Konfigurasikan perlindungan cloud di Microsoft Defender Antivirus

Perlindungan cloud di Microsoft Defender Antivirus memberikan perlindungan yang akurat, real-time, dan cerdas. Gunakan artikel ini untuk mengaktifkan perlindungan cloud dan mengonfigurasi seberapa agresif Microsoft Defender Antivirus memblokir file mencurigakan. Perlindungan cloud diaktifkan secara default, dan kami sarankan untuk tetap menyalakannya.

Note

Perlindungan manipulasi membantu mencegah perubahan tidak sah pada perlindungan cloud dan pengaturan keamanan lainnya. Saat perlindungan dari pengubahan diaktifkan, perubahan pada pengaturan yang dilindungi dari pengubahan akan diabaikan. Jika perlindungan tamper memblokir perubahan yang diperlukan pada perangkat, gunakan mode pemecahan masalah untuk sementara menonaktifkan perlindungan tamper (tamper protection). Setelah mode pemecahan masalah berakhir, perubahan pada pengaturan yang dilindungi dari gangguan akan kembali ke kondisi yang dikonfigurasi.

Prerequisites

Sistem operasi yang didukung

Sistem operasi berikut mendukung perlindungan cloud:

  • Windows

Untuk informasi tentang persyaratan konektivitas jaringan untuk layanan perlindungan cloud, lihat Konfigurasikan dan validasi koneksi jaringan.

Mengapa perlindungan cloud harus diaktifkan

Perlindungan cloud Microsoft Defender Antivirus membantu melindungi dari malware di endpoint Anda dan di seluruh jaringan Anda. Kami menyarankan untuk tetap mengaktifkan perlindungan cloud karena beberapa fitur dan kemampuan keamanan di Microsoft Defender untuk Titik Akhir hanya berfungsi saat perlindungan cloud diaktifkan.

Diagram fitur Defender for Endpoint yang bergantung pada perlindungan berbasis cloud, seperti perlindungan dari perusakan, pemblokiran pada deteksi pertama, dan aturan ASR.

Tabel berikut merangkum fitur dan kemampuan yang bergantung pada perlindungan cloud:

Fitur atau kemampuan Persyaratan langganan
Memeriksa metadata di cloud. Layanan cloud Antivirus Microsoft Defender menggunakan model pembelajaran mesin sebagai lapisan pertahanan tambahan. Model pembelajaran mesin ini mencakup metadata, jadi ketika file yang mencurigakan atau berbahaya terdeteksi, metadatanya diperiksa.

Untuk mempelajari lebih lanjut, lihat Blog: Mengenal teknologi canggih sebagai inti dari Microsoft Defender untuk Titik Akhir perlindungan generasi berikutnya
Microsoft Defender untuk Titik Akhir Paket 1 atau Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E3 atau E5)
Perlindungan cloud dan pengiriman sampel. File dan executable dapat dikirim ke layanan cloud Antivirus Microsoft Defender untuk ledakan dan analisis. Pengiriman sampel otomatis bergantung pada perlindungan cloud, meskipun juga dapat dikonfigurasi sebagai pengaturan mandiri.

Untuk mempelajari selengkapnya, lihat Perlindungan cloud dan pengiriman sampel di Antivirus Microsoft Defender.
Microsoft Defender untuk Titik Akhir Paket 1 atau Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E3 atau E5)
Perlindungan terhadap manipulasi. Perlindungan terhadap manipulasi membantu melindungi pengaturan keamanan organisasi Anda dari perubahan yang tidak diinginkan.

Untuk mempelajari lebih lanjut, lihat Gambaran umum perlindungan dari manipulasi.
Microsoft Defender untuk Titik Akhir Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E5)
Blokir pada pandangan pertama
Blokir pada pandangan pertama mendeteksi malware baru dan memblokirnya dalam hitungan detik. Ketika file yang mencurigakan atau berbahaya terdeteksi, kemampuan block at first sight akan memeriksa backend perlindungan cloud serta menerapkan heuristik, pembelajaran mesin, dan analisis file secara otomatis untuk menentukan apakah file tersebut merupakan ancaman.

Untuk mempelajari lebih lanjut, lihat Apa itu "blokir pada pandangan pertama"?
Microsoft Defender untuk Titik Akhir Paket 1 atau Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E3 atau E5)
Pembaruan tanda tangan darurat. Saat konten berbahaya terdeteksi, pembaruan dan perbaikan tanda tangan darurat disebarkan. Daripada menunggu pembaruan reguler berikutnya, Anda dapat menerima perbaikan dan pembaruan ini dalam hitungan menit.

Untuk mempelajari selengkapnya tentang pembaruan, lihat Microsoft Defender Kecerdasan keamanan antivirus dan pembaruan produk.
Microsoft Defender untuk Titik Akhir Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E5)
Deteksi dan respons titik akhir (EDR) dalam mode blok. EDR dalam mode blok memberikan perlindungan ekstra ketika antivirus Microsoft Defender bukan produk antivirus utama pada perangkat. EDR dalam mode pemblokiran meremediasi artefak yang ditemukan selama pemindaian yang dihasilkan oleh EDR, yang mungkin terlewat oleh solusi antivirus utama non-Microsoft. Ketika diaktifkan untuk perangkat dengan antivirus Microsoft Defender sebagai solusi antivirus utama, EDR dalam mode blok memberikan manfaat tambahan untuk memulihkan artefak yang diidentifikasi secara otomatis selama pemindaian yang dihasilkan EDR.

Untuk mempelajari lebih lanjut, lihat EDR dalam mode blok.
Microsoft Defender untuk Titik Akhir Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E5)
Aturan pengurangan permukaan serangan (ASR). Aturan ASR memblokir perilaku berisiko dari aplikasi. Beberapa aturan ASR memerlukan perlindungan cloud. Untuk informasi selengkapnya, lihat Persyaratan untuk aturan ASR. Microsoft Defender untuk Titik Akhir Paket 1 atau Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E3 atau E5)
Indikator kompromi (IoC). Di Defender for Endpoint, IoC dapat dikonfigurasi untuk menetapkan deteksi, pencegahan, dan pengecualian entitas. Misalnya, indikator "Izinkan" dapat mendefinisikan pengecualian pada pemindaian antivirus dan tindakan remediasi. Indikator "Alert and block" dapat mencegah file atau proses berjalan.

Untuk mempelajari selengkapnya, lihat Membuat indikator.
Microsoft Defender untuk Titik Akhir Paket 2 (Mandiri atau disertakan dalam paket seperti Microsoft 365 E5)

Note

Dalam Windows 10 dan Windows 11, tidak ada perbedaan antara opsi pelaporan Dasar dan Tingkat Lanjut yang dijelaskan dalam artikel ini. Perbedaan antara opsi pelaporan Dasar dan Tingkat Lanjut adalah warisan, dan memilih pengaturan menghasilkan tingkat perlindungan cloud yang sama. Tidak ada perbedaan dalam jenis atau jumlah informasi yang dibagikan. Untuk informasi selengkapnya tentang apa yang kami kumpulkan, lihat Pernyataan Privasi Microsoft.

Tentukan tingkat perlindungan cloud

Mengaktifkan perlindungan cloud memungkinkan Microsoft Defender Antivirus menggunakan layanan perlindungan cloud. Tingkat perlindungan cloud mengontrol seberapa agresif Microsoft Defender Antivirus memblokir dan memindai file yang mencurigakan. Aktifkan perlindungan cloud sebelum Anda mengonfigurasi tingkat perlindungan cloud.

Menggunakan Microsoft Intune untuk mengaktifkan perlindungan cloud

Microsoft Intune adalah alat yang direkomendasikan untuk mengonfigurasi dan mendistribusikan Defender untuk fitur Titik Akhir ke perangkat. Namun, Intune adalah produk terpisah yang bukan bagian dari Defender untuk Titik Akhir, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Jika Anda tidak memiliki Intune, Anda dapat menggunakan salah satu metode lain dalam artikel ini. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.

Untuk mengonfigurasi perlindungan cloud di Microsoft Intune, gunakan kebijakan Antivirus keamanan endpoint. Untuk instruksi detail, lihat Buat kebijakan keamanan endpoint atau Ubah kebijakan yang sudah ada (tautan membuka tab baru di dokumentasi Intune).

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

Saat Anda membuat atau memodifikasi kebijakan, konfigurasikan pengaturan berikut pada tab Pengaturan Konfigurasi :

  • Izinkan perlindungan cloud: Pilih Diizinkan. Mengaktifkan Cloud Protection (Default).
  • Kirimkan persetujuan sampel: Pilih salah satu nilai berikut:
    • Kirim sampel aman secara otomatis. (Default)
    • Mengirim semua sampel secara otomatis
  • Tingkat blok cloud: Pilih salah satu nilai berikut:
    • Tidak dikonfigurasi: Menggunakan tingkat pemblokiran default.
    • Tinggi: Memblokir file yang tidak dikenal secara agresif sambil mengoptimalkan kinerja klien. Opsi ini meningkatkan kemungkinan terjadinya positif palsu.
    • Nilai plus: Memblokir file yang tidak dikenal secara agresif dan menerapkan langkah-langkah perlindungan lebih lanjut. Opsi ini mungkin memengaruhi kinerja klien.
    • Toleransi nol: Memblokir semua file eksekusi yang tidak diketahui.

Untuk informasi lebih lanjut tentang pengaturan yang tersedia, lihat pengaturan kebijakan Windows Antivirus untuk Microsoft Defender Antivirus.

Gunakan portal Microsoft Defender untuk mengaktifkan perlindungan cloud

Jika organisasi Anda mengelola kebijakan keamanan endpoint di portal Microsoft Defender, gunakan kebijakan Microsoft Defender Antivirus untuk mengonfigurasi perlindungan cloud.

Untuk petunjuk rinci, lihat Buat kebijakan keamanan endpoint atau Edit kebijakan keamanan endpoint (tautan membuka tab baru).

Saat Anda membuat kebijakan di tab kebijakan Windows pada halaman kebijakan keamanan Endpoint di portal Defender di https://security.microsoft.com/policy-inventory?osPlatform=Windows, gunakan pengaturan spesifik berikut:

  • Pilih platform: Pilih Windows.
  • Pilih templat: Pilih antivirus Microsoft Defender.

Saat Anda membuat atau memodifikasi kebijakan, konfigurasikan pengaturan berikut pada tab Pengaturan Konfigurasi :

  • Izinkan perlindungan cloud: Pilih Diizinkan. Mengaktifkan Cloud Protection (Default).
  • Kirimkan persetujuan sampel: Pilih salah satu nilai berikut:
    • Kirim sampel aman secara otomatis. (Default)
    • Mengirim semua sampel secara otomatis
  • Tingkat blok cloud: Pilih salah satu nilai berikut:
    • Tidak dikonfigurasi: Menggunakan tingkat pemblokiran default.
    • Tinggi: Memblokir file yang tidak dikenal secara agresif sambil mengoptimalkan kinerja klien. Opsi ini meningkatkan peluang terjadinya positif palsu.
    • Nilai plus: Memblokir file yang tidak dikenal secara agresif dan menerapkan langkah-langkah perlindungan lebih lanjut. Opsi ini mungkin memengaruhi kinerja klien.
    • Toleransi nol: Memblokir semua file eksekusi yang tidak diketahui.

Gunakan Microsoft Configuration Manager untuk mengaktifkan perlindungan cloud

Gunakan kebijakan antimalware Configuration Manager untuk mengonfigurasi perlindungan cloud. Untuk instruksi membuat dan menerapkan kebijakan antimalware, lihat Endpoint Protection kebijakan antimalware di Configuration Manager.

Untuk mengaktifkan perlindungan cloud, konfigurasikan pengaturan berikut dalam kebijakan antimalware:

  • Pengaturan Lanjutan:
    • Aktifkan pengiriman file sampel otomatis untuk membantu Microsoft menentukan apakah item tertentu yang terdeteksi bersifat berbahaya: Pilih Ya.
  • Layanan Perlindungan Cloud:
    • Keanggotaan Cloud Protection Service: Pilih Lanjutan.
    • Level untuk memblokir file mencurigakan: Pilih salah satu nilai berikut:
      • Normal: Menggunakan tingkat pemblokiran default Microsoft Defender Antivirus.
      • Tinggi: Memblokir file yang tidak dikenal secara agresif sambil mengoptimalkan kinerja klien. Opsi ini meningkatkan kemungkinan positif palsu.
      • Tinggi dengan perlindungan ekstra: Secara agresif memblokir file yang tidak dikenal dan menerapkan lebih banyak langkah perlindungan. Opsi ini mungkin memengaruhi kinerja perangkat.
      • Blokir program tak dikenal: Memblokir semua program tak dikenal.

Menggunakan Kebijakan Grup untuk mengaktifkan perlindungan cloud

Note

Pengaturan MAPS mengonfigurasi perlindungan yang disediakan di cloud.

Untuk mengaktifkan perlindungan cloud menggunakan Group Policy:

  1. Buka Group Policy Management Console (GPMC) pada perangkat manajemen Group Policy Anda.

  2. Di pohon konsol GPMC, perluas Objek Kebijakan Grup di dalam hutan dan domain yang berisi GPO yang ingin Anda edit.

  3. Klik kanan GPO, lalu pilih Edit.

  4. Di Editor Manajemen Kebijakan Grup, buka Konfigurasi komputer>Templat administratif>Komponen Windows>Microsoft Defender Antivirus>MAPS.

    Note

    Jalur Kebijakan Grup sebelum Windows 10, versi 2004 (Mei 2020) mungkin menggunakan Antivirus Defender Windows bukan antivirus Microsoft Defender. Kedua nama merujuk ke lokasi kebijakan yang sama.

  5. Di panel detail MAPS, pengaturan yang tersedia adalah:

    Untuk membuka dan mengonfigurasi pengaturan perlindungan cloud, gunakan salah satu metode berikut:

    • Klik dua kali pengaturan.
    • Klik kanan pengaturan, lalu pilih Edit.
    • Pilih pengaturan, lalu pilih Tindakan>Edit.

Tip

Anda juga dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat dengan menggunakan Editor Kebijakan Grup Lokal (gpedit.msc). Buka jalur yang sama: Konfigurasi komputer>Templat administratif>Komponen Windows>Microsoft Defender Antivirus>MAPS.

Aktifkan dan konfigurasikan Join Microsoft MAPS

  1. Di panel detail MAPS, buka pengaturan Join Microsoft MAPS.

  2. Di jendela pengaturan yang terbuka, konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Gabungkan Microsoft MAPS di bagian Opsi: Pilih salah satu nilai berikut:
      • Basic MAPS: Keanggotaan dasar mengirimkan informasi dasar ke Microsoft tentang malware dan perangkat lunak yang berpotensi tidak diinginkan yang terdeteksi di perangkat Anda. Informasi mencakup dari mana perangkat lunak berasal (seperti URL dan jalur parsial), tindakan yang diambil untuk menyelesaikan ancaman, dan apakah tindakan berhasil.
      • Advanced MAPS: Selain informasi dasar, keanggotaan lanjutan mengirimkan informasi rinci tentang malware dan perangkat lunak yang mungkin tidak diinginkan, termasuk jalur lengkap menuju perangkat lunak, serta informasi rinci tentang bagaimana perangkat lunak tersebut memengaruhi perangkat Anda.

    Setelah selesai, pilih OK.

Aktifkan dan konfigurasikan Kirim sampel file saat analisis lebih lanjut diperlukan

  1. Di panel detail MAPS, buka pengaturan Kirim sampel file saat analisis lebih lanjut diperlukan .

  2. Di jendela pengaturan yang terbuka, konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Kirim sampel file saat analisis lebih lanjut diperlukan di bagian Opsi : Pilih salah satu nilai berikut:
      • Kirim sampel aman: Sebagian besar sampel dikirim secara otomatis. File yang kemungkinan berisi informasi pribadi akan meminta konfirmasi lebih lanjut kepada pengguna.
      • Kirim semua sampel

    Setelah selesai, pilih OK.

Note

  • Always Prompt menurunkan tingkat perlindungan perangkat.
  • Never send menurunkan status perlindungan perangkat dan menonaktifkan Block pada pandangan pertama.

Tentukan tingkat perlindungan cloud dengan Group Policy

  1. Di Group Policy Management Editor, buka Konfigurasi komputer>Template administratif>Komponen Windows>Microsoft Defender Antivirus>MpEngine.

  2. Di panel detail MpEngine, buka pengaturan Pilih tingkat perlindungan cloud . Untuk membuka pengaturan, gunakan salah satu metode berikut:

    • Klik dua kali pengaturan.
    • Klik kanan pengaturan, lalu pilih Edit.
    • Pilih pengaturan, lalu pilih Tindakan>Edit.
  3. Di jendela pengaturan yang terbuka, konfigurasikan opsi berikut:

    1. Pilih Diaktifkan.
    2. Di bawah Pilih tingkat pemblokiran cloud, pilih salah satu tingkat perlindungan berikut:
      • Tingkat pemblokiran default: Memberikan deteksi yang kuat tanpa meningkatkan risiko mendeteksi file yang sah.

        Perhatian

        Jika Anda menggunakan Resultant Set of Policy with Group Policy (RSOP), memilih Default blocking level dapat memberikan hasil yang menyesatkan karena RSOP membaca pengaturan dengan nilai 0 sebagai dinonaktifkan. Sebagai gantinya, pastikan kunci registry ada di Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine, atau gunakan GPresult.

      • Tingkat pemblokiran sedang: Memberikan perlindungan tingkat sedang hanya untuk deteksi dengan kepercayaan tinggi.

      • Tingkat pemblokiran tinggi: Memblokir file yang tidak dikenal secara agresif sambil mengoptimalkan kinerja klien. Opsi ini meningkatkan kemungkinan terjadinya positif palsu.

      • Tingkat blokir tinggi +: Menerapkan lebih banyak langkah perlindungan. Opsi ini dapat memengaruhi kinerja klien dan meningkatkan kemungkinan positif palsu.

      • Tingkat pemblokiran toleransi nol: Memblokir semua file eksekusi yang tidak diketahui.

    Setelah selesai, pilih OK.

Tip

Apakah Anda menggunakan Objek Kebijakan Grup di lingkungan lokal? Lihat bagaimana terjemahannya di cloud. Analisis objek kebijakan grup lokal Anda menggunakan analitik Kebijakan Grup di Microsoft Intune.

Gunakan PowerShell untuk mengaktifkan perlindungan cloud

Jalankan perintah dalam sesi PowerShell yang ditinggikan (jendela PowerShell yang Anda buka dengan memilih Jalankan sebagai administrator).

Aktifkan perlindungan cloud dengan PowerShell

Perintah berikut mengaktifkan perlindungan cloud:

Set-MpPreference -MAPSReporting Advanced

Konfigurasikan pengiriman sampel otomatis dengan PowerShell

Perintah berikut mengonfigurasi pengajuan sampel aman otomatis:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Untuk mengirimkan semua sampel secara otomatis, bukan hanya sampel aman, gunakan SendAllSamples nilai SubmitSamplesConsent .

Tentukan tingkat perlindungan cloud dengan PowerShell

Perintah berikut mengatur tingkat perlindungan cloud ke Tinggi:

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel mendukung nilai-nilai berikut:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Verifikasi konfigurasi

Perintah berikut menampilkan perlindungan cloud saat ini, pengajuan contoh, dan pengaturan tingkat blok cloud:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Untuk memverifikasi perlindungan cloud aktif, pastikan MAPSReporting ( 2 Advanced). Jika Anda mengonfigurasi pengiriman sampel otomatis, SubmitSamplesConsent adalah 1 (Kirim sampel aman secara otomatis) atau 3 (Kirim semua sampel secara otomatis). CloudBlockLevel menampilkan tingkat perlindungan cloud yang telah dikonfigurasi.

Matikan perlindungan cloud dengan PowerShell

Perintah berikut mematikan perlindungan cloud:

Set-MpPreference -MAPSReporting Disabled

Untuk informasi sintaks dan parameter yang lebih detail, lihat Set-MpPreference dan Get-MpPreference.

Gunakan aplikasi Keamanan Windows untuk mengaktifkan perlindungan cloud

Pada perangkat yang tidak dikelola, Anda dapat mengaktifkan perlindungan cloud di aplikasi Keamanan Windows.

Note

Jika Group Policy mengelola pengaturan ini, pengaturan tersebut tampak redup di aplikasi Keamanan Windows dan tidak dapat diubah secara lokal.

Perubahan Group Policy harus sampai ke perangkat sebelum pengaturan diperbarui di aplikasi Keamanan Windows.

  1. Di aplikasi Keamanan Windows pada perangkat, buka Perlindungan Virus & ancaman.

  2. Di panel Virus & perlindungan ancaman , di bagian Pengaturan perlindungan virus & ancaman , pilih Kelola pengaturan.

    Tangkapan layar pengaturan Perlindungan virus dan ancaman di aplikasi Keamanan Windows.

  3. Aktifkan perlindungan yang dikirim melalui Cloud dan pengiriman sampel otomatis.

Aplikasi Keamanan Windows tidak menyediakan pengaturan untuk mengonfigurasi tingkat perlindungan cloud.

Gunakan Windows Management Instrumentation (WMI) untuk mengaktifkan perlindungan cloud

Gunakan metode Set dari kelas MSFT_MpPreference untuk mengonfigurasi properti perlindungan yang dikirim ke cloud (pelaporan MAPS), perilaku pengiriman sampel, dan tingkat pemblokiran cloud:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Untuk informasi lebih lanjut tentang API, lihat Windows Defender API WMIv2.