Szerkesztés

Share via


Végpontészlelés és -válasz (EDR) blokkmódban – gyakori kérdések (GYIK)

Megadhatok kizárásokat az EDR-hez blokk módban?

Ha hamis pozitív eredményt kap, elküldheti a fájlt elemzésre a Microsoft biztonsági intelligencia beküldési webhelyen.

A kizárást Microsoft Defender víruskeresőhöz is definiálhatja. Lásd: Kizárások konfigurálása és érvényesítése Microsoft Defender víruskereső vizsgálatokhoz.

Be kell kapcsolni az EDR-t blokkmódban, ha Microsoft Defender víruskereső fut az eszközökön?

Igen, a Microsoft azt javasolja, hogy az EDR-t blokk módban engedélyezze, még akkor is, ha a rendszer elsődleges víruskereső szoftvere Microsoft Defender víruskereső. Az EDR-észlelések automatikusan szervizelhetők PUA-védelemmel vagy automatizált vizsgálati & javítási képességekkel blokk módban.

Az EDR elsődleges célja blokkmódban a nem Microsoft víruskereső termék által elmulasztott incidens utáni észlelések elhárítása.

Hatással lesz-e az EDR blokkmódban a felhasználó víruskereső védelmére?

A letiltott EDR nincs hatással a felhasználók eszközein futó külső víruskeresők védelmére. Az EDR blokk módban akkor működik, ha az elsődleges víruskereső megoldás nem talál valamit, vagy ha incidens utáni észlelés történik. Az EDR blokk módban ugyanúgy működik, mint Microsoft Defender víruskereső passzív módban, azzal a különbségtel, hogy az EDR blokk módban szintén blokkolja és javítja az észlelt kártékony összetevőket vagy viselkedéseket.

Miért kell naprakészen tartani Microsoft Defender víruskeresőt?

Mivel Microsoft Defender víruskereső észleli és elhárítja a kártékony elemeket, fontos naprakészen tartani. Ahhoz, hogy az EDR blokk módban hatékony legyen, a legújabb eszköztanulási modelleket, viselkedésészleléseket és heurisztikai eszközöket használ. A Végponthoz készült Defender képességei integrált módon működnek. A legjobb védelmi érték eléréséhez naprakészen kell tartania Microsoft Defender víruskeresőt. Lásd: Microsoft Defender víruskereső frissítéseinek kezelése és alaptervek alkalmazása.

Miért van szükség a felhővédelemre (MAPS)?

A funkció bekapcsolásához felhővédelem szükséges az eszközön. A felhővédelem lehetővé teszi, hogy a Végponthoz készült Defender a biztonsági intelligencia szélessége és mélysége, valamint a viselkedési és eszköztanulási modellek alapján a legújabb és legnagyobb védelmet nyújtsa.

Mi a különbség az aktív és a passzív mód között?

Az Windows 10, Windows 11, Windows Server, 1803-as vagy újabb, Windows Server 2019 vagy Windows Server 2022 rendszert futtató végpontok esetében, ha Microsoft Defender víruskereső aktív módban van, az eszköz elsődleges víruskeresőjeként használják. Passzív módban való futtatáskor a Microsoft Defender víruskereső nem az elsődleges víruskereső termék. Ebben az esetben az Microsoft Defender víruskereső nem valós időben orvosolja a fenyegetéseket.

Megjegyzés:

Microsoft Defender víruskereső csak akkor futtatható passzív módban, ha az eszköz előkészítése Végponthoz készült Microsoft Defender.

További információ: Microsoft Defender víruskereső kompatibilitása.

Hogyan győződjön meg arról, hogy Microsoft Defender víruskereső aktív vagy passzív módban van?

Annak ellenőrzéséhez, hogy Microsoft Defender víruskereső aktív vagy passzív módban fut-e, használhatja a parancssort vagy a PowerShellt egy Windows rendszerű eszközön.

Módszer Eljárás
PowerShell- 1. Válassza a Start menüt, kezdje el beírni a parancsotPowerShell, majd nyissa meg Windows PowerShell az eredmények között.

2. Írja be a parancsot Get-MpComputerStatus.

3. Az eredmények listájában az AMRunningMode sorban keresse meg az alábbi értékek egyikét:
- Normal
- Passive Mode

További információ: Get-MpComputerStatus.
Parancssorba
  1. Válassza a Start menüt, kezdje el beírni a parancsot Command Prompt, majd nyissa meg a Windows parancssort az eredmények között.
  2. Írja be sc query windefend.
  3. Az eredmények listájában a STATE sorban ellenőrizze, hogy fut-e a szolgáltatás.

Hogyan győződjön meg arról, hogy az EDR blokk módban be van kapcsolva Microsoft Defender víruskereső passzív módban?

A PowerShell használatával ellenőrizheti, hogy az EDR blokkmódban be van-e kapcsolva a passzív módban futó Microsoft Defender víruskeresővel.

  1. Válassza a Start menüt, kezdje el beírni a parancsotPowerShell, majd nyissa meg Windows PowerShell az eredmények között.

  2. Írja be Get-MPComputerStatus|select AMRunningMode.

  3. Győződjön meg arról, EDR Block Modehogy az eredmény () megjelenik.

Tipp

Ha Microsoft Defender víruskereső aktív módban van, a helyett EDR Block Modea jelenik megNormal. További információ: Get-MpComputerStatus.

Támogatott az EDR blokkmódban Windows Server 2016 és Windows Server 2012 R2-n?

Ha Microsoft Defender víruskereső aktív vagy passzív módban fut, a Windows következő verziói támogatják az EDR blokkolási módban való használatát:

  • Windows 11
  • Windows 10 (minden kiadás)
  • Windows Server, 1803-es vagy újabb verzió
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016 és Windows Server 2012 R2 (az új egyesített ügyfélmegoldással)

A Windows Server 2016 és Windows Server 2012 R2 új egyesített ügyfélmegoldásával az EDR-t blokk módban passzív vagy aktív módban is futtathatja.

Megjegyzés:

Windows Server 2016 és Windows Server 2012 R2-t a Windows-kiszolgálók előkészítése című cikk utasításait követve kell elvégezni a funkció működéséhez.

Mennyi időt vesz igénybe az EDR blokkolási módban való letiltása?

Ha letiltja az EDR-t blokk módban, akár 30 percet is igénybe vehet, amíg a rendszer letiltja ezt a képességet.

Lásd még