Konfigurace cloudové ochrany v Microsoft Defender Antivirus

Cloudová ochrana v Microsoft Defender Antivirus poskytuje přesnou a inteligentní ochranu v reálném čase. Použijte tento článek k zapnutí cloudové ochrany a nastavení, jak agresivně Microsoft Defender Antivirus blokuje podezřelé soubory. Ochrana cloudu je ve výchozím nastavení zapnutá a doporučujeme ji nechat zapnutou.

Note

Ochrana proti manipulaci pomáhá předcházet neoprávněným změnám v ochraně cloudu a dalších bezpečnostních nastaveních. Když je zapnuta ochrana proti manipulaci, změny nastavení chráněných proti manipulaci jsou ignorovány. Pokud ochrana proti manipulaci blokuje požadovanou změnu na zařízení, použijte režim řešení problémů k dočasnému vypnutí ochrany proti manipulaci. Po skončení režimu řešení problémů se změny nastavení chráněných proti manipulaci vrátí do konfigurovaného stavu.

Předpoklady

Podporované operační systémy

Následující operační systémy podporují ochranu cloudu:

  • Windows

Pro informace o požadavcích na síťové připojení pro službu ochrany cloudu viz Konfigurovat a ověřit síťová připojení.

Proč by měla být zapnutá cloudová ochrana

Cloudová ochrana Microsoft Defender Antivirus pomáhá chránit proti malwaru na vašich koncových zařízeních i v celé síti. Doporučujeme ponechat cloudovou ochranu zapnutou, protože některé bezpečnostní funkce a schopnosti v Microsoft Defender for Endpoint fungují pouze tehdy, když je cloudová ochrana zapnutá.

Diagram funkcí programu Defender for Endpoint, které závisí na cloudové ochraně, jako je ochrana před manipulací, blokování při prvním setkání a pravidla ASR.

Následující tabulka shrnuje funkce a schopnosti, které závisí na ochraně v cloudu:

Funkce nebo schopnosti Požadavek na předplatné
Kontrola metadat v cloudu Cloudová služba Microsoft Defender Antivirus používá modely strojového učení jako další vrstvu ochrany. Tyto modely strojového učení zahrnují metadata, takže při zjištění podezřelého nebo škodlivého souboru se zkontrolují jeho metadata.

Další informace najdete v článku Blog: Seznámení s pokročilými technologiemi, které jsou základem Microsoft Defender for Endpoint ochrany nové generace.
Microsoft Defender for Endpoint plán 1 nebo plán 2 (samostatně nebo zahrnutý do plánu, jako je Microsoft 365 E3 nebo E5)
Cloudová ochrana a odeslání ukázky. Files a spustitelné soubory je možné odeslat do cloudové služby Microsoft Defender Antivirus k detonaci a analýze. Automatické odesílání vzorků závisí na cloudové ochraně, i když je také možné ji nakonfigurovat jako samostatné nastavení.

Další informace najdete v tématu Cloudová ochrana a odeslání ukázky v Microsoft Defender Antivirus.
Microsoft Defender for Endpoint plán 1 nebo plán 2 (samostatně nebo zahrnutý do plánu, jako je Microsoft 365 E3 nebo E5)
Ochrana před falšováním. Ochrana před falšováním pomáhá chránit před nežádoucími změnami nastavení zabezpečení vaší organizace.

Pro více informací viz přehled ochrany proti manipulaci.
Microsoft Defender for Endpoint Plan 2 (samostatně nebo jako součást plánu, například Microsoft 365 E5)
Blok na první pohled
Block na první pohled detekuje nový malware a během několika sekund ho zablokuje. Při zjištění podezřelého nebo škodlivého souboru se funkce blokování na první pohled dotazují na back-end cloudové ochrany a pomocí heuristiky, strojového učení a automatizované analýzy souboru zjistí, jestli se jedná o hrozbu.

Další informace najdete v tématu Co je "blokování na první pohled"?
Microsoft Defender for Endpoint plán 1 nebo plán 2 (samostatně nebo zahrnutý do plánu, jako je Microsoft 365 E3 nebo E5)
Aktualizace nouzových podpisů. Při zjištění škodlivého obsahu se nasadí aktualizace a opravy nouzových podpisů. Místo čekání na další běžnou aktualizaci můžete tyto opravy a aktualizace obdržet během několika minut.

Další informace o aktualizacích najdete v článku Microsoft Defender Antivirová ochrana a aktualizace produktů.
Microsoft Defender for Endpoint Plan 2 (samostatně nebo jako součást plánu, například Microsoft 365 E5)
Detekce a odezva koncového bodu (EDR) v režimu blokování. EDR v režimu blokování poskytuje dodatečnou ochranu, když Microsoft Defender Antivirus není primární antivirový produkt na zařízení. EDR v režimu blokování opravuje artefakty nalezené během kontrol generovaných EDR, které mohlo primární antivirové řešení od jiného než Microsoftu vynechat. Je-li tato funkce povolena na zařízeních, kde je Microsoft Defender Antivirus primárním antivirovým řešením, přináší EDR v režimu blokování další výhodu v podobě automatické nápravy artefaktů identifikovaných při kontrolách generovaných nástrojem EDR.

Další informace najdete v tématu EDR v režimu blokování.
Microsoft Defender for Endpoint Plan 2 (samostatně nebo jako součást plánu, například Microsoft 365 E5)
Pravidla omezení potenciální oblasti útoku (ASR) Pravidla ASR blokují rizikové chování aplikací. Některá pravidla ASR vyžadují cloudovou ochranu. Další informace najdete v tématu Požadavky na pravidla ASR. Microsoft Defender for Endpoint plán 1 nebo plán 2 (samostatně nebo zahrnutý do plánu, jako je Microsoft 365 E3 nebo E5)
Indikátory ohrožení zabezpečení (IoC) V Defenderu for Endpoint je možné nakonfigurovat ioC tak, aby definovaly detekci, prevenci a vyloučení entit. Například indikátory "Povolit" mohou definovat výjimky z antivirových skenů a nápravných akcí. Indikátory "Upozornění a blokování" mohou zabránit spuštění souborů nebo procesů.

Další informace najdete v tématu Vytvoření indikátorů.
Microsoft Defender for Endpoint Plan 2 (samostatně nebo jako součást plánu, například Microsoft 365 E5)

Note

V Windows 10 a Windows 11 neexistuje žádný rozdíl mezi možnostmi základního a rozšířeného generování sestav popsaných v tomto článku. Rozlišení mezi možnostmi základního a pokročilého vytváření sestav je zastaralé a volba kteréhokoli z těchto nastavení poskytuje stejnou úroveň cloudové ochrany. V typu nebo množství sdílených informací není žádný rozdíl. Další informace o tom, co shromažďujeme, najdete v Prohlášení společnosti Microsoft o zásadách ochrany osobních údajů.

Určení úrovně cloudové ochrany

Zapnutí cloudové ochrany umožňuje Microsoft Defender Antivir využívat cloudovou ochrannou službu. Úroveň cloudové ochrany kontroluje, jak agresivně Microsoft Defender Antivirus blokuje a skenuje podezřelé soubory. Před nastavením úrovně ochrany zapněte cloudovou ochranu.

Zapnutí cloudové ochrany pomocí Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Pro konfiguraci ochrany v cloudu v Microsoft Intune použijte antivirovou politiku pro zabezpečení koncových zařízení. Podrobné instrukce najdete v článku Vytvořit bezpečnostní politiky koncových zařízení nebo Upravit existující politiky (odkazy otevírají nové záložky v dokumentaci Intune).

Při vytváření politiky použijte tato konkrétní nastavení:

Když politiku vytváříte nebo upravujete, nastavte následující nastavení na záložce Nastavení konfigurace :

  • Povolit ochranu v cloudu: Vyberte Povoleno. Zapne cloudovou ochranu (výchozí).
  • Odeslání souhlasu s ukázkami: Vyberte jednu z následujících hodnot:
    • Automatické odesílání bezpečných vzorků (Default)
    • Automatické odesílání všech ukázek
  • Úroveň bloku oblaků: Vyberte jednu z následujících hodnot:
    • Není nastaveno: Používá výchozí úroveň blokování.
    • Vysoký: Agresivně blokuje neznámé soubory a zároveň optimalizuje výkon klienta. Tato možnost zvyšuje riziko falešně pozitivních výsledků.
    • Vysoké plus: Agresivně blokuje neznámé soubory a aplikuje více ochranných opatření. Tato možnost může ovlivnit výkon klienta.
    • Nulová tolerance: Blokuje všechny neznámé spustitelné soubory.

Pro více informací o dostupných nastaveních viz Windows Antivirus nastavení pro Microsoft Defender Antivirus.

Použijte portál Microsoft Defender k zapnutí cloudové ochrany

Pokud vaše organizace spravuje bezpečnostní politiky koncových zařízení v portálu Microsoft Defender, použijte antivirovou politiku Microsoft Defender k nastavení cloudové ochrany.

Podrobné pokyny najdete v článku Vytvořit bezpečnostní politiku koncového bodu nebo Upravit bezpečnostní politiku koncového bodu (odkazy otevírají nové záložky).

Když vytvoříte politiku na záložce Windows policies na stránce Endpoint Security policies v portálu Defender na , https://security.microsoft.com/policy-inventory?osPlatform=Windowspoužijte tato konkrétní nastavení:

  • Vyberte platformu: Vyberte Windows.
  • Vyberte šablonu: Vyberte Microsoft Defender Antivirus.

Když politiku vytváříte nebo upravujete, nastavte následující nastavení na záložce Nastavení konfigurace :

  • Povolit ochranu v cloudu: Vyberte Povoleno. Zapne cloudovou ochranu (výchozí).
  • Odeslání souhlasu s ukázkami: Vyberte jednu z následujících hodnot:
    • Automatické odesílání bezpečných vzorků (Default)
    • Automatické odesílání všech ukázek
  • Úroveň bloku oblaků: Vyberte jednu z následujících hodnot:
    • Není nastaveno: Používá výchozí úroveň blokování.
    • Vysoký: Agresivně blokuje neznámé soubory a zároveň optimalizuje výkon klienta. Tato možnost zvyšuje riziko falešně pozitivních výsledků.
    • Vysoké plus: Agresivně blokuje neznámé soubory a aplikuje více ochranných opatření. Tato možnost může ovlivnit výkon klienta.
    • Nulová tolerance: Blokuje všechny neznámé spustitelné soubory.

Použijte Microsoft Configuration Manager k zapnutí cloudové ochrany

Použijte antimalware politiku Správce konfigurace pro konfiguraci ochrany v cloudu. Pokyny k vytvoření a nasazení antimalware politiky naleznete v Endpoint Protection antimalware policies v Správce konfigurace.

Pro zapnutí cloudové ochrany nastavte následující nastavení v antimalware politice:

  • Rozšířená nastavení:
    • Povolte automatické odesílání vzorků souborů, abyste Microsoft mohli určit, zda jsou určité detekované položky škodlivé: Vyberte ano.
  • Služba ochrany v cloudu:
    • Členství v Cloud Protection Service: Vyberte Pokročilé.
    • Úroveň pro blokování podezřelých souborů: Vyberte jednu z následujících hodnot:
      • Normální: Používá výchozí úroveň blokování antiviru Microsoft Defender.
      • Vysoký: Agresivně blokuje neznámé soubory a zároveň optimalizuje výkon klienta. Tato možnost zvyšuje riziko falešně pozitivních výsledků.
      • Vysoká s dodatečnou ochranou: Agresivně blokuje neznámé soubory a uplatňuje další ochranná opatření. Tato možnost může ovlivnit výkon zařízení.
      • Blokovat neznámé programy: Blokovat všechny neznámé programy.

Použití zásad skupiny k zapnutí cloudové ochrany

Note

Nastavení MAPS konfiguruje ochranu poskytovanou v cloudu.

Pro zapnutí cloudové ochrany pomocí skupinové politiky:

  1. Otevřete Konzoli pro správu skupinových politik (GPMC) na svém zařízení pro správu skupinových politik.

  2. Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>MAPS.

    Note

    Cesty v Zásadách skupiny ve verzích před Windows 10 verze 2004 (květen 2020) mohou místo Windows Defender Antivirus používat Microsoft Defender Antivirus. Oba názvy odkazují na stejné umístění zásad.

  5. V detailním panelu MAPS jsou dostupná nastavení:

    Pro otevření a konfiguraci nastavení ochrany cloudu použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.

Tip

Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>MAPS.

Povolit a nastavit Připojit se k Microsoft MAPS

  1. V detailním panelu MAPS otevřete nastavení Připojit se k Microsoft MAPS.

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Připojte se k Microsoft MAPS v sekci Možnosti: Vyberte jednu z následujících hodnot:
      • Základní MAPS: Základní členství odesílá společnosti Microsoft základní informace o malwaru a potenciálně nežádoucím softwaru, který byl zjištěn na vašem zařízení. Informace zahrnují, odkud software pochází (například adresy URL a částečné cesty), akce provedené k vyřešení hrozby a to, jestli byly akce úspěšné.
      • Pokročilé MAPS: Kromě základních informací posílá pokročilé členství podrobné informace o malwaru a potenciálně nežádoucím softwaru, včetně kompletní cesty k softwaru a podrobných informací o tom, jak software ovlivnil vaše zařízení.

    Až budete hotovi, vyberte OK.

Povolit a nakonfigurovat odesílání vzorků souborů, když je potřeba další analýza

  1. V podokně podrobností MAPS otevřete nastavení Odesílat ukázky souborů, když je vyžadována další analýza.

  2. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. Pošlete vzorky souborů, pokud je potřeba další analýza , v sekci Možnosti : Vyberte jednu z následujících hodnot:
      • Posílejte bezpečné vzorky: Většina vzorků je odeslána automaticky. Soubory, které pravděpodobně obsahují osobní informace, nutí uživatele k dalšímu potvrzení.
      • Pošlete všechny vzorky

    Až budete hotovi, vyberte OK.

Note

  • Always Prompt snižuje ochranný stav zařízení.
  • Nikdy neposílat snižuje ochranný stav zařízení a deaktivuje blokování na první pohled.

Specifikujte úroveň ochrany v cloudu pomocí Group Policy

  1. V Editoru správy skupinových politik přejděte do Konfigurace> počítačeAdministrativní šablony>Windows komponent> Microsoft Defender Antivirus>MpEngine.

  2. V detailním panelu MpEngine otevřete nastavení Vybrat úroveň ochrany cloudu . Pokud chcete toto nastavení otevřít, použijte některou z následujících metod:

    • Dvakrát klikněte na nastavení.
    • Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
    • Vyberte nastavení a pak vyberte Upravit akci>.
  3. V okně nastavení, které se otevře, nakonfigurujte následující možnosti:

    1. Vyberte Povoleno.
    2. V sekci Vybrat úroveň blokování oblaků vyberte jednu z následujících úrovní ochrany:
      • Výchozí úroveň blokování: Poskytuje silnou detekci bez zvýšení rizika detekce legitimních souborů.

        Upozornění

        Pokud používáte výslednou sadu politik s grupovou politikou (RSOP), výběr výchozí úrovně blokování může vést k zavádějícím výsledkům, protože RSOP čte nastavení s hodnotou 0 jako vypnuto. Místo toho ověřte, že je registrový klíč přítomen v , Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEnginenebo použijte GPresult.

      • Střední úroveň blokování: Poskytuje střední ochranu pouze pro detekce s vysokou jistotou.

      • Vysoká úroveň blokování: Agresivně blokuje neznámé soubory a zároveň optimalizuje výkon klienta. Tato možnost zvyšuje riziko falešně pozitivních výsledků.

      • Vysoká + úroveň blokování: Aplikuje více ochranných opatření. Tato možnost může ovlivnit výkon klienta a zvýšit riziko falešně pozitivních výsledků.

      • Nulová tolerance blokování: Blokuje všechny neznámé spustitelné soubory.

    Až budete hotovi, vyberte OK.

Tip

Používáte Zásady skupiny Objects místně? Podívejte se, jak se překládají v cloudu. Analyzujte místní objekty zásad skupiny pomocí Analýzy zásad skupiny v Microsoft Intune

Použijte PowerShell k zapnutí cloudové ochrany

Spusť příkazy v vyvýšené PowerShell relaci (PowerShell okno, které jste otevřeli výběrem Spustit jako správce).

Zapněte cloudovou ochranu pomocí PowerShellu

Následující příkaz zapne cloudovou ochranu:

Set-MpPreference -MAPSReporting Advanced

Konfigurace automatického odesílání vzorků pomocí PowerShellu

Následující příkaz konfiguruje automatické bezpečné odesílání vzorků:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Pro automatické odesílání všech vzorků místo pouze bezpečných použijte SendAllSamples hodnotu SubmitSamplesConsent .

Specifikujte úroveň ochrany v cloudu pomocí PowerShellu

Následující příkaz nastavuje úroveň ochrany cloudu na Vysoká:

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel podporuje následující hodnoty:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Ověření konfigurace

Následující příkaz zobrazuje aktuální nastavení ochrany cloudu, odesílání vzorků a úrovně bloků cloudu:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Pro ověření, že je cloudová ochrana zapnutá, potvrďte, že MAPSReporting je ( 2 Pokročilý). Pokud jste nastavili automatické odesílání vzorků, SubmitSamplesConsent je 1 (Automaticky posílat bezpečné vzorky) nebo 3 (Odeslat všechny vzorky automaticky). CloudBlockLevel zobrazuje nakonfigurovanou úroveň ochrany cloudu.

Vypněte ochranu v cloudu pomocí PowerShellu

Následující příkaz vypíná ochranu cloudu:

Set-MpPreference -MAPSReporting Disabled

Pro podrobné informace o syntaxi a parametrech viz Set-MpPreference a Get-MpPreference.

Použijte aplikaci Zabezpečení systému Windows k zapnutí cloudové ochrany

Na nespravovaném zařízení můžete zapnout cloudovou ochranu v aplikaci Zabezpečení systému Windows.

Note

Pokud tato nastavení spravuje Skupinová politika, v aplikaci Zabezpečení systému Windows se zobrazují jako ztlumená a nelze je lokálně měnit.

Změny skupinových politik musí dorazit do zařízení dříve, než budou nastavení aktualizována v aplikaci Zabezpečení systému Windows.

  1. V aplikaci Zabezpečení systému Windows na zařízení přejděte do Ochrana před viry a hrozbami.

  2. V podokně Ochrana před viry a hrozbami v části Nastavení ochrany před viry a hrozbami vyberte Spravovat nastavení.

    Screenshot nastavení ochrany proti virům a hrozbám v aplikaci Zabezpečení systému Windows.

  3. Zapněte ochranu poskytovanou cloudem a automatické odesílání vzorků.

Aplikace Zabezpečení systému Windows nenabízí nastavení pro nastavení úrovně ochrany v cloudu.

Zapnutí cloudové ochrany pomocí rozhraní WMI (Windows Management Instrumentation)

Použijte metodu Set třídy MSFT_MpPreference k nakonfigurování vlastností pro ochranu poskytovanou cloudem (reportování MAPS), chování při odesílání vzorků a úrovně blokování cloudu:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Pro více informací o API viz Windows Defender WMIv2 API.