Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается защита от изменения в Microsoft Defender для конечной точки, защита параметров безопасности от отключения или изменения, а также настройка и управление ими для вашей организации.
Что такое защита от незаконного изменения?
Защита от незаконного копирования — это возможность в Microsoft Defender для конечной точки, которая помогает защитить определенные параметры безопасности, такие как защита от вирусов и угроз, от отключения или изменения. Во время некоторых видов кибератак злоумышленники пытаются отключить функции безопасности на устройствах. Отключение функций безопасности обеспечивает злоумышленникам более простой доступ к данным, возможность установки вредоносных программ и возможность использовать данные, удостоверения и устройства. Защита от незаконного доступа помогает защититься от попыток отключения или изменения функций безопасности во время кибератак.
Защита от подделки является частью средств защиты от несанкционированного изменения, которые включают стандартные правила уменьшения поверхности атаки (ASR) для защиты. Защита от незаконного изменения является важной частью встроенной защиты.
Note
Microsoft вводит контролируемую конфигурацию — новую возможность, основанную на защите, обеспечиваемой защитой от вмешательства. В рамках этого изменения существующий параметр защиты от подделки в интерфейсах управления переименовывается в «контролируемая конфигурация». Текущая функциональность и поведение защиты от несанкционированного изменения остаются без изменений в существующих развертываниях. Организации не получают автоматически контролируемую защиту конфигурации в результате переименования этой настройки. Вы должны явно включить контролируемую конфигурацию, развернув управляемую политику конфигурации через управление настройками безопасности Microsoft Intune или Microsoft Defender для конечной точки. Для получения дополнительной информации см. раздел «Контролируемая конфигурация в Microsoft Defender для конечной точки».
Предварительные условия
Поддерживаемые операционные системы
Защита от незаконного изменения доступна для устройств под управлением одной из следующих операционных систем:
- Windows
- macOS
- Windows 10 и 11 (включая корпоративный многосеансовый режим)
- Windows Server 2016 и более поздних версий
- Windows Server версии 1803 или более поздней
- Windows Server 2012 R2 (с использованием современного унифицированного решения)
- ОС Azure Stack HCI версии 23H2 и более поздних версий.
Защита от незаконного изменения также доступна для Mac, хотя работает немного иначе, чем в Windows. Дополнительные сведения см. в статье Защита параметров безопасности macOS с помощью защиты от незаконного изменения.
Что происходит, если включена защита от незаконного изменения?
Если защита от подделки включена, следующие защищенные параметры нельзя изменить:
- Защита от вирусов и угроз остается включенной.
- Защита в режиме реального времени остается включенной.
- Мониторинг поведения остается включенным.
- Антивирусная защита, включая IOfficeAntivirus (IOAV), остается включенной.
- Облачная защита по-прежнему включена.
- Происходят обновления аналитики безопасности.
- При обнаружении угроз выполняются автоматические действия.
- Уведомления отображаются в приложении Безопасность Windows на устройствах Windows.
- Архивные файлы сканируются.
- Исключения не могут быть изменены или добавлены (см. раздел "Защита от незаконного доступа" для исключений антивирусной программы).
Начиная с выпуска сигнатуры 1.383.1159.0, из-за неясности в отношении значения по умолчанию для параметра "Разрешить сканирование сетевых файлов" защита от подделки больше не фиксирует этот параметр на значении по умолчанию. В управляемых средах значение по умолчанию — enabled.
Важно!
Если защита от незаконного изменения включена, параметры, защищенные от незаконного изменения, изменить невозможно. Чтобы избежать сбоев в работе средств управления, включая Управление защитой от подделки с помощью Intune, Управление защитой от подделки с помощью Microsoft Defender для конечной точки и Управление защитой от подделки с помощью Configuration Manager, имейте в виду, что изменения, внесённые в параметры, защищённые от подделки, могут выглядеть успешно применёнными, но на деле блокируются функцией защиты от подделки. В зависимости от конкретного сценария у вас есть несколько вариантов:
- Если необходимо внести изменения в устройство и эти изменения заблокированы защитой от незаконного копирования, можно использовать режим устранения неполадок , чтобы временно отключить защиту от незаконного изменения на устройстве.
- Вы можете использовать Intune, Microsoft Defender для конечной точки или Configuration Manager, чтобы исключить устройства из защиты от подделки.
Защита от незаконного изменения не препятствует просмотру параметров безопасности. Кроме того, защита от незаконного изменения не влияет на то, как антивирусные приложения сторонних разработчиков регистрируются в приложении Безопасность Windows. Если ваша организация использует Defender для конечной точки, отдельные пользователи не могут изменить параметр защиты от незаконного изменения. в таких случаях ваша команда безопасности управляет защитой от незаконного изменения. Вы можете настроить или управлять защитой от изменения с помощью портала Microsoft Defender, Microsoft Intune, Configuration Manager или приложения Безопасность Windows.
Совет
Встроенная защита помогает защищать от программ-вымогателей и включает включенную по умолчанию защиту от подделки. Дополнительные сведения см. в разделе:
- Встроенная защита помогает защититься от программ-шантажистов (статья)
- Защита от незаконного изменения включена для всех корпоративных клиентов (запись блога Tech Community)
Защита от незаконного изменения в Windows Server 2012 R2, 2016 или Windows версии 1709, 1803 или 1809
Если вы используете Windows Server 2012 R2 с помощью современного унифицированного решения, Windows Server 2016, Windows 10 версии 1709, 1803 или 1809 (Windows 10 версии 1809 и Windows Server 2019),вы не видите защиты от тампера в приложении Безопасность Windows. Вместо этого можно использовать PowerShell, чтобы определить, включена ли защита от незаконного изменения.
Важно!
На Windows Server 2016 приложение "Параметры" не точно отражает состояние защиты в режиме реального времени при включении защиты от незаконного изменения.
Используйте PowerShell, чтобы определить, включена ли защита от незаконного изменения и защита в режиме реального времени
Чтобы проверить, включена ли защита от незаконного изменения и защита в режиме реального времени на устройстве, выполните следующие действия.
Откройте приложение Windows PowerShell.
Используйте командлет PowerShell Get-MpComputerStatus.
В списке результатов найдите
IsTamperProtectedиRealTimeProtectionEnabled. (Значение true означает, что включена защита от незаконного изменения.)
Как настроить защиту от подделки или управлять ею?
Вы можете использовать Microsoft Intune и другие методы для настройки или управления защитой от незаконного изменения, как описано в следующей таблице.
| Метод | Возможное действие |
|---|---|
| Используйте портал Microsoft Defender. | Включите (или выключите) защиту от подделки для всего арендатора или примените защиту от подделки к отдельным пользователям или устройствам. Некоторые устройства можно исключить из защиты от незаконного изменения. См. статью Управление защитой от незаконного изменения в организации с помощью Microsoft Defender XDR. |
| Используйте центр администрирования Microsoft Intune или Configuration Manager. | Включите (или выключите) защиту от подделки для всего арендатора или примените защиту от подделки к отдельным пользователям или устройствам. Некоторые устройства можно исключить из защиты от незаконного изменения. См. Управление защитой от несанкционированного изменения для вашей организации с помощью Intune. Защитите исключения антивирусной программы Microsoft Defender от незаконного изменения, если вы используете только Intune или только Configuration Manager. См. раздел "Защита от подделки" для исключений антивируса. |
| Используйте Configuration Manager с подключением клиента. | Включите (или выключите) защиту от подделки для всего арендатора или примените защиту от подделки к отдельным пользователям или устройствам. Некоторые устройства можно исключить из защиты от незаконного изменения. См. Управление защитой от подделки в организации с помощью tenant attach в Configuration Manager версии 2006. |
| Используйте приложение Безопасность Windows. | Включите (или выключите) защиту от незаконного изменения на отдельном устройстве, которое не управляется группой безопасности (например, устройства для домашнего использования). См. раздел Управление защитой от незаконного изменения на отдельном устройстве. Этот метод не переопределяет параметры защиты от незаконного изменения, заданные на портале Microsoft Defender, Intune или Configuration Manager, и не предназначен для использования организациями. |
Совет
Если вы используете групповая политика для управления параметрами антивирусной программы Microsoft Defender, помните, что все изменения, внесенные в параметры, защищенные от незаконного изменения, игнорируются. Если необходимо внести изменения в устройство и эти изменения заблокированы защитой от незаконного изменения, используйте режим устранения неполадок , чтобы временно отключить защиту от незаконного изменения на устройстве. После завершения режима устранения неполадок все изменения, внесенные в параметры, защищенные от незаконного изменения, возвращаются в настроенное состояние. Чтобы окончательно изменить значения параметров, защищенных от незаконного изменения, временно отключите защиту от незаконного изменения, прежде чем снова включить ее после изменения параметров. Помните, что временное отключение защиты от незаконного изменения может представлять угрозу безопасности и не работает на устройствах, которые находятся в автономном режиме при временном отключении защиты от изменения. Так как временное отключение защиты от незаконного изменения создает риски для безопасности и не работает на автономных устройствах, рекомендуется использовать другие методы управления для Defender для параметров конечной точки, таких как Intune, вместо использования групповой политики.
Защита исключений антивирусной программы Microsoft Defender
При определенных условиях защита от незаконного изменения может защищать исключения, определенные для Microsoft Defender антивирусной программы. Дополнительные сведения см. в разделе Защита от подделки для исключений.
Просмотреть сведения о попытках несанкционированного изменения
Попытки незаконного изменения обычно указывают на то, что произошла более крупная кибератака. Злоумышленники пытаются изменить параметры безопасности, чтобы сохраниться и остаться незамеченным. Если вы входите в группу безопасности вашей организации, вы можете просмотреть сведения о таких попытках, а затем принять соответствующие меры для устранения угроз.
При обнаружении попытки несанкционированного изменения в портале Microsoft Defender (security.microsoft.com) создается оповещение.
Используя средства обнаружения и реагирования на конечных точках и расширенный поиск угроз в Microsoft Defender для конечной точки, ваша команда безопасности может расследовать и пресекать такие попытки.
Ознакомьтесь с рекомендациями по безопасности
Защита от незаконного изменения интегрируется с возможностями Управление уязвимостями Microsoft Defender. Рекомендации по безопасности включают включение защиты от незаконного изменения. Например, на панели мониторинга управления уязвимостями вы можете выполнить поиск по tamper. В результатах можно выбрать Включить защиту от незаконного изменения, чтобы узнать больше и включить ее.
Дополнительные сведения об Управлении уязвимостями Microsoft Defender см. в статье Аналитика панели мониторинга — Управление уязвимостями Microsoft Defender.