Microsoft MD-102: 端點安全性與 Microsoft Defender — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
在 Windows 上使用 Microsoft Intune 的端點安全性,主要圍繞著多項協同運作的 Microsoft Defender 技術:用於惡意軟體防護的 Defender Antivirus、用於主機型網路控制的 Defender Firewall、用於阻止常見攻擊和勒索軟體手法的攻擊面縮小 (ASR) 規則與受控資料夾存取,以及用於企業威脅偵測與回應的 Microsoft Defender for Endpoint (MDE)。Intune 為這些功能提供政策編寫、指派和報告,以及用於保護資料和身分識別的原生控制項,如 BitLocker 磁碟加密和適用於企業的 Windows Hello (WHfB)。本節將說明如何端對端地設定這些防護層,並提供關於上線、政策設計和營運最佳實務的精確指引。
Microsoft Defender Antivirus、攻擊面縮小與受控資料夾存取
Defender Antivirus 是基礎的惡意軟體防護引擎。在 Intune 中,使用「端點安全性 > 防毒軟體」(適用於 Windows 10 及更新版本) 來設定:
- 即時保護:保持啟用即時保護、行為監控和雲端提供的保護。具備自動樣本提交功能的雲端保護可提升偵測速度和涵蓋範圍。將 MAPS/雲端保護層級設定為「高」,以獲得最快的攔截決策。
- 排除項目:僅在確認發生誤判或可證明的效能影響後,才新增目標性的排除項目。支援的排除類型包括檔案/資料夾路徑、副檔名和處理程序。對於受信任的更新程式,建議使用處理程序層級的排除,以防止其繞過對植入之承載的偵測。除非絕對必要,否則應避免廣泛的副檔名排除 (例如,遞迴地排除 .log) 和網路共用;應先進行稽核,然後再縮小範圍。
- 掃描排程:設定在離峰時段進行每日快速掃描,並進行每週完整掃描。啟用「補救掃描」以執行錯過的掃描。如有需要,可限制掃描的 CPU 負載,並根據效能容量啟用對封存檔和電子郵件檔案的掃描。快速掃描應作為完整掃描的補充,而非取代。
攻擊面縮小規則可防止常見的攻擊者行為,即使惡意軟體是未知的也一樣:
- 模式:每條規則都支援「攔截」、「稽核」或「未設定」。先從「稽核」模式開始,以發現合法的觸發事件,並在 Microsoft Defender XDR 中檢閱事件 (進階搜捕:使用
ActionType為“Asr”或“AsrExecution”的DeviceEvents),然後再將選定的規則移至「攔截」模式。某些規則也支援「警告」模式;若可用,可在移至「攔截」模式的過程中暫時使用「警告」,以減少干擾。 - 應優先處理的核心規則:攔截 Office 建立子處理程序、攔截 Office 插入到其他處理程序、攔截來自電子郵件/網路郵件的可執行內容、攔截從 LSASS 竊取認證、攔截源自 PSExec/WMI 的處理程序建立,以及攔截透過 WMI 事件訂閱的持續性攻擊。
- 排除項目:在必要時使用僅限 ASR 的排除項目 (檔案、資料夾或處理程序)。不要依賴 Defender AV 的排除項目來處理 ASR;應在 Intune 的「攻擊面縮小」政策中設定針對特定規則或整個 ASR 的排除項目。保持排除範圍的精簡,並定期檢閱。
受控資料夾存取 (CFA) 透過限制不受信任的處理程序寫入受保護的資料夾,來緩解勒索軟體的威脅:
- 狀態:關閉、稽核或攔截 (啟用)。使用「稽核」模式建立基準,當雜訊受到控制後,再切換到「攔截」模式。
- 受保護的資料夾:系統文件庫 (文件、圖片、桌面等) 預設受保護;請新增企業營運資料的路徑。避免保護高變動率的暫存或快取資料夾,以減少誤判。
- 允許的應用程式:對於會合法寫入受保護資料夾的受信任更新程式和企業營運應用程式,應透過完整路徑明確定義為允許的應用程式。保持此列表的精簡;在應用程式封裝時,偏好發行者的一致性,以避免路徑變動。
- 監控:在 Defender 入口網站和 Intune 報告中檢閱 CFA 的攔截事件,以微調允許清單。
Microsoft Defender Firewall:設定檔與規則
Defender Firewall 是一個具狀態的主機防火牆,它有三個設定檔——網域、私人和公用——由網路位置感知功能來選定:
- 設定檔:當裝置向網域控制站進行驗證時,會套用「網域」設定檔;「私人」設定檔適用於受信任、由使用者指定的網路;「公用」設定檔則是針對不受信任網路的預設值。保持這三個設定檔都啟用並完成設定;因為裝置會漫遊。
- 基準狀態:預設攔截所有傳入連線。僅透過明確的規則 (依程式、服務、連接埠/通訊協定和介面類型) 允許必要的傳入服務。傳出連線可以預設為允許,並搭配目標性的攔截規則;或者對於高安全性的區段,可朝向將傳出連線加入允許清單的方向發展。
- Intune 政策:使用「端點安全性 > 防火牆」來設定設定檔層級的設定 (開啟/關閉、傳入/傳出預設行為、記錄、潛行模式、通知),並部署傳入/傳出規則。在必須強制執行嚴格政策的地方,應停用本機規則合併;否則,請啟用合併,以允許在過渡階段使用疑難排解工具。
- 規則健康度:盡可能將規則錨定在程式檔案路徑或服務 SID 上,而不是原始的連接埠。將規則的範圍限定在特定的遠端 IP/子網路上,並停用邊緣周遊,除非有此需求。為每個設定檔使用獨立的規則,以符合最低權限原則。記錄被捨棄的封包和成功的連線,以協助事件回應和調整。
Microsoft Defender for Endpoint 上線及與 Intune 的 EDR 整合
透過 Intune,將 Windows 10/11 裝置上線至 MDE 的流程得以簡化:
- 連接器:在 Intune 管理中心,啟用 Microsoft Defender for Endpoint 連接器。此整合可根據裝置風險進行合規性評估、揭露安全性工作,並啟用安全性設定管理。
- 原則:為 Windows 10 及更新版本建立「端點安全性 > 端點偵測與回應 (EDR)」原則。啟用感應器,依需求設定遙測/樣本提交,並指派給 Azure AD 裝置群組。此上線動作會將裝置註冊到 MDE,並開始將遙測串流至 Defender XDR。
- 封鎖模式中的 EDR:對於使用非 Microsoft 主要防毒軟體(或甚至在 Defender 啟用狀態下用以強化入侵後防禦)的裝置,可透過「端點安全性 > 防毒軟體」啟用「封鎖模式中的 EDR」。即使在初始入侵後,封鎖模式仍會阻止 EDR 發現的惡意成品。
- 整合點:
- 合規性與條件式存取:建立一個裝置合規性原則,要求 MDE 裝置風險等級為「乾淨或低」。與條件式存取配對,以阻擋有風險的裝置存取雲端資源。
- 攻擊面原則:在 Intune 的「端點安全性 > 攻擊面縮小」下設定 ASR、網路保護和 CFA。如果您使用 MDE 安全性設定管理,請確保優先順序並避免原則衝突。
- 回應:從 Defender XDR 起始即時回應、隔離、調查和補救。Intune 和 MDE 會共用裝置身分識別,以進行協調動作,例如解除隔離和原則驗證。
對於 macOS,使用 Intune 設定描述檔和應用程式部署(PKG 安裝)來部署 Microsoft Defender for Endpoint,然後透過偏好設定描述檔或 MDE 設定目錄套用 Defender 設定。對於 Linux 和行動平台,請遵循特定平台的上線指令碼或基於應用程式的註冊方式,並在 Intune 支援的情況下由其管理。
磁碟與身分識別保護:BitLocker 與 Windows Hello for Business
透過 Intune 使用 BitLocker,可在不造成使用者困擾的情況下保護靜態資料:
- 無訊息啟用:使用「端點安全性 > 磁碟加密 > BitLocker」。要求作業系統磁碟機加密,並採用僅 TPM 啟動,以避免開機前提示;根據您的標準設定 XTS-AES (128 或 256);隱藏第三方加密警告;若有需要,為固定資料磁碟機啟用無訊息加密。裝置必須符合硬體/韌體先決條件 (TPM、新式 BIOS/UEFI)。在生命週期的早期階段指派給已加入 Azure AD 的裝置 (例如,透過 Autopilot),以便立即開始加密。
- 金鑰託管:設定將復原金鑰備份至 Azure AD。透過檢查 Entra ID (Azure AD) 中的裝置物件,或使用者的「我的帳戶」入口網站來驗證託管,以供使用者自助擷取金鑰。在金鑰洩漏或疑似遭入侵後,使用 Intune 遠端動作「輪替 BitLocker 金鑰」。對於卸除式磁碟機,強制執行 BitLocker To Go 並搭配復原密碼原則。
- 維運:在 Intune 報告中監控加密與合規性狀態。在無訊息情境中,避免啟用開機前 PIN;若原則要求啟動 PIN,則應在註冊期間與使用者溝通並安排互動。
Windows Hello for Business 以綁定至裝置的非對稱金鑰或憑證取代密碼,並由 PIN 或生物辨識技術支援:
- 部署控制:在「Windows 註冊 > Windows Hello for Business」下設定租用戶範圍的啟用,並透過裝置設定檔 (身分識別保護) 或安全性基準來進行細部設定。在硬體支援的情況下強制使用生物辨識,並要求使用 TPM。
- 信任模型:
- Cloud Kerberos trust:建議用於需要對地端 Kerberos SSO 但無 PKI 的混合式情境。它使用 Azure AD 作為信任錨點,為地端資源發行 Kerberos 票證。需要受支援的 Windows 版本以及設定為 Azure AD Kerberos 的網域控制站。基礎架構需求最少,部署速度最快。
- 憑證信任:使用來自企業 CA (地端 AD CS 或雲端發行) 的使用者或裝置驗證憑證來啟用 SSO。需要 PKI 和憑證部署 (通常透過 Intune SCEP/PKCS),並且在強制要求智慧卡對等和基於憑證的存取控制時為首選。
- PIN 複雜性:設定最小/最大長度、歷程記錄、到期時間和增強的複雜性 (英數字元和特殊字元)。與密碼不同,WHfB 的 PIN 是裝置本機的,並由 TPM 的防暴力破解功能支援,因此較短的 PIN 也能保持彈性;但仍需符合組織政策和法規要求。
實務問題情境
Starbucks 必須強化其分店和公司辦公室的 15,000 個 Windows 11 端點以抵禦勒索軟體,啟用無密碼登入,並在部署期間盡量減少對使用者的干擾,同時獲得企業級的偵測與回應能力。
- 將 Intune 連接到 Microsoft Defender for Endpoint
- 動作:在 Intune 中,啟用 Microsoft Defender for Endpoint 連接器並開啟裝置風險整合。
- 原因:建立統一的裝置身分識別,允許基於 MDE 風險的合規性,並啟用安全性設定管理,從而減少設定擴散。
- 使用 EDR 原則將裝置上線至 MDE
- 動作:建立「端點安全性 > 端點偵測與回應」原則,啟用感應器、範例共用,並為試行群組設定高遙測頻率,然後進行廣泛指派。
- 原因:無需封裝腳本即可快速啟動遙測和進階偵測;與 Intune 基於角色的指派保持一致。
- 建立防毒軟體基準和 EDR 封鎖模式
- 動作:建立「端點安全性 > 防毒軟體」原則,包含即時保護、雲端保護設為「高」、每日快速/每週完整掃描、目標式排除,並啟用 EDR 封鎖模式。
- 原因:Defender AV 和 EDR 協同運作以預防和圍堵威脅;雲端保護可加速對零時差攻擊的封鎖;排除項目應保持最少,以防止出現涵蓋範圍的缺口。
- 實作 Attack Surface Reduction 和受控資料夾存取
- 動作:將 Attack surface reduction 原則以稽核模式部署兩週 (關鍵 ASR 規則和 CFA 稽核),在 Defender XDR 中檢閱觸發事件,然後將關鍵規則和 CFA 切換到封鎖模式,同時根據需要新增精確的 ASR 和 CFA 允許項目。
- 原因:先稽核可減少業務中斷;封鎖模式可杜絕傳統防毒軟體無法偵測的常見勒索軟體和「就地取材」(living-off-the-land) 技術。
- 使用設定檔感知規則鎖定主機防火牆
- 動作:使用「端點安全性 > 防火牆」啟用所有設定檔,預設封鎖傳入連線,部署基於角色的傳入規則 (範圍限定於程式/服務),限制支付系統的傳出連線,並為高風險群組停用本機規則合併。
- 原因:減少在公用 Wi-Fi 和店內網路中的橫向移動並縮小攻擊路徑;在風險最高的地方防止本機規則覆寫。
- 啟用無訊息 BitLocker 並搭配 Azure AD 金鑰託管
- 動作:部署「端點安全性 > 磁碟加密」原則,包含僅 TPM 的作業系統磁碟機加密、XTS-AES 256、固定磁碟機無訊息加密,以及強制性的 Azure AD 金鑰備份;新增一個服務台操作手冊 (runbook),以便在金鑰擷取後從 Intune 輪替金鑰。
- 原因:在無使用者提示的情況下實現靜態資料保護;確保可復原性,並支援現場工作人員自助存取金鑰。
- 推出 Windows Hello for Business (cloud Kerberos trust)
- 動作:在租用戶範圍內啟用 WHfB,設定身分識別保護設定檔以規範 PIN 複雜性和生物辨識,並部署 Cloud Kerberos trust 以實現混合式 SSO;僅為需要智慧卡對等的團隊保留憑證信任模型。
- 原因:大規模地消除密碼,無需複雜的 PKI 即可為地端資源提供無縫的 SSO,並在需要憑證信任時滿足敏感角色的合規性要求。
- 根據裝置風險,使用條件式存取強制執行存取
- 動作:建立一個合規性原則,要求 MDE 裝置風險為「乾淨或低」,並建立一個條件式存取原則,對 Microsoft 365 和支付後端入口網站強制執行該要求。
- 原因:自動圍堵已遭入侵或有風險的裝置,使安全狀態與關鍵服務的存取權保持一致。
- 透過報告與回應來實現維運
- 動作:使用 Intune 裝置合規性與加密報告、Defender XDR 警示,以及進階搜捕 (Advanced Hunting) 來查詢 ASR/CFA 遙測資料;定義用於隔離、調查和修復的劇本 (playbook)。
- 原因:維持持續的可見性和快速回應能力,形成預防、偵測和治理之間的閉環。
← 應用程式管理與部署 · 所有領域 · 身分識別、存取與條件式存取 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →