Report delle regole di riduzione della superficie di attacco (ASR) nel portale di Microsoft Defender

Il report sulle regole di riduzione della superficie di attacco (ASR) fornisce informazioni dettagliate sulle regole applicate ai dispositivi all'interno dell'organizzazione. Ad esempio:

Il report offre un'interfaccia facile da usare che consente di completare le attività seguenti:

  • Visualizzare i rilevamenti delle minacce.
  • Visualizza la configurazione delle regole ASR.
  • Aggiungere e gestire le esclusioni.
  • Raccogliere informazioni dettagliate.

Per altre informazioni sulle regole asr, vedere Panoramica delle regole di riduzione della superficie di attacco .

Prerequisiti

Sistemi operativi supportati

I sistemi operativi seguenti sono supportati per il report Regole di riduzione della superficie di attacco:

Autorizzazioni di accesso al report

Prima di poter eseguire le procedure descritte in questo articolo, è necessario disporre delle autorizzazioni necessarie. Sono disponibili le opzioni seguenti:

  • Microsoft Defender XDR Controllo di accesso unificato basato sui ruoli (RBAC): Operazioni di sicurezza \ Dati di sicurezza \ Nozioni di base sui dati di sicurezza (lettura).

  • Autorizzazioni di Defender per endpoint (disponibili nelle organizzazioni create prima di febbraio 2025): Visualizzare i dati>Operazioni di sicurezza.

  • Microsoft Entra autorizzazioni: l'appartenenza ai ruoli Amministratore* globale, Amministratore della sicurezza, Lettore globale o Lettore di sicurezza offre agli utenti le autorizzazioni e le autorizzazioni necessarie per altre funzionalità in Microsoft 365.

    Importante

    Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ciò consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.

Esplora la pagina del report delle regole di riduzione della superficie di attacco

Nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com, vai a Report>, scheda Endpoint>Regole di riduzione della superficie di attacco. In alternativa, per andare direttamente alla pagina del report Regole di riduzione della superficie di attacco, usa https://security.microsoft.com/asr.

Nella pagina del report Regole di riduzione della superficie di attacco sono disponibili le schede seguenti:

Esaminare i rilevamenti nella scheda Rilevamenti

La scheda Rilevamenti è la scheda predefinita del report Regole di riduzione della superficie di attacco . Per andare direttamente alla scheda Rilevamenti del report Regole di riduzione della superficie di attacco, utilizzare https://security.microsoft.com/asr o https://security.microsoft.com/asr?viewid=detections.

Schermata che mostra la pagina del report delle regole di riduzione della superficie di attacco nel portale di Microsoft Defender.

Per impostazione predefinita, le informazioni sulla regola asr nella scheda Rilevamenti usano i filtri seguenti:

  • Regole: il valore Standard protezione è selezionato per impostazione predefinita per visualizzare solo i dati per le regole di protezione standard, ma è possibile modificare il valore in Tutti per visualizzare i dati per tutte le regole asr.

  • Data: l'intervallo di date degli ultimi 30 giorni è selezionato per impostazione predefinita, ma è possibile modificare i valori ora di inizio e ora di fine in un intervallo negli ultimi 30 giorni.

  • Selezionare le regole*: il valore Any è selezionato per impostazione predefinita, ma è possibile modificare il valore in base al valore di filtro Regole :

    • Protezione standard: selezionare una o più regole di protezione standard nell'elenco a discesa.
    • Tutto: selezionare una o più regole asr (incluse le regole di protezione standard) nell'elenco a discesa.

È possibile usare i filtri aggiuntivi seguenti che non sono configurati per impostazione predefinita selezionando Aggiungi filtro e quindi selezionando tra le opzioni disponibili. Dopo aver visualizzato il filtro nella parte superiore della scheda, è possibile configurare le selezioni per il filtro:

  • Gruppo di dispositivi*: selezionare uno o più gruppi di dispositivi disponibili.
  • Bloccato/controllato?: selezionare Controllato o bloccato.

* Se si selezionano tutti i valori disponibili o nessun valore per questo filtro, vengono visualizzati gli stessi risultati.

Per rimuovere un filtro, selezionare Cancella. Per reimpostare tutti i filtri, selezionare Reimposta tutto.

Sotto i filtri e sopra il grafico vengono visualizzate le informazioni seguenti:

  • Rilevamenti in modalità Audit: Il numero di rilevamenti di minacce da parte delle regole ASR in modalità Audit con i filtri specificati.

  • Rilevamenti bloccati: numero di rilevamenti di minacce da parte delle regole asr in modalità blocco usando i filtri specificati.

    Per altre informazioni sulla modalità di controllo e la modalità blocco , vedere Modalità regola ASR.

Il grafico mostra i rilevamenti controllati e bloccati al giorno nell'intervallo di date selezionato. Passa il puntatore su un punto del grafico relativo a un giorno specifico per visualizzare i conteggi di Audit o Block in base ai filtri correnti.

La tabella dei dettagli nella scheda Rilevamenti contiene le informazioni seguenti:

  • File rilevato: il file ha determinato che contiene una minaccia possibile o nota.
  • Rilevato in: data in cui è stata rilevata la minaccia.
  • Blocked/Audited?: indica se la regola di rilevamento per l'evento specifico è in modalità Blocco o Controllo .
  • Regola: regola che ha rilevato la minaccia.
  • App di origine: l'applicazione che ha effettuato la chiamata al file rilevato.
  • Dispositivo: nome del dispositivo in cui si è verificato l'evento Audit o Block .
  • Gruppo di dispositivi: gruppo di dispositivi a cui appartiene il dispositivo.
  • Utente: account responsabile dell'app di origine che apre il file rilevato , SYSTEM ad esempio per l'account NT AUTHORITY\SYSTEM.
  • Server di pubblicazione: società che ha pubblicato l'app.

Selezionare un'intestazione di colonna da ordinare in base a tale valore.

La casella Di ricerca è disponibile per cercare le voci nella tabella dei dettagli in base all'ID dispositivo, al nome file o al nome del processo.

GroupBy è disponibile per raggruppare le informazioni nella tabella dei dettagli con le opzioni seguenti:

  • Nessun raggruppamento (impostazione predefinita)
  • File rilevato
  • Controllo o blocco
  • Regola
  • App di origine
  • Dispositivo
  • Gruppo di dispositivi
  • Utente
  • Editore

Consiglio

Attualmente, per usare GroupBy, è necessario scorrere fino all'ultima voce di rilevamento nell'elenco per caricare il set di dati completo. È quindi possibile usare GroupBy. In caso contrario, i risultati non sono corretti per qualsiasi risultato con più pagine visualizzabili di rilevamenti elencati.

Attualmente, il numero di singoli elementi rilevati elencati nella tabella dei dettagli è limitato a 200 regole. Usare Esporta per salvare l'elenco completo dei rilevamenti in un file CSV.

Per visualizzare tutte le regole ASR attivate in Defender for Endpoint Piano 2, usa la tabella DeviceEvents nella ricerca avanzata.

Dettagli del file rilevato

Quando si seleziona un evento di rilevamento dalla tabella dei dettagli nella scheda Rilevamenti della pagina del report Regole di riduzione della superficie di attacco, facendo clic in qualsiasi punto della riga ad eccezione della casella di controllo accanto al valore File rilevato, si apre un riquadro a comparsa con i dettagli Informazioni file contenente le informazioni seguenti:

  • Sezione Rilevamenti :

    Questa sezione mostra una versione più piccola del grafico nella pagina principale filtrata in base al rilevamento delle regole asr per il file.

    In questa sezione sono disponibili le azioni seguenti:

    • Vai a caccia: in Defender per Endpoint Piano 2 questa azione apre la pagina query di ricerca avanzata con il nome file rilevato specificato nella query. Ad esempio, per il file svchost.exe, la query è simile alla seguente:

      DeviceEvents
          | where Timestamp >= ago(1d)
          | where FileName == 'svchost.exe'
          | where ActionType startswith 'Asr'
          | extend ParsedFields=parse_json(AdditionalFields)
          | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId)
          | take 1000
      

      Per altre informazioni sulla ricerca avanzata, vedere Ricerca proattiva delle minacce con ricerca avanzata in Microsoft Defender XDR.

    • Aprire la pagina del file: apre il file nella pagina dell'entità file per il file rilevato in Defender per endpoint.

  • Sezione Possibili esclusioni e impatto : mostra i dettagli sui rilevamenti del file in base alle regole asr negli ultimi 30 giorni (il numero totale di rilevamenti e la percentuale).

  • L'azione Aggiungi esclusioni nel riquadro a comparsa Informazioni file apre l'interfaccia di amministrazione Microsoft Intune. Per altre informazioni sulla configurazione delle esclusioni per le regole asr, vedere Configurare le regole di riduzione della superficie di attacco e le esclusioni.

Schermata che mostra il riquadro a comparsa Dettagli delle informazioni sul file dopo aver selezionato una voce nella tabella dei dettagli nella scheda Rilevamenti del report delle regole di riduzione della superficie di attacco.

Esaminare la configurazione del dispositivo nella scheda Configurazione

Per passare direttamente alla scheda Configurazione della pagina del report Regole di riduzione della superficie di attacco, usa https://security.microsoft.com/asr?viewid=configuration.

Schermata della scheda Configurazione della pagina del report sulle regole di riduzione della superficie di attacco nel portale Microsoft Defender.

La scheda Configurazione fornisce informazioni di riepilogo e di configurazione della regola ASR per dispositivo.

Le regole consentono di filtrare i risultati nella sezione Panoramica della configurazione del dispositivo . Per impostazione predefinita, è selezionata l'opzione Protezione standard per visualizzare i dati solo per le regole di protezione standard, ma è possibile passare a Tutto per visualizzare i dati per tutte le regole ASR.

La sezione Panoramica della configurazione del dispositivo mostra i totali per gli stati delle regole asr in base alla protezione Standard o al filtro Tutti:

  • Tutti i dispositivi esposti: numero di dispositivi con regole asr non configurate.
  • Numero di dispositivi con regole non configurate
  • Numero di dispositivi con regole in modalità di controllo
  • Numero di dispositivi con regole in modalità blocco

La tabella dei dettagli mostra le informazioni seguenti per ogni dispositivo interessato:

  • Dispositivo: nome del dispositivo.

  • Configurazione complessiva: riepiloga la condizione di tutte le regole asr nel dispositivo. Ad esempio:

    • Regole in modalità blocco: alcune regole nel dispositivo sono in modalità blocco .
    • Regole disattivate: alcune regole nel dispositivo sono disattivate.
  • Regole in modalità blocco

  • Regole in modalità di controllo

  • Regole in modalità di avviso

    Per ulteriori informazioni sulle diverse modalità delle regole ASR, consulta Modalità delle regole ASR.

  • Regole disattivate

  • Regole non applicabili: ad esempio, la regola Blocca la creazione di WebShell per server nelle workstation client.

  • Unknown

  • ID del dispositivo: L'identificatore univoco del dispositivo costituito da un valore hash SHA-1 in Microsoft Defender per endpoint. Per altre informazioni, vedere Tipo di risorsa computer.

Selezionare un'intestazione di colonna da ordinare in base a tale valore.

Usare la casella di ricerca per trovare un dispositivo specifico nella tabella dei dettagli in base al valore Device o Device ID .Use the Search box to find a specific device in the details table by Device or Device ID value. Sono supportate corrispondenze parziali.

Dettagli del dispositivo

Quando si seleziona una voce di dispositivo dalla tabella dei dettagli nella scheda Configurazione della pagina del report Regole di riduzione della superficie di attacco, facendo clic in un punto qualsiasi della riga, si apre un riquadro a comparsa con i dettagli del dispositivo e con le informazioni seguenti:

  • Elenco di tutte le regole asr disponibili e dei relativi stati nel dispositivo:

    • Disattivato
    • Audit
    • Blocca
    • Avvertire
    • Non applicabile
  • L'azione Aggiungi al criterio nel riquadro a comparsa dei dettagli del dispositivo apre il Microsoft Intune admin center. Per altre informazioni sui diversi modi per configurare le regole asr, vedere Metodi di distribuzione e configurazione per le regole asr.

Schermata del riquadro a comparsa dei dettagli del dispositivo per un dispositivo dalla scheda Configurazione della pagina del report Regole di riduzione della superficie di attacco.

Gestire le esclusioni nella scheda Aggiungi esclusioni

Importante

L'esclusione di file o cartelle può ridurre notevolmente la protezione fornita dalle regole asr. I file esclusi possono essere eseguiti e non viene registrato alcun report o evento.

Se le regole asr rilevano file che si ritiene non debbano essere rilevati, è consigliabile passare alla modalità di controllo per l'analisi.

Per passare direttamente alla scheda Aggiungi esclusioni della pagina del report Regole di riduzione della superficie di attacco, usa https://security.microsoft.com/asr?viewid=exclusions.

Schermata che mostra la scheda Aggiungi esclusioni della pagina del report Regole di riduzione della superficie di attacco, senza alcuna voce di file selezionata.

La scheda Aggiungi esclusioni elenca i rilevamenti di file in base alle regole asr in tutti i dispositivi.

Filtro > Regole o filtro consente di filtrare i risultati nella pagina. Per impostazione predefinita, è selezionata l'opzione Protezione standard per visualizzare i dati solo per le regole di protezione standard, ma è possibile passare a Tutto per visualizzare i dati per tutte le regole ASR.

La tabella dei dettagli mostra le informazioni seguenti:

  • Nome del file: Il nome del file che ha attivato l'evento della regola ASR.
  • Rilevamenti: numero totale di eventi rilevati per il file. I singoli dispositivi possono attivare più eventi di regola ASR.
  • Dispositivi: numero di dispositivi in cui si è verificato il rilevamento.

Selezionare un'intestazione di colonna da ordinare in base a tale valore.

Utilizzare la casella di ricerca per trovare le voci in base al nome file.

Riepilogo & riquadro dell'impatto previsto

Quando si selezionano una o più voci di file dalla tabella dei dettagli della scheda Aggiungi esclusioni del report Regole di riduzione della superficie di attacco, selezionando le caselle di controllo accanto alla colonna Nome del file, il riquadro Riepilogo & impatto previsto si popola di informazioni e azioni per i file selezionati:

  • Sezione riepilogo : numero di file selezionati.

  • <Sezione n> rilevamenti : cosa accadrà ai rilevamenti delle regole asr per i file selezionati se li escludi dalle regole asr:

    • Quanti rilevamenti delle regole verranno esclusi (<n> rilevamenti in meno dopo le esclusioni)
    • Un grafico che mostra il numero di rilevamenti effettivi e rilevamenti dopo le esclusioni.
  • <Sezione n> dispositivi interessati: Cosa accadrà ai rilevamenti delle regole ASR sui dispositivi se si escludono i file selezionati dalle regole ASR:

    • <n> dispositivi interessati: quanti dispositivi saranno interessati (<n> dispositivi in meno dopo le esclusioni)
    • Grafico che mostra il numero di dispositivi che continuano ad avere rilevamenti e non hanno più rilevamenti.
  • Il riquadro Riepilogo e impatto previsto include le azioni seguenti:

    • Aggiungi esclusioni: apre l'interfaccia di amministrazione Microsoft Intune. Per altre informazioni sui diversi modi per escludere file e cartelle dalle regole asr, vedere Esclusioni di file e cartelle per le regole asr.

    • Ottenere i percorsi di esclusione selezionati: genera un AsrExclusionPaths.csv file con i percorsi completi dei file interessati per il download.

Schermata che mostra la scheda Aggiungi esclusioni della pagina del report delle regole di riduzione della superficie di attacco con le voci di file selezionati.

Per altre informazioni sulla distribuzione, la configurazione e la gestione delle regole asr, vedere gli articoli seguenti: