Использование политики Microsoft Intune для управления правилами сокращения направлений атак

При использовании антивирусной программы "Защитник Windows" на устройствах с Windows можно использовать политики безопасности конечных точек Microsoft Intune для уменьшения уязвимой зоны, чтобы управлять этими параметрами на своих устройствах.

Вы можете использовать политики сокращения направлений атак (ASR), чтобы сократить поверхность атак устройств за счет минимизации мест, в которых ваша организация уязвима для киберугроз и атак. Политики ASR Intune поддерживают следующие профили:

  • Правила сокращения направлений атак: используйте этот профиль для борьбы с действиями, которые вредоносные программы и приложения обычно используют для заражения компьютеров. Примеры такого поведения включают использование исполняемых файлов и сценариев в приложениях Office, веб-почту, которая пытается скачать или запустить файлы, а также запутанное или иным образом подозрительное поведение сценариев, которое приложения обычно не инициируют при повседневной работе.

  • Управление устройствами: используйте этот профиль для разрешения, блокировки и защиты съемных носителей иным образом с помощью элементов управления, которые отслеживают и помогают предотвратить угрожающие компрометацию ваших устройств со стороны неавторизованных периферийных устройств.

Дополнительные сведения см. в разделе [Обзор сокращения направлений атак](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) в документации по защите от угроз Windows.

Политики сокращения направлений атак находятся в узле безопасности конечной точкиЦентра администрирования Microsoft Intune.

Применимо к:

Предварительные требования для профилей уменьшения уязвимой зоны

  • Устройства должны работать под управлением Windows
  • Антивирусная программа в Defender должна быть основной антивирусной программой на устройстве

Поддержка управления безопасностью в Microsoft Defender для конечной точки:

При использовании управления безопасностью в Microsoft Defender для конечной точки для поддержки устройств, подключенных к Defender без регистрации в Intune, уменьшение уязвимой зоны применяется к устройствам под управлением Windows и Windows Server. Дополнительные сведения см. в разделе Правила ASR, поддерживаемые операционными системами , в документации по защите от угроз Windows.

Поддержка клиентов Configuration Manager:

Этот сценарий находится в предварительной версии и требует использования Configuration Manager Current Branch версии 2006 или более поздней.

  • Настройка присоединения клиента для устройств Configuration Manager - Для поддержки развертывания политики уменьшения уязвимой зоны на устройствах, управляемых Configuration Manager, настройте присоединение клиента. Настройка присоединения клиента включает настройку коллекций устройств Configuration Manager для поддержки политик безопасности конечных точек от Intune.

    Сведения о настройке присоединения клиента см. в статье Настройка подключения клиента для поддержки политик защиты конечных точек.

Управление доступом на основе ролей (RBAC)

Рекомендации по назначению правильного уровня разрешений и прав для управления политикой сокращения направлений атак Intune см. в разделе Управление доступом на основе ролей для обеспечения безопасности конечных точек.

Профили уменьшения уязвимой зоны

Доступные профили для политики уменьшения уязвимой зоны зависят от выбранной платформы.

Сведения о создании политики сокращения направлений атак см. в статье Создание политики безопасности конечной точки. При появлении запроса во время создания политики выберите платформу Windows , а затем профиль, который нужно настроить.

Примечание.

Для большинства профилей уменьшения уязвимой зоны используется формат каталога параметров. Исключением является профиль Application Control — он остается в старом формате на основе шаблонов. Подробные сведения см. в записи профиля управления приложениями в следующем списке профилей.

Устройства, управляемые Intune

Платформа: Windows:

Профили для этой платформы поддерживаются на устройствах Windows, зарегистрированных в Intune.

  • Правила уменьшения поверхности атаки

Доступные профили для этой платформы:

  • Правила сокращения направлений атак — настройка параметров правил сокращения направлений атак, направленных на действия, которые вредоносные программы и приложения обычно используют для заражения компьютеров, в том числе:

    • Исполняемые файлы и сценарии, используемые в приложениях Office или в веб-почте, которые пытаются скачать или запустить файлы
    • Запутанные или подозрительные сценарии
    • Поведение, которое приложения обычно не запускают при повседневной работе

    Сокращение поверхности атаки означает предоставление злоумышленникам меньшего количества способов проведения атак.

    Поведение слияния для правил сокращения направлений атак в Intune:

    Правила сокращения направлений атак поддерживают объединение параметров из разных политик для создания расширенного набора политик для каждого устройства. Параметры, не являющиеся конфликтующими, объединяются, а конфликтующие параметры не добавляются в расширенное множество правил. Ранее, если две политики включали конфликты для одного параметра, обе политики помечались как конфликтующие, и параметры из любого профиля не развертывались.

    Поведение при объединении с помощью сокращения направлений атак выглядит следующим образом:

    • Правила уменьшения уязвимой зоны из следующих профилей оцениваются для каждого устройства, к которому применяются правила:
      • Политика конфигурации устройств > Профиль > защиты конечных точек Exploit Guard > в Microsoft Defender Сокращение направлений атак>
      • Безопасность > конечной точки Политика > уменьшения уязвимой зоны Правила уменьшения уязвимой зоны
      • Безопасность > конечной точки Базовые параметры > безопасности Правила >сокращения направлений атак в Microsoft Defender для конечной точки.
    • Параметры, не имеющие конфликтов, добавляются в расширенное множество политик для устройства.
    • Если две или более политики имеют конфликтующие параметры, конфликтующие параметры не добавляются в объединенную политику, а параметры, не конфликтующие друг с другом, добавляются в политику расширения, применяемую к устройству.
    • Сохраняются только конфигурации для конфликтующих параметров.
  • Управление устройствами — с помощью параметров управления устройствами можно настроить многоуровневый подход к защите съемных носителей. Microsoft Defender для конечной точки предоставляет множество функций мониторинга и контроля, чтобы предотвратить угрожающие угрозы несанкционированных периферийных устройств, которые могут скомпрометировать ваши устройства.

    Профили Intune для поддержки управления устройствами:

    Чтобы узнать больше о управлении устройствами в Microsoft Defender для конечной точки, см. следующие статьи документации по Defender:

  • Изоляция приложений и браузера — управление параметрами Application Guard в Защитнике Windows (Application Guard) в рамках Defender для конечной точки. Application Guard помогает предотвратить старые и новые атаки и может изолировать корпоративные сайты как недоверенные, а также определить, какие сайты, облачные ресурсы и внутренние сети являются доверенными.

    Дополнительные сведения см. в документации по Application Guard в документации по Microsoft Defender для конечной точки.

  • Управление приложениями . Параметры управления приложениями помогают устранить угрозы безопасности, ограничивая приложения, которые пользователи могут запускать, и код, выполняемый в System Core (ядре). Управляйте параметрами, которые могут блокировать неподписанные сценарии и MSI, а также ограничивать запуск Windows PowerShell в режиме ограниченного языка.

    Примечание.

    В отличие от других профилей ASR, параметры в профиле управления приложениями не были обновлены до формата каталога параметров. Существующие политики остаются полностью функциональными, но в профиле используется старый формат на основе шаблонов в центре администрирования. Кроме того, поведение CSP AppLocker в настоящее время предлагает пользователю перезагрузить свой компьютер при развертывании политики.

    Дополнительные сведения см. в разделе "Управление приложениями" в документации по Microsoft Defender для конечной точки.

  • Защита от эксплойтов — параметры защиты от эксплойтов помогают защититься от вредоносных программ, использующих эксплойты для заражения устройств и распространения. Защита от эксплойтов включает множество мер по смягчению последствий, которые могут применяться как к операционной системе, так и к отдельным приложениям.

  • Защита от веб-угроз (устаревшая версия Microsoft Edge) — параметры, которыми можно управлять в службе веб-защиты в Microsoft Defender для конечной точки Настройте защиту сети, чтобы защитить компьютеры от веб-угроз. При интеграции Microsoft Edge или сторонних браузеров, таких как Chrome и Firefox, веб-защита предотвращает веб-угрозы без веб-прокси и может защитить компьютеры, когда они находятся вдали или в локальной среде. Защита от веб-угроз блокирует доступ к:

    • Фишинговые сайты
    • Векторы вредоносного ПО
    • Сайты-эксплойты
    • Сайты, не вызывающие доверия или сайты с низкой репутацией
    • Сайты, которые вы заблокировали с помощью настраиваемого списка индикаторов.

    Дополнительные сведения см. в статье "Веб-защита в документации по Microsoft Defender для конечной точки".

Устройства, управляемые Defender для управления параметрами безопасности конечной точки

При использовании сценария управления безопасностью в Microsoft Defender для конечной точки для поддержки устройств, управляемых Defender, которые не зарегистрированы в Intune, вы можете использовать платформу Windows для управления параметрами на устройствах под управлением Windows и Windows Server. Дополнительные сведения см. в разделе Правила ASR, поддерживаемые операционными системами , в документации по защите от угроз Windows.

В этом сценарии поддерживаются следующие профили:

  • Правила сокращения направлений атак — настройка параметров правил сокращения направлений атак, направленных на действия, которые вредоносные программы и приложения обычно используют для заражения компьютеров, в том числе:
    • Исполняемые файлы и сценарии, используемые в приложениях Office или в веб-почте, которые пытаются скачать или запустить файлы.
    • Запутанные или подозрительные сценарии.
    • Поведение, которое приложения обычно не запускают при обычной повседневной работе Сокращение поверхности атаки означает уменьшение количества способов проведения атак для злоумышленников.

Важно!

Управление безопасностью Microsoft Defender для конечной точки поддерживает только профиль правил сокращения направлений атак. Все другие профили уменьшения уязвимой зоны не поддерживаются.

Устройства, управляемые Configuration Manager

Сокращение направлений атак

Поддержка устройств, управляемых Configuration Manager, доступна в режиме предварительной версии.

Управление параметрами уменьшения уязвимой зоны для устройств Configuration Manager при использовании подключения клиента.

Путь к политике:

  • Безопасность > конечной точки Сокращение > направлений атак Windows (ConfigMgr)

Профили:

  • Изоляция приложений и браузера (ConfigMgr)
  • Правила сокращения направлений атак (ConfigMgr)
  • Защита от эксплойтов (ConfigMgr) (предварительная версия)
  • Защита от веб-угроз (ConfigMgr) (ознакомительная версия)

Требуемая версия Configuration Manager:

  • Configuration Manager Current Branch версии 2006 или более поздней

Поддерживаемые платформы устройств Configuration Manager:

  • Windows (x86, x64, ARM64)

Важно!

14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.

Группы многоразовых параметров для профилей управления устройствами

В общедоступной предварительной версии профили управления устройствами поддерживают многократно используемые группы параметров для управления параметрами следующих групп параметров на устройствах для платформы Windows :

  • Устройство принтера: для устройства принтера доступны следующие параметры профиля управления устройством:

    • PrimaryId
    • PrinterConnectionID
    • VID_PID

    Сведения о вариантах устройств принтера см. в разделе "Обзор защиты принтера" в документации по Microsoft Defender для конечной точки.

  • Съемный носитель: в разделе "Съемный носитель" доступны следующие параметры профиля управления устройством:

    • Класс устройства
    • Код устройства
    • Код оборудования
    • ИД экземпляра
    • Основной идентификатор
    • Код продукта
    • Серийный номер
    • ИД поставщика
    • Идентификатор поставщика и код продукта

    Сведения о вариантах съемных носителей см. в разделе Microsoft Defender для конечной точки Управление устройствами контроль доступа в документации по Microsoft Defender для конечной точки.

При использовании повторно используемой группы параметров с профилем управления устройством можно настроить действия , чтобы определить использование параметров в этих группах.

Каждое правило, добавляемое в профиль, может включать как повторно используемые группы параметров, так и отдельные параметры, добавляемые непосредственно в правило. Однако каждое правило рекомендуется использовать либо для повторно используемых групп параметров, либо для управления параметрами, добавляемыми непосредственно в правило. Такое разделение может упростить будущие конфигурации или изменения, которые вы можете внести.

Рекомендации по настройке повторно используемых групп и последующему добавлению их в этот профиль см. в статье Использование повторно используемых групп параметров с политиками Intune.

Исключения для правил сокращения направлений атак

Intune поддерживает следующие два параметра, чтобы исключить определенные пути к файлам и папкам из оценки правилами сокращения направлений атак:

  • Глобальный: использование исключений только для сокращения направлений атак.

    Снимок экрана с параметром

    Если устройству назначена хотя бы одна политика, которая настраивает исключения для сокращения направлений атак, настроенные исключения применяются ко всем правилам сокращения направлений атак, нацеленным на это устройство. Это поведение происходит из-за того, что устройства получают расширенное набор правил сокращения направлений атак из всех применимых политик, и исключениями параметров нельзя управлять для отдельных параметров. Чтобы избежать применения исключений ко всем параметрам на устройстве, не используйте этот параметр. Вместо этого настройте исключения ASR только для каждого правила для индивидуальных параметров.

    Дополнительные сведения см. в документации по CSP Defender: Defender/AttackSurfaceReductionOnlyExclusions.

  • Индивидуальные параметры: использование ASR только для исключений правил

    Снимок экрана с параметром ASR Only \Per Rule Exclusions.

    Если для применимого параметра в профиле правил сокращения направлений атак задано значение, отличное от «Не настроено», в Intune будет доступен параметр «Использовать ASR только для каждого исключения правила» для этого отдельного параметра. С помощью этого параметра можно настроить исключение файлов и папок, изолированных от отдельных параметров, в отличие от использования глобального параметра "Исключения только для сокращения направлений атак", который применяет исключения ко всем параметрам на устройстве.

    По умолчанию для исключений ASR Only per Rule установлено значение "Не настроено".

Слияние политик для параметров

Объединение политик помогает избежать конфликтов, когда несколько профилей, применяемых к одному устройству, настраивают один и тот же параметр с разными значениями, что приводит к конфликту. Чтобы избежать конфликтов, Intune оценивает применимые параметры из каждого профиля, который применяется к устройству. Затем эти параметры объединяются в единое расширенное множество параметров.

Для политики уменьшения уязвимой зоны объединение поддерживается следующими профилями:

  • Управление устройствами

Слияние политик для профилей управления устройствами

Профили управления устройствами поддерживают объединение политик для идентификаторов USB-устройств. Параметры профиля, которые управляют идентификаторами устройств и поддерживают объединение политик, включают:

  • Разрешить установку оборудования по идентификаторам устройств
  • Блокировка установки оборудования устройства по идентификаторам устройств
  • Разрешить установку аппаратных устройств классами установки
  • Блокировка установки оборудования с помощью классов настройки
  • Разрешить установку оборудования по идентификаторам экземпляров устройства
  • Блокировка установки оборудования устройства по идентификаторам экземпляров устройства

Объединение политик применяется к настройке каждого параметра в разных профилях, которые применяют этот конкретный параметр к устройству. Результатом является единый список для каждого из поддерживаемых параметров, применяемых к устройству. Например, вы можете:

  • При объединении политик оцениваются списки классов установки , настроенных в каждом экземпляре параметра "Разрешить установку оборудования устройства" по классам установки , применяемым к устройству. Списки будут объединены в один список разрешений, в котором будут удалены любые повторяющиеся классы установки.

    Удаление дубликатов из списка сделано для устранения общего источника конфликтов. Затем объединенный список разрешений доставляется на устройство.

При слиянии политик не выполняется сравнение конфигураций из разных параметров. Например, вы можете:

  • Расширяя первый пример, в котором несколько списков из раздела "Разрешить установку оборудования классами настройки " были объединены в один, можно получить несколько экземпляров "Блокировка установки оборудования классами установки ", которые применяются к одному устройству. Все связанные списки блокировки объединяются в один список блокировки для устройства, который затем развертывается на устройстве.

    • Список разрешений для классов настройки не сравнивается и не объединяется со списком блокировки для классов установки.
    • Вместо этого устройство получает оба списка, так как они относятся к двум разным параметрам. Затем устройство применяет наиболее строгий параметр для установки классами установки.

    В этом примере класс установки, определенный в списке блокировок, переопределяет тот же класс установки, если он найден в списке разрешений. В результате класс установки будет заблокирован на устройстве.

Дальнейшие действия

Настройка политик безопасности конечной точки.

Просмотр сведений о параметрах в профилях для профилей уменьшения уязвимой зоны.