Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Użyj zasad zabezpieczeń punktów końcowych w portalu Microsoft Defender, aby skonfigurować i przetestować Antywirus Microsoft Defender oraz funkcje ochrony systemu Windows. Ocena obejmuje ochronę w czasie rzeczywistym, ochronę dostarczaną w chmurze, ochronę sieciową, ograniczenie powierzchni ataku (ASR) oraz ochronę przed manipulacją.
Wymagania wstępne
Jeśli masz jakiekolwiek pytania dotyczące wykrycia dokonanego przez MDAV lub odkryjesz niewykryte zagrożenie, możesz przesłać nam plik za pośrednictwem naszej witryny pomocy dotyczącej przesyłania próbek.
Przed rozpoczęciem upewnij się, że masz następujące elementy:
- Windows 10 lub nowszy, albo Windows Server 2016 lub nowszy.
- Urządzenia podłączone do Ochrona punktu końcowego w usłudze Microsoft Defender i zarządzane przez zarządzanie ustawieniami bezpieczeństwa w Defender for Endpoint. Urządzenia nie muszą być zapisane w Microsoft Intune.
- Licencje, uprawnienia i konfiguracja opisane w Wymaganiach wstępnych do zarządzania politykami bezpieczeństwa punktów końcowych.
Konfiguruj polityki oceny
Stwórz osobne polityki bezpieczeństwa punktów końcowych dla ustawień antywirusa Microsoft Defender, reguł ASR i ochrony przed manipulacją. Aby uzyskać pełne kroki tworzenia, przypisania, zapisu, edycji i weryfikacji polityk, zobacz Utwórz politykę bezpieczeństwa punktu końcowego oraz Edytuj politykę bezpieczeństwa punktu końcowego.
Microsoft Defender Antivirus wskazuje wykrywanie za pośrednictwem standardowych powiadomień systemu Windows. Możesz także przejrzeć wyniki skanowania antywirusowego Microsoft Defender.
Dziennik zdarzeń systemu Windows rejestruje również zdarzenia związane z wykrywaniem i działaniem silnika. Aby uzyskać listę identyfikatorów zdarzeń i odpowiadających im akcji, zobacz Przeglądanie dzienników zdarzeń i kodów błędów w celu rozwiązywania problemów z programem antywirusowym Microsoft Defender.
Konfiguruj ustawienia antywirusa Microsoft Defender
Aby skonfigurować ustawienia oceny antywirusa, użyj polityki antywirusowej Microsoft Defender.
Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:
- Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: wybierz pozycję Microsoft Defender Antivirus.
Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia oceny na zakładce Ustawienia Konfiguracji :
Ochrona w czasie rzeczywistym:
Ustawienie Wartość Zezwalaj na monitorowanie w czasie rzeczywistym Dozwolone. Włącza i uruchamia usługę monitorowania w czasie rzeczywistym (domyślnie). Kierunek skanowania w czasie rzeczywistym Monitoruj wszystkie pliki (dwukierunkowo) (domyślnie). Zezwalaj na monitorowanie zachowania Dozwolone. Włącza monitorowanie zachowań w czasie rzeczywistym (domyślnie). Zezwalaj na ochronę dostępu Dozwolone (domyślnie). Ochrona przed PUA Ochrona PUA włączona. Wykryte elementy są blokowane. Pojawiają się w historii wraz z innymi zagrożeniami. Funkcje ochrony chmury:
Ustawienie Wartość Zezwalaj na ochronę w chmurze Dozwolone. Włącza ochronę chmurową (domyślnie). Poziom bloku chmury Wysoki Wydłużony limit czasu w chmurze Skonfigurowane, 50 Zgoda na przesyłanie próbek Automatycznie wysyłaj wszystkie przykłady Przygotowanie i dostarczenie standardowych aktualizacji analizy zabezpieczeń może potrwać wiele godzin. Ochrona dostarczana przez Microsoft w chmurze może dostarczyć zaktualizowaną ochronę przed pojawiającymi się zagrożeniami w ciągu kilku sekund. Aby uzyskać więcej informacji, zobacz Korzystanie z technologii nowej generacji w programie antywirusowym Microsoft Defender za pośrednictwem ochrony dostarczanej w chmurze.
Skanuje:
Ustawienie Wartość Zezwalaj na skanowanie Email Dozwolone. Włącza skanowanie poczty e-mail. Zezwalaj na skanowanie wszystkich pobranych plików i załączników Dozwolone (domyślnie). Zezwalaj na skanowanie skryptów Dozwolone (domyślnie). Zezwalaj na skanowanie Archiwum Dozwolone. Skanuje pliki archiwalne (domyślnie). Zezwalaj na skanowanie plików sieciowych Dozwolone. Skanuje pliki sieciowe (domyślnie). Zezwalaj na pełne skanowanie dysków wymiennych Dozwolone. Skanuje dyski wymienne. Ochrona sieci:
Ustawienie Wartość Włączanie ochrony sieci Włączony (tryb blokowy) Zezwalaj na ochronę sieci na poziomie w dół Ochrona sieci zostanie włączona w poziomie. Zezwalaj na przetwarzanie datagramów na serwerze win Przetwarzanie datagramów na Windows Server jest domyślnie wyłączone. Wyłączanie analizowania protokołu DNS za pośrednictwem protokołu TCP Parasowanie DNS przez TCP jest włączone (domyślnie). Wyłączanie analizy HTTP Parsowanie HTTP jest włączone (domyślnie). Wyłączanie analizowania SSH Parsowanie SSH jest włączone (domyślnie). Wyłączanie analizowania protokołu TLS Parsowanie TLS jest włączone (domyślnie). Note
Pozostaw opcję Zezwalaj na przetwarzanie datagramów w Win Server wyłączoną w rolach serwera z dużym natężeniem ruchu UDP. Włączenie tego ustawienia może wpłynąć na wydajność i niezawodność sieci. Więcej informacji można znaleźć w artykule Konfiguruj ochronę sieci w Microsoft Defender Antivirus.
Aktualizacje analizy zabezpieczeń:
Ustawienie Wartość Interwał aktualizacji podpisu Skonfigurowano, 4 Awaryjna kolejność aktualizacji sygnatur - Wybierz pozycję Dodaj dla dowolnej liczby źródeł rezerwowych, które chcesz określić.
- Wprowadź jedną z następujących wartości w każdym polu w żądanej kolejności:
-
InternalDefinitionUpdateServer: Własny serwer WSUS z dozwolonymi aktualizacjami programu Microsoft Defender Antivirus. -
MicrosoftUpdateServer: Microsoft Update. -
MMPC:https://www.microsoft.com/wdsi/definitions
-
Aby usunąć źródło zapasowe (zamieszczone lub puste), zaznacz pole wyboru obok tego pola, a następnie wybierz Usuń.Administrator lokalny AV:
Zapobiegaj lokalnym administratorom zmiany ustawień Microsoft Defender Antyvirus, takich jak wykluczenia. Zarządzaj ustawieniami za pomocą zarządzania ustawieniami bezpieczeństwa w Defender for Endpoint.
Ustawienie Wartość Wyłącz scalanie lokalnego administratora Wyłącz scalanie lokalnego administratora Domyślne działanie dla ważności zagrożenia:
Ustawienie Wartość Działanie naprawcze dla zagrożeń o wysokim poziomie ważności Kwarantanna. Przenieś pliki do kwarantanny. Akcja korygowania poważnych zagrożeń Kwarantanna. Przenieś pliki do kwarantanny. Akcja korygowania zagrożeń o niskiej ważności Kwarantanna. Przenieś pliki do kwarantanny. Działanie naprawcze dla zagrożeń o umiarkowanym poziomie ważności Kwarantanna. Przenieś pliki do kwarantanny. Opcje kwarantanny:
Ustawienie Wartość Liczba dni przechowywania usuniętego złośliwego oprogramowania Skonfigurowano, 60 Zezwalaj na dostęp do interfejsu użytkownika Dozwolone. Pozwala użytkownikom uzyskać dostęp do interfejsu użytkownika (domyślnie).
Konfigurowanie reguł zmniejszania obszaru podatnego na ataki
Aby skonfigurować ustawienia oceny reguł ASR, użyj polityki Attack Surface Reduction Rules. Więcej informacji o zasadach ASR można znaleźć w artykule ASR rules.
Informacje na temat dostępnych akcji dla reguł można znaleźć w sekcji Tryby dla reguł ASR.
Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:
- Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: wybierz pozycję Reguły zmniejszania obszaru podatnego na ataki.
Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia oceny na zakładce Ustawienia Konfiguracji :
| Ustawienie | Wartość |
|---|---|
| Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej | Audit |
| Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych | Audit |
| Blokuj wykonywanie potencjalnie zaciemnionych skryptów | Audit |
| Blokuj nadużycia związane z wykorzystywaniem podatnych podpisanych sterowników (Urządzenie) | Audit |
| Blokuj wywołania interfejsu API Win32 z makr pakietu Office | Audit |
| Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych | Audit |
| Blokuj tworzenie procesów podrzędnych przez komunikator pakietu Office | Audit |
| Zablokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych | Audit |
| Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych | Audit |
| Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript | Audit |
| Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows | Audit |
| Blokuj tworzenie programu WebShell dla serwerów | Audit |
| Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office | Audit |
| Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB | Audit |
| Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów | Audit |
| Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI | Audit |
| Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup | Audit |
| Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI | Audit |
| Blokowanie ponownego uruchomienia komputera w trybie awaryjnym | Audit |
| Włączanie kontrolowanego dostępu do folderów | Tryb inspekcji |
Wskazówka
Jeśli zdarzenia inspekcji wskazują na zachowania, które są akceptowalne w Twojej organizacji, dodaj wykluczenie dla tej reguły w obszarze Wykluczenia tylko dla funkcji Ograniczanie powierzchni ataku. Aby uzyskać więcej informacji, zobacz File and folder exclusions for ASR rules (Wykluczenia plików i folderów dla reguł usługi ASR).
Przejrzyj zdarzenia audytu przed włączeniem reguł ASR lub kontrolowanego dostępu do folderów w trybie blokowania. Aby uzyskać więcej informacji, zobacz Testowanie wdrożenia reguł ASR.
Konfiguruj ochronę przed manipulacją
Aby skonfigurować ochronę przed manipulacją, użyj polityki Zabezpieczenia systemu Windows Experience.
Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:
- Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: Wybierz Zabezpieczenia systemu Windows Experience.
Podczas tworzenia lub modyfikacji polityki używaj tego konkretnego ustawienia na zakładce Ustawienia Konfiguracji :
| Ustawienie | Wartość |
|---|---|
| Ochrona przed manipulacją (urządzenie) | Ochrona przed manipulacją (włączona) |
Weryfikacja ochrony antywirusowej Microsoft Defender
Użyj następujących procedur, aby zweryfikować łączność z chmurą i zaktualizować wersje urządzeń oceniających.
Sprawdź łączność sieciową ochrony chmury
Ochrona chmurowa wykorzystuje oparte na chmurze uczenie maszynowe i analizę, aby zapewnić szybsze wykrywanie zagrożeń. Urządzenie musi być w stanie uzyskać ochronę Microsoft w chmurze, aby ta funkcja działała poprawnie.
Poniższa procedura dotyczy Windows 10 lub nowszych oraz Windows Server 2019 lub nowszych.
Wykonaj następujące polecenia w podwyższonym wierszu poleceń (okno wiersza poleceń, które otworzyłeś wybierając Uruchom jako administrator):
Wskazówka
Pierwsze polecenie zmienia katalog na najnowszą wersję <platformy> ochrony przed złośliwym kodem w programie %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Aby uzyskać więcej informacji, zobacz Konfigurowanie programu antywirusowego Microsoft Defender i zarządzanie nimi za pomocą narzędzia wiersza polecenia MpCmdRun.
Sprawdzanie wersji aktualizacji platformy
Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję platformy Microsoft Defender Antivirus:
Get-MPComputerStatus | Format-Table AMProductVersion
Porównaj wyniki z najnowszą wersją kanału produkcyjnego w katalogu Microsoft Update.
Sprawdź wersję aktualizacji wywiadu bezpieczeństwa
Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję Security Intelligence:
Get-MPComputerStatus | Format-Table AntivirusSignatureVersion
Porównaj dane wyjściowe z wersją aktualizacji analizy zabezpieczeń na stronie Analiza zabezpieczeń programu Microsoft Defender Antivirus i aktualizacje produktów.
Sprawdź aktualizację silnika
Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję silnika Microsoft Defender Antivirus:
Get-MPComputerStatus | Format-Table AMEngineVersion
Porównaj wyniki z wersją Engine na stronie Microsoft Defender Antivirus – inteligencja bezpieczeństwa i aktualizacje produktu.
Jeśli okaże się, że ustawienia nie wchodzą w życie, może wystąpić konflikt. Aby uzyskać informacje na temat rozwiązywania konfliktów, zobacz Rozwiązywanie problemów z ustawieniami programu antywirusowego Microsoft Defender.
Zgłaszaj niewykorzystane wykrycia
Jeśli Microsoft Defender Antivirus nie wykryje złośliwego pliku lub aktywności podczas oceny, przekaż niewykryty plik do Microsoft do analizy:
- Prześlij pliki w Ochrona punktu końcowego w usłudze Microsoft Defender, jeśli masz Microsoft Defender, Ochrona punktu końcowego w usłudze Microsoft Defender P2/P1 lub Microsoft Defender dla Firm.
- Prześlij pliki do analizy, jeśli masz program antywirusowy Microsoft Defender.