Word Macro Notification 'Schakel uit alle except digitally signed macros' Blokkeert unsigned macros om ransomware delivery via Word documents te voorkomen - #1 Aanvalsvector.
Aanbeveling
Implementeer
Risico zonder
Critical
Risk Score
9/10
Implementatie
3u (tech: 1u)
Van toepassing op:
β Microsoft Word
Word macros is PRIMARY ransomware delivery: Emotet, TrickBot, Dridex via Word email attachments. Unsigned macros is ALTIJD verdacht. Alleen digitally signed macros door vertrouwde publisher zijn veilig.
Implementatie
Registry: VBAWarnings is 3 (Schakel uit alle except digitally signed). Unsigned macros blocked automatische (no 'Schakel in' button). Signed macros prompt FIRST time only.
Vereisten
Office 2016+
Code signing certificates (internal macros)
Intune of GPO
Implementeeratie
Intune Settings Catalog: Word\Security\Vertrouwenscentrum β Macro Notification Settings: 'Schakel uit alle except digitally signed macros'.
Compliance en Auditing
CIS Office Benchmark (Macro settings), BIO 12.06, ISO 27001 A.14.2.9.
Monitoring
Gebruik PowerShell-script macro-notification-signed-only.ps1 (functie Invoke-Monitoring) β Controleren.
Remediatie
Gebruik PowerShell-script macro-notification-signed-only.ps1 (functie Invoke-Remediation) β Herstellen.
Compliance & Frameworks
CIS M365: Control Office - Macros (L1) -
BIO: 12.06.01 -
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).