Aktivér installation af asr-regler (Attack Surface Reduction)

Denne artikel er en del af installationsvejledningen til ASR-regler (Attack surface reduction).

Når du har testet ASR-regler i overvågningstilstand, kan du overgå dem til blok- eller advarselstilstand – startende med din første udrulningsring.

Diagram over de trin, der skal udføres for at implementere ASR-regler: Skift fra Overvågning til Bloker-tilstand, og udvid derefter til yderligere ringe.

Trin 1: Overgå ASR fra Overvågning til Bloker

  1. Når du har fundet alle påkrævede udeladelser for regler i overvågningstilstand , kan du begynde at angive nogle regler til blok- eller advarselstilstand . Start med reglen med færrest udløste hændelser. Du kan finde instruktioner under Konfigurer regler og undtagelser for reduktion af angrebsoverflader (ASR).

  2. Gennemse ASR-regelaktivitet. Gennemse også feedback fra dine mestre.

  3. Afgræns udeladelser, eller opret nye udeladelser efter behov.

Tip

Udeladelser af regler er bedre end at slå regler fra eller skifte dem tilbage til overvågningstilstand .

Udnyt Advar-tilstanden i tilgængelige regler for at begrænse afbrydelser. Advar-tilstand giver dig mulighed for at registrere udløste hændelser og få vist potentielle afbrydelser uden rent faktisk at blokere brugeradgang (de kan klikke via advarselsmeddelelsen). Du kan få flere oplysninger under ASR-regeltilstande.

Trin 2: Udvid udrulningen for at ringe til n + 1

Når du er sikker på, at du har konfigureret ASR-regler for ring 1 korrekt, kan du udvide omfanget af udrulningen til næste ring (ring n + 1).

Udrulningsprocessen for hver efterfølgende ring er:

  1. Aktivér ASR-regler i overvågningstilstand .

  2. Gennemse ASR-regelaktivitet.

  3. Opret udeladelser efter behov.

  4. Gennemse ASR-regelaktivitet, og afgræns udeladelser.

  5. Angiv regler til Bloker-tilstand .

  6. Gennemse ASR-regelaktivitet.

  7. Opret udeladelser efter behov.

  8. Deaktiver problematiske regler, eller skift dem tilbage til overvågningstilstand .