Pravidla ASR ve Windows 11: Konfigurace a optimalizace zabezpečení

Poslední aktualizace: 30/06/2025
Autor: Isaac
  • Pravidla ASR jsou nezbytná pro ochranu Windows 11 ante malware a pokročilé útoky.
  • Lze je konfigurovat a přizpůsobovat pomocí Intune, Configuration Manageru, objektů GPO a PowerShell.
  • Umožňují jemné doladění díky režimům auditu, blokování, varování a vlastních vyloučení.
  • Proaktivní monitorování a neustálé úpravy jsou klíčem k maximalizaci jeho efektivity.

Pravidla ASR

V dnešním světě, kde se kybernetické hrozby vyvíjejí závratným tempem , se ochrana našich zařízení pomocí robustních systémů stala nejvyšší prioritou. V této souvislosti se pravidla ASR (Attack Surface Reduction Rules) ve Windows 11 ukázala jako jedna z nejúčinnějších strategií pro zabezpečení počítačů a sítí před malwarem a útoky zaměřenými na běžné zranitelnosti. Ať už pracujete v IT nebo chcete zlepšit zabezpečení svých osobních či firemních zařízení, důkladné pochopení těchto pravidel a jejich aplikace může mít zásadní vliv na potenciální útoky.

Podrobně se podíváme na to, co jsou pravidla ASR, jak je konfigurovat z různých platforem (Intune, Configuration Manager, Group Policy a PowerShell), jejich výhody, omezení a osvědčené postupy. Dozvíte se také tipy pro ladění a řešení problémů, které vám pomohou vytěžit z nich maximum, minimalizovat dopady na kritické aplikace a zefektivnit každodenní provoz jakéhokoli IT oddělení.

Co jsou pravidla ASR ve Windows 11 a proč jsou tak důležitá?

Pravidla pro redukci povrchu útoku (ASR) jsou sada bezpečnostních pravidel integrovaných do programu Microsoft Defender , která lze spravovat z Intune nebo jiných nástrojů pro správu. Jejich hlavním účelem je zabránit chování a akcím, které malware běžně používá k napadení počítačů a sítí : to zahrnuje blokování podezřelých skriptů, zastavení spouštění potenciálně nebezpečných souborů, řízení používání maker v aplikacích Office a omezení pokusů o krádež přihlašovacích údajů.

Tato pravidla nejen chrání před běžnými zranitelnostmi, ale také pomáhají snižovat riziko pokročilých útoků, ransomwaru a dalších sofistikovaných hrozeb . A co je nejlepší, jsou vysoce přizpůsobitelná a umožňují flexibilní konfigurace vhodné pro jakékoli prostředí, od velkých podniků až po jednotlivé uživatele.

V systému Windows 11 dosáhla ochrana díky ASR nové úrovně, pokud jde o granularitu a snadnou správu, což představuje kvalitativní skok oproti předchozím verzím a stává se nezbytnou součástí každé moderní strategie kybernetické bezpečnosti.

Licencování a požadavky ve Windows 11

Než se ponoříme do konfigurace a nasazení pravidel ASR, je nezbytné porozumět klíčovým aspektům licencování a požadavků . Pravidla ASR jsou k dispozici pro počítače s Windows 10 a Windows 11, ačkoli úplnou sadu pravidel lze použít pouze v edicích Enterprise (např. E3 nebo E5) . S licencí Microsoft 365 E5 budete mít přístup k pokročilým funkcím monitorování a analýzy z Defenderu pro koncové body nebo portálu Microsoft Defender XDR.

I s licencemi Windows Professional nebo Microsoft 365 E3 však můžete ASR používat omezeně . Pravidla lze kontrolovat pomocí Prohlížeče událostí a můžete si vyvíjet vlastní monitorovací systémy. Důležité je mít jako primární a aktivní řešení antivirový program Microsoft Defender , protože pravidla ASR se při vyhodnocování a blokování podezřelého chování spoléhají na svůj analytický modul.

Metody konfigurace: Intune, Configuration Manager, GPO a PowerShell

Jednou ze silných stránek pravidel ASR je jejich všestrannost při správě a nasazování politik . Existuje několik cest a nástrojů, z nichž každý je vhodný pro různá prostředí a potřeby:

  • IntuneIdeální pro firmy, které spravují flotily zařízení prostřednictvím cloudu. Umožňuje centrálně konfigurovat a přiřazovat zásady ASR, sledovat jejich účinnost a v případě potřeby aplikovat úpravy nebo výjimky.
  • Správce konfigurace (SCCM)Pokročilé, tradiční řešení pro velké organizace. Umožňuje vytvářet podrobné zásady a nasazovat je i ve smíšených nebo nepropojených prostředích.
  • Objekty skupinových zásad (GPO)Ideální pro prostředí s Active Directory, které umožňuje definovat pravidla na úrovni domény, organizační jednotky nebo konkrétního počítače.
  • PowerShellFlexibilní možnost, která umožňuje konfigurovat, auditovat a dokonce ladit pravidla ASR z příkazového řádku. příkazy, ideální pro automatizaci nebo pokročilé skriptování.
  Řešení: Chyba aktivace produktu Office v systému Windows 10 – kompletní výukový program

Každá metoda má své vlastní výhody a aspekty, ale všechny umožňují definovat stav každého pravidla ASR jako: Blok, Audit, Varování nebo Zakázáno . To poskytuje úplnou kontrolu nad chováním zabezpečení na základě potřeb a rizik každé organizace.

Konfigurace pravidel ASR pomocí Intune

Intune se stalo předním řešením pro moderní správu podnikových zařízení, zejména v prostředích Windows 11. Konfigurace pravidel ASR prostřednictvím této platformy poskytuje centralizované, škálovatelné a snadno monitorovatelné prostředí.

Chcete-li začít, přejděte do nabídky Endpoint Security v Intune a vyberte možnost Attack Surface Reduction . Můžete vytvořit novou zásadu nebo upravit existující. Ujistěte se, že jste správně vybrali platformu (Windows) a profil (ASR Rules).

Dále si můžete vybrat pravidla, která chcete použít:

  • Blokovat spouštění potenciálně obfuskovaných skriptů
  • Zabránění aplikacím Office ve vytváření podřízených procesů (děti)
  • Zabránění použití maker Office k volání rozhraní Win32 API
  • Blokovat spuštění souboru z e-maily, webové e-maily a zařízení USB které nejsou důvěryhodné
  • Zabraňte krádeži přihlašovacích údajů a útokům na LSASS
  • Ovládání používání JavaScriptu nebo VBScriptu ve staženém obsahu
  • Zastavte zneužívání zranitelných podepsaných ovladačů

Každé pravidlo si můžete přizpůsobit v režimu Blokovat (aktivní), Auditovat (zaznamenává pouze události), Varovat (umožňuje uživateli obejít blokování) nebo Zakázáno . Jakmile je zásada nakonfigurována, je přiřazena příslušným skupinám zařízení.

Intune navíc umožňuje vyloučit soubory, cesty nebo aplikace, které by mohly být poškozeny falešnými poplachy , což přidává ještě větší flexibilitu.

Konfigurace z nástroje Microsoft Configuration Manager (SCCM)

Další široce používanou alternativou je Configuration Manager , zejména ve firmách, které stále volí lokální nebo hybridní správu. Proces zahrnuje přechod do sekce Aktiva a dodržování předpisů → Ochrana koncových bodů → Windows Defender Exploit Guard a vytvoření zásad Exploit Guard.

V průvodci vyberete pravidla ASR, která chcete aktivovat, buď v režimu blokování, nebo auditování . Po dokončení je politika distribuována podle skupin nebo kolekcí zařízení definovaných ve vašem podnikovém prostředí.

Pravidelně kontrolujte protokoly a zprávy generované SCCM, abyste se ujistili, že pravidla jsou správně aplikována a nekolidují s jinými bezpečnostními profily.

Zásady skupiny: Správa ASR pomocí objektů GPO

V prostředích s infrastrukturou služby Active Directory zůstává preferovaným přístupem skupinová politika . Obecný postup je následující:

  • Otevřete konzolu pro správu zásad skupiny (GPMC)
  • Upravte (nebo vytvořte) nový objekt GPO a přejděte k němu Konfigurace počítače > Šablony pro správu > Součásti systému Windows > Antivirus v programu Microsoft Defender > Ochrana před zneužitím v programu Microsoft Defender > Zmenšení plochy útoku
  • Povolit nastavení Konfigurace pravidel pro redukci povrchu útoku
  • Nastavte stav každého pravidla uvedením jeho ID a požadované hodnoty: „1“ pro Blokování, „2“ pro Audit, „6“ pro Varování, „0“ pro Zakázání
  • Volitelně nakonfigurujte výjimky z možnosti Vyloučení souborů a cest z pravidel pro redukci napadených povrchů
  Zkratky a triky SolidWorks pro zvýšení produktivity

Takto získaná kontrola je velmi detailní, ale vyžaduje pečlivou údržbu, aby se předešlo konfliktům mezi politikami na různých úrovních.

PowerShell: Pokročilá automatizace a řízení

Pravidla ASR

Pro pokročilé administrátory nebo prostředí, kde je automatizace klíčová, nabízí PowerShell možnost pracovat s pravidly ASR přímo z konzole nebo skriptů . Související informace naleznete také v článku Co je secpol.msc a jak může pomoci se správou bezpečnostních zásad?

Některé příklady užitečných příkazů jsou:

  • Povolení pravidla ASR:
  • Set-MpPreference -AttackSurfaceReductionRules_Ids <ID_de_regla> -AttackSurfaceReductionRules_Actions Enabled
  • Aktivovat v režimu auditu:
  • Add-MpPreference -AttackSurfaceReductionRules_Ids <ID_de_regla> -AttackSurfaceReductionRules_Actions AuditMode
  • Vyloučení:
  • Add-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Ruta\a\excluir"

To umožňuje například automatizaci aktivace, auditu a úpravy pravidel ve velkých zařízeních , integraci úloh do procesů CI/CD, nasazovacích skriptů nebo dokonce správu incidentů v reálném čase.

Stavy dostupné pro každé pravidlo ASR a jak fungují

Každé jednotlivé pravidlo ASR lze nakonfigurovat v jednom z následujících stavů v závislosti na tom, čeho se snažíte dosáhnout:

  • Nenakonfigurováno / ZakázánoPravidlo se nepoužije a související události se nezaznamenají.
  • BlokPravidlo je aktivováno a zakázané akce jsou přímo blokovány.
  • auditAkce jsou povoleny, ale jsou zaznamenávány pro pozdější kontrolu. Ideální pro posouzení dopadu před vynucením pravidla.
  • VarovatPravidlo je aplikováno, ale uživatel obdrží upozornění a může se rozhodnout, zda bude pokračovat.

Tato flexibilita usnadňuje nasazení pravidel nejprve v režimu auditu, aby se monitoroval jejich dopad, minimalizovaly se narušení, a poté, po doladění výjimek, přepnout do režimu plného blokování.

Hlavní pravidla ASR ve Windows 11 a jejich účel

Mezi mnoha dostupnými pravidly vynikají následující pro svou účinnost v prevenci infekcí a neoprávněného přístupu:

  • Blokování spuštění potenciálně obfuskovaných skriptů: Zabraňuje spuštění podezřelých skriptů, které se často používají k načítání malwaru.
  • Zabránění Office ve vytváření podřízených procesůZabraňuje útokům, při kterých dokumenty Office generují malware spuštěním jiných procesů.
  • Omezení maker Office, která používají volání Win32 API: zejména ochrana před zneužitím v škodlivých makrech.
  • Blokování spouštění e-mailových a webových poštovních souborů: Snižuje vaši expozici infikovaným přílohám nebo nebezpečným odkazům v e-mailech.
  • Zabraňte krádeži přihlašovacích údajů z LSASSChrání přihlašovací údaje uložené v paměti a brání útočníkům v bočním pohybu.
  • Blokovat obsah stažený z nedůvěryhodných USB diskůMinimalizuje rizika malwaru na externích zařízeních.
  • Zabraňte perzistenci přihlášením k odběru událostí WMI: Zastavuje techniky perzistence používané pokročilými hrozbami.
  • Zastavení vkládání kódu do jiných procesůztěžuje obcházení dalších bezpečnostních kontrol.
  • Chraňte se před ransomwarem a šifrovacími útokyzvýšení odolnosti systému vůči tomuto typu incidentu.

Úplný seznam se může měnit a rozrůstat s vývojem sady Defender, proto je vhodné si ho prohlédnout, abyste identifikovali nová pravidla a jejich konkrétní účel.

Výjimky: Jak zajistit provoz kritických aplikací

Jednou z hlavních výzev je vyvážení bezpečnosti a provozuschopnosti . Některé obchodní aplikace mohou být kvůli svému vnitřnímu fungování blokovány nebo generovat falešně pozitivní výsledky s určitými pravidly ASR.

Abyste se těmto problémům vyhnuli, můžete definovat výjimky na úrovni souboru, složky nebo dokonce aplikace . Tyto výjimky lze spravovat:

  • Z konfiguračního panelu v Intune, importem souborů CSV nebo ručním zadáním cest.
  • Použití nastavení výjimek v SCCM nebo GPO, kde jsou specifikovány cesty, které mají být vyloučeny.
  • Prostřednictvím PowerShellu, pomocí příkazu Add-MpPreference -AttackSurfaceReductionOnlyExclusions "<ruta>".

Doporučuje se v režimu auditu analyzovat, které aplikace generují události, než se na ně aplikují bloky, abyste mohli co nejvíce doladit výjimky a snížit riziko blokování legitimních procesů.

  Všechny způsoby, jak uzamknout obrazovku systému Windows 11 pomocí klávesnice a další snadné metody

Konflikty zásad a slučování: jak to funguje v korporátním prostředí

Ve spravovaných prostředích je běžné, že zařízení přijímá zásady z více zdrojů. Pravidla ASR podporují slučování zásad, pokud nedochází ke konfliktům . Pokud dvě zásady definují stejné pravidlo s různými stavy, použije se pouze restriktivnější konfigurace, nebo v případě konfliktu budou pro dané pravidlo přepsány obě.

Toto chování je navrženo tak, aby se zabránilo nekonzistencím a zajistilo, že prostředí si udrží minimální úroveň zabezpečení, a to i s překrývajícími se zásadami . Proto je vhodné pečlivě naplánovat hierarchii a pořadí aplikace zásad ASR ve vaší organizaci.

Monitorování a analýza událostí ASR ve Windows 11

Sledování účinnosti pravidel ASR je stejně důležité jako jejich správná konfigurace. Existuje několik nástrojů a metod, jak zkontrolovat, co se děje na vašich zařízeních :

  • Prohlížeč událostíSystém Windows zaznamenává události související s ASR do Aplikace a služby → Microsoft → Windows → Windows Defender → ProvozníZde najdete podrobné protokoly o spuštěných pravidlech, blokování a provedených akcích.
  • PowerShellAktivní pravidla a jejich stav v počítači můžete zkontrolovat pomocí příkazů jako Get-MPPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Ids y Get-MPPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_ActionsKromě toho si můžete informace prohlédnout na adrese
  • MpCmdRun.exe: Běh MpCmdRun.exe -getfiles Vygenerujete kolekci protokolů a aktuální konfigurace v komprimovaném souboru, který si můžete podrobně prohlédnout.
  • Microsoft Defender pro koncový bodPokud máte toto řešení, část Pokročilý lov umožňuje používat pokročilé dotazy k analýze událostí, postižených souborů a korelaci podezřelých aktivit ve velkém měřítku.

Neustálé monitorování je zásadní pro identifikaci falešně pozitivních výsledků, detekci nových hrozeb a úpravu nastavení ASR bez ztráty produktivity.

Postupné zavádění a úpravy: doporučené osvědčené postupy

Bezpečné a efektivní zavedení pravidel ASR zahrnuje dodržování určitých osvědčených postupů, které minimalizují rizika :

  • Vždy spouštět v režimu audituTímto způsobem můžete kontrolovaným způsobem identifikovat, které aplikace by byly blokovány nebo ovlivněny pravidly, a shromažďovat události po dobu nejméně 30 dnů.
  • Zhodnoťte dopad pravidel v obchodních aplikacích zavedení výjimek dle potřeby před vstupem do režimu blokování.
  • Pravidelně aktualizujte konfiguraci ASR Jak Microsoft vydává nová pravidla nebo vylepšuje ta stávající, zajišťuje tak ochranu před vznikajícími hrozbami.
  • Zdokumentujte jakékoli výjimky a informuje uživatele o nových bezpečnostních opatřeních a žádá o zpětnou vazbu k možným incidentům.
  • Používejte monitorování a reporting dynamicky upravovat nastavení a opravovat případné poruchy.
Co je secpol.msc-4?
Související článek:
secpol.msc: Co to je a jak ovládat místní bezpečnostní zásady ve Windows