Proteggere le impostazioni di sicurezza con protezione antimanomissione

Questo articolo descrive la protezione antimanomissione in Microsoft Defender per endpoint, come protegge le impostazioni di sicurezza da disabilitare o modificare e come configurarla e gestirla per l'organizzazione.

Che cos'è la protezione da manomissione?

La protezione dalle manomissioni è una funzionalità in Microsoft Defender per endpoint che consente di proteggere determinate impostazioni di sicurezza, ad esempio la protezione da virus e minacce, dalla disabilitazione o dalla modifica. Durante alcuni tipi di attacchi informatici, gli attori non validi cercano di disabilitare le funzionalità di sicurezza nei dispositivi. La disabilitazione delle funzionalità di sicurezza offre agli attori non validi un accesso più semplice ai dati, la possibilità di installare malware e la possibilità di sfruttare i dati, l'identità e i dispositivi. La protezione antimanomissione consente di proteggersi dai tentativi di disabilitare o modificare le funzionalità di sicurezza durante i attacchi informatici.

La protezione antimanomissione fa parte delle funzionalità antimanomissione che includono regole standard di riduzione della superficie di attacco(ASR). La protezione da manomissioni è una parte importante della protezione integrata.

Note

Microsoft sta introducendo la configurazione controllata, una nuova funzionalità che si basa sulle protezioni offerte dalla protezione dalle manomissioni. Come parte di questo cambiamento, l'impostazione di protezione antimanomissione esistente nelle esperienze di gestione viene rinominata in configurazione controllata. La funzionalità e il comportamento attuali di protezione antimanomissione rimangono invariati per le implementazioni esistenti. Le organizzazioni non ricevono automaticamente protezioni di configurazione controllate a seguito di questo cambio di nome di impostazione. Devi abilitare esplicitamente la configurazione controllata distribuendo una policy di configurazione controllata tramite Microsoft Intune o Microsoft Defender per endpoint per la gestione delle impostazioni di sicurezza. Per maggiori informazioni, vedi Configurazione controllata in Microsoft Defender per endpoint.

Prerequisiti

Sistemi operativi supportati

La protezione dalle manomissioni è disponibile per i dispositivi che eseguono uno dei sistemi operativi seguenti:

  • Windows
  • macOS
  • Windows 10 e 11 (incluso Enterprise multi-session)
  • Windows Server 2016 e versioni successive
  • Windows Server versione 1803 o successiva
  • Windows Server 2012 R2 (usando la soluzione moderna e unificata)
  • Azure Stack HCI OS, versione 23H2 e versioni successive.

La protezione da manomissione è disponibile anche per Mac, anche se funziona in modo leggermente diverso rispetto a Windows. Per altre informazioni, vedere Proteggere le impostazioni di sicurezza macOS con la protezione da manomissione.

Cosa accade quando la protezione da manomissione è attivata?

Quando la protezione antimanomissione è attivata, non è possibile modificare le impostazioni seguenti protette da manomissioni:

  • La protezione da virus e minacce rimane abilitata.
  • La protezione in tempo reale rimane attivata.
  • Il monitoraggio del comportamento rimane attivato.
  • La protezione antivirus, tra cui IOfficeAntivirus (IOAV) rimane abilitata.
  • La protezione cloud rimane abilitata.
  • Si verificano aggiornamenti dell'intelligence per la sicurezza.
  • Vengono eseguite azioni automatiche sulle minacce rilevate.
  • Le notifiche sono visibili nell'app Sicurezza di Windows nei dispositivi Windows.
  • I file archiviati vengono analizzati.
  • Le esclusioni non possono essere modificate o aggiunte (vedere Protezione antimanomissione per le esclusioni antivirus).

A partire dalla versione delle firme 1.383.1159.0, a causa della confusione relativa al valore predefinito di "Consenti analisi dei file di rete", la protezione antimanomissione non blocca più questa impostazione sul valore predefinito. Negli ambienti gestiti il valore predefinito è enabled.

Importante

Quando la protezione da manomissione è attivata, le impostazioni protette da manomissioni non possono essere modificate. Per evitare interruzioni delle esperienze di gestione, tra cui Gestire la protezione antimanomissione con Intune, Gestire la protezione antimanomissione usando Microsoft Defender per endpoint e Gestire la protezione antimanomissione usando Gestione configurazione, tenere presente che le modifiche apportate alle impostazioni protette da manomissioni potrebbero sembrare riuscite, ma sono effettivamente bloccate dalla protezione antimanomissione. A seconda dello scenario specifico, sono disponibili diverse opzioni:

  • Se è necessario apportare modifiche a un dispositivo e tali modifiche sono bloccate dalla protezione da manomissioni, è possibile usare la modalità di risoluzione dei problemi per disabilitare temporaneamente la protezione dalle manomissioni nel dispositivo.
  • È possibile usare Intune, Microsoft Defender per endpoint o Gestione configurazione per escludere i dispositivi dalla protezione da manomissioni.

La protezione dalle manomissioni non impedisce di visualizzare le impostazioni di sicurezza. Inoltre, la protezione dalle manomissioni non influisce sul modo in cui le app antivirus non Microsoft si registrano con l'app Sicurezza di Windows. Se l'organizzazione usa Defender per endpoint, i singoli utenti non possono modificare l'impostazione di protezione dalle manomissioni; in questi casi, il team di sicurezza gestisce la protezione da manomissioni. È possibile configurare o gestire la protezione dalle manomissioni usando il portaledi Microsoft Defender, Microsoft Intune, Gestione configurazione o l'app protezione di Windows.

Consiglio

La protezione predefinita aiuta a proteggersi da ransomware include la protezione contro la manomissione attiva per impostazione predefinita. Per altre informazioni, vedere:

Protezione da manomissioni in Windows Server 2012 R2, 2016 o Windows versione 1709, 1803 o 1809

Se si usa Windows Server 2012 R2 usando la soluzione unificata moderna, Windows Server 2016, Windows 10 versione 1709, 1803 o 1809 (Windows 10 versione 1809 e Windows Server 2019) non viene visualizzata la protezione antimanomissione nell'app protezione di Windows. È invece possibile usare PowerShell per determinare se la protezione da manomissione è abilitata.

Importante

In Windows Server 2016, l'app Impostazioni non riflette in modo accurato lo stato della protezione in tempo reale quando è abilitata la protezione dalle manomissioni.

Usare PowerShell per determinare se la protezione da manomissione e la protezione in tempo reale sono attivate

Seguire questa procedura per verificare se la protezione antimanomissione e la protezione in tempo reale sono abilitate in un dispositivo:

  1. Aprire l'app Windows PowerShell.

  2. Usare il cmdlet di PowerShell Get-MpComputerStatus.

  3. Nell'elenco dei risultati cercare IsTamperProtected e RealTimeProtectionEnabled. Il valore true indica che la protezione da manomissione è abilitata.

Come si configura o gestisce la protezione da manomissioni?

È possibile usare Microsoft Intune e altri metodi per configurare o gestire la protezione dalle manomissioni, come indicato nella tabella seguente:

Metodo Cosa è possibile fare
Usare il portale Microsoft Defender. Attivare o disattivare la protezione dalle manomissioni a livello di tenant oppure applicarla solo ad alcuni utenti o dispositivi. È possibile escludere determinati dispositivi dalla protezione dalle manomissioni. Vedere Gestire la protezione da manomissioni per l'organizzazione usando Microsoft Defender XDR.

Usare l'interfaccia di amministrazione Microsoft Intune o Gestione configurazione. Attivare o disattivare la protezione dalle manomissioni a livello di tenant oppure applicarla solo ad alcuni utenti o dispositivi. È possibile escludere determinati dispositivi dalla protezione dalle manomissioni. Vedere Gestire la protezione da manomissioni per l'organizzazione usando Intune.

Proteggi le esclusioni di Microsoft Defender Antivirus da manomissioni se usi solo Intune o solo Gestione configurazione. Vedi Protezione antimanomissione per le esclusioni antivirus.
Usa Gestione configurazione con tenant attach. Attivare o disattivare la protezione dalle manomissioni a livello di tenant oppure applicarla solo ad alcuni utenti o dispositivi. È possibile escludere determinati dispositivi dalla protezione dalle manomissioni. Vedere Gestire la protezione da manomissioni nell'organizzazione usando tenant attach con Gestione configurazione, versione 2006.
Usare l'app Sicurezza di Windows. Attivare o disattivare la protezione dalle manomissioni in un singolo dispositivo non gestito da un team di sicurezza, ad esempio i dispositivi per uso domestico. Vedere Gestire la protezione da manomissioni in un singolo dispositivo.

Questo metodo non sostituisce le impostazioni di protezione dalle manomissioni impostate nel portale di Microsoft Defender, Intune o Gestione configurazione e non è destinato all'uso da parte delle organizzazioni.

Consiglio

Se si utilizzano Criteri di gruppo per gestire le impostazioni antivirus di Microsoft Defender, si tenga presente che tutte le modifiche apportate alle impostazioni protette da antimanomissione vengono ignorate. Se è necessario apportare modifiche a un dispositivo e tali modifiche sono bloccate dalla protezione da manomissioni, usare la modalità di risoluzione dei problemi per disabilitare temporaneamente la protezione dalle manomissioni nel dispositivo. Al termine della modalità di risoluzione dei problemi, tutte le modifiche apportate alle impostazioni protette da manomissioni vengono ripristinate allo stato configurato. Per modificare i valori delle impostazioni protette da manomissioni in modo permanente, disabilitare temporaneamente la protezione dalle manomissioni prima di riaccerla dopo la modifica delle impostazioni. Tenere presente che la disabilitazione temporanea della protezione antimanomissione può comportare rischi per la sicurezza e non funziona nei dispositivi offline quando la protezione antimanomissione è stata temporaneamente disabilitata. Poiché la disabilitazione temporanea della protezione antimanomissione comporta rischi per la sicurezza e non funziona nei dispositivi offline, è consigliabile usare altri metodi di gestione per Defender per le impostazioni degli endpoint, ad esempio Intune, anziché usare Criteri di gruppo.

Proteggere le esclusioni di Microsoft Defender Antivirus

In determinate condizioni, la protezione dalle manomissioni può proteggere le esclusioni definite per Microsoft Defender Antivirus. Per altre informazioni, vedere Protezione da manomissione per le esclusioni.

Visualizzare informazioni sui tentativi di manomissione

I tentativi di manomissione indicano in genere che si è verificato un attacco informatico più grande. Gli attori non validi cercano di modificare le impostazioni di sicurezza per rendere persistenti e rimanere inosservati. Se si fa parte del team di sicurezza dell'organizzazione, è possibile visualizzare informazioni su tali tentativi e quindi intraprendere le azioni appropriate per attenuare le minacce.

Ogni volta che viene rilevato un tentativo di manomissione, viene generato un avviso nel portale di Microsoft Defender (security.microsoft.com).

Usando il rilevamento degli endpoint e la risposta e funzionalità di ricerca avanzate in Microsoft Defender per endpoint, il team delle operazioni di sicurezza può analizzare e risolvere tali tentativi.

Esaminare le raccomandazioni sulla sicurezza

La protezione antimanomissione si integra con le funzionalità di Gestione delle vulnerabilità di Microsoft Defender. Le raccomandazioni sulla sicurezza includono la verifica che la protezione da manomissione sia attivata. Ad esempio, nel dashboard gestione delle vulnerabilità è possibile eseguire una ricerca in caso di manomissione. Nei risultati è possibile selezionare Attiva protezione antimanomissione per altre informazioni e attivarlo.

Per altre informazioni sui Gestione delle vulnerabilità di Microsoft Defender, vedere Dashboard insights - Gestione delle vulnerabilità di Defender.