Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Gestione configurazione (Current Branch)
Puoi configurare e distribuire i criteri di Gestione configurazione che gestiscono tutti e quattro i componenti di Windows Defender Exploit Guard. Questi componenti includono:
- Riduzione della superficie di attacco
- Accesso alle cartelle controllato
- Protezione dagli exploit
- Protezione della rete
I dati di conformità per la distribuzione dei criteri di Exploit Guard sono disponibili nella console di Gestione configurazione.
Nota
Gestione configurazione non abilita questa funzionalità facoltativa per impostazione predefinita. Devi abilitare questa funzionalità prima di usarla. Per altre informazioni, vedere Abilitare le funzionalità facoltative dagli aggiornamenti.
Avviso
I criteri di Defender per disabilitare l'unione degli elenchi locali documentati in Usare i criteri di gruppo per disabilitare l'unione degli elenchi locali non sono compatibili con la gestione dei criteri di Exploit Guard tramite Gestione configurazione.
Prerequisiti
I dispositivi gestiti devono eseguire Windows 10 1709 o versione successiva; la build minima di Windows Server è la versione 1809 o successiva solo fino a Server 2019. Devono essere soddisfatti anche i requisiti seguenti, a seconda dei componenti e delle regole configurate:
| Componente Exploit Guard | Prerequisiti aggiuntivi |
|---|---|
| Riduzione della superficie di attacco | I dispositivi devono avere la protezione sempre attiva di Microsoft Defender per endpoint abilitata. |
| Accesso alle cartelle controllato | I dispositivi devono avere la protezione sempre attiva di Microsoft Defender per endpoint abilitata. |
| Protezione dagli exploit | Nessuno |
| Protezione della rete | I dispositivi devono avere la protezione sempre attiva di Microsoft Defender per endpoint abilitata. |
Creare un criterio di Exploit Guard
Nella console di Gestione configurazione, vai a Asset e conformità>Endpoint Protection e quindi fai clic su Windows Defender Exploit Guard.
Nel gruppo Crea della scheda Home fare clic su Crea criterio exploit.
Nella pagina Generale della Creazione guidata elemento di configurazione specificare un nome e una descrizione facoltativa per l'elemento di configurazione.
Selezionare quindi i componenti di Exploit Guard da gestire con questo criterio. Per ogni componente selezionato, puoi quindi configurare ulteriori dettagli.
- Riduzione della superficie di attacco: Configurare la minaccia di Office, le minacce di scripting e le minacce tramite posta elettronica che si vuole bloccare o controllare. È inoltre possibile escludere file o cartelle specifiche da questa regola.
- Accesso controllato alle cartelle: Configurare il blocco o il controllo e quindi aggiungere le app che possono ignorare questo criterio. È anche possibile specificare cartelle aggiuntive non protette per impostazione predefinita.
- Protezione dagli exploit: Specifica un file XML che contiene le impostazioni per la mitigazione degli exploit di processi di sistema e app. Puoi esportare queste impostazioni dall'app Centro sicurezza Windows Defender in un dispositivo Windows 10 o versioni successive.
- Protezione di rete: Imposta la protezione di rete per bloccare o controllare l'accesso a domini sospetti.
Completare la procedura guidata per creare il criterio, che è possibile distribuire successivamente ai dispositivi.
Avviso
Il file XML per la protezione dagli exploit deve essere mantenuto sicuro durante il trasferimento tra computer. Il file deve essere eliminato dopo l'importazione o conservato in un percorso sicuro.
Distribuire un criterio di Exploit Guard
Dopo aver creato i criteri di Exploit Guard, usa la procedura guidata Distribuisci criteri di Exploit Guard per distribuirli. A tale scopo, apri la console di Gestione configurazione su Assets and compliance>Endpoint Protection, quindi fai clic su Distribuisci criterio di Exploit Guard.
Importante
Dopo aver distribuito un criterio di Exploit Guard, ad esempio Riduzione della superficie di attacco o Accesso controllato alle cartelle, le impostazioni di Exploit Guard non verranno rimosse dai client se si rimuove la distribuzione.
Delete not supported viene registrato nel ExploitGuardHandler.log del client se rimuovi la distribuzione di Exploit Guard del client.
Lo script di PowerShell seguente può essere eseguito nel contesto SYSTEM per rimuovere queste impostazioni:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Impostazioni dei criteri di Windows Defender Exploit Guard
Criteri e opzioni di riduzione della superficie di attacco
La riduzione della superficie di attacco può ridurre la superficie di attacco delle applicazioni con regole intelligenti che bloccano i vettori usati dal malware di Office, dagli script e dalla posta elettronica. Ulteriori informazioni sulla riduzione della superficie di attacco e sugli ID evento usati a tale scopo.
Files e cartelle da escludere dalle regole di riduzione della superficie di attacco: fare clic su Imposta e specificare i file o le cartelle da escludere.
Minacce Email:
- Blocca il contenuto eseguibile dal client di posta elettronica e dalla webmail.
- Non configurata
- Blocca
- Audit
- Blocca il contenuto eseguibile dal client di posta elettronica e dalla webmail.
Minacce all'ufficio:
- Impedire alle applicazioni di Office di creare processi figlio.
- Non configurata
- Blocca
- Audit
- Impedire alle applicazioni di Office di creare contenuto eseguibile.
- Non configurata
- Blocca
- Audit
- Impedire alle applicazioni di Office di inserire codice in altri processi.
- Non configurata
- Blocca
- Audit
- Blocca le chiamate API Win32 dalle macro di Office.
- Non configurata
- Blocca
- Audit
- Impedire alle applicazioni di Office di creare processi figlio.
Minacce di scripting:
- Impedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato.
- Non configurata
- Blocca
- Audit
- Blocca l'esecuzione di script potenzialmente offuscati.
- Not Configured
- Blocca
- Audit
- Impedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato.
Minacce ransomware: (a partire da Gestione configurazione versione 1802)
- Usa la protezione avanzata da ransomware.
- Non configurata
- Blocca
- Audit
- Usa la protezione avanzata da ransomware.
Minacce al sistema operativo: (a partire da Gestione configurazione versione 1802)
- Blocca il furto di credenziali dal sottosistema dell'autorità di sicurezza locale di Windows.
- Non configurata
- Blocca
- Audit
- Blocca l'esecuzione dei file eseguibili a meno che non soddisfino i criteri di prevalenza, età o elenco attendibile.
- Non configurata
- Blocca
- Audit
- Blocca il furto di credenziali dal sottosistema dell'autorità di sicurezza locale di Windows.
Minacce per i dispositivi esterni: (a partire da Gestione configurazione versione 1802)
- Blocca i processi non attendibili e non firmati eseguiti da USB.
- Non configurata
- Blocca
- Audit
- Blocca i processi non attendibili e non firmati eseguiti da USB.
Criteri e opzioni di accesso controllato alle cartelle
Aiuta a proteggere i file nelle cartelle di sistema principali dalle modifiche apportate da app dannose e sospette, incluso il malware ransomware per la crittografia dei file. Per altre informazioni, vedere Accesso controllato alle cartelle e gli ID evento usati.
-
Configurare l'accesso controllato alle cartelle:
- Blocca
- Blocca solo i settori del disco (a partire da Gestione configurazione versione 1802)
- Consente l'abilitazione dell'accesso controllato alle cartelle solo per i settori di avvio e non abilita la protezione di cartelle specifiche o delle cartelle protette predefinite.
- Audit
- Controlla solo i settori del disco (a partire da Gestione configurazione versione 1802)
- Consente l'abilitazione dell'accesso controllato alle cartelle solo per i settori di avvio e non abilita la protezione di cartelle specifiche o delle cartelle protette predefinite.
- Disabilitato
- Consenti app tramite accesso controllato alle cartelle - Fare clic su Imposta e specifica le app.
- Cartelle protette aggiuntive - Fare clic su Imposta e specificare cartelle protette aggiuntive.
Criteri di protezione dagli exploit
Applica tecniche di mitigazione degli exploit ai processi del sistema operativo e alle app usate dall'organizzazione. Queste impostazioni possono essere esportate dall'app Windows Defender Security Center in dispositivi Windows 10 o versioni successive. Per ulteriori informazioni, vedere Protezione dagli exploit.
Protezione dagli exploit XML: -Fare clic su Sfoglia e specificare il file XML da importare.
Avviso
Il file XML per la protezione dagli exploit deve essere mantenuto sicuro durante il trasferimento tra computer. Il file deve essere eliminato dopo l'importazione o conservato in un percorso sicuro.
Criteri di protezione della rete
Consente di ridurre al minimo la superficie di attacco nei dispositivi dagli attacchi basati su Internet. Il servizio limita l'accesso a domini sospetti che potrebbero ospitare tentativi di phishing, exploit e contenuti dannosi. Per ulteriori informazioni, vedere Protezione della rete.
-
Configurare la protezione di rete:
- Blocca
- Audit
- Disabilitato