Windows 上的適用於端點的 Microsoft Defender

Windows 版 適用於端點的 Microsoft Defender 提供預防性保護、資安後偵測、自動調查及回應功能,適用於 Windows 端點。

Windows 環境的安全能力

下表說明了 適用於端點的 Microsoft Defender 在 Windows 上所提供的核心安全能力。

Capability 描述
自主保護 利用 AI 驅動的自動化技術,干擾主動攻擊並主動保護高價值資產。
新一代保護 提供基於行為、雲端交付及機器學習驅動的防毒保護,並降低攻擊面。
端點偵測及回應 (EDR) 提供對端點活動的深度可視性,並能快速調查並回應進階攻擊。
弱點管理 識別安全漏洞並優先處理補救措施,持續降低風險暴露。
自動調查及回應 使用自動化操作手冊調查警示並執行修復措施,無需人工介入。
簡化管理與營運 透過現有工具及 Defender 入口網站簡化部署、配置與管理。
無縫整合與可擴充性 可連接 SIEM 解決方案、Power BI 及更廣泛的 Defender 套件,實現統一的可視性。
裝置與網路發現 尋找未受管理的端點與網路設備,以彌補可見性缺口。

自主保護

以下功能利用 AI 偵測並阻止攻擊,無需等待分析師行動。

Capability 描述
自動攻擊中斷 即時識別並控制主動攻擊,透過自動隔離被入侵裝置並停用被入侵的使用者帳號,阻止橫向移動,避免人工介入。
預測屏蔽 利用 AI 預判威脅,並在攻擊抵達高價值資產前主動保護他們。

新一代保護

利用即時、基於行為及雲端的防護功能,保護 Windows 端點免受惡意軟體及進階威脅。

Capability 描述
次世代防毒軟體 採用行為導向、雲端交付及機器學習技術來偵測並阻擋威脅。
行為阻斷與控制 偵測並阻擋惡意行為,協助控制被入侵的裝置。
Web 保護 防範惡意網站、網路釣魚攻擊及網路威脅。
網路保護 阻擋通往惡意網路目的地的連線。
受攻擊面縮小 減少常見攻擊手法的風險,如憑證竊取、惡意軟體執行及未經授權使用可移除儲存裝置,包括 ASR 規則 與 裝置控制。
防竄改保護 保護關鍵安全設定免於未經授權的變更。
防火牆 設定可啟用 Defender for Endpoint 服務連接。

端點偵測及回應 (EDR)

偵測、調查並回應由 AI 驅動分析、行為偵測及 Microsoft 威脅情報驅動的複雜攻擊。

Capability 描述
AI 驅動的偵測 利用 AI 與先進分析技術,近乎即時地偵測並回應威脅。
集中式管理 Microsoft Defender 入口https://security.microsoft.com網站提供一個中央平台,讓您查看偵測結果並管理組織的裝置。
進階搜捕 透過查詢原始事件資料,促進主動威脅狩獵,深入了解網路事件。
威脅分析 提供針對現役及新興威脅的精選情報報告。
EDR 區塊模式 啟用 Defender for Endpoint 即使在 Microsoft Defender 防毒軟體以被動模式運行時,也能阻擋並修復威脅。
回應行動 包括執行防毒掃描、隔離裝置、收集調查資料,以及收集檔案進行深入分析。
現場回應 提供遠端 Shell 連線以進行深入調查。
端點攻擊通知 提供主動搜尋與優先排序,協助識別並回應最嚴重的威脅。

弱點管理

持續評估漏洞、設定錯誤及安全態勢,以降低風險暴露並優先處理修復。

Capability 描述
弱點管理 提供基於風險的漏洞管理,具備智慧優先排序、修復與追蹤,協助您管理與保護 Windows 裝置。
暴露程度分數 提供您組織風險暴露的全面視角。
安全建議 提供可行的指引以降低終端風險。
修復追蹤 追蹤補救活動與暴露降低情形。
軟體庫存 提供你 Windows 裝置上已安裝軟體的可視性。
裝置的 Microsoft 安全分數 評估安全態勢並提出措施以提升整體安全。

自動化調查及回應

當警報觸發時,自動調查與回應(AIR)會執行自動化操作手冊,以確定範圍、收集證據並執行補救措施。

Capability 描述
自動化調查與應變(AIR) 將警示與事件關聯,執行調查手冊,並執行修復措施,如隔離檔案或隔離裝置。

裝置與網路發現

未受管理的裝置代表攻擊者可以利用的盲點。 Discovery 幫助你識別這些問題並加以管理。

Capability 描述
端點與網路裝置發現 利用被動網路監控與主動探測,識別企業網路上的未管理端點、網路裝置及物聯網裝置。

簡化管理與營運

Windows 版 適用於端點的 Microsoft Defender 提供靈活部署與集中管理功能,旨在簡化設定、監控及與其他安全工具的整合,應用於 Windows 環境中。

Capability 描述
Microsoft Intune integration 整合您現有的管理工具,包括 Intune 和 群組政策。
安全設定管理 讓你能直接從 Microsoft Defender 入口網站管理安全政策。
管理 API 提供程式化存取權限,以管理裝置、設定政策、查詢漏洞資料,並大規模檢索威脅情報。
合作夥伴整合 可整合與 Microsoft 及非 Microsoft 的安全解決方案。

無縫整合與可擴充性

Windows 版的 適用於端點的 Microsoft Defender 整合現有安全工具與工作流程,擴展至更廣泛的 Microsoft Defender 生態系統,實現統一可視性與協調安全作業。

Capability 描述
輕量級行為感測器 內建於作業系統中,確保穩定且持久的效能。
API 整合 透過 Defender API 實現客製化整合、自動化工作流程及第三方工具連接。
SIEM 連接器 實現與SIEM解決方案的連結,實現集中監控與自動化回應。
Power BI 支援 透過 Power BI 報告及基於角色的存取控制(RBAC)擴展可視性。

提示

欲了解所有 Defender for Endpoint 平台 (Windows、macOS 及 Linux) 所支援的功能詳細比較,請參見 Defender for Endpoint 功能。

防毒解決方案相容性

適用於端點的 Microsoft Defender 代理程式依賴 Microsoft Defender 防毒軟體來提供部分功能,例如檔案掃描。 為了達到最佳保護,無論 Microsoft Defender 防毒軟體是否是主動的防惡意軟體解決方案,都應為已接入裝置配置安全情報更新與平台更新。

重要事項

適用於端點的 Microsoft Defender 中的端點偵測與回應 (EDR) 不符合Microsoft Defender防毒排除設定。

當上載裝置使用非 Microsoft 的防惡意軟體客戶端時,Microsoft Defender 防毒軟體會以被動模式運行,持續接收更新並msmpeng.exe持續運行。 在被動模式下,Microsoft Defender 防毒軟體不會執行即時保護掃描、排程掃描或按需掃描,也不會取代非 Microsoft 的防惡意軟體客戶端。 Microsoft Defender防毒使用者介面被停用,使用者無法執行按需掃描或設定大多數選項(例如攻擊Surface減少(ASR)規則、網路保護、指示器、網頁內容過濾及受控資料夾存取)。

欲了解更多資訊,請參閱管理 Microsoft Defender 防毒軟體更新及套用基準,以及 Microsoft Defender 防毒相容性。

最新版本的新增內容

想了解端點安全的最新動態,請參閱《適用於端點的 Microsoft Defender 最新消息》。

若要了解 Windows 的最新更新,請參閱 Windows 上 適用於端點的 Microsoft Defender 的新功能。