Microsoft Intune permet d’activer la règle ASR Use advanced protection against ransomware de Microsoft Defender afin de limiter l’exécution de fichiers suspects ou non fiables sur les appareils Windows. Elle cible notamment certains exécutables provenant d’Internet, des e-mails, de supports USB ou d’autres sources considérées comme non fiables.
La règle se configure depuis Endpoint security > Attack surface reduction dans Intune. Plusieurs modes sont disponibles, notamment Audit, qui journalise les événements sans bloquer les fichiers, et Block, qui empêche leur exécution. Une approche progressive consiste à commencer par un groupe pilote en mode Audit avant de généraliser le blocage.
Les événements peuvent ensuite être analysés dans Microsoft Defender afin d’identifier les applications concernées et, si nécessaire, d’ajuster les exclusions. Cette règle constitue ainsi une couche supplémentaire de protection destinée à réduire le risque qu’un ransomware puisse s’exécuter sur un poste Windows.