각 ASR(공격 표면 감소) 규칙의 상태를 설정합니다.
이 기능을 사용하도록 설정한 후, 옵션 섹션에서 각 규칙을 다음과 같이 설정할 수 있습니다.
- 차단: 규칙이 적용됨
- 감사 모드: 규칙이 일반적으로 이벤트를 발생시키게 되면(실제로 규칙이 적용되지 않더라도) 기록됨
- 해제: 규칙이 적용되지 않음
- 구성되지 않음: 기본값으로 규칙을 사용하도록 설정됨
- 경고: 규칙이 적용되고 최종 사용자에게 차단을 우회할 수 있는 옵션이 주어지게 됨
ASR 규칙을 사용하지 않도록 설정하지 않은 한, ASR 규칙에 대한 감사 이벤트의 하위 샘플이 구성되지 않음 값으로 수집됩니다.
사용:
이 설정의 옵션 섹션에서 각 ASR 규칙의 상태를 지정합니다.
각 규칙을 새 라인에 이름-값 쌍으로 입력합니다.
- 이름 열: 유효한 ASR 규칙 ID 입력
- 값 열: 연관된 규칙에 지정하려는 상태와 관련된 상태 ID 를 입력
다음의 상태 ID가 값 열 아래 허용됩니다.
- 1(차단)
- 0(해제)
- 2(감사)
- 5(구성되지 않음)
- 6(경고)
예:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx 0
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx 1
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx 2
사용 안 함:
ASR 규칙이 구성되지 않습니다.
구성되지 않음:
사용 안 함과 동일.
"공격 표면 감소 규칙에서 파일 및 경로 제외" GP 설정에서 폴더 또는 파일을 제외시킬 수 있습니다.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR |
Value Name | ExploitGuard_ASR_Rules |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows Defender\Windows Defender Exploit Guard\ASR\Rules |
Value Name | {number} |
Value Type | REG_SZ |
Default Value |