Alle Broadcasts
Microsoft Security Update #22: Attack Surface Reduction
87 visninger
Cybertruslerne stopper aldrig. Det gør vi heller ikke.
Microsoft Security Update er din faste månedlige opdatering, hvor vi giver dig overblik, indblik og fremblik på, hvordan du bedst beskytter din virksomhed med Microsofts sikkerhedsteknologier.
I en digital virkelighed, hvor trusselsbilledet ændrer sig dagligt, og angrebene bliver stadig mere avancerede, er det afgørende at være på forkant – både teknologisk og strategisk.
Microsoft investerer massivt i sikkerhedsløsninger i både Microsoft 365 og Azure, og vi hjælper dig med at navigere i det hurtigt foranderlige landskab af værktøjer, features og trusselsvurderinger.
Hver måned giver deler vi viden og erfaringer indenfor de her områder:
Seneste indenfor cybersecurity
Vi koger komplekse tendenser ned til konkrete takeaways på tværs af alt fra M365 til Azure
Nye features og vigtige opdateringer i Microsoft Security-porteføljen
Hvad skal du vide – og hvad bør du gøre?
Best practices og erfaringer fra virkeligheden
Vi deler læring og tips fra aktuelle projekter med Microsoft Defender, Sentinel, Purview m.m.
Hvem bør deltage?
Webinaret er målrettet dig, der arbejder med IT-drift, sikkerhed, compliance eller som rådgiver i beslutningsprocesser omkring cyber- og informationssikkerhed.
Brug 30 minutter om måneden og stå stærkere mod næste angreb.
View transcript
Hej, og det er, vi skal vi skal vi snakke om det her, vi skal vi snakke om det her, vi skal vi snakke om det her, vi skal vi snakke om det her, attack service for docking. Det skal vi ja. Who har雕. Så ja, vi har fået muligheden for det. Og det, det giver, det er jo egentlig noget cold storage til alt det data, du får ind i Sentinel. Og der begynder du lige pludselig at kunne lære meget mere, meget billigere. Okay. Men på en eller anden måde, så skal det derovre. Altså hvor stor en opgave er det egentlig for ting, det flyttes over? Det er forholdsvis simpelthen, når man først har enabled at bruge det her data lag. Det er noget, du gør inde på tabeltniveau. Og der kan du tage stilling til, hvad du vælger at hælde derned. Det skal lige sige, at det ikke, fordi du fravælger at putte det i det normale Sentinel. Men du kan have det som en sideløbende, hvor du har noget længere retention på. Man kan også vælge at flytte det fuldstændig over i data lag. Hvis det kunne give mening, det kunne for eksempel være, at du havde en masse firewall logs, som måske koster rigtig mange penge at have liggende her i Sentinel. Og så har man måske fravalgt det. Det kan man lige pludselig begynde at få ind nu, og så lægge det ned i data læng i stedet for, fordi det er meget billigere at opbevare der. Og hvis du først har puttet over dit data lag, kan du så overhovedet bruge det til noget? Kan du query den på nogen som helst måde? Kan du pille ved den? Kan du lave alarm, eller kan du query, eller hvad kan du med dem? Altså du kan altid bruge det til at gå tilbage og kigge i logs, men du kan ikke bruge det på samme måde, som du kan i en fuldt sensional løsning. Nej. Og den gamle arkivløsning i Analytics, der kunne du også rehydrate din logs og hente dem tilbage. Det kan vi heller ikke have. Det er jeg faktisk i tvivl om. Det tror jeg ikke, man kan. Nej, det ved jeg faktisk ikke. Når de er derovre, så er de derovre. Det tænker jeg. For du har en meget længere retention der, end du har i Sentinel. I hvert fald, så kan det blive væsentligt meget dyre her. Kan vi se det? Altså, jeg kunne da godt lige tænke mig at se, hvor besværlig det egentlig er. Jo, det kunne vi da godt. Hvis man ikke har enablet den her data lake, så vil den egentlig komme og foreslå her. Vil du ikke enable det? Og det har jeg så allerede gjort. Og den siger så her, data lake er ready. Og så giver den dig nogle punkter, jeg kan lige prøve at lægge lidt derudad for, hvad vi så kan her. Vi har egentlig det samme. Går jeg lige her over i siden, og der har vi det her punkt. Og det skal lige siges, jeg er i Defender-portalen. Og der går jeg herovre på Sentinel. Holder jeg lige den herud en gang. Og så har vi, jeg tror faktisk, den ligger op i der. Configuration. Ja. Og tables. Og det er jo så herinde, vi får lidt nye muligheder for at kunne på lidt længere. Ja, det er det, du har haft en hængning også. Ja. Den der tables. Yes. Det er det, vi så har muligheden for. Nu kan jeg lige scrolle lidt ned, for jeg har jo været inde og ændre lidt i det her. Og nu tog jeg bare nogle logs, jeg er ikke for et. Men nu går vi bare ind på tablet her, bare som eksempel. Og der kan jeg så sige Manage Table. Og det skal lige sige, Table, det er jo her, vi får logsæt. Og så ryger jeg ind i Table, og vi begynder ligesom at kunne arbejde med det. Ja. På den her, der kan jeg så gå ind og sige Manage Table. Og der kan jeg se, min normale retention i Sentinel. Ja. Er 30 dage. Og nu har jeg været lidt hisse her. Og har skruet den op til 12 år, som var max, jeg kunne sætte det på. Og så ryger jeg det ned i datalæggen der. Jeg har også mulighed for at vælge den hernede. Så ryger det kun ned i datalæggen. Okay. Så kan vi ikke cancel sig der. Jamen så håndterer den alt i overflytningen. Og det er siden til en fuldstændig autobræsning. Det er jo sådan, det er meget fedt. Ja, og vi har det i tabelniveau her, vi kan se i oversigten her. Hvor lang tid ligger det i? Åh ja. I Sentinel, og hvor lang tid ligger det i datalæggen. Jamen, der er jo mange, der har noget NIS2-komplænsforstemmel, som kan handle over lidt. Ja, du snakkede noget om 13 måneder, eller hvad det var. 13 måneder er nøgletælle. Ja. Og der kigger vi lidt herinde. Det var halvandet år, vi kunne sætte det til. Ja. Enten et år eller halvandet. Ja. Og det skal lige sige, så nu havde jeg overslået det til på den her. Der står 30 dage her. Ja. Og hvis vi nu har sat den her til et år som eksempel, jamen så er det ikke fordi, vi får et år og 30 dage. De første 30 dage overlapper hinanden her. Ja. Ja. Så er det derfor, man er nødt til at over halvandet år, som det ser ud lige nu. Ja. Som er det næste, vi kunne vige. Nu er det sådan, at man 0,015 dollar sendt eller sådan noget. Det er relativt billigt. Så jeg tror ikke, det gør den helt sorg. Nej, det tænker jeg heller ikke. Men altså, det er jo kun i Privileg lige nu i vores. Jo. Ja. Og vi er ikke der, hvor vi tør sige til vores kunder, at det skal den vej nu. Nej. Man kan lege lidt med det i testmiljø, eller ja. Ja. Alt efter, hvor hisig man er med at... Er det her en del af det, at det hele kommer over i Defenderportalen? Alt sentinelle er ligesom på vej i den retning. Er det her en del af den bevægelse? Ja. Altså, det er jo det, vi har samlet det hele i Defenderportalen, hvor det giver mening. Ja. Det ligger så stadig over i Asher også stadigvæk. Ja. Indtil videre, ja. Ja. Så er det noget med reporting. Ja. Og der er vi så over i Defender for endpoint, tænker jeg på. Hvis det er det her aggregated reporting. Som, jeg tror, det er et par måneder... Ej, det er mere end et par måneder gammel. Men noget, man kan slå til, og det er noget, man slår til globalt. Yes. Hvis I var alle dine endpoints. Ja. Vi kan godt lige prøve at vise, hvor det er, og så kan vi ligesom snakke om, hvad det egentlig betyder, hvis man gør det, eller vælger at gøre det. Men den ligger nede i... Sten. Settings. Tryk. Og så går vi ind på endpoints, for det er her, vi har... Ja, endda forvågård. Ja. Og her under Advanced Features, så hvis ikke man har set det, eller været herinde før, så er der kommet et punkt, der hedder... Skal jeg lige se på, at finde det? Og... Det må jeg blive min skærm igen her. Men den kommer hernede. Øh... Kom. Ja. Den flimmer. Vi skal lige prøve at tage... Nu er der også uheldigt. Ja. Inniways, så kan vi stå og snakke lidt om det, men den hedder Aggregated Reporting. Det er jo egentlig alt det telemetri, du får ind i dag via Defender-klienten. Der har Defender noget, hvor den sorterer støj fra. Det kan være 1000 is, at den samme logte i net kommer igen og igen, når du skal noget. Ja. Og så er det på et tidspunkt, så finder du over, at nu begynder det at være støj, og det begynder sådan at være måske lidt unødvendigt at sende ind, så den har taget en beslutning om ikke længere at sende det her ind. Vi prøver at tage den her i stedet for. Ja. Men hvordan vælger den det? Altså kan du stole på det her? Det er noget, du bare kan sortere, så har ro i sindet. Så får du smag til den her feature. Ja, hvis man vælger at bruge det. Hvis man slår det til, så er det ligesom et lag, der ligger oven på det andet. Så det er ikke, fordi man fraviler det normale logs, man får. Men man får ligesom noget mere, og det er jo det her, hvor den sorterer støj fra. Nu samler den det lige pludselig, så lad os sige, der er 10.000 af de samme events. Ja. Så begynder den at samle det her, i stedet for at skulle sende 10.000 enkelt. Selvfølgeligvis logs ind, så sender den så måske 1.000 ind, samlet i en klump, og sender det ind på en gang. Okay. Så den lige så har barberet det lidt ned. Ja. Men så har du informationen. Ja. Og det ene, der får noget, det er ude på det enkelte endpoints, den søv vil lade derfra. Så det er faktisk, at pita ligger på det enkelte endpoints. Ja. Og det gavner egentlig også det med at få mange logs, der får sig ind og samlet op. Ja, så hvis man slår det til, igen, hvis man sender logs et andet sted hen, hvor der er en omkostning, skal man lige være opmærksom, det kan koste noget ekstra, hvis man slår det her til. Ja. Ja. Det er bare, man får at slå til. Så har vi tats på, om vi kan vise skærmen nu? Nej. Ja. Nej, det gør vi ikke. Nej. Lad os gå over til at snakke om det, vi egentlig skulle snakke om i dag så. Jamen, der vil jeg egentlig gerne kunne vise noget, så jeg ved ikke, om jeg skal prøve det andet sted her. Eller prøve det andet igen. Skal jeg prøve den anden? Vi ser mig lige her lige her. Det er jo live, så der skal jo gå noget gæld en gang. Ja. Og lige prøve at slutte den her aggregated reporting af, hvis vi får lov at se noget her. Ja. Så tænker jeg først, det giver mening, hvis du også vælger at bruge det data til noget. Ja. Og hvis man vælger at slå det til. Ja. Derudover, så kan der gå op til syv dage, fra man har slået det til, til det egentlig er slået igennem derude. Okay. Ja. Vælger man at slå det fra igen, så mener jeg, kan ikke huske, hvad det er det antal timer, det så tager at slå fra. Men det er en, når du lige slutterer os lige kigge på i efterfrokost. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej. Nej Det gik helt galt. Okay. Så det virker nu. Super. Jamen så kan vi jo egentlig godt begynde at snakke lidt mere om, hvis vi skal hoppe væk på det her aggregated reporting, og så hoppe over til. Attack surface reduction, det er jo noget, jeg tror, det er noget, der er helt vildt gammelt. Ja. Det er det måske også, at det kommer an på at være vildt gammelt der. Ja. Men jeg kan huske tilbage i 2019, tror jeg, det var, at der arbejdede også med det. Ja. Det er ikke noget nyt. Det er ikke derfor, vi står og snakker om det i dag. Nej. Men der er kommet nogle nye regler til. Ja. Det er jo ikke noget nyt. Nej. Men der er kommet nogle nye regler til. Ja. Det her. Det er attack surface reduction rules. Er det noget, når du er ude i kunder, er det noget, de alle sammen er gode til, eller er det noget, hvor man kan sige, at det her er det kæmpe indsatsmål. Hvordan er vi på en skala fra? Jeg vil sige, at jeg ser rigtig mange steder, hvor man ikke rigtig har enablet det her nu. Og nu kommer jeg også ud rigtig mange steder, hvor vi laver en migrering fra landet tredjepartsprodukt til Microsoft. Ja. Og så er det ligesom del af rejsen, og så er det her attack surface reduction rules. Men jeg ser også rigtig mange steder, hvor man ikke rigtig begyndt rejsen endnu. Man tør ikke rigtig at slå det til i bloggen. Man har måske prøvet at slå det til i bloggen og oplevet lidt, at der bliver nogle sure brugere. Det er noget af det, der påvirker brugere? Ja. Det er det jo. Vi begynder at... Men den anden del, du siger, det er jo også det med, at det er noget af det, som at når man har slået det til, så har der jo altså ikke bare gjort det. Altså det er jo noget af det, som bliver med at komme nye regler. Det er noget af det, hvor du skal holde det ved lige. Altså ellers er det... Nej, det er simpelthen meget begrænset, hvad der kommer af nye regler. Jeg tror, der er... Og det kommer lidt an på, hvad for nogle regler vi kigger på. Men det lejer imellem 16 og 20 regler. Okay. Alt efter, hvad det er til. Så det er faktisk noget, hvis du får bragt det her sure, så er du faktisk et godt sted. Ja. Lidt. Det er det her. Jamen skal vi ikke kigge på, hvad det er? Jo, det kan vi gøre. Så er det både pilsen og delt skærm. Det ser godt ud. Det er. Jeg skal ikke kigge i hvert fald. Jeg skal hoppe over på den anden tab her. Det er simpelthen den. Ej, hvor sjov. Jeg åbner en ny. Så ser vi, om det er... Det er vækens næve her. Hvem er den? Du får muligheden for lige at... Ej, skal vi ikke logge ind? Jeg tror, du får muligheden for lige at snuppe dit password. Det er da første gang, jeg har oplevet en ydelagt tab. Ja. Ja. Ja. Det skal heller ikke være hurtigt. Nå. Jamen, Attack Surface Reduction News. Jeg synes, et godt sted at starte er egentlig at kigge på rapporter herinde. Yes. Så der har vi... Attack Surface Reduction. Og når man går hen og kigger, så ved jeg ikke hvorfor, men den er altid sat på Standard Protection, hvilket gør, at den viser tre regler. Jeg ved ikke, om det er de originale tre regler. Men i hvert fald, så skal man lige ned og vælge all her for at vise. Ja, lige. Det vi kan se her, det er, hvis man har slået... De har Attack Surface Reduction News til. Så kan man både få audits, og hvad der eventuelt også er blevet blokeret, hvis man har... Egentlig bare for at vise dig, så har vi reglerne her. Og nu sætter jeg lige flueben i de to nødreste her. Men det er ligesom de to nye regler, der er kommet til nu her, som vi kan svare til i BlockMove. Og de kommer til, det betyder, at det ikke er nogen, Microsoft har kommet med. Ikke nogen, du har på dem. Nej, nej. Det er Microsoft, der kommer med det her. Og med de her Attack Surface Reduction Rules. Altså i gamle dage, hvor verden måske var lidt mere sikker, end den var i dag, der havde vi jo mulighed for at gøre mange flere ting på vores computer. Og det kan være sådan noget som makroer i et Office-dokument. Det kan være scripts, det kan være exefiler, det kan være alt muligt. Vi havde lov at køre, eller man havde lov til at køre før i tiden. Men det er jo også noget, hvis man er ondsindet, kan udnytte og ligesom komponitere dig på. Så derfor har man lavet det her Attack Surface Reduction Rules, hvor vi ligesom kan sætte det i BlockMove. Så er det ligesom os, der styrer, hvad man må derude af alt det her. Men det er jo så også derfor, du siger, at det er noget, der påvirker brugerne. Ja, det er det helt klart. Jeg kan da også skrive over i går, at jeg kunne ikke åbne Office på Excel 7-5-fil eller længere, for det er der også nogen, der har slået fra. Det var ikke en god idé. Så får man besøg af regnskabsafdelingen, eller hvem der nu bruger den, Marco. Ja. Og når man bruger de her Attack Surface Reduction Rules, så er det altid anbefalet, at man sætter det i Audit Mode til at starte med. Og Microsoft selv skriver 30 dage. Lad det køre i 30 dage. Og så kan man samle informationerne op og se, hvad der eventuelt ville have blevet blokeret, hvis det var. Vi havde slået til i BlockMove. Yes. Men brugerne får de stadigvæk, altså de får de samle på op. Jeg kan se, den her ville blokeret, eller ser brugerne slet ikke noget? Ikke når de er Audit. Brugerne ser ingenting. Det ligger bare stille hen, skulle jeg til at sige. Og så ligger det og samler logs ind. Og så begynder vi jo at kunne analysere det efterfølgende. Så går du ind i en rapport og trækker en rapport over? Ja, og det er faktisk her, vi var inde og kigge før. Lige præcis. Og det herinde, vi får rapporten op. Det her, det er jo igen min demotenent. Så jeg har lejet i går, og der kan man se sådan en høj bjælke her. Ja, ja, ja. Bare i går, og der er ikke så meget historik. Men ellers ville vi have en masse data herinde, hvis vi kigger, om man har haft det slået til et stykke tid i ordet. Men det, man så kan begynde at grave ned i, det er egentlig her. Hvor der står ordet tæt, så kan vi se, okay, hvis vi sætter den her i Block, så vil den også blokere for det her. Og så kan man så kigge dybere ned og sige, okay, hvad er det her for en fin? Hvad er det? Der kan vi jo lide finnavnet her. Og så heroppe i toppen, der har vi den hedder Add Exclusions. Og det er jo egentlig alle de finer, den har orditeret eller blokeret for. Og det er en kæmpe søgninger. Og der kan vi se, hvad det er for en størrelse. Og så får vi så lov at Add an Exclusions eller Get Exclusions path til den her fil, hvis vi gerne vil rightlaste den. Og jeg ved ikke, men den her Add Exclusions, den åbner egentlig bare Intune. Og så kan det være, at det var en GPO, du skulle lave i stedet for, hvis ikke man bruger Intune. Men i hvert fald, så åbner den bare Intune. Men den, der er spændende, den er nedunder. Fordi der får vi selve stien til den her fil. Og det kan godt være, at der er flere stier, hvor den her fil ligger. Så det kan være, at man skal rightlaste flere stier, end bare den ene fil her. Ja, et sted, så er det egentlig okay, og et andet sted, så er det ikke så godt. Ja, måske. Så det er vejen rundt, du skal vise, du skal rundt i rightlisten. Altså det med, at du når du har slået det til, så risikerer du, at du laver benet dig selv eller hvad du bruger. Ja, det er en rigtig god idé at tage fat i. Det man også kan se, det er, at du får en computernavn, du får en bruger, og for hvem det her vil have været blokeret for. Så kan man jo tage fat i, at det her typisk ser derude, det er udviklere eller regnskabshold, der bruger markov. Og så har der selvfølgelig alt det andet også. Men det er typisk det, man ser derude. Så hvis man gerne vil være gode venner med udviklerne, så får man lige... Ja, fordi jeg skulle lige sige, som nu har du sgu husket, at de har en sikkerhedskasket på jo. Ja. Og så går ud fra en exclusion, det er noget, du helst ikke vil have. Så der må være en anden måde at gøre det på, at vi skal prøve at undgå. Det vil andre gøre, så snart vil jeg lave en exclusion. Ja, selvfølgelig. Så man skal lave den her exclusion så godt som muligt. Så man skal selvfølgelig ikke bare whiteliste finnavnet i sig selv. Heller ikke bare stigen måske, men den fulde sti. Man har også mulighed, men det begynder jeg ved at snakke om noget lidt andet, hvis man signer, hvis den udvikler, og man signer sin kode, så kan man whiteliste certifikatet. Men det er en helt anden snak også alligevel. Ja. Men de to nye regler, hvis vi lige skal vende tilbage til dem, det er jo så den her, der hedder Block Rebooting Machine Safe Mode. Og det er jo egentlig noget, man har kunnet udnytte. Jeg laver et eller andet script, der putter en maskine op i Safe Mode, og så kan det være i Safe Mode, så er der slået nogle ting fra. Det er jo ikke en fuld funktionsdygtig. Ja. Det er sådan noget, man i gamle dage brugte med sine PC, hvor folk hele op. Ikke så noget, der er vist, der har gjort det, men... Ja, ja. Så der kan være en masse ting, der er slået fra i Safe Mode, som kan blive udnyttet, når det er slået fra. Den anden hop, det er Block Use of Copit og Impersonated System Tools. Og det er, hvis man kopierer nogle af de her systemtools, som Windows har, eller Personated' dem, så fanger den det også. Så hvis du bare laver en ex-fil, det hedder det samme, basically? Ja, simulerer den gør det samme. Eller laver en kopi af en fil og ændrer lidt i den. Åh, ja. Ja. Jamen, det lyder som nogen, der er sådan en rimelig no-brainer at få slået til de der. Det er nogen, man bør få slået til. Ja, brug det igen, fordi jeg har set den her Block Use of Copit og Impersonated System Tools. Det er også noget, udviklerne bruger, når de lige tester et eller andet af. Men igen, det kom mig den på, hvor aggressiv man vil være. Jamen, jeg tror jeg. Men det med bare at lade udviklerne slås løs, det synes jeg, det er også en riske i sig selv. Ja. Altså, det giver dem i hvert fald et stort ansvar. Det er jo det, jeg tænker ikke også, i forhold til, hvad det er for et miljø, de befinder sig i. Ja. De her attack surface reduction, som du egentlig godt kigger over i indsynet. Jeg ved ikke, om det er et tab, der virker rigtig fint, men vi kan lige prøve at kigge på sådan en politik, hvordan den egentlig ser ud. derovre. Ja, det kunne være fedt. Og der hopper jeg over i Intune-portalen, og der har vi det, der hedder endpoint security herude siden. Og der har jeg ligesom alle mine security settings i, det befinder. Og der har vi så med et punkt, der hedder attack surface reduction. Og her, der har vi så lidt forskellige politikker. Den ene, det var så de her attack surface reduction rules, som vi snakker om nu her. Nu står der godt nok, at det er til en server. Vi kan jo ikke enrolle server i Intune. Nej. Men vi kan godt, og nu kommer måske lidt ud på et tidsspur, men vi kan godt gøre brug af noget, der er en forcement scope. Så hvis du har en server i Defender. Ja. Med Defender på serveren på? Ja. Bare du har Defender på serveren. Ja. Og connector Intune, og Defender sammen, det er egentlig to flueben i portalerne, du også kommer dem sammen. Så begynder vi lige pludselig at kunne rulle security policies ud, kun til serverer. Så vi kan faktisk bruge Intune til at rulle de her attack surface reduction rules ud til serverer, hvis man slår det her til. Så man er fri for at skulle gøre det i en GPO, eller et eller andet tredjeparts konfiguration. Ja. Ja. Vældig cool. Og det er de samme, du kan bruge, altså du skal ikke til at opfinde et nyt sæt, det er de samme, du kan bruge genbrug for din endpoint for overfor din... Ja og nej. Jeg synes, du vil sige dem. Yes, det gør jeg altid. Fordi der er jo, igen, når vi begynder at snakke serverer, så har vi 2016 og bagud. Ja. Der er der tre, en af de tre regler, der ikke er supporteret på dem. Okay. Så slår du dem til. Ja. Og assignet til servererne, så ser alting fint ud i Intune, men de bliver ikke assignet. Og det er ikke kun de ikke bliver assignet på de gamle, men de bliver heller ikke... Heller ikke de andre. Så så er ingen af de her attack surface reduction rules, der virker. Okay. Ja. Ja. Så der skal man lige være opstået, at fra 2016 og bagud, det vil sige 2012 R2, der er der lige tre regler, man skal huske at sende. til not configured. Ja, der må være en måde, man kan se på, om de er slået igennem. Ja, ja. Hvis du graver lidt ned i politikken, fordi herude vil der stå, at den er slået igennem, man skal lige grave lidt ned i den, så kan man faktisk se, at den ikke er. Okay. Og nu, når vi alligevel er inde på det, så det, jeg har brugt, det er herovre i... Åh nej, det var en forkert tab. Var det bedre? Ja, det var bedre. Det er det her investigation and response og hunting. Yes. Der har vi advanced hunting. Og der findes derude på GitHub. Hvor man kan køre en KQL. Og så kan vi se ude på devices, hvad der er sat, og hvordan det er sat. Og den synes jeg er... Nu gør jeg lige det her småt. Men det, jeg synes, der er super cool med den, det er, at vi kan sikre os og kan se, okay, hvad der egentlig er sat ude på devices. Er det slået igennem? Og der kan jeg se, at reglerne her... Og det er så alle de regler, du har, de står bare derudad? Ja, de står bare derudad i blok. Som jeg har slået det til på den her. Så der kan man egentlig sikre sig. Det var egentlig også den måde, jeg opdagede det på. at jeg var ude hos en kunde, som havde slået det her til. Og så fandt jeg ud af, okay, jamen de har faktisk ikke husket at sætte dem til not configured, de her tre regler. Og så der var ikke noget, der var slået igennem. Og det vil sige, at det skal jo så gøre for de gamle devices. Gamle serverer også. Ja. Så jeg plejer altid at lave to forskellige regler. En til 2016 og nedefter, og så en til 2019 og op efter. Ja, så må vi lige bruge at hente den på GitHub. Vi tjekker, om der er nogen af dem, der ikke står til blok. Ja. Og så har vi lige... Hov, nu skal jeg lige tilbage til den rigtige. Ja. Det er... Jeg skynder mig lige at klikke tilbage igen her. Fordi der var lige en enkel... Hov. Lægger jeg lige lidt hurtigt rundt, men en enkel af dem her. Og den der blok, webshell creation for servers. Den er kun relevant for en exchange server. Ja. Så ja. Så den... Jeg skal også passe, hvor du går hen? Jo, jeg skal tilbage til det rigtige sted her. Yes. Selve politikken... Kan jeg jo bare lige folde nu. Nu har jeg jo sat den i blokmode hele vejen ned. Ja. Men det er jo sådan, vi gerne skulle ende ud i. Ja. Så hele vejen ned har jeg bare sat den til blok. Men her til en start, der vil jeg nok sætte den til audit. Ja. Rullet ud. Lad det køre i et stykke tid. 30 dage. Og så derefter lave en analyse. Og så begynder at slå til i... Ja, det bliver jo lidt kældig, kan jeg allerede høre, for du er faktisk nødt til at kigge ret grundigt på det analyse af den rapport, du har fået for at se, hvad er noget, der ikke virker i os. Altså. Ja. Ja. Du skal tage stilling til, hvad du så ser derinde. Okay, er det noget, der er relevant at bruge derude, eller er det noget, der bare skal lukkes ned for? Så ja. Nej, men der er så også nogle af reglerne, hvor der slikker noget på. Okay. Hvis der er nul hits, så kunne man måske overveje at slå dem til i blokmode, og så kan man altid ligge og holde øje, om noget bliver blokeret. Ja. Og ellers er jeg sikker på, at supportafdelingen hører til det først, hvis der er en makro, der ikke virker. Ja. Ja. Ja. Ja. Hvor svært er det at slå det fra på en enkelt bruger? Altså, det er jo en måde hurtigt at mitigere det, og så kan komme galt afsted. Eller er det ude i, at det skal tilbage i hurtigt mode? Det er forholdsvis hurtigt, at hvis du skal slå det fra fra en enkelt bruger. Eller device. Ja. Årh. Der vil jeg måske vælge at lægge den bruger, hvad jeg siger, den udvikler over en anden politik. Ja. Slå det fra fra for den bruger, så det stadig slår til for de andre. Ja. Ja. Ja. Ikke? Men ja, det er jo egentlig bare at lave en synkronisering. Og så går der ikke lang tid, så er det åbnet op for det igen. Men man kan, inde på selve reglerne, lave exclusions på selve reglerne. Okay. Men er det så dårligt praktisk, eller er du normalt lavet to regler, så det er det, du vil gøre? Jeg vil altid gå ind og lave det på selve reglerne, den her exclusion. Okay. Men jeg vil ikke assigne den til alle, hvis jeg kun skal ramme udviklere, for eksempel. Så lader jeg lave en politik til udviklerne. Ja. Og eksklude dem fra den anden til alle andre. Ja. Og så åbner man lidt mere op for dem, måske. Ja. Ja. Ja, fordi det kan godt blive lidt tungt at vedligeholde ellers. Ja. Fedt. Jeg ved, at vi har en tips-trik-session til sidst. Ja. Hvis I skal nå den også, skal vi snakke om det nu, eller skal vi snakke mere? Jeg tror ikke, jeg vil nok sige. Så derfor har jeg lyst til, at I slå de her to til. Ja. Så er det dog først efter 30, kan jeg forstå. Ja, så audit mode, og så skal du lige ind og kigge på det. Ja. Og så de to nye regler, der er kommet også. Ja. Ja. Den ene af dem, den lyder rimelig hamløs. Ja, forhåbentlig ikke ret mange, der går i safe mode længere. Nej. Og så igen. Altså, det er noget, der ligger på top-top på de her security recommendations, hvis ikke man har slået det til. Ja. Så bliver man i hvert fald promptet for det derinde. Men ja, lige en tips-trik til sidst. Jeg må lige have lov til at sævde over. Ja. Fordi sidste gang snakkede vi om security exposure management. Ja. Så hvis det ikke slår de her to til, kommer den så op i... Det står også i det, vi snakkede om sidst. Ja. Og der står det også højt på listen derinde. Fedt. Ja. Og der er jo ikke nogen undskyldninger. Nej. om at komme i gang. Det er det. Ja. En lille ting her til sidst, det er, nu er det godt nok en... Nu prøver jeg en forkert et tab igen her. Det var noget, der kom fra, jeg tror det er et par år siden. Men jeg synes, den er ret sjov, og jeg tror ikke, den er gået sådan lidt ubemærket hen. Men jeg synes, den er rigtig sjov at bruge, fordi hvis vi går ind på devices i Defender, så har vi... Nej, der er kun ét device. Alle vores devices har vi jo herinde. Vi har onboardet i Defender. Ja. Og der er kommet sådan en... Jeg ser lidt filter på, ja. Men der er kommet det her internet exposed. Og den synes jeg er lidt sjov. Altså 63'er? Ejet eller 880 eller begge dele? Den skikker eller holder øje med, hvad der er åbent udefra og ind på portniveau, ja. Okay. Så hvis jeg lige siger filter, der hedder internet facing og sætter den til yes, så får man lige pludselig vist alle ens devices, hvor der er åbent udefra og ind til dem. Okay. Og nu skal jeg ikke klikke på teksten her. Hvis jeg klikker på sidden. Ja. Så popper der sådan en lille flyer ud her i siden. Og der har jeg den her more details under internet facing. Der kan jeg se, hvad for en port. Her er det 3389, som er RDP. Og den er åben på den her public IP address. Og det skal jeg nok skynde mig at lukke ned for. Ej, den er ikke så sårbar den her synes. Ja, præcis. Men det sjove ved det her, det er, at måske har man ikke været i IT-afdelingen altid. Ja. Og man har måske ikke det store kendskab i hele ens miljø. Jeg har set nogle steder, at vi har forsøget sjovt kigget her. Og så har vi fundet en kammel webserver, man troede, man havde slukket. Der stod upatchet. Ja, og åben på port 80. Så jeg synes, den er meget sjov lige at kigge ens miljø igennem. Se, hvad der er af internet exposed devices. Og måske lærer man også ens miljø bedre at kende. Og lige at det er lige meget port, der er, men det er ret nemt at finde ud af, hvilket port, der er. Fordi man kunne godt, jeg tænker, man kunne godt komme lidt i tvivl om, det er nogen, der skal være. Altså, jeg kan ikke få sig noget grimt om, at jeg er derude, men nogle gange, vi går og så analyser igennem, at så er det ikke alle søvner, der er fuldstændig styr på, hvorfor de lavede, hvad de brugte til. Ja. Det kan ske, at der er nogen, der var afslaget fra en tidligere kollega eller forælder. Præcis. Altså, det har vi ikke altid kontrol over. Den er meget god. Du er så nødt til ind på venkel og kigge på dem. Der er jo ikke nogen nem måde at fikse det på. Der burde måske ikke være så mange devices, der viser sig her, når man vælger den her, dem der er åben udefra ind på. Nej. Så jeg håber ikke i hvert fald. Ja. Og det er det, vi skulle snakke om i dag, ikke? Det tænker jeg. Nu er også tiden med at løbe fra os, tænker jeg. Tak fordi I så med.