ASR στα Windows: Ένας πλήρης οδηγός για την ενίσχυση της ασφάλειας

  • Οι κανόνες ASR μειώνουν την επιφάνεια επίθεσης στα Windows περιορίζοντας τις τυπικές συμπεριφορές κακόβουλου λογισμικού.
  • Απαιτούν ενεργό Defender, προστασία σε πραγματικό χρόνο και, για αρκετούς κανόνες, προστασία στο cloud.
  • Η ανάπτυξή του θα πρέπει να είναι προοδευτική, ξεκινώντας από τη λειτουργία ελέγχου και προσαρμόζοντας τις εξαιρέσεις ανά κανόνα.
  • Μπορούν να διαμορφωθούν μέσω Intune, GPO, MDM, Configuration Manager ή PowerShell και παρακολουθούνται από το Defender XDR.

ASR σε Windows

Οι κανόνες μείωσης επιφάνειας επίθεσης (ASR) στα Windows έχουν γίνει ο ακρογωνιαίος λίθος της σύγχρονης ασφάλειας σε εταιρικά περιβάλλοντα. Αποτελούν μέρος του Microsoft Defender Antivirus και του Microsoft Defender for Endpoint. Σκοπός τους είναι να εξαλείψουν όλα τα σημεία όπου το κακόβουλο λογισμικό συνήθως διεισδύει στα συστήματα: ασυνήθιστα σενάρια, ύποπτες μακροεντολές, άγνωστα εκτελέσιμα αρχεία, κατάχρηση εργαλείων συστήματος κ.ο.κ. Όταν διαμορφώνονται σωστά, καθιστούν το δίκτυό σας πολύ πιο δύσκολο να παραβιαστεί.

Ωστόσο, η σωστή εφαρμογή των κανόνων ASR δεν είναι απλώς θέμα ρύθμισης των πάντων σε λειτουργία "Αποκλεισμός" και λήξης. Υπάρχουν προϋποθέσεις, διαφορετικές μέθοδοι ανάπτυξης (Intune, GPO, MDM, PowerShell, Configuration Manager), τρόποι λειτουργίας (έλεγχος, προειδοποίηση, αποκλεισμός) και ορισμένοι κανόνες με GUID και πολύ συγκεκριμένες συμπεριφορές. Εξηγούμε τα πάντα παρακάτω.

Τι είναι το ASR στα Windows και γιατί πρέπει να το χρησιμοποιώ;

Όταν μιλάμε για την επιφάνεια επίθεσης στα Windows, αναφερόμαστε σε όλα τα σημεία όπου ένας εισβολέας θα μπορούσε να εκτελέσει κώδικα ή να αποκτήσει επιμονή: μακροεντολές του Office, ληφθέντα εκτελέσιμα αρχεία, δέσμες ενεργειών, προγράμματα οδήγησης, εργαλεία συστήματος και πολλά άλλα. Οι κανόνες μείωσης της επιφάνειας επίθεσης του Microsoft Defender στοχεύουν ακριβώς σε αυτούς τους φορείς κατάχρησης, περιορίζοντας την επικίνδυνη συμπεριφορά χωρίς να βασίζονται αποκλειστικά σε παραδοσιακό λογισμικό προστασίας από ιούς που βασίζεται σε υπογραφές.

Οι κανόνες ASR εστιάζουν σε τυπικά μοτίβα συμπεριφοράς κακόβουλου λογισμικού. Παραδείγματα περιλαμβάνουν την εκκίνηση ύποπτων θυγατρικών διεργασιών από το Office, την εκτέλεση ασαφών σεναρίων, την εκκίνηση εκτελέσιμων αρχείων που έχουν ληφθεί μέσω JavaScript/VBScript και την κακόβουλη χρήση ευάλωτων υπογεγραμμένων προγραμμάτων οδήγησης. Ορισμένες νόμιμες εφαρμογές ενδέχεται να κάνουν παρόμοια πράγματα, αλλά η ιδέα είναι ότι αυτές οι περιπτώσεις αποτελούν μειονότητα και μπορούν να αντιμετωπιστούν με σαφώς καθορισμένες εξαιρέσεις.

Η χρήση του ASR σημαίνει ότι ο οργανισμός σας προσφέρει λιγότερες ευκαιρίες στους εισβολείς να βασίζονται σε εργαλεία που υπάρχουν ήδη στα συστήματά σας (PowerShell, WMI, PsExec, Office, κ.λπ.).

Είναι σημαντικό να βεβαιωθείτε ότι το Microsoft Defender Antivirus είναι ενεργό . Δεν θα λειτουργήσει εάν βρίσκεται σε παθητική ή απενεργοποιημένη λειτουργία, εάν θέλετε να επωφεληθείτε από τους κανόνες ASR. Πρέπει να είναι το κύριο antivirus στο σύστημά σας. Επιπλέον, η προστασία σε πραγματικό χρόνο πρέπει να είναι ενεργοποιημένη σε όλες τις συσκευές.

Μια άλλη κρίσιμη πτυχή είναι η Προστασία που βασίζεται στο cloud ( ή Προστασία Παράδοσης Cloud). Αρκετοί κανόνες απαιτούν από το cloud να καθορίσει εάν ένα αρχείο εμφανίζεται συχνά, είναι αξιόπιστο ή μοιάζει με ransomware. Χωρίς συνδεσιμότητα με τις υπηρεσίες cloud του Defender, θα χάσετε μεγάλο μέρος των δυνατοτήτων της Προηγμένης Αναθεώρησης Ransomware (ASR), ειδικά για κανόνες όπως εκτελέσιμα αρχεία που βασίζονται στην επικράτηση ή την προηγμένη προστασία ransomware. Για να διατηρήσετε αυτήν τη δυνατότητα, είναι απαραίτητο να ελέγξετε τις ρυθμίσεις ασφαλείας στα Windows 11 και τις σχετικές ενημερώσεις.

Ασφάλεια από κακόβουλο λογισμικό και επιθέσεις hack στα Windows 11 και Windows 10: Πλήρης οδηγός
σχετικό άρθρο:
Ασφάλεια από κακόβουλο λογισμικό και επιθέσεις hack στα Windows 11 και Windows 10: Πλήρης οδηγός

ASR

Κανόνες ASR Τρόποι Λειτουργίας

Κάθε κανόνας μείωσης επιφάνειας επίθεσης διαμορφώνεται με μια συγκεκριμένη λειτουργία ή κατάσταση. Αυτό καθορίζει τη συμπεριφορά του στη συσκευή. Αυτές οι καταστάσεις είναι το κλειδί για τον σχεδιασμό μιας στρατηγικής ανάπτυξης χωρίς να διαταράσσονται οι επιχειρηματικές εφαρμογές.

Οι κωδικοί που γίνονται δεκτοί από το Microsoft Defender για τους κανόνες ASR είναι οι εξής: 0 για απενεργοποιημένο/μη διαμορφωμένο , 1 για λειτουργία αποκλεισμού, 2 για λειτουργία ελέγχου και 6 για λειτουργία προειδοποίησης. Οι ίδιες τιμές χρησιμοποιούνται στο GPO, το MDM, το Configuration Manager και το Defender CSP, επομένως είναι σημαντικό να είστε εξοικειωμένοι με αυτούς.

  • Τρόπος Μπλοκ (0). Αυτή είναι η μέθοδος που στην πραγματικότητα αποτρέπει την ενέργεια στον υπολογιστή. Όταν ένας κανόνας αποκλεισμού εντοπίσει συμπεριφορά που ταιριάζει με το πρότυπό του (για παράδειγμα, το Word προσπαθεί να εκκινήσει το PowerShell), διακόπτει τη λειτουργία και μπορεί να εμφανίσει μια ειδοποίηση στον χρήστη ανάλογα με τη διαμόρφωση. Αυτή είναι η λειτουργία που θέλετε να χρησιμοποιήσετε αφού ελέγξετε διεξοδικά τον κανόνα στο περιβάλλον σας.
  • Λειτουργία ελέγχου (2). Είναι ο καλύτερος σύμμαχός σας για δοκιμές: δεν μπλοκάρει τη συμπεριφορά, αλλά καταγράφει συμβάντα που σας επιτρέπουν να δείτε τι θα είχε σταματήσει εάν ο κανόνας βρισκόταν σε λειτουργία αποκλεισμού. Αυτές οι πληροφορίες εμφανίζονται στο Πρόγραμμα προβολής συμβάντων, στο Defender for Endpoint και σε προηγμένα ερωτήματα (για παράδειγμα, φιλτράροντας τα DeviceEvents κατά ActionType που ξεκινά με "Asr"). Από εκεί, αποφασίζετε ποιες εφαρμογές πρέπει να εξαιρέσετε.
  • Τρόπος Προειδοποίηση (6). Προσφέρει μια ενδιάμεση εμπειρία. Ο κανόνας αποκλείει το περιεχόμενο, αλλά εμφανίζει ένα παράθυρο διαλόγου στον χρήστη που υποδεικνύει ότι είναι δυνητικά επικίνδυνο, επιτρέποντάς του να το ξεμπλοκάρει για 24 ώρες. Μετά από αυτό το χρονικό διάστημα, ο αποκλεισμός ενεργοποιείται ξανά.

Τύποι κανόνων ASR και συνιστώμενη ταξινόμηση

Οι ομάδες της Microsoft επιτίθενται στους κανόνες μείωσης επιφάνειας σε δύο κύριες κατηγορίες: τους τυπικούς κανόνες προστασίας , οι οποίοι συνιστάται να είναι ενεργοποιημένοι σχεδόν πάντα, και άλλους κανόνες που συνήθως απαιτούν έναν πιο προσεκτικό κύκλο δοκιμών (σχεδιασμός > έλεγχος > αποκλεισμός/προειδοποίηση).

Οι τυπικοί κανόνες προστασίας περιλαμβάνουν, μεταξύ άλλων, τον αποκλεισμό της κατάχρησης εκμεταλλευόμενων, ευάλωτων υπογεγραμμένων προγραμμάτων οδήγησης , την αποτροπή της κλοπής διαπιστευτηρίων από το LSASS και τον αποκλεισμό της διατήρησης μέσω συνδρομών σε συμβάντα WMI. Αυτά συνήθως έχουν χαμηλό αντίκτυπο στον τελικό χρήστη, καθιστώντας τους καλούς υποψηφίους για πρόωρη ενεργοποίηση, τουλάχιστον σε λειτουργία ελέγχου.

Οι υπόλοιποι κανόνες ASR καλύπτουν συμπεριφορές όπως θυγατρικές διεργασίες από το Office , εκτέλεση ασαφών σεναρίων, χρήση απομακρυσμένων εργαλείων όπως το PsExec και το WMI για τη δημιουργία διεργασιών, μη υπογεγραμμένες διεργασίες από USB, δημιουργία WebShell σε διακομιστές, κλήσεις σε API Win32 από μακροεντολές του Office ή ακόμα και επιπλέον προστασία από ransomware μέσω ευρετικών μεθόδων πελάτη και cloud.

Κάθε κανόνας έχει ένα μοναδικό GUID που χρησιμεύει ως αναγνωριστικό στο GPO, το Intune (προσαρμοσμένα προφίλ OMA-URI), το MDM και το PowerShell.

Ορισμένοι κανόνες έχουν σημαντικές ιδιαιτερότητες: δεν σέβονται όλοι τις καθολικές εξαιρέσεις του Microsoft Defender Antivirus ή τους Δείκτες Παραβίασης (IOC) του Defender for Endpoint και, σε ορισμένες περιπτώσεις, επιτρέπουν εξαιρέσεις μόνο ανά κανόνα. Επιπλέον, ορισμένοι κανόνες ενδέχεται να μην είναι ορατοί στη διεπαφή του Intune για νέα προφίλ, αλλά ενδέχεται να εξακολουθούν να είναι ενεργοί και να μπορούν να διαμορφωθούν μέσω CSP, Add-MpPreference ή προτύπων που έχουν δημιουργηθεί προηγουμένως.

Κανόνες ASR

Μέθοδοι για την ενεργοποίηση και τη ρύθμιση παραμέτρων του ASR στα Windows

Ένα από τα μεγάλα πλεονεκτήματα των κανόνων ASR είναι ότι μπορούν να διαμορφωθούν μέσω πολλαπλών μεθόδων διαχείρισης , επιτρέποντάς τους να προσαρμόζονται τόσο σε μικρές επιχειρήσεις χωρίς Intune όσο και σε μεγάλους οργανισμούς με MDM και Configuration Manager, διατηρώντας παράλληλα μια υγιή υποδομή δικτύου.

Η συνιστώμενη προσέγγιση για τα σύγχρονα εταιρικά περιβάλλοντα είναι η χρήση του Intune ή του Microsoft Configuration Manager , καθώς επιτρέπουν κεντρική και συνεπή διαχείριση, επιλύοντας διενέξεις μεταξύ GPO και σεναρίων εκκίνησης. Ωστόσο, μπορούν επίσης να διαχειριστούν χρησιμοποιώντας την παραδοσιακή Πολιτική Ομάδας, το CSP MDM ή απευθείας με το PowerShell σε συγκεκριμένους υπολογιστές.

Στο Intune, η προτιμώμενη προσέγγιση είναι η Πολιτική ασφάλειας τελικού σημείου για τη μείωση της επιφάνειας επίθεσης. Μια άλλη εναλλακτική λύση στο Intune είναι η χρήση προφίλ διαμόρφωσης συσκευής Endpoint Protection . Εάν χρειάζεστε ακόμη πιο λεπτομερή έλεγχο, μπορείτε να χρησιμοποιήσετε ένα προσαρμοσμένο προφίλ Intune με OMA-URI.

Σε γενικά σενάρια MDM που δεν βασίζονται στο Intune, το CSP Defender χρησιμοποιείται επίσης με τη διαδρομή AttackSurfaceReductionRules για καταστάσεις και AttackSurfaceReductionOnlyExclusions για καθολικές εξαιρέσεις. Με το Microsoft Configuration Manager, μπορείτε να δημιουργήσετε μια πολιτική Exploit Guard στον κόμβο Endpoint Protection. Επιλέγοντας Attack Surface Reduction, επιλέγετε ποιοι κανόνες θα εκτελούνται σε λειτουργία αποκλεισμού ή ελέγχου.

Τέλος, θα πρέπει να αναφερθεί ότι το PowerShell προσφέρει έναν άμεσο μηχανισμό για την ενεργοποίηση, απενεργοποίηση ή έλεγχο συγκεκριμένων κανόνων.

Καθολικές εξαιρέσεις και εξαιρέσεις κανόνων στο ASR

Ένα κρίσιμο στοιχείο για την αποτροπή της βλάβης του περιβάλλοντός σας είναι η σωστή διαχείριση των εξαιρέσεων αρχείων και φακέλων που δεν θέλετε να αξιολογούνται από τους κανόνες ASR. Εάν ένας πόρος εξαιρεθεί, ακόμη και αν εντοπιστεί κακόβουλη συμπεριφορά σύμφωνα με έναν κανόνα, η εκτέλεσή του δεν θα αποτραπεί.

Στο Intune, υπάρχουν δύο κύριες προσεγγίσεις:

  • Καθολικοί αποκλεισμοί μόνο της μείωσης της επιφάνειας επίθεσης (AttackSurfaceReductionOnlyExclusions), οι οποίοι ισχύουν για όλους τους κανόνες ASR που προορίζονται για μια συσκευή όταν υπάρχει τουλάχιστον μία πολιτική που τους διαμορφώνει. Είναι χρήσιμοι για διαδρομές με υψηλό έλεγχο.
  • Εξαιρέσεις βάσει κανόναόπου κάθε διαμόρφωση κανόνα που έχει οριστεί σε τιμή διαφορετική από την "Δεν έχει ρυθμιστεί" προσφέρει τη δυνατότητα ορισμού των δικών της εξαιρούμενων διαδρομών.

Είναι σημαντικό να σημειωθεί ότι δεν υποστηρίζουν όλοι οι κανόνες εξαιρέσεις αρχείων και φακέλων και ορισμένοι αγνοούν επίσης τις εξαιρέσεις από το Microsoft Defender Antivirus ή το Defender for Endpoint Indicators of Compromise (IOCs). Σε τέτοιες περιπτώσεις, εάν ένας κανόνας είναι ιδιαίτερα προβληματικός, η καλύτερη στρατηγική είναι να τον βελτιστοποιήσετε σε λειτουργία ελέγχου και, εάν είναι αδύνατο να εργαστείτε με αυτόν, να τον απενεργοποιήσετε ή να τον ορίσετε σε λειτουργία προειδοποίησης, ανάλογα με το επίπεδο κινδύνου που είστε διατεθειμένοι να αναλάβετε.

Εκτός από το Intune και το CSP, οι εξαιρέσεις μπορούν να διαχειριστούν από Αντικείμενα Πολιτικής Ομάδας (χρησιμοποιώντας την πολιτική εξαίρεσης συγκεκριμένης διαδρομής για το ASR) ή από το PowerShell με το `AttackSurfaceReductionOnlyExclusions`. Κατά γενικό κανόνα, όσο πιο λεπτομερές και πιο κοντά στον κανόνα είναι το πεδίο εφαρμογής της εξαίρεσης , τόσο το καλύτερο για τη συνολική κατάσταση ασφαλείας σας.

Συνδυασμός οδηγιών και επίλυσης συγκρούσεων

Σε περιβάλλοντα με πολλαπλές πηγές διαμόρφωσης (Intune, Configuration Manager, GPO, CSP), οι διενέξεις μεταξύ των πολιτικών μείωσης της επιφάνειας επίθεσης είναι συχνές . Η Microsoft έχει εισαγάγει μια συμπεριφορά συγχώνευσης για να απλοποιήσει αυτό το σενάριο σε διαχειριζόμενες συσκευές.

Η ιδέα είναι ότι, για μια δεδομένη συσκευή, δημιουργείται ένα υπερσύνολο ρυθμίσεων ASR με βάση τις ισχύουσες πολιτικές. Οι επιλογές που δεν βρίσκονται σε διένεξη συνδυάζονται, ενώ οι ρυθμίσεις που βρίσκονται σε διένεξη εξαιρούνται από τη συνδυασμένη πολιτική και επομένως δεν εφαρμόζονται. Αυτή η συμπεριφορά επηρεάζει τις πολιτικές που προέρχονται από προφίλ ρύθμισης παραμέτρων συσκευών, πολιτικές ασφαλείας τελικών σημείων και γραμμές βάσης ασφαλείας που σχετίζονται με το Defender.

Μια παρόμοια διαδικασία συμβαίνει με τον έλεγχο συσκευών και τη διαχείριση αναγνωριστικών USB . Οι λίστες συσκευών που επιτρέπονται ή αποκλείονται από αναγνωριστικά, κλάσεις ή παρουσίες συνδυάζονται σε μία μόνο λίστα ανά τύπο διαμόρφωσης, εξαλείφοντας τα διπλότυπα. Εάν η ίδια συσκευή εμφανίζεται τόσο στις λίστες επιτρεπόμενων όσο και στις λίστες αποκλεισμού, το πρακτικό αποτέλεσμα στο τελικό σημείο είναι ότι εφαρμόζεται η πιο περιοριστική επιλογή (αποκλεισμός), παρόλο που ο συνδυασμός πολιτικής δεν συγχωνεύει άμεσα τις δύο λίστες.

Σε περιπτώσεις όπου συνυπάρχουν το GPO και το MDM, η τεκμηρίωση ορίζει ότι όταν υπάρχει άμεση σύγκρουση σχετικά με την ίδια διαμόρφωση, η Πολιτική Ομάδας υπερισχύει του MDM. Αυτό απαιτεί στενό συντονισμό μεταξύ των ομάδων ασφαλείας και συστημάτων για την αποφυγή επικαλύψεων και την αποτροπή εκπλήξεων στην παραγωγή.

Προκαταρκτική αξιολόγηση: τρόπος ελέγχου, προειδοποίηση και συστάσεις

Ο ασφαλέστερος τρόπος για να εισαγάγετε το ASR στον οργανισμό σας είναι να ακολουθήσετε μια διαδικασία σταδιακής αξιολόγησης . Η Microsoft συνιστά να ξεκινήσετε εκτελώντας όλους τους πιθανούς κανόνες σε λειτουργία ελέγχου. Αυτό σας επιτρέπει να παρατηρήσετε τον πραγματικό αντίκτυπο στο περιβάλλον σας πριν μεταβείτε σε λειτουργία Αποκλεισμού ή Προειδοποίησης.

Από τη Διαχείριση ευπαθειών του Microsoft Defender, μπορείτε να ανοίξετε την πρόταση ασφαλείας που σχετίζεται με κάθε κανόνα και να ελέγξετε την εκτιμώμενη επίδραση στους χρήστες. Δείτε ποιο ποσοστό συσκευών θα επηρεαστεί εάν ενεργοποιήσετε αυτόν τον κανόνα σε λειτουργία αποκλεισμού. Αυτή η ανάλυση σάς παρέχει ενδείξεις σχετικά με την ιεράρχηση προτεραιοτήτων και ποιοι κανόνες ενδέχεται να προκαλέσουν τη μεγαλύτερη διαταραχή.

Με τα δεδομένα ελέγχου που συλλέγονται (είτε από την πύλη Defender XDR, την προηγμένη αναζήτηση είτε από το ίδιο το Event Viewer), μπορείτε να εντοπίσετε εφαρμογές της γραμμής εργασιών που ενεργοποιούν συμβάντα ASR και να αποφασίσετε εάν θα πρέπει να εξαιρεθούν μέσω διαδρομής, να αντιμετωπιστούν ως μεμονωμένη εξαίρεση ή απλώς να μην ενεργοποιηθούν για τη συγκεκριμένη ομάδα συσκευών.

Η λειτουργία προειδοποίησης είναι ιδιαίτερα χρήσιμη για οργανισμούς που θέλουν να αυξήσουν την ασφάλεια χωρίς να αποκλείσουν εντελώς τους χρήστες. Οι χρήστες λαμβάνουν μια ειδοποίηση όταν ένας κανόνας αποκλείει κάτι, με την επιλογή να το ξεμπλοκάρουν προσωρινά. Αυτή η συμπεριφορά σάς επιτρέπει να μετρήσετε πόσο συχνά χρησιμοποιείται η επιλογή ξεμπλοκαρίσματος. Στη συνέχεια, με αυτές τις πληροφορίες, μπορείτε να προσαρμόσετε τις εξαιρέσεις, να παρέχετε εκπαίδευση χρηστών ή να δημιουργήσετε μόνιμες πολιτικές.

Παρακολούθηση συμβάντων και ειδοποιήσεων ASR

Μόλις τεθούν σε ισχύ οι κανόνες ASR, χρειάζεστε ορατότητα σε ό,τι συμβαίνει : τι αποκλείεται, τι ελέγχεται, πόσες ειδοποιήσεις δημιουργούνται και σε ποιες συσκευές. Το Defender για Endpoint και Windows προσφέρει διάφορους τρόπους για να το πετύχετε αυτό.

Σε επίπεδο πύλης, το Microsoft Defender XDR σάς επιτρέπει να βλέπετε ειδοποιήσεις, ειδοποιήσεις και συμβάντα που σχετίζονται με το ASR . Πολλοί κανόνες δημιουργούν ειδοποιήσεις συστήματος όταν λειτουργούν σε λειτουργία αποκλεισμού. Ορισμένοι συνδυασμοί κανόνων και καταστάσεων μπορούν να ενεργοποιήσουν ειδοποιήσεις που εμφανίζονται στην κονσόλα, ειδικά όταν το επίπεδο αποκλεισμού cloud έχει οριστεί σε Υψηλό ή Υψηλό+.

Η προηγμένη αναζήτηση στο Defender (Kusto Query Language) είναι ένα άλλο βασικό εργαλείο . Για παράδειγμα, το φιλτράρισμα των DeviceEvents με ActionTypes που ξεκινούν με "Asr" σάς δίνει μια σαφή εικόνα όλων των κανόνων που ενεργοποιούνται, σε ποιες συσκευές και σε ποια λειτουργία. Με αυτόν τον τρόπο εντοπίζετε μοτίβα κατάχρησης, επαναλαμβανόμενες προσπάθειες ή πιθανές λανθασμένες ρυθμίσεις.

Εάν δεν έχετε προηγμένες άδειες χρήσης, μπορείτε πάντα να χρησιμοποιήσετε το Πρόγραμμα προβολής συμβάντων των Windows . Η Microsoft παρέχει πρότυπα XML (όπως το cfa-events.xml) που σας επιτρέπουν να δημιουργείτε προσαρμοσμένες προβολές για συμβάντα και κανόνες μείωσης επιφάνειας επίθεσης. Τυπικά συμβάντα περιλαμβάνουν τα 5007 (αλλαγές διαμόρφωσης), 1121 (συμβάν που ενεργοποιήθηκε σε λειτουργία αποκλεισμού) και 1122 (συμβάν που ενεργοποιήθηκε σε λειτουργία ελέγχου).

Σημειώστε ότι το πεδίο έκδοσης μηχανισμού που σχετίζεται με αυτά τα συμβάντα μείωσης της επιφάνειας επίθεσης δημιουργείται από το Defender for Endpoint και όχι από το ίδιο το λειτουργικό σύστημα. Αυτό ενισχύει την ανάγκη για μια καλά συντηρημένη ενσωμάτωση του Defender.

Με όλα τα παραπάνω, οι κανόνες μείωσης της επιφάνειας επίθεσης στα Windows γίνονται ένα πολύ ισχυρό εργαλείο για τον περιορισμό του πεδίου δράσης του κακόβουλου λογισμικού. Συνδυάζοντας καλό σχεδιασμό πολιτικής , σταδιακή ανάπτυξη σε λειτουργία ελέγχου και προειδοποίησης, λεπτομερείς εξαιρέσεις και σωστή παρακολούθηση από το Defender for Endpoint ή το Event Viewer, μπορείτε να ενισχύσετε σημαντικά τα συστήματα των Windows σας. Και όλα αυτά χωρίς την ανάγκη λύσεων τρίτων.


Προσθήκη ως προτιμώμενης πηγής στην Google