ASR u Windowsu: Potpuni vodič za jačanje sigurnosti

  • ASR pravila smanjuju površinu napada u Windowsu ograničavanjem tipičnog ponašanja zlonamjernog softvera.
  • Zahtijevaju aktivni Defender, zaštitu u stvarnom vremenu i, za nekoliko pravila, zaštitu u oblaku.
  • Njegova implementacija treba biti progresivna, počevši u režimu revizije i prilagođavajući izuzeća po pravilu.
  • Mogu se konfigurirati putem Intunea, GPO-a, MDM-a, Configuration Managera ili PowerShella, a nadgledaju se iz Defender XDR-a.

ASR na Windowsu

Pravila za smanjenje površine napada (ASR) u Windowsu postala su temelj moderne sigurnosti u korporativnim okruženjima. Ona su dio Microsoft Defender Antivirusa i Microsoft Defendera za Endpoint. Njihova svrha je eliminirati sve tačke gdje zlonamjerni softver obično infiltrira sisteme: neobične skripte, sumnjive makroe, nepoznate izvršne datoteke, zloupotrebu sistemskih alata i tako dalje. Kada su pravilno konfigurirana, znatno otežavaju kompromitiranje vaše mreže.

Međutim, ispravna implementacija ASR pravila nije samo pitanje postavljanja svega u "Blokiraj" način rada i završavanja posla. Postoje preduslovi, različite metode implementacije (Intune, GPO, MDM, PowerShell, Configuration Manager), načini rada (revizija, upozorenje, blokiranje) i brojna pravila sa GUID-ovima i vrlo specifičnim ponašanjima. Sve objašnjavamo u nastavku.

Šta je ASR u Windowsu i zašto biste ga trebali koristiti?

Kada govorimo o površini napada u Windowsu, mislimo na sve tačke na kojima bi napadač mogao izvršiti kod ili postići trajnost: Office makroi, preuzete izvršne datoteke, skripte, upravljački programi, sistemski alati i još mnogo toga. Pravila za smanjenje površine napada u Microsoft Defenderu ciljaju upravo ove vektore zloupotrebe, ograničavajući rizično ponašanje bez oslanjanja isključivo na tradicionalni antivirusni softver zasnovan na potpisima.

ASR pravila se fokusiraju na tipične obrasce ponašanja zlonamjernog softvera. Primjeri uključuju pokretanje sumnjivih podprocesa iz Officea, pokretanje obfusiranih skripti, pokretanje izvršnih datoteka preuzetih putem JavaScripta/VBScripta i zlonamjerno korištenje ranjivih potpisanih drajvera. Neke legitimne aplikacije mogu raditi slične stvari, ali ideja je da su ovi slučajevi u manjini i da se mogu upravljati dobro definiranim izuzecima.

Korištenje ASR-a znači da vaša organizacija nudi manje mogućnosti napadačima da se oslanjaju na alate koji već postoje na vašim sistemima (PowerShell, WMI, PsExec, Office, itd.).

Važno je osigurati da je Microsoft Defender Antivirus aktivan . Neće raditi ako je u pasivnom ili onemogućenom načinu rada ako želite iskoristiti ASR pravila. Mora biti primarni antivirus na vašem sistemu. Osim toga, zaštita u stvarnom vremenu mora biti omogućena na svim uređajima.

Još jedan ključni aspekt je zaštita zasnovana na oblaku ( ili zaštita isporuke u oblaku). Nekoliko pravila zahtijeva da oblak utvrdi da li se datoteka često pronalazi, da li je pouzdana ili slična ransomwareu. Bez povezivanja sa Defenderovim cloud uslugama, izgubit ćete veliki dio potencijala naprednog pregleda ransomwarea (ASR), posebno za pravila poput izvršnih datoteka zasnovanih na rasprostranjenosti ili napredne zaštite od ransomwarea. Da biste održali ovu mogućnost, bitno je pregledati sigurnosne postavke u Windowsu 11 i povezanim ažuriranjima.

Zaštita od zlonamjernog softvera i hakova u Windowsu 11 i Windowsu 10: Potpuni vodič
Vezani članak:
Zaštita od zlonamjernog softvera i hakova u Windowsu 11 i Windowsu 10: Potpuni vodič

ASR

ASR pravila - načini rada

Svako pravilo za smanjenje površine napada konfigurirano je s određenim načinom rada ili stanjem. To određuje njegovo ponašanje na uređaju. Ova stanja su ključna za dizajniranje strategije implementacije bez ometanja poslovnih aplikacija.

Kodovi koje Microsoft Defender prihvata za ASR pravila su sljedeći: 0 za onemogućeno/nije konfigurirano , 1 za način blokiranja, 2 za način revizije i 6 za način upozorenja. Iste vrijednosti se koriste u GPO, MDM, Configuration Manageru i Defender CSP-u, tako da je važno biti upoznat s njima.

  • modo Blok (0). Ovo je metoda koja zapravo sprječava radnju na računaru. Kada pravilo blokiranja otkrije ponašanje koje odgovara njegovom obrascu (na primjer, Word pokušava pokrenuti PowerShell), zaustavlja operaciju i može prikazati obavještenje korisniku ovisno o konfiguraciji. Ovo je način rada koji želite koristiti nakon što ste temeljno testirali pravilo u svom okruženju.
  • Način revizije (2). To je vaš najbolji saveznik za testiranje: ne blokira ponašanje, ali bilježi događaje koji vam omogućavaju da vidite šta bi bilo zaustavljeno da je pravilo bilo u režimu blokiranja. Ove informacije se pojavljuju u Pregledniku događaja, u Defenderu za krajnje tačke i u naprednim upitima (na primjer, filtriranjem DeviceEvents prema ActionType-u koji počinje sa "Asr"). Odatle odlučujete koje aplikacije trebate isključiti.
  • modo Upozorenje (6). Nudi srednje iskustvo. Pravilo blokira sadržaj, ali korisniku prikazuje dijaloški okvir koji ukazuje na to da je potencijalno opasan, omogućavajući mu da ga deblokira 24 sata. Nakon tog vremena, blokada se ponovo aktivira.

Vrste ASR pravila i preporučena klasifikacija

Microsoft grupira pravila za smanjenje površine napada u dvije glavne kategorije: standardna pravila zaštite , koja se preporučuje da budu omogućena gotovo uvijek, i druga pravila koja obično zahtijevaju pažljiviji ciklus testiranja (plan > revizija > blokiranje/upozorenje).

Standardna pravila zaštite uključuju, između ostalog, blokiranje zloupotrebe ranjivih potpisanih drajvera , sprečavanje krađe akreditiva iz LSASS-a i blokiranje perzistencije putem pretplata na WMI događaje. Ova pravila obično imaju mali uticaj na krajnjeg korisnika, što ih čini dobrim kandidatima za ranu aktivaciju, barem u režimu revizije.

Preostala ASR pravila pokrivaju ponašanja kao što su podređeni procesi iz Officea , izvršavanje obfusciranih skripti, korištenje udaljenih alata kao što su PsExec i WMI za kreiranje procesa, nepotpisani procesi s USB-a, kreiranje WebShell-a na serverima, pozivi Win32 API-jima iz Office makroa ili čak dodatna zaštita od ransomware-a putem heuristike klijenta i oblaka.

Svako pravilo ima jedinstveni GUID koji služi kao identifikator u GPO-u, Intuneu (prilagođeni OMA-URI profili), MDM-u i PowerShellu.

Neka pravila imaju važne osobenosti: ne poštuju sva globalna izuzeća programa Microsoft Defender Antivirus ili indikatore kompromitiranja (IOC) programa Defender for Endpoint, a u nekim slučajevima dozvoljavaju samo izuzeća po pravilu. Osim toga, neka pravila možda neće biti vidljiva u Intune interfejsu za nove profile, ali i dalje mogu biti aktivna i konfigurirati se putem CSP-a, Add-MpPreference ili prethodno kreiranih predložaka.

ASR pravila

Metode za omogućavanje i konfigurisanje ASR-a u Windowsu

Jedna od velikih prednosti ASR pravila je ta što se mogu konfigurirati putem više metoda upravljanja , što im omogućava prilagođavanje i malim preduzećima bez Intune-a i velikim organizacijama s MDM-om i Configuration Managerom, a istovremeno održava zdravu mrežnu infrastrukturu.

Preporučeni pristup za moderna poslovna okruženja je korištenje Intune-a ili Microsoft Configuration Manager-a , jer oni omogućavaju centralizovanu i konzistentnu administraciju, rješavajući konflikte između GPO-a i skripti za pokretanje. Međutim, njima se može upravljati i korištenjem tradicionalnih grupnih politika, CSP MDM-a ili direktno pomoću PowerShella na određenim mašinama.

U Intuneu, preferirani pristup je Endpoint Security Policy za smanjenje površine napada. Druga alternativa unutar Intunea je korištenje Endpoint Protection konfiguracijskih profila uređaja . Ako vam je potrebna još preciznija kontrola, možete koristiti prilagođeni Intune profil s OMA-URI-jem.

U generičkim MDM scenarijima koji nisu zasnovani na Intuneu, CSP Defender se također koristi s rutom AttackSurfaceReductionRules za stanja i AttackSurfaceReductionOnlyExclusions za globalna izuzeća. Pomoću Microsoft Configuration Managera možete kreirati politiku Exploit Guard u čvoru Endpoint Protection. Odabirom Attack Surface Reduction, odabirete koja će se pravila pokretati u načinu blokiranja ili revizije.

Konačno, treba spomenuti da PowerShell nudi direktan mehanizam za aktiviranje, deaktiviranje ili reviziju specifičnih pravila.

Globalna i izuzeća pravila u ASR-u

Ključni element u sprječavanju prekida rada vašeg okruženja je pravilno upravljanje izuzećima datoteka i mapa koje ne želite da ASR pravila procjenjuju. Ako je resurs isključen, čak i ako se otkrije zlonamjerno ponašanje prema pravilu, njegovo izvršavanje neće biti spriječeno.

U Intuneu postoje dva glavna pristupa:

  • Globalna izuzeća samo smanjenja površine napada (AttackSurfaceReductionOnlyExclusions), koja se primjenjuju na sva ASR pravila namijenjena uređaju kada postoji barem jedna politika koja ih konfiguriše. Korisna su za visoko kontrolisane rute.
  • Izuzeća po pravilugdje svaka konfiguracija pravila koja je postavljena na vrijednost različitu od "Nije konfigurirano" nudi mogućnost definiranja vlastitih isključenih ruta.

Važno je napomenuti da ne podržavaju sva pravila izuzeća datoteka i mapa, a neka također zanemaruju izuzeća iz programa Microsoft Defender Antivirus ili Defender for Endpoint Indicators of Compromise (IOC). U takvim slučajevima, ako je pravilo posebno problematično, najbolja strategija je da ga fino podesite u načinu rada za reviziju i, ako je nemoguće raditi s njim, da ga onemogućite ili postavite u način rada za upozorenje, ovisno o nivou rizika koji ste spremni preuzeti.

Pored Intune-a i CSP-a, izuzeća se mogu upravljati iz objekata grupnih politika (korištenjem specifične politike izuzeća rute za ASR) ili iz PowerShella pomoću `AttackSurfaceReductionOnlyExclusions`. Kao opće pravilo, što je opseg izuzeća detaljniji i bliži pravilu , to je bolje za vašu cjelokupnu sigurnosnu poziciju.

Kombinacija direktiva i rješavanja sukoba

U okruženjima s više izvora konfiguracije (Intune, Configuration Manager, GPO, CSP), sukobi između politika smanjenja površine napada su uobičajeni . Microsoft je uveo ponašanje spajanja kako bi pojednostavio ovaj scenario na upravljanim uređajima.

Ideja je da se za dati uređaj izgradi nadskup ASR konfiguracije na osnovu primjenjivih politika. Opcije koje nisu u sukobu se kombinuju, dok se postavke u sukobu isključuju iz kombinovane politike i stoga se ne primjenjuju. Ovo ponašanje utiče na politike koje potiču iz profila konfiguracije uređaja, sigurnosnih politika krajnjih tačaka i osnovnih sigurnosnih linija povezanih sa Defenderom.

Sličan proces se dešava i kod kontrole uređaja i upravljanja USB identifikatorima . Liste uređaja dozvoljenih ili blokiranih od strane identifikatora, klasa ili instanci se kombinuju u jednu listu prema tipu konfiguracije, eliminišući duplikate. Ako se isti uređaj pojavljuje i na listama dozvoljenih i na listama blokiranih, praktičan rezultat na krajnjoj tački je da se primjenjuje restriktivnija opcija (blokiranje), iako kombinacija politika ne spaja direktno dvije liste.

U slučajevima kada GPO i MDM koegzistiraju, dokumentacija navodi da kada postoji direktan sukob oko iste konfiguracije, grupne politike imaju prednost nad MDM-om. To zahtijeva blisku koordinaciju između sigurnosnih i sistemskih timova kako bi se izbjeglo preklapanje i spriječila iznenađenja u produkciji.

Preliminarna procjena: način revizije, upozorenje i preporuke

Najsigurniji način uvođenja ASR-a u vašu organizaciju je praćenje faznog procesa procjene . Microsoft preporučuje da započnete pokretanjem svih mogućih pravila u načinu rada za reviziju. To vam omogućava da uočite stvarni utjecaj na vaše okruženje prije nego što pređete na blokiranje ili upozorenje.

Iz Uprave ranjivosti u programu Microsoft Defender možete otvoriti sigurnosnu preporuku povezanu sa svakim pravilom i pregledati procijenjeni utjecaj na korisnike. Pogledajte koji bi postotak uređaja bio pogođen ako omogućite to pravilo u blokiranom načinu rada. Ova analiza vam daje naznake o određivanju prioriteta i koja pravila mogu uzrokovati najveće poremećaje.

Pomoću prikupljenih podataka revizije (bilo da se radi o portalu Defender XDR, naprednoj pretrazi ili samom Pregledniku događaja), možete identificirati poslovne aplikacije koje pokreću ASR događaje i odlučiti da li ih treba isključiti po putanji, tretirati kao jednokratni izuzetak ili jednostavno ne aktivirati za tu određenu grupu uređaja.

Režim upozorenja je posebno koristan za organizacije koje žele povećati sigurnost bez potpunog zaključavanja korisnika. Korisnici primaju obavještenje kada pravilo nešto blokira, s mogućnošću privremenog deblokiranja. Ovo ponašanje vam omogućava da mjerite koliko često se koristi opcija deblokiranja. Zatim, s tim informacijama, možete prilagoditi izuzeća, pružiti obuku korisnicima ili kreirati trajne politike.

Praćenje ASR događaja i upozorenja

Nakon što su ASR pravila postavljena, potreban vam je uvid u ono što se događa : šta se blokira, šta se revidira, koliko se upozorenja generira i na kojim uređajima. Defender za Endpoint i Windows nudi nekoliko načina da se to postigne.

Na nivou portala, Microsoft Defender XDR vam omogućava pregled upozorenja, obavještenja i događaja povezanih s ASR-om . Mnoga pravila generiraju sistemska obavještenja kada rade u režimu blokiranja. Određene kombinacije pravila i statusa mogu pokrenuti upozorenja koja se pojavljuju u konzoli, posebno kada je nivo blokiranja u oblaku postavljen na Visoko ili Visoko+.

Napredna pretraga u Defenderu (Kusto Query Language) je još jedan ključni alat . Na primjer, filtriranje DeviceEvents-a sa ActionType-ovima koji počinju sa "Asr" daje vam jasan pregled svih pravila koja se aktiviraju, na kojim uređajima i u kojem režimu. Na ovaj način otkrivate obrasce zloupotrebe, ponovljene pokušaje ili potencijalne pogrešne konfiguracije.

Ako nemate napredne licence, uvijek možete koristiti Windows Event Viewer . Microsoft pruža XML predloške (kao što je cfa-events.xml) koji vam omogućavaju kreiranje prilagođenih prikaza za događaje i pravila za smanjenje površine napada. Tipični događaji uključuju 5007 (promjene konfiguracije), 1121 (događaj pokrenut u načinu blokiranja) i 1122 (događaj pokrenut u načinu revizije).

Imajte na umu da Defender for Endpoint generira polje verzije engine- a povezano s ovim događajima smanjenja površine napada, a ne sam operativni sistem. Ovo pojačava potrebu za dobro održavanom Defender integracijom.

Uz sve navedeno, pravila za smanjenje površine napada u Windowsu postaju vrlo moćan alat za ograničavanje djelovanja zlonamjernog softvera. Kombiniranjem dobrog dizajna politika , progresivnog implementiranja u načinu revizije i upozorenja, preciznih izuzeća i pravilnog praćenja od strane Defendera za Endpoint ili Preglednika događaja, možete značajno ojačati svoje Windows sisteme. I sve to bez potrebe za rješenjima trećih strana.


Dodaj kao preferirani izvor na Googleu