...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

ASR pravidla v Microsoft Defenderu pro malé firmy 2026: jak zastavit ransomware dřív, než se spustí

ASR pravidla v Microsoft Defenderu pro malé firmy 2026

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Většina útoků na malé firmy nezačíná sofistikovaným hackem, ale obyčejnou přílohou s makrem nebo skriptem, který někdo omylem spustí. ASR pravidla (Attack Surface Reduction) v Microsoft Defenderu tenhle scénář zabijí hned na začátku — zablokují chování, které legitimní firemní aplikace nepotřebují, ale malware bez něj nefunguje. A co je pro malou firmu podstatné: nekupujete žádný nový software, funkci máte ve Windows už dnes.

V tomto článku najdete, co ASR pravidla dělají, která zapnout jako první, jak je bezpečně nasadit přes Microsoft Intune bez toho, abyste zablokovali účetní program, a jak poznat, že skutečně fungují.

Co jsou ASR pravidla a proč dávají smysl právě malým firmám

Attack Surface Reduction pravidla jsou sada předpřipravených bezpečnostních politik zabudovaných přímo v Microsoft Defender Antivirus. Každé pravidlo blokuje jedno konkrétní chování — ne konkrétní virus.

Rozdíl je zásadní. Klasický antivirus se ptá „znám tenhle soubor?“. ASR pravidlo se ptá „má Word právo spustit PowerShell?“. Odpověď je ve firemním prostředí prakticky vždy ne — a útočník, který právě získal přístup přes phishingovou přílohu, narazí na zeď, i když jeho malware nikdo předtím neviděl.

Typické chování, které ASR pravidla zastaví:

  • Word nebo Excel spouští další program (child process)
  • Makro volá systémové Win32 API
  • E-mailový klient ukládá a spouští spustitelný soubor z přílohy
  • JavaScript stažený z webu spouští staženou aplikaci
  • Neznámý proces čte paměť procesu LSASS, kde jsou uložené přihlašovací údaje
  • Ransomware hromadně šifruje soubory

Podle dlouhodobých dat z Verizon Data Breach Investigations Report tvoří ransomware a útoky přes e-mailové přílohy dominantní část incidentů u firem do 100 zaměstnanců. Právě proto má ASR u malých firem nadprůměrnou návratnost — nasazení zabere jedno odpoledne a pokrývá nejčastější vstupní vektor.

Předpoklady: kdy ASR vůbec funguje

Než začnete cokoli zapínat, ověřte tři věci. Bez nich pravidla mlčky nedělají nic.

1. Microsoft Defender Antivirus musí být v aktivním režimu

Pokud na počítačích běží antivirus třetí strany (ESET, Avast, Bitdefender…), Defender se automaticky přepne do pasivního režimu — a v pasivním režimu se ASR pravidla neuplatňují. Tohle je nejčastější důvod, proč firma ASR „nasadí“ a nic se nestane.

2. Zapnutá ochrana v reálném čase a cloudová ochrana

Několik pravidel (zejména pokročilá ochrana před ransomwarem) potřebuje ke svému rozhodování cloudovou reputační službu Microsoftu. Bez ní pravidlo funguje omezeně nebo vůbec.

3. Odpovídající edice Windows a licence

ASR pravidla podporují Windows 10 a 11 v edicích Pro a Enterprise. Samotné vynucování pravidel funguje i bez placeného doplňku, ale centrální správu, reporting detekcí a hlášení v portálu získáte až s Microsoft Defender for Business (součást Microsoft 365 Business Premium) nebo Defender for Endpoint P1/P2. Bez reportingu byste nasazovali naslepo — a to je u ASR nebezpečné. Detaily k licencím a možnostem najdete v přehledu Attack Surface Reduction v dokumentaci Microsoftu.

Pokud Defender for Business ve firmě ještě nemáte nasazený, projděte si nejdřív náš článek o Microsoft Defender for Business pro malé firmy — ASR je jeho přirozené pokračování.

Která ASR pravidla zapnout jako první

Pravidel je přes dvacet. Zapínat je všechna naráz je zaručený způsob, jak si rozbít provoz. Microsoft sám doporučuje začít trojicí takzvaných standard protection rules, které mají minimální dopad na běžné aplikace:

  • Blokovat zneužití zranitelných podepsaných ovladačů — útočník nemůže do systému propašovat legitimně podepsaný, ale děravý ovladač.
  • Blokovat krádež přihlašovacích údajů z LSASS — zastaví nástroje typu Mimikatz, které vytahují hesla z paměti.
  • Blokovat perzistenci přes WMI event subscription — znemožní útočníkovi „zabydlet se“ tak, aby přežil restart.

Ve druhé vlně, když máte ověřeno, že první trojice nikoho neomezuje, přidejte pravidla proti makrům a e-mailovým přílohám. Ta mají největší praktický přínos:

  • Blokovat spouštění podřízených procesů z aplikací Office
  • Blokovat volání Win32 API z maker v Office
  • Blokovat vytváření spustitelného obsahu aplikacemi Office
  • Blokovat spustitelný obsah z e-mailového klienta a webmailu
  • Blokovat spuštění potenciálně zaobfuskovaných skriptů
  • Blokovat spouštění staženého obsahu přes JavaScript a VBScript

Kompletní seznam pravidel včetně jejich identifikátorů (GUID) a přesného chování je v referenční příručce ASR pravidel.

Jak ASR pravidla nasadit krok za krokem

Nasazení ASR pravidel ve čtyřech krocích: ověření předpokladů, audit režim, výjimky, blokace

Postup níže používáme u zákazníků, kterým spravujeme IT, a funguje spolehlivě i ve firmách s vlastními starými aplikacemi.

Krok 1: Ověřte stav Defenderu na koncových stanicích

V Microsoft Intune otevřete Endpoint security → Antivirus a zkontrolujte, kolik zařízení hlásí Defender v aktivním režimu. Zařízení s antivirem třetí strany buď z ASR politiky vyřaďte, nebo se rozhodněte pro migraci na Defender. Míchat obojí nemá smysl — platíte dvakrát a chráníte jednou.

Krok 2: Zapněte pravidla v režimu Audit

V Intune vytvořte politiku Endpoint security → Attack surface reduction → Attack Surface Reduction Rules a všechna vybraná pravidla nastavte na hodnotu Audit. V tomto režimu pravidlo nic neblokuje, jen zapíše událost, kdyby blokovalo. Nechte to běžet minimálně jeden až dva týdny, ideálně přes měsíční uzávěrku — právě účetní a mzdové programy bývají ty, které si s makry a skripty nejvíc hrají.

Postup nasazení včetně doporučeného časového plánu popisuje Microsoft v průvodci nasazením ASR pravidel.

Krok 3: Vyhodnoťte události a nastavte výjimky

Po sběru dat projděte detekce v portálu Microsoft Defender (Reports → Attack surface reduction). U každé události se ptejte: je to legitimní firemní aplikace, nebo něco, co tam nemá co dělat?

Legitimní nálezy vyřešte výjimkou. Dvě praktické zásady:

  • Výjimku pište na konkrétní cestu k souboru, ne na celou složku C:\Program Files a rozhodně ne na celý disk.
  • Preferujte výjimku pro jedno pravidlo (per-rule exclusion) před globální výjimkou napříč všemi pravidly.

Krok 4: Přepněte na Blokovat — nejdřív pilot, pak celá firma

Vyberte pilotní skupinu tří až pěti uživatelů, ideálně z různých oddělení, a jim pravidla přepněte na Block. Když týden nikdo nezavolá, rozšiřte politiku na všechna zařízení.

Alternativou je režim Warn, kde uživatel dostane upozornění a může akci vlastním rozhodnutím odblokovat. Hodí se jako přechodový stupeň u pravidel, kde si nejste jistí — ale jako cílový stav ho nedoporučujeme, protože uživatel pod tlakem klikne na „povolit“ prakticky vždy.

Kde sledovat, jestli ASR pravidla fungují

Nasazením práce nekončí. Základní rutina je jednoduchá:

  • Měsíčně zkontrolovat report ASR detekcí v portálu Defender — nové bloky často odhalí nově nainstalovaný software nebo probíhající útok.
  • Čtvrtletně projít seznam výjimek a smazat ty, které se vážou k už nepoužívaným aplikacím. Zapomenutá výjimka je díra, o které nikdo neví.
  • Po každé větší změně (nový ERP, nový účetní systém) nasadit pravidlo na dané zařízení nejdřív v auditu.

ASR detekce se propisují i do Microsoft Secure Score, takže máte rychlý přehled, jak si firma stojí, aniž byste procházeli jednotlivá zařízení.

Co ASR pravidla neřeší

Aby nevzniklo falešné bezpečí: ASR je jedna vrstva, ne kompletní ochrana. Nezastaví útok, který nepotřebuje spustit kód na koncové stanici.

Konkrétně ASR pravidla neochrání před:

  • Phishingem na přihlašovací údaje. Když uživatel zadá heslo na podvrženou přihlašovací stránku, na počítači se nic nespustí a ASR nemá co blokovat. Sem patří vícefaktorové ověřování a podmíněný přístup.
  • Kompromitací cloudu bez zařízení. Útočník přihlášený do Microsoft 365 z vlastního počítače koncovou stanici vůbec nepotřebuje.
  • Chybou v konfiguraci sdílení. Veřejně sdílená složka na OneDrive je únik dat, který ASR nevidí.
  • Zařízeními mimo správu. Soukromý notebook bez Intune žádnou politiku nedostane.

ASR proto vždy kombinujte s vícefaktorovým ověřováním, zálohami a správou zařízení. Samo o sobě to je silná, ale úzká vrstva.

Nejčastější chyby při nasazení ASR

Z praxe se opakují čtyři:

  1. Zapnout všechno naráz rovnou na Blokovat. Do hodiny se ozve účetní, že jí nejde nahrát výkaz, a firma ASR vypne celé — a už se k němu nikdy nevrátí.
  2. Nechat Defender v pasivním režimu. Politika v Intune vypadá zeleně, ale reálně nic nechrání.
  3. Výjimka na celý disk. Rychlé řešení incidentu, které z pravidla udělá dekoraci.
  4. Žádný reporting. Bez Defender for Business nebo Defender for Endpoint nevidíte detekce a nemůžete kvalifikovaně rozhodnout o výjimkách.

Co to stojí a co to firmě přinese

Pokud máte Microsoft 365 Business Premium, ASR pravidla i jejich správu máte v ceně licence — nepřiplácíte nic. Náklad je tedy hlavně čas: zhruba půl dne na přípravu politiky, dva až čtyři týdny běhu v auditu a pár hodin na vyhodnocení a výjimky.

Proti tomu stojí náklad jednoho úspěšného ransomwarového incidentu v malé firmě, který se běžně počítá v řádu stovek tisíc korun mezi obnovou dat, výpadkem provozu a ztrátou důvěry klientů. Souvislosti kolem přenosu tohoto rizika rozebíráme v článku o kybernetickém pojištění pro malé firmy.

ASR navíc dobře zapadá do vrstev, které už možná máte nasazené — compliance policies v Intune hlídají stav zařízení, update rings záplatují zranitelnosti a Windows LAPS řeší lokální administrátorská hesla. ASR je vrstva, která zachytí to, co projde přes všechny ostatní.

Často kladené otázky

Fungují ASR pravidla, když mám jiný antivirus než Defender?

Ne. Pokud je na zařízení aktivní antivirus třetí strany, Defender přejde do pasivního režimu a ASR pravidla se neuplatňují. Buď migrujete na Defender, nebo ASR na těchto zařízeních nepoužijete.

Potřebuji na ASR pravidla Microsoft Intune?

Není to podmínka — pravidla lze nastavit i přes Group Policy nebo PowerShell. Intune ale dává centrální přehled, snadné výjimky a reporting, takže u firem nad zhruba pět zařízení dává jednoznačně smysl.

Jak dlouho mám nechat pravidla v režimu Audit?

Minimálně dva týdny, ideálně celý měsíční cyklus, aby se zachytily i procesy, které běží jen na konci měsíce (uzávěrky, mzdy, exporty do banky).

Zpomalí ASR pravidla počítače?

V praxi ne měřitelně. Pravidla vyhodnocují chování procesů, které Defender kontroluje tak jako tak, takže dodatečná zátěž je zanedbatelná.

Co když ASR zablokuje aplikaci, kterou potřebujeme?

Přidáte výjimku pro konkrétní soubor a konkrétní pravidlo. Vypínat celé pravidlo kvůli jedné aplikaci je zbytečně velké ustoupení.

Závěr

ASR pravidla v Microsoft Defenderu jsou jedna z mála bezpečnostních funkcí, které malá firma získá bez dodatečné investice a přitom zablokují nejčastější způsob, jakým se do firmy dostane ransomware. Klíč k úspěšnému nasazení je pořadí: nejdřív ověřit, že Defender běží v aktivním režimu, pak audit, pak výjimky a teprve nakonec blokace — a začít trojicí standardních pravidel, ne všemi naráz.

Pokud si nasazení ASR pravidel netroufáte řešit sami nebo nemáte kapacitu hlídat detekce každý měsíc, správa firemního IT od IT Doma tohle pokrývá včetně kompletního nastavení Microsoft 365 a Intune. Ozvěte se nám a bezplatný IT audit vám ukáže, kde má vaše firma aktuálně největší díry.


RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky