Microsoft MD-102: 终结点安全和 Microsoft Defender — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
使用 Microsoft Intune 实现的 Windows 终结点安全以协同工作的 Microsoft Defender 技术为核心:用于恶意软件防护的 Defender Antivirus、用于基于主机的网络控制的 Defender Firewall、用于阻止常见漏洞利用和勒索软件技术的攻击面减少 (ASR) 规则和受控文件夹访问,以及用于企业威胁检测和响应的 Microsoft Defender for Endpoint (MDE)。Intune 为这些功能提供策略编写、分配和报告功能,并为 BitLocker 磁盘加密和 Windows Hello for Business (WHfB) 提供原生控制,以保护数据和身份。本节将端到端地解释如何配置这些安全层,并提供关于载入、策略设计和运维最佳实践的精确指导。
Microsoft Defender 防病毒、攻击面减少和受控文件夹访问
Defender Antivirus 是基准反恶意软件引擎。在 Intune 中,使用“终结点安全”>“防病毒”(适用于 Windows 10 及更高版本)进行配置:
- 实时保护:保持实时保护、行为监控和云提供的保护处于启用状态。启用自动示例提交的云保护可以提高检测速度和覆盖范围。将 MAPS/云保护级别设置为“高”,以实现最快的阻止决策。
- 排除项:仅在确认误报或存在可证明的性能影响后,才添加有针对性的排除项。支持的排除类型包括文件/文件夹路径、文件扩展名和进程。对于受信任的更新程序,优先使用进程级排除项,以防止其绕过对所投放恶意负载的检测。除非绝对必要,否则避免使用宽泛的扩展名(例如,递归排除 .log)和网络共享;应先进行审核,然后缩小范围。
- 扫描计划:配置在非高峰时段进行每日快速扫描和每周完整扫描。启用“补充扫描”以运行错过的扫描。如果需要,可限制扫描的 CPU 负载,并根据性能容量启用对存档和电子邮件文件的扫描。快速扫描应作为完整扫描的补充,而不是替代。
攻击面减少规则可阻止常见的攻击者行为,即使恶意软件是未知的:
- 模式:每条规则都支持“阻止”、“审核”或“未配置”模式。从“审核”模式开始,以发现合法的命中情况,在 Microsoft Defender XDR 中审查事件(高级搜寻:DeviceEvents,其中 ActionType 为 “Asr” 或 “AsrExecution”),然后将选定的规则移至“阻止”模式。某些规则还支持“警告”模式;如果可用,可临时使用“警告”模式以减少在迁移到“阻止”模式期间的干扰。
- 优先考虑的核心规则:阻止 Office 创建子进程、阻止 Office 注入其他进程、阻止来自电子邮件/Web 邮件的可执行内容、阻止从 LSASS 窃取凭据、阻止源自 PSExec/WMI 的进程创建,以及阻止通过 WMI 事件订阅实现持久化。
- 排除项:在必要时使用仅限 ASR 的排除项(文件、文件夹或进程)。不要依赖 Defender AV 的排除项来处理 ASR;应在 Intune 的“攻击面减少”策略中配置特定于规则或全局性的 ASR 排除项。保持排除项范围狭窄,并定期审查。
受控文件夹访问 (CFA) 通过限制不受信任的进程对受保护文件夹的写入来缓解勒索软件的威胁:
- 状态:关闭、审核或阻止(启用)。使用“审核”模式建立基线,然后在干扰得到控制后切换到“阻止”模式。
- 受保护的文件夹:系统库(文档、图片、桌面等)默认受保护;请添加业务线数据路径。避免保护高流转率的临时或缓存文件夹,以最大限度地减少误报。
- 允许的应用:对于受信任的更新程序和合法写入受保护文件夹的业务线应用程序,通过完整路径明确定义允许的应用。保持此列表最小化;在应用程序打包中优先确保发布者的一致性,以避免路径漂移。
- 监控:在 Defender 门户和 Intune 报告中审查 CFA 的阻止事件,以微调允许列表。
Microsoft Defender 防火墙:配置文件和规则
Defender 防火墙是一个有状态的主机防火墙,具有三个配置文件——域、专用和公用——由网络位置感知功能选择:
- 配置文件:“域”配置文件在设备向域控制器进行身份验证时应用;“专用”配置文件用于受信任的、用户指定的网络;“公用”配置文件是用于不受信任网络的默认设置。保持所有三个配置文件都启用并配置好,因为设备会漫游。
- 基准状态:默认阻止入站连接。仅通过显式规则(按程序、服务、端口/协议和接口类型)允许所需的入站服务。出站连接可以默认允许,并设置有针对性的阻止规则;或者对于高安全性网段,逐步转向将出站连接加入允许列表。
- Intune 策略:使用“终结点安全”>“防火墙”来配置配置文件级别的设置(开/关、入站/出站默认行为、日志记录、隐身模式、通知),并部署入站/出站规则。在必须强制执行严格策略的情况下,禁用本地规则合并;否则,启用合并以允许在过渡阶段使用故障排除工具。
- 规则健康状况:尽可能将规则锚定到程序文件路径或服务 SID,而不是原始端口。将规则范围限定到特定的远程 IP/子网,并禁用边缘遍历(除非需要)。为每个配置文件使用单独的规则,以实现最小权限原则。记录丢弃的数据包和成功的连接,以帮助事件响应和优化。
Microsoft Defender for Endpoint 载入以及与 Intune 的 EDR 集成
通过 Intune 可以简化将 Windows 10/11 设备载入 MDE 的过程:
- 连接器:在 Intune 管理中心,启用 Microsoft Defender for Endpoint 连接器。此集成允许基于设备风险进行合规性评估,展示安全任务,并启用安全设置管理。
- 策略:为 Windows 10 及更高版本创建“终结点安全” > “终结点检测和响应 (EDR)”策略。启用传感器,根据需要设置遥测/示例提交,并将其分配给 Azure AD 设备组。此载入操作会将设备注册到 MDE,并开始将遥测数据流式传输到 Defender XDR。
- 处于阻止模式的 EDR:对于使用非 Microsoft 主 AV 的设备(甚至在 Defender 处于活动状态下以强化泄露后防御),通过“终结点安全” > “防病毒”启用处于阻止模式的 EDR。即使在初始入侵后,阻止模式也会阻止 EDR 发现的恶意工件。
- 集成点:
- 合规性与条件访问:创建一个设备合规性策略,要求 MDE 设备风险级别为“Clear or Low”。与条件访问配对,以阻止有风险的设备访问云资源。
- 攻击面策略:在 Intune 的“终结点安全” > “攻击面减少”下配置 ASR、网络保护和 CFA。如果您使用 MDE 安全设置管理,请确保优先级并避免策略冲突。
- 响应:从 Defender XDR 发起实时响应、隔离、调查和修复。Intune 和 MDE 共享设备标识,以执行协调操作,例如解除隔离和策略验证。
对于 macOS,使用 Intune 配置配置文件和应用部署(PKG 安装)来部署 Microsoft Defender for Endpoint,然后通过首选项配置文件或 MDE 设置目录应用 Defender 设置。对于 Linux 和移动平台,请遵循特定于平台的载入脚本或基于应用的注册方式,并在支持的情况下由 Intune 进行管理。
磁盘和身份保护:BitLocker 和 Windows Hello for Business
BitLocker 与 Intune 结合可以保护静态数据,且不会对用户造成干扰:
- 静默启用:使用“终结点安全”>“磁盘加密”>“BitLocker”。要求操作系统驱动器使用仅 TPM 启动进行加密,以避免预启动提示;根据您的标准设置 XTS-AES(128 或 256 位);隐藏第三方加密警告;并根据需要为固定数据驱动器启用静默加密。设备必须满足硬件/固件先决条件(TPM、现代 BIOS/UEFI)。在生命周期的早期(例如,通过 Autopilot)将策略分配给已加入 Azure AD 的设备,以便立即开始加密。
- 密钥托管:配置将恢复密钥备份到 Azure AD。通过检查 Entra ID (Azure AD) 中的设备对象或用户的“我的帐户”门户来自助检索密钥,从而验证托管情况。在密钥泄露或疑似泄露后,使用 Intune 远程操作“轮换 BitLocker 密钥”。对于可移动驱动器,强制执行 BitLocker To Go 并配置恢复密码策略。
- 运维:在 Intune 报告中监控加密和合规性状态。在静默启用场景中,避免启用预启动 PIN;如果策略要求启动 PIN,请在注册过程中进行沟通并安排用户交互。
Windows Hello for Business 以绑定到设备的非对称密钥或证书取代密码,并由 PIN 或生物识别技术提供支持:
- 部署控制:在“Windows 注册”>“Windows Hello for Business”下配置租户范围内的启用,并通过设备配置配置文件(身份保护)或安全基线进行细粒度设置。在硬件支持的情况下强制使用生物识别技术,并要求使用 TPM。
- 信任模型:
- 云 Kerberos 信任:推荐用于需要本地 Kerberos SSO 但无需 PKI 的混合场景。它使用 Azure AD 作为信任锚,为本地资源颁发 Kerberos 票证。需要受支持的 Windows 版本和为 Azure AD Kerberos 配置的域控制器。基础设施要求最少,部署速度最快。
- 证书信任:使用来自企业 CA(本地 AD CS 或云颁发)的用户或设备身份验证证书来实现 SSO。需要 PKI 和证书部署(通常通过 Intune SCEP/PKCS),在强制要求智能卡等效性和基于证书的访问控制时是首选。
- PIN 复杂性:配置最小/最大长度、历史记录、过期时间以及增强复杂性(字母数字和特殊字符)。与密码不同,WHfB PIN 是设备本地的,并受 TPM 防爆力破解功能保护,因此较短的 PIN 也能保持弹性;但仍需满足组织策略和法规要求。
实际问题场景
星巴克必须强化其遍布门店和公司办公室的 15,000 个 Windows 11 端点以抵御勒索软件,启用无密码登录,并获得企业级的检测和响应能力,同时在推广过程中最大限度地减少对用户的干扰。
- 将 Intune 连接到 Microsoft Defender for Endpoint
- 操作:在 Intune 中,启用 Microsoft Defender for Endpoint 连接器并开启设备风险集成。
- 原因:建立统一的设备身份,允许基于 MDE 风险的合规性检查,并启用安全设置管理,从而减少配置蔓延。
- 使用 EDR 策略将设备载入 MDE
- 操作:创建“终结点安全”>“终结点检测和响应”策略,启用传感器、示例共享,并为试点组设置高遥测频率,然后进行广泛分配。
- 原因:无需打包脚本即可快速启动遥测和高级检测;与 Intune 基于角色的分配方式保持一致。
- 建立防病毒基线和阻止模式下的 EDR
- 操作:创建“终结点安全”>“防病毒”策略,配置实时保护、云保护级别为“高”、每日快速/每周全面扫描、有针对性的排除项,并启用阻止模式下的 EDR。
- 原因:Defender AV 和 EDR 协同工作以预防和遏制威胁;云保护可加速对零日攻击的阻止;排除项应保持最少,以防止出现覆盖范围差距。
- 实施攻击面减少和受控文件夹访问
- 操作:部署“攻击面减少”策略,设置为“审核”模式两周(关键 ASR 规则和 CFA 审核),在 Defender XDR 中审查匹配项,然后将关键规则和 CFA 切换到“阻止”模式,同时根据需要添加精确的 ASR 和 CFA 允许条目。
- 原因:先审核可减少业务中断;“阻止”模式可阻断传统防病毒软件无法检测到的常见勒索软件和“就地取材”技术。
- 使用配置文件感知规则锁定主机防火墙
- 操作:使用“终结点安全”>“防火墙”启用所有配置文件,默认阻止入站连接,部署基于角色的入站规则(限定于程序/服务范围),限制支付系统的出站连接,并为高风险组禁用本地规则合并。
- 原因:减少在公共 Wi-Fi 和店内网络中的横向移动并收窄攻击路径;在风险最高的地方防止本地规则被覆盖。
- 启用使用 Azure AD 密钥托管的静默 BitLocker
- 操作:部署“终结点安全”>“磁盘加密”策略,配置仅 TPM 的操作系统驱动器加密、XTS-AES 256、固定驱动器静默加密以及强制将密钥备份到 Azure AD;添加服务台操作手册,以便在密钥检索后从 Intune 进行轮换。
- 原因:无需用户提示即可实现静态数据保护;确保可恢复性,并支持现场工作人员自助访问密钥。
- 推广 Windows Hello for Business (云 Kerberos 信任)
- 操作:在租户范围内启用 WHfB,配置“身份保护”配置文件以设置 PIN 复杂性和生物识别,并部署云 Kerberos 信任以实现混合 SSO;仅为需要智能卡等效性的团队保留证书信任模型。
- 原因:大规模消除密码,无需复杂的 PKI 即可为本地资源提供无缝 SSO,并满足敏感角色的合规性要求(当需要证书信任时)。
- 基于设备风险通过条件访问强制执行访问
- 操作:创建一个合规性策略,要求 MDE 设备风险为“干净”或“低”,并创建一个条件访问策略,对 Microsoft 365 和支付后端门户强制执行该要求。
- 原因:自动隔离受感染或有风险的设备,将安全状态与对关键服务的访问权限对齐。
- 通过报告和响应实现运营化
- 操作:使用 Intune 设备合规性和加密报告、Defender XDR 警报以及用于 ASR/CFA 遥测数据的高级搜寻功能;为隔离、调查和修复定义操作手册。
- 原因:保持持续的可见性和快速响应能力,形成预防、检测和治理之间的闭环。
← 应用程序管理和部署 · 所有领域 · 身份、访问和条件访问 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →