Aspekty úplné kontroly a osvědčené postupy pro Microsoft Defender Antivirus

Tento článek vysvětluje důležité informace a osvědčené postupy pro spouštění úplných antivirových kontrol s Microsoft Defender for Endpoint. Tento článek nastiňuje faktory, které ovlivňují výkon skenování, a popisuje scénáře, kdy vyšší spotřeba prostředků vede k vyšší účinnosti ochrany.

Přehled

Ochrana v reálném čase v Defenderu for Endpoint je funkce, která nepřetržitě kontroluje počítač, aby v reálném čase pomáhala detekovat a zastavit malwarové infekce. Používá heuristické metody detekce založené na chování k monitorování aktivity na vašem zařízení a k ochraně před hrozbami, když k nim dojde. Pro plánované kontroly doporučujeme nakonfigurovat rychlou kontrolu společně s nepřetržitou ochranou v reálném čase a cloudovou ochranou, protože tato kombinace poskytuje silné pokrytí proti malwaru, který začíná systémem a malwarem na úrovni jádra. Tato konfigurace je výchozí konfigurací. Obecně platí, že nemusíte plánovat úplnou kontrolu a většina uživatelů nemusí úplné kontroly spouštět ručně (viz Porovnání rychlé kontroly, úplné kontroly a vlastní kontroly).

Možná ale budete muset spustit úplné kontroly, abyste splnili specifické požadavky vaší organizace. Úplná kontrola začíná rychlou kontrolou a pokračuje sekvenční kontrolou souborů všech připojených pevných a vyměnitelných síťových jednotek. Úplná kontrola může trvat několik hodin až několik dní v závislosti na objemu obsahu, typu obsahu a prostředcích, které Microsoft Defender byly přiděleny k provedení kontroly (viz Informace o plánovaných rychlých nebo úplných Microsoft Defender antivirových kontrolách). Výkon procházení není pouze funkcí velikosti souboru a je většinou určen typem a složitostí obsahu.

Požadavky

Podporované operační systémy

  • Windows

Efektivita ochrany a dopad na výkon

Ochrana a využití systémových prostředků přináší kompromisy. Výkon zařízení je do značné míry závislý na vašem prostředí. Je přirozené, že spuštění úplné kontroly na zařízení s velkým množstvím složitého obsahu bude trvat déle. Následující tabulka shrnuje scénáře, ve kterých jsme se rozhodli použít více systémových prostředků ke zvýšení efektivity ochrany.

Nastavení Výchozí Podrobnosti
Skenování archivů/kontejnerů (například ISO souborů) Enabled Microsoft Defender Antivirus je optimalizovaný tak, aby minimalizoval dobu kontroly jednoho objektu. Kontejnery můžou obsahovat mnoho objektů a jejich kontrola může trvat déle, než se čekalo kvůli režii extrahování položek v kontejneru.
Maximální velikost skenování archivu Unlimited
Mapovaná síť (například UNC, SMB, CIFS) Enabled Ve výchozím nastavení Microsoft Defender Antivirus kontroluje namapované síťové jednotky.
Synchronizace OneDrivu Enabled Ve výchozím nastavení Microsoft Defender Antivirus kontroluje plochy, dokumenty nebo stažené soubory, které se synchronizují přes OneDrive nebo synchronizaci složek.
Mezipaměť na straně klienta / offline soubory Enabled Ve výchozím nastavení Defender prohledá mezipaměť na straně klienta.
Kontrola průměrného faktoru zatížení procesoru 50 Projděte si část Skenování a omezování procesoru v tomto článku.

Poznámka

  • Pokud je zapnutá ochrana v reálném čase, soubory se před přístupem k nim a spuštěním zkontrolují. Kontrola probíhá bez ohledu na to, kde se soubory nacházejí (viz Konfigurace možností kontroly pro Microsoft Defender Antivirus).
  • Skutečné využití procesoru se může lišit v závislosti na počtu jader procesoru, výkonu vstupně-výstupních operací, zatížení paměti atd. Omezení využití procesoru může způsobit, že úplná kontrola bude trvat déle, takže zákazníci by měli tuto hodnotu vyladit v závislosti na skutečných hodnotách využití procesoru získaných v konkrétním prostředí.

Nastavení a přepínače pro optimalizaci výkonu úplné kontroly

Výkon zařízení je důležitým faktorem v rychlosti zpracování událostí zabezpečení a rychlosti souborových, síťových a skenovacích aktivit. Vyšší rychlost zpracování událostí odpovídá vyššímu dopadu skeneru AV na výkon. Různá konfigurace antivirového softwaru může mít vliv na výkon a ochranu. K dispozici jsou nastavení a přepínače, které můžete nakonfigurovat pro úpravu výkonu Microsoft Defender Antivirové ochrany.

Pokud chcete nakonfigurovat možnosti kontroly pro Microsoft Defender Antivirus, můžete použít různé nástroje (viz Konfigurace možností kontroly pro Microsoft Defender Antivirus). Tady jsou některá z dostupných nastavení a přepínačů, které můžete použít ke konfiguraci úplných kontrol Microsoft Defender Antivirové ochrany:

Nastavení Výchozí Podrobnosti o parametru PowerShellu nebo rozhraní WMI
Skenování archivů/kontejnerů (například ISO souborů) Enabled Microsoft Defender Antivirus je optimalizovaný tak, aby minimalizoval dobu kontroly jednoho objektu. Kontejnery můžou obsahovat mnoho objektů a jejich kontrola může trvat déle, než se čekalo kvůli režii extrahování položek v kontejneru.
Archivní soubory Scanned DisableArchiveScanning

Zapnutí možnosti DisableArchiveScanning vyloučí z antivirových kontrol následující typy archivů:
- ZIP
- Ace
- Arc
- Arj
- BZip2
- Cab
- CF
- CPIO
- CPT
- GZip
- Hap
- ISO
- Lharc
- PSF
- Quantum
- Rar
- Stuffit
- Zoo
- ZCompress
- Compress
- VC4
- RPM
- BGA
- BH
- Universal Disk Format
- 7z

Další informace najdete v tématu DisableArchiveScanning.
Úroveň podsložek ve složce archivu ke kontrole 0 0 znamená neomezenou.
Maximální velikost archivu pro skenování 0 0 znamená neomezenou.
Namapované síťové disky Scanned DisableScanningMappedNetworkDrivesForFullScan

Viz DisableScanningMappedNetworkDrivesForFullScan.
Síťové soubory Scanned DisableScanningNetworkFiles
Maximální procento zatížení procesoru během kontroly 50 ScanAvgCPULoadFactor

Projděte si část Skenování a omezování procesoru v tomto článku.
Zakažte omezení výkonu CPU při kontrolách v nečinnosti Unthrottled DisableCpuThrottleOnIdleScans

Projděte si část Skenování a omezování procesoru v tomto článku.
Kontroly podpisu před skenováním Disabled CheckForSignaturesBeforeRunningScan

Microsoft Defender Antivirus pravidelně kontroluje aktualizace signatur a automaticky provádí naplánované kontroly. Ve výchozím nastavení kontrola začne s existujícími definicemi. Toto nastavení platí jenom pro naplánované kontroly.
Vyměnitelné jednotky během úplných kontrol Scanned DisableRemovableDriveScanning

Určuje, zda se mají během úplné kontroly kontrolovat vyměnitelné jednotky, jako jsou flash disky.
Email Scanned DisableEmailScanning

Určuje, jestli program Windows Defender analyzuje soubory poštovní schránky a pošty podle jejich konkrétního formátu, aby mohl analyzovat těla pošty a přílohy.
Skript Scanned DisableScriptScanning

Určuje, zda se má zakázat prohledávání souborů skriptů.

Osvědčené postupy a důležité informace

Tady jsou doporučení Microsoftu:

Úplné skenování

  • Spuštění úplné kontroly jednou po povolení nebo instalaci Microsoft Defender Antivirus může být užitečné při kontrole systémů a zjišťování existujících hrozeb.

  • Doporučujeme nakonfigurovat zásady skenování podle typu a role zařízení, například Kolekce serverů SQL Server, Kolekce serverů IIS, Kolekce omezených pracovních stanic nebo Kolekce standardních pracovních stanic.

  • Nepoužívejte řadiče domény v roli souborového serveru. Tím se snižují aktivity antivirové kontroly sdílených složek a minimalizují se režijní náklady na výkon.

  • Microsoft Defender Antivirus má funkci výpočtu hodnoty hash souboru, která vypočítá hodnoty hash souborů pro každý spustitelný soubor, který se kontroluje, pokud nebyl dříve vypočten. To má vysoké náklady na výkon, zejména při kopírování velkých souborů ze sdílené síťové složky. Další informace o dopadu na indikátory najdete v tématu Konfigurace výpočtu hodnoty hash souboru.

  • Výkon úplného skenování může být ovlivněn omezením výkonu procesoru. Doporučujeme ponechat nastavení limitu procesoru na výchozím nastavení.

Poznámka

  • Microsoft Defender Antivirus záměrně kontroluje interní typ obsahu, protože přípony souborů jsou často zavádějící a útočníci je můžou snadno zfalšovat.
  • Výkon kontroly je do značné míry závislý na skutečném typu obsahu, který se kontroluje. Obecně platí, že složitější typy souborů vyžadují více času a cyklu, zatímco neobvyklé typy obsahu vyžadují ještě více času (např. soubory JavaScriptu).
  • Nástroj analyzátoru výkonu pro Microsoft Defender Antivirus pomáhá určit soubory, přípony souborů a procesy, které můžou způsobovat problémy s výkonem v jednotlivých koncových bodech během antivirových kontrol. Pokud používáte Microsoft Defender Antivirus a dochází k problémům s výkonem, můžete k optimalizaci výkonu použít Analyzátor výkonu (viz Analyzátor výkonu pro Microsoft Defender Antivirus).
  • Identifikátor důvěryhodné image pro Microsoft Defender Antivirus může pomoct zlepšit výkon vašich zařízení. Viz Konfigurace identifikátoru důvěryhodné image pro Microsoft Defender.

Skenování a omezování výkonu CPU

Nastavení limitu využití procesoru, označované také jako omezení využití procesoru, slouží k nastavení maximálního využití procesoru pro kontroly Microsoft Defenderu na vyžádání. Nastavení omezování procesoru je ve výchozím nastavení povolené a vztahuje se pouze na naplánované kontroly a volitelně také na vlastní kontroly. Doporučujeme toto nastavení doladit (viz nastavení ScanAverageCPULoadFactor v Set-MpPreference (Defender)) v závislosti na skutečných hodnotách využití procesoru zjištěných ve vašem konkrétním prostředí.

Faktor zatížení procesoru pro Microsoft Defender Antivirus není pevný limit, ale spíše pokyny pro skenovací modul, aby toto maximum nepřekročil. Pro toto nastavení zásad kontroly můžete zadat hodnotu jako procento maximálního využití procesoru během kontroly. Hodnota 0 nebo 100 znamená, že nedochází k žádnému omezení. Pokud je například tato hodnota snížena na 20, znamená to, že cílem skenovacího modulu je udržet průměrné zatížení procesoru systému pod 20 % během kontroly a dokončení trvá déle.

  • Pokud nastavíte procentuální hodnotu na 0 nebo 100, omezení procesoru je zakázané a Windows Defender může během plánovaných a vlastních kontrol využívat až 100 % procesoru. To se nedoporučuje, protože to může vést k nereagování aplikací a dokonce k přehřátí, takže pokračujte s velkou opatrností.

  • Změna hodnoty má výhody i nevýhody. Vyšší hodnoty znamenají rychlejší provádění kontrol; může to ale zpomalit systém během kontroly, zatímco nižší hodnoty znamenají, že dokončení kontroly trvá déle, ale během kontroly máte pro systém k dispozici více prostředků procesoru. Pokud například spouštíte kritické úlohy na serveru, mělo by být toto nastavení nastaveno na hodnotu, která nenarušuje fungování úloh.

  • Ruční kontroly ignorují nastavení omezení využití procesoru a spouštějí se bez jakýchkoli omezení využití procesoru. Existuje ale nastavení zásad skenování (viz nastavení ThrottleForScheduledScanOnly v Set-MpPreference (Defender)), které, pokud je zakázané, způsobí, že ruční kontroly dodržují stejné limity využití procesoru jako naplánovaná kontrola.

  • Omezování výkonu CPU během kontrol v době nečinnosti určuje, zda se při naplánovaných kontrolách, když je zařízení nečinné, omezí výkon CPU. Toto nastavení je ve výchozím nastavení zakázáno, aby se zajistilo, že při plánovaných kontrolách, když je zařízení nečinné, nebude výkon CPU omezován, bez ohledu na nastavení omezování CPU. Další informace najdete v části DisableCpuThrottleOnIdleScans o nastavení .

    Poznámka

    Projděte si kritéria stavu nečinnosti v tématu Podmínky nečinnosti úloh – aplikace Win32.

Skenování a výjimky

Microsoft Defender Antivirus má následující funkce, které pomáhají zvýšit výkon a efektivitu kontroly:

  • Prohledávání kontejnerů nebo archivů může trvat dlouho, protože určité optimalizace (například paralelní kontroly) nejsou v těchto situacích možné. Kdykoli je to možné, doporučujeme extrahovat obsah těchto kontejnerů, aby úplná kontrola mohla zpracovávat položky paralelně.

  • Vyloučení z kontroly, ve kterých můžete vyloučit kontejnery z kontroly, pokud to vaše požadavky na dodržování předpisů umožňují.

  • Nástroj analyzátoru výkonu pro Microsoft Defender Antivirus můžete použít k určení vyloučení, která pomáhají optimalizovat výkon. Viz Analyzátor výkonu pro Microsoft Defender Antivirus.

Microsoft Defender Antivirus má integrovanou optimalizaci obsahu, který je vysoce důvěryhodný (například podepsaný důvěryhodnými zdroji). Když na takový obsah narazí, jednoduše přejde od skenování obsahu na ověření podpisu, aby zajistil, že se souborem nebylo manipulováno.

Doporučení k vyloučení antivirové ochrany

Vyloučení určitých umístění z prohledávání může zkrátit dobu kontroly. Existují dva typy vyloučení: vyloučení procesů a vyloučení souborů nebo složek. Pro úplnou kontrolu platí jenom vyloučení souborů nebo složek. Výjimky z kontroly by měly být pečlivě navrženy tak, aby se zkrátila doba kontroly a současně minimalizovalo riziko.

  • Nevylučujte komprimované soubory, pokud to vaše požadavky na dodržování předpisů nepovolují.

  • Nevylučujte dočasnou složku profilu uživatele ani složku System temp, kterou běžně používá malware:

    • C:\Users<UserProfileName>\AppData\Local\Temp\
    • C:\Users<UserProfileName>\AppData\LocalLow\Temp\
    • C:\Users<UserProfileName>\AppData\Roaming\Temp\
    • %Windir%\Prefetch
    • %Windir%\System32\Spool
    • C:\Windows\System32\CatRoot2
    • %Windir%\Temp
  • Použití proměnných prostředí jako zástupných znaků v seznamech vyloučení je omezeno pouze na systémové proměnné. Při přidávání složky Microsoft Defender Antivirus a vyloučení procesů nepoužívejte proměnné prostředí s oborem uživatele.