Defender Application Guard
Le impostazioni di Microsoft Defender Application Guard (Application Guard) proteggono la propria organizzazione da attacchi dannosi isolando in un ambiente di navigazione separato per i siti non attendibili definiti dall'azienda a cui gli utenti potrebbero accedere durante la navigazione in Internet.
Cos' è Application Guard?
Application Guard, una difesa dell'endpoint basata sull'hardware, è uno strumento di sicurezza integrato in Microsoft Edge. Application Guard isola i siti non attendibili definiti dall'azienda dal desktop (host) all'interno di una macchina virtuale ( VM ) per impedire che attività dannose raggiungano il desktop. Questa funzione è supportata su Windows 10 versione 1709 e successive. Per ulteriori informazioni su Application Guard, consultare il sito https://docs.microsoft.com/en-us/windows/security/threat-protection/microsoft-defender-application-guard/md-app-guard-overview.
Funzionamento di Application Guard
Se un utente visita un sito non attendibile tramite il browser, il browser apre tale sito in un contenitore abilitato Hyper-V isolato che è separato dalla macchina host. Se il sito non attendibile che si trova nell'isolamento del contenitore è un sito dannoso, la macchina host è protetta e l'aggressore non può accedere ai dati aziendali.
Browser abilitato Application Guard
Questa funzionalità è supportata sui browser Microsoft Edge . Se il browser è in modalità Application Guard, viene visualizzata la seguente icona nella barra degli strumenti del browser:

Requisiti hardware per eseguire Application Guard
| Hardware | Requisito |
|---|---|
| CPU a 64 bit | È richiesto un minimo di 4 core (processori logici) per l'hypervisor e la sicurezza basata sulla virtualizzazione (VBS). Per ulteriori informazioni su Hyper-V, vedi https://docs.microsoft.com/en-us/virtualization/hyper-v-on-windows/about/. |
| Estensioni di virtualizzazione CPU | Tabelle pagina estese (SLAT (Second Level Address Translation) e una delle seguenti:
|
| Memoria hardware | Minimo 8 GB |
| Disco fisso | 5 GB di spazio libero, SSD (solid state disk) consigliato |
| Supporto IOMMU (Input / Output Memory Management Unit) | Non richiesto, ma consigliato |
Configurazione delle impostazioni di Application Guard
| Impostazione politica | Descrizione | Dispositivi supportati |
|---|---|---|
| Configura Defender Application Guard | Se questa impostazione è abilitata, è possibile configurare le impostazioni che proteggono gli utenti dall'accesso a siti dannosi / non attendibili isolando tali siti in un ambiente di navigazione separato per impedire la diffusione di attacchi dannosi alla macchina host. | Windows Professional, Education, Enterprise |
| Impostazioni Defender Application Guard | ||
| Impostazioni degli appunti | Specifica il tipo di contenuto che gli utenti possono copiare dalla macchina host alla sessione Application Guard. Abilitare le impostazioni in Comportamento degli appunti per specificare il funzionamento degli appunti quando l'utente si trova nel contenitore Application Guard. Viene visualizzato un messaggio agli utenti se l'utente tenta di copiare il contenuto non consentito. Le impostazioni includono:
|
Windows Professional, Education, Enterprise |
| Funzionamento degli appunti | Specifica come si comporta il blocco appunti quando l'utente si trova nel contenitore Application Guard. Viene visualizzato un messaggio agli utenti se l'utente tenta di copiare il contenuto non consentito. Le impostazioni includono:
|
Windows Professional, Education, Enterprise |
| Impostazioni di stampa | Specifica il modo in cui si comporta la funzione di stampa quando l'utente si trova nel contenitore Application Guard. Le impostazioni includono:
|
Windows Professional, Education, Enterprise |
| Consenti accesso fotocamera e microfono nel contenitore | Se questa impostazione è abilitata, le app nel container di Application Guard possono accedere alla fotocamera e al microfono di un dispositivo se tali impostazioni sono abilitate anche sul dispositivo dell'utente. | Windows Professional, Education, Enterprise |
| Consenti persistenza dati utente | Se questa impostazione è abilitata, i dati possono persistere in diverse sessioni nel contenitore Application Guard. Application Guard salva i file scaricati dall'utente e altri elementi (cookie, Preferiti) nella barra degli strumenti del browser per utilizzarli nelle future sessioni di Application Guard. Per mantenere la sessione Application Guard protetta e isolata dalla macchina host, i preferiti memorizzati in una sessione Application Guard non vengono copiati sulla macchina host. I file scaricati da un contenitore Application Guard vengono scaricati in C:\Users\wdagutilityaccount\Downloads. Se uno script doloso è nascosto in quel file, tale script non può accedere ai dati enterprise sulla macchina host. Reimpostazione del contenitore Application Guard Se non si consente o si disabilita la persistenza dei dati, il riavvio di un dispositivo o l'accesso al contenitore isolato attiva un evento di riciclo che elimina tutti i dati generati, inclusi i cookie di sessione e i Preferiti, rimuovendo i dati da Application Guard. Se si abilita la persistenza dei dati, tutte le risorse utente generate vengono conservate negli eventi di riciclo del contenitore. Tuttavia, queste risorse utente esistono solo nel contenitore isolato e non sono condivise con la macchina host. Questi dati persistono anche dopo i riavvii e gli aggiornamenti da build a build di Windows. Se si desidera interrompere il supporto della persistenza dei dati per gli utenti, utilizzare il seguente programma di utilità fornito da Windows per reimpostare il contenitore ed eliminare i dati personali. Per reimpostare il contenitore:
|
Windows Professional, Education, Enterprise |
| Consenti a GPU virtuale di elaborare i grafici | Se questa impostazione è abilitata, Application Guard può utilizzare la GPU (Graphics Processing Unit) virtuale per elaborare i grafici. Questa impostazione è supportata su Windows 10 versione 1803 e successive. Application Guard utilizza Hyper-V per accedere all'hardware grafico di rendering (GPU) supportato e ad alta sicurezza. Application Guard aiuta le GPU a migliorare le prestazioni di rendering e la durata della batteria per la riproduzione video e altri casi di utilizzo ad alta intensità grafica. Se si abilita questa impostazione senza collegare l'hardware grafico di rendering ad alta sicurezza, Application Guard ritorna automaticamente al rendering basato sul software (CPU). Nota: se le periferiche grafiche o i driver sono compromessi, l'attivazione di questa impostazione potrebbe rappresentare un rischio per la periferica host.
|
Windows Professional, Education, Enterprise |
| Salva file scaricati sul sistema operativo host | Se questa impostazione è abilitata, gli utenti possono eseguire il download dei file dal proprio contenitore Application Guard sulla propria macchina host. Questa impostazione è supportata su Windows 10 versione 1803 e successive. | Windows Professional, Education, Enterprise |
| Blocca contenuto non aziendale | Se questa impostazione è abilitata, impedisce ai siti di caricare contenuto non aziendale (contenuto da siti non attendibili) in Microsoft Edge e Internet Explorer. Questa impostazione è supportata da Microsoft Edge su Windows Enterprise o Windows Education con Microsoft Defender Application Guard in modalità Enterprise. |
Windows Education, Enterprise |
| Impronte certificato | Condivide alcuni certificati root a livello di dispositivo con il contenitore Application Guard. I certificati con un'impronta che corrispondono ai certificati specificati vengono trasferiti al contenitore. Per più certificati, utilizzare le virgole per separare l'impronta per ciascun certificato che si desidera trasferire. Ad esempio: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924 Questa impostazione supporta le versioni seguenti:
|
Windows Education, Enterprise |