Referens för säkerhetsbaslinjeinställningar för Microsoft Defender för Endpoint för Microsoft Intune

Den här artikeln är en referens för de inställningar som är tillgängliga i Microsoft Defender för Endpoint säkerhetsbaslinje för Microsoft Intune.

Om den här referensartikeln

Varje säkerhetsbaslinje är en grupp med förkonfigurerade Windows-inställningar som hjälper dig att tillämpa och framtvinga detaljerade säkerhetsinställningar som relevanta säkerhetsteam rekommenderar. Du kan också anpassa varje baslinje som du distribuerar för att endast framtvinga de inställningar och värden som du kräver. När du skapar en säkerhetsbaslinjeprofil i Intune skapar du en mall som består av flera enhetskonfigurationsinställningar.

Den information som visas i den här artikeln baseras på den baslinjeversion du väljer högst upp i artikeln. För varje version visas följande:

  • En lista över varje inställning med dess konfiguration som finns i standardinstansen för den baslinjeversionen.
  • Om det finns en länk till den underliggande CSP-dokumentationen (Configuration Service Provider) eller annat relaterat innehåll från den relevanta produktgruppen som ger sammanhang och eventuellt ytterligare information för en inställningsanvändning.

När en ny version av en originalplan blir tillgänglig ersätter den den tidigare versionen. Profilinstanser som du har skapat innan en ny version blev tillgänglig:

  • Bli skrivskyddad. Du kan fortsätta att använda dessa profiler och redigera deras namn, beskrivning och tilldelningar, men du kan inte ändra konfigurationen av några inställningar i dem.
  • Kan uppdateras till aktuell version. När du har uppdaterat en profil till den aktuella originalversionen kan du redigera profilen om du vill ändra inställningarna.

Mer information om hur du använder säkerhetsbaslinjer finns i:

Microsoft Defender för Endpoint baslinje version 24H1

Baslinje för Microsoft Defender för Endpoint för december 2020 – version 6

Baslinje för Microsoft Defender för Endpoint för september 2020 – version 5

Baslinje för Microsoft Defender för Endpoint för april 2020 – version 4

Baslinje för Microsoft Defender för Endpoint för mars 2020 – version 3

Baslinjen för Microsoft Defender för Endpoint är tillgänglig när miljön uppfyller kraven för att använda Microsoft Defender för Endpoint.

Den här baslinjen är optimerad för fysiska enheter och rekommenderas inte för användning på virtuella datorer (VM) eller VDI-slutpunkter. Vissa baslinjeinställningar kan påverka interaktiva fjärrsessioner i virtualiserade miljöer. Mer information finns i Öka efterlevnaden av säkerhetsbaslinjen för Microsoft Defender för Endpoint i Windows-dokumentationen.

Administrativa mallar

Installationsbegränsningar > för systemenhet >

  • Förhindra installation av enheter med drivrutiner som matchar dessa enhetsinstallationsklasser
    Baslinjestandard: Aktiverad
    Läs mer

    • Förhindrade klasser
      Baslinjestandard: d48179be-ec20-11d1-b6b8-00c04fa372a7

    • Gäller även matchande enheter som redan är installerade.
      Baslinjestandard: Falskt

Windows-komponenter > BitLocker-diskkryptering

  • Välj enhetskrypteringsmetod och chifferstyrka (Windows 10 [Version 1511] och senare)
    Baslinjestandard: Aktiverad
    Läs mer

    Viktigt

    Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.

    • Välj krypteringsmetod för flyttbara dataenheter:
      Baslinjestandard: AES-CBC 128-bitars (standard)

    • Välj krypteringsmetod för operativsystemenheter:
      Baslinjestandard: XTS-AES 128-bitars (standard)

    • Välj krypteringsmetod för fasta dataenheter:
      Baslinjestandard: XTS-AES 128-bitars (standard)

Windows-komponenter > , BitLocker-diskkryptering > , fasta dataenheter

  • Välj hur BitLocker-skyddade fasta enheter kan återställas
    Baslinjestandard: Aktiverad
    Läs mer

    • Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för fasta dataenheter
      Baslinjestandard: Sant

    • Tillåt dataåterställningsagent
      Baslinjestandard: Sant

    • Konfigurera lagring av BitLocker-återställningsinformation till AD DS
      Baslinjestandard: Lösenord för säkerhetskopiering, återställning och nyckelpaket

      Värde: Tillåt 256-bitars återställningsnyckel

    • Spara BitLocker-återställningsinformation till AD DS för fasta dataenheter
      Baslinjestandard: Sant

    • Utelämna återställningsalternativ från installationsguiden för BitLocker
      Baslinjestandard: Sant

    • Konfigurera användarlagring av BitLocker-återställningsinformation:
      Baslinjestandard: Tillåt 48-siffrigt återställningslösenord

  • Neka skrivbehörighet till fasta enheter som inte skyddas med BitLocker
    Baslinjestandard: Aktiverad
    Läs mer

  • Framtvinga enhetskrypteringstyp på fasta dataenheter
    Baslinjestandard: Aktiverad
    Läs mer

    • Välj krypteringstyp: (Enhet)
      Baslinjestandard: Använt kryptering med endast utrymme

Windows-komponenter > , BitLocker-diskkryptering > , operativsystemenheter

  • Tillåt enheter som är kompatibla med InstantGo eller HSTI att välja bort PIN-kod före start.
    Baslinjestandard: Inaktiverad
    Läs mer

  • Tillåt utökade PIN-koder för start
    Baslinjestandard: Inaktiverad
    Läs mer

  • Välj hur BitLocker-skyddade operativsystemenheter kan återställas
    Baslinjestandard: Aktiverad
    Läs mer

    • Utelämna återställningsalternativ från installationsguiden för BitLocker
      Baslinjestandard: Sant

    • Tillåt dataåterställningsagent
      Baslinjestandard: Sant

      Värde: Tillåt 256-bitars återställningsnyckel

    • Konfigurera lagring av BitLocker-återställningsinformation för AD DS:
      Baslinjestandard: Lagra återställningslösenord och nyckelpaket

    • Aktivera inte BitLocker förrän återställningsinformation har lagrats i AD DS för operativsystemenheter
      Baslinjestandard: Sant

    • Spara BitLocker-återställningsinformation i AD DS för operativsystemenheter
      Baslinjestandard: Sant

    • Konfigurera användarlagring av BitLocker-återställningsinformation:
      Baslinjestandard: Tillåt 48-siffrigt återställningslösenord

  • Aktivera användning av BitLocker-autentisering som kräver tangentbordsinmatning före start på skiffer
    Baslinjestandard: Aktiverad
    Läs mer

  • Framtvinga enhetskrypteringstyp på operativsystemenheten
    Baslinjestandard: Aktiverad
    Läs mer

    • Välj krypteringstyp: (Enhet)
      Baslinjestandard: Använt kryptering med endast utrymme
  • Kräv ytterligare autentisering vid start
    Baslinjestandard: Aktiverad
    Läs mer

    • Konfigurera TPM-startnyckel och PIN-kod:
      Baslinjestandard: Tillåt inte startnyckel och PIN-kod med TPM

    • Konfigurera TPM-start:
      Baslinjestandard: Tillåt TPM

    • Tillåt BitLocker utan kompatibel TPM (kräver ett lösenord eller en startnyckel på ett USB-flashminne)
      Baslinjestandard: Falskt

    • Konfigurera PIN-kod för TPM-start:
      Baslinjestandard: Tillåt start-PIN med TPM

    • Konfigurera TPM-startnyckeln:
      Baslinjestandard: Tillåt inte startnyckel med TPM

Windows-komponenter > BitLocker-diskkryptering > Flyttbara dataenheter

  • Kontrollera användningen av BitLocker på flyttbara enheter
    Baslinjestandard: Aktiverad
    Läs mer

    • Tillåt användare att använda BitLocker-skydd på flyttbara dataenheter (enhet)
      Baslinjestandard: Sant

      • Framtvinga enhetskrypteringstyp på flyttbara dataenheter
        Baslinjestandard: Aktiverad
        Läs mer

        • Välj krypteringstyp: (Enhet)
          Baslinjestandard: Använt kryptering med endast utrymme
    • Tillåt användare att pausa och dekryptera BitLocker-skydd på flyttbara dataenheter (enhet)
      Baslinjestandard: Falskt

  • Neka skrivbehörighet till flyttbara enheter som inte skyddas med BitLocker
    Baslinjestandard: Aktiverad
    Läs mer

    • Tillåt inte skrivbehörighet till enheter som konfigurerats i en annan organisation
      Baslinjestandard: Falskt

Windows-komponenter > Utforskaren

  • Konfigurera Windows Defender SmartScreen
    Baslinjestandard: Aktiverad
    Läs mer

    • Välj någon av följande inställningar: (Enhet)
      Baslinjestandard: Varna och förhindra förbikoppling

Windows-komponenter > Internet Explorer

  • Förhindra att SmartScreen-filtervarningar kringgås om filer som sällan laddas ned från Internet
    Baslinjestandard: Aktiverad
    Läs mer

  • Förhindra att SmartScreen-filtervarningar kringgås om filer som sällan laddas ned från Internet (användare)
    Baslinjestandard: Aktiverad
    Läs mer

  • Förhindra hantering av SmartScreen-filter
    Baslinjestandard: Aktiverad
    Läs mer

    • Välja SmartScreen-filterläge
      Baslinjestandard:

BitLocker

  • Tillåt varning för annan diskkryptering
    Baslinjestandard: Aktiverad
    Läs mer

  • Konfigurera rotation av återställningslösenord
    Baslinjestandard: Uppdatera på för både Azure AD-anslutna och hybridanslutna enheter
    Läs mer

  • Kräv enhetskryptering
    Baslinjestandard: Aktiverad
    Läs mer

Defender

  • Tillåt genomsökning i arkiv
    Baslinjestandard: Tillåtet. Söker igenom arkivfilerna.
    Läs mer

  • Tillåt beteendeövervakning
    Baslinjestandard: Tillåtet. Aktiverar beteendeövervakning i realtid.
    Läs mer

  • Tillåt molnskydd
    Baslinjestandard: Tillåtet. aktiverar molnskydd.
    Läs mer

  • Tillåt Email genomsökning
    Baslinjestandard: Tillåtet. Aktiverar genomsökning av e-post.
    Läs mer

  • Tillåt fullständig genomsökning Genomsökning av flyttbar enhet
    Baslinjestandard: Tillåtet. Söker igenom flyttbara enheter.
    Läs mer

  • Tillåt vid åtkomstskydd
    Baslinjestandard: Tillåtet.
    Läs mer

  • Tillåt övervakning i realtid
    Baslinjestandard: Tillåtet. Aktiverar och kör övervakningstjänsten i realtid.
    Läs mer

  • Tillåt genomsökning Network Files
    Baslinjestandard: Tillåtet. Söker igenom nätverksfiler.
    Läs mer

  • Tillåt genomsökning av alla nedladdade filer och bilagor
    Baslinjestandard: Tillåtet.
    Läs mer

  • Tillåt skriptgenomsökning
    Baslinjestandard: Tillåtet.
    Läs mer

  • Tillåt åtkomst till användargränssnittet
    Baslinjestandard: Tillåtet. Låter användarna komma åt användargränssnittet.
    Läs mer

    • Blockera körning av potentiellt dolda skript
      Baslinjestandard: Blockera
      Läs mer

    • Blockera Win32 API-anrop från Office-makron
      Baslinjestandard: Blockera
      Läs mer

    • Blockera körbara filer från att köras om de inte uppfyller ett villkor för prevalens, ålder eller betrodd lista
      Baslinjestandard: Blockera
      Läs mer

    • Blockera kommunikationsprogrammet Office från att skapa underordnade processer
      Baslinjestandard: Blockera
      Läs mer

    • Blockera alla Office-program från att skapa underordnade processer
      Baslinjestandard: Blockera
      Läs mer

    • Blockera Adobe Reader från att skapa underordnade processer
      Baslinjestandard: Blockera
      Läs mer

    • Blockera stöld av autentiseringsuppgifter från Windows undersystem för lokal säkerhetskontroll
      Baslinjestandard: Blockera
      Läs mer

    • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll
      Baslinjestandard: Blockera
      Läs mer

    • Blockera skapande av Webshell för servrar
      Baslinjestandard: Blockera
      Läs mer

    • Blockera ej betrodda och osignerade processer som körs via USB
      Baslinjestandard: Blockera
      Läs mer

    • Blockera beständighet via WMI-händelseprenumeration
      Baslinjestandard: Granskning
      Läs mer

    • [FÖRHANDSVERSION] Blockera användning av kopierade eller personifierade systemverktyg
      Baslinjestandard: Blockera
      Läs mer

    • Blockera missbruk av utnyttjade sårbara signerade drivrutiner (enhet)
      Baslinjestandard: Blockera
      Läs mer

    • Blockera skapade processer som kommer från PSExec- och WMI-kommandon
      Baslinjestandard: Granskning
      Läs mer

    • Blockera Office-program från att skapa körbart innehåll
      Baslinjestandard: Blockera
      Läs mer

    • Blockera Office-program från att mata in kod i andra processer
      Baslinjestandard: Blockera
      Läs mer

    • [FÖRHANDSVERSION] Blockera omstart av dator i felsäkert läge
      Baslinjestandard: Blockera
      Läs mer

    • Använd avancerat skydd mot utpressningstrojaner
      Baslinjestandard: Blockera
      Läs mer

    • Blockera körbart innehåll från e-postklient och webbaserad e-post
      Baslinjestandard: Blockera
      Läs mer

  • Sök efter signaturer innan du kör Skanna
    Baslinjestandard: Aktiverad
    Läs mer

  • Molnblockeringsnivå
    Baslinjestandard: Hög
    Läs mer

  • Utökad tidsgräns för moln
    Baslinjestandard: Konfigurerad
    Värde: 50
    Läs mer

  • Inaktivera sammanslagning av lokala administratörer
    Baslinjestandard: Aktivera sammanslagning av lokal Admin
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Aktiverad (blockeringsläge)
    Läs mer

  • Dölja undantag för lokala administratörer
    Baslinjestandard: Om du aktiverar den här inställningen kan lokala administratörer inte längre se undantagslistan i appen Windows-säkerhet eller via PowerShell.
    Läs mer

  • Dölj undantag för lokala användare
    Baslinjestandard: Om du aktiverar den här inställningen kan lokala användare inte längre se undantagslistan i appen Windows-säkerhet eller via PowerShell.
    Läs mer

  • Oobe Aktivera Rtp och Sig Update
    Baslinjestandard: Om du aktiverar den här inställningen aktiveras realtidsskydd och uppdateringar av säkerhetsinformation under välkomstprogrammet.
    Läs mer

  • PUA-skydd
    Baslinjestandard: PUA-skydd på. Identifierade objekt blockeras. De kommer att visa sig i historien tillsammans med andra hot.
    Läs mer

  • Skanningsriktning i realtid
    Baslinjestandard: Övervaka alla filer (dubbelriktad).
    Läs mer

  • Genomsökningsparameter
    Baslinjestandard: Snabbsökning
    Läs mer

  • Schemalägga tid för snabbsökning
    Baslinjestandard: Konfigurerad
    Värde: 120
    Läs mer

  • Schemalägg en skanningsdag
    Baslinjestandard: Varje dag
    Läs mer

  • Schemalägg skanningstid
    Baslinjestandard: Konfigurerad
    Värde: 120
    Läs mer

  • Intervall för signaturuppdatering
    Baslinjestandard: Konfigurerad
    Värde: 4
    Läs mer

  • Skicka provmedgivande
    Baslinjestandard: Skicka alla exempel automatiskt.
    Läs mer

Device Guard

  • Credential Guard
    Baslinjestandard: (aktiverad med UEFI-lås) Aktiverar Credential Guard med UEFI-lås.
    Läs mer

Dma Guard

  • Policy för enhetsuppräkning
    Baslinjestandard: Blockera alla (mest restriktiv)
    Läs mer

Brandvägg

  • Verifiering av listan över återkallade certifikat
    Baslinjestandard: Ingen
    Läs mer

  • Inaktivera tillståndskänslig FTP
    Baslinjestandard: Sant
    Läs mer

  • Aktivera brandväggen för domännätverk
    Baslinjestandard: Sant
    Läs mer

    • Tillåt sammanslagning av lokal IPsec-princip
      Baslinjestandard: Sant
      Läs mer

    • Inaktivera dolt läge
      Baslinjestandard: Falskt
      Läs mer

    • Inaktivera inkommande meddelanden
      Baslinjestandard: Sant
      Läs mer

    • Inaktivera Unicast-svar på multicast-sändning
      Baslinjestandard: Falskt
      Läs mer

    • Globala portar tillåter sammanslagning av användarbehörigheter
      Baslinjestandard: Sant
      Läs mer

    • Disable Stealth Mode Ipsec Secured Packet Exemption
      Baslinjestandard: Sant
      Läs mer

    • Tillåt sammanslagning av lokala principer
      Baslinjestandard: Sant
      Läs mer

  • Aktivera paketkö
    Baslinjestandard: Konfigurerad
    Värde: Inaktiverad
    Läs mer

  • Aktivera brandväggen för privat nätverk
    Baslinjestandard: Sant
    Läs mer

    • Standardåtgärd för inkommande trafik för privat profil
      Baslinjestandard: Blockera
      Läs mer

    • Inaktivera Unicast-svar på multicast-sändning
      Baslinjestandard: Falskt
      Läs mer

    • Inaktivera dolt läge
      Baslinjestandard: Falskt
      Läs mer

    • Globala portar tillåter sammanslagning av användarbehörigheter
      Baslinjestandard: Sant
      Läs mer

    • Tillåt sammanslagning av lokal IPsec-princip
      Baslinjestandard: Sant
      Läs mer

    • Disable Stealth Mode Ipsec Secured Packet Exemption
      Baslinjestandard: Sant
      Läs mer

    • Inaktivera inkommande meddelanden
      Baslinjestandard: Sant
      Läs mer

    • Tillåt sammanslagning av lokala principer
      Baslinjestandard: Sant
      Läs mer

    • Standardåtgärd för utgående trafik
      Baslinjestandard: Tillåt
      Läs mer

    • Auktoriseringsappar tillåter användarpref sammanslagning
      Baslinjestandard: Sant
      Läs mer

  • Aktivera brandväggen för offentligt nätverk
    Baslinjestandard: Sant
    Läs mer

    • Inaktivera dolt läge
      Baslinjestandard: Falskt
      Läs mer

    • Standardåtgärd för utgående trafik
      Baslinjestandard: Tillåt
      Läs mer

    • Inaktivera inkommande meddelanden
      Baslinjestandard: Sant
      Läs mer

    • Disable Stealth Mode Ipsec Secured Packet Exemption
      Baslinjestandard: Sant
      Läs mer

    • Tillåt sammanslagning av lokala principer
      Baslinjestandard: Sant
      Läs mer

    • Auktoriseringsappar tillåter användarpref sammanslagning
      Baslinjestandard: Sant
      Läs mer

    • Standardåtgärd för inkommande trafik för offentlig profil
      Baslinjestandard: Blockera
      Läs mer

    • Inaktivera Unicast-svar på multicast-sändning
      Baslinjestandard: Falskt
      Läs mer

    • Globala portar tillåter sammanslagning av användarbehörigheter
      Baslinjestandard: Sant
      Läs mer

    • Tillåt sammanslagning av lokal IPsec-princip
      Baslinjestandard: Sant
      Läs mer

  • Kodning av delad nyckel i förväg
    Baslinjestandard: UTF8
    Läs mer

  • Säkerhetsassociationens inaktivitetstid
    Baslinjestandard: Konfigurerad
    Värde: 300
    Läs mer

Microsoft Edge

  • Konfigurera Microsoft Defender SmartScreen
    Baslinjestandard: Aktiverad

  • Konfigurera Microsoft Defender SmartScreen för att blockera potentiellt oönskade appar
    Baslinjestandard: Aktiverad

  • Aktivera Microsoft Defender SmartScreen DNS-begäranden
    Baslinjestandard: Aktiverad

  • Aktivera nytt SmartScreen-bibliotek
    Baslinjestandard: Aktiverad

  • Tvinga Microsoft Defender SmartScreen att kontrollera nedladdningar från betrodda källor
    Baslinjestandard: Aktiverad

  • Förhindra att Microsoft Defender SmartScreen-frågor kringgås för webbplatser
    Baslinjestandard: Aktiverad

  • Förhindra att Microsoft Defender SmartScreen-varningar om nedladdningar kringgås
    Baslinjestandard: Aktiverad

Regler för minskning av attackytan

Regler för minskning av attackytan stöder en sammanslagning av inställningar från olika principer för att skapa en superuppsättning principer för varje enhet. Endast de inställningar som inte är i konflikt slås samman. Inställningar som är i konflikt läggs inte till i superuppsättningen regler. Tidigare, om två principer innehöll konflikter för en enda inställning, flaggades båda principerna som i konflikt och inga inställningar från någon av profilerna distribuerades.

Sammanslagningsbeteendet för regler för minskning av attackytan är följande:

  • Regler för minskning av attackytan från följande profiler utvärderas för varje enhet som reglerna gäller för:
    • Konfigurationsprincip > för enheter > Endpoint Protection-profil > Microsoft Defender Exploit Guard >Attack Surface Reduction
    • Endpoint Security > Policy för minskning av > attackytan Regler för minskning av attackytan
    • Slutpunktssäkerhet>: Säkerhetsbaslinjer > : Microsoft Defender för Endpoint, baslinje >för attackytan, regler för minskning av attackytan.
  • Inställningar som inte har några konflikter läggs till i en överordnad principuppsättning för enheten.
  • När två eller fler principer har motstridiga inställningar läggs inte de motstridiga inställningarna till i den kombinerade principen, medan inställningar som inte är i konflikt läggs till i den superuppsättningsprincip som gäller för en enhet.
  • Det är bara konfigurationerna för motstridiga inställningar som hålls tillbaka.

Mer information finns i Regler för minskning av attackytan i dokumentationen Microsoft Defender för Endpoint.

  • Blockera Office-kommunikationsprogram från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera Adobe Reader från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera Office-program från att mata in kod i andra processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Office-program från att skapa körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera ej betrodda och osignerade processer som körs via USB
    Baslinjestandard: Blockera
    Läs mer

  • Blockera stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe)
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera hämtning av körbart innehåll från e-post- och webbaserade e-postklienter
    Baslinjestandard: Blockera
    Läs mer

  • Blockera alla Office-program från att skapa underordnade processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera körning av potentiellt dolda skript (js/vbs/ps)
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Win32 API-anrop från Office-makro
    Baslinjestandard: Blockera
    Läs mer

Programskydd som

Mer information finns i WindowsDefenderApplicationGuard CSP i Windows-dokumentationen.

När du använder Microsoft Edge skyddar Microsoft Defender Application Guard din miljö från webbplatser som inte är betrodda av din organisation. När användare besöker webbplatser som inte finns med i din isolerade nätverksgräns öppnas webbplatserna i en virtuell Hyper-V-webbläsarsession. Betrodda platser definieras av en nätverksgräns.

  • Aktivera Application Guard för Edge (Alternativ)
    Baslinjestandard: Aktiverad för Edge
    Läs mer

    • Blockera externt innehåll från webbplatser som inte är godkända av företaget
      Baslinjestandard: Ja
      Läs mer

    • Beteende för Urklipp
      Baslinjestandard: Blockera kopiera och klistra in mellan dator och webbläsare
      Läs mer

  • Princip för nätverksisolering i Windows
    Baslinjestandard: Konfigurera
    Läs mer

    • Nätverksdomäner
      Baslinjestandard: securitycenter.windows.com

BitLocker

  • Kräv att minneskort krypteras (endast mobila enheter)
    Baslinjestandard: Ja
    Läs mer

    Obs!

    Support för Windows 10 Mobile och Windows Phone 8.1 upphörde i augusti 2020.

  • Aktivera fullständig diskkryptering för operativsystem och fasta dataenheter
    Baslinjestandard: Ja
    Läs mer

  • BitLocker-systemenhetsprincip
    Baslinjestandard: Konfigurera
    Läs mer

    • Konfigurera krypteringsmetod för operativsystemenheter
      Baslinjestandard: Ej konfigurerad
      Läs mer
  • BitLocker-princip för fast enhet
    Baslinjestandard: Konfigurera
    Läs mer

    • Blockera skrivbehörighet till fasta dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ja
      Läs mer Den här inställningen är tillgänglig när BitLocker-principen för fast enhet är inställd på Konfigurera.

    • Konfigurera krypteringsmetod för fasta dataenheter
      Baslinjestandard: AES 128bit XTS
      Läs mer

  • BitLocker-princip för flyttbara enheter
    Baslinjestandard: Konfigurera
    Läs mer

    • Konfigurera krypteringsmetod för flyttbara dataenheter
      Baslinjestandard: AES 128-bitars CBC
      Läs mer

    • Blockera skrivbehörighet till flyttbara dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ej konfigurerad
      Läs mer

  • Vänteläge vid strömsparläge vid batteridrift
    Baslinjestandard: Inaktiverad
    Läs mer

  • Vänteläge vid strömsparläge i nätansluten anslutning
    Baslinjestandard: Inaktiverad
    Läs mer

  • Aktivera fullständig diskkryptering för operativsystem och fasta dataenheter
    Baslinjestandard: Ja
    Läs mer

  • BitLocker-systemenhetsprincip
    Baslinjestandard: Konfigurera
    Läs mer

    • Startautentisering krävs
      Baslinjestandard: Ja
      Läs mer

    • Kompatibel TPM-start-PIN
      Baslinjestandard: Tillåts
      Läs mer

    • Kompatibel TPM-startnyckel
      Baslinjestandard: Obligatoriskt
      Läs mer

    • Inaktivera BitLocker på enheter där TPM är inkompatibelt
      Baslinjestandard: Ja
      Läs mer

    • Konfigurera krypteringsmetod för operativsystemenheter
      Baslinjestandard: Ej konfigurerad
      Läs mer

  • BitLocker-princip för fast enhet
    Baslinjestandard: Konfigurera
    Läs mer

    • Blockera skrivbehörighet till fasta dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ja
      Läs mer Den här inställningen är tillgänglig när BitLocker-principen för fast enhet är inställd på Konfigurera.

    • Konfigurera krypteringsmetod för fasta dataenheter
      Baslinjestandard: AES 128bit XTS
      Läs mer

  • BitLocker-princip för flyttbara enheter
    Baslinjestandard: Konfigurera
    Läs mer

    • Konfigurera krypteringsmetod för flyttbara dataenheter
      Baslinjestandard: AES 128-bitars CBC
      Läs mer

    • Blockera skrivbehörighet till flyttbara dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ej konfigurerad
      Läs mer

  • BitLocker-systemenhetsprincip
    Baslinjestandard: Konfigurera
    Läs mer

    • Startautentisering krävs
      Baslinjestandard: Ja
      Läs mer

    • Kompatibel TPM-start-PIN
      Baslinjestandard: Tillåts
      Läs mer

    • Kompatibel TPM-startnyckel
      Baslinjestandard: Obligatoriskt
      Läs mer

    • Inaktivera BitLocker på enheter där TPM är inkompatibelt
      Baslinjestandard: Ja
      Läs mer

    • Konfigurera krypteringsmetod för operativsystemenheter
      Baslinjestandard: Ej konfigurerad
      Läs mer

  • Vänteläge vid strömsparläge vid batteridrift
    Baslinjestandard: Inaktiverad
    Läs mer

  • Vänteläge vid strömsparläge i nätansluten anslutning
    Baslinjestandard: Inaktiverad
    Läs mer

  • Aktivera fullständig diskkryptering för operativsystem och fasta dataenheter
    Baslinjestandard: Ja
    Läs mer

  • BitLocker-princip för fast enhet
    Baslinjestandard: Konfigurera
    Läs mer

    • Blockera skrivbehörighet till fasta dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ja
      Läs mer Den här inställningen är tillgänglig när BitLocker-principen för fast enhet är inställd på Konfigurera.

    • Konfigurera krypteringsmetod för fasta dataenheter
      Baslinjestandard: AES 128bit XTS
      Läs mer

  • BitLocker-princip för flyttbara enheter
    Baslinjestandard: Konfigurera
    Läs mer

    • Konfigurera krypteringsmetod för flyttbara dataenheter
      Baslinjestandard: AES 128-bitars CBC
      Läs mer

    • Blockera skrivbehörighet till flyttbara dataenheter som inte skyddas med BitLocker
      Baslinjestandard: Ej konfigurerad
      Läs mer

Webbläsare

  • Kräv SmartScreen för Microsoft Edge
    Baslinjestandard: Ja
    Läs mer

  • Blockera åtkomst till skadliga webbplatser
    Baslinjestandard: Ja
    Läs mer

  • Blockera overifierad filnedladdning
    Baslinjestandard: Ja
    Läs mer

Dataskydd

  • Blockera direkt minnesåtkomst
    Baslinjestandard: Ja
    Läs mer

Device Guard

  • Aktivera Credential Guard
    Baslinjestandard: Aktivera med UEFI-lås
    Läs mer

Enhetsinstallation

  • Installation av maskinvaruenheter efter enhetsidentifierare
    Baslinjestandard: Blockera installation av maskinvara
    Läs mer

    • Ta bort matchande maskinvaruenheter
      Baslinjestandard: Ja

    • Maskinvaruenhetsidentifierare som är blockerade
      Baslinjestandard: Inte konfigurerad som standard. Lägga till en eller flera enhetsidentifierare manuellt.

  • Installation av maskinvara efter installationsklasser
    Baslinjestandard: Blockera installation av maskinvara
    Läs mer

    • Ta bort matchande maskinvaruenheter
      Baslinjestandard: Ej konfigurerad

    • Maskinvaruenhetsidentifierare som är blockerade
      Baslinjestandard: Inte konfigurerad som standard. Lägga till en eller flera enhetsidentifierare manuellt.

  • Blockera installation av maskinvara efter installationsklasser: Baslinjestandard: Ja
    Läs mer

    • Ta bort matchande maskinvaruenheter: Baslinjestandard: Ja

    • Blockeringslista
      Baslinjestandard: Inte konfigurerad som standard. Lägg manuellt till en eller flera installationsklass globalt unika identifierare.

DMA Guard

  • Uppräkning av externa enheter som inte är kompatibla med Kernel DMA-skydd
    Baslinjestandard: Blockera alla
    Läs mer
  • Uppräkning av externa enheter som inte är kompatibla med Kernel DMA-skydd
    Baslinjestandard: Ej konfigurerad
    Läs mer

Slutpunktsidentifiering och svar

  • Exempeldelning för alla filer
    Baslinjestandard: Ja
    Läs mer

  • Snabbare frekvens för telemetrirapportering
    Baslinjestandard: Ja
    Läs mer

Brandvägg

  • Stateful File Transfer Protocol (FTP)
    Baslinjestandard: Inaktiverad
    Läs mer

  • Antal sekunder som en säkerhetsassociation kan vara inaktiv innan den tas bort
    Baslinjestandard: 300
    Läs mer

  • Kodning av delad nyckel i förväg
    Baslinjestandard: UTF8
    Läs mer

  • Verifiering av lista över återkallade certifikat (CRL)
    Baslinjestandard: Ej konfigurerad
    Läs mer

  • Paketköer
    Baslinjestandard: Ej konfigurerad
    Läs mer

  • Brandväggsprofil privat
    Baslinjestandard: Konfigurera
    Läs mer

    • Inkommande anslutningar blockerade
      Baslinjestandard: Ja
      Läs mer

    • Unicast-svar på multicast-sändningar krävs
      Baslinjestandard: Ja
      Läs mer

    • Utgående anslutningar krävs
      Baslinjestandard: Ja
      Läs mer

    • Inkommande aviseringar blockerade
      Baslinjestandard: Ja
      Läs mer

    • Globala portregler från grupprincip har slagits samman
      Baslinjestandard: Ja
      Läs mer

    • Brandvägg aktiverad
      Baslinjestandard: Tillåts
      Läs mer

    • Auktoriserade programregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja
      Läs mer

    • Anslutningssäkerhetsregler från grupprincip inte sammanslagna
      Baslinjestandard: Ja
      Läs mer

    • Inkommande trafik krävs
      Baslinjestandard: Ja
      Läs mer

    • Principregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja
      Läs mer

  • Dolt läge blockerat
    Baslinjestandard: Ja
    Läs mer
  • Brandväggsprofil offentlig
    Baslinjestandard: Konfigurera
    Läs mer

    • Inkommande anslutningar blockerade
      Baslinjestandard: Ja
      Läs mer

    • Unicast-svar på multicast-sändningar krävs
      Baslinjestandard: Ja
      Läs mer

    • Utgående anslutningar krävs
      Baslinjestandard: Ja
      Läs mer

    • Auktoriserade programregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja**
      Läs mer

    • Inkommande aviseringar blockerade
      Baslinjestandard: Ja
      Läs mer

    • Globala portregler från grupprincip har slagits samman
      Baslinjestandard: Ja
      Läs mer

    • Brandvägg aktiverad
      Baslinjestandard: Tillåts
      Läs mer

    • Anslutningssäkerhetsregler från grupprincip inte sammanslagna
      Baslinjestandard: Ja
      Läs mer

    • Inkommande trafik krävs
      Baslinjestandard: Ja
      Läs mer

    • Principregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja
      Läs mer

  • Dolt läge blockerat
    Baslinjestandard: Ja
    Läs mer
  • Brandväggsprofildomän
    Baslinjestandard: Konfigurera
    Läs mer

    • Unicast-svar på multicast-sändningar krävs
      Baslinjestandard: Ja
      Läs mer

    • Auktoriserade programregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja
      Läs mer

    • Inkommande aviseringar blockerade
      Baslinjestandard: Ja
      Läs mer

    • Globala portregler från grupprincip har slagits samman
      Baslinjestandard: Ja
      Läs mer

    • Brandvägg aktiverad
      Baslinjestandard: Tillåts
      Läs mer

    • Anslutningssäkerhetsregler från grupprincip inte sammanslagna
      Baslinjestandard: Ja
      Läs mer

    • Principregler från grupprincip har inte slagits samman
      Baslinjestandard: Ja
      Läs mer

  • Dolt läge blockerat
    Baslinjestandard: Ja
    Läs mer

Microsoft Defender

  • Aktivera realtidsskydd
    Baslinjestandard: Ja
    Läs mer

  • Ytterligare tid (0–50 sekunder) för att förlänga tidsgränsen för molnskydd
    Baslinjestandard: 50
    Läs mer

  • Sök igenom alla nedladdade filer och bilagor
    Baslinjestandard: Ja
    Läs mer

  • Skanningstyp
    Baslinjestandard: Snabbsökning
    Läs mer

  • Dag för genomsökning enligt Defender-schema: Baslinjestandard: Varje dag

  • Starttid för Defender-genomsökning: Baslinje standard: Inte konfigurerad

  • Medgivande för sändning av Defender-exempel
    Baslinjestandard: Skicka säkra exempel automatiskt
    Läs mer

  • Molnlevererad skyddsnivå
    Baslinjestandard: Hög
    Läs mer

  • Genomsök flyttbara enheter under fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Åtgärd för att skydda potentiellt oönskade appar
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera molnbaserat skydd
    Baslinjestandard: Ja
    Läs mer

  • Aktivera realtidsskydd
    Baslinjestandard: Ja
    Läs mer

  • Ytterligare tid (0–50 sekunder) för att förlänga tidsgränsen för molnskydd
    Baslinjestandard: 50
    Läs mer

  • Sök igenom alla nedladdade filer och bilagor
    Baslinjestandard: Ja
    Läs mer

  • Skanningstyp
    Baslinjestandard: Snabbsökning
    Läs mer

  • Medgivande för sändning av Defender-exempel
    Baslinjestandard: Skicka säkra exempel automatiskt
    Läs mer

  • Molnlevererad skyddsnivå
    Baslinjestandard: Hög
    Läs mer

  • Genomsök flyttbara enheter under fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Åtgärd för att skydda potentiellt oönskade appar
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera molnbaserat skydd
    Baslinjestandard: Ja
    Läs mer

  • Kör daglig snabbsökning på
    Baslinjestandard: 2 AM
    Läs mer

  • Starttid för schemalagd sökning
    Baslinjestandard: 2 AM

  • Konfigurera låg CPU-prioritet för schemalagda genomsökningar
    Baslinjestandard: Ja
    Läs mer

  • Blockera Office-kommunikationsprogram från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera Adobe Reader från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Sök igenom inkommande e-postmeddelanden
    Baslinjestandard: Ja
    Läs mer

  • Aktivera realtidsskydd
    Baslinjestandard: Ja
    Läs mer

  • Antal dagar (0-90) att behålla skadlig kod i karantän
    Baslinjestandard: 0
    Läs mer

  • Schema för systemsökning i Defender
    Baslinjestandard: användardefinierad
    Läs mer

  • Ytterligare tid (0–50 sekunder) för att förlänga tidsgränsen för molnskydd
    Baslinjestandard: 50
    Läs mer

  • Genomsök mappade nätverksenheter under en fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Ja
    Läs mer

  • Sök igenom alla nedladdade filer och bilagor
    Baslinjestandard: Ja
    Läs mer

  • Blockering av åtkomstskydd
    Baslinjestandard: Ej konfigurerad
    Läs mer

  • Skanna webbläsarskript
    Baslinjestandard: Ja
    Läs mer

  • Blockera användaråtkomst till Microsoft Defender -appen
    Baslinjestandard: Ja
    Läs mer

  • Högsta tillåtna CPU-användning (0–100 procent) per genomsökning
    Baslinjestandard: 50
    Läs mer

  • Skanningstyp
    Baslinjestandard: Snabbsökning
    Läs mer

  • Ange hur ofta (0–24 timmar) sökningen efter säkerhetsinformation ska utföras
    Baslinjestandard: 8
    Läs mer

  • Medgivande för sändning av Defender-exempel
    Baslinjestandard: Skicka säkra exempel automatiskt
    Läs mer

  • Molnlevererad skyddsnivå
    Baslinjestandard: *Inte konfigurerat
    Läs mer

  • Genomsök arkivfiler
    Baslinjestandard: Ja
    Läs mer

  • Aktivera beteendeövervakning
    Baslinjestandard: Ja
    Läs mer

  • Genomsök flyttbara enheter under fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Genomsök nätverksfiler
    Baslinjestandard: Ja
    Läs mer

  • Åtgärd för att skydda potentiellt oönskade appar
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera molnbaserat skydd
    Baslinjestandard: Ja
    Läs mer

  • Blockera Office-program från att mata in kod i andra processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Office-program från att skapa körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Granskningsläge
    Läs mer

  • Blockera ej betrodda och osignerade processer som körs via USB
    Baslinjestandard: Blockera
    Läs mer

  • Blockera stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe)
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera hämtning av körbart innehåll från e-post- och webbaserade e-postklienter
    Baslinjestandard: Blockera
    Läs mer

  • Blockera alla Office-program från att skapa underordnade processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera körning av potentiellt dolda skript (js/vbs/ps)
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Win32 API-anrop från Office-makro
    Baslinjestandard: Blockera
    Läs mer

  • Kör daglig snabbsökning på
    Baslinjestandard: 2 AM
    Läs mer

  • Starttid för schemalagd sökning
    Baslinjestandard: 2 AM

  • Konfigurera låg CPU-prioritet för schemalagda genomsökningar
    Baslinjestandard: Ja
    Läs mer

  • Blockera Office-kommunikationsprogram från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera Adobe Reader från att skapa underordnade processer
    Baslinjestandard: Aktivera
    Läs mer

  • Sök igenom inkommande e-postmeddelanden
    Baslinjestandard: Ja
    Läs mer

  • Aktivera realtidsskydd
    Baslinjestandard: Ja
    Läs mer

  • Antal dagar (0-90) att behålla skadlig kod i karantän
    Baslinjestandard: 0
    Läs mer

  • Schema för systemsökning i Defender
    Baslinjestandard: användardefinierad
    Läs mer

  • Ytterligare tid (0–50 sekunder) för att förlänga tidsgränsen för molnskydd
    Baslinjestandard: 50
    Läs mer

  • Genomsök mappade nätverksenheter under en fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Ja
    Läs mer

  • Sök igenom alla nedladdade filer och bilagor
    Baslinjestandard: Ja
    Läs mer

  • Blockering av åtkomstskydd
    Baslinjestandard: Ej konfigurerad
    Läs mer

  • Skanna webbläsarskript
    Baslinjestandard: Ja
    Läs mer

  • Blockera användaråtkomst till Microsoft Defender -appen
    Baslinjestandard: Ja
    Läs mer

  • Högsta tillåtna CPU-användning (0–100 procent) per genomsökning
    Baslinjestandard: 50
    Läs mer

  • Skanningstyp
    Baslinjestandard: Snabbsökning
    Läs mer

  • Ange hur ofta (0–24 timmar) sökningen efter säkerhetsinformation ska utföras
    Baslinjestandard: 8
    Läs mer

  • Medgivande för sändning av Defender-exempel
    Baslinjestandard: Skicka säkra exempel automatiskt
    Läs mer

  • Molnlevererad skyddsnivå
    Baslinjestandard: *Inte konfigurerat
    Läs mer

  • Genomsök arkivfiler
    Baslinjestandard: Ja
    Läs mer

  • Aktivera beteendeövervakning
    Baslinjestandard: Ja
    Läs mer

  • Genomsök flyttbara enheter under fullständig genomsökning
    Baslinjestandard: Ja
    Läs mer

  • Genomsök nätverksfiler
    Baslinjestandard: Ja
    Läs mer

  • Åtgärd för att skydda potentiellt oönskade appar
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera molnbaserat skydd
    Baslinjestandard: Ja
    Läs mer

  • Blockera Office-program från att mata in kod i andra processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Office-program från att skapa körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Blockera JavaScript eller VBScript från att starta nedladdat körbart innehåll
    Baslinjestandard: Blockera
    Läs mer

  • Aktivera nätverksskydd
    Baslinjestandard: Granskningsläge
    Läs mer

  • Blockera ej betrodda och osignerade processer som körs via USB
    Baslinjestandard: Blockera
    Läs mer

  • Blockera stöld av autentiseringsuppgifter från Windows Local Security Authority Subsystem (lsass.exe)
    Baslinjestandard: Aktivera
    Läs mer

  • Blockera hämtning av körbart innehåll från e-post- och webbaserade e-postklienter
    Baslinjestandard: Blockera
    Läs mer

  • Blockera alla Office-program från att skapa underordnade processer
    Baslinjestandard: Blockera
    Läs mer

  • Blockera körning av potentiellt dolda skript (js/vbs/ps)
    Baslinjestandard: Blockera
    Läs mer

  • Blockera Win32 API-anrop från Office-makro
    Baslinjestandard: Blockera
    Läs mer

Microsoft Defender Säkerhetscenter

  • Blockera användare från att redigera Exploit Guard-skyddsgränssnittet
    Baslinjestandard: Ja
    Läs mer

Smart skärm

  • Blockera användare från att ignorera SmartScreen-varningar
    Baslinjestandard: Ja
    Läs mer

  • Aktivera Windows SmartScreen
    Baslinjestandard: Ja
    Läs mer

  • Kräv SmartScreen för Microsoft Edge
    Baslinjestandard: Ja
    Läs mer

  • Blockera åtkomst till skadliga webbplatser
    Baslinjestandard: Ja
    Läs mer

  • Blockera overifierad filnedladdning
    Baslinjestandard: Ja
    Läs mer

  • Konfigurera Microsoft Defender SmartScreen
    Baslinjestandard: Aktiverad

  • Förhindra att Microsoft Defender SmartScreen-frågor kringgås för webbplatser
    Baslinjestandard: Aktiverad

  • Förhindra att Microsoft Defender SmartScreen-varningar om nedladdningar kringgås
    Baslinjestandard: Aktiverad

  • Konfigurera Microsoft Defender SmartScreen för att blockera potentiellt oönskade appar
    Baslinjestandard: Aktiverad

  • Kräv endast appar från Store
    Baslinjestandard: Ja

  • Aktivera Windows SmartScreen
    Baslinjestandard: Ja
    Läs mer

Windows Hello för företag

Mer information finns i PassportForWork CSP i Windows-dokumentationen.

  • Blockera Windows Hello för företag
    Baslinjestandard: Inaktiverad

    • Gemener i PIN-kod
      Baslinjestandard: Tillåts

    • Specialtecken i PIN-kod
      Baslinjestandard: Tillåts

    • Versaler i PIN-kod
      Baslinjestandard: Tillåts

Nästa steg