تكوين الحماية السحابية في Microsoft Defender Antivirus

توفر الحماية السحابية في برنامج الحماية من الفيروسات Microsoft Defender حماية دقيقة وحقيقية وذكية. استخدم هذا المقال لتفعيل الحماية السحابية وضبط مدى قوة حجب Microsoft Defender Antivirus للملفات المشبوهة. الحماية السحابية مفعلة افتراضيا، ونوصي بإبقاؤها مفعلة.

ملحوظة

تساعد الحماية من العبث في منع التغييرات غير المصرح بها في حماية السحابة وإعدادات الأمان الأخرى. عند تفعيل الحماية من العبث، يتم تجاهل التغييرات في الإعدادات المحمية بالعبث . إذا كانت الحماية من العبث تمنع التغيير المطلوب على الجهاز، استخدم وضع استكشاف الأخطاء لتعطيل الحماية مؤقتا. بعد انتهاء وضع استكشاف الأخطاء، تعود التغييرات في الإعدادات المحمية من العبث إلى حالتها المهيأة.

المتطلبات المسبقه

أنظمة التشغيل المدعومة

تدعم أنظمة التشغيل التالية الحماية السحابية:

  • Windows

للحصول على معلومات حول متطلبات الاتصال بالشبكة لخدمة حماية السحابة، راجع إعداد والتحقق من صحة اتصالات الشبكة.

لماذا يجب تشغيل الحماية السحابية

تساعد حماية Microsoft Defender Antivirus السحابية في الحماية من البرمجيات الخبيثة على نقاط النهاية وفي جميع أنحاء شبكتك. نوصي بإبقاء الحماية السحابية مفعلة لأن بعض ميزات وقدرات الأمان في Microsoft Defender لنقطة النهاية تعمل فقط عند تفعيل الحماية السحابية.

رسم تخطيطي Defender لميزات نقطة النهاية التي تعتمد على الحماية السحابية، مثل الحماية من العبث، والكتلة من النظرة الأولى، وقواعد ASR.

يلخص الجدول التالي الميزات والقدرات التي تعتمد على حماية السحابة:

الميزة أو القدرة متطلبات الاشتراك
التحقق من بيانات التعريف في السحابة. تستخدم خدمة Microsoft Defender Antivirus السحابية نماذج التعلم الآلي كطبقة إضافية من الدفاع. تتضمن نماذج التعلم الآلي هذه بيانات التعريف، لذلك عند اكتشاف ملف مريب أو ضار، يتم التحقق من بيانات التعريف الخاصة به.

لمعرفة المزيد، راجع المدونة: التعرف على التقنيات المتقدمة في جوهر Microsoft Defender لنقطة النهاية حماية الجيل التالي
Microsoft Defender لنقطة النهاية الخطة 1 أو الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E3 أو E5)
حماية السحابة وتقديم العينة. يمكن إرسال Files والملفات التنفيذية إلى خدمة سحابة مكافحة الفيروسات Microsoft Defender للتفجير والتحليل. يعتمد إرسال العينة التلقائي على الحماية السحابية، على الرغم من أنه يمكن أيضا تكوينه كإعداد مستقل.

لمعرفة المزيد، راجع الحماية السحابية وتقديم العينات في برنامج الحماية من الفيروسات Microsoft Defender.
Microsoft Defender لنقطة النهاية الخطة 1 أو الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E3 أو E5)
الحماية من العبث. تساعد الحماية من العبث في الحماية من التغييرات غير المرغوب فيها في إعدادات الأمان الخاصة بمؤسستك.

لمعرفة المزيد، راجع نظرة عامة على حماية العبث.
Microsoft Defender لنقطة النهاية الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E5)
حظر من النظرة الأولى
يكتشف Block من النظرة الأولى البرامج الضارة الجديدة ويحظرها في غضون ثوان. عند اكتشاف ملف مريب أو ضار، تستعلم قدرات الحظر من أول وهلة عن الواجهة الخلفية لحماية السحابة وتطبق الاستدلالات والتعلم الآلي والتحليل التلقائي للملف لتحديد ما إذا كان تهديدا أم لا.

لمعرفة المزيد، راجع ما هي "الكتلة من النظرة الأولى"؟
Microsoft Defender لنقطة النهاية الخطة 1 أو الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E3 أو E5)
تحديثات توقيع الطوارئ. عند الكشف عن محتوى ضار، يتم نشر تحديثات وتصحيحات توقيع الطوارئ. بدلا من انتظار التحديث العادي التالي، يمكنك تلقي هذه الإصلاحات والتحديثات في غضون دقائق.

لمعرفة المزيد حول التحديثات، راجع Microsoft Defender التحليل الذكي لأمان مكافحة الفيروسات وتحديثات المنتجات.
Microsoft Defender لنقطة النهاية الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E5)
الكشف عن نقطة النهاية والاستجابة لها (EDR) في وضع الحظر. يوفر EDR في وضع الحظر حماية إضافية عندما لا يكون برنامج الحماية من الفيروسات Microsoft Defender منتج مكافحة الفيروسات الأساسي على الجهاز. يعمل EDR في وضع الحظر على معالجة البيانات الاصطناعية التي تم العثور عليها أثناء عمليات الفحص التي تم إنشاؤها بواسطة EDR والتي قد يفوتها حل مكافحة الفيروسات الأساسي غير التابع ل Microsoft. عند تمكينه للأجهزة التي Microsoft Defender مكافحة الفيروسات كحل أساسي للحماية من الفيروسات، يوفر EDR في وضع الحظر فائدة إضافية لمعالجة البيانات الاصطناعية المحددة تلقائيا أثناء عمليات الفحص التي تم إنشاؤها بواسطة EDR.

لمعرفة المزيد، راجع EDR في وضع الحظر.
Microsoft Defender لنقطة النهاية الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E5)
قواعد تقليل الأجزاء المعرضة للهجوم (ASR). تحظر قواعد ASR السلوك الخطر من التطبيقات. تتطلب بعض قواعد ASR حماية السحابة. لمزيد من المعلومات، راجع متطلبات قواعد ASR. Microsoft Defender لنقطة النهاية الخطة 1 أو الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E3 أو E5)
مؤشرات التسوية (IoCs). في Defender لنقطة النهاية، يمكن تكوين IoCs لتحديد الكشف عن الكيانات ومنعها واستبعادها. على سبيل المثال، يمكن لمؤشرات "السماح" تعريف استثناءات من فحوصات مكافحة الفيروسات وإجراءات المعالجة. مؤشرات "تنبيه وحجز" يمكن أن تمنع تشغيل الملفات أو العمليات.

لمعرفة المزيد، راجع إنشاء مؤشرات.
Microsoft Defender لنقطة النهاية الخطة 2 (مستقلة أو مضمنة في خطة مثل Microsoft 365 E5)

ملحوظة

في Windows 10 Windows 11، لا يوجد فرق بين خيارات التقارير الأساسيةوالمتقدمة الموضحة في هذه المقالة. التمييز بين خيارات التقارير الأساسية والمتقدمة قديم، واختيار أي من الإعدادين يؤدي إلى نفس مستوى الحماية السحابية. لا يوجد فرق في نوع المعلومات التي تتم مشاركتها أو مقدارها. لمزيد من المعلومات حول ما نجمعه، راجع بيان خصوصية Microsoft.

تحديد مستوى الحماية السحابية

تفعيل الحماية السحابية يمكن Microsoft Defender Antivirus من استخدام خدمة الحماية السحابية. مستوى الحماية السحابية يتحكم في مدى قوة حجب Microsoft Defender Antivirus للملفات المشبوهة ومسحها. قم بتفعيل حماية السحابة قبل أن تضبط مستوى حماية السحابة.

استخدام Microsoft Intune لتشغيل الحماية السحابية

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

لتكوين الحماية السحابية في Microsoft Intune، استخدم سياسة مكافحة فيروسات أمان نقطة النهاية. للحصول على تعليمات مفصلة، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (الروابط تفتح علامات تبويب جديدة في وثائق Intune).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

  • نوع السياسة: على أمان نقطة النهاية | صفحة نظرة عامة في مركز إدارة Microsoft Intune على https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview، تحت إدارة البرنامج، اختر مكافحة الفيروسات، ثم اختر إنشاء السياسة.
  • النظام الأساسي: حدد Windows.
  • ملف التعريف: حدد Microsoft Defender مكافحة الفيروسات.

عند إنشاء أو تعديل السياسة، قم بتكوين الإعدادات التالية في تبويب إعدادات التكوين :

  • السماح بحماية السحابة: حدد مسموح به. تشغيل الحماية السحابية (افتراضي) .
  • إرسال موافقة العينات: حدد إحدى القيم التالية:
    • إرسال عينات آمنة تلقائيا. (افتراضي)
    • إرسال جميع العينات تلقائيا
  • مستوى كتلة السحابة: اختر واحدة من القيم التالية:
    • غير مكون: يستخدم مستوى الحجب الافتراضي.
    • عالي: يحجب الملفات غير المعروفة بشكل مكثف أثناء تحسين أداء العميل. هذا الخيار يزيد من فرصة حدوث إيجابيات كاذبة.
    • ميزة عالية: تحظر الملفات غير المعروفة بشكل مكثف وتطبق المزيد من إجراءات الحماية. قد يؤثر هذا الخيار على أداء العميل.
    • عدم التسامح الصفري: يحظر جميع الملفات التنفيذية غير المعروفة.

لمزيد من المعلومات حول الإعدادات المتاحة، راجع إعدادات سياسة Windows Antivirus لبرنامج Microsoft Defender Antivirus.

استخدم بوابة Microsoft Defender لتفعيل الحماية السحابية

إذا كانت مؤسستك تدير سياسات أمان نقاط النهاية في بوابة Microsoft Defender، استخدم سياسة Microsoft Defender Antivirus لتكوين الحماية السحابية.

للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).

عند إنشاء السياسة في تبويب سياسات Windows في صفحة سياسات أمان نقطة النهاية في بوابة Defender على https://security.microsoft.com/policy-inventory?osPlatform=Windows، استخدم هذه الإعدادات المحددة:

  • حدد النظام الأساسي: حدد Windows.
  • حدد القالب: حدد Microsoft Defender مكافحة الفيروسات.

عند إنشاء أو تعديل السياسة، قم بتكوين الإعدادات التالية في تبويب إعدادات التكوين :

  • السماح بحماية السحابة: حدد مسموح به. تشغيل الحماية السحابية (افتراضي) .
  • إرسال موافقة العينات: حدد إحدى القيم التالية:
    • إرسال عينات آمنة تلقائيا. (افتراضي)
    • إرسال جميع العينات تلقائيا
  • مستوى كتلة السحابة: اختر واحدة من القيم التالية:
    • غير مكون: يستخدم مستوى الحجب الافتراضي.
    • عالي: يحجب الملفات غير المعروفة بشكل مكثف أثناء تحسين أداء العميل. هذا الخيار يزيد من فرصة حدوث إيجابيات كاذبة.
    • ميزة عالية: تحظر الملفات غير المعروفة بشكل مكثف وتطبق المزيد من إجراءات الحماية. قد يؤثر هذا الخيار على أداء العميل.
    • عدم التسامح الصفري: يحظر جميع الملفات التنفيذية غير المعروفة.

استخدم Microsoft Configuration Manager لتفعيل حماية السحابة

استخدم سياسة مكافحة البرمجيات الخبيثة في Configuration Manager لتكوين حماية السحابة. للاطلاع على تعليمات إنشاء ونشر سياسة مكافحة البرمجيات الخبيثة، راجع سياسات الحماية من النقاط النهائية لمكافحة البرمجيات الخبيثة في Configuration Manager.

لتفعيل الحماية السحابية، قم بتكوين الإعدادات التالية في سياسة مكافحة البرمجيات الخبيثة:

  • الإعدادات المتقدمة:
    • تمكين تقديم نموذج تلقائي للملف لمساعدة Microsoft في تحديد ما إذا كانت بعض العناصر المكتشفة خبيثة: اختر نعم.
  • خدمة حماية السحابة:
    • عضوية خدمة حماية السحابة: اختر المتقدم.
    • مستوى حجب الملفات المشبوهة: اختر واحدة من القيم التالية:
      • عادي: يستخدم مستوى حجب مضاد الفيروسات الافتراضي Microsoft Defender.
      • عالي: يحجب الملفات غير المعروفة بشكل مكثف أثناء تحسين أداء العميل. هذا الخيار يزيد من فرصة حدوث إيجابيات كاذبة.
      • عالي مع حماية إضافية: يحظر الملفات غير المعروفة بشكل مكثف ويطبق المزيد من إجراءات الحماية. قد يؤثر هذا الخيار على أداء الجهاز.
      • حظر البرامج غير المعروفة: حظر جميع البرامج غير المعروفة.

استخدام نهج المجموعة لتشغيل الحماية السحابية

ملحوظة

إعدادات MAPS تحدد الحماية المقدمة عبر السحابة.

لتفعيل الحماية السحابية باستخدام سياسة المجموعة:

  1. افتح وحدة إدارة سياسات المجموعة (GPMC) على جهاز إدارة سياسات المجموعة الخاص بك.

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع نهج المجموعة Objects في الغابة والمجال الذي يحتوي على عنصر نهج المجموعة الذي تريد تحريره.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة نهج المجموعة، انتقل إلىقوالب>إدارة تكوين> الكمبيوتر Windows المكونات>Microsoft Defender برنامج الحماية من الفيروسات>MAPS.

    ملحوظة

    قد تستخدم مسارات نهج المجموعة قبل Windows 10، الإصدار 2004 (مايو 2020) Windows Defender Antivirus بدلا من Microsoft Defender Antivirus. يشير كلا الاسمين إلى نفس موقع النهج.

  5. في صفحة التفاصيل في MAPS، الإعدادات المتاحة هي:

    لفتح وتكوين إعداد حماية سحابية، استخدم أيا من الطرق التالية:

    • انقر نقرا مزدوجا فوق الإعداد.
    • انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير.
    • حدد الإعداد، ثم حدد تحرير الإجراء>.

نصيحة

يمكنك أيضا تكوين نهج المجموعة محليا على الأجهزة الفردية باستخدام محرر نهج المجموعة المحلي (gpedit.msc). انتقل إلى نفس المسار: تكوين الكمبيوتر>القوالب الإدارية>Windows المكونات>Microsoft Defender برنامج الحماية من الفيروسات>MAPS.

تمكين وتكوين الانضمام إلى خرائط Microsoft

  1. في لوحة التفاصيل في MAPS، افتح إعداد Join Microsoft MAPS.

  2. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. انضم إلى Microsoft MAPS في قسم الاختيارات: اختر إحدى القيم التالية:
      • خرائط أساسية: العضوية الأساسية ترسل معلومات أساسية إلى Microsoft حول البرمجيات الخبيثة والبرمجيات غير المرغوب فيها التي تم اكتشافها على جهازك. تتضمن المعلومات من أين جاء البرنامج (مثل عناوين URL والمسارات الجزئية)، والإجراءات المتخذة لحل التهديد، وما إذا كانت الإجراءات ناجحة.
      • خرائط متقدمة: بالإضافة إلى المعلومات الأساسية، ترسل عضوية Advanced معلومات مفصلة عن البرمجيات الخبيثة والبرامج غير المرغوب فيها المحتملة، بما في ذلك المسار الكامل للبرنامج، ومعلومات مفصلة عن كيفية تأثير البرنامج على جهازك.

    عند الانتهاء، حدد موافق.

تفعيل وتكوين إرسال عينات الملفات عند الحاجة لمزيد من التحليل

  1. في جزء التفاصيل من MAPS، افتح الإعداد Send file samples when further analysis is required .

  2. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. أرسل عينات ملفات عند الحاجة لمزيد من التحليل في قسم الخيارات : اختر واحدة من القيم التالية:
      • إرسال عينات آمنة: معظم العينات ترسل تلقائيا. الملفات التي من المحتمل أن تحتوي على معلومات شخصية تدفع المستخدم لمزيد من التأكيد.
      • أرسل جميع العينات

    عند الانتهاء، حدد موافق.

ملحوظة

حدد مستوى حماية السحابة باستخدام سياسة المجموعة

  1. في محرر إدارة السياسات الجماعية، اذهب إلى قوالب إدارة إعدادات>الحاسوب،>مكونات>Windows Microsoft Defender Antivirus>MpEngine.

  2. في لوحة التفاصيل في MpEngine، افتح إعداد اختيار مستوى حماية السحابة . لفتح الإعداد، استخدم أي من الطرق التالية:

    • انقر نقرا مزدوجا فوق الإعداد.
    • انقر بزر الماوس الأيمن فوق الإعداد، ثم حدد تحرير.
    • حدد الإعداد، ثم حدد تحرير الإجراء>.
  3. في نافذة الإعداد التي تفتح، قم بتكوين الخيارات التالية:

    1. حدد ممكن.
    2. تحت خيار مستوى حجب السحابة، اختر أحد مستويات الحماية التالية:
      • مستوى الحجب الافتراضي: يوفر اكتشافا قويا دون زيادة خطر اكتشاف الملفات الشرعية.

        تنبيه

        إذا كنت تستخدم مجموعة السياسات الناتجة مع سياسة المجموعة (RSOP)، فإن اختيار مستوى الحجب الافتراضي قد ينتج عنه نتائج مضللة لأن RSOP يقرأ إعدادا بقيمة 0 معطل. بدلا من ذلك، تأكد من وجود مفتاح السجل في Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine، أو استخدم GPresult.

      • مستوى حجب متوسط: يوفر حماية معتدلة فقط للكشف عالي الثقة.

      • مستوى حجب عالي: يحظر الملفات غير المعروفة بشكل مكثف مع تحسين أداء العميل. هذا الخيار يزيد من فرصة حدوث إيجابيات كاذبة.

      • مستوى الصد العالي + الصد: يطبق المزيد من إجراءات الحماية. قد يؤثر هذا الخيار على أداء العميل ويزيد من فرصة حدوث نتائج إيجابية كاذبة.

      • مستوى حجب عدم التسامح معدوما: يحظر جميع الملفات التنفيذية غير المعروفة.

    عند الانتهاء، حدد موافق.

نصيحة

هل تستخدم عناصر نهج المجموعة محليا؟ تعرف على كيفية ترجمتها في السحابة. تحليل عناصر نهج المجموعة المحلية باستخدام تحليلات نهج المجموعة في Microsoft Intune.

استخدم PowerShell لتفعيل الحماية السحابية

شغل الأوامر في جلسة PowerShell مرتفعة (نافذة PowerShell التي فتحتها باختيار تشغيل كمسؤول).

تفعيل الحماية السحابية باستخدام PowerShell

الأمر التالي يشغل حماية السحابة:

Set-MpPreference -MAPSReporting Advanced

تكوين الإرسال التلقائي للعينات باستخدام PowerShell

الأمر التالي يضبط الإرسال التلقائي للعينات الآمنة:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

لتقديم جميع العينات تلقائيا بدلا من العينات الآمنة فقط، استخدم SendAllSamples قيمة SubmitSamplesConsent لذلك.

حدد مستوى الحماية السحابية باستخدام PowerShell

الأمر التالي يضبط مستوى حماية السحابة إلى عالي:

Set-MpPreference -CloudBlockLevel High

يدعم CloudBlockLevel القيم التالية:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

تحقق من التكوين

يعرض الأمر التالي إعدادات الحماية السحابية الحالية، وتقديم العينات، ومستوى كتلة السحابة:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

للتحقق من تفعيل حماية السحابة، تأكد من أن MAPSReporting ( 2 متقدم). إذا قمت بضبط تقديم العينات تلقائيا، فإن SubmitSamplesConsent هي 1 (إرسال عينات آمنة تلقائيا) أو 3 (إرسال جميع العينات تلقائيا). يعرض CloudBlockLevel مستوى الحماية السحابية المكون.

إيقاف حماية السحابة باستخدام PowerShell

الأمر التالي يوقف حماية السحابة:

Set-MpPreference -MAPSReporting Disabled

للحصول على معلومات تفصيلية عن النحو والمعاملات، انظر Set-MpPreference و Get-MpPreference.

استخدم تطبيق أمان Windows لتفعيل الحماية السحابية

على جهاز غير مدار، يمكنك تفعيل الحماية السحابية في تطبيق أمان Windows.

ملحوظة

إذا كان Group Policy يدير هذه الإعدادات، فإنها تظهر معتمة في تطبيق أمان Windows ولا يمكن تغييرها محليا.

يجب أن تصل تغييرات سياسة المجموعة إلى الجهاز قبل تحديث الإعدادات في تطبيق أمان Windows.

  1. في تطبيق أمان Windows على الجهاز، اذهب إلى قسم حماية الفيروسات والتهديدات.

  2. في جزء الحماية من الفيروسات والتهديدات ، في قسم إعدادات الحماية من الفيروسات والتهديدات ، حدد إدارة الإعدادات.

    لقطة شاشة لإعدادات الحماية من الفيروسات والتهديدات في تطبيق أمان Windows.

  3. تفعيل الحماية المقدمة عبر السحابةوتقديم العينات تلقائيا.

تطبيق أمان Windows لا يوفر إعدادا لضبط مستوى الحماية السحابية.

استخدام Windows Management Instrumentation (WMI) لتشغيل الحماية السحابية

استخدم طريقة Set لفئة MSFT_MpPreference لتكوين خصائص الحماية المقدمة من السحابة (تقارير MAPS)، وسلوك إرسال العينات، ومستوى حجب السحابة:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

لمزيد من المعلومات حول واجهة برمجة التطبيقات، راجع Windows Defender واجهات برمجة تطبيقات WMIv2.