Defender Application Guard

Le impostazioni di Microsoft Defender Application Guard (Application Guard) proteggono la propria organizzazione da attacchi dannosi isolando in un ambiente di navigazione separato per i siti non attendibili definiti dall'azienda a cui gli utenti potrebbero accedere durante la navigazione in Internet.

Cos' è Application Guard?

Application Guard, una difesa dell'endpoint basata sull'hardware, è uno strumento di sicurezza integrato in Microsoft Edge. Application Guard isola i siti non attendibili definiti dall'azienda dal desktop (host) all'interno di una macchina virtuale ( VM ) per impedire che attività dannose raggiungano il desktop. Questa funzione è supportata su Windows 10 versione 1709 e successive. Per ulteriori informazioni su Application Guard, consultare il sito https://docs.microsoft.com/en-us/windows/security/threat-protection/microsoft-defender-application-guard/md-app-guard-overview.

Funzionamento di Application Guard

Se un utente visita un sito non attendibile tramite il browser, il browser apre tale sito in un contenitore abilitato Hyper-V isolato che è separato dalla macchina host. Se il sito non attendibile che si trova nell'isolamento del contenitore è un sito dannoso, la macchina host è protetta e l'aggressore non può accedere ai dati aziendali.

Browser abilitato Application Guard

Questa funzionalità è supportata sui browser Microsoft Edge . Se il browser è in modalità Application Guard, viene visualizzata la seguente icona nella barra degli strumenti del browser:

Browser abilitato per Application Guard

Requisiti hardware per eseguire Application Guard

I seguenti requisiti hardware devono essere soddisfatti per eseguire Application Guard nel proprio ambiente:
Hardware Requisito
CPU a 64 bit È richiesto un minimo di 4 core (processori logici) per l'hypervisor e la sicurezza basata sulla virtualizzazione (VBS).

Per ulteriori informazioni su Hyper-V, vedi https://docs.microsoft.com/en-us/virtualization/hyper-v-on-windows/about/.

Estensioni di virtualizzazione CPU Tabelle pagina estese (SLAT (Second Level Address Translation) e una delle seguenti:
  • VT - x (Intel)

    oppure

  • AMD - V
Memoria hardware Minimo 8 GB
Disco fisso 5 GB di spazio libero, SSD (solid state disk) consigliato
Supporto IOMMU (Input / Output Memory Management Unit) Non richiesto, ma consigliato

Configurazione delle impostazioni di Application Guard

La tabella seguente descrive le impostazioni di Application Guard che è possibile configurare per i dispositivi Windows.
Impostazione politica Descrizione Dispositivi supportati
Configura Defender Application Guard Se questa impostazione è abilitata, è possibile configurare le impostazioni che proteggono gli utenti dall'accesso a siti dannosi / non attendibili isolando tali siti in un ambiente di navigazione separato per impedire la diffusione di attacchi dannosi alla macchina host. Windows Professional, Education, Enterprise
Impostazioni Defender Application Guard
Impostazioni degli appunti Specifica il tipo di contenuto che gli utenti possono copiare dalla macchina host alla sessione Application Guard. Abilitare le impostazioni in Comportamento degli appunti per specificare il funzionamento degli appunti quando l'utente si trova nel contenitore Application Guard. Viene visualizzato un messaggio agli utenti se l'utente tenta di copiare il contenuto non consentito.
Le impostazioni includono:
  • Consenti copia testo e immagine
  • Consenti copia del testo
  • Consenti copia dell'immagine
Windows Professional, Education, Enterprise
Funzionamento degli appunti Specifica come si comporta il blocco appunti quando l'utente si trova nel contenitore Application Guard. Viene visualizzato un messaggio agli utenti se l'utente tenta di copiare il contenuto non consentito.
Le impostazioni includono:
  • Blocca copia e incolla
  • Consenti sessione isolata all'host: gli utenti possono copiare determinati contenuti da Application Guard in Microsoft Edge.
  • Consenti host a una sessione isolata: gli utenti possono copiare determinati contenuti da Microsoft Edge in Application Guard. Nota: questa azione potrebbe causare potenziali rischi per la sicurezza nel contenitore Application Guard.
  • Consenti entrambe le direzioni: gli utenti possono copiare determinati contenuti da Application Guard in Microsoft Edge e da Microsoft Edge in Application Guard. Nota: questa azione potrebbe causare potenziali rischi per la sicurezza nel contenitore Application Guard.
Windows Professional, Education, Enterprise
Impostazioni di stampa Specifica il modo in cui si comporta la funzione di stampa quando l'utente si trova nel contenitore Application Guard.
Le impostazioni includono:
  • Blocca stampa
  • Consenti stampa XPS: abilita la stampa di Application Guard nel formato file XPS (XML Paper Specification).
  • Consenti stampa PDF: abilita Application Guard alla stampa nel formato file PDF.
  • Consenti stampa PDF e XPS
  • Consenti stampa locale: abilita Application Guard alla stampa su stampanti collegate localmente.
  • Consenti stampa locale e PDF
  • Consenti stampa locale, PDF e XPS
  • Consenti stampa di rete: abilita Application Guard alla stampa da stampanti di rete precedentemente connesse. Gli utenti non possono cercare ulteriori stampanti.
  • Consenti stampa in rete e XPS
  • Consenti stampa in rete e PDF
  • Consenti stampa in rete, PDF e XPS
  • Consenti stampa in rete e locale
Windows Professional, Education, Enterprise
Consenti accesso fotocamera e microfono nel contenitore Se questa impostazione è abilitata, le app nel container di Application Guard possono accedere alla fotocamera e al microfono di un dispositivo se tali impostazioni sono abilitate anche sul dispositivo dell'utente. Windows Professional, Education, Enterprise
Consenti persistenza dati utente Se questa impostazione è abilitata, i dati possono persistere in diverse sessioni nel contenitore Application Guard.

Application Guard salva i file scaricati dall'utente e altri elementi (cookie, Preferiti) nella barra degli strumenti del browser per utilizzarli nelle future sessioni di Application Guard. Per mantenere la sessione Application Guard protetta e isolata dalla macchina host, i preferiti memorizzati in una sessione Application Guard non vengono copiati sulla macchina host.

I file scaricati da un contenitore Application Guard vengono scaricati in C:\Users\wdagutilityaccount\Downloads. Se uno script doloso è nascosto in quel file, tale script non può accedere ai dati enterprise sulla macchina host.

Reimpostazione del contenitore Application Guard

Se non si consente o si disabilita la persistenza dei dati, il riavvio di un dispositivo o l'accesso al contenitore isolato attiva un evento di riciclo che elimina tutti i dati generati, inclusi i cookie di sessione e i Preferiti, rimuovendo i dati da Application Guard.

Se si abilita la persistenza dei dati, tutte le risorse utente generate vengono conservate negli eventi di riciclo del contenitore. Tuttavia, queste risorse utente esistono solo nel contenitore isolato e non sono condivise con la macchina host. Questi dati persistono anche dopo i riavvii e gli aggiornamenti da build a build di Windows.

Se si desidera interrompere il supporto della persistenza dei dati per gli utenti, utilizzare il seguente programma di utilità fornito da Windows per reimpostare il contenitore ed eliminare i dati personali.

Per reimpostare il contenitore:
  1. Aprire un programma a riga di comando e accedere a Windows/System32.
  2. Immettere wdagtool.exe cleanup. L'ambiente contenitore viene reimpostato e conserva solo i dati generati dall'utente.
  3. Immettere wdagtool.exe cleanup RESET_PERSISTENCE_LAYER. L'ambiente del contenitore viene reimpostato ed elimina tutti i dati generati dall'utente.
Windows Professional, Education, Enterprise
Consenti a GPU virtuale di elaborare i grafici Se questa impostazione è abilitata, Application Guard può utilizzare la GPU (Graphics Processing Unit) virtuale per elaborare i grafici. Questa impostazione è supportata su Windows 10 versione 1803 e successive.

Application Guard utilizza Hyper-V per accedere all'hardware grafico di rendering (GPU) supportato e ad alta sicurezza. Application Guard aiuta le GPU a migliorare le prestazioni di rendering e la durata della batteria per la riproduzione video e altri casi di utilizzo ad alta intensità grafica. Se si abilita questa impostazione senza collegare l'hardware grafico di rendering ad alta sicurezza, Application Guard ritorna automaticamente al rendering basato sul software (CPU).

Nota: se le periferiche grafiche o i driver sono compromessi, l'attivazione di questa impostazione potrebbe rappresentare un rischio per la periferica host.
Windows Professional, Education, Enterprise
Salva file scaricati sul sistema operativo host Se questa impostazione è abilitata, gli utenti possono eseguire il download dei file dal proprio contenitore Application Guard sulla propria macchina host. Questa impostazione è supportata su Windows 10 versione 1803 e successive. Windows Professional, Education, Enterprise
Blocca contenuto non aziendale Se questa impostazione è abilitata, impedisce ai siti di caricare contenuto non aziendale (contenuto da siti non attendibili) in Microsoft Edge e Internet Explorer.

Questa impostazione è supportata da Microsoft Edge su Windows Enterprise o Windows Education con Microsoft Defender Application Guard in modalità Enterprise.

Windows Education, Enterprise
Impronte certificato Condivide alcuni certificati root a livello di dispositivo con il contenitore Application Guard. I certificati con un'impronta che corrispondono ai certificati specificati vengono trasferiti al contenitore.

Per più certificati, utilizzare le virgole per separare l'impronta per ciascun certificato che si desidera trasferire. Ad esempio: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924

Questa impostazione supporta le versioni seguenti:
  • Windows 10 versione 1803 e successive
  • Microsoft Edge su Windows Enterprise o Windows Education con Microsoft Defender Application Guard in modalità Enterprise
Windows Education, Enterprise