Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Panduan ini membantu Anda mengaktifkan dan menguji fitur perlindungan kunci di Microsoft Defender Antivirus dan Microsoft Defender Exploit Guard. Fitur-fitur ini mencakup perlindungan real-time, perlindungan berbasis cloud, pengaturan pemindaian, perlindungan jaringan, aturan pengurangan permukaan serangan, dan akses folder terkontrol. Panduan ini berlaku untuk versi Windows dan Windows Server saat ini. Gunakan pengaturan Kebijakan Grup dalam panduan ini untuk menyiapkan fitur ini untuk evaluasi di lingkungan gabungan domain atau grup kerja.
Prasyarat
Sistem operasi yang didukung
Sistem operasi berikut didukung untuk evaluasi ini:
- Windows 10 atau yang lebih baru
- Server Windows 2016 atau yang lebih baru
Gunakan Kebijakan Grup untuk mengaktifkan fitur Antivirus Microsoft Defender
Penyimpanan Pusat Group Policy adalah folder bersama pada pengendali domain yang berisi berkas Templat Administratif (.admx dan .adml). Ini memungkinkan semua administrator Kebijakan Grup menggunakan definisi kebijakan yang sama. Untuk lingkungan domain, siapkan Central Store sebelum Anda mulai. Untuk grup kerja, templat disimpan secara lokal dan tidak diperlukan Central Store.
Gunakan langkah-langkah berikut untuk mengonfigurasi antivirus Microsoft Defender untuk evaluasi.
Unduh file Templat Administratif terbaru. Untuk tautan unduhan, lihat File Templat Administratif menurut versi sistem operasi.
Tip
Periksa bagian Persyaratan Sistem pada halaman unduhan individual:
- Sebagian besar unduhan mendukung klien Windows dan server Windows.
- Dapatkan unduhan terbaru yang tersedia dan berlaku.
Lakukan salah satu prosedur berikut untuk membuat Central Store untuk menghosting templat .admx dan .adml terbaru:
Domain:
- Buat unit organisasi baru untuk memblokir pewarisan kebijakan.
- Buka Konsol Manajemen kebijakan grup (gpmc.msc).
- Buka Objek Kebijakan Grup dan buat kebijakan grup baru.
- Klik kanan pada kebijakan grup baru lalu pilih Edit.
- Buka Konfigurasi Komputer>Kebijakan>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus.
Grup kerja:
- Buka Editor Kebijakan Grup (gpedit.msc).
- Buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus.
Untuk informasi selengkapnya tentang membuat dan mengelola Pusat Penyimpanan Kebijakan Grup, lihat Membuat dan mengelola Pusat Penyimpanan - Klien Windows.
Mengevaluasi perlindungan aplikasi yang berpotensi tidak diinginkan di Antivirus Microsoft Defender
Root:
| Deskripsi | Pengaturan |
|---|---|
| Nonaktifkan Antivirus Microsoft Defender | Disabled |
| Mengonfigurasi deteksi untuk aplikasi yang berpotensi tidak diinginkan | Diaktifkan - Blokir |
Perlindungan real time (perlindungan selalu aktif, pemindaian real-time)
Perlindungan waktu nyata:
| Deskripsi | Pengaturan |
|---|---|
| Nonaktifkan perlindungan real-time | Disabled |
| Mengonfigurasi pemantauan untuk aktivitas file dan program masuk dan keluar | Diaktifkan, dua arah (akses penuh) |
| Mengaktifkan Pemantauan Perilaku | Enabled |
| Memantau aktivitas file dan program di komputer Anda | Enabled |
Fitur perlindungan cloud
Pembaruan intelijen keamanan standar dapat membutuhkan waktu berjam-jam untuk disiapkan dan dikirimkan. Perlindungan berbasis cloud dapat memberikan perlindungan yang sama dalam hitungan detik.
Untuk informasi selengkapnya, lihat Menggunakan teknologi generasi terbaru di Microsoft Defender Antivirus melalui perlindungan yang diberikan melalui cloud.
Konfigurasikan pengaturan berikut di bawah MAPS (Microsoft Layanan Perlindungan Aktif), yang merupakan layanan berbasis cloud yang mengirim data ancaman ke Microsoft dan menerima pembaruan perlindungan cepat:
| Deskripsi | Pengaturan |
|---|---|
| Bergabung dengan Microsoft MAPS | Diaktifkan, MAPS Tingkat Lanjut |
| Konfigurasikan fitur 'Blokir pada Pandangan Pertama' | Enabled |
| Kirim sampel file ketika analisis lebih lanjut diperlukan | Diaktifkan, Kirim semua sampel |
MpEngine:
| Deskripsi | Pengaturan |
|---|---|
| Pilih tingkat perlindungan cloud | Diaktifkan, Tingkat pemblokiran tinggi |
| Konfigurasi pemeriksaan cloud lanjutan | Diaktifkan, 50 |
Mengonfigurasi dan mengevaluasi pengaturan pemindaian
Pengaturan pemindaian ini mengontrol bagaimana file dan skrip diperiksa. Aktifkan setiap pengaturan dalam Kebijakan Grup:
| Deskripsi | Pengaturan |
|---|---|
| Aktifkan Heuristik | Enabled |
| Mengaktifkan pemindaian email | Enabled |
| Pindai semua file dan lampiran yang diunduh | Enabled |
| Mengaktifkan pemindaian skrip | Enabled |
| Pindai berkas arsip | Enabled |
| Pindai berkas eksekusi yang dikemas | Enabled |
| Mengonfigurasi pemindaian file jaringan (Pindai File Jaringan) | Enabled |
| Memindai drive yang dapat dilepas | Enabled |
| Aktifkan pemindaian titik reparse | Enabled |
Pembaruan Inteligensi Keamanan
Gunakan pengaturan ini untuk mengontrol cara perangkat mengunduh dan menerapkan pembaruan keamanan:
| Deskripsi | Pengaturan |
|---|---|
| Tentukan interval untuk memeriksa pembaruan inteligensi keamanan | Diaktifkan, 4 |
| Menentukan urutan sumber untuk mengunduh pembaruan inteligensi keamanan | Diaktifkan, di bagian 'Tentukan urutan sumber untuk mengunduh pembaruan inteligensi keamanan'
|
Menonaktifkan pengaturan AV administrator lokal
Gunakan pengaturan ini untuk memblokir perubahan admin lokal seperti pengecualian. Kebijakan diberlakukan melalui Manajemen Pengaturan Keamanan Microsoft Defender untuk Titik Akhir.
Root:
| Deskripsi | Pengaturan |
|---|---|
| Mengonfigurasi perilaku penggabungan administrator lokal untuk daftar | Disabled |
| Mengontrol apakah pengecualian terlihat oleh admin lokal atau tidak | Enabled |
Mengonfigurasi tindakan default tingkat keparahan ancaman
Pengaturan ini mengontrol apa yang terjadi ketika antivirus Microsoft Defender menemukan ancaman. Mereka menggantikan tindakan default di setiap tingkat ancaman dan mengkarantina semua ancaman.
Ancaman:
| Deskripsi | Pengaturan | Tingkat peringatan | Perbuatan |
|---|---|---|---|
| Tentukan tingkat pemberitahuan ancaman di mana tindakan default tidak boleh diambil saat terdeteksi | Enabled | ||
| 5 (Sangat Berat) | 2 (Karantina) | ||
| 4 (Tinggi) | 2 (Karantina) | ||
| 2 (Sedang) | 2 (Karantina) | ||
| 1 (Rendah) | 2 (Karantina) |
Karantina:
| Deskripsi | Pengaturan |
|---|---|
| Mengonfigurasi penghapusan item dari folder Karantina | Diaktifkan, 60 |
Antarmuka Klien:
| Deskripsi | Pengaturan |
|---|---|
| Mengaktifkan mode antarmuka pengguna tanpa kepala | Disabled |
Mengonfigurasi perlindungan jaringan
Perlindungan jaringan memblokir koneksi ke situs web dan alamat IP berbahaya. Ini membantu mencegah serangan phishing dan unduhan malware. Konfigurasikan pengaturan berikut di bawah Microsoft Defender Exploit Guard\Network Protection dalam Kebijakan Grup:
| Deskripsi | Pengaturan |
|---|---|
| Mencegah pengguna dan aplikasi mengakses situs berbahaya | Diaktifkan, Blokir |
| Izinkan Perlindungan Jaringan pada Windows Server | Enabled |
Pada Windows Server, gunakan PowerShell untuk mengaktifkan Perlindungan Jaringan:
| OS | Perintah PowerShell |
|---|---|
| Windows Server 2012 R2 dan yang lebih baru | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| klien MDE terpadu Server Windows 2016 dan Windows Server 2012 R2 | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Konfigurasikan aturan pengurangan permukaan serangan
Aturan pengurangan permukaan serangan (ASR) memblokir perilaku tertentu yang sering digunakan malware, seperti menjalankan skrip atau meluncurkan konten yang dapat dieksekusi dari email. Gunakan langkah-langkah berikut untuk mengaktifkan aturan ASR dalam Kebijakan Grup:
Di Editor Kebijakan Grup, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Pengurangan Permukaan Serangan.
Klik ganda Konfigurasikan aturan Pengurangan Surface Serangan, pilih Diaktifkan, lalu pilih Perlihatkan untuk mengonfigurasi setiap aturan dengan nilai dalam tabel berikut.
*Jika Anda menggunakan Microsoft Configuration Manager (sebelumnya dikenal sebagai Microsoft Endpoint Configuration Manager dan Microsoft Manajer Konfigurasi Pusat Sistem) atau alat manajemen lain yang menggunakan WMI, gunakan nilai 2 (Audit). Klien Configuration Manager sangat bergantung pada WMI.
Tip
Beberapa aturan mungkin memblokir perilaku yang menurut Anda dapat diterima di organisasi Anda. Dalam kasus ini, ubah aturan dari 1 (Blokir) menjadi 2 (Audit) untuk mencegah pemblokiran yang tidak diinginkan.
Konfigurasikan Akses Folder Terkontrol
Akses Folder Terkontrol melindungi data Anda dari aplikasi berbahaya dan ransomware. Untuk mengaktifkannya, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Attack Surface Reduction.
| Deskripsi | Pengaturan |
|---|---|
| Konfigurasikan Akses Folder Terkontrol | Diaktifkan, Blokir |
Tetapkan kebijakan ke unit organisasi tempat mesin pengujian berada.
Aktifkan Perlindungan dari Manipulasi
Di portal Microsoft Defender, masuk ke Pengaturan>Titik akhir>Fitur tingkat lanjut>Perlindungan terhadap gangguan>Aktif.
Untuk informasi selengkapnya, lihat Bagaimana cara mengonfigurasi atau mengelola proteksi antipengubahan?.
Periksa konektivitas jaringan Cloud Protection
Verifikasi bahwa konektivitas jaringan perlindungan cloud antivirus Microsoft Defender berfungsi sebelum Anda menguji deteksi atau perlindungan.
Untuk menguji konektivitas ke Microsoft Defender layanan perlindungan cloud, jalankan perintah berikut di Prompt Perintah yang ditinggikan (klik kanan Prompt Perintah dan pilih Jalankan sebagai administrator). Perintah pertama berubah ke folder platform Defender terbaru, dan perintah kedua memvalidasi koneksi cloud MAPS. Hasil yang berhasil akan menampilkan ValidateMapsConnection successfully established a connection to MAPS:
Tip
Perintah pertama mengubah direktori ke versi <terbaru versi> platform antimalware di %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jika jalur itu tidak ada, jalur tersebut akan masuk ke %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Perintah pertama menemukan folder platform antimalware terbaru di bawah %ProgramData%\Microsoft\Windows Defender\Platform\ dan berpindah ke direktori tersebut. Jika jalur itu tidak ada, jalur tersebut akan kembali ke %ProgramFiles%\Windows Defender. Perintah kedua memvalidasi konektivitas perlindungan cloud.
Untuk informasi selengkapnya tentang MpCmdRun.exe dan -ValidateMapsConnection opsi, lihat Mengonfigurasi dan mengelola antivirus Microsoft Defender dengan alat baris perintah MpCmdRun.
Periksa versi Pembaruan Platform
Periksa versi 'Pembaruan Platform' terbaru untuk saluran Produksi (GA) di Katalog Pembaruan Microsoft, lalu bandingkan dengan versi di perangkat Anda:
Untuk memeriksa versi platform di perangkat Anda, jalankan perintah ini dalam sesi PowerShell yang ditinggikan (buka PowerShell dengan memilih Jalankan sebagai administrator). Nilai AMProductVersion dalam output adalah versi platform yang diinstal:
Get-MpComputerStatus | Format-Table AMProductVersion
Periksa versi Pembaruan Kecerdasan Keamanan
Periksa versi 'Pembaruan Kecerdasan Keamanan' terbaru di halaman pembaruan Microsoft Security Intelligence, lalu bandingkan dengan versi di perangkat Anda:
Untuk memverifikasi versi intelijen keamanan yang terinstal, jalankan perintah ini dalam sesi PowerShell yang dijalankan sebagai administrator. Bandingkan AntivirusSignatureVersion nilai dalam output dengan versi terbaru pada halaman di atas:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Periksa versi Pembaruan Mesin
Periksa versi 'pembaruan mesin' pemindaian terbaru di halaman pembaruan Microsoft Security Intelligence, lalu bandingkan dengan versi di perangkat Anda:
Mesin pemindaian diperbarui secara terpisah dari platform. Untuk memeriksa versi mesin yang diinstal, jalankan perintah ini dalam sesi PowerShell yang ditingkatkan:
Get-MpComputerStatus | Format-Table AMEngineVersion
Jika pengaturan Anda tidak berlaku, Anda mungkin mengalami konflik. Untuk mengatasi konflik, lihat Memecahkan masalah pengaturan Antivirus Microsoft Defender.
Kirimkan file untuk analisis negatif semu
Jika Anda memiliki pertanyaan tentang deteksi yang Microsoft Defender AV buat, atau Anda menemukan deteksi yang terlewat, Anda dapat mengirimkan file kepada kami.
Jika Anda memiliki Microsoft Defender, Microsoft Defender untuk Titik Akhir P2/P1, atau Microsoft Defender untuk Bisnis: lihat Kirim file di Microsoft Defender untuk Titik Akhir.
Jika Anda memiliki antivirus Microsoft Defender, lihat Mengirimkan file untuk analisis.
Microsoft Defender AV menunjukkan deteksi melalui pemberitahuan Windows standar. Anda juga dapat meninjau deteksi di aplikasi AV Microsoft Defender.
Log Peristiwa Windows juga merekam peristiwa deteksi dan peristiwa mesin. Lihat artikel peristiwa antivirus Microsoft Defender untuk daftar ID peristiwa dan tindakan terkaitnya.
Jika pengaturan Anda tidak diterapkan dengan benar, cari tahu apakah ada kebijakan yang bertentangan yang diaktifkan di lingkungan Anda. Untuk informasi selengkapnya, lihat Memecahkan masalah pengaturan Antivirus Microsoft Defender.
Jika Anda perlu membuka kasus dukungan Microsoft: Hubungi dukungan Microsoft Defender untuk Titik Akhir.