Microsoft MD-102: Безопасность конечных точек и Microsoft Defender — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Безопасность конечных точек Windows с помощью Microsoft Intune основана на технологиях Microsoft Defender, которые работают совместно: Defender Antivirus для предотвращения вредоносных программ, Defender Firewall для контроля сети на уровне хоста, правила уменьшения направлений атак (ASR) и контролируемый доступ к папкам для блокировки распространенных техник эксплойтов и программ-вымогателей, а также Microsoft Defender for Endpoint (MDE) для обнаружения угроз и реагирования на них на корпоративном уровне. Intune предоставляет возможности для создания, назначения политик и формирования отчетов для этих функций, а также встроенные средства управления шифрованием дисков BitLocker и Windows Hello for Business (WHfB) для защиты данных и удостоверений. В этом разделе объясняется, как комплексно настроить эти уровни защиты, с точными указаниями по подключению устройств, проектированию политик и лучшим практикам эксплуатации.
Microsoft Defender Antivirus, уменьшение направлений атак и контролируемый доступ к папкам
Defender Antivirus — это базовый антивредоносный механизм. В Intune используйте раздел Endpoint security > Antivirus (для Windows 10 и более поздних версий), чтобы настроить:
- Защита в реальном времени: Оставляйте включенными защиту в реальном времени, поведенческий мониторинг и облачную защиту. Облачная защита с автоматической отправкой образцов повышает скорость и охват обнаружения. Используйте для параметра уровня MAPS/облачной защиты значение «Высокий» (High) для максимально быстрого принятия решений о блокировке.
- Исключения: Добавляйте только целенаправленные исключения после подтверждения ложного срабатывания или доказуемого влияния на производительность. Поддерживаемые типы исключений: пути к файлам/папкам, расширения файлов и процессы. Отдавайте предпочтение исключениям на уровне процессов для доверенных программ обновления, чтобы предотвратить обход обнаружения для сбрасываемых полезных нагрузок. Избегайте широких исключений (например, рекурсивного исключения .log) и сетевых ресурсов, если в этом нет крайней необходимости; сначала проведите аудит, а затем сузьте область действия.
- Расписания сканирования: Настройте ежедневное быстрое сканирование в часы наименьшей нагрузки и еженедельное полное сканирование. Включите «Наверстывающие сканирования» (Catch-up scans) для запуска пропущенных проверок. При необходимости ограничьте нагрузку сканирования на ЦП и включите проверку архивных и почтовых файлов в соответствии с производительностью системы. Быстрые сканирования должны дополнять, а не заменять полные.
Правила уменьшения направлений атак (Attack Surface Reduction) предотвращают распространенные действия злоумышленников, даже если вредоносная программа неизвестна:
- Режимы: Каждое правило поддерживает режимы «Блокировать» (Block), «Аудит» (Audit) или «Не настроено» (Not configured). Начните с режима «Аудит», чтобы выявить легитимные срабатывания, просмотрите события в Microsoft Defender XDR (Advanced Hunting: DeviceEvents с ActionType «Asr» или «AsrExecution»), а затем переведите выбранные правила в режим «Блокировать». Некоторые правила также поддерживают режим «Предупреждать» (Warn); если он доступен, временно используйте его, чтобы уменьшить сбои при переходе к блокировке.
- Основные правила для приоритетной настройки: блокировать создание дочерних процессов приложениями Office, блокировать внедрение кода приложениями Office в другие процессы, блокировать исполняемый контент из электронной/веб-почты, блокировать кражу учетных данных из LSASS, блокировать создание процессов, инициированных PSExec/WMI, и блокировать закрепление в системе через подписку на события WMI.
- Исключения: При необходимости используйте исключения только для ASR (файл, папка или процесс). Не полагайтесь на исключения Defender AV для ASR; настраивайте исключения для конкретных правил или для ASR в целом в политике уменьшения направлений атак в Intune. Делайте исключения как можно более узкими и регулярно их пересматривайте.
Контролируемый доступ к папкам (CFA) противодействует программам-вымогателям, ограничивая запись в защищенные папки для недоверенных процессов:
- Состояния: «Выключено» (Off), «Аудит» (Audit) или «Блокировать» (Enabled). Используйте режим «Аудит» для сбора базовой информации, а затем переключитесь в режим «Блокировать», когда количество ложных срабатываний будет под контролем.
- Защищенные папки: Системные библиотеки («Документы», «Изображения», «Рабочий стол» и т. д.) защищены по умолчанию; добавьте пути к данным бизнес-приложений. Избегайте защиты временных папок или папок кэша с высокой частотой изменений, чтобы свести к минимуму ложные срабатывания.
- Разрешенные приложения: Явно укажите разрешенные приложения по полному пути для доверенных программ обновления и бизнес-приложений, которые легитимно выполняют запись в защищенные папки. Этот список должен быть минимальным; отдавайте предпочтение единообразию издателя при упаковке приложений, чтобы избежать смещения путей.
- Мониторинг: Просматривайте блокировки CFA на портале Defender и в отчетах Intune, чтобы точно настроить список разрешенных приложений.
Microsoft Defender Firewall: профили и правила
Defender Firewall — это межсетевой экран узла с отслеживанием состояния, имеющий три профиля — доменный (Domain), частный (Private) и общедоступный (Public), — которые выбираются на основе определения сетевого расположения:
- Профили: Доменный (Domain) применяется, когда устройство проходит аутентификацию на контроллере домена; Частный (Private) — для доверенных сетей, назначенных пользователем; Общедоступный (Public) — профиль по умолчанию для недоверенных сетей. Держите все три профиля включенными и настроенными; устройства перемещаются между сетями.
- Базовая конфигурация: Блокировать входящие подключения по умолчанию. Разрешайте только необходимые входящие службы с помощью явных правил (по программе, службе, порту/протоколу и типу интерфейса). Исходящие подключения можно разрешать по умолчанию с целевыми правилами блокировки или перейти к использованию разрешающего списка для исходящих подключений в сегментах с высоким уровнем безопасности.
- Политика Intune: Используйте раздел Endpoint security > Firewall для настройки параметров на уровне профиля (вкл/выкл, действие по умолчанию для входящих/исходящих подключений, ведение журнала, скрытый режим, уведомления) и для развертывания правил для входящих/исходящих подключений. Отключите объединение локальных правил там, где необходимо применять строгую политику; в противном случае включите объединение, чтобы разрешить использование средств устранения неполадок на этапах перехода.
- Гигиена правил: По возможности привязывайте правила к пути файла программы или SID службы, а не к портам. Ограничивайте область действия правил конкретными удаленными IP-адресами/подсетями и отключайте обход NAT (edge traversal), если это не требуется. Используйте отдельные правила для каждого профиля для соблюдения принципа наименьших привилегий. Ведите журнал отброшенных пакетов и успешных подключений для помощи в реагировании на инциденты и настройке.
Подключение Microsoft Defender for Endpoint и интеграция EDR с Intune
Подключение устройств с Windows 10/11 к MDE упрощается с помощью Intune:
- Коннектор: В центре администрирования Intune включите коннектор Microsoft Defender for Endpoint. Эта интеграция позволяет оценивать соответствие требованиям на основе риска устройства, отображать задачи безопасности и управлять настройками безопасности.
- Политика: Создайте политику Безопасность конечных точек > Обнаружение и реагирование на конечных точках (EDR) для Windows 10 и более поздних версий. Включите сенсор, настройте отправку телеметрии/образцов как обязательную и назначьте политику группам устройств Azure AD. Это действие по подключению регистрирует устройство в MDE и запускает потоковую передачу телеметрии в Defender XDR.
- EDR в режиме блокировки: Включите EDR в режиме блокировки через Безопасность конечных точек > Антивирус для устройств, использующих основной антивирус стороннего производителя (или даже с активным Defender для усиления защиты после взлома). Режим блокировки останавливает вредоносные артефакты, обнаруженные EDR, даже после первоначального взлома.
- Точки интеграции:
- Соответствие требованиям и условный доступ: Создайте политику соответствия устройств, которая требует, чтобы уровень риска устройства в MDE был «Чистый или Низкий». Используйте ее вместе с условным доступом для блокировки устройств с высоким риском от доступа к облачным ресурсам.
- Политики сокращения направлений атак: Настройте ASR, Network Protection и CFA из Intune в разделе Безопасность конечных точек > Сокращение направлений атак. Если вы используете управление настройками безопасности MDE, убедитесь в правильном приоритете и избегайте конфликтующих политик.
- Реагирование: Из Defender XDR инициируйте оперативное реагирование, изоляцию, расследование и устранение угроз. Intune и MDE совместно используют идентификатор устройства для скоординированных действий, таких как вывод из карантина и проверка политик.
Для macOS разверните Microsoft Defender for Endpoint с помощью профилей конфигурации Intune и развертывания приложений (установка PKG), а затем примените настройки Defender через профили настроек или каталог настроек MDE. Для Linux и мобильных платформ следуйте сценариям подключения для конкретной платформы или используйте регистрацию на основе приложений, управляемую через Intune, где это поддерживается.
← Управление и развертывание приложений · Все домены · Удостоверения →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →