ASR ve Windows: Kompletní průvodce posílením zabezpečení

  • Pravidla ASR snižují plochu útoku ve Windows omezením typického chování malwaru.
  • Vyžadují aktivní Defender, ochranu v reálném čase a u některých pravidel i cloudovou ochranu.
  • Jeho nasazení by mělo být postupné, počínaje v režimu auditu a s úpravou výjimek podle pravidla.
  • Lze je konfigurovat pomocí Intune, GPO, MDM, Configuration Manageru nebo PowerShellu a monitorují se z Defender XDR.

ASR ve Windows

the Pravidla pro redukci povrchu útoku (ASR) ve Windows Staly se jedním ze základních kamenů moderního zabezpečení v podnikovém prostředí. Jsou součástí antivirových programů Microsoft Defender Antivirus a Microsoft Defender for Endpoint. Jejich účelem je eliminovat všechna místa, kudy obvykle proniká malware: neobvyklé skripty, podezřelá makra, neznámé spustitelné soubory, zneužití systémových nástrojů atd. Při správné konfiguraci výrazně ztěžují kompromitaci vaší sítě.

Nicméně, správně implementovat pravidla ASR Nejde jen o to, aktivovat vše v režimu „Blokovat“ a skončit. Existují předpoklady, různé metody nasazení (Intune, GPO, MDM, PowerShell, Configuration Manager), provozní režimy (audit, varování, blokování) a velké množství pravidel s identifikátory GUID a velmi specifickým chováním. Vše vysvětlíme níže.

Co je ASR ve Windows a proč byste ho měli používat?

Když o tom mluvíme útočná plocha ve Windows Máme na mysli všechny body, kde by útočník mohl spustit kód nebo získat trvalost: makra Office, stažené spustitelné soubory, skripty, ovladače, systémové nástroje a mnoho dalšího. Pravidla pro snížení plochy útoku microsoft obránce Zaměřují se přesně na tyto vektory zneužívání a omezují rizikové chování, aniž by se spoléhaly pouze na klasický antivir založený na signaturách.

Pravidla ASR se zaměřují na typické vzorce chování malwaru. Mezi příklady patří: spouštění podezřelých procesů na pozadí z Office, spouštění obfuskovaných skriptů, spouštění spustitelných souborů stažených pomocí JavaScriptu/VBScriptu nebo škodlivé používání zranitelných podepsaných ovladačů. Některé legitimní aplikace by mohly dělat něco podobného, ​​ale myšlenka je taková, že tyto případy by měly být v menšině a lze je řešit pomocí dobře definovaných výjimek.

Používání ASR znamená, že vaše organizace Nabízí útočníkům méně příležitostí spoléhat se na nástroje, které již ve vašich počítačích existují (PowerShell, WMI, PsExec, Office atd.).

Je důležité to zajistit Antivirus Microsoft Defender je v aktivním režimuNemá smysl ho mít v pasivním režimu nebo vypnutý, pokud chcete využívat pravidla ASR. Musí to být primární antivirový program systému. Kromě toho musí být na všech zařízeních povolena ochrana v reálném čase.

Dalším kritickým aspektem je Cloudová ochrana nebo Ochrana cloudového doručování). Několik pravidel vyžaduje, aby cloud určil, zda je soubor častý, důvěryhodný nebo podobný ransomwaru. Bez připojení ke cloudovým službám Defenderu ztratíte velkou část potenciálu ASR, zejména u pravidel, jako jsou spustitelné soubory založené na prevalenci nebo pokročilá ochrana proti ransomwaru. Pro zachování této funkce je nezbytné zkontrolovat zabezpečení v systému Windows 11 a související aktualizace.

Zabezpečení proti malwaru a hackerům ve Windows 11 a Windows 10: Kompletní průvodce
Související článek:
Zabezpečení proti malwaru a hackerům ve Windows 11 a Windows 10: Kompletní průvodce

ASR

Provozní režimy pravidel ASR

Každé pravidlo pro redukci povrchu útoku je konfigurováno s specifický režim nebo stav. To určuje jeho chování na zařízení. Tyto stavy jsou klíčové pro návrh strategie nasazení bez narušení podnikových aplikací.

Kódy akceptované programem Microsoft Defender pro pravidla ASR jsou následující: 0 pro zakázáno/nenakonfigurováno1 pro režim blokování, 2 pro režim auditu a 6 pro režim varování. Stejné hodnoty se používají v GPO, MDM, Configuration Manageru a Defender CSP, takže je důležité se s nimi seznámit.

  • Modo Blok (0). Toto je metoda, která ve skutečnosti brání akci v počítači. Když pravidlo blokování detekuje chování, které odpovídá jeho vzoru (například Word se pokouší spustit PowerShell), zastaví operaci a v závislosti na konfiguraci může uživateli zobrazit oznámení. Tento režim chcete použít po důkladném otestování pravidla ve vašem prostředí.
  • Režim auditu (2). Je to váš nejlepší spojenec pro testování: neblokuje chování, ale zaznamenává události, které vám umožní zjistit, co by bylo zastaveno, kdyby pravidlo bylo v režimu blokování. Tyto informace se zobrazují v Prohlížeči událostí, v Defenderu pro koncové body a v pokročilých dotazech (například filtrováním událostí zařízení podle typu akce začínajícího na „Asr“). Na základě toho se rozhodnete, které aplikace je třeba vyloučit.
  • Modo Varování (6). Nabízí středně pokročilý zážitek. Pravidlo blokuje obsah, ale uživateli zobrazí dialogové okno s upozorněním, že je potenciálně nebezpečný, a umožňuje mu jej na 24 hodin odblokovat. Po uplynutí této doby se blokování znovu aktivuje.

Typy pravidel ASR a doporučená klasifikace

Společnost Microsoft seskupuje pravidla pro redukci povrchu útoku do dvou hlavních kategorií: standardní pravidla ochrany, která se doporučuje povolit téměř vždy, a na druhé straně další pravidla, která obvykle vyžadují pečlivější testovací cyklus (plán > audit > blokování/varování).

Standardní pravidla ochrany zahrnují mimo jiné následující: Blokujte zneužívání zranitelných a zneužitých podepsaných ovladačůTato opatření zabraňují krádeži přihlašovacích údajů z LSASS a blokují perzistenci prostřednictvím odběrů událostí WMI. Obvykle mají malý dopad na koncového uživatele, což z nich činí vhodné kandidáty pro včasnou aktivaci, alespoň v režimu auditu.

Zbývající pravidla ASR se vztahují na chování, jako například sekundární procesy z Office, spouštění obfusovaných skriptů, použití vzdálených nástrojů, jako je PsExec a WMI, k vytváření procesů, nepodepsané procesy z USB, vytváření WebShellu na serverech, volání Win32 API z maker Office nebo dokonce dodatečná ochrana před ransomwarem prostřednictvím heuristik klientů a cloudu.

Každé pravidlo má jedinečný GUID který slouží jako identifikátor v GPO, Intune (vlastní profily OMA-URI), MDM a PowerShellu.

Některá pravidla mají důležité specifika: Ne všechny respektují globální výjimky antiviru Microsoft Defender. nebo Defender pro indikátory kompromitace koncových bodů (IOC) a v některých případech podporují pouze vyloučení pro každé pravidlo. Některá pravidla navíc nemusí být v rozhraní Intune viditelná pro nové profily, ale mohou být stále aktivní a konfigurovatelná prostřednictvím CSP, Add-MpPreference nebo dříve vytvořených šablon.

Pravidla ASR

Metody povolení a konfigurace ASR ve Windows

Jednou z velkých výhod pravidel ASR je, že je lze konfigurovat pomocí několika metod správyDíky tomu se dokáže přizpůsobit jak malým firmám bez Intune, tak i velkým organizacím s MDM a Configuration Managerem a zároveň si zachovat… zdravá síťová infrastruktura.

Doporučený přístup pro moderní obchodní prostředí je použití Intune nebo Microsoft Configuration Managerprotože umožňují centralizovanou a konzistentní správu a řešení konfliktů mezi objekty GPO a spouštěcími skripty. Lze je však také spravovat pomocí tradičních skupinových zásad, CSP MDM nebo přímo pomocí PowerShellu na konkrétních počítačích.

V Intune je preferovaná trasa Zásady zabezpečení bodu připojení Pro zmenšení plochy vystavené útokům. Další alternativou v Intune je použití konfigurační profily pro zařízení Endpoint ProtectionPokud potřebujete ještě jemnější ovládání, můžete použít Vlastní profil Intune pomocí OMA-URI.

V obecných scénářích MDM, které nejsou založeny na Intune, se používá také následující: Obránce CSP s cestami AttackSurfaceReductionRules pro stavy a AttackSurfaceReductionOnlyExclusions pro globální vyloučení. Pomocí nástroje Microsoft Configuration Manager můžete vytvořit Zásady ochrany proti zneužití V uzlu Ochrana koncových bodů. Výběrem možnosti Snížení plochy útoku vyberete, která pravidla se budou spouštět v režimu blokování nebo auditu.

Nakonec je třeba zmínit, že PowerShell nabízí přímý mechanismus pro aktivovat, deaktivovat nebo auditovat specifická pravidla.

Globální a pravidelná vyloučení v ASR

Klíčovým prvkem v prevenci narušení vašeho prostředí je jeho řízení vyloučení souborů a složek které nechcete, aby pravidla ASR vyhodnocovala. Pokud je prostředek vyloučen, i když je podle pravidla detekováno škodlivé chování, jeho spuštění nebude zabráněno.

V Intune existují dva hlavní přístupy:

  • Globální vyloučení pouze redukce útočné plochy (AttackSurfaceReductionOnlyExclusions), které se vztahují na všechna pravidla ASR určená pro zařízení, pokud je konfigurována alespoň jedna politika. Jsou užitečné pro vysoce kontrolované trasy.
  • Výjimky podle pravidlakde každá konfigurace pravidla nastavená na jinou hodnotu než „Nenakonfigurováno“ nabízí možnost definovat vlastní vyloučené trasy.

Je důležité si uvědomit, že ne všechna pravidla podporují vyloučení souborů a složek a některá také nerespektují vyloučení IOC z programu Microsoft Defender Antivirus nebo Defender for Endpoint. V takových případech, pokud je pravidlo obzvláště problematické, Strategií bude doladit to pomocí auditu a pokud s tím není možné žít, tak to deaktivovat. nebo v režimu varování v závislosti na riziku, které jste ochotni podstoupit.

Kromě Intune a CSP lze vyloučení spravovat z objektu GPO (pomocí specifické zásady vyloučení tras pro ASR) nebo z PowerShellu pomocí AttackSurfaceReductionOnlyExclusions. Obecně platí, že Čím podrobnější a bližší pravidlu je rozsah vyloučení, lepší pro vaše celkové zabezpečení.

Kombinace směrnic a řešení konfliktů

V prostředích s více zdroji konfigurace (Intune, Configuration Manager, GPO, CSP) je běžné, že dochází k následujícím problémům: konflikty mezi politikami redukce povrchu útokuSpolečnost Microsoft zavedla chování sloučení, které zjednodušuje tento scénář na spravovaných zařízeních.

Myšlenka je, že pro konkrétní zařízení Je vytvořena nadmnožina konfigurace ASR Na základě platných zásad se nekonfliktní možnosti kombinují, zatímco konfliktní nastavení jsou z kombinované zásady vyloučena, a proto se nepoužijí. Toto chování ovlivňuje zásady pocházející z profilů konfigurace zařízení, zásad zabezpečení koncových bodů a základních úrovní zabezpečení souvisejících s Defenderem.

Něco podobného se děje s ovládání zařízení a správa identifikátorů USBSeznamy zařízení povolených nebo blokovaných identifikátory, třídami nebo instancemi jsou sloučeny do jednoho seznamu podle typu konfigurace, čímž se eliminují duplikáty. Pokud se stejné zařízení objeví v seznamu povolených i blokovaných zařízení, praktickým výsledkem na koncovém bodě je, že se použije restriktivnější možnost (blokování), i když kombinace zásad tyto dva seznamy přímo nesloučí.

V případě koexistence GPO a MDM dokumentace specifikuje, že v případě přímého konfliktu ohledně stejné konfigurace... Skupinová směrnice má přednost. Pokud jde o MDM, vyžaduje to úzkou koordinaci mezi bezpečnostními a systémovými týmy, aby se předešlo překrývání a produkčním překvapením.

Předběžné hodnocení: režim auditu, varování a doporučení

Nejbezpečnějším způsobem, jak zavést ASR ve vaší organizaci, je dodržovat progresivní proces hodnoceníSpolečnost Microsoft doporučuje začít spuštěním všech možných pravidel v režimu auditu. To vám umožní sledovat skutečný dopad na vaše prostředí před přechodem k blokování nebo varování.

Z nástroje Microsoft Defender Vulnerability Management můžete otevřít bezpečnostní doporučení spojené s každým pravidlem a zkontrolujte odhadovaný dopad na uživatele. Zjistěte, jaké procento zařízení by bylo ovlivněno, pokud by se dané pravidlo aktivovalo v blokovém režimu. Tato analýza vám poskytne vodítka o pořadí priorit a o tom, která pravidla by mohla způsobovat největší šum.

S daty z auditu shromážděnými (ať už z portálu Defender XDR, rozšířeného vyhledávání nebo samotného Prohlížeče událostí) můžete identifikovat aplikace v oblasti podnikání které spouštějí události ASR a rozhodují, zda by měly být vyloučeny trasou, zda je vhodné je považovat za specifickou výjimku, nebo zda je lepší dané specifické pravidlo v určitých skupinách zařízení neaktivovat.

Režim varování je obzvláště užitečný pro organizace, které chtějí zvýšit zabezpečení, aniž by uživatele zcela zablokovaly. Uživatel obdrží oznámení, když pravidlo něco zablokuje, s možností dočasně to odblokovat. Toto chování umožňuje změřte, kolikrát bylo odemčení použito. Pak s těmito informacemi upravte výjimky, školení uživatelů nebo finální zásady.

Monitorování událostí a výstrah ASR

Jakmile jsou pravidla ASR zavedena, potřebujete přehled o tom, co se dějeCo je blokováno, co je auditováno, kolik upozornění je generováno a na kterých zařízeních? Defender pro koncové body a Windows nabízí několik způsobů, jak toho dosáhnout.

Na úrovni portálu vám Microsoft Defender XDR umožňuje konzultovat výstrahy, oznámení a události související s ASRMnoho pravidel generuje systémová oznámení, když fungují v režimu blokování. Některé kombinace pravidel a stavů mohou spustit upozornění, která se zobrazují v konzoli, zejména pokud je úroveň blokování cloudu nastavena na Vysoká nebo Vysoká+.

Rozšířené vyhledávání v Defenderu (Kusto Query Language) je další klíčový nástroj, Například filtrování událostí DeviceEvents s typem akce (ActionType), který začíná na „Asr“ Získáte jasný přehled o všech spouštěných pravidlech, na kterých zařízeních a v jakém režimu. Takto se detekují vzorce zneužití, opakované pokusy nebo potenciální chybné konfigurace.

Pokud nemáte pokročilé licence, můžete se vždy uchýlit k Prohlížeč událostí WindowsSpolečnost Microsoft poskytuje šablony XML (například cfa-events.xml), které umožňují vytvářet vlastní zobrazení událostí a pravidel pro redukci povrchu útoku. Mezi typické události patří 5007 (změny konfigurace), 1121 (událost spuštěná v režimu uzamčení) a 1122 (událost spuštěná v režimu auditu).

Mějte na paměti, že je to Defender for Endpoint, kdo generuje pole verze enginu což se zdá být spojeno s těmito událostmi snižování plochy útoku, a nikoli se samotným operačním systémem. To posiluje potřebu dobře udržované integrace Defenderu.

S ohledem na všechny výše uvedené se pravidla pro redukci plochy útoku ve Windows stávají velmi účinným nástrojem pro omezení herního pole malwaru. Pokud zkombinujete dobrý návrh politikyDíky postupnému zavádění v režimu auditu a varování, detailním výjimkám a řádnému monitorování ze strany Defenderu pro koncové body nebo Prohlížeče událostí můžete výrazně posílit ochranu svých systémů Windows. A to vše bez nutnosti použití řešení třetích stran.


Přidat jako preferovaný zdroj v Googlu