- Pravidla ASR jsou nezbytná pro ochranu Windows 11 ante malware a pokročilé útoky.
- Lze je konfigurovat a přizpůsobovat pomocí Intune, Configuration Manageru, objektů GPO a PowerShell.
- Umožňují jemné doladění díky režimům auditu, blokování, varování a vlastních vyloučení.
- Proaktivní monitorování a neustálé úpravy jsou klíčem k maximalizaci jeho efektivity.
V dnešním světě, kde se kybernetické hrozby vyvíjejí závratným tempem , se ochrana našich zařízení pomocí robustních systémů stala nejvyšší prioritou. V této souvislosti se pravidla ASR (Attack Surface Reduction Rules) ve Windows 11 ukázala jako jedna z nejúčinnějších strategií pro zabezpečení počítačů a sítí před malwarem a útoky zaměřenými na běžné zranitelnosti. Ať už pracujete v IT nebo chcete zlepšit zabezpečení svých osobních či firemních zařízení, důkladné pochopení těchto pravidel a jejich aplikace může mít zásadní vliv na potenciální útoky.
Podrobně se podíváme na to, co jsou pravidla ASR, jak je konfigurovat z různých platforem (Intune, Configuration Manager, Group Policy a PowerShell), jejich výhody, omezení a osvědčené postupy. Dozvíte se také tipy pro ladění a řešení problémů, které vám pomohou vytěžit z nich maximum, minimalizovat dopady na kritické aplikace a zefektivnit každodenní provoz jakéhokoli IT oddělení.
Co jsou pravidla ASR ve Windows 11 a proč jsou tak důležitá?
Pravidla pro redukci povrchu útoku (ASR) jsou sada bezpečnostních pravidel integrovaných do programu Microsoft Defender , která lze spravovat z Intune nebo jiných nástrojů pro správu. Jejich hlavním účelem je zabránit chování a akcím, které malware běžně používá k napadení počítačů a sítí : to zahrnuje blokování podezřelých skriptů, zastavení spouštění potenciálně nebezpečných souborů, řízení používání maker v aplikacích Office a omezení pokusů o krádež přihlašovacích údajů.
Tato pravidla nejen chrání před běžnými zranitelnostmi, ale také pomáhají snižovat riziko pokročilých útoků, ransomwaru a dalších sofistikovaných hrozeb . A co je nejlepší, jsou vysoce přizpůsobitelná a umožňují flexibilní konfigurace vhodné pro jakékoli prostředí, od velkých podniků až po jednotlivé uživatele.
V systému Windows 11 dosáhla ochrana díky ASR nové úrovně, pokud jde o granularitu a snadnou správu, což představuje kvalitativní skok oproti předchozím verzím a stává se nezbytnou součástí každé moderní strategie kybernetické bezpečnosti.
Licencování a požadavky ve Windows 11
Než se ponoříme do konfigurace a nasazení pravidel ASR, je nezbytné porozumět klíčovým aspektům licencování a požadavků . Pravidla ASR jsou k dispozici pro počítače s Windows 10 a Windows 11, ačkoli úplnou sadu pravidel lze použít pouze v edicích Enterprise (např. E3 nebo E5) . S licencí Microsoft 365 E5 budete mít přístup k pokročilým funkcím monitorování a analýzy z Defenderu pro koncové body nebo portálu Microsoft Defender XDR.
I s licencemi Windows Professional nebo Microsoft 365 E3 však můžete ASR používat omezeně . Pravidla lze kontrolovat pomocí Prohlížeče událostí a můžete si vyvíjet vlastní monitorovací systémy. Důležité je mít jako primární a aktivní řešení antivirový program Microsoft Defender , protože pravidla ASR se při vyhodnocování a blokování podezřelého chování spoléhají na svůj analytický modul.
Metody konfigurace: Intune, Configuration Manager, GPO a PowerShell
Jednou ze silných stránek pravidel ASR je jejich všestrannost při správě a nasazování politik . Existuje několik cest a nástrojů, z nichž každý je vhodný pro různá prostředí a potřeby:
- IntuneIdeální pro firmy, které spravují flotily zařízení prostřednictvím cloudu. Umožňuje centrálně konfigurovat a přiřazovat zásady ASR, sledovat jejich účinnost a v případě potřeby aplikovat úpravy nebo výjimky.
- Správce konfigurace (SCCM)Pokročilé, tradiční řešení pro velké organizace. Umožňuje vytvářet podrobné zásady a nasazovat je i ve smíšených nebo nepropojených prostředích.
- Objekty skupinových zásad (GPO)Ideální pro prostředí s Active Directory, které umožňuje definovat pravidla na úrovni domény, organizační jednotky nebo konkrétního počítače.
- PowerShellFlexibilní možnost, která umožňuje konfigurovat, auditovat a dokonce ladit pravidla ASR z příkazového řádku. příkazy, ideální pro automatizaci nebo pokročilé skriptování.
Každá metoda má své vlastní výhody a aspekty, ale všechny umožňují definovat stav každého pravidla ASR jako: Blok, Audit, Varování nebo Zakázáno . To poskytuje úplnou kontrolu nad chováním zabezpečení na základě potřeb a rizik každé organizace.
Konfigurace pravidel ASR pomocí Intune
Intune se stalo předním řešením pro moderní správu podnikových zařízení, zejména v prostředích Windows 11. Konfigurace pravidel ASR prostřednictvím této platformy poskytuje centralizované, škálovatelné a snadno monitorovatelné prostředí.
Chcete-li začít, přejděte do nabídky Endpoint Security v Intune a vyberte možnost Attack Surface Reduction . Můžete vytvořit novou zásadu nebo upravit existující. Ujistěte se, že jste správně vybrali platformu (Windows) a profil (ASR Rules).
Dále si můžete vybrat pravidla, která chcete použít:
- Blokovat spouštění potenciálně obfuskovaných skriptů
- Zabránění aplikacím Office ve vytváření podřízených procesů (děti)
- Zabránění použití maker Office k volání rozhraní Win32 API
- Blokovat spuštění souboru z e-maily, webové e-maily a zařízení USB které nejsou důvěryhodné
- Zabraňte krádeži přihlašovacích údajů a útokům na LSASS
- Ovládání používání JavaScriptu nebo VBScriptu ve staženém obsahu
- Zastavte zneužívání zranitelných podepsaných ovladačů
Každé pravidlo si můžete přizpůsobit v režimu Blokovat (aktivní), Auditovat (zaznamenává pouze události), Varovat (umožňuje uživateli obejít blokování) nebo Zakázáno . Jakmile je zásada nakonfigurována, je přiřazena příslušným skupinám zařízení.
Intune navíc umožňuje vyloučit soubory, cesty nebo aplikace, které by mohly být poškozeny falešnými poplachy , což přidává ještě větší flexibilitu.
Konfigurace z nástroje Microsoft Configuration Manager (SCCM)
Další široce používanou alternativou je Configuration Manager , zejména ve firmách, které stále volí lokální nebo hybridní správu. Proces zahrnuje přechod do sekce Aktiva a dodržování předpisů → Ochrana koncových bodů → Windows Defender Exploit Guard a vytvoření zásad Exploit Guard.
V průvodci vyberete pravidla ASR, která chcete aktivovat, buď v režimu blokování, nebo auditování . Po dokončení je politika distribuována podle skupin nebo kolekcí zařízení definovaných ve vašem podnikovém prostředí.
Pravidelně kontrolujte protokoly a zprávy generované SCCM, abyste se ujistili, že pravidla jsou správně aplikována a nekolidují s jinými bezpečnostními profily.
Zásady skupiny: Správa ASR pomocí objektů GPO
V prostředích s infrastrukturou služby Active Directory zůstává preferovaným přístupem skupinová politika . Obecný postup je následující:
- Otevřete konzolu pro správu zásad skupiny (GPMC)
- Upravte (nebo vytvořte) nový objekt GPO a přejděte k němu Konfigurace počítače > Šablony pro správu > Součásti systému Windows > Antivirus v programu Microsoft Defender > Ochrana před zneužitím v programu Microsoft Defender > Zmenšení plochy útoku
- Povolit nastavení Konfigurace pravidel pro redukci povrchu útoku
- Nastavte stav každého pravidla uvedením jeho ID a požadované hodnoty: „1“ pro Blokování, „2“ pro Audit, „6“ pro Varování, „0“ pro Zakázání
- Volitelně nakonfigurujte výjimky z možnosti Vyloučení souborů a cest z pravidel pro redukci napadených povrchů
Takto získaná kontrola je velmi detailní, ale vyžaduje pečlivou údržbu, aby se předešlo konfliktům mezi politikami na různých úrovních.
PowerShell: Pokročilá automatizace a řízení

Pro pokročilé administrátory nebo prostředí, kde je automatizace klíčová, nabízí PowerShell možnost pracovat s pravidly ASR přímo z konzole nebo skriptů . Související informace naleznete také v článku Co je secpol.msc a jak může pomoci se správou bezpečnostních zásad?
Některé příklady užitečných příkazů jsou:
- Povolení pravidla ASR:
Set-MpPreference -AttackSurfaceReductionRules_Ids <ID_de_regla> -AttackSurfaceReductionRules_Actions Enabled- Aktivovat v režimu auditu:
Add-MpPreference -AttackSurfaceReductionRules_Ids <ID_de_regla> -AttackSurfaceReductionRules_Actions AuditMode- Vyloučení:
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Ruta\a\excluir"
To umožňuje například automatizaci aktivace, auditu a úpravy pravidel ve velkých zařízeních , integraci úloh do procesů CI/CD, nasazovacích skriptů nebo dokonce správu incidentů v reálném čase.
Stavy dostupné pro každé pravidlo ASR a jak fungují
Každé jednotlivé pravidlo ASR lze nakonfigurovat v jednom z následujících stavů v závislosti na tom, čeho se snažíte dosáhnout:
- Nenakonfigurováno / ZakázánoPravidlo se nepoužije a související události se nezaznamenají.
- BlokPravidlo je aktivováno a zakázané akce jsou přímo blokovány.
- auditAkce jsou povoleny, ale jsou zaznamenávány pro pozdější kontrolu. Ideální pro posouzení dopadu před vynucením pravidla.
- VarovatPravidlo je aplikováno, ale uživatel obdrží upozornění a může se rozhodnout, zda bude pokračovat.
Tato flexibilita usnadňuje nasazení pravidel nejprve v režimu auditu, aby se monitoroval jejich dopad, minimalizovaly se narušení, a poté, po doladění výjimek, přepnout do režimu plného blokování.
Hlavní pravidla ASR ve Windows 11 a jejich účel
Mezi mnoha dostupnými pravidly vynikají následující pro svou účinnost v prevenci infekcí a neoprávněného přístupu:
- Blokování spuštění potenciálně obfuskovaných skriptů: Zabraňuje spuštění podezřelých skriptů, které se často používají k načítání malwaru.
- Zabránění Office ve vytváření podřízených procesůZabraňuje útokům, při kterých dokumenty Office generují malware spuštěním jiných procesů.
- Omezení maker Office, která používají volání Win32 API: zejména ochrana před zneužitím v škodlivých makrech.
- Blokování spouštění e-mailových a webových poštovních souborů: Snižuje vaši expozici infikovaným přílohám nebo nebezpečným odkazům v e-mailech.
- Zabraňte krádeži přihlašovacích údajů z LSASSChrání přihlašovací údaje uložené v paměti a brání útočníkům v bočním pohybu.
- Blokovat obsah stažený z nedůvěryhodných USB diskůMinimalizuje rizika malwaru na externích zařízeních.
- Zabraňte perzistenci přihlášením k odběru událostí WMI: Zastavuje techniky perzistence používané pokročilými hrozbami.
- Zastavení vkládání kódu do jiných procesůztěžuje obcházení dalších bezpečnostních kontrol.
- Chraňte se před ransomwarem a šifrovacími útokyzvýšení odolnosti systému vůči tomuto typu incidentu.
Úplný seznam se může měnit a rozrůstat s vývojem sady Defender, proto je vhodné si ho prohlédnout, abyste identifikovali nová pravidla a jejich konkrétní účel.
Výjimky: Jak zajistit provoz kritických aplikací
Jednou z hlavních výzev je vyvážení bezpečnosti a provozuschopnosti . Některé obchodní aplikace mohou být kvůli svému vnitřnímu fungování blokovány nebo generovat falešně pozitivní výsledky s určitými pravidly ASR.
Abyste se těmto problémům vyhnuli, můžete definovat výjimky na úrovni souboru, složky nebo dokonce aplikace . Tyto výjimky lze spravovat:
- Z konfiguračního panelu v Intune, importem souborů CSV nebo ručním zadáním cest.
- Použití nastavení výjimek v SCCM nebo GPO, kde jsou specifikovány cesty, které mají být vyloučeny.
- Prostřednictvím PowerShellu, pomocí příkazu
Add-MpPreference -AttackSurfaceReductionOnlyExclusions "<ruta>".
Doporučuje se v režimu auditu analyzovat, které aplikace generují události, než se na ně aplikují bloky, abyste mohli co nejvíce doladit výjimky a snížit riziko blokování legitimních procesů.
Konflikty zásad a slučování: jak to funguje v korporátním prostředí
Ve spravovaných prostředích je běžné, že zařízení přijímá zásady z více zdrojů. Pravidla ASR podporují slučování zásad, pokud nedochází ke konfliktům . Pokud dvě zásady definují stejné pravidlo s různými stavy, použije se pouze restriktivnější konfigurace, nebo v případě konfliktu budou pro dané pravidlo přepsány obě.
Toto chování je navrženo tak, aby se zabránilo nekonzistencím a zajistilo, že prostředí si udrží minimální úroveň zabezpečení, a to i s překrývajícími se zásadami . Proto je vhodné pečlivě naplánovat hierarchii a pořadí aplikace zásad ASR ve vaší organizaci.
Monitorování a analýza událostí ASR ve Windows 11
Sledování účinnosti pravidel ASR je stejně důležité jako jejich správná konfigurace. Existuje několik nástrojů a metod, jak zkontrolovat, co se děje na vašich zařízeních :
- Prohlížeč událostíSystém Windows zaznamenává události související s ASR do Aplikace a služby → Microsoft → Windows → Windows Defender → ProvozníZde najdete podrobné protokoly o spuštěných pravidlech, blokování a provedených akcích.
- PowerShellAktivní pravidla a jejich stav v počítači můžete zkontrolovat pomocí příkazů jako
Get-MPPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_IdsyGet-MPPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_ActionsKromě toho si můžete informace prohlédnout na adrese - MpCmdRun.exe: Běh
MpCmdRun.exe -getfilesVygenerujete kolekci protokolů a aktuální konfigurace v komprimovaném souboru, který si můžete podrobně prohlédnout. - Microsoft Defender pro koncový bodPokud máte toto řešení, část Pokročilý lov umožňuje používat pokročilé dotazy k analýze událostí, postižených souborů a korelaci podezřelých aktivit ve velkém měřítku.
Neustálé monitorování je zásadní pro identifikaci falešně pozitivních výsledků, detekci nových hrozeb a úpravu nastavení ASR bez ztráty produktivity.
Postupné zavádění a úpravy: doporučené osvědčené postupy
Bezpečné a efektivní zavedení pravidel ASR zahrnuje dodržování určitých osvědčených postupů, které minimalizují rizika :
- Vždy spouštět v režimu audituTímto způsobem můžete kontrolovaným způsobem identifikovat, které aplikace by byly blokovány nebo ovlivněny pravidly, a shromažďovat události po dobu nejméně 30 dnů.
- Zhodnoťte dopad pravidel v obchodních aplikacích zavedení výjimek dle potřeby před vstupem do režimu blokování.
- Pravidelně aktualizujte konfiguraci ASR Jak Microsoft vydává nová pravidla nebo vylepšuje ta stávající, zajišťuje tak ochranu před vznikajícími hrozbami.
- Zdokumentujte jakékoli výjimky a informuje uživatele o nových bezpečnostních opatřeních a žádá o zpětnou vazbu k možným incidentům.
- Používejte monitorování a reporting dynamicky upravovat nastavení a opravovat případné poruchy.
Vášnivý spisovatel o světě bytů a technologií obecně. Rád sdílím své znalosti prostřednictvím psaní, a to je to, co budu dělat v tomto blogu, ukážu vám všechny nejzajímavější věci o gadgetech, softwaru, hardwaru, technologických trendech a dalších. Mým cílem je pomoci vám orientovat se v digitálním světě jednoduchým a zábavným způsobem.