Защитник Windows

Функция уменьшения поверхности атаки в Защитнике Windows

Функция уменьшения поверхности атаки в Защитнике Windows

Уменьшение поверхности атаки - это функция Exploit Guard в Защитнике Windows, которая предотвращает действия, которые используются вредоносными программами, ищущими эксплойты, для заражения компьютеров. Exploit Guard в Защитнике Windows - это новый набор возможностей предотвращения вторжений, который Microsoft представила как часть Windows 10 v1709. Четыре компонента Exploit Guard в Защитнике Windows включают:

Одна из основных возможностей, как упоминалось выше, - это Уменьшение поверхности атаки, которые защищают от обычных действий вредоносного программного обеспечения, которое запускается на устройствах с Windows 10.

Давайте разберемся, что такое уменьшение поверхности атаки и почему это так важно.

Функция уменьшения поверхности атаки Защитника Windows

Электронная почта и офисные приложения - важнейшая часть производительности любого предприятия. Это самый простой способ для кибер-злоумышленников получить доступ к своим компьютерам и сетям и установить вредоносное ПО. Хакеры могут напрямую использовать офисные макросы и скрипты для непосредственного выполнения эксплойтов, которые полностью работают в памяти и часто не обнаруживаются традиционным антивирусным сканированием.

Хуже всего то, что для того, чтобы вредоносная программа получила запись, пользователю просто нужно включить макросы в легитимно выглядящем файле Office или открыть вложение электронной почты, которое может скомпрометировать компьютер.

Здесь на помощь приходит уменьшение поверхности атаки.

Преимущества уменьшения поверхности атаки

Уменьшение поверхности атаки предлагает набор встроенных аналитических данных, которые могут блокировать базовое поведение, используемое этими вредоносными документами, для выполнения, не препятствуя продуктивным сценариям. Блокируя злонамеренное поведение, независимо от угрозы или эксплойта, Attack Surface Reduction может защитить предприятия от невиданных ранее атак нулевого дня и сбалансировать их риски безопасности и требования к производительности.

ASR охватывает три основных типа поведения:

  1. Офисные приложения
  2. Скрипты и
  3. Электронные письма

Для приложений Office правило уменьшения поверхности атаки может:

  1. Запретить приложениям Office создавать исполняемый контент
  2. Запретить приложениям Office создавать дочерний процесс
  3. Запретить приложениям Office внедрять код в другой процесс
  4. Блокировать импорт Win32 из кода макроса в Office
  5. Блокировать запутанный код макроса

Часто вредоносные офисные макросы могут заразить ПК путем внедрения и запуска исполняемых файлов. Attack Surface Reduction может защитить от этого, а также от DDEDownloader, который недавно заразил ПК по всему миру. Этот эксплойт использует всплывающее окно динамического обмена данными в официальных документах для запуска загрузчика PowerShell при создании дочернего процесса, который правило ASR эффективно блокирует!

Для сценария правило уменьшения поверхности атаки может:

Для электронной почты ASR может:

Сегодня наблюдается рост целевого фишинга, и даже личные электронные письма сотрудников становятся мишенью. ASR позволяет администраторам предприятия применять файловые политики к личной электронной почте как для веб-почты, так и для почтовых клиентов на устройствах компании для защиты от угроз.

Как работает уменьшение поверхности атаки

ASR работает через правила, которые идентифицируются своим уникальным идентификатором правила. Чтобы настроить состояние или режим для каждого правила, ими можно управлять с помощью:

Их можно использовать, когда нужно включить только некоторые правила или правила должны быть включены в индивидуальном режиме.

Для любого направления бизнес-приложений, работающих на вашем предприятии, есть возможность настроить исключения на основе файлов и папок, если ваши приложения имеют необычное поведение, на которое может повлиять обнаружение ASR.

Снижение поверхности атаки требует, чтобы антивирус Защитника Windows был основным антивирусным ПО, и для этого требуется, чтобы была включена функция защиты в реальном времени. Базовый уровень безопасности Windows 10 предполагает, что большинство правил в блочном режиме, упомянутых выше, должны быть включены для защиты ваших устройств от любых угроз!

Чтобы узнать больше, вы можете посетить документы.Майкрософт.ком.

Как показать счетчик FPS в играх для Linux
Игры для Linux получили серьезный толчок, когда Valve объявила о поддержке Linux для клиента Steam и своих игр в 2012 году. С тех пор многие игры AAA ...
Как загрузить и играть в Sid Meier's Civilization VI в Linux
Введение в игру Civilization 6 - это современный подход к классической концепции, представленной в серии игр Age of Empires. Идея была довольно просто...
Как установить Doom и играть в него в Linux
Введение в Doom Серия Doom возникла в 90-х годах после выхода оригинальной Doom. Это мгновенно стал хитом, и с тех пор серия игр получила множество на...