻擊面縮小可透過智慧規則減少應用程式的攻擊面,這些規則可阻止 Office、指令碼和郵件型惡意程式碼所使用的媒介。 深入了解 受攻擊面縮小 及其使用的事件識別碼。

  • 要從受攻擊面縮小規則中排除的 Files and Folders - 按一下 [設定],然後指定要排除的任何檔案或資料夾。

  • Email Threats:

    • 封鎖來自電子郵件用戶端和網路郵件的可執行內容。
      • 尚未設定
      • 封鎖
      • 稽核
  • Office 威脅:

    • 封鎖 Office 應用程式建立子處理程序。
      • 尚未設定
      • 封鎖
      • 稽核
    • 封鎖 Office 應用程式建立可執行的內容。
      • 尚未設定
      • 封鎖
      • 稽核
    • 封鎖 Office 應用程式,使其無法將程式碼插入其他處理程序。
      • 尚未設定
      • 封鎖
      • 稽核
    • 封鎖來自 Office 巨集的 Win32 API 呼叫。
      • 尚未設定
      • 封鎖
      • 稽核
  • 指令碼威脅:

    • 封鎖 JavaScript 或 VBScript 啟動下載的可執行檔內容。
      • 尚未設定
      • 封鎖
      • 稽核
    • 封鎖可能混淆的指令碼執行。
      • 未設定
      • 封鎖
      • 稽核
  • 勒索軟體威脅: (從 設定管理員 版本 1802 開始)

    • 使用勒索軟體進階保護。
      • 尚未設定
      • 封鎖
      • 稽核
  • 作業系統威脅: (從 設定管理員 版本 1802 開始)

    • 封鎖從 Windows 本機安全性授權子系統竊取認證。
      • 尚未設定
      • 封鎖
      • 稽核
    • 封鎖可執行檔的執行,除非它們符合普遍性、年齡或信任清單準則。
      • 尚未設定
      • 封鎖
      • 稽核
  • 外部裝置威脅:設定管理員版本 1802) 開始 (

    • 封鎖從 USB 執行的不受信任和未簽署的處理程序。
      • 尚未設定
      • 封鎖
      • 稽核

受控資料夾存取原則和選項

協助保護重要系統資料夾中的檔案免於惡意和可疑應用程式所做的變更,包括檔案加密勒索軟體惡意程式碼。 如需詳細資訊,請參閱 受控資料夾存取 權及其使用的事件識別碼。

  • 設定受控資料夾存取權:
    • 封鎖
    • 從 設定管理員 版本 1802 開始 (僅封鎖磁碟磁區)
      • 允許僅為開機磁區啟用受控資料夾存取權,並且不會啟用特定資料夾或預設受保護資料夾的保護。
    • 稽核
    • 從 設定管理員 版本 1802 開始僅 (稽核磁碟磁區)
      • 允許僅為開機磁區啟用受控資料夾存取權,並且不會啟用特定資料夾或預設受保護資料夾的保護。
    • 已停用
  • 允許應用程式透過受控資料夾存取 權 -按一下 [ 設定 ] 並指定應用程式。
  • 其他受保護的資料夾 -按一下 [設定 ] 並指定其他受保護的資料夾。

惡意探索保護原則

將惡意探索風險降低技術套用至您的組織使用的作業系統處理序和應用程式。 這些設定可以從 Windows 10 或更新版本裝置上的「Windows Defender 資訊安全中心」應用程式匯出。 如需詳細資訊,請參閱 惡意探索保護。

  • 惡意探索保護 XML: - 按一下 [ 瀏覽 ],然後指定要匯入的 XML 檔案。

    警告

    在電腦之間傳輸惡意探索防護的 XML 檔案時,應保持安全。 檔案應在匯入後刪除或保存在安全的位置。

網路保護原則

有助於最小化裝置受到網際網路型攻擊對裝置的攻擊面。 該服務限制對可能託管網路釣魚詐騙、漏洞利用和惡意內容的可疑網域的存取。 如需詳細資訊,請參閱 網路保護。

  • 設定網路保護:
    • 封鎖
    • 稽核
    • 已停用