Abilitare e configurare la protezione sempre attiva di Microsoft Defender Antivirus

La protezione sempre attiva in Microsoft Defender Antivirus utilizza protezione in tempo reale, monitoraggio del comportamento ed euristiche per rilevare attività sospette e dannose. Gli amministratori di sicurezza possono configurare queste funzionalità sui dispositivi Windows utilizzando Microsoft Intune, il portale Microsoft Defender, Microsoft Configuration Manager o Group Policy. Puoi anche usare PowerShell o l'app protezione di Windows. Rivedi i sistemi operativi supportati prima di iniziare.

Nota

La protezione dalle manomissioni consente di evitare la modifica della protezione sempre attiva e di altre impostazioni di sicurezza. Di conseguenza, quando la protezione da manomissione è abilitata, tutte le modifiche apportate alle impostazioni protette da manomissione vengono ignorate. Per modificare temporaneamente le impostazioni protette contro manomissioni per test o diagnostiche, usa la modalità di risoluzione dei problemi. Dopo la fine della modalità troubleshooting, le impostazioni tornano ai valori configurati. Per apportare modifiche permanenti, aggiorna la policy nello strumento di gestione che configura il dispositivo.

Se un file contenente una minaccia viene aggiunto a una condivisione file Azure, il file non viene risolto immediatamente. La protezione in tempo reale rileva la minaccia quando un utente apre il file.

Prerequisiti

Sistemi operativi supportati

I sistemi operativi seguenti supportano la protezione sempre attiva:

  • Windows

Per utilizzare la procedura Intune, registra i dispositivi Windows in Intune.

Prima di usare Gestione configurazione, configuralo per la protezione degli endpoint. Per ulteriori informazioni, consulta Configura la protezione degli endpoint in Gestione configurazione.

Configura le impostazioni di protezione sempre attiva in Microsoft Intune

Microsoft Intune è lo strumento consigliato per la configurazione e la distribuzione di Defender per le funzionalità degli endpoint nei dispositivi. Tuttavia, Intune è un prodotto separato che non fa parte di Defender per endpoint e non è incluso in tutte le sottoscrizioni. Per usare Intune, è necessaria una sottoscrizione che la include oppure è possibile acquistarla separatamente come sottoscrizione autonoma o componente aggiuntivo. Se Intune non è disponibile, è possibile usare qualsiasi altro metodo in questo articolo. Per altre informazioni, vedere Microsoft Intune licenze.

Per configurare le impostazioni di protezione sempre attiva in Microsoft Intune, utilizza una policy antivirus per la sicurezza degli endpoint. Per istruzioni dettagliate, vedi Crea policy di sicurezza endpoint o Modifica policy esistenti (i link aprono nuove schede nella documentazione di Intune).

Quando crei la politica, usa queste impostazioni specifiche:

Quando crei o modifichi la policy, usa queste impostazioni specifiche nella scheda Impostazioni di configurazione :

  • Nella sezione Defender, configura le seguenti impostazioni:
    • Consenti il monitoraggio in tempo reale: Seleziona Consentito.
    • Consenti protezione all'accesso: seleziona Consentito.
    • Direzione scansione in tempo reale: Seleziona Monitora tutti i file (bidirezionale).
    • Consenti il monitoraggio del comportamento: seleziona Permesso.

Il profilo Microsoft Defender Antivirus non include un'impostazione separata per le euristiche. Le euristiche fanno parte della protezione in tempo reale. Per descrizioni di tutte le impostazioni, opzioni, impostazioni predefinite, raccomandazioni e mappature CSP disponibili di Windows, vedi Configura Microsoft Defender Antivirus usando Microsoft Intune.

Configura le impostazioni di protezione sempre attiva nel portale Microsoft Defender

Se la tua organizzazione gestisce le politiche di sicurezza degli endpoint nel portale Microsoft Defender, usa una policy Microsoft Defender Antivirus per configurare la protezione sempre attiva.

Per istruzioni dettagliate, vedi Crea una policy di sicurezza per gli endpoint o Modifica una policy di sicurezza per gli endpoint (i link si aprono nuove schede).

Quando crei la politica, usa queste impostazioni specifiche:

  • Tipo di policy: Nella scheda delle policy di Windows della pagina delle policy di sicurezza degli endpoint nel portale Microsoft Defender a https://security.microsoft.com/policy-inventory, seleziona Crea nuova policy.
  • Selezionare piattaforma: selezionare Windows.
  • Selezionare modello: selezionare Microsoft Defender Antivirus.

Quando crei o modifichi la policy, usa queste impostazioni specifiche nella scheda Impostazioni di configurazione :

  • Nella sezione Defender, configura le seguenti impostazioni:
    • Consenti il monitoraggio in tempo reale: Seleziona Consentito.
    • Consenti protezione all'accesso: seleziona Consentito.
    • Direzione scansione in tempo reale: Seleziona Monitora tutti i file (bidirezionale).
    • Consenti il monitoraggio del comportamento: seleziona Permesso.

Il modello Microsoft Defender Antivirus non include un'impostazione separata per le euristiche. Le euristiche fanno parte della protezione in tempo reale.

Configura le impostazioni di protezione sempre attiva in Microsoft Configuration Manager

Per le istruzioni per creare e distribuire una policy antimalware, consulta le politiche antimalware Endpoint Protection in Gestione configurazione.

Nelle impostazioni di protezione in tempo reale della policy antimalware, configura le seguenti impostazioni:

  • Abilita la protezione in tempo reale: Seleziona .
  • Monitora l'attività di file e programmi sul tuo computer: seleziona .
  • Scansiona i file di sistema: seleziona Scansiona file in entrata e in uscita.
  • Abilita il monitoraggio comportamentale: seleziona .

Configura le impostazioni di protezione sempre attiva nella Group Policy

È possibile usare Criteri di gruppo per gestire alcune impostazioni antivirus Microsoft Defender. Se la protezione da manomissione è abilitata nell'organizzazione, tutte le modifiche apportate alle impostazioni protette da manomissioni vengono ignorate. Non è possibile disattivare la protezione dalle manomissioni usando Criteri di gruppo.

Per modificare temporaneamente le impostazioni protette contro manomissioni per test o diagnostiche, usa la modalità di risoluzione dei problemi. Dopo la fine della modalità troubleshooting, le impostazioni tornano ai valori configurati. Per apportare modifiche permanenti, utilizza uno strumento di gestione che supporti modifiche alle impostazioni protette da manomissioni, come Intune.

La seguente procedura si applica ai dispositivi Windows.

  1. Nei Criteri di gruppo centralizzati, aprire la Console Gestione Criteri di gruppo (GPMC) nel computer di gestione dei Criteri di gruppo.

  2. Nell'albero della console GPMC, espandi gli Oggetti Politica di Gruppo nella foresta e nel dominio contenenti l'Oggetto Politica di Gruppo (GPO) che vuoi modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione criteri di gruppo, passare a Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.

  5. Nel pannello dettaglio di Microsoft Defender Antivirus, le cartelle utilizzate per configurare la protezione sempre attiva sono:

    Per aprire e configurare un'impostazione, utilizzare uno dei metodi seguenti:

    • Fare doppio clic sull'impostazione.
    • Fare clic con il pulsante destro del mouse sull'impostazione e quindi scegliere Modifica.
    • Selezionare l'impostazione e quindi Selezionare Modifica azione>.

Suggerimento

È anche possibile configurare Criteri di gruppo in locale nei singoli dispositivi usando l'Editor Criteri di gruppo locale (gpedit.msc). Passa allo stesso percorso: Configurazione computer>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.

Configura le impostazioni come descritto nelle seguenti sottosezioni.

Configura le impostazioni di protezione in tempo reale nella Group Policy

Se un'impostazione descritta in questo articolo non è disponibile nell'Editor di Gestione delle Policy di Gruppo, aggiorna i Modelli Amministrativi nel tuo Negozio Centrale delle Policy di Gruppo. Il Central Store non viene aggiornato automaticamente. Per le istruzioni, vedi Come creare e gestire lo Archivio Centrale per i Template Amministrativi della Politica di Gruppo in Windows.

Configura le seguenti policy per attivare il monitoraggio in tempo reale e del comportamento:

Policy Value
Disattivare la protezione in tempo reale Disabled
Configurare il monitoraggio per l'attività di file e programmi in ingresso e in uscita Abilitato, bidirezionale (accesso completo)
Attivare il monitoraggio del comportamento Enabled
Monitorare l'attività di file e programmi nel computer Enabled
  1. Vai su Microsoft Defender Antivirus>Real-time Protection.
  2. Nel pannello dettagli di Real-time Protection, seleziona un'impostazione di policy per visualizzare la descrizione e le opzioni supportate nel pannello di aiuto. Per un elenco delle impostazioni e i link alle linee guida correlate, consulta le impostazioni e le risorse della Politica di Gruppo.
  3. Apri ogni impostazione di policy nella tabella, configura il valore specificato e poi seleziona OK.

Attivare euristiche nella Group Policy

Abilita la policy euristica nella cartella Scan :

  1. Vai su Microsoft Defender Antivirus>Scan.
  2. Nel riquadro dei dettagli di Scan, apri Attiva le euristiche.
  3. Selezionare Abilitato e quindi OK.

Disabilitare la protezione in tempo reale in Criteri di gruppo

Avviso

Disattivare la protezione in tempo reale riduce drasticamente la protezione sui tuoi endpoint e non è raccomandato. Se la protezione anti-manomissione è attivata, non puoi disattivare la protezione in tempo reale usando la Group Policy. Per disattivare temporaneamente la protezione in tempo reale per test o diagnostiche, usa la modalità troubleshooting. Dopo la fine della modalità troubleshooting, la protezione in tempo reale ritorna al valore configurato.

Per disabilitare la protezione in tempo reale utilizzando la Group Policy:

  1. Vai su Microsoft Defender Antivirus>Real-time Protection.
  2. Nel pannello dettaglio di Real-time Protection, apri Disattiva la protezione in tempo reale.
  3. Selezionare Abilitato e quindi OK.

Configura le impostazioni di protezione sempre attive usando PowerShell

Esegui i comandi in una sessione PowerShell elevata (una finestra PowerShell che hai aperto selezionando Esegui come amministratore).

Il seguente comando attiva il monitoraggio in tempo reale e il monitoraggio del comportamento, e configura Microsoft Defender Antivirus per scansionare i file in entrata e in uscita:

Set-MpPreference -DisableRealtimeMonitoring $false -DisableBehaviorMonitoring $false -RealTimeScanDirection Both

Il seguente comando mostra i valori configurati:

Get-MpPreference | Select-Object DisableRealtimeMonitoring, DisableBehaviorMonitoring, RealTimeScanDirection

Verifica che DisableRealtimeMonitoring e DisableBehaviorMonitoring siano impostati su False, e che RealTimeScanDirection sia impostato su 0.

Per informazioni dettagliate sulla sintassi e sui parametri, vedi Set-MpPreference e Get-MpPreference.

Attiva la protezione in tempo reale nell'app protezione di Windows

Puoi usare l'app protezione di Windows per attivare la protezione in tempo reale su un singolo dispositivo. Non fornisce controlli separati per tutte le impostazioni di protezione sempre attive descritte in questo articolo.

Per attivare la protezione in tempo reale nell'app protezione di Windows:

  1. Nell'app di sicurezza Windows sul dispositivo passare a Protezione da virus e minacce.
  2. Nel riquadro Protezione da virus e minacce , nella sezione Impostazioni di protezione da virus e minacce selezionare Gestisci impostazioni.
  3. Nel pannello delle impostazioni di protezione antivirus e minacce , scorre l'opzione Protezione in tempo reale su Attivato.

Se la tua organizzazione gestisce la protezione in tempo reale, l'impostazione di protezione in tempo reale potrebbe non essere disponibile. Se disattivi la protezione in tempo reale, si riaccende automaticamente dopo un breve ritardo.

Per maggiori informazioni, consulta Microsoft Defender Antivirus nell'app protezione di Windows.

Altre piattaforme

Se si cercano informazioni correlate all'antivirus per altre piattaforme, vedere: