Microsoft MD-102: Bezpieczeństwo punktów końcowych i Microsoft Defender — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Bezpieczeństwo punktów końcowych w systemie Windows z użyciem Microsoft Intune koncentruje się na współpracujących ze sobą technologiach Microsoft Defender: Defender Antivirus do zapobiegania złośliwemu oprogramowaniu, Defender Firewall do kontroli sieci na poziomie hosta, regułach Attack Surface Reduction (ASR) i Controlled Folder Access do powstrzymywania popularnych technik exploitów i oprogramowania ransomware oraz Microsoft Defender for Endpoint (MDE) do wykrywania zagrożeń i reagowania na nie w środowisku korporacyjnym. Intune zapewnia tworzenie, przypisywanie i raportowanie zasad dla tych funkcji, a także natywne mechanizmy kontroli dla szyfrowania dysków BitLocker i Windows Hello for Business (WHfB) w celu ochrony danych i tożsamości. Ta sekcja wyjaśnia, jak kompleksowo skonfigurować te warstwy, dostarczając precyzyjnych wskazówek dotyczących wdrażania, projektowania zasad i najlepszych praktyk operacyjnych.
Microsoft Defender Antivirus, Attack Surface Reduction i Controlled Folder Access
Defender Antivirus to podstawowy silnik antymalware. W Intune użyj ścieżki Endpoint security > Antivirus (for Windows 10 and later), aby skonfigurować:
- Ochrona w czasie rzeczywistym: Utrzymuj włączoną ochronę w czasie rzeczywistym, monitorowanie zachowania i ochronę dostarczaną z chmury. Ochrona w chmurze z automatycznym przesyłaniem próbek zwiększa szybkość i zasięg wykrywania. Użyj ustawienia MAPS/Cloud Protection level na poziomie „High”, aby uzyskać najszybsze decyzje o blokowaniu.
- Wykluczenia: Dodawaj tylko precyzyjnie określone wykluczenia po zweryfikowaniu wyniku fałszywie dodatniego lub wykazaniu wpływu na wydajność. Obsługiwane typy wykluczeń to ścieżki plików/folderów, rozszerzenia plików i procesy. Preferuj wykluczenia na poziomie procesów dla zaufanych programów aktualizujących, aby zapobiec ominięciu wykrywania dla zrzuconych ładunków (payloads). Unikaj szerokich wykluczeń rozszerzeń (np. rekursywnego wykluczania .log) i udziałów sieciowych, chyba że jest to absolutnie konieczne; najpierw przeprowadź audyt, a następnie zawęź zakres.
- Harmonogramy skanowania: Skonfiguruj codzienne szybkie skanowanie poza godzinami szczytu i cotygodniowe pełne skanowanie. Włącz „Catch-up scans”, aby uruchamiać pominięte skanowania. W razie potrzeby ogranicz obciążenie procesora podczas skanowania i włącz skanowanie plików archiwów i poczty e-mail zgodnie z możliwościami wydajnościowymi. Szybkie skanowania powinny uzupełniać, a nie zastępować, pełne skanowania.
Reguły Attack Surface Reduction zapobiegają powszechnym działaniom atakujących, nawet jeśli złośliwe oprogramowanie nie jest znane:
- Tryby: Każda reguła obsługuje tryb Block, Audit lub Not configured. Zacznij od trybu Audit, aby wykryć uzasadnione trafienia, przejrzyj zdarzenia w Microsoft Defender XDR (Advanced Hunting: DeviceEvents z ActionType „Asr” lub „AsrExecution”), a następnie przenieś wybrane reguły do trybu Block. Niektóre reguły obsługują również tryb Warn; jeśli jest dostępny, użyj go tymczasowo, aby zmniejszyć zakłócenia podczas przechodzenia do trybu Block.
- Kluczowe reguły do priorytetyzacji: Blokuj tworzenie procesów podrzędnych przez aplikacje Office, blokuj wstrzykiwanie kodu do innych procesów przez aplikacje Office, blokuj zawartość wykonywalną z poczty e-mail/webmail, blokuj kradzież poświadczeń z LSASS, blokuj tworzenie procesów inicjowanych przez PSExec/WMI oraz blokuj utrzymywanie obecności poprzez subskrypcję zdarzeń WMI.
- Wykluczenia: W razie potrzeby używaj wykluczeń przeznaczonych tylko dla ASR (plik, folder lub proces). Nie polegaj na wykluczeniach Defender AV dla ASR; skonfiguruj wykluczenia specyficzne dla reguły lub dla całego ASR w zasadzie Attack surface reduction w Intune. Utrzymuj wąski zakres wykluczeń i regularnie je przeglądaj.
Controlled Folder Access (CFA) ogranicza ryzyko związane z oprogramowaniem ransomware, ograniczając zapisy do chronionych folderów przez niezaufane procesy:
- Stany: Off, Audit lub Block (Enabled). Użyj trybu Audit, aby ustalić stan bazowy, a następnie przełącz się na Block, gdy szum (fałszywe alarmy) będzie pod kontrolą.
- Chronione foldery: Biblioteki systemowe (Dokumenty, Obrazy, Pulpit itp.) są domyślnie chronione; dodaj ścieżki do danych aplikacji biznesowych. Unikaj ochrony folderów tymczasowych lub pamięci podręcznej o dużej zmienności, aby zminimalizować liczbę wyników fałszywie dodatnich.
- Dozwolone aplikacje: Zdefiniuj dozwolone aplikacje jawnie według pełnej ścieżki dla zaufanych programów aktualizujących i aplikacji biznesowych, które w uzasadniony sposób zapisują dane w chronionych folderach. Utrzymuj tę listę na minimalnym poziomie; preferuj spójność wydawcy w pakietach aplikacji, aby uniknąć zmian ścieżek.
- Monitorowanie: Przeglądaj blokady CFA w portalu Defender i raportach Intune, aby precyzyjnie dostroić listę dozwolonych.
Microsoft Defender Firewall: Profile i reguły
Defender Firewall to stanowy firewall hosta z trzema profilami — Domain, Private i Public — wybieranymi przez mechanizm rozpoznawania lokalizacji sieciowej:
- Profile: Profil Domain jest stosowany, gdy urządzenie uwierzytelnia się na kontrolerze domeny; Private jest przeznaczony dla zaufanych sieci wskazanych przez użytkownika; Public to domyślny profil dla niezaufanych sieci. Utrzymuj wszystkie trzy profile włączone i skonfigurowane; urządzenia przemieszczają się między sieciami.
- Postawa bazowa: Domyślnie blokuj ruch przychodzący. Zezwalaj tylko na wymagane usługi przychodzące za pomocą jawnych reguł (według programu, usługi, portu/protokołu i typu interfejsu). Ruch wychodzący może być domyślnie dozwolony z ukierunkowanymi regułami blokującymi, lub można dążyć do zezwalania na ruch wychodzący na zasadzie listy dozwolonych dla segmentów o wysokim poziomie bezpieczeństwa.
- Zasady w Intune: Użyj ścieżki Endpoint security > Firewall, aby skonfigurować ustawienia na poziomie profilu (włącz/wyłącz, domyślne dla ruchu przychodzącego/wychodzącego, logowanie, tryb ukrycia, powiadomienia) oraz aby wdrażać reguły przychodzące/wychodzące. Wyłącz scalanie reguł lokalnych tam, gdzie musisz egzekwować rygorystyczne zasady; w przeciwnym razie włącz scalanie, aby umożliwić korzystanie z narzędzi do rozwiązywania problemów w fazach przejściowych.
- Higiena reguł: Jeśli to możliwe, opieraj reguły na ścieżce pliku programu lub identyfikatorze SID usługi, a nie na surowych portach. Ograniczaj zakres reguł do określonych zdalnych adresów IP/podsieci i wyłączaj przechodzenie przez brzeg sieci (edge traversal), chyba że jest to wymagane. Używaj oddzielnych reguł dla każdego profilu, aby zachować zasadę najmniejszych uprawnień. Rejestruj odrzucone pakiety i udane połączenia, aby ułatwić reagowanie na incydenty i dostrajanie.
Wdrażanie Microsoft Defender for Endpoint i integracja EDR z Intune
Wdrażanie urządzeń z systemem Windows 10/11 do MDE jest usprawnione dzięki Intune:
- Łącznik: W centrum administracyjnym Intune włącz łącznik Microsoft Defender for Endpoint. Ta integracja umożliwia ocenę zgodności na podstawie ryzyka urządzenia, udostępnia zadania związane z bezpieczeństwem i umożliwia zarządzanie ustawieniami bezpieczeństwa.
- Zasada: Utwórz zasadę Endpoint security > Endpoint detection and response (EDR) dla systemu Windows 10 i nowszych. Włącz czujnik, ustaw przesyłanie telemetrii/próbek jako wymagane i przypisz ją do grup urządzeń w Azure AD. Ta akcja wdrożeniowa rejestruje urządzenie w MDE i rozpoczyna przesyłanie strumieniowe telemetrii do Defender XDR.
- EDR w trybie blokowania: Włącz EDR w trybie blokowania za pomocą ścieżki Endpoint security > Antivirus dla urządzeń, które używają antywirusa innego niż Microsoft jako głównego rozwiązania (lub nawet z aktywnym Defenderem w celu wzmocnienia ochrony po naruszeniu bezpieczeństwa). Tryb blokowania zatrzymuje złośliwe artefakty wykryte przez EDR nawet po początkowym naruszeniu.
- Punkty integracji:
- Zgodność i Dostęp Warunkowy: Utwórz zasady zgodności urządzeń, które wymagają, aby poziom ryzyka urządzenia w MDE był „Clear or Low”. Połącz je z Dostępem Warunkowym, aby blokować urządzeniom wysokiego ryzyka dostęp do zasobów chmurowych.
- Zasady zmniejszania obszaru ataku: Skonfiguruj ASR, Network Protection i CFA z poziomu Intune w sekcji Endpoint security > Attack surface reduction. Jeśli używasz zarządzania ustawieniami bezpieczeństwa MDE, zapewnij odpowiedni priorytet i unikaj konfliktów między zasadami.
- Reakcja: Z poziomu Defender XDR inicjuj reakcję na żywo (live response), izolację, dochodzenie i korygowanie. Intune i MDE współdzielą tożsamość urządzenia w celu koordynacji działań, takich jak zwolnienie z kwarantanny i weryfikacja zasad.
W przypadku systemu macOS wdróż Microsoft Defender for Endpoint, używając profili konfiguracyjnych Intune i wdrażania aplikacji (instalacja PKG), a następnie zastosuj ustawienia Defendera za pomocą profili preferencji lub katalogu ustawień MDE. Dla systemów Linux i platform mobilnych postępuj zgodnie ze skryptami wdrożeniowymi specyficznymi dla platformy lub rejestracją opartą na aplikacji, zarządzanymi przez Intune, jeśli jest to wspierane.
← Zarządzanie aplikacjami i wdrażanie · Wszystkie domeny · Tożsamość →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →