Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Platform
- Windows
Ikhtisar
Pemblokiran perilaku klien adalah komponen kemampuan pemblokiran perilaku dan penahanan di Defender untuk Titik Akhir. Karena perilaku mencurigakan terdeteksi pada perangkat (juga disebut sebagai klien atau titik akhir), artefak (seperti file atau aplikasi) diblokir, diperiksa, dan diperbaiki secara otomatis.
Perlindungan antivirus berfungsi paling baik ketika dipasangkan dengan perlindungan cloud.
Cara kerja pemblokiran perilaku klien
Microsoft Defender Antivirus dapat mendeteksi perilaku mencurigakan, kode berbahaya, serangan tanpa file dan dalam memori, dan banyak lagi pada perangkat. Ketika perilaku mencurigakan terdeteksi, Antivirus Pertahanan Microsoft memantau dan mengirim perilaku mencurigakan tersebut dan pohon prosesnya ke layanan perlindungan cloud. Pembelajaran mesin membedakan antara aplikasi berbahaya dan perilaku yang baik dalam milidetik, dan mengklasifikasikan setiap artefak. Dalam waktu hampir real time, segera setelah artefak ditemukan berbahaya, itu diblokir pada perangkat.
Setiap kali perilaku mencurigakan terdeteksi, pemberitahuan dihasilkan dan terlihat saat serangan terdeteksi dan dihentikan; pemberitahuan, seperti "pemberitahuan akses awal", dipicu dan muncul di portal Microsoft Defender.
Pemblokiran perilaku klien efektif karena tidak hanya membantu mencegah serangan dimulai, itu dapat membantu menghentikan serangan yang telah mulai dieksekusi. Dan, dengan pemblokiran perulangan umpan balik (kemampuan lain dari pemblokiran perilaku dan penahanan), serangan dicegah pada perangkat lain di organisasi Anda.
Deteksi berbasis perilaku
Deteksi berbasis perilaku dinamai sesuai dengan MITRE ATT&CK Matrix for Enterprise. Konvensi penamaan membantu mengidentifikasi tahap serangan tempat perilaku berbahaya diamati:
| Taktik | Nama ancaman yang terdeteksi |
|---|---|
| Akses Awal | Behavior:Win32/InitialAccess.*!ml |
| Execution | Behavior:Win32/Execution.*!ml |
| Keteguhan | Behavior:Win32/Persistence.*!ml |
| Peningkatan Hak Akses | Behavior:Win32/PrivilegeEscalation.*!ml |
| Pengelakan Pertahanan | Behavior:Win32/DefenseEvasion.*!ml |
| Akses Kredensial | Behavior:Win32/CredentialAccess.*!ml |
| Penemuan | Behavior:Win32/Discovery.*!ml |
| Gerakan Lateral | Behavior:Win32/LateralMovement.*!ml |
| Collection | Behavior:Win32/Collection.*!ml |
| Perintah dan Kontrol | Behavior:Win32/CommandAndControl.*!ml |
| Penyelundupan | Behavior:Win32/Exfiltration.*!ml |
| Impact | Behavior:Win32/Impact.*!ml |
| Tanpa kategori | Behavior:Win32/Generic.*!ml |
Tip
Untuk mempelajari selengkapnya tentang ancaman tertentu, lihat aktivitas ancaman global terbaru.
Mengonfigurasi pemblokiran perilaku klien
Jika organisasi Anda menggunakan Defender untuk Titik Akhir, pemblokiran perilaku klien diaktifkan secara default. Namun, untuk mendapatkan manfaat dari semua Defender untuk kemampuan Titik Akhir, termasuk pemblokiran dan penahanan perilaku, pastikan fitur dan kemampuan Defender untuk Titik Akhir berikut diaktifkan dan dikonfigurasi:
- Defender untuk garis besar Titik Akhir
- Perangkat yang di-onboarding ke Defender untuk Titik Akhir
- EDR dalam mode pemblokiran
- Pengurangan permukaan serangan
- Perlindungan generasi berikutnya (antivirus, antimalware, dan kemampuan perlindungan ancaman lainnya)
Tip
Jika Anda mencari informasi terkait Antivirus untuk platform lain, lihat:
- Mengatur preferensi untuk Microsoft Defender untuk Titik Akhir di macOS
- Microsoft Defender untuk Titik Akhir di Mac
- Pengaturan kebijakan macOS Antivirus untuk Microsoft Defender Antivirus di Intune
- Mengatur preferensi untuk Microsoft Defender untuk Titik Akhir di Linux
- Microsoft Defender untuk Endpoint di Linux
- Mengonfigurasi fitur Defender for Endpoint di Android
- Mengonfigurasi Microsoft Defender untuk Titik Akhir pada fitur iOS