Переход с не microsoft HIPS на правила сокращения направлений атак

Эта статья поможет сопоставить общие правила с Microsoft Defender для конечной точки. Дополнительные сведения о правилах ASR см. в статье Общие сведения о правилах сокращения направлений атак (ASR).

Сценарии при переходе с продукта HIPS сторонних разработчиков на правила сокращения направлений атак

Блокировать создание определенных файлов

  • Область применения: Все процессы
  • Процессы: Н/Д
  • Операция: создание файла
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • .jaff
    • .krab
    • .locky
    • .lukitus
    • .odin
    • .wnry
    • .zepto
  • Правила сокращения направлений атак:
    • Правила ASR блокируют методы атаки, а не индикаторы компрометации (IOC).
    • Блокировка определенного расширения файла не всегда полезна, так как это не препятствует компрометации устройства. Это лишь частично сорвано атаку, пока злоумышленники не создадут новый тип расширения для полезных данных.
  • Другие рекомендуемые функции:
    • Корпорация Майкрософт настоятельно рекомендует включить Microsoft Defender антивирусную программу, облачную защиту и блокировку поведения.
    • Корпорация Майкрософт рекомендует другие меры по предотвращению, такие как правило ASR Использовать расширенную защиту от программ-шантажистов (c1db55ab-c21a-4637-bb3f-a12568109d35), что обеспечивает больший уровень защиты от атак программ-шантажистов.
    • Microsoft Defender для конечной точки отслеживает многие из этих разделов реестра, например методы точек расширения автозапуска (ASEP), которые активируют определенные оповещения. Для используемых разделов реестра требуются как минимум права локального Администратор или доверенного установщика. Корпорация Майкрософт рекомендует использовать заблокированную среду с минимальными административными учетными записями или правами. Вы можете включить другие системные конфигурации, включая отключение в SeDebugPrivilege рамках более широких рекомендаций по безопасности.

Блокировать создание определенных разделов реестра

  • Область применения: Все процессы
  • Процессы: Н/Д
  • Операция: изменения реестра
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • HKCU\Environment\UserInitMprLogonScript
    • HKCU\Software\Microsoft\HtmlHelp Author\location
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs*\StartExe
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*\Debugger
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit*\MonitorProcess
  • Правила сокращения направлений атак:
    • Правила ASR блокируют методы атаки, а не индикаторы компрометации (IOC).
    • Блокировка определенного расширения файла не всегда полезна, так как это не препятствует компрометации устройства. Это лишь частично сорвано атаку, пока злоумышленники не создадут новый тип расширения для полезных данных.
  • Другие рекомендуемые функции:
    • Корпорация Майкрософт настоятельно рекомендует включить Microsoft Defender антивирусную программу, облачную защиту и блокировку поведения.
    • Корпорация Майкрософт рекомендует другие меры по предотвращению, включая правило ASR Использовать расширенную защиту от программ-шантажистов (c1db55ab-c21a-4637-bb3f-a12568109d35), что обеспечивает больший уровень защиты от атак программ-шантажистов.
    • Microsoft Defender для конечной точки отслеживает многие из этих разделов реестра, например методы точек расширения автозапуска (ASEP), которые активируют определенные оповещения. Для используемых разделов реестра требуются как минимум права локального Администратор или доверенного установщика. Корпорация Майкрософт рекомендует использовать заблокированную среду с минимальными административными учетными записями или правами. Вы можете включить другие системные конфигурации, включая отключение в SeDebugPrivilege рамках более широких рекомендаций по безопасности.

Запретить запуск ненадежных программ со съемных дисков

Блокировать запуск определенных дочерних процессов в Mshta

  • Область применения: Mshta
  • Процессы:
    • mshta.exe
  • Операция: выполнение процесса
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • cmd.exe
    • powershell.exe
    • regsvr32.exe
  • Правила сокращения направлений атак. Нет особых правил ASR, которые предотвращают mshta.exe дочерних процессов. Этот тип управления доступен в системе защиты от эксплойтов или управления приложениями для Windows.
  • Другие рекомендуемые функции:
    • Включите управление приложениями, чтобы предотвратить запуск mshta.exe. Если вашей организации требуется mshta.exe для бизнес-приложений, настройте определенное правило защиты от эксплойтов, чтобы предотвратить запуск дочерних процессов mshta.exe.

Запрет запуска дочерних процессов в Outlook

  • Область применения: Outlook
  • Процессы:
    • outlook.exe
  • Операция: выполнение процесса
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • powershell.exe
  • Правила сокращения направлений атак:
  • Другие рекомендуемые функции:

Запретить запуск дочерних процессов в приложениях Office

  • Область применения: Office
  • Процессы:
    • excel.exe
    • powerpnt.exe
    • winword.exe
  • Операция: выполнение процесса
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • EQNEDT32.EXE
    • cmd.exe
    • mshta.exe
    • powershell.exe
    • regsrv32.exe
    • wscript.exe
  • Правила сокращения направлений атак:
  • Другие рекомендуемые функции: Н/Д

Запрет приложений Office на создание исполняемого содержимого

  • Область применения: Office
  • Процессы:
    • winword.exe
    • powerpnt.exe
    • excel.exe
  • Операция: создание файла
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • C:\ProgramData**.com
    • C:\ProgramData**.exe
    • C:\ProgramData**.scf
    • C:\Users*AppData\Local\Temp**.com
    • C:\Users*\AppData**.exe
    • C:\Users*\AppData**.scf
    • C:\Users*\Desktop**.exe
    • C:\Users*\Downloads**.exe
    • C:\Users\Public**.exe
  • Правила сокращения направлений атак:

Запретить Wscript считывать файлы определенных типов

  • Область применения: Wscript
  • Процессы:
    • wscript.exe
  • Операция: чтение файла
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
  • C:\Users*\AppData**.js
  • C:\Users*\Downloads**.js
  • Правила сокращения направлений атак:
  • Другие рекомендуемые функции:
    • По умолчанию интерфейс проверки антивредоносных программ (AMSI) может проверять различные скрипты в режиме реального времени (например, PowerShell, узел сценариев Windows, JavaScript, VBScript и многое другое). Дополнительные сведения см. в разделе Интерфейс проверки антивредоносных программ (AMSI).

Блокировка запуска дочерних процессов

  • Область применения: Adobe Acrobat
  • Процессы:
    • AcroRd32.exe
    • Acrobat.exe
  • Операция: выполнение процесса
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • cmd.exe
    • powershell.exe
    • wscript.exe
  • Правила сокращения направлений атак:
  • Другие рекомендуемые функции: Н/Д

Блокировать скачивание или создание исполняемого содержимого

  • Область применения: CertUtil
  • Процессы:
    • certutil.exe
  • Операция: создание файла
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • *.exe
  • Правила сокращения направлений атак:
    • Правила ASR не поддерживают эти сценарии, так как они включены в Microsoft Defender антивирусной защиты.
  • Другие рекомендуемые функции:
    • Microsoft Defender антивирусная программа запрещает CertUtil создавать или скачивать исполняемое содержимое.

Блокирование процессов от остановки критически важных системных компонентов

Блокировать конкретную попытку запуска

  • Область применения: конкретные процессы
  • Процессы: конкретные процессы
  • Операция: выполнение процесса
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • tor.exe
    • bittorrent.exe
    • cmd.exe
    • powershell.exe
    • и другое
  • Правила сокращения направлений атак:
    • В целом правила ASR не предназначены для работы в качестве диспетчера приложений.
  • Другие рекомендуемые функции:
    • Чтобы запретить пользователям запускать определенные процессы или программы, используйте управление приложениями для Windows.
    • Хотя это не механизм управления приложениями, вы можете использовать Microsoft Defender для конечной точки индикаторы компрометации (IOCs) для файлов и сертификатов в сценариях реагирования на инциденты.

Блокировка несанкционированных изменений в конфигурациях антивирусной программы Microsoft Defender

  • Область применения: Все процессы
  • Процессы:
    • *
  • Операция: изменения реестра
  • Примеры Files/папок, разделов и значений реестра, процессов или служб:
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware
    • HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager\AllowRealTimeMonitoring
    • и другое
  • Правила сокращения направлений атак. Правила ASR не поддерживают эти сценарии, так как они включены в Microsoft Defender для конечной точки встроенной защиты.
  • Другие рекомендуемые функции: