ASR in Windows: Ein vollständiger Leitfaden zur Stärkung der Sicherheit

  • ASR-Regeln verringern die Angriffsfläche in Windows, indem sie typische Malware-Verhaltensweisen einschränken.
  • Sie benötigen einen aktiven Defender, Echtzeitschutz und, für einige Regeln, Cloud-Schutz.
  • Die Implementierung sollte schrittweise erfolgen, beginnend im Prüfmodus und mit anschließender Anpassung der Ausschlüsse nach Regeln.
  • Sie können über Intune, GPO, MDM, Configuration Manager oder PowerShell konfiguriert werden und werden von Defender XDR überwacht.

ASR unter Windows

Regeln zur Reduzierung der Angriffsfläche (Attack Surface Reduction, ASR) in Windows sind zu einem Eckpfeiler moderner Sicherheit in Unternehmensumgebungen geworden. Sie sind Bestandteil von Microsoft Defender Antivirus und Microsoft Defender for Endpoint. Ihr Zweck ist es, alle typischen Einfallstore für Schadsoftware zu eliminieren: ungewöhnliche Skripte, verdächtige Makros, unbekannte ausführbare Dateien, Missbrauch von Systemtools usw. Bei korrekter Konfiguration erschweren sie die Kompromittierung Ihres Netzwerks erheblich.

Die korrekte Implementierung von ASR-Regeln ist jedoch nicht so einfach wie die Einstellung aller Einstellungen auf „Blockieren“. Es gibt Voraussetzungen, verschiedene Bereitstellungsmethoden (Intune, Gruppenrichtlinienobjekte, MDM, PowerShell, Configuration Manager), Betriebsmodi (Überwachung, Warnung, Blockierung) und eine Reihe von Regeln mit GUIDs und sehr spezifischen Verhaltensweisen. Wir erläutern alles im Folgenden.

Was ist ASR in Windows und warum sollte man es verwenden?

Wenn wir von der Angriffsfläche in Windows sprechen, meinen wir alle Punkte, an denen ein Angreifer Code ausführen oder sich dauerhaft Zugriff verschaffen kann: Office-Makros, heruntergeladene ausführbare Dateien, Skripte, Treiber, Systemtools und vieles mehr. Die Regeln zur Reduzierung der Angriffsfläche von Microsoft Defender zielen genau auf diese Angriffsvektoren ab und schränken riskantes Verhalten ein, ohne sich ausschließlich auf herkömmliche signaturbasierte Antivirensoftware zu verlassen.

Die ASR-Regeln konzentrieren sich auf typische Verhaltensmuster von Schadsoftware. Beispiele hierfür sind das Starten verdächtiger Kindprozesse aus Office-Anwendungen, das Ausführen verschleierter Skripte, das Starten von über JavaScript/VBScript heruntergeladenen ausführbaren Dateien und die missbräuchliche Verwendung anfälliger signierter Treiber. Einige legitime Anwendungen können ähnliche Aktionen ausführen, jedoch sind diese Fälle in der Minderheit und können durch klar definierte Ausnahmen kontrolliert werden.

Die Verwendung von ASR bedeutet, dass Ihre Organisation Angreifern weniger Möglichkeiten bietet , auf bereits auf Ihren Systemen vorhandene Tools zurückzugreifen (PowerShell, WMI, PsExec, Office usw.).

Es ist wichtig, dass Microsoft Defender Antivirus aktiv ist . Im passiven oder deaktivierten Modus funktioniert es nicht, wenn Sie ASR-Regeln nutzen möchten. Es muss als primäres Antivirenprogramm auf Ihrem System festgelegt sein. Außerdem muss der Echtzeitschutz auf allen Geräten aktiviert sein.

Ein weiterer wichtiger Aspekt ist der Cloud-basierte Schutz ( oder Cloud-Übertragungsschutz). Verschiedene Regeln benötigen die Cloud, um festzustellen, ob eine Datei häufig vorkommt, vertrauenswürdig ist oder Ransomware-ähnlich ist. Ohne Verbindung zu den Cloud-Diensten von Defender geht ein Großteil des Potenzials der erweiterten Ransomware-Überprüfung (ASR) verloren, insbesondere bei Regeln wie der Prüfung von ausführbaren Dateien basierend auf ihrer Häufigkeit oder dem erweiterten Ransomware-Schutz. Um diese Funktion zu erhalten, ist es unerlässlich, die Sicherheitseinstellungen in Windows 11 und den zugehörigen Updates regelmäßig zu überprüfen.

Sicherheit vor Malware und Hacks in Windows 11 und Windows 10: Kompletter Leitfaden
Verwandte Artikel:
Sicherheit vor Malware und Hacks in Windows 11 und Windows 10: Kompletter Leitfaden

ASR

ASR-Regeln Betriebsmodi

Jede Regel zur Reduzierung der Angriffsfläche ist mit einem spezifischen Modus oder Zustand konfiguriert. Dies bestimmt ihr Verhalten auf dem Gerät. Diese Zustände sind entscheidend für die Entwicklung einer Bereitstellungsstrategie, die den Geschäftsbetrieb nicht beeinträchtigt.

Die von Microsoft Defender für ASR-Regeln akzeptierten Codes sind: 0 für deaktiviert/nicht konfiguriert , 1 für Blockierungsmodus, 2 für Überwachungsmodus und 6 für Warnmodus. Diese Werte werden auch in Gruppenrichtlinienobjekten (GPO), MDM, Configuration Manager und dem Defender CSP verwendet. Daher ist es wichtig, sie zu kennen.

  • Modus Block (0). Diese Methode verhindert die gewünschte Aktion auf dem Computer. Sobald eine Blockierungsregel ein Verhalten erkennt, das ihrem Muster entspricht (z. B. wenn Word versucht, PowerShell zu starten), stoppt sie den Vorgang und kann dem Benutzer je nach Konfiguration eine Benachrichtigung anzeigen. Diesen Modus sollten Sie verwenden, nachdem Sie die Regel in Ihrer Umgebung gründlich getestet haben.
  • Audit-Modus (2). Es ist Ihr bester Verbündeter beim Testen: Es blockiert kein Verhalten, protokolliert aber Ereignisse, anhand derer Sie sehen können, was im Blockierungsmodus der Regel verhindert worden wäre. Diese Informationen werden in der Ereignisanzeige, in Defender for Endpoint und in erweiterten Abfragen angezeigt (z. B. durch Filtern von Geräteereignissen nach Aktionstyp, der mit „Asr“ beginnt). Anschließend entscheiden Sie, welche Anwendungen Sie ausschließen möchten.
  • Modus Warnung (6). Es bietet eine Zwischenlösung. Die Regel blockiert den Inhalt, zeigt dem Nutzer aber ein Dialogfeld an, das ihn auf die potenzielle Gefährlichkeit hinweist und ihm ermöglicht, die Blockierung für 24 Stunden aufzuheben. Danach wird die Blockierung wieder aktiviert.

Arten von ASR-Regeln und empfohlene Klassifizierung

Microsoft unterteilt die Regeln zur Reduzierung der Angriffsfläche in zwei Hauptkategorien: Standard-Schutzregeln , deren Aktivierung fast immer empfohlen wird, und andere Regeln, die in der Regel einen sorgfältigeren Testzyklus erfordern (Planung > Überprüfung > Blockierung/Warnung).

Zu den Standard-Schutzregeln gehören unter anderem die Verhinderung des Missbrauchs ausgenutzter, anfälliger signierter Treiber , die Verhinderung des Diebstahls von Anmeldeinformationen durch LSASS und die Blockierung der Persistenz durch WMI-Ereignisabonnements. Diese haben in der Regel geringe Auswirkungen auf den Endbenutzer und eignen sich daher gut für eine frühzeitige Aktivierung, zumindest im Überwachungsmodus.

Die übrigen ASR-Regeln umfassen Verhaltensweisen wie untergeordnete Prozesse von Office , die Ausführung verschleierter Skripte, die Verwendung von Remote-Tools wie PsExec und WMI zur Erstellung von Prozessen, unsignierte Prozesse von USB, die Erstellung von WebShell auf Servern, Aufrufe von Win32-APIs aus Office-Makros oder sogar zusätzlichen Schutz vor Ransomware durch Client- und Cloud-Heuristiken.

Jede Regel verfügt über eine eindeutige GUID , die als Kennung in GPO, Intune (OMA-URI-Benutzerprofile), MDM und PowerShell dient.

Manche Regeln weisen wichtige Besonderheiten auf: Nicht alle berücksichtigen die globalen Ausschlüsse von Microsoft Defender Antivirus oder die Indikatoren für eine Kompromittierung (IOCs) von Defender for Endpoint, und in einigen Fällen sind Ausschlüsse nur pro Regel zulässig. Darüber hinaus sind manche Regeln in der Intune-Oberfläche für neue Profile möglicherweise nicht sichtbar, können aber weiterhin aktiv und über CSP, Add-MpPreference oder zuvor erstellte Vorlagen konfigurierbar sein.

ASR-Regeln

Methoden zum Aktivieren und Konfigurieren von ASR in Windows

Einer der großen Vorteile von ASR-Regeln ist, dass sie über verschiedene Verwaltungsmethoden konfiguriert werden können . Dadurch eignen sie sich sowohl für kleine Unternehmen ohne Intune als auch für große Organisationen mit MDM und Configuration Manager und gewährleisten gleichzeitig eine intakte Netzwerkinfrastruktur.

Für moderne Unternehmensumgebungen empfiehlt sich die Verwendung von Intune oder Microsoft Configuration Manager , da diese eine zentrale und konsistente Verwaltung ermöglichen und Konflikte zwischen Gruppenrichtlinienobjekten (GPOs) und Startskripten beheben. Alternativ können sie auch über herkömmliche Gruppenrichtlinien, CSP MDM oder direkt mit PowerShell auf bestimmten Rechnern verwaltet werden.

In Intune ist die bevorzugte Methode die Verwendung der Endpoint Security Policy zur Reduzierung der Angriffsfläche. Alternativ können Sie in Intune auch Gerätekonfigurationsprofile für Endpoint Protection verwenden . Für eine noch detailliertere Steuerung steht Ihnen ein benutzerdefiniertes Intune-Profil mit einer OMA-URI zur Verfügung.

In allgemeinen, nicht auf Intune basierenden MDM-Szenarien wird CSP Defender ebenfalls verwendet , und zwar mit dem Pfad „AttackSurfaceReductionRules“ für Status und „AttackSurfaceReductionOnlyExclusions“ für globale Ausschlüsse. Mit Microsoft Configuration Manager können Sie unter dem Knoten „Endpoint Protection“ eine Exploit Guard-Richtlinie erstellen . Durch die Auswahl von „Attack Surface Reduction“ legen Sie fest, welche Regeln im Blockierungs- oder Überwachungsmodus ausgeführt werden sollen.

Abschließend sei noch erwähnt, dass PowerShell einen direkten Mechanismus zum Aktivieren, Deaktivieren oder Überprüfen bestimmter Regeln bietet.

Globale und regelbasierte Ausschlüsse in ASR

Ein entscheidender Faktor, um die Funktionsfähigkeit Ihrer Umgebung zu gewährleisten, ist die korrekte Verwaltung von Datei- und Ordnerausschlüssen , die von ASR-Regeln nicht ausgewertet werden sollen. Ist eine Ressource ausgeschlossen, wird ihre Ausführung selbst dann nicht verhindert, wenn gemäß einer Regel schädliches Verhalten erkannt wird.

In Intune gibt es zwei Hauptansätze:

  • Globale Ausschlüsse nur der Angriffsflächenreduzierung (AttackSurfaceReductionOnlyExclusions) gelten für alle ASR-Regeln eines Geräts, sofern mindestens eine Richtlinie diese konfiguriert. Sie eignen sich für stark kontrollierte Routen.
  • Ausnahmen nach RegelJede Regelkonfiguration, die auf einen anderen Wert als „Nicht konfiguriert“ gesetzt ist, bietet die Möglichkeit, eigene ausgeschlossene Routen zu definieren.

Es ist wichtig zu beachten, dass nicht alle Regeln Datei- und Ordnerausschlüsse unterstützen und manche auch Ausschlüsse von Microsoft Defender Antivirus oder Defender for Endpoint Indicators of Compromise (IOCs) ignorieren. In solchen Fällen empfiehlt es sich, eine besonders problematische Regel im Überwachungsmodus anzupassen und sie, falls dies nicht möglich ist, je nach Risikobereitschaft zu deaktivieren oder in den Warnmodus zu versetzen.

Neben Intune und CSP lassen sich Ausnahmen auch über Gruppenrichtlinienobjekte (mithilfe der spezifischen Routenausschlussrichtlinie für ASR) oder über PowerShell mit `AttackSurfaceReductionOnlyExclusions` verwalten. Generell gilt: Je detaillierter und präziser der Ausschluss definiert ist , desto besser ist die allgemeine Sicherheitslage.

Kombination aus Direktiven und Konfliktlösung

In Umgebungen mit mehreren Konfigurationsquellen (Intune, Configuration Manager, Gruppenrichtlinienobjekte, CSP) treten häufig Konflikte zwischen Richtlinien zur Reduzierung der Angriffsfläche auf . Microsoft hat ein Zusammenführungsverhalten eingeführt, um dieses Szenario auf verwalteten Geräten zu vereinfachen.

Die Idee besteht darin, für ein bestimmtes Gerät eine Obermenge der ASR-Konfiguration auf Basis der anwendbaren Richtlinien zu erstellen . Nicht konfliktbehaftete Optionen werden kombiniert, während konfliktbehaftete Einstellungen von der kombinierten Richtlinie ausgeschlossen und somit nicht angewendet werden. Dieses Verhalten betrifft Richtlinien, die aus Gerätekonfigurationsprofilen, Endpunktsicherheitsrichtlinien und Defender-bezogenen Sicherheitsbaselines stammen.

Ein ähnlicher Prozess findet bei der Gerätesteuerung und der Verwaltung von USB-Kennungen statt . Listen von Geräten, die anhand von Kennungen, Klassen oder Instanzen zugelassen oder gesperrt sind, werden nach Konfigurationstyp zu einer einzigen Liste zusammengeführt, wodurch Duplikate entfernt werden. Befindet sich dasselbe Gerät sowohl in der Zulassungs- als auch in der Sperrliste, wird am Endpunkt die restriktivere Option (Sperren) angewendet, obwohl die Richtlinienkombination die beiden Listen nicht direkt zusammenführt.

Wenn Gruppenrichtlinienobjekte (GPO) und Management-Device-Management (MDM) parallel existieren, legt die Dokumentation fest, dass bei einem direkten Konflikt bezüglich derselben Konfiguration die Gruppenrichtlinie Vorrang vor MDM hat. Dies erfordert eine enge Abstimmung zwischen Sicherheits- und Systemteams, um Überschneidungen zu vermeiden und unerwartete Probleme im Produktivbetrieb auszuschließen.

Vorläufige Bewertung: Prüfmodus, Warnung und Empfehlungen

Die sicherste Methode zur Einführung von ASR in Ihrem Unternehmen ist ein schrittweiser Bewertungsprozess . Microsoft empfiehlt, zunächst alle möglichen Regeln im Überwachungsmodus auszuführen. So können Sie die tatsächlichen Auswirkungen auf Ihre Umgebung beobachten, bevor Sie zu Blockieren oder Warnen übergehen.

In Microsoft Defender Vulnerability Management können Sie die Sicherheitsempfehlung zu jeder Regel öffnen und die geschätzten Auswirkungen auf die Benutzer überprüfen. Sie sehen, welcher Prozentsatz der Geräte betroffen wäre, wenn Sie die Regel im Blockierungsmodus aktivieren. Diese Analyse liefert Ihnen Hinweise zur Priorisierung und zeigt Ihnen, welche Regeln die größten Beeinträchtigungen verursachen könnten.

Anhand der gesammelten Auditdaten (sei es aus dem Defender XDR-Portal, der erweiterten Suche oder der Ereignisanzeige selbst) können Sie Geschäftsanwendungen identifizieren, die ASR-Ereignisse auslösen, und entscheiden, ob sie nach Pfad ausgeschlossen, als einmalige Ausnahme behandelt oder für diese spezifische Gerätegruppe einfach nicht aktiviert werden sollen.

Der Warnmodus ist besonders nützlich für Organisationen, die die Sicherheit erhöhen möchten, ohne Benutzer komplett auszusperren. Benutzer erhalten eine Benachrichtigung, wenn eine Regel etwas blockiert, und können die Blockierung vorübergehend aufheben. So lässt sich messen, wie häufig diese Option genutzt wird. Anschließend können Sie anhand dieser Informationen Ausnahmen anpassen, Benutzerschulungen durchführen oder dauerhafte Richtlinien erstellen.

ASR-Ereignis- und Alarmüberwachung

Sobald ASR-Regeln eingerichtet sind, benötigen Sie Einblick in die Vorgänge : Was wird blockiert, was wird protokolliert, wie viele Warnungen werden generiert und auf welchen Geräten? Defender für Endpoint und Windows bieten verschiedene Möglichkeiten, dies zu erreichen.

Auf Portalebene ermöglicht Microsoft Defender XDR die Anzeige von Warnungen, Benachrichtigungen und Ereignissen im Zusammenhang mit ASR . Viele Regeln generieren Systembenachrichtigungen, wenn sie im Blockierungsmodus ausgeführt werden. Bestimmte Regel- und Statuskombinationen können Warnungen auslösen, die in der Konsole angezeigt werden, insbesondere wenn die Cloud-Blockierungsstufe auf „Hoch“ oder „Hoch+“ eingestellt ist.

Die erweiterte Suche in Defender (Kusto Query Language) ist ein weiteres wichtiges Werkzeug . Beispielsweise erhalten Sie durch das Filtern von Geräteereignissen mit Aktionstypen, die mit „Asr“ beginnen, einen klaren Überblick über alle ausgelösten Regeln, auf welchen Geräten und in welchem ​​Modus. So erkennen Sie Missbrauchsmuster, wiederholte Angriffsversuche oder potenzielle Fehlkonfigurationen.

Wenn Sie keine erweiterten Lizenzen besitzen, können Sie jederzeit die Windows-Ereignisanzeige verwenden . Microsoft stellt XML-Vorlagen (z. B. cfa-events.xml) bereit, mit denen Sie benutzerdefinierte Ansichten für Ereignisse und Regeln zur Reduzierung der Angriffsfläche erstellen können. Typische Ereignisse sind beispielsweise 5007 (Konfigurationsänderungen), 1121 (Ereignis im Blockierungsmodus) und 1122 (Ereignis im Überwachungsmodus).

Beachten Sie, dass das Feld für die Engine-Version, das diesen Ereignissen zur Reduzierung der Angriffsfläche zugeordnet ist, von Defender for Endpoint generiert wird , nicht vom Betriebssystem selbst. Dies unterstreicht die Notwendigkeit einer gut gepflegten Defender-Integration.

Angesichts all dessen werden Regeln zur Reduzierung der Angriffsfläche in Windows zu einem äußerst wirksamen Werkzeug, um den Handlungsspielraum von Malware einzuschränken. Durch die Kombination von gut durchdachten Richtlinien , schrittweiser Bereitstellung im Überwachungs- und Warnmodus, präzisen Ausnahmen und der ordnungsgemäßen Überwachung durch Defender for Endpoint oder die Ereignisanzeige können Sie Ihre Windows-Systeme deutlich absichern. Und das alles ohne die Notwendigkeit von Drittanbieterlösungen.


Als bevorzugte Quelle in Google hinzufügen