Отчет о правилах сокращения направлений атак (ASR) на портале Microsoft Defender

Отчет о правилах сокращения направлений атаки (ASR) содержит подробные сведения о правилах, применяемых на устройствах в вашей организации. Например, вы можете:

  • Обнаруженные угрозы.
  • Заблокированные угрозы.
  • Устройства, которые не настроены для использования стандартных правил защиты для блокировки угроз.

Отчет предоставляет простой в использовании интерфейс, позволяющий выполнять следующие задачи:

  • Просмотр обнаружений угроз.
  • Просмотрите конфигурацию правил ASR.
  • Добавление исключений и управление ими.
  • Соберите подробные сведения.

Дополнительные сведения о правилах ASR см. в статье Общие сведения о правилах сокращения направлений атак (ASR).

Предварительные условия

Поддерживаемые операционные системы

Для отчета о правилах сокращения поверхности атаки поддерживаются следующие операционные системы:

Разрешения на доступ к отчетам

Прежде чем выполнять процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:

  • Microsoft Defender XDR единое управление доступом на основе ролей (RBAC):операции безопасности \ Данные безопасности \ Основы данных безопасности (чтение).

  • Разрешения Defender for Endpoint (доступны в организациях, созданных до февраля 2025 г.): Просмотр данных>Операции безопасности.

  • Разрешения Microsoft Entra: Членство в ролях Глобальный администратор*, Администратор безопасности, Глобальный читатель или Читатель безопасности предоставляет пользователям необходимые разрешения, а также разрешения для использования других функций Microsoft 365.

    Важно!

    Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.

Ознакомьтесь со страницей отчета о правилах уменьшения поверхности атаки

На портале Microsoft Defender по адресу перейдите в https://security.microsoft.comраздел Отчеты>Конечные точки вкладка >Правила сокращения направлений атак. Или, чтобы перейти непосредственно на страницу отчета о правилах сокращения направлений атак , используйте https://security.microsoft.com/asr.

На странице отчета о правилах сокращения направлений атак доступны следующие вкладки :

Просмотр обнаружений на вкладке "Обнаружения"

Вкладка "Обнаружение" — это вкладка по умолчанию на странице отчета о правилах сокращения поверхностей атак . Чтобы перейти непосредственно на вкладку Обнаружения отчета о правилах сокращения направлений атак, используйте или https://security.microsoft.com/asr.https://security.microsoft.com/asr?viewid=detections

Снимок экрана: страница отчета о правилах сокращения направлений атак на портале Microsoft Defender.

По умолчанию сведения о правиле ASR на вкладке "Обнаружения" используют следующие фильтры:

  • Правила: Значение Стандартная защита выбрано по умолчанию для отображения данных только для правил стандартной защиты, но вы можете изменить значение на Все, чтобы отображать данные для всех правил ASR.

  • Дата: диапазон дат последних 30 дней выбран по умолчанию, но вы можете изменить значения времени начала и времени окончания на диапазон в течение последних 30 дней.

  • Выбор правил*: значение Любое выбрано по умолчанию, но его можно изменить на основе значения фильтра Правила :

    • Стандартная защита: Выберите одно или несколько стандартных правил защиты в раскрывающемся списке.
    • Все. Выберите одно или несколько правил ASR (включая стандартные правила защиты) в раскрывающемся списке.

Вы можете использовать следующие дополнительные фильтры, которые не настроены по умолчанию, выбрав Добавить фильтр, а затем выбрав из доступных параметров. После того как фильтр появится в верхней части вкладки, можно настроить параметры фильтра:

  • Группа* устройств. Выберите одну или несколько доступных групп устройств.
  • Заблокировано или проверено? Выберите Аудит илиЗаблокировано.

* При выборе всех доступных значений или отсутствии значений для этого фильтра отображаются одинаковые результаты.

Чтобы удалить фильтр, нажмите кнопку Очистить. Чтобы сбросить все фильтры, выберите Сбросить все.

Под фильтрами и над диаграммой отображаются следующие сведения:

  • Обнаружения в режиме аудита: Количество обнаружений угроз правилами ASR в режиме Аудит с использованием указанных фильтров.

  • Заблокированные обнаружения. Количество обнаружений угроз правилами ASR в режиме блокировки с использованием указанных фильтров.

    Дополнительные сведения о режиме аудита и режиме блокировки см. в разделе Режимы правил ASR.

На диаграмме показаны проверенные и заблокированные обнаружения в день в выбранном диапазоне дат. Наведите указатель на точку данных для определенного дня на графике, чтобы увидеть количество проверок или блокировок с учетом текущих фильтров.

Таблица сведений на вкладке "Обнаружения" содержит следующие сведения:

  • Обнаруженный файл: файл, который, как определено, содержит возможную или известную угрозу.
  • Обнаружено: дата обнаружения угрозы.
  • Заблокировано или проверено? — правило обнаружения для конкретного события находилось в режиме блокировки или аудита .
  • Правило: правило, обнаруживающее угрозу.
  • Исходное приложение: приложение, которое сделало вызов обнаруженного файла.
  • Устройство: имя устройства, на котором произошло событие аудита или блокировки .
  • Группа устройств. Группа устройств, к которой принадлежит устройство.
  • Пользователь: учетная запись, ответственная за исходное приложение , открывающего обнаруженный файл (например, SYSTEM для учетной записи NT AUTHORITY\SYSTEM).
  • Издатель: компания, которая опубликовала приложение.

Выберите заголовок столбца для сортировки по значению.

Поле Поиск доступно для поиска записей в таблице сведений по идентификатору устройства, имени файла или имени процесса.

Функция GroupBy позволяет группировать сведения в таблице сведений со следующими параметрами:

  • Нет группирования (по умолчанию)
  • Обнаруженный файл
  • Аудит или блокировка
  • Rule
  • Исходное приложение
  • Устройство
  • Группа устройств
  • Пользователь
  • Publisher

Совет

В настоящее время, чтобы использовать GroupBy, необходимо прокрутить до последней записи обнаружения в списке, чтобы загрузить полный набор данных. Затем можно использовать GroupBy. В противном случае результаты будут неверными для любого результата, имеющего несколько доступных для просмотра страниц перечисленных обнаружений.

В настоящее время количество отдельных обнаруженных элементов, перечисленных в таблице сведений, ограничено 200 правилами. Используйте команду Экспорт , чтобы сохранить полный список обнаружений в CSV-файле.

Чтобы просмотреть все правила ASR, сработавшие в Defender for Endpoint Plan 2, используйте таблицу DeviceEvents в разделе расширенного поиска.

Сведения об обнаружении файла

Когда вы выбираете событие обнаружения в таблице сведений на вкладке Обнаружения страницы отчета Правила уменьшения направлений атак, щелкнув в любом месте строки, кроме флажка рядом со значением Обнаруженный файл, открывается всплывающая панель Сведения о файле со следующей информацией:

  • Раздел обнаружения:

    В этом разделе показана уменьшенная версия графика с главной страницы с фильтром по обнаружению правила ASR в данном файле.

    В этом разделе доступны следующие действия:

    • Перейти к расширенному поиску: в Defender for Endpoint Plan 2 это действие открывает страницу запросов расширенного поиска, где в запросе указано имя обнаруженного файла. Например, для файла svchost.exeзапрос выглядит следующим образом:

      DeviceEvents
          | where Timestamp >= ago(1d)
          | where FileName == 'svchost.exe'
          | where ActionType startswith 'Asr'
          | extend ParsedFields=parse_json(AdditionalFields)
          | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId)
          | take 1000
      

      Дополнительные сведения о расширенной охоте см. в статье Упреждающая охота на угрозы с помощью расширенной охоты в Microsoft Defender XDR.

    • Открыть страницу файла: открывает страницу сущности файла для файла, обнаруженного в Defender for Endpoint.

  • Раздел "Возможное исключение и влияние": сведения об обнаружении файла правилами ASR за последние 30 дней (общее количество обнаружений и процент).

  • Действие "Добавление исключений" в всплывающем элементе сведений о файле открывает центр администрирования Microsoft Intune. Дополнительные сведения о настройке исключений для правил ASR см. в статье Настройка правил и исключений для сокращения направлений атак (ASR).

Снимок экрана, показывающий всплывающую панель с подробными сведениями о файле после выбора записи из таблицы сведений на вкладке «Обнаружения» в отчете о правилах уменьшения поверхности атаки.

Проверка конфигурации устройства на вкладке "Конфигурация"

Чтобы перейти непосредственно на вкладку Конфигурация на странице отчета о правилах сокращения направлений атак, используйте .https://security.microsoft.com/asr?viewid=configuration

Снимок экрана: вкладка Конфигурация на странице отчета о правилах сокращения направлений атак на портале Microsoft Defender.

На вкладке Конфигурация представлены сводка и сведения о конфигурации правил ASR для каждого устройства.

Правила позволяют фильтровать результаты в разделе Общие сведения о конфигурации устройства . По умолчанию выбрана настройка Стандартная защита, чтобы отображать данные только для правил стандартной защиты, но вы можете переключиться на Все, чтобы отобразить данные для всех правил ASR.

В разделе Общие сведения о конфигурации устройства отображаются сводные данные по состояниям правил ASR в зависимости от фильтра Стандартная защита или Все:

  • Все устройства, доступные извне: количество устройств с ненастроенными правилами ASR.
  • Количество устройств с не настроенными правилами
  • Количество устройств с правилами в режиме аудита
  • Количество устройств с правилами в режиме блокировки

В таблице сведений содержатся следующие сведения для каждого затронутого устройства:

  • Устройство: имя устройства.

  • Общая конфигурация: сводные данные о состоянии всех правил ASR на устройстве. Например, вы можете:

    • Правила в блочном режиме. Некоторые правила на устройстве находятся в режиме блокировки .
    • Правила отключены. Некоторые правила на устройстве отключены.
  • Правила в блочном режиме

  • Правила в режиме аудита

  • Правила в режиме предупреждения

    Дополнительные сведения о различных режимах правил ASR см. в разделе Режимы правил ASR.

  • Правила отключены

  • Правила, неприменимые. Например, правило блокировать создание WebShell для серверов на клиентских рабочих станциях.

  • Unknown

  • Идентификатор устройства. Уникальный идентификатор хэш-значения SHA-1 для устройства в Microsoft Defender для конечной точки. Дополнительные сведения см. в разделе Тип ресурса компьютера.

Выберите заголовок столбца для сортировки по значению.

Используйте поле Поиск, чтобы найти определенное устройство в таблице сведений по значению Устройства или Идентификатора устройства. Поддерживаются частичные совпадения.

Сведения об устройстве

Если выбрать запись об устройстве в таблице сведений на вкладке Конфигурация на странице отчета о правилах сокращения поверхности атаки, щелкнув в любом месте строки, откроется всплывающая панель со сведениями об устройстве, содержащая следующую информацию:

  • Список всех доступных правил ASR и их состояний на устройстве:

    • Выкл.
    • Аудит
    • Блокировка
    • Предупредить
    • Не применимо
  • Действие "Добавить в политику" во всплывающей панели сведений об устройстве открывает центр администрирования Microsoft Intune. Дополнительные сведения о различных способах настройки правил ASR см. в статье Методы развертывания и конфигурации для правил ASR.

Снимок экрана: всплывающее окно сведений об устройствах на вкладке Конфигурация на странице отчета о правилах сокращения направлений атак.

Управление исключениями на вкладке "Добавление исключений"

Важно!

Исключение файлов или папок может значительно снизить защиту, предоставляемую правилами ASR. Для исключенных файлов разрешен запуск, и никакой отчет или событие не регистрируются.

Если правила ASR обнаруживают файлы, которые, как вы считаете, не должны быть обнаружены, следует переключить правило в режим аудита для исследования.

Чтобы перейти непосредственно на вкладку Добавление исключений на странице отчета о правилах сокращения направлений атак , используйте https://security.microsoft.com/asr?viewid=exclusions.

Снимок экрана: вкладка «Добавить исключения» на странице отчета о правилах уменьшения поверхности атаки без выбранных файловых записей.

На вкладке Добавление исключений перечислены обнаруженные файлы правилами ASR на всех устройствах.

Фильтр > Правила или Фильтр позволяет фильтровать результаты на странице. По умолчанию выбрана настройка Стандартная защита, чтобы отображать данные только для правил стандартной защиты, но вы можете переключиться на Все, чтобы отобразить данные для всех правил ASR.

В таблице сведений содержатся следующие сведения:

  • Имя файла: имя файла, который активировал событие правила ASR.
  • Обнаружения: общее количество обнаруженных событий для файла. Отдельные устройства могут вызывать несколько событий, связанных с правилами ASR.
  • Устройства: количество устройств, на которых было выполнено обнаружение.

Выберите заголовок столбца для сортировки по значению.

Используйте поле Поиск для поиска записей по имени файла.

Панель "Сводка и ожидаемое влияние"

Если выбрать одну или несколько записей файлов в таблице сведений на вкладке Добавление исключений отчета Правила уменьшения поверхности атаки, установив флажки рядом со значениями в столбце Имя файла, панель Сводка & ожидаемое влияние будет заполнена сведениями и действиями для выбранных файлов:

  • Раздел сводки . Количество выбранных файлов.

  • <n> раздел обнаружения . Что произойдет с обнаружением правил ASR для выбранных файлов, если исключить их из правил ASR:

    • Сколько обнаружений правил будет исключено (<n> обнаружения меньше после исключений)
    • Диаграмма, показывающая количество фактических обнаружений и обнаружений после исключений.
  • <n> раздел затронутых устройств: что произойдет с обнаружениями по правилам ASR на устройствах, если выбранные файлы будут исключены из правил ASR:

    • <n> затронутых устройств: сколько устройств будет затронуто (<n> устройств меньше после исключений)
    • Диаграмма, показывающая количество устройств, на которых по-прежнему есть обнаружения и обнаружений больше нет.
  • Панель "Сводка и ожидаемое влияние" включает следующие действия:

    • Добавление исключений. Открывает центр администрирования Microsoft Intune. Дополнительные сведения о различных способах исключения файлов и папок из правил ASR см. в разделе Исключения файлов и папок для правил ASR.

    • Получить выбранные пути исключения: Создает файл AsrExclusionPaths.csv с полными путями к затронутым файлам для загрузки.

Снимок экрана, на котором показана вкладка «Добавить исключения» на странице отчета о правилах уменьшения поверхности атаки с выбранными записями файлов.

Дополнительные сведения о развертывании, настройке и управлении правилами ASR см. в следующих статьях: