Vyhodnoťte Antivirus Microsoft Defender pomocí Zásad skupiny

Tato příručka vám pomůže zapnout a otestovat funkce ochrany klíčů v Microsoft Defender Antivirus a Microsoft Defender Exploit Guard. Mezi tyto funkce patří ochrana v reálném čase, ochrana doručená do cloudu, nastavení kontroly, ochrana sítě, pravidla redukce prostoru útoku a řízený přístup ke složkám. Tato příručka se týká aktuálních verzí Windows a Windows Server. Pomocí nastavení zásad skupiny v této příručce nastavte tyto funkce pro vyhodnocení v prostředích připojených k doméně nebo pracovní skupině.

Požadavky

Podporované operační systémy

Pro toto vyhodnocení jsou podporovány následující operační systémy:

  • Windows 10 nebo novější
  • Windows Server 2016 nebo novější

Použití zásad skupiny k povolení funkcí antivirové ochrany Microsoft Defender

Centrální úložiště zásad skupiny je sdílená složka na řadiči domény, která obsahuje soubory šablon pro správu (.admx a .adml). Umožňuje všem správcům zásad skupiny používat stejné definice zásad. V případě doménových prostředí nastavte Centrální úložiště ještě před tím, než začnete. Pro pracovní skupiny se šablony ukládají místně a není potřeba žádné centrální úložiště.

Ke konfiguraci Microsoft Defender Antivirové ochrany pro vyhodnocení použijte následující postup.

  1. Stáhněte si nejnovější soubory šablon pro správu. Odkazy ke stažení najdete v tématu Soubory šablon pro správu podle verze operačního systému.

    Tip

    Projděte si část Požadavky na systém na jednotlivých stránkách pro stažení:

    • Většina souborů ke stažení podporuje klienty Windows a servery s Windows.
    • Získejte nejnovější dostupné a použitelné soubory ke stažení.
  2. Jedním z následujících postupů vytvořte centrální úložiště pro hostování nejnovějších šablon .admx a .adml:

    • Domény:

      1. Vytvořte novou organizační jednotku (OU) k zablokování dědičnosti zásad.
      2. Otevřete Konzolu pro správu zásad skupiny (gpmc.msc).
      3. Přejděte na Objekty zásad skupiny a vytvořte novou zásadu skupiny.
      4. Klikněte pravým tlačítkem na novou zásadu skupiny a pak vyberte Upravit.
      5. Přejděte naZásady>konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.
    • Pracovní skupiny:

      1. Otevřete editor Zásady skupiny (gpedit.msc).
      2. Přejděte na Konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.

Další informace o vytváření a správě centrálního úložiště zásad skupiny najdete v tématu Vytvoření a správa Centrálního úložiště – Windows Klient.

Vyhodnocení potenciálně nežádoucí ochrany aplikací v Microsoft Defender Antivirus

Kořen:

Popis Nastavení
Vypněte Microsoft Defender Antivirus Zakázáno
Konfigurace detekce pro potenciálně nežádoucí aplikace Povoleno – blokovat

Ochrana v reálném čase (nepřetržitá ochrana, skenování v reálném čase)

Ochrana v reálném čase:

Popis Nastavení
Vypnutí ochrany v reálném čase Zakázáno
Konfigurace monitorování pro aktivitu příchozích a odchozích souborů a programů Povoleno, obousměrné (úplné při přístupu)
Zapnutí monitorování chování Povoleno
Monitorování aktivity souborů a programů na počítači Povoleno

Funkce cloudové ochrany

Příprava a doručení standardních aktualizací bezpečnostních informací může trvat hodiny. Ochrana doručená do cloudu může zajistit stejné pokrytí za několik sekund.

Další informace najdete v tématu Použití technologií nové generace v programu Microsoft Defender Antivirus prostřednictvím cloudové ochrany.

V části MAPS (Microsoft Active Protection Service) nakonfigurujte následující nastavení, což je cloudová služba, která odesílá data hrozeb do Microsoft a přijímá rychlé aktualizace ochrany:

Popis Nastavení
Připojte se k Microsoft MAPS Povoleno, Pokročilé mapy
Konfigurace funkce Blokovat na první pohled Povoleno
Odeslání ukázek souborů v případě potřeby další analýzy Povoleno, odesílání všech ukázek

MpEngine:

Popis Nastavení
Výběr úrovně cloudové ochrany Povoleno, vysoká úroveň blokování
Nakonfigurovat rozšířenou cloudovou kontrolu Povoleno, 50

Nakonfigurujte a vyhodnoťte nastavení skenování

Tato nastavení kontroly určují, jak se kontrolují soubory a skripty. Povolte všechna nastavení v Zásadách skupiny:

Popis Nastavení
Zapnutí heuristiky Povoleno
Zapnutí kontroly e-mailů Povoleno
Kontrola všech stažených souborů a příloh Povoleno
Zapnutí kontroly skriptů Povoleno
Prohledat archivní soubory Povoleno
Skenovat zabalené spustitelné soubory Povoleno
Konfigurovat skenování síťových souborů (Skenovat síťové soubory) Povoleno
Kontrola vyměnitelných jednotek Povoleno
Zapnutí prohledávání spojovacího bodu Povoleno

Aktualizace bezpečnostních informací

Pomocí těchto nastavení můžete řídit, jak zařízení stahuje a používá aktualizace zabezpečení:

Popis Nastavení
Zadejte interval pro kontrolu aktualizací bezpečnostních funkcí. Povoleno, 4
Definování pořadí zdrojů pro stahování aktualizací inteligentních informací zabezpečení Povoleno v části Definovat pořadí zdrojů pro stahování aktualizací bezpečnostních informací
  • InternalDefinitionUpdateServer: WSUS s povolenými aktualizacemi programu Microsoft Defender Antivirus.
  • MicrosoftUpdateServer: Microsoft Update (dříve služba služba Windows Update).
  • MMPC: https://www.microsoft.com/wdsi/defenderupdates

Zakázat nastavení AV místního správce

Pomocí těchto nastavení můžete blokovat změny místního správce, jako jsou vyloučení. Zásady se vynucují prostřednictvím správy nastavení zabezpečení Microsoft Defender for Endpoint.

Kořen:

Popis Nastavení
Nakonfigurujte chování slučování místního správce u seznamů Zakázáno
Určení, jestli se mají vyloučení zobrazovat místním správcům Povoleno

Konfigurovat výchozí akce závažnosti hrozeb

Tato nastavení určují, co se stane, když Microsoft Defender Antivirová ochrana najde hrozbu. Nahradí výchozí akci na každé úrovni hrozeb a umístí všechny hrozby do karantény.

Hrozby:

Popis Nastavení Úroveň upozornění Akce
Zadejte úrovně upozornění na hrozby, při kterých by se při zjištění neměla provést výchozí akce. Povoleno
5 (závažná) 2 (karanténa)
4 (vysoká) 2 (karanténa)
2 (střední) 2 (karanténa)
1 (nízké) 2 (karanténa)

Karanténa:

Popis Nastavení
Konfigurace odebrání položek ze složky Karanténa Povoleno, 60

Klientské rozhraní:

Popis Nastavení
Povolení režimu bezhlavé uživatelské rozhraní Zakázáno

Konfigurace ochrany sítě

Ochrana sítě blokuje připojení k nebezpečným webům a IP adresám. Pomáhá zabránit útokům phishing a stahování malwaru. V části Microsoft Defender Exploit Guard\Network Protection v zásadách skupiny nakonfigurujte následující nastavení:

Popis Nastavení
Zabránění uživatelům a aplikacím v přístupu k nebezpečným webům Povoleno, blokovat
Povolit ochranu sítě na Windows Server Povoleno

V Windows Server zapněte ochranu sítě pomocí PowerShellu:

Operační systém Příkaz PowerShellu
Windows Server 2012 R2 a novější Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 a Windows Server 2012 R2 sjednocený klient MDE Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Konfigurace pravidel redukce prostoru pro útoky

Omezení možností útoku (ASR) blokují konkrétní chování, které malware často používá, například spouštění skriptů nebo spouštění spustitelného obsahu z e-mailu. Pomocí následujícího postupu povolte pravidla ASR v Zásadách skupiny:

  1. V Editoru zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirová ochrana Microsoft Defender>Microsoft Defender Exploit Guard>Omezení prostoru pro útok.

  2. Dvakrát klikněte na Konfigurovat pravidla omezení prostoru pro útok, vyberte Povoleno a potom výběrem možnosti Zobrazit nakonfigurujte jednotlivá pravidla pomocí hodnot uvedených v následující tabulce.

Název hodnoty Název pravidla ASR Hodnota
01443614-cd74-433a-b99e-2ecdc07bfc25 Blokovat spuštění spustitelných souborů, pokud nesplňují kritérium výskytu, věku nebo důvěryhodného seznamu 1 (blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Zablokovat komunikační aplikaci Office při vytváření podřízených procesů 1 (blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Blokovat restartování počítače v nouzovém režimu 1 (blok)
3b576869-a4ec-4529-8536-b80a7769e899 Blokování aplikací Office ve vytváření spustitelného obsahu 1 (blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Blokování zneužívání zranitelných podepsaných ovladačů (Zařízení) 1 (blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Blokování spouštění potenciálně obfuskovaných skriptů 1 (blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Blokování vkládání kódu do jiných procesů aplikací Office 1 (blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Blokovat Adobe Readeru vytváření podřízených procesů 1 (blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Blokovat volání Win32 API z maker v Office 1 (blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Blokování krádeže přihlašovacích údajů ze subsystému místní autority zabezpečení Windows 1 (blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Blokovat vytváření webshellů pro servery 1 (blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Blokování nedůvěryhodných a nepodepsaných procesů spuštěných z USB 1 (blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Blokování spustitelného obsahu z e-mailového klienta a webové pošty 1 (blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Blokování použití zkopírovaných nebo zosobněných systémových nástrojů 1 (blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Použití pokročilé ochrany proti ransomwaru 1 (blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c Blokování vytváření procesů pocházejících z příkazů PSExec a WMI 1 (blok)*
d3e037e1-3eb8-44c8-a917-57927947596d Blokování spouštění staženého spustitelného obsahu v JavaScriptu nebo VBScriptu 1 (blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blokovat vytváření podřízených procesů všem aplikacím Office 1 (blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b Blokování trvalosti prostřednictvím odběru událostí WMI 1 (blok)

*Pokud používáte Microsoft Configuration Manager (dříve označované jako Microsoft Endpoint Configuration Manager a Microsoft System Center Configuration Manager) nebo jiné nástroje pro správu, které používají rozhraní WMI, použijte hodnotu 2 (Audit). Klient Správce konfigurace do značné míry spoléhá na rozhraní WMI.

Tip

Některá pravidla můžou blokovat chování, které je ve vaší organizaci přijatelné. V těchto případech změňte pravidlo z 1 (Blok) na 2 (Audit), aby se zabránilo nežádoucím blokům.

Konfigurace řízeného přístupu ke složkách

Řízený přístup ke složkám chrání vaše data před škodlivými aplikacemi a ransomwarem. Pokud ji chcete zapnout, přejděte do Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>Microsoft Defender Exploit Guard>Omezení prostoru pro útok.

Popis Nastavení
Konfigurace řízeného přístupu ke složkách Povoleno, blokovat

Přiřaďte zásady k OU, kde se nacházejí testovací počítače.

Povolte ochranu před manipulací

Na portálu Microsoft Defender přejděte na Nastavení>Koncové body>Pokročilé funkce>Ochrany před>falšováním Zapnuto.

Další informace najdete v tématu Návody konfigurace nebo správa ochrany před falšováním.

Kontrola síťového připojení služby Cloud Protection

Než otestujete detekce nebo ochranu, ověřte, že připojení k síti cloudové ochrany Microsoft Defender Antivirus funguje.

Pokud chcete otestovat připojení ke službám ochrany cloudu Microsoft Defender, spusťte na příkazovém řádku se zvýšenými oprávněními následující příkazy (klikněte pravým tlačítkem myši na příkazový řádek a vyberte Spustit jako správce). První příkaz se změní na nejnovější složku platformy Defender a druhý příkaz ověří cloudové připojení MAPS. Zobrazí se úspěšný výsledek ValidateMapsConnection successfully established a connection to MAPS:

Tip

První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

První příkaz najde ve složce %ProgramData%\Microsoft\Windows Defender\Platform\ nejnovější složku antimalwarové platformy a přepne se do tohoto adresáře. Pokud tato cesta neexistuje, použije se %ProgramFiles%\Windows Defender. Druhý příkaz ověří připojení cloudové ochrany.

Další informace o MpCmdRun.exe a možnosti naleznete v tématu -ValidateMapsConnection řádku MpCmdRun.

Kontrola verze aktualizace platformy

Zkontrolujte nejnovější verzi aktualizace platformy pro produkční kanál (GA) v katalogu aktualizací Microsoft a pak ji porovnejte s verzí na vašem zařízení:

Katalog služby Microsoft Update

Pokud chcete zkontrolovat verzi platformy na vašem zařízení, spusťte tento příkaz v relaci PowerShellu se zvýšenými oprávněními (otevřete PowerShell výběrem možnosti Spustit jako správce). Hodnota AMProductVersion ve výstupu je nainstalovaná verze platformy:

Get-MpComputerStatus | Format-Table AMProductVersion

Kontrola verze aktualizace analýzy zabezpečení

Na stránce aktualizací zabezpečení od Microsoftu Intelligence zkontrolujte nejnovější verzi Security Intelligence Update a pak ji porovnejte s verzí na vašem zařízení:

Nejnovější aktualizace bezpečnostních informací pro antivirovou ochranu Microsoft Defender a další antimalwarové programy microsoftu – Microsoft Bezpečnostní analýza

Chcete-li ověřit nainstalovanou verzi bezpečnostní inteligence, spusťte tento příkaz v okně PowerShellu spuštěném se zvýšenými oprávněními. AntivirusSignatureVersion Porovnejte hodnotu ve výstupu s nejnovější verzí na předchozí stránce:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

Zkontrolujte verzi aktualizace modulu Engine

Zkontrolujte nejnovější verzi aktualizace modulu na stránce aktualizací zabezpečení od Microsoftu Intelligence a porovnejte ji s verzí na vašem zařízení:

Nejnovější aktualizace bezpečnostních informací pro antivirovou ochranu Microsoft Defender a další antimalwarové programy microsoftu – Microsoft Bezpečnostní analýza

Skenovací modul se aktualizuje odděleně od platformy. Pokud chcete zkontrolovat nainstalovanou verzi modulu, spusťte tento příkaz v relaci PowerShellu se zvýšenými oprávněními:

Get-MpComputerStatus | Format-Table AMEngineVersion

Pokud se vaše nastavení neprojeví, může docházet ke konfliktům. Informace o řešení konfliktů najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.

Odeslání souborů pro falešně negativní analýzu

Pokud máte jakékoli dotazy týkající se detekce, kterou provádí Microsoft Defender AV, nebo zjistíte, že je detekce zmeškaná, můžete nám odeslat soubor.

Pokud máte Microsoft Defender, Microsoft Defender for Endpoint P2/P1 nebo Microsoft Defender pro firmy: viz Odeslání souborů v Microsoft Defender for Endpoint.

Pokud máte Microsoft Defender Antivirus, přečtěte si téma Odeslání souborů k analýze.

Microsoft Defender AV indikuje detekci prostřednictvím standardních oznámení Systému Windows. Detekce můžete také zkontrolovat v Microsoft Defender AV aplikaci.

Protokol událostí systému Windows také zaznamenává události detekce a události modulu. Seznam ID událostí a odpovídajících akcí najdete v článku o událostech Microsoft Defender Antivirus.

Pokud se vaše nastavení nepoužijí správně, zjistěte, jestli ve vašem prostředí nejsou povolené konfliktní zásady. Další informace najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.

Pokud potřebujete otevřít případ podpory Microsoftu: Kontaktujte podporu Microsoft Defender for Endpoint.