macOS 上的 適用於端點的 Microsoft Defender

macOS 上的 適用於端點的 Microsoft Defender 協助您的組織預防、偵測、調查及回應 Mac 裝置上的威脅。 它採用蘋果的系統擴充架構,並與 Microsoft Defender 入口網站整合,實現集中式安全作業。 在安裝及安裝裝置前,請先檢視功能、需求及部署方式。

macOS 上的 Defender for Endpoint 包含以下核心安全功能:

  • 次世代防護:利用雲端機器學習、行為監控及啟發式技術,即時防範惡意軟體及新興威脅。
    • 即時防護:採用 次世代防毒軟體、本地及雲端機器學習、行為監控及啟發式技術。
    • 雲端防護:偵測並阻擋新興威脅,包括資訊竊取者與供應鏈攻擊。
    • 安全設定設定:設定防毒、雲端防護及掃描選項, 偵測並封鎖潛在不受歡迎的應用程式,並為 IP 位址與網址設定自訂入侵 指標 。
    • 網路保護 與 網路保護:透過控制與惡意或不受歡迎網站的連線,協助保護 Mac 裝置免受網路威脅。
    • 防篡改:保護安全設定免受未經授權更改。
    • 裝置控制:監控並限制對可移除媒體的存取,包括 USB 儲存、藍牙及其他周邊設備。 透過 Intune 或 Jamf Pro 部署細緻的政策。
  • 端點偵測與回應(EDR):提供端點活動的可視化,以便調查並回應進階攻擊。
    • AI 驅動偵測:利用 AI 與先進分析技術,近乎即時 地偵測並回應威脅 。
    • 集中管理:使用 Microsoft Defender 入口網站https://security.microsoft.com查看偵測資料並管理裝置。
    • 進階搜尋:查詢原始事件資料,主動搜尋 Mac 裝置上的威脅。
    • 回應措施:執行防毒掃描、隔離裝置、收集調查套件及分析檔案。
    • 即時回應:在 macOS 裝置上使用遠端 shell 連線進行調查與回應。
  • 態勢管理:提供基於風險的脆弱性管理、修復與追蹤。
    • 漏洞管理:優先處理、修復並追蹤 Mac 裝置上的漏洞。
    • 暴露分數:查看貴組織對受管 Mac 裝置的風險暴露。
    • 安全建議:檢視建議措施以降低端點風險。
    • 修復作業追蹤:追蹤修復作業與降低暴露風險。
    • 軟體清單:查看安裝在受管理 Mac 裝置上的軟體。
  • 簡化管理與營運:支援透過 MDM 工具及 Microsoft Defender 入口網站進行部署、設定與管理。
  • 整合與擴充性:將 Defender for Endpoint 與 API、安全資訊與事件管理(SIEM)解決方案及其他 Microsoft Defender 產品連結起來。
    • 系統擴充:在支援的 Intel 與 Apple 矽晶片處理器上使用 Apple 的系統擴充架構。
    • API 整合:將 Defender for Endpoint 的資料與動作與其他系統整合。
    • SIEM 連接器:將安全資料連接到 SIEM 解決方案,實現集中監控與自動回應。
    • Power BI 支援:建立使用 Defender for Endpoint 資料和角色型存取控制(RBAC)的 Power BI 報表。

最新版本的新增內容

有關一般更新,請參閱《適用於端點的 Microsoft Defender 的新內容》。 關於 macOS 產品建置與變更,請參閱 Mac 上 適用於端點的 Microsoft Defender 的新內容。

要傳送產品回饋,請在 Mac 裝置上開啟 Microsoft Defender,然後選擇「幫助>傳送回饋」。 要評估預覽功能,請設定裝置使用先前稱為 InsiderFast的 Beta 更新通道。

在 macOS 上部署 Defender for Endpoint

根據你組織管理 Mac 裝置的方式,選擇部署方式。 每種方法都會安裝 Microsoft Defender 應用程式,提供所需的 macOS 權限與設定,啟動裝置,並驗證與 Defender for Endpoint 服務的連接性。

開始前,請先檢視 macOS 版 Defender for Endpoint 的前置條件,包括授權、支援的作業系統、權限及網路連線。

重要事項

如果你想並行運行多個安全解決方案,請參閱 效能、設定與支援的考量。

你可能已經為已上線至 適用於端點的 Microsoft Defender 的裝置設定雙向安全性排除。 如果你仍需設定相互排除以避免衝突,請參閱「新增 適用於端點的 Microsoft Defender」到你現有解決方案的排除清單中。

部署方法 在以下情況下使用此方法 Considerations
Microsoft Intune 你的組織是用 Intune 管理 Mac 裝置。 Intune 是獨立產品,不包含在 Defender for Endpoint 裡,也不是所有訂閱都包含在內。 您需要包含 Intune 的訂閱方案,或者可以單獨購買 Intune。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
Jamf 專業版 你們組織使用 Jamf Pro 管理蘋果裝置。 Jamf Pro 是獨立的第三方產品,需要訂閱。 Jamf 部署使用獨立條目來管理群組、設定檔與政策、套件及裝置註冊。
另一款行動裝置管理解決方案 你的組織使用除了 Intune 或 Jamf Pro 以外的 MDM 解決方案。 MDM 解決方案必須支援套件部署及裝置層級的 Apple 設定檔。 Microsoft 支援不涵蓋第三方產品行為。
手動部署 你需要在個別評估或測試裝置上安裝 Defender for Endpoint,且不使用 MDM。 本地管理員必須安裝應用程式並核准裝置所需的 macOS 權限。 使用MDM解決方案來進行集中管理的生產部署。

具體步驟依所選部署方式而定,但每個部署都有以下階段:

  1. 準備網路並確認裝置符合 系統需求。
  2. 批准或預先核准所需的系統擴充功能和 macOS 權限。
  3. 安裝 Microsoft Defender 應用程式套件。
  4. 套用入職套件,將裝置與你的組織關聯起來。
  5. 驗證入職、連線、防毒防護及端點偵測與回應(EDR)。

驗證部署

安裝與上線後,確認裝置回報組織識別碼並能連接 Defender for Endpoint 服務:

  • 請檢查組織識別碼:

    mdatp health --field org_id
    
  • 測試服務連接性:

    mdatp connectivity test
    

執行防毒偵測測試和 EDR 偵測測試,確認裝置是否會向 Microsoft Defender 入口網站回報偵測與警報。