Oceń Microsoft Defender Antivirus z politykami bezpieczeństwa punktów końcowych

Użyj zasad zabezpieczeń punktów końcowych w portalu Microsoft Defender, aby skonfigurować i przetestować Antywirus Microsoft Defender oraz funkcje ochrony systemu Windows. Ocena obejmuje ochronę w czasie rzeczywistym, ochronę dostarczaną w chmurze, ochronę sieciową, ograniczenie powierzchni ataku (ASR) oraz ochronę przed manipulacją.

Wymagania wstępne

Jeśli masz jakiekolwiek pytania dotyczące wykrycia dokonanego przez MDAV lub odkryjesz niewykryte zagrożenie, możesz przesłać nam plik za pośrednictwem naszej witryny pomocy dotyczącej przesyłania próbek.

Przed rozpoczęciem upewnij się, że masz następujące elementy:

Konfiguruj polityki oceny

Stwórz osobne polityki bezpieczeństwa punktów końcowych dla ustawień antywirusa Microsoft Defender, reguł ASR i ochrony przed manipulacją. Aby uzyskać pełne kroki tworzenia, przypisania, zapisu, edycji i weryfikacji polityk, zobacz Utwórz politykę bezpieczeństwa punktu końcowego oraz Edytuj politykę bezpieczeństwa punktu końcowego.

Microsoft Defender Antivirus wskazuje wykrywanie za pośrednictwem standardowych powiadomień systemu Windows. Możesz także przejrzeć wyniki skanowania antywirusowego Microsoft Defender.

Dziennik zdarzeń systemu Windows rejestruje również zdarzenia związane z wykrywaniem i działaniem silnika. Aby uzyskać listę identyfikatorów zdarzeń i odpowiadających im akcji, zobacz Przeglądanie dzienników zdarzeń i kodów błędów w celu rozwiązywania problemów z programem antywirusowym Microsoft Defender.

Konfiguruj ustawienia antywirusa Microsoft Defender

Aby skonfigurować ustawienia oceny antywirusa, użyj polityki antywirusowej Microsoft Defender.

Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:

  • Wybierz platformę: wybierz pozycję Windows.
  • Wybierz szablon: wybierz pozycję Microsoft Defender Antivirus.

Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia oceny na zakładce Ustawienia Konfiguracji :

  • Ochrona w czasie rzeczywistym:

    Ustawienie Wartość
    Zezwalaj na monitorowanie w czasie rzeczywistym Dozwolone. Włącza i uruchamia usługę monitorowania w czasie rzeczywistym (domyślnie).
    Kierunek skanowania w czasie rzeczywistym Monitoruj wszystkie pliki (dwukierunkowo) (domyślnie).
    Zezwalaj na monitorowanie zachowania Dozwolone. Włącza monitorowanie zachowań w czasie rzeczywistym (domyślnie).
    Zezwalaj na ochronę dostępu Dozwolone (domyślnie).
    Ochrona przed PUA Ochrona PUA włączona. Wykryte elementy są blokowane. Pojawiają się w historii wraz z innymi zagrożeniami.
  • Funkcje ochrony chmury:

    Ustawienie Wartość
    Zezwalaj na ochronę w chmurze Dozwolone. Włącza ochronę chmurową (domyślnie).
    Poziom bloku chmury Wysoki
    Wydłużony limit czasu w chmurze Skonfigurowane, 50
    Zgoda na przesyłanie próbek Automatycznie wysyłaj wszystkie przykłady

    Przygotowanie i dostarczenie standardowych aktualizacji analizy zabezpieczeń może potrwać wiele godzin. Ochrona dostarczana przez Microsoft w chmurze może dostarczyć zaktualizowaną ochronę przed pojawiającymi się zagrożeniami w ciągu kilku sekund. Aby uzyskać więcej informacji, zobacz Korzystanie z technologii nowej generacji w programie antywirusowym Microsoft Defender za pośrednictwem ochrony dostarczanej w chmurze.

  • Skanuje:

    Ustawienie Wartość
    Zezwalaj na skanowanie Email Dozwolone. Włącza skanowanie poczty e-mail.
    Zezwalaj na skanowanie wszystkich pobranych plików i załączników Dozwolone (domyślnie).
    Zezwalaj na skanowanie skryptów Dozwolone (domyślnie).
    Zezwalaj na skanowanie Archiwum Dozwolone. Skanuje pliki archiwalne (domyślnie).
    Zezwalaj na skanowanie plików sieciowych Dozwolone. Skanuje pliki sieciowe (domyślnie).
    Zezwalaj na pełne skanowanie dysków wymiennych Dozwolone. Skanuje dyski wymienne.
  • Ochrona sieci:

    Ustawienie Wartość
    Włączanie ochrony sieci Włączony (tryb blokowy)
    Zezwalaj na ochronę sieci na poziomie w dół Ochrona sieci zostanie włączona w poziomie.
    Zezwalaj na przetwarzanie datagramów na serwerze win Przetwarzanie datagramów na Windows Server jest domyślnie wyłączone.
    Wyłączanie analizowania protokołu DNS za pośrednictwem protokołu TCP Parasowanie DNS przez TCP jest włączone (domyślnie).
    Wyłączanie analizy HTTP Parsowanie HTTP jest włączone (domyślnie).
    Wyłączanie analizowania SSH Parsowanie SSH jest włączone (domyślnie).
    Wyłączanie analizowania protokołu TLS Parsowanie TLS jest włączone (domyślnie).

    Note

    Pozostaw opcję Zezwalaj na przetwarzanie datagramów w Win Server wyłączoną w rolach serwera z dużym natężeniem ruchu UDP. Włączenie tego ustawienia może wpłynąć na wydajność i niezawodność sieci. Więcej informacji można znaleźć w artykule Konfiguruj ochronę sieci w Microsoft Defender Antivirus.

  • Aktualizacje analizy zabezpieczeń:

    Ustawienie Wartość
    Interwał aktualizacji podpisu Skonfigurowano, 4
    Awaryjna kolejność aktualizacji sygnatur
    1. Wybierz pozycję Dodaj dla dowolnej liczby źródeł rezerwowych, które chcesz określić.
    2. Wprowadź jedną z następujących wartości w każdym polu w żądanej kolejności:
      • InternalDefinitionUpdateServer: Własny serwer WSUS z dozwolonymi aktualizacjami programu Microsoft Defender Antivirus.
      • MicrosoftUpdateServer: Microsoft Update.
      • MMPC: https://www.microsoft.com/wdsi/definitions

    Aby usunąć źródło zapasowe (zamieszczone lub puste), zaznacz pole wyboru obok tego pola, a następnie wybierz Usuń.
  • Administrator lokalny AV:

    Zapobiegaj lokalnym administratorom zmiany ustawień Microsoft Defender Antyvirus, takich jak wykluczenia. Zarządzaj ustawieniami za pomocą zarządzania ustawieniami bezpieczeństwa w Defender for Endpoint.

    Ustawienie Wartość
    Wyłącz scalanie lokalnego administratora Wyłącz scalanie lokalnego administratora
  • Domyślne działanie dla ważności zagrożenia:

    Ustawienie Wartość
    Działanie naprawcze dla zagrożeń o wysokim poziomie ważności Kwarantanna. Przenieś pliki do kwarantanny.
    Akcja korygowania poważnych zagrożeń Kwarantanna. Przenieś pliki do kwarantanny.
    Akcja korygowania zagrożeń o niskiej ważności Kwarantanna. Przenieś pliki do kwarantanny.
    Działanie naprawcze dla zagrożeń o umiarkowanym poziomie ważności Kwarantanna. Przenieś pliki do kwarantanny.
  • Opcje kwarantanny:

    Ustawienie Wartość
    Liczba dni przechowywania usuniętego złośliwego oprogramowania Skonfigurowano, 60
    Zezwalaj na dostęp do interfejsu użytkownika Dozwolone. Pozwala użytkownikom uzyskać dostęp do interfejsu użytkownika (domyślnie).

Konfigurowanie reguł zmniejszania obszaru podatnego na ataki

Aby skonfigurować ustawienia oceny reguł ASR, użyj polityki Attack Surface Reduction Rules. Więcej informacji o zasadach ASR można znaleźć w artykule ASR rules.

Informacje na temat dostępnych akcji dla reguł można znaleźć w sekcji Tryby dla reguł ASR.

Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:

  • Wybierz platformę: wybierz pozycję Windows.
  • Wybierz szablon: wybierz pozycję Reguły zmniejszania obszaru podatnego na ataki.

Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia oceny na zakładce Ustawienia Konfiguracji :

Ustawienie Wartość
Blokuj zawartość wykonywalną z klienta poczty e-mail i poczty internetowej Audit
Zablokuj programowi Adobe Reader tworzenie procesów podrzędnych Audit
Blokuj wykonywanie potencjalnie zaciemnionych skryptów Audit
Blokuj nadużycia związane z wykorzystywaniem podatnych podpisanych sterowników (Urządzenie) Audit
Blokuj wywołania interfejsu API Win32 z makr pakietu Office Audit
Blokuj uruchamianie plików wykonywalnych, chyba że spełniają kryterium występowania, wieku lub listy zaufanych Audit
Blokuj tworzenie procesów podrzędnych przez komunikator pakietu Office Audit
Zablokuj wszystkim aplikacjom pakietu Office tworzenie procesów podrzędnych Audit
Blokowanie użycia skopiowanych lub personifikowanych narzędzi systemowych Audit
Blokowanie uruchamiania pobranej zawartości wykonywalnej w języku JavaScript lub VBScript Audit
Blokuj kradzież poświadczeń z podsystemu lokalnego urzędu zabezpieczeń systemu Windows Audit
Blokuj tworzenie programu WebShell dla serwerów Audit
Blokowanie tworzenia zawartości wykonywalnej przez aplikacje pakietu Office Audit
Blokuj niezaufane i niepodpisane procesy uruchamiane z portu USB Audit
Blokuj aplikacjom pakietu Office wstrzykiwanie kodu do innych procesów Audit
Blokowanie mechanizmu utrwalania za pomocą subskrypcji zdarzeń WMI Audit
Korzystanie z zaawansowanej ochrony przed oprogramowaniem wymuszającym okup Audit
Blokuj tworzenie procesów pochodzących z poleceń PSExec i WMI Audit
Blokowanie ponownego uruchomienia komputera w trybie awaryjnym Audit
Włączanie kontrolowanego dostępu do folderów Tryb inspekcji

Wskazówka

Jeśli zdarzenia inspekcji wskazują na zachowania, które są akceptowalne w Twojej organizacji, dodaj wykluczenie dla tej reguły w obszarze Wykluczenia tylko dla funkcji Ograniczanie powierzchni ataku. Aby uzyskać więcej informacji, zobacz File and folder exclusions for ASR rules (Wykluczenia plików i folderów dla reguł usługi ASR).

Przejrzyj zdarzenia audytu przed włączeniem reguł ASR lub kontrolowanego dostępu do folderów w trybie blokowania. Aby uzyskać więcej informacji, zobacz Testowanie wdrożenia reguł ASR.

Konfiguruj ochronę przed manipulacją

Aby skonfigurować ochronę przed manipulacją, użyj polityki Zabezpieczenia systemu Windows Experience.

Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:

  • Wybierz platformę: wybierz pozycję Windows.
  • Wybierz szablon: Wybierz Zabezpieczenia systemu Windows Experience.

Podczas tworzenia lub modyfikacji polityki używaj tego konkretnego ustawienia na zakładce Ustawienia Konfiguracji :

Ustawienie Wartość
Ochrona przed manipulacją (urządzenie) Ochrona przed manipulacją (włączona)

Weryfikacja ochrony antywirusowej Microsoft Defender

Użyj następujących procedur, aby zweryfikować łączność z chmurą i zaktualizować wersje urządzeń oceniających.

Sprawdź łączność sieciową ochrony chmury

Ochrona chmurowa wykorzystuje oparte na chmurze uczenie maszynowe i analizę, aby zapewnić szybsze wykrywanie zagrożeń. Urządzenie musi być w stanie uzyskać ochronę Microsoft w chmurze, aby ta funkcja działała poprawnie.

Poniższa procedura dotyczy Windows 10 lub nowszych oraz Windows Server 2019 lub nowszych.

Wykonaj następujące polecenia w podwyższonym wierszu poleceń (okno wiersza poleceń, które otworzyłeś wybierając Uruchom jako administrator):

Wskazówka

Pierwsze polecenie zmienia katalog na najnowszą wersję <platformy> ochrony przed złośliwym kodem w programie %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Aby uzyskać więcej informacji, zobacz Konfigurowanie programu antywirusowego Microsoft Defender i zarządzanie nimi za pomocą narzędzia wiersza polecenia MpCmdRun.

Sprawdzanie wersji aktualizacji platformy

Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję platformy Microsoft Defender Antivirus:

Get-MPComputerStatus | Format-Table AMProductVersion

Porównaj wyniki z najnowszą wersją kanału produkcyjnego w katalogu Microsoft Update.

Sprawdź wersję aktualizacji wywiadu bezpieczeństwa

Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję Security Intelligence:

Get-MPComputerStatus | Format-Table AntivirusSignatureVersion

Porównaj dane wyjściowe z wersją aktualizacji analizy zabezpieczeń na stronie Analiza zabezpieczeń programu Microsoft Defender Antivirus i aktualizacje produktów.

Sprawdź aktualizację silnika

Wykonaj następujące polecenie w podwyższonej sesji PowerShell, aby wyświetlić zainstalowaną na urządzeniu wersję silnika Microsoft Defender Antivirus:

Get-MPComputerStatus | Format-Table AMEngineVersion

Porównaj wyniki z wersją Engine na stronie Microsoft Defender Antivirus – inteligencja bezpieczeństwa i aktualizacje produktu.

Jeśli okaże się, że ustawienia nie wchodzą w życie, może wystąpić konflikt. Aby uzyskać informacje na temat rozwiązywania konfliktów, zobacz Rozwiązywanie problemów z ustawieniami programu antywirusowego Microsoft Defender.

Zgłaszaj niewykorzystane wykrycia

Jeśli Microsoft Defender Antivirus nie wykryje złośliwego pliku lub aktywności podczas oceny, przekaż niewykryty plik do Microsoft do analizy: