Testa la distribuzione delle regole di riduzione della superficie di attacco

Questo articolo fa parte della guida alla distribuzione delle regole di riduzione della superficie di attacco.

Testare le regole di riduzione della superficie di attacco (ASR) è una fase cruciale durante la distribuzione. È necessario determinare se alcune regole ASR bloccheranno le app aziendali. A partire da un piccolo gruppo controllato, è possibile limitare potenziali interruzioni del lavoro quando si espande la distribuzione all'interno dell'organizzazione.

Nota

Prima di iniziare la fase di test della distribuzione delle regole ASR, disattiva tutte le regole ASR correlate attualmente abilitate in modalità Block o Warn (se applicabile). Per informazioni sull'uso del report per trovare le regole asr abilitate, vedere Report sulle regole di riduzione della superficie di attacco.

Come illustrato nel diagramma seguente, inizia la distribuzione delle regole ASR con l'anello 1 (il piccolo gruppo pilota iniziale di dispositivi utilizzati per i test).

Diagramma dei passaggi di test delle regole asr: regole di controllo, revisione dei dati e configurazione delle esclusioni.

Valutare e valutare le regole prima della distribuzione

Se si dispone di Defender for Endpoint Piano 2 (che comprende funzionalità avanzate di gestione delle vulnerabilità e di ricerca), Gestione delle vulnerabilità di Microsoft Defender mostra raccomandazioni di sicurezza correlate alle regole ASR che possono fornire indicatori generali dell'impatto (ad esempio, se è stata osservata attività di audit nei vari dispositivi).

Nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com, vai a Gestione dell'esposizione>Raccomandazioni (oppure direttamente alla pagina Raccomandazioni di sicurezza all'indirizzo https://security.microsoft.com/exposure-recommendations). Nella pagina Consigli di sicurezza selezionare una regola asr per aprire il riquadro a comparsa dei dettagli e quindi selezionare la scheda Dispositivi . Il valore Impatto utente mostra la percentuale di dispositivi che possono accettare un nuovo criterio che abilita la regola in modalità blocco senza influire negativamente sulla produttività.

Schermata della scheda Dispositivi di una raccomandazione di sicurezza per una regola ASR che mostra l'impatto sugli utenti.

Nota

Per valutare accuratamente il potenziale effetto di una regola asr prima di abilitarla in modalità blocco o avviso , è necessario esaminare i dati della modalità di controllo e i report dettagliati, ad esempio il report della regola di riduzione della superficie di attacco o i dati di ricerca avanzati.

Passaggio 1: Testare tutte le regole ASR in modalità di verifica

Nota

Come descritto in Regole asr, in genere è possibile abilitare le regole di protezione standard in modalità Blocca o Avvisa senza test.

In genere, abilitare tutte le regole asr contemporaneamente in modalità di controllo in modo da poter determinare quali regole vengono attivate dalle attività aziendali quotidiane. Inizia con i tuoi campioni di regola asr o i dispositivi nell'anello 1.

Le regole asr in modalità di controllo non influiscono sugli utenti. Ma le regole generano eventi registrati che è possibile valutare.

Se l'organizzazione dispone di Microsoft Intune (incluso in abbonamenti come Microsoft 365 E5 o disponibile come componente aggiuntivo), usa il criterio di sicurezza degli endpoint Riduzione della superficie di attacco in Intune per configurare e distribuire le regole ASR in modalità Controllo. Per istruzioni, vedere Configure ASR rules and exclusions in Intune using endpoint security policies (Configurare le regole e le esclusioni asr in Intune usando i criteri di sicurezza degli endpoint).

Se non si dispone di Intune, sono disponibili altri metodi di distribuzione delle regole asr:

Consiglio

Il metodo di distribuzione usato per le regole asr non influisce sui dati di report, purché i dispositivi siano registrati in Defender per endpoint.

Passaggio 2: Esaminare i dati delle regole asr e valutare l'impatto

Dopo la distribuzione delle regole asr in modalità di controllo , esaminare gli eventi attivati per valutarne gli effetti e identificare potenziali esclusioni. I metodi di creazione dei report disponibili dipendono dal prodotto e dal piano: il report delle regole ASR e la sequenza temporale del dispositivo richiedono Defender for Endpoint Plan 2 o Microsoft Defender for Business, la ricerca avanzata richiede Defender for Endpoint Plan 2 e Windows Visualizzatore eventi è disponibile con qualsiasi piano. Usare uno o più dei metodi seguenti:

In Defender for Endpoint Piano 2 o Microsoft Defender for Business, usare il report sulle regole di riduzione della superficie di attacco nel portale Microsoft Defender. Per informazioni complete, vedere Report sulle regole di riduzione della superficie di attacco (ASR).

In Defender for Endpoint Piano 2, usa Ricerca avanzata per trovare gli eventi delle regole ASR. Per ulteriori informazioni, vedi eventi delle regole ASR in Advanced Hunting.

In Defender for Endpoint Plan 2 o Defender for Business, usare la sequenza temporale del dispositivo in Defender for Endpoint. Per ulteriori informazioni, vedi sequenza temporale del dispositivo in Microsoft Defender per endpoint.

In caso contrario, gli eventi delle regole ASR sono disponibili solo nel Visualizzatore eventi di Windows sul dispositivo locale. È tuttavia possibile usare Inoltro eventi di Windows per centralizzare la raccolta di dati delle regole asr.

In particolare, cerca ID evento 1122 nel log Registri applicazioni e servizi>Microsoft>Windows>Windows Defender>Operational (eventi per le regole in modalità Controllo). Per un elenco completo degli ID evento delle regole ASR e istruzioni dettagliate, vedere Visualizzare gli eventi di riduzione della superficie di attacco nel Visualizzatore eventi di Windows.

Passaggio 3: Configurare le esclusioni delle regole asr

Dopo aver esaminato i dati delle regole ASR dalla modalità Audit, potresti riscontrare che alcune regole ASR bloccano applicazioni o attività aziendali legittime (note come falsi positivi). È possibile aggiungere esclusioni per impedire alle regole asr di valutare i file o le cartelle interessati.

Per una panoramica dei tipi di esclusione supportati per le regole asr, vedere Esclusioni di file e cartelle per le regole asr.

Se è stato usato un criterio di sicurezza degli endpoint di Riduzione della superficie di attacco in Microsoft Intune per distribuire le regole ASR, usa lo stesso criterio per configurare le esclusioni delle regole ASR. Per istruzioni, vedere Configure ASR rules and exclusions in Intune using endpoint security policies (Configurare le regole e le esclusioni asr in Intune usando i criteri di sicurezza degli endpoint).

Se è stato usato un metodo diverso per distribuire le regole asr, usare lo stesso metodo per configurare le esclusioni delle regole asr:

Consiglio

Le esclusioni delle regole sono migliori rispetto alla disattivazione delle regole o al passaggio alla modalità di controllo . Sfruttare la modalità Avvisa nelle regole disponibili per limitare le interruzioni senza disabilitare completamente la regola. Per altre informazioni, vedere Modalità delle regole ASR.