MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification·KO·업데이트됨 7 Aug 2026
Attack Surface Reduction(ASR)을 시범 운영했으며 이제 Windows Server 2019에 프로덕션 설정을 적용해야 합니다. 1) Office가 자식 프로세스를 생성하는 것을 차단하되, C:\Program Files\Contoso\XLLHelper.exe에 있는 서명된 도우미는 허용합니다. 2) 관리 도구 사용을 모니터링하기 위해 'PSExec 및 WMI에서 시작되는 프로세스 생성 차단'을 감사 모드로 유지합니다. 다음 중 어떤 명령이 요구 사항을 충족합니까?
정답은 Set-MpPreference -AttackSurfaceReductionRulesIds D4F940AB-401B-4EFC-AADC-AD5F3C50688A, D3E037E1-3EB8-44C8-A917-57927947596D -AttackSurfaceReductionRulesActions Enabled, AuditMode -AttackSurfaceReductionOnlyExclusions "C:\Program Files\Contoso\XLLHelper.exe" 입니다.
이 명령은 두 가지 요구 사항을 모두 충족합니다.
1. Office가 자식 프로세스를 생성하는 것을 차단하되, 서명된 도우미(C:\Program Files\Contoso\XLLHelper.exe)는 허용합니다. 이는 ASR 규칙 ID D4F940AB-401B-4EFC-AADC-AD5F3C50688A (Office 애플리케이션이 자식 프로세스를 생성하는 것을 차단)를 'Enabled'로 설정하고, -AttackSurfaceReductionOnlyExclusions 매개변수를 사용하여 예외를 지정함으로써 달성됩니다.
2. 관리 도구 사용을 모니터링하기 위해 'PSExec 및 WMI에서 시작되는 프로세스 생성 차단'을 감사 모드로 유지합니다. 이는 ASR 규칙 ID D3E037E1-3EB8-44C8-A917-57927947596D (PSExec 및 WMI에서 시작되는 프로세스 생성 차단)를 'AuditMode'로 설정함으로써 달성됩니다.
오답인 다른 옵션들은 올바른 규칙 ID를 사용하지 않거나, 필요한 예외를 올바르게 지정하지 않거나, 규칙을 올바른 모드(Enabled 또는 AuditMode)로 설정하지 않습니다. 예를 들어, 두 번째 옵션은 두 개의 별도 명령을 사용하며, 이는 불필요하고, 세 번째 옵션은 잘못된 예외 구문을 사용하며, 네 번째 옵션은 잘못된 규칙 ID를 사용합니다.