Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce guide vous aide à activer et tester les fonctionnalités de protection clés dans Microsoft Defender Antivirus et Microsoft Defender Exploit Guard. Ces fonctionnalités incluent la protection en temps réel, la protection fournie par le cloud, les paramètres d’analyse, la protection réseau, les règles de réduction de la surface d’attaque et l’accès contrôlé aux dossiers. Ce guide s’applique aux versions actuelles de Windows et de Windows Server. Utilisez les paramètres de stratégie de groupe dans ce guide pour configurer ces fonctionnalités pour l’évaluation dans les environnements joints à un domaine ou de groupe de travail.
Prérequis
Systèmes d’exploitation pris en charge
Les systèmes d’exploitation suivants sont pris en charge pour cette évaluation :
- Windows 10 ou version ultérieure
- Windows Server 2016 ou version ultérieure
Utiliser la stratégie de groupe pour activer les fonctionnalités antivirus Microsoft Defender
Un magasin central de stratégie de groupe est un dossier partagé sur un contrôleur de domaine qui contient des fichiers de modèle d’administration (.admx et .adml). Elle permet à tous les administrateurs de stratégie de groupe d’utiliser les mêmes définitions de stratégie. Pour les environnements de domaine, configurez un Magasin central avant de commencer. Pour les groupes de travail, les modèles sont stockés localement et aucun magasin central n’est nécessaire.
Procédez comme suit pour configurer Microsoft Defender Antivirus à des fins d’évaluation.
Téléchargez les derniers fichiers de modèle d’administration. Pour obtenir des liens de téléchargement, consultez les fichiers modèles d’administration par version du système d’exploitation.
Conseil
Consultez la section Configuration requise sur les pages de téléchargement individuelles :
- La plupart des téléchargements prennent en charge les clients Windows et les serveurs Windows.
- Obtenez le dernier téléchargement disponible et applicable.
Effectuez l’une des procédures suivantes pour créer un magasin central afin d’héberger les derniers modèles .admx et .adml :
Domaines :
- Créez une OU pour bloquer l’héritage des stratégies.
- Ouvrez la console de gestion des stratégies de groupe (gpmc.msc).
- Accédez à stratégie de groupe Objets et créez une stratégie de groupe.
- Cliquez avec le bouton droit sur la nouvelle stratégie de groupe, puis sélectionnez Modifier.
- Accédez à Configuration ordinateur>Stratégies>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus.
Groupes de travail :
- Ouvrez l’éditeur de stratégie de groupe (gpedit.msc).
- Accédez à Configuration> ordinateurModèles> d’administrationComposants> Windows Microsoft Defender Antivirus.
Pour plus d’informations sur la création et la gestion d’un magasin central de stratégie de groupe, consultez Créer et gérer le Magasin central - Windows Client.
Évaluer la protection des applications potentiellement indésirables dans Microsoft Defender Antivirus
Racine :
| Description | Paramètre |
|---|---|
| Désactiver Microsoft Defender Antivirus | Désactivé |
| Configurer la détection des applications potentiellement indésirables | Activé - Bloquer |
Protection en temps réel (protection always-on, analyse en temps réel)
Protection en temps réel :
| Description | Paramètre |
|---|---|
| Désactiver la protection en temps réel | Désactivé |
| Configurer la surveillance de l’activité des fichiers et des programmes entrants et sortants | Activé, bidirectionnel (accès complet) |
| Activer la surveillance du comportement | Activé |
| Surveiller l’activité des fichiers et des programmes sur votre ordinateur | Activé |
Fonctionnalités de protection cloud
Les mises à jour standard des informations de sécurité peuvent prendre des heures à être préparées et déployées. La protection fournie par le cloud peut fournir la même couverture en secondes.
Pour plus d’informations, consultez Utiliser des technologies de nouvelle génération dans Microsoft Defender Antivirus via une protection fournie par le cloud.
Configurez les paramètres suivants sous MAPS (Microsoft Active Protection Service), qui est le service cloud qui envoie des données de menace à Microsoft et reçoit des mises à jour de protection rapides :
| Description | Paramètre |
|---|---|
| Rejoindre Microsoft MAPS | Activé, CARTES avancées |
| Configurer la fonctionnalité « Blocage au premier contact » | Activé |
| Envoyer des exemples de fichiers quand une analyse supplémentaire est requise | Activé, Envoyer tous les exemples |
MpEngine :
| Description | Paramètre |
|---|---|
| Sélectionner le niveau de protection cloud | Activé, niveau de blocage élevé |
| Configurer la vérification cloud étendue | Activé, 50 |
Configurer et évaluer les paramètres d’analyse
Ces paramètres d’analyse contrôlent la façon dont les fichiers et les scripts sont vérifiés. Activez chaque paramètre dans la stratégie de groupe :
| Description | Paramètre |
|---|---|
| Activer l’heuristique | Activé |
| Activer l’analyse des e-mails | Activé |
| Analyser tous les fichiers et pièces jointes téléchargés | Activé |
| Activer l’analyse des scripts | Activé |
| Analyser les fichiers d’archive | Activé |
| Analyser les exécutables compressés | Activé |
| Configurer l’analyse des fichiers réseau (Analyser les fichiers réseau) | Activé |
| Analyser les lecteurs amovibles | Activé |
| Activer l’analyse des points d’analyse | Activé |
Mises à jour de Security Intelligence
Utilisez ces paramètres pour contrôler la façon dont l’appareil télécharge et applique les mises à jour de sécurité :
| Description | Paramètre |
|---|---|
| Spécifiez l’intervalle de recherche des mises à jour de veille de sécurité | Activé, 4 |
| Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité | Activé, sous « Définir l’ordre des sources pour le téléchargement des mises à jour du renseignement de sécurité »
|
Désactiver les paramètres AV de l’administrateur local
Utilisez ces paramètres pour bloquer les modifications de l’administrateur local, telles que les exclusions. Les stratégies sont appliquées par le biais de la gestion des paramètres de sécurité de Microsoft Defender for Endpoint.
Racine :
| Description | Paramètre |
|---|---|
| Configurer le comportement de fusion de l’administrateur local pour les listes | Désactivé |
| Contrôler si les exclusions sont visibles ou non par les administrateurs locaux | Activé |
Configurer les actions par défaut de gravité des menaces
Ces paramètres contrôlent ce qui se passe quand Microsoft Defender Antivirus trouve une menace. Ils remplacent l’action par défaut définie à chaque niveau de menace et mettent en quarantaine toutes les menaces.
Menaces :
| Description | Paramètre | Niveau d’alerte | Action |
|---|---|---|---|
| Spécifier les niveaux d’alerte de menace auxquels l’action par défaut ne doit pas être effectuée en cas de détection | Activé | ||
| 5 (Sévère) | 2 (Quarantaine) | ||
| 4 (élevé) | 2 (Quarantaine) | ||
| 2 (moyen) | 2 (Quarantaine) | ||
| 1 (Faible) | 2 (Quarantaine) |
Mise en quarantaine :
| Description | Paramètre |
|---|---|
| Configurer la suppression d’éléments du dossier quarantaine | Activé, 60 |
Interface cliente :
| Description | Paramètre |
|---|---|
| Activer le mode d’interface utilisateur sans tête | Désactivé |
Configurer la protection réseau
La protection réseau bloque les connexions à des sites web et adresses IP dangereux. Il permet d’empêcher les attaques par hameçonnage et les téléchargements de programmes malveillants. Configurez les paramètres suivants sous Microsoft Defender Exploit Guard\Network Protection dans la stratégie de groupe :
| Description | Paramètre |
|---|---|
| Empêcher les utilisateurs et les applications d’accéder à des sites web dangereux | Activé, Bloquer |
| Autoriser la protection réseau sur Windows Server | Activé |
Sur Windows Server, utilisez PowerShell pour activer la protection réseau :
| Système d’exploitation | Commande PowerShell |
|---|---|
| Windows Server 2012 R2 et versions ultérieures | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 et Windows Server 2012 R2 client MDE unifié | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Configurer les règles de réduction de la surface d'attaque
Les règles de réduction de la surface d’attaque (ASR) bloquent les comportements spécifiques que les programmes malveillants utilisent souvent, tels que l’exécution de scripts ou le lancement du contenu exécutable à partir de l’e-mail. Procédez comme suit pour activer les règles ASR dans la stratégie de groupe :
Dans l’Éditeur de stratégie de groupe, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Réduction de la surface d’attaque.
Double-cliquez sur Configurer les règles de réduction de la surface d’attaque, sélectionnez Activé, puis sélectionnez Afficher pour configurer chaque règle avec les valeurs du tableau suivant.
*Si vous utilisez Microsoft Configuration Manager (anciennement Microsoft Endpoint Configuration Manager et Microsoft System Center Configuration Manager) ou d’autres outils de gestion qui utilisent WMI, utilisez la valeur 2 (Audit). Le client Configuration Manager s’appuie fortement sur WMI.
Conseil
Certaines règles peuvent bloquer le comportement que vous trouvez acceptable dans votre organization. Dans ces cas, remplacez la valeur de la règle de 1 (Bloquer) à 2 (Audit) pour éviter les blocages indésirables.
Configurer l’accès contrôlé aux dossiers
L’accès contrôlé aux dossiers protège vos données contre les applications dangereuses et les ransomwares. Pour l’activer, accédez à Configuration ordinateur>Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Réduction de la surface d’attaque.
| Description | Paramètre |
|---|---|
| Configurer l’accès contrôlé aux dossiers | Activé, Bloquer |
Affectez les stratégies à l’unité d’organisation où se trouvent les machines de test.
Activer la protection contre les falsifications
Dans le portail Microsoft Defender, accédez à Paramètres>Points de terminaison>Fonctionnalités avancées>Protection contre les falsifications>Activé.
Pour plus d’informations, consultez Comment faire configurer ou gérer la protection contre les falsifications ?.
Vérifier la connectivité réseau Cloud Protection
Vérifiez que la connectivité réseau de la protection cloud de Microsoft Defender Antivirus fonctionne correctement avant de tester les détections ou les protections.
Pour tester la connectivité à Microsoft Defender services de protection cloud, exécutez les commandes suivantes dans une invite de commandes avec élévation de privilèges (cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu’administrateur). La première commande passe au dossier de plateforme Defender le plus récent, et la deuxième commande valide la connexion cloud MAPS. Un résultat réussi s’affiche ValidateMapsConnection successfully established a connection to MAPS:
Conseil
La première commande bascule vers le répertoire de la dernière version de la <plateforme antimalware> dans %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Si ce chemin n’existe pas, il passe à %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
La première commande recherche le dossier le plus récent de la plateforme antimalware sous %ProgramData%\Microsoft\Windows Defender\Platform\ et se place dans ce répertoire. Si ce chemin n'existe pas, il revient à %ProgramFiles%\Windows Defender. La deuxième commande valide la connectivité de protection cloud.
Pour plus d’informations sur MpCmdRun.exe et l’option-ValidateMapsConnection, consultez Configurer et gérer Microsoft Defender Antivirus avec l’outil en ligne de commande MpCmdRun.
Vérifier la version de la mise à jour de la plateforme
Vérifiez la dernière version de « Mise à jour de plateforme » pour le canal de production (GA) dans le catalogue de mises à jour Microsoft, puis comparez-la à la version sur votre appareil :
Catalogue de mises à jour Microsoft
Pour vérifier la version de la plateforme sur votre appareil, exécutez cette commande dans une session PowerShell avec élévation de privilèges (ouvrez PowerShell en sélectionnant Exécuter en tant qu’administrateur). La AMProductVersion valeur de la sortie est la version de la plateforme installée :
Get-MpComputerStatus | Format-Table AMProductVersion
Vérifier la version de la mise à jour de l’intelligence de sécurité
Vérifiez la dernière version de « Security Intelligence Update » sur la page des mises à jour Sécurité Microsoft Intelligence, puis comparez-la à la version sur votre appareil :
Pour vérifier la version d’intelligence de sécurité installée, exécutez cette commande dans une session PowerShell avec élévation de privilèges. Comparez la AntivirusSignatureVersion valeur dans la sortie avec la dernière version de la page ci-dessus :
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Vérifier la version de la mise à jour du moteur
Vérifiez la dernière version de l'analyse « mise à jour du moteur » sur la page des mises à jour Sécurité Microsoft Intelligence, puis comparez-la à la version sur votre appareil :
Le moteur d’analyse est mis à jour séparément de la plateforme. Pour vérifier la version du moteur installée, exécutez cette commande dans une session PowerShell avec élévation de privilèges :
Get-MpComputerStatus | Format-Table AMEngineVersion
Si vos paramètres ne prennent pas effet, vous risquez d’avoir un conflit. Pour résoudre les conflits, consultez Résoudre les problèmes liés aux paramètres de Microsoft Defender Antivirus.
Envoyer des fichiers pour une analyse fausse négative
Si vous avez des questions sur une détection que Microsoft Defender AV effectue, ou si vous découvrez une détection manquée, vous pouvez nous envoyer un fichier.
Si vous avez Microsoft Defender, Microsoft Defender for Endpoint P2/P1 ou Microsoft Defender for Business: consultez Envoyer des fichiers dans Microsoft Defender for Endpoint.
Si vous avez Microsoft Defender Antivirus, consultez Envoyer des fichiers à des fins d’analyse.
Microsoft Defender AV indique une détection par le biais de notifications Windows standard. Vous pouvez également passer en revue les détections dans l’application MICROSOFT DEFENDER AV.
Le journal des événements Windows enregistre également les événements de détection et de moteur. Consultez l’article événements antivirus Microsoft Defender pour obtenir la liste des ID d’événements et leurs actions correspondantes.
Si vos paramètres ne sont pas appliqués correctement, vérifiez s’il existe des stratégies en conflit activées dans votre environnement. Pour plus d’informations, consultez Résoudre les problèmes liés aux paramètres de Microsoft Defender Antivirus.
Si vous devez ouvrir un dossier de support auprès de Microsoft : Contacter le support technique de Microsoft Defender pour point de terminaison.