Gestire gli aggiornamenti e le analisi di Microsoft Defender Antivirus per gli endpoint non aggiornati

Con Microsoft Defender Antivirus, il team di sicurezza può definire per quanto tempo un endpoint può rinviare un aggiornamento o a quante analisi può non sottoporsi prima che debba ricevere l'aggiornamento ed eseguire un'analisi. Questo articolo illustra come configurare gli aggiornamenti di protezione di recupero, impostare la soglia di segnalazione dello stato non aggiornato e abilitare le analisi di recupero per gli endpoint che hanno saltato aggiornamenti o analisi pianificati. Questa funzionalità è particolarmente utile negli ambienti in cui i dispositivi non sono spesso connessi a una rete aziendale o esterna o per i dispositivi che non vengono usati quotidianamente.

Ad esempio, un dipendente che usa un determinato computer richiede tre giorni di ferie dal lavoro e non accede al computer durante tale periodo. Quando il dipendente torna al lavoro e accede al computer, Microsoft Defender Antivirus controllerà e scaricherà immediatamente gli aggiornamenti della protezione più recenti e quindi eseguirà un'analisi.

Prerequisiti

Sistemi operativi supportati

I sistemi operativi seguenti supportano gli aggiornamenti della protezione di recupero e le analisi di recupero:

  • Windows

Configurare gli aggiornamenti della protezione di recupero per gli endpoint che non sono stati aggiornati da un po'

Se Microsoft Defender Antivirus non ha scaricato gli aggiornamenti della protezione per un periodo specificato, è possibile configurarlo per controllare e scaricare automaticamente l'aggiornamento più recente la volta che qualcuno accede a un endpoint. Configurare gli aggiornamenti di protezione cumulativi in modo che verifichino la disponibilità di aggiornamenti all'accesso è utile se hai disabilitato globalmente i download automatici degli aggiornamenti all'avvio.

È possibile usare uno dei diversi metodi per configurare gli aggiornamenti della protezione di recupero:

Usare Gestione configurazione per configurare gli aggiornamenti della protezione di recupero

Per configurare gli aggiornamenti della protezione di recupero in Gestione configurazione, seguire questa procedura:

  1. Nella console di Microsoft Configuration Manager, aprire il criterio antimalware che si desidera modificare (selezionare Asset e conformità nel riquadro di navigazione a sinistra, quindi espandere l'albero fino a Panoramica>Endpoint Protection>Criteri antimalware)

  2. Passare alla sezione Aggiornamenti di Security Intelligence e configurare le impostazioni seguenti:

    • Impostare Forza l'aggiornamento dell'intelligence per la sicurezza se il computer client è offline per più di due aggiornamenti pianificati consecutivi su .
    • Per Se il Gestione configurazione viene usato come origine per gli aggiornamenti dell'intelligence per la sicurezza..., specificare il numero di ore trascorse le quali gli aggiornamenti dell'intelligence per la sicurezza distribuiti dal Gestione configurazione devono essere considerati obsoleti. Quando gli aggiornamenti sono considerati obsoleti, l'impostazione Se Gestione configurazione viene usato come origine per gli aggiornamenti dell'intelligence sulla sicurezza... fa sì che l'endpoint scarichi gli aggiornamenti dall'origine successiva nell'ordine delle origini di fallback configurato.
  3. Selezionare OK.

  4. Distribuire i criteri antimalware nei computer client.

Usare Criteri di gruppo per abilitare e configurare la funzionalità di aggiornamento di recupero

Per abilitare e configurare la funzionalità di aggiornamento di recupero in Criteri di gruppo, seguire questa procedura:

  1. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio contenenti il GPO da modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione Criteri di gruppo, vai a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza.

    Nota

    I percorsi dei Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero usare Windows Defender Antivirus anziché Microsoft Defender Antivirus. I percorsi di Group Policy precedenti a Windows 10, versione 1909 (novembre 2019) potevano utilizzare gli Aggiornamenti della firma invece degli aggiornamenti di Security Intelligence. I nomi più vecchio e quello più recente si riferiscono alle stesse sedi di polizza.

  5. Nel riquadro dei dettagli di Security Intelligence Updates, apri l'impostazione Definisci il numero di giorni trascorsi i quali è necessario un aggiornamento di recupero dell'intelligence per la sicurezza. Per aprire l'impostazione, utilizzare uno dei metodi seguenti:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.
  6. Nella finestra di impostazione visualizzata configurare le opzioni seguenti:

    1. Selezionare Abilitato.
    2. Immettere il numero di giorni trascorsi i quali si desidera che Microsoft Defender Antivirus verifichi la disponibilità dell'ultimo aggiornamento della protezione e lo scarichi.

    Al termine, selezionare OK.

Consiglio

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence per la sicurezza.

Usare i cmdlet di PowerShell per configurare gli aggiornamenti della protezione di recupero

Usare il cmdlet seguente per impostare il numero di giorni trascorsi i quali è necessario un aggiornamento dell'intelligence per la sicurezza di recupero:

Set-MpPreference -SignatureUpdateCatchupInterval

Per altre informazioni sull'uso di PowerShell con Microsoft Defender Antivirus, vedere gli articoli seguenti:

Usare Windows Management Instrumentation (WMI) per configurare gli aggiornamenti di protezione di recupero

Utilizzare il metodo Set della classe MSFT_MpPreference con la proprietà seguente per configurare il numero di giorni dopo i quali è necessario un aggiornamento dell'intelligence sulla sicurezza di recupero:

SignatureUpdateCatchupInterval

Per altre informazioni e parametri consentiti, vedere API WMIv2 di Windows Defender.

Impostare il numero di giorni prima che la protezione venga segnalata come non aggiornata

È anche possibile specificare il numero di giorni dopo i quali la protezione antivirus di Microsoft Defender è considerata vecchia o non aggiornata. Dopo il numero specificato di giorni, il client si segnalerà come "obsoleto" e mostrerà un errore all'utente dell'endpoint. Quando un endpoint viene considerato non aggiornato, Microsoft Defender Antivirus potrebbe tentare di scaricare un aggiornamento da altre origini (in base all'ordine dell'origine di fallback definito).

È possibile usare Criteri di gruppo per specificare il numero di giorni dopo i quali endpoint Protection viene considerato non aggiornato.

Usare Criteri di gruppo per specificare il numero di giorni prima che la protezione venga considerata obsoleta

Per specificare quando la protezione è considerata non aggiornata tramite Criteri di gruppo, seguire questa procedura:

  1. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio contenenti il GPO da modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione Criteri di gruppo, vai a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza.

    Nota

    I percorsi dei Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero usare Windows Defender Antivirus anziché Microsoft Defender Antivirus. I percorsi di Group Policy precedenti a Windows 10, versione 1909 (novembre 2019) potevano utilizzare gli Aggiornamenti della firma invece degli aggiornamenti di Security Intelligence. I nomi più vecchio e quello più recente si riferiscono alle stesse sedi di polizza.

  5. Nel pannello dettaglio di Security Intelligence Updates, le impostazioni disponibili sono:

    Per aprire e configurare un'impostazione di età per security intelligence, utilizzare uno qualsiasi dei seguenti metodi:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.

Consiglio

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence per la sicurezza.

Abilita e configura l'impostazione dell'età dell'intelligence di sicurezza dello spyware

  1. Nel riquadro dei dettagli di Aggiornamenti dell'intelligence per la sicurezza, apri l'impostazione Definisci il numero di giorni prima che l'intelligence per la sicurezza relativa allo spyware venga considerata non aggiornata.

  2. Nella finestra di impostazione visualizzata configurare le opzioni seguenti:

    1. Selezionare Abilitato.
    2. Definisci il numero di giorni prima che l'intelligence di sicurezza spyware sia considerata obsoleta nella sezione Options: inserisci il numero di giorni dopo i quali vuoi che Microsoft Defender Antivirus consideri l'intelligence di sicurezza spyware obsoleta.

    Al termine, selezionare OK.

Abilita e configura l'impostazione dell'età dell'intelligence di sicurezza dei virus

  1. Nel riquadro dei dettagli di Aggiornamenti di Security Intelligence, apri l'impostazione Definisci il numero di giorni prima che la Security Intelligence antivirus sia considerata obsoleta.

  2. Nella finestra di impostazione visualizzata configurare le opzioni seguenti:

    1. Selezionare Abilitato.
    2. Definisci il numero di giorni prima che l'intelligence sulla sicurezza antivirus sia considerata obsoleta nella sezione Options: inserisci il numero di giorni dopo i quali vuoi che Microsoft Defender Antivirus consideri l'intelligence sulla sicurezza antivirus obsoleta.

    Al termine, selezionare OK.

Configurare le analisi di recupero per gli endpoint che non sono stati analizzati per un po'

È possibile impostare il numero di analisi pianificate consecutive che possono essere saltate prima che Microsoft Defender Antivirus forzi un'analisi.

La procedura per abilitare le scansioni di recupero è:

  1. Configura almeno una scansione pianificata.

  2. Abilita la funzionalità di scansione di recupero.

  3. Definisci il numero di scansioni che possono essere saltate prima che venga eseguita una scansione di recupero.

Le analisi di recupero possono essere abilitate sia per le analisi complete che per le analisi rapide.

Importante

Prima di configurare le scansioni di recupero, impostare almeno una scansione pianificata. Le analisi di recupero dipendono da una configurazione di analisi pianificata esistente.

Consiglio

È consigliabile usare analisi rapide per la maggior parte delle situazioni. Per altre informazioni, vedere Informazioni sulle analisi pianificate.

È possibile usare uno dei diversi metodi per configurare le analisi di recupero:

Usare Criteri di gruppo per abilitare e configurare la funzionalità di analisi di recupero

Per abilitare e configurare la funzionalità di analisi di recupero in Criteri di gruppo, seguire questa procedura:

  1. Assicurarsi di configurare almeno un'analisi pianificata.

  2. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  3. Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio contenenti il GPO da modificare.

  4. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  5. Nell'Editor Gestione Criteri di gruppo, vai a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Analizza.

    Nota

    I percorsi dei Criteri di gruppo precedenti a Windows 10, versione 2004 (maggio 2020), potrebbero usare Windows Defender Antivirus anziché Microsoft Defender Antivirus. Entrambi i nomi fanno riferimento alla stessa posizione dei criteri.

  6. Nel pannello dettaglio di Scansione, le impostazioni disponibili sono:

    Per aprire e configurare un'impostazione di scansione di recupero, utilizza uno qualsiasi dei seguenti metodi:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.

Consiglio

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Analisi.

Abilita e configura le scansioni rapide di recupero

  1. Nel pannello dettagli di Scansione, apri l'impostazione Attiva recupero scansione rapida.

  2. Nella finestra delle impostazioni visualizzata selezionare Abilitato e quindi selezionare OK.

Abilita e configura le scansioni complete di recupero

  1. Nel pannello dettagli di Scansione, apri l'impostazione Attiva il recupero completo della scansione.

  2. Nella finestra delle impostazioni visualizzata selezionare Abilitato e quindi selezionare OK.

Abilita e configura le scansioni di recupero forzate

  1. Nel riquadro Dettagli di Scansione, apri l'impostazione Definisci il numero di giorni dopo i quali viene forzata una scansione di recupero.

  2. Nella finestra di impostazione visualizzata configurare le opzioni seguenti:

    1. Selezionare Abilitato.
    2. Inserisci il numero di scansioni che possono essere perse prima che una scansione venga eseguita automaticamente quando l'utente accede successivamente all'endpoint.

    Il tipo di scansione eseguito è determinato dall'impostazione Specifica il tipo di scansione da usare per una scansione pianificata. Per maggiori informazioni, vedi Informazioni sulle scansioni programmate.

    Al termine, selezionare OK.

Nota

Il titolo dell'impostazione Criteri di gruppo fa riferimento al numero di giorni. L'impostazione, tuttavia, viene applicata al numero di scansioni (non ai giorni) prima che venga eseguita la scansione di recupero.

Usare i cmdlet di PowerShell per configurare le analisi di recupero

Usare i cmdlet seguenti per abilitare o disabilitare le analisi di recupero per analisi pianificate complete e rapide. Per impostazione predefinita, le scansioni di recupero complete e rapide sono disattivate. Imposta il valore corrispondente a $false per abilitare il comportamento di recupero e forzare una scansione dopo le scansioni programmate mancate:

Set-MpPreference -DisableCatchupFullScan
Set-MpPreference -DisableCatchupQuickScan

Per altre informazioni sull'uso di PowerShell con Microsoft Defender Antivirus, vedere gli articoli seguenti:

Usa Windows Management Instrumentation (WMI) per configurare le scansioni di recupero

Utilizzare il metodo Set della classe MSFT_MpPreference con le proprietà seguenti per abilitare o disabilitare il comportamento di recupero per analisi pianificate complete e rapide:

DisableCatchupFullScan
DisableCatchupQuickScan

Per altre informazioni e parametri consentiti, vedere API WMIv2 di Windows Defender.

Usare Gestione configurazione per configurare le analisi di recupero

Per configurare le analisi di recupero in Gestione configurazione, seguire questa procedura:

  1. Nella console di Microsoft Configuration Manager, aprire il criterio antimalware che si desidera modificare (selezionare Asset e conformità nel riquadro di navigazione a sinistra, quindi espandere l'albero fino a Panoramica>Endpoint Protection>Criteri antimalware)

  2. Passare alla sezione Scansioni pianificate e Forzare un'analisi del tipo di analisi selezionato se il computer client è offline... su .

  3. Selezionare OK.

  4. Distribuire i criteri antimalware nei computer client.

Usare Criteri di gruppo per configurare gli aggiornamenti dell'intelligence per la sicurezza su una connessione a consumo

Per configurare gli aggiornamenti dell'intelligence di sicurezza tramite una connessione a consumo usando Criteri di gruppo, seguire questi passaggi:

  1. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandere Oggetti Criteri di gruppo nella foresta e nel dominio contenenti il GPO da modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione Criteri di gruppo, vai a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence di sicurezza.

  5. Nel pannello dettaglio degli Aggiornamenti di Security Intelligence, apri l'impostazione Permette a Microsoft Defender Antivirus di aggiornarsi e comunicare tramite una connessione misurata. Per aprire l'impostazione, utilizzare uno dei metodi seguenti:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.

Consiglio

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus>Aggiornamenti dell'intelligence per la sicurezza.

  1. Nella finestra delle impostazioni visualizzata selezionare Abilitato e quindi selezionare OK.
Impostazioni Descrizione Predefinita
Permette a Microsoft Defender Antivirus di aggiornarsi e comunicare tramite una connessione con misura. Abilitare questa politica scarica automaticamente gli aggiornamenti, anche tramite connessioni dati misurate (potrebbero applicarsi delle tariffe). Disabilitato