Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato příručka vám pomůže zapnout a otestovat funkce ochrany klíčů v Microsoft Defender Antivirus a Microsoft Defender Exploit Guard. Mezi tyto funkce patří ochrana v reálném čase, ochrana doručená do cloudu, nastavení kontroly, ochrana sítě, pravidla redukce prostoru útoku a řízený přístup ke složkám. Tato příručka se týká aktuálních verzí Windows a Windows Server. Pomocí nastavení zásad skupiny v této příručce nastavte tyto funkce pro vyhodnocení v prostředích připojených k doméně nebo pracovní skupině.
Požadavky
Podporované operační systémy
Pro toto vyhodnocení jsou podporovány následující operační systémy:
- Windows 10 nebo novější
- Windows Server 2016 nebo novější
Použití zásad skupiny k povolení funkcí antivirové ochrany Microsoft Defender
Centrální úložiště zásad skupiny je sdílená složka na řadiči domény, která obsahuje soubory šablon pro správu (.admx a .adml). Umožňuje všem správcům zásad skupiny používat stejné definice zásad. V případě doménových prostředí nastavte Centrální úložiště ještě před tím, než začnete. Pro pracovní skupiny se šablony ukládají místně a není potřeba žádné centrální úložiště.
Ke konfiguraci Microsoft Defender Antivirové ochrany pro vyhodnocení použijte následující postup.
Stáhněte si nejnovější soubory šablon pro správu. Odkazy ke stažení najdete v tématu Soubory šablon pro správu podle verze operačního systému.
Tip
Projděte si část Požadavky na systém na jednotlivých stránkách pro stažení:
- Většina souborů ke stažení podporuje klienty Windows a servery s Windows.
- Získejte nejnovější dostupné a použitelné soubory ke stažení.
Jedním z následujících postupů vytvořte centrální úložiště pro hostování nejnovějších šablon .admx a .adml:
Domény:
- Vytvořte novou organizační jednotku (OU) k zablokování dědičnosti zásad.
- Otevřete Konzolu pro správu zásad skupiny (gpmc.msc).
- Přejděte na Objekty zásad skupiny a vytvořte novou zásadu skupiny.
- Klikněte pravým tlačítkem na novou zásadu skupiny a pak vyberte Upravit.
- Přejděte naZásady>konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.
Pracovní skupiny:
- Otevřete editor Zásady skupiny (gpedit.msc).
- Přejděte na Konfigurace> počítačeŠablony pro správu>Součásti systému> Windows Microsoft Defender Antivirus.
Další informace o vytváření a správě centrálního úložiště zásad skupiny najdete v tématu Vytvoření a správa Centrálního úložiště – Windows Klient.
Vyhodnocení potenciálně nežádoucí ochrany aplikací v Microsoft Defender Antivirus
Kořen:
| Popis | Nastavení |
|---|---|
| Vypněte Microsoft Defender Antivirus | Zakázáno |
| Konfigurace detekce pro potenciálně nežádoucí aplikace | Povoleno – blokovat |
Ochrana v reálném čase (nepřetržitá ochrana, skenování v reálném čase)
Ochrana v reálném čase:
| Popis | Nastavení |
|---|---|
| Vypnutí ochrany v reálném čase | Zakázáno |
| Konfigurace monitorování pro aktivitu příchozích a odchozích souborů a programů | Povoleno, obousměrné (úplné při přístupu) |
| Zapnutí monitorování chování | Povoleno |
| Monitorování aktivity souborů a programů na počítači | Povoleno |
Funkce cloudové ochrany
Příprava a doručení standardních aktualizací bezpečnostních informací může trvat hodiny. Ochrana doručená do cloudu může zajistit stejné pokrytí za několik sekund.
Další informace najdete v tématu Použití technologií nové generace v programu Microsoft Defender Antivirus prostřednictvím cloudové ochrany.
V části MAPS (Microsoft Active Protection Service) nakonfigurujte následující nastavení, což je cloudová služba, která odesílá data hrozeb do Microsoft a přijímá rychlé aktualizace ochrany:
| Popis | Nastavení |
|---|---|
| Připojte se k Microsoft MAPS | Povoleno, Pokročilé mapy |
| Konfigurace funkce Blokovat na první pohled | Povoleno |
| Odeslání ukázek souborů v případě potřeby další analýzy | Povoleno, odesílání všech ukázek |
MpEngine:
| Popis | Nastavení |
|---|---|
| Výběr úrovně cloudové ochrany | Povoleno, vysoká úroveň blokování |
| Nakonfigurovat rozšířenou cloudovou kontrolu | Povoleno, 50 |
Nakonfigurujte a vyhodnoťte nastavení skenování
Tato nastavení kontroly určují, jak se kontrolují soubory a skripty. Povolte všechna nastavení v Zásadách skupiny:
| Popis | Nastavení |
|---|---|
| Zapnutí heuristiky | Povoleno |
| Zapnutí kontroly e-mailů | Povoleno |
| Kontrola všech stažených souborů a příloh | Povoleno |
| Zapnutí kontroly skriptů | Povoleno |
| Prohledat archivní soubory | Povoleno |
| Skenovat zabalené spustitelné soubory | Povoleno |
| Konfigurovat skenování síťových souborů (Skenovat síťové soubory) | Povoleno |
| Kontrola vyměnitelných jednotek | Povoleno |
| Zapnutí prohledávání spojovacího bodu | Povoleno |
Aktualizace bezpečnostních informací
Pomocí těchto nastavení můžete řídit, jak zařízení stahuje a používá aktualizace zabezpečení:
| Popis | Nastavení |
|---|---|
| Zadejte interval pro kontrolu aktualizací bezpečnostních funkcí. | Povoleno, 4 |
| Definování pořadí zdrojů pro stahování aktualizací inteligentních informací zabezpečení | Povoleno v části Definovat pořadí zdrojů pro stahování aktualizací bezpečnostních informací
|
Zakázat nastavení AV místního správce
Pomocí těchto nastavení můžete blokovat změny místního správce, jako jsou vyloučení. Zásady se vynucují prostřednictvím správy nastavení zabezpečení Microsoft Defender for Endpoint.
Kořen:
| Popis | Nastavení |
|---|---|
| Nakonfigurujte chování slučování místního správce u seznamů | Zakázáno |
| Určení, jestli se mají vyloučení zobrazovat místním správcům | Povoleno |
Konfigurovat výchozí akce závažnosti hrozeb
Tato nastavení určují, co se stane, když Microsoft Defender Antivirová ochrana najde hrozbu. Nahradí výchozí akci na každé úrovni hrozeb a umístí všechny hrozby do karantény.
Hrozby:
| Popis | Nastavení | Úroveň upozornění | Akce |
|---|---|---|---|
| Zadejte úrovně upozornění na hrozby, při kterých by se při zjištění neměla provést výchozí akce. | Povoleno | ||
| 5 (závažná) | 2 (karanténa) | ||
| 4 (vysoká) | 2 (karanténa) | ||
| 2 (střední) | 2 (karanténa) | ||
| 1 (nízké) | 2 (karanténa) |
Karanténa:
| Popis | Nastavení |
|---|---|
| Konfigurace odebrání položek ze složky Karanténa | Povoleno, 60 |
Klientské rozhraní:
| Popis | Nastavení |
|---|---|
| Povolení režimu bezhlavé uživatelské rozhraní | Zakázáno |
Konfigurace ochrany sítě
Ochrana sítě blokuje připojení k nebezpečným webům a IP adresám. Pomáhá zabránit útokům phishing a stahování malwaru. V části Microsoft Defender Exploit Guard\Network Protection v zásadách skupiny nakonfigurujte následující nastavení:
| Popis | Nastavení |
|---|---|
| Zabránění uživatelům a aplikacím v přístupu k nebezpečným webům | Povoleno, blokovat |
| Povolit ochranu sítě na Windows Server | Povoleno |
V Windows Server zapněte ochranu sítě pomocí PowerShellu:
| Operační systém | Příkaz PowerShellu |
|---|---|
| Windows Server 2012 R2 a novější | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 a Windows Server 2012 R2 sjednocený klient MDE | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Konfigurace pravidel redukce prostoru pro útoky
Omezení možností útoku (ASR) blokují konkrétní chování, které malware často používá, například spouštění skriptů nebo spouštění spustitelného obsahu z e-mailu. Pomocí následujícího postupu povolte pravidla ASR v Zásadách skupiny:
V Editoru zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirová ochrana Microsoft Defender>Microsoft Defender Exploit Guard>Omezení prostoru pro útok.
Dvakrát klikněte na Konfigurovat pravidla omezení prostoru pro útok, vyberte Povoleno a potom výběrem možnosti Zobrazit nakonfigurujte jednotlivá pravidla pomocí hodnot uvedených v následující tabulce.
*Pokud používáte Microsoft Configuration Manager (dříve označované jako Microsoft Endpoint Configuration Manager a Microsoft System Center Configuration Manager) nebo jiné nástroje pro správu, které používají rozhraní WMI, použijte hodnotu 2 (Audit). Klient Správce konfigurace do značné míry spoléhá na rozhraní WMI.
Tip
Některá pravidla můžou blokovat chování, které je ve vaší organizaci přijatelné. V těchto případech změňte pravidlo z 1 (Blok) na 2 (Audit), aby se zabránilo nežádoucím blokům.
Konfigurace řízeného přístupu ke složkách
Řízený přístup ke složkám chrání vaše data před škodlivými aplikacemi a ransomwarem. Pokud ji chcete zapnout, přejděte do Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Antivirus Microsoft Defender>Microsoft Defender Exploit Guard>Omezení prostoru pro útok.
| Popis | Nastavení |
|---|---|
| Konfigurace řízeného přístupu ke složkách | Povoleno, blokovat |
Přiřaďte zásady k OU, kde se nacházejí testovací počítače.
Povolte ochranu před manipulací
Na portálu Microsoft Defender přejděte na Nastavení>Koncové body>Pokročilé funkce>Ochrany před>falšováním Zapnuto.
Další informace najdete v tématu Návody konfigurace nebo správa ochrany před falšováním.
Kontrola síťového připojení služby Cloud Protection
Než otestujete detekce nebo ochranu, ověřte, že připojení k síti cloudové ochrany Microsoft Defender Antivirus funguje.
Pokud chcete otestovat připojení ke službám ochrany cloudu Microsoft Defender, spusťte na příkazovém řádku se zvýšenými oprávněními následující příkazy (klikněte pravým tlačítkem myši na příkazový řádek a vyberte Spustit jako správce). První příkaz se změní na nejnovější složku platformy Defender a druhý příkaz ověří cloudové připojení MAPS. Zobrazí se úspěšný výsledek ValidateMapsConnection successfully established a connection to MAPS:
Tip
První příkaz změní adresář na nejnovější verzi antimalwarové <verze> platformy v nástroji %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Pokud tato cesta neexistuje, přejde do %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
První příkaz najde ve složce %ProgramData%\Microsoft\Windows Defender\Platform\ nejnovější složku antimalwarové platformy a přepne se do tohoto adresáře. Pokud tato cesta neexistuje, použije se %ProgramFiles%\Windows Defender. Druhý příkaz ověří připojení cloudové ochrany.
Další informace o MpCmdRun.exe a možnosti naleznete v tématu -ValidateMapsConnection řádku MpCmdRun.
Kontrola verze aktualizace platformy
Zkontrolujte nejnovější verzi aktualizace platformy pro produkční kanál (GA) v katalogu aktualizací Microsoft a pak ji porovnejte s verzí na vašem zařízení:
Katalog služby Microsoft Update
Pokud chcete zkontrolovat verzi platformy na vašem zařízení, spusťte tento příkaz v relaci PowerShellu se zvýšenými oprávněními (otevřete PowerShell výběrem možnosti Spustit jako správce). Hodnota AMProductVersion ve výstupu je nainstalovaná verze platformy:
Get-MpComputerStatus | Format-Table AMProductVersion
Kontrola verze aktualizace analýzy zabezpečení
Na stránce aktualizací zabezpečení od Microsoftu Intelligence zkontrolujte nejnovější verzi Security Intelligence Update a pak ji porovnejte s verzí na vašem zařízení:
Chcete-li ověřit nainstalovanou verzi bezpečnostní inteligence, spusťte tento příkaz v okně PowerShellu spuštěném se zvýšenými oprávněními.
AntivirusSignatureVersion Porovnejte hodnotu ve výstupu s nejnovější verzí na předchozí stránce:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Zkontrolujte verzi aktualizace modulu Engine
Zkontrolujte nejnovější verzi aktualizace modulu na stránce aktualizací zabezpečení od Microsoftu Intelligence a porovnejte ji s verzí na vašem zařízení:
Skenovací modul se aktualizuje odděleně od platformy. Pokud chcete zkontrolovat nainstalovanou verzi modulu, spusťte tento příkaz v relaci PowerShellu se zvýšenými oprávněními:
Get-MpComputerStatus | Format-Table AMEngineVersion
Pokud se vaše nastavení neprojeví, může docházet ke konfliktům. Informace o řešení konfliktů najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.
Odeslání souborů pro falešně negativní analýzu
Pokud máte jakékoli dotazy týkající se detekce, kterou provádí Microsoft Defender AV, nebo zjistíte, že je detekce zmeškaná, můžete nám odeslat soubor.
Pokud máte Microsoft Defender, Microsoft Defender for Endpoint P2/P1 nebo Microsoft Defender pro firmy: viz Odeslání souborů v Microsoft Defender for Endpoint.
Pokud máte Microsoft Defender Antivirus, přečtěte si téma Odeslání souborů k analýze.
Microsoft Defender AV indikuje detekci prostřednictvím standardních oznámení Systému Windows. Detekce můžete také zkontrolovat v Microsoft Defender AV aplikaci.
Protokol událostí systému Windows také zaznamenává události detekce a události modulu. Seznam ID událostí a odpovídajících akcí najdete v článku o událostech Microsoft Defender Antivirus.
Pokud se vaše nastavení nepoužijí správně, zjistěte, jestli ve vašem prostředí nejsou povolené konfliktní zásady. Další informace najdete v tématu Řešení potíží s nastavením Microsoft Defender antivirové ochrany.
Pokud potřebujete otevřít případ podpory Microsoftu: Kontaktujte podporu Microsoft Defender for Endpoint.