Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Skorzystaj z tego przewodnika, aby wdrożyć Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1. Przejrzyj wymagania, wybierz metodę wdrożenia, powłącz urządzenia i skonfiguruj funkcje ochrony zawarte w Planie 1.
Proces instalacji i konfiguracji
Ogólny proces konfiguracji i konfiguracji Defender for Endpoint Plan 1 wygląda następująco:
| Krok | Opis | |
|---|---|---|
| 1 | Przejrzyj wymagania | Zweryfikować wymagania dotyczące licencjonowania, systemu operacyjnego, sprzętu, sieci i przechowywania danych. |
| 2 | Planowanie wdrożenia | Wybierz architekturę i metodę wdrożenia. |
| 3 | Konfigurowanie środowiska | Przygotuj swoją organizację do wdrożenia. |
| 4 | Przypisywanie ról i uprawnień | Daj swojemu zespołowi ochrony odpowiednie uprawnienia. |
| 5 | Dołącz do Defender for Endpoint | Wybierz metodę wdrożenia dla każdego systemu operacyjnego. |
| 6 | Konfigurowanie ochrony nowej generacji | Konfiguruj ustawienia antywirusa Microsoft Defender w Microsoft Intune. |
| 7 | Konfiguruj możliwości redukcji powierzchni ataku | Konfiguruj możliwości redukcji powierzchni ataku zawarte w Planie 1. |
Przejrzyj wymagania
Przed wdrożeniem zweryfikować licencjonowanie, obsługiwane systemy operacyjne i przeglądarki, sprzęt, łączność sieciową oraz wymagania dotyczące przechowywania danych. Aktualne wymagania można znaleźć w sekcji Minimalne wymagania dla Ochrona punktu końcowego w usłudze Microsoft Defender.
Defender for Endpoint Plan 1 i Plan 2 nie zawierają licencji serwerowych. Aby uzyskać informacje o licencjonowaniu serwera i wymaganiach wdrożenia, zobacz Onboard Windows Server.
Planowanie wdrożenia
Wybierz architekturę i metodę wdrożenia w oparciu o istniejące narzędzia i środowisko zarządzania urządzeniami. Architektury wdrożeń obejmują rozwiązania natywne dla chmury, współzarządzanie, wdrożenie lokalne oraz wdrożenie ewaluacyjne lub lokalne dołączanie.
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Aby uzyskać wskazówki dotyczące wyboru architektury i metody wdrożenia, zobacz Zidentyfikuj swoją architekturę i wybierz metodę wdrożenia dla Defender for Endpoint.
Poniższy plakat dotyczący wdrożenia przedstawia wizualne podsumowanie dostępnych opcji:
Konfigurowanie środowiska
Przygotuj swoje środowisko do Defender for Endpoint, wykonując następujące zadania:
- Sprawdź swoje uprawnienia.
- Konfiguruj swoją organizację.
- Konfiguruj ustawienia proxy, jeśli trzeba.
- Sprawdź, czy czujniki działają poprawnie i raportują dane do Defender for Endpoint.
Szczegółowe wskazówki dotyczące konfiguracji znajdziesz w sekcji Skonfiguruj Defender for Endpoint.
Przypisywanie ról i uprawnień
Przypisz role, które dadzą zespołowi ds. bezpieczeństwa uprawnienia potrzebne do dostępu do portalu Microsoft Defender, konfiguracji Defender for Endpoint oraz reagowania na wykryte zagrożenia. Używaj ról z jak najmniejszą liczbą uprawnień potrzebnych do każdego zadania.
Defender for Endpoint obsługuje role Microsoft Entra oraz kontrolę dostępu opartą na rolach (RBAC). Aktualne wytyczne dotyczące uprawnień, zobacz Przypisz role i uprawnienia.
Ważna
Po lutym 2025 nowi klienci Defender for Endpoint korzystają z Microsoft Defender unified RBAC. Istniejący klienci zachowują bieżące role i uprawnienia. Aby uzyskać więcej informacji, zobacz ujednolicona kontrola dostępu oparta na rolach w Microsoft Defender.
Wdrażanie rozwiązania Defender for Endpoint
Wybierz metodę wdrożenia dla każdego systemu operacyjnego i środowiska zarządzania. Aktualną listę narzędzi wdrożeniowych znajdziesz w sekcji Wybierz metodę wdrożenia.
Po wdrożeniu urządzeń konfiguruj nową generację zabezpieczeń i możliwości redukcji powierzchni ataku.
Konfigurowanie ochrony nowej generacji
Zalecamy korzystanie z Microsoft Intune do zarządzania urządzeniami i ustawieniami bezpieczeństwa organizacji:
Aby skonfigurować ochronę nowej generacji w Intune, użyj polityki antywirusowej dla zabezpieczeń punktów końcowych. Szczegółowe instrukcje można znaleźć w artykule Utwórz polityki bezpieczeństwa punktów końcowych.
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ polityki: Przejdź do Zarządzanie>antywirusem w Endpoint Security | Strona przeglądowa w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz politykę. - Platforma: wybierz pozycję Windows.
- Profil: wybierz Microsoft Defender Antivirus.
Na zakładce Ustawienia konfiguracji skonfiguruj ustawienia antywirusa dla swojej organizacji. Opisy dostępnych ustawień można znaleźć w ustawieniach polityki antywirusowej Windows dla Microsoft Defender Antivirus.
Opcje konfiguracji systemu iOS opisano w artykule Konfigurowanie funkcji Ochrona punktu końcowego w usłudze Microsoft Defender w systemie iOS.
Konfigurowanie możliwości zmniejszania obszaru ataków
Redukcja powierzchni ataku zmniejsza miejsca, gdzie twoja organizacja jest podatna na atak. Defender for Endpoint Plan 1 zawiera następujące możliwości redukcji powierzchni ataku:
| Funkcja/możliwość | Opis |
|---|---|
| Reguły zmniejszania obszaru podatnego na ataki | Reguły usługi ASR dotyczą ryzykownych zachowań oprogramowania na urządzeniach z systemem Windows, które osoby atakujące często wykorzystują za pomocą złośliwego oprogramowania (na przykład uruchamianie skryptów pobierających pliki, uruchamianie zaciemnionych skryptów i wstrzykiwanie kodu do innych procesów). |
| Ograniczanie skutków ransomware | Skonfiguruj ochronę przed ransomware, konfigurując kontrolowany dostęp do folderów (CFA), który pomaga chronić cenne dane organizacji przed złośliwymi aplikacjami i zagrożeniami, takimi jak ransomware. |
| Sterowanie urządzeniem | Skonfiguruj ustawienia sterowania urządzeniami dla organizacji, aby zezwalać na urządzenia wymienne lub blokować je (np. dyski USB). |
| Ochrona sieci | Skonfiguruj ochronę sieci, aby uniemożliwić osobom w organizacji korzystanie z aplikacji uzyskujących dostęp do niebezpiecznych domen lub złośliwej zawartości w Internecie. |
| Ochrona sieci Web | Skonfiguruj ochronę przed zagrożeniami internetowymi, aby chronić urządzenia organizacji przed witrynami wyłudzającymi informacje, witrynami wykorzystującymi luki w zabezpieczeniach i innymi niezaufanymi witrynami o niskiej reputacji. Skonfiguruj filtrowanie zawartości internetowej w celu śledzenia i regulowania dostępu do witryn internetowych na podstawie ich kategorii zawartości (takich jak wypoczynek, wysoka przepustowość, zawartość dla dorosłych lub odpowiedzialność prawna). |
| Zapora sieciowa | Skonfiguruj zaporę sieciową przy użyciu reguł określających, który ruch sieciowy może pochodzić z urządzeń organizacji lub z nich wychodzić. |
| Kontrola aplikacji | Skonfiguruj reguły kontroli aplikacji, jeśli chcesz zezwolić na uruchamianie tylko zaufanych aplikacji i procesów na urządzeniach z systemem Windows. |
Reguły zmniejszania obszaru podatnego na ataki
Reguły zmniejszania obszaru ataków (ASR) są dostępne w programie antywirusowym Microsoft Defender na urządzeniach z systemem Windows. Dostępne metody wdrażania można znaleźć w temacie Deployment and configuration methods for ASR rules (Metody wdrażania i konfiguracji dla reguł usługi ASR).
Zazwyczaj można włączyć standardowe reguły ochrony w trybie Blokuj lub Ostrzegaj bez testowania. Przed przełączeniem ich do trybu Blokuj lub Ostrzegaj należy przetestować pozostałe reguły ASR w trybie inspekcji. Aby uzyskać więcej informacji, zobacz przewodnik wdrażania reguł usługi ASR.
Ograniczanie skutków działania oprogramowania ransomware
Ograniczanie ryzyka wymuszania okupu odbywa się za pośrednictwem kontrolowanego dostępu do folderów, co umożliwia tylko zaufanym aplikacjom dostęp do chronionych folderów w punktach końcowych.
Aby skonfigurować kontrolowany dostęp do folderów w Intune, zobacz Konfigurowanie reguł i wykluczeń usługi ASR w Intune przy użyciu zasad zabezpieczeń punktu końcowego. W zasadach użyj ustawień Włącz kontrolowany dostęp do folderów, Foldery chronione przez funkcję Kontrolowany dostęp do folderów i Aplikacje dozwolone w funkcji Kontrolowany dostęp do folderów.
Aby uzyskać więcej informacji, zobacz Omówienie kontrolowanego dostępu do folderów (CFA).
Kontrola urządzenia
Usługę Defender for Endpoint można skonfigurować tak, aby blokowała lub zezwalała na wymienne urządzenia i pliki na urządzeniach wymiennych. W Intune stosuj politykę redukcji powierzchni ataków na bezpieczeństwo punktów końcowych. Szczegółowe instrukcje można znaleźć w artykule Utwórz polityki bezpieczeństwa punktów końcowych.
Uwaga
Sterowanie urządzeniami nie jest obsługiwane na Windows Server.
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ zasad: Przejdź do pozycji Zarządzaj>Redukcja powierzchni ataku na stronie Zabezpieczenia punktów końcowych | Przegląd w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz zasady. - Platforma: wybierz pozycję Windows.
- Profil: wybierz pozycję Kontrola urządzenia.
Aby poznać ustawienia konfiguracyjne, grupy wielokrotnego użytku, przypisania oraz wskazówki dotyczące wdrożenia, zobacz Konfiguruj kontrolę urządzenia w Microsoft Intune.
Ochrona sieci
Ochrona sieci pomaga zapobiegać aplikacjom łączenia się z niebezpiecznymi domenami, które mogą gościć oszustwa phishingowe, exploity i inne złośliwe treści w internecie. W Intune używaj polityki antywirusowej zabezpieczeń punktów końcowych. Szczegółowe instrukcje można znaleźć w artykule Utwórz polityki bezpieczeństwa punktów końcowych.
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ polityki: Przejdź do Zarządzanie>antywirusem w Endpoint Security | Strona przeglądowa w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz politykę. - Platforma: wybierz pozycję Windows.
- Profil: wybierz Microsoft Defender Antivirus.
Na zakładce Ustawienia Konfiguracji, w sekcji Defender, ustaw opcję Włącz ochronę sieciową na Włączone (tryb blokowania). Aby ocenić ochronę sieci bez blokowania połączeń, wybierz Włączone (tryb audytu).
Porada
Aby poznać inne metody konfiguracji i szczegółowe wymagania, zobacz Konfiguruj ochronę sieci.
Ochrona sieci Web
Ochrona sieci pomaga chronić urządzenia Twojej organizacji przed zagrożeniami sieciowymi i niepożądanymi treściami. Obejmuje ochronę przed zagrożeniami sieciowymi oraz filtrowanie treści internetowych.
Konfigurowanie ochrony przed zagrożeniami internetowymi
Starsza polityka ochrony sieci Intune jest wycofana. Konfiguruj ochronę przed zagrożeniami sieciowymi, włączając ochronę sieciową i Microsoft Defender SmartScreen na swoich urządzeniach. Aby uzyskać informacje o wymaganiach i wskazówkach dotyczących konfiguracji, zobacz: Chroń swoją organizację przed zagrożeniami sieciowymi.
Konfigurowanie filtrowania zawartości internetowej
Aby włączyć filtrowanie treści internetowych i utworzyć politykę, zobacz Włączenie filtrowania treści internetowych.
Zapora sieciowa
Zapora sieciowa pomaga zmniejszyć ryzyko zagrożeń bezpieczeństwa sieci. Twój zespół ds. zabezpieczeń może ustawić reguły określające, który ruch może przepływać do lub z urządzeń organizacji. Zalecamy skonfigurowanie zapory sieciowej przy użyciu Microsoft Intune.
Aby skonfigurować Zaporę systemu Windows w Intune, użyj zasad zabezpieczeń punktu końcowego Firewall. Szczegółowe instrukcje można znaleźć w artykule Utwórz polityki bezpieczeństwa punktów końcowych.
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ polityki: Przejdź do obszaru Zarządzanie>Zapora na stronie Zabezpieczenia punktów końcowych | Przegląd pod adresem https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz politykę. - Platforma: wybierz pozycję Windows.
- Profil: Wybierz zaporę Windows.
Na zakładce Ustawienia konfiguracji ustaw każde z następujących ustawień na True (Domyślne):
- Włączanie zapory sieci domenowej
- Włączanie zapory sieci prywatnej
- Włącz zaporę sieci publicznej
Więcej informacji o profilach zapory w Intune można znaleźć w artykule Zarządzaj ustawieniami zapory za pomocą polityk bezpieczeństwa punktów końcowych w Microsoft Intune.
Porada
Ustawienia zapory są szczegółowe i mogą wydawać się skomplikowane. Zapoznaj się z Najlepszymi praktykami dotyczącymi konfiguracji Zapory systemu Windows Defender.
Kontrola aplikacji
App Control for Business pomaga chronić urządzenia z Windows, ograniczając aplikacje, które użytkownicy mogą uruchamiać, oraz kod uruchamiany w rdzeniu systemu. App Control uzupełnia ochronę antywirusową i nie zastępuje antywirusa.
Aby zaplanować wdrożenie App Control, zapoznaj się z poniższymi zasobami:
- Kontrola aplikacji dla systemu Windows
- Decyzje dotyczące projektowania polityki App Control for Business
- Przypadki użycia Common App Control for Business
Następny krok
Po zakończeniu konfiguracji i ustawień rozpocznij pracę z Defender for Endpoint Plan 1.