Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come impostare e configurare Defender per endpoint Piano 1. Sia che si disponga di assistenza o che si esegua autonomamente, è possibile usare questo articolo come guida durante tutta la distribuzione.
Il processo di installazione e configurazione
Il processo di impostazione e configurazione generale per Defender per endpoint Piano 1 è il seguente:
| Numero | Passo | Descrizione |
|---|---|---|
| 1 | Verificare i requisiti | Elenca i requisiti relativi a licenze, browser, sistema operativo e data center |
| 2 | Pianificare la distribuzione | Elenca diversi metodi di distribuzione da considerare e include collegamenti ad altre risorse che consentono di decidere quale metodo usare |
| 3 | Configura l'ambiente del tenant | Elenca le attività per la configurazione dell'ambiente tenant |
| 4 | Assegnare ruoli e autorizzazioni | Elenca i ruoli e le autorizzazioni da considerare per il team di sicurezza SUGGERIMENTO: non appena vengono assegnati ruoli e autorizzazioni, il team di sicurezza può iniziare a usare il portale di Microsoft Defender. Per altre informazioni, vedere Introduzione. |
| 5 | Onboarding in Defender per endpoint | Elenca diversi metodi per sistema operativo per eseguire l'onboarding in Defender per Endpoint Piano 1 e include collegamenti a informazioni più dettagliate per ogni metodo |
| 6 | Configurare la protezione di nuova generazione | Descrive come configurare le impostazioni di protezione di nuova generazione in Microsoft Intune |
| 7 | Configurare le funzionalità di riduzione della superficie di attacco | Elenca i tipi di funzionalità di riduzione della superficie di attacco che è possibile configurare e include procedure con collegamenti a più risorse |
Esaminare i requisiti
La tabella seguente elenca i requisiti di base per Defender for Endpoint Plan 1:
| Requisito | Descrizione |
|---|---|
| Requisiti di licenza | Defender per endpoint Piano 1 (autonomo o come parte di Microsoft 365 E3, A3 o G3) |
| Requisiti per il browser | Microsoft Edge Internet Explorer versione 11 Google Chrome |
| Sistemi operativi (client) | Windows 11 Windows 10 versione 1709 o successiva macOS iOS Sistema operativo Android |
| Sistemi operativi (server) | Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server versione 1803 e successive Windows Server 2016 e 2012 R2 sono supportati quando si usa la soluzione unificata moderna Azure Stack HCI OS, versione 23H2 e successive Linux |
| Datacenter | Una delle posizioni del data center seguenti: - Unione europea -Regno Unito - Stati Uniti |
Nota
La versione autonoma di Defender per endpoint Piano 1 non include licenze server. Per integrare i server, è necessaria una licenza aggiuntiva, ad esempio:
- Microsoft Defender per server Piano 1 o Piano 2 (come parte dell'offerta Defender per cloud).
- Microsoft Defender per endpoint Server
- Microsoft Defender for Business per server (per le piccole e medie imprese)
Per altre informazioni, vedere onboarding di Windows Server in Defender per endpoint
Pianificare la distribuzione
Quando si pianifica la distribuzione, è possibile scegliere tra diverse architetture e metodi di distribuzione. Ogni organizzazione è univoca, quindi sono disponibili diverse opzioni da considerare, come indicato nella tabella seguente:
| Metodo | Descrizione |
|---|---|
| Intune | Usare Intune per gestire gli endpoint in un ambiente nativo del cloud |
| Intune e Gestione configurazione | Usare Intune e Gestione configurazione per gestire endpoint e carichi di lavoro che si estendono su un ambiente locale e cloud |
| Gestione configurazione | Usare Gestione configurazione per proteggere gli endpoint locali con la potenza basata sul cloud di Defender per endpoint |
| Script locale scaricato dal portale di Microsoft Defender | Usare script locali negli endpoint per eseguire un progetto pilota o eseguire l'onboarding di pochi dispositivi |
Per saperne di più sulle opzioni di distribuzione, vedere Pianificare la distribuzione di Defender for Endpoint. Scaricare inoltre il poster seguente:
Ottieni il poster della distribuzione
Suggerimento
Per informazioni più dettagliate sulla pianificazione della distribuzione, vedere Pianificare la distribuzione Microsoft Defender per endpoint.
Configura l'ambiente del tenant
La configurazione dell'ambiente del tenant comprende attività quali:
- Verifica delle licenze
- Configurazione del tenant
- Configurazione delle impostazioni proxy (solo se necessario)
- Assicurarsi che i sensori funzionino correttamente e segnalare i dati a Defender per endpoint
Queste attività sono incluse nella fase di installazione di Defender per endpoint. Vedere Configurare Defender per Endpoint.
Assegnare ruoli e autorizzazioni
Per accedere al portale di Microsoft Defender, configurare le impostazioni per Defender per endpoint o eseguire attività, ad esempio l'esecuzione di azioni di risposta sulle minacce rilevate, è necessario assegnare le autorizzazioni appropriate. Defender per endpoint usa ruoli predefiniti all'interno di Microsoft Entra ID.
Microsoft consiglia di assegnare agli utenti solo il livello di autorizzazione necessario per eseguire le attività. È possibile assegnare le autorizzazioni usando la gestione delle autorizzazioni di base o il controllo degli accessi in base al ruolo .
- Con la gestione delle autorizzazioni di base, gli amministratori globali e gli amministratori della sicurezza hanno accesso completo, mentre i lettori di sicurezza hanno accesso in sola lettura.
- Con il controllo degli accessi basato sui ruoli, è possibile impostare autorizzazioni più granulari attraverso un numero maggiore di ruoli. Ad esempio, è possibile avere lettori di sicurezza, operatori di sicurezza, amministratori della sicurezza, amministratori degli endpoint e altro ancora.
Importante
A partire dal 16 febbraio 2025, i nuovi clienti di Microsoft Defender per endpoint potranno accedere solo al controllo degli accessi unificato basato sui ruoli (URBAC). I clienti esistenti mantengono i ruoli e le autorizzazioni correnti. Per altre informazioni, vedi URBAC Unified Role-Based Controllo di accesso (URBAC) per Microsoft Defender per Endpoint
La tabella seguente descrive i ruoli chiave da considerare per Defender per endpoint nell'organizzazione:
| Ruolo | Descrizione |
|---|---|
| Amministratori globali Come procedura consigliata, limitare il numero di amministratori globali. |
Gli amministratori globali possono eseguire tutti i tipi di attività. La persona che ha registrato l'azienda per Microsoft 365 o per Microsoft Defender per endpoint Plan 1 è un Amministratore globale per impostazione predefinita. Gli amministratori globali sono in grado di accedere o modificare le impostazioni in tutti i portali di Microsoft 365, ad esempio: - L'interfaccia di amministrazione di Microsoft 365 (https://admin.microsoft.com) - portale Microsoft Defender (https://security.microsoft.com) - centro di amministrazione di Intune (https://intune.microsoft.com) |
| Amministratori della sicurezza | Gli amministratori della sicurezza possono eseguire attività dell'operatore di sicurezza più le attività seguenti: - Monitorare i criteri correlati alla sicurezza - Gestire avvisi e minacce per la sicurezza - Visualizzare i report |
| Operatore della sicurezza | Gli operatori di sicurezza possono eseguire attività di lettura della sicurezza più le attività seguenti: - Visualizzare le informazioni sulle minacce rilevate - Analizzare e rispondere alle minacce rilevate |
| Lettore di sicurezza | I lettori di sicurezza possono eseguire le attività seguenti: - Visualizzare i criteri correlati alla sicurezza nei servizi di Microsoft 365 - Visualizzare le minacce e gli avvisi di sicurezza - Visualizza report |
Importante
Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ciò consente di migliorare la sicurezza per l'organizzazione. Amministratore globale è un ruolo con privilegi elevati che deve essere limitato agli scenari di emergenza quando non è possibile usare un ruolo esistente.
Per altre informazioni sui ruoli in Microsoft Entra ID, vedere Assegnare ruoli di amministratore e non amministratore agli utenti con Microsoft Entra ID. Per altre informazioni sui ruoli per Defender per endpoint, vedere Controllo degli accessi in base al ruolo.
Onboarding in Defender per endpoint
Quando si è pronti per eseguire l'onboarding degli endpoint dell'organizzazione, è possibile scegliere tra diversi metodi, come indicato nella tabella seguente:
| Punto finale | Strumento di distribuzione |
|---|---|
| Windows |
Script locale (fino a 10 dispositivi) Criteri di gruppo Microsoft Intune/ Gestione dispositivi mobili Microsoft Configuration Manager Script VDI |
| macOS |
Script locale Microsoft Intune JAMF Pro Gestione di dispositivi mobili |
| Android | Microsoft Intune |
| iOS |
Microsoft Intune Gestione applicazioni mobili |
Procedere quindi alla configurazione delle funzionalità di protezione e riduzione della superficie di attacco di nuova generazione.
Configurare la protezione di nuova generazione
È consigliabile usare Intune per gestire i dispositivi e le impostazioni di sicurezza dell'organizzazione, come illustrato nell'immagine seguente:
Per configurare la protezione di nuova generazione in Intune, vedere Modificare i criteri esistenti (si apre in una nuova scheda nella documentazione di Intune). Scegliere le opzioni seguenti:
Impostare o modificare le impostazioni di configurazione dell'antivirus. Hai bisogno di assistenza? Fare riferimento alle risorse seguenti:
Al termine della specifica delle impostazioni, scegliere Rivedi e salva.
Configurare le funzionalità di riduzione della superficie di attacco
La riduzione della superficie di attacco consiste nel ridurre le posizioni e i modi in cui l'organizzazione è aperta agli attacchi. Defender for Endpoint Plan 1 include diverse funzionalità e capacità per aiutarti a ridurre la superficie di attacco nei tuoi endpoint. Queste funzionalità e capacità sono elencate nella tabella seguente:
| Funzionalità/capacità | Descrizione |
|---|---|
| Regole per la riduzione della superficie di attacco (RSA) | Le regole ASR sono destinate al comportamento software rischioso nei dispositivi Windows che gli utenti malintenzionati sfruttano comunemente tramite malware (ad esempio, l'avvio di script che scaricano file, l'esecuzione di script offuscati e l'inserimento di codice in altri processi). |
| Mitigazione del ransomware | Configura la mitigazione del ransomware impostando l'accesso controllato alle cartelle (CFA), che consente di proteggere i preziosi dati dell'organizzazione da app dannose e minacce, come il ransomware. |
| Controllo dispositivo | Configurare le impostazioni di controllo del dispositivo per consentire o bloccare i dispositivi rimovibili, ad esempio le unità USB. |
| Protezione di rete | Configurare la protezione di rete per impedire agli utenti dell'organizzazione di usare applicazioni che accedono a domini pericolosi o a contenuti dannosi su Internet. |
| Protezione sul Web | Configurare la protezione dalle minacce Web per proteggere i dispositivi dell'organizzazione da siti di phishing, siti di exploit e altri siti non attendibili o con bassa reputazione. Configurare il filtro dei contenuti Web per tenere traccia e regolare l'accesso ai siti Web in base alle relative categorie di contenuto (ad esempio, tempo libero, larghezza di banda elevata, contenuto per adulti o responsabilità legale). |
| Firewall di rete | Configurare il firewall di rete con regole che determinano quale traffico di rete può entrare o uscire dai dispositivi dell'organizzazione. |
| Controllo delle applicazioni | Configurare le regole di controllo delle applicazioni se si vuole consentire l'esecuzione solo di applicazioni e processi attendibili nei dispositivi Windows. |
Regole per la riduzione della superficie di attacco (RSA)
Le regole di riduzione della superficie di attacco sono disponibili in Microsoft Defender Antivirus nei dispositivi Windows. Per i metodi di distribuzione disponibili, vedere Metodi di distribuzione e configurazione per le regole asr.
In genere, è possibile abilitare le regole di protezione standard in modalità Blocco o Avviso senza test. È consigliabile testare altre regole asr in modalità di controllo prima di passare alla modalità Blocca o Avvisa . Per ulteriori informazioni, consulta la guida alla distribuzione delle regole ASR.
Mitigazione del ransomware
È possibile ottenere la mitigazione ransomware tramite l'accesso controllato alle cartelle, che consente solo alle app attendibili di accedere alle cartelle protette sugli endpoint.
Per configurare l'accesso controllato alle cartelle in Intune, vedere Configure ASR rules and exclusions in Intune using endpoint security policies (Configurare le regole e le esclusioni asr in Intune usando i criteri di sicurezza degli endpoint). Usa le impostazioni Abilita accesso controllato alle cartelle, Cartelle protette dell'accesso controllato alle cartelle e Applicazioni consentite per l'accesso controllato alle cartelle nei criteri.
Per altre informazioni, vedere Panoramica dell'accesso controllato alle cartelle.
Controllo del dispositivo
È possibile configurare Defender for Endpoint per bloccare o consentire i dispositivi rimovibili e i file presenti nei dispositivi rimovibili. Per usare Intune per configurare le impostazioni di controllo del dispositivo, vedere Creare un criterio di sicurezza degli endpoint (si apre in una nuova scheda nella documentazione di Intune). Quando si creano i criteri, usare queste impostazioni:
- Piattaforma: Windows 10 o versione successiva
- Tipo di profilo: Modelli
- Nome modello Modelli amministrativi
-
Impostazioni di configurazione: tutte le impostazioni, quindi digitare
Removablenella casella di ricerca per visualizzare tutte le impostazioni relative ai dispositivi rimovibili. Selezionare un elemento nell'elenco, ad esempio Tutte le classi di archiviazione rimovibile, Nega tutto l'accesso, per aprire il riquadro a comparsa. Il riquadro a comparsa per ogni impostazione spiega cosa accade quando è abilitato, disabilitato o non configurato. Selezionare un'impostazione e scegliere OK. - Tag di ambito: + Selezionare i tag di ambito, quindi selezionare i tag da usare.
- Assegnazioni: aggiungere tutti gli utenti e + Aggiungi tutti i dispositivi.
Nella scheda Rivedi e crea esaminare le impostazioni per i criteri e quindi scegliere Crea. Il criterio viene applicato a tutti gli endpoint di cui è stato eseguito da poco l'onboarding in Defender per endpoint.
Suggerimento
Per altre informazioni, vedere Come controllare i dispositivi USB e altri supporti rimovibili usando Microsoft Defender per endpoint.
Protezione della rete
Con la protezione di rete, è possibile proteggere l'organizzazione da domini pericolosi che potrebbero ospitare truffe di phishing, exploit e altri contenuti dannosi su Internet. Per usare Intune per attivare la protezione di rete, vedere Creare un criterio di sicurezza degli endpoint (si apre in una nuova scheda nella documentazione di Intune). Quando si creano i criteri, usare queste impostazioni:
- Piattaforma: Windows 10 e versioni successive
- Tipo di profilo: Modelli
- Nome del modello: Protezione degli endpoint
-
Impostazioni di configurazione: espandere Microsoft Defender Exploit Guard, quindi espandere Filtro di rete
- Impostare Protezione di rete su Abilita. In alternativa, è possibile scegliere Controlla per vedere come funziona la protezione di rete nell'ambiente in un primo momento.
- Assegnazioni: aggiungere tutti gli utenti e + Aggiungi tutti i dispositivi (in alternativa è possibile specificare gruppi specifici di utenti o dispositivi).
- Regole di applicabilità : configurare una regola. Il profilo che si sta configurando viene applicato solo ai dispositivi che soddisfano i criteri combinati specificati. Ad esempio, è possibile scegliere di assegnare i criteri solo agli endpoint che eseguono una determinata edizione del sistema operativo.
Nella scheda Rivedi e crea esaminare le impostazioni per i criteri e quindi scegliere Crea. Il criterio viene applicato a tutti gli endpoint di cui è stato eseguito da poco l'onboarding in Defender per endpoint.
Suggerimento
È possibile usare altri metodi, ad esempio Windows PowerShell o Criteri di gruppo, per abilitare la protezione di rete. Per altre informazioni, vedere Attivare la protezione di rete.
Protezione Web
Con la protezione Web, è possibile proteggere i dispositivi dell'organizzazione da minacce Web e contenuti indesiderati. La protezione Web include la protezione dalle minacce Web e il filtro dei contenuti Web. Configurare entrambi i set di funzionalità. È consigliabile usare Intune per configurare le impostazioni di protezione Web.
Configurare la protezione dalle minacce Web
Passare all'interfaccia di amministrazione Intune e accedere.
Seleziona Sicurezza degli endpoint>Riduzione della superficie di attacco, quindi seleziona + Crea criterio.
Selezionare una piattaforma, ad esempio Windows 10 e versioni successive, selezionare il profilo di protezione Web e quindi scegliere Crea.
Nella scheda Informazioni di base specificare un nome e una descrizione e quindi scegliere Avanti.
Nella scheda Impostazioni di configurazione espandere Protezione Web, specificare le impostazioni nella tabella seguente e quindi scegliere Avanti.
Impostazione Raccomandazione Abilitare la protezione di rete Impostare su Abilitato. Impedisce agli utenti di visitare siti o domini dannosi.
In alternativa, è possibile impostare la protezione di rete sulla modalità di controllo per vedere come funziona nell'ambiente. In modalità di controllo, la protezione di rete non impedisce agli utenti di visitare siti o domini, ma tiene traccia dei rilevamenti come eventi.Richiedi SmartScreen per Versione legacy di Microsoft Edge Impostare su Sì. Consente di proteggere gli utenti da potenziali truffe di phishing e software dannoso. Bloccare l'accesso a siti dannosi Impostare su Sì. Impedisce agli utenti di ignorare gli avvisi relativi a siti potenzialmente dannosi. Blocca il download di file non verificato Impostare su Sì. Impedisce agli utenti di ignorare gli avvisi e scaricare file non verificati. Nella scheda Tag ambito , se l'organizzazione usa tag di ambito, scegliere + Seleziona tag di ambito e quindi selezionare i tag da usare. Scegliere quindi Avanti.
Per altre informazioni sui tag di ambito, vedere Usare il controllo degli accessi in base al ruolo e i tag di ambito per l'IT distribuito.
Nella scheda Assegnazioni specificare gli utenti e i dispositivi per ricevere i criteri di protezione Web e quindi scegliere Avanti.
Nella scheda Rivedi e crea esaminare le impostazioni dei criteri e quindi scegliere Crea.
Suggerimento
Per altre informazioni sulla protezione dalle minacce Web, vedere Proteggere l'organizzazione dalle minacce Web.
Configurare il filtro dei contenuti web
Passare al portale di Microsoft Defender ed eseguire l'accesso.
Scegliere Impostazioni>Endpoint.
In Regole scegliere Filtro contenuto Web e quindi + Aggiungi criterio.
Nel riquadro a comparsa Aggiungi criterio , nella scheda Generale , specificare un nome per il criterio e quindi scegliere Avanti.
Nelle categorie Bloccate selezionare una o più categorie da bloccare e quindi scegliere Avanti.
Nella scheda Ambito selezionare i gruppi di dispositivi che si desidera ricevere questo criterio e quindi scegliere Avanti.
Nella scheda Riepilogo esaminare le impostazioni dei criteri e quindi scegliere Salva.
Suggerimento
Per altre informazioni sulla configurazione del filtro contenuto Web, vedere Filtro contenuto Web.
Firewall di rete
Firewall di rete consente di ridurre il rischio di minacce alla sicurezza di rete. Il team di sicurezza può impostare regole che determinano il traffico a cui è consentito il flusso da o verso i dispositivi dell'organizzazione. È consigliabile usare Microsoft Intune per configurare il firewall di rete.
Per configurare il firewall di rete tramite un criterio di Sicurezza degli endpoint Firewall di Microsoft Intune, vedi Creare un criterio di sicurezza degli endpoint (si apre in una nuova scheda nella documentazione di Intune). Quando si creano i criteri, usare queste impostazioni:
- Tipo di criterio: Firewall
- Piattaforma: Windows
- Profilo: Windows Firewall
-
Impostazioni di configurazione: impostare ognuna delle impostazioni seguenti su True (impostazione predefinita):Configuration settings:Set each of the following settings to True (Default):
- Abilitare il firewall di rete del dominio
- Abilitare il firewall di rete privato
- Abilitare il firewall di rete pubblico
Per altre informazioni sui profili firewall di rete disponibili in Microsoft Intune, vedere Criteri del firewall per la sicurezza degli endpoint in Intune.
Suggerimento
Le impostazioni del firewall sono dettagliate e possono sembrare complesse. Fare riferimento alle procedure consigliate per la configurazione di Windows Defender Firewall.
Controllo delle applicazioni
Windows Defender Application Control (WDAC) consente di proteggere gli endpoint di Windows consentendo l'esecuzione solo di applicazioni e processi attendibili. La maggior parte delle organizzazioni ha usato una distribuzione in più fasi di WDAC. Ovvero, la maggior parte delle organizzazioni non distribuisce inizialmente WDAC in tutti gli endpoint di Windows. In effetti, a seconda che gli endpoint Windows dell'organizzazione siano completamente gestiti, gestiti con leggerezza o endpoint "Bring Your Own Device", è possibile distribuire WDAC in tutti o in alcuni endpoint.
Per informazioni sulla pianificazione della distribuzione di WDAC, vedere le risorse seguenti:
Decisioni di progettazione dei criteri di Controllo delle applicazioni di Windows Defender
Distribuzione di Windows Defender Application Control in scenari diversi: tipi di dispositivi
Passaggi successivi
Dopo aver completato il processo di configurazione e configurazione, il passaggio successivo consiste nell'iniziare a usare Defender per endpoint.