Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo è un riferimento per le impostazioni disponibili nella linea di base per la sicurezza Microsoft Defender per endpoint per Microsoft Intune.
Informazioni su questo articolo di riferimento
Ogni baseline di sicurezza è un gruppo di impostazioni di Windows preconfigurate che consentono di applicare e applicare impostazioni di sicurezza granulari consigliate dai team di sicurezza competenti. È anche possibile personalizzare ogni linea di base distribuita per applicare solo le impostazioni e i valori necessari. Quando si crea un profilo di base di sicurezza in Intune, si crea un modello costituito da più impostazioni di configurazione del dispositivo.
I dettagli visualizzati in questo articolo si basano sulla versione di base selezionata all'inizio dell'articolo. Per ogni versione, questo articolo mostra:
- Elenco di ogni impostazione con la relativa configurazione trovata nell'istanza predefinita di tale versione di base.
- Se disponibile, un collegamento alla documentazione del provider di servizi di configurazione (CSP) sottostante o ad altri contenuti correlati del gruppo di prodotti pertinente che fornisca il contesto ed eventualmente altri dettagli per l'uso delle impostazioni.
Quando una nuova versione di una previsione diventa disponibile, sostituisce la versione precedente. Istanze del profilo create prima della disponibilità di una nuova versione:
- Passa alla sola lettura. Anche se è possibile continuare a usare tali profili e modificarne il nome, la descrizione e le assegnazioni, non è possibile modificare la configurazione delle impostazioni in essi contenute.
- Può essere aggiornato alla versione corrente. Dopo aver aggiornato un profilo alla versione di base corrente, è possibile modificare il profilo per modificare le impostazioni.
Per altre informazioni sull'uso delle baseline di sicurezza, vedere:
- Usare le baseline di sicurezza
- Modificare la versione di base per un profilo
- Gestire le baseline di sicurezza
Microsoft Defender per endpoint baseline versione 24H1
Linea di base di Microsoft Defender per endpoint per dicembre 2020 - versione 6
Linea di base di Microsoft Defender per endpoint per settembre 2020 - versione 5
Linea di base di Microsoft Defender per endpoint per aprile 2020 - versione 4
Linea di base di Microsoft Defender per endpoint per marzo 2020 - versione 3
La baseline di Microsoft Defender per endpoint è disponibile quando l'ambiente soddisfa i prerequisiti per l'uso di Microsoft Defender per endpoint.
Questa linea di base è ottimizzata per i dispositivi fisici e non è consigliata per l'uso in macchine virtuali o endpoint VDI. Alcune impostazioni di base possono influire sulle sessioni interattive remote in ambienti virtualizzati. Per altre informazioni, vedere Aumentare la conformità alla linea di base di sicurezza di Microsoft Defender per endpoint nella documentazione di Windows.
Modelli amministrativi
Installazione > di dispositivi di sistema > Restrizioni per l'installazione di dispositivi
Impedire l'installazione di dispositivi che usano driver che corrispondono a queste classi di installazione dei dispositivi
Impostazione predefinita di base: Abilitato
Altre informazioniClassi impedite
Impostazione predefinita di base: d48179be-ec20-11d1-b6b8-00c04fa372a7Si applica anche ai dispositivi corrispondenti già installati.
Impostazione predefinita prevista: False
Componenti > di Windows Crittografia unità BitLocker
Scegliere il metodo di crittografia dell'unità e il livello di crittografia (Windows 10 [versione 1511] e versioni successive)
Impostazione predefinita di base: Abilitato
Altre informazioniImportante
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Selezionare il metodo di crittografia per le unità dati rimovibili:
Impostazione predefinita di base: AES-CBC 128 bit (impostazione predefinita)Selezionare il metodo di crittografia per le unità del sistema operativo:
Impostazione predefinita di base: XTS-AES 128 bit (impostazione predefinita)Selezionare il metodo di crittografia per le unità dati fisse:
Impostazione predefinita di base: XTS-AES 128 bit (impostazione predefinita)
Componenti > di Windows Crittografia > unità BitLocker Unità dati fisse
Scegli come ripristinare le unità fisse protette da BitLocker
Impostazione predefinita di base: Abilitato
Altre informazioniNon abilitare BitLocker finché le informazioni di ripristino non sono state archiviate in Servizi di dominio Active Directory per le unità dati fisse
Valore predefinito di base: TrueConsenti agente recupero dati
Valore predefinito di base: TrueConfigurare l'archiviazione delle informazioni di ripristino di BitLocker in Servizi di dominio Active Directory
Impostazione predefinita di base: eseguire il backup delle password di ripristino e dei pacchetti di chiaviValore: consenti chiave di ripristino a 256 bit
Salvare le informazioni di ripristino di BitLocker in Servizi di dominio Active Directory per le unità dati fisse
Valore predefinito di base: TrueOmettere le opzioni di ripristino dalla configurazione guidata di BitLocker
Valore predefinito di base: TrueConfigurare l'archiviazione utente delle informazioni di ripristino di BitLocker:
Impostazione predefinita di base: Consenti password di ripristino a 48 cifre
Nega accesso in scrittura alle unità fisse non protette da BitLocker
Impostazione predefinita di base: Abilitato
Altre informazioniApplicare il tipo di crittografia unità alle unità dati fisse
Impostazione predefinita di base: Abilitato
Altre informazioni-
Selezionare il tipo di crittografia: (Dispositivo)
Impostazione predefinita di base: crittografia Solo spazio usato
-
Selezionare il tipo di crittografia: (Dispositivo)
Componenti > di Windows Crittografia > unità BitLocker Unità del sistema operativo
Consentire ai dispositivi conformi a InstantGo o HSTI di rifiutare esplicitamente il PIN prima dell'avvio.
Impostazione predefinita di base: Disabilitato
Altre informazioniConsenti PIN avanzati per l'avvio
Impostazione predefinita di base: Disabilitato
Altre informazioniScegli come ripristinare le unità del sistema operativo protette con BitLocker
Impostazione predefinita di base: Abilitato
Altre informazioniOmettere le opzioni di ripristino dalla configurazione guidata di BitLocker
Valore predefinito di base: TrueConsenti agente recupero dati
Valore predefinito di base: TrueValore: consenti chiave di ripristino a 256 bit
Configurare l'archiviazione delle informazioni di ripristino di BitLocker in Servizi di dominio Active Directory:
Impostazione predefinita di base: archiviare le password di ripristino e i pacchetti di chiaviNon abilitare BitLocker finché le informazioni di ripristino non sono state archiviate in Servizi di dominio Active Directory per le unità del sistema operativo
Valore predefinito di base: TrueSalvare le informazioni di ripristino di BitLocker in Servizi di dominio Active Directory per le unità del sistema operativo
Valore predefinito di base: TrueConfigurare l'archiviazione utente delle informazioni di ripristino di BitLocker:
Impostazione predefinita di base: Consenti password di ripristino a 48 cifre
Abilita l'uso dell'autenticazione BitLocker che richiede l'input da tastiera prima dell'avvio negli slate
Impostazione predefinita di base: Abilitato
Altre informazioniApplica il tipo di crittografia unità nell'unità del sistema operativo
Impostazione predefinita di base: Abilitato
Altre informazioni-
Selezionare il tipo di crittografia: (Dispositivo)
Impostazione predefinita di base: crittografia Solo spazio usato
-
Selezionare il tipo di crittografia: (Dispositivo)
Richiedere un'autenticazione aggiuntiva all'avvio
Impostazione predefinita di base: Abilitato
Altre informazioniConfigurare la chiave di avvio e il PIN del TPM:
Impostazione predefinita di base: non consentire la chiave di avvio e il PIN con TPMConfigurare l'avvio del TPM:
Impostazione predefinita di base: Consenti TPMConsentire BitLocker senza un TPM compatibile (richiede una password o una chiave di avvio in un'unità flash USB)
Impostazione predefinita prevista: FalseConfigurare il PIN di avvio del TPM:
Impostazione predefinita di base: consenti PIN di avvio con TPMConfigurare la chiave di avvio del TPM:
Impostazione predefinita di base: non consentire la chiave di avvio con TPM
Componenti > di Windows Crittografia > unità BitLocker Unità dati rimovibili
Controlla l'uso di BitLocker nelle unità rimovibili
Impostazione predefinita di base: Abilitato
Altre informazioniConsente agli utenti di applicare la protezione BitLocker alle unità dati rimovibili (dispositivo)
Valore predefinito di base: TrueApplicare il tipo di crittografia unità alle unità dati rimovibili
Impostazione predefinita di base: Abilitato
Altre informazioni-
Selezionare il tipo di crittografia: (Dispositivo)
Impostazione predefinita di base: crittografia Solo spazio usato
-
Selezionare il tipo di crittografia: (Dispositivo)
Consente agli utenti di sospendere e decrittografare la protezione BitLocker nelle unità dati rimovibili (dispositivo)
Impostazione predefinita prevista: False
Nega accesso in scrittura alle unità rimovibili non protette da BitLocker
Impostazione predefinita di base: Abilitato
Altre informazioni-
Non consentire l'accesso in scrittura ai dispositivi configurati in un'altra organizzazione
Impostazione predefinita prevista: False
-
Non consentire l'accesso in scrittura ai dispositivi configurati in un'altra organizzazione
Esplora file componenti > di Windows
Configura Windows Defender SmartScreen
Impostazione predefinita di base: Abilitato
Altre informazioni-
Seleziona una delle impostazioni seguenti: (Dispositivo)
Impostazione predefinita di base: Avvisa e impedisci bypass
-
Seleziona una delle impostazioni seguenti: (Dispositivo)
Componenti > di Windows Internet Explorer
Impedisce di ignorare gli avvisi del filtro SmartScreen sui file che in genere non vengono scaricati da Internet
Impostazione predefinita di base: Abilitato
Altre informazioniImpedisce di ignorare gli avvisi del filtro SmartScreen sui file che non vengono comunemente scaricati da Internet (Utente)
Impostazione predefinita di base: Abilitato
Altre informazioniImpedisci la gestione del filtro SmartScreen
Impostazione predefinita di base: Abilitato
Altre informazioni-
Selezionare la modalità filtro SmartScreen
Impostazione predefinita linea di base: Sì
-
Selezionare la modalità filtro SmartScreen
BitLocker
Consenti avviso per altre crittografie del disco
Impostazione predefinita di base: Abilitato
Altre informazioniConfigura la rotazione della password di ripristino
Impostazione predefinita di base: aggiornamento attivato per i dispositivi aggiunti ad AD di Azure e per i dispositivi aggiunti all'ibrido
Altre informazioniRichiedi crittografia dispositivo
Impostazione predefinita di base: Abilitato
Altre informazioni
Defender
Consenti analisi dell'archivio
Impostazione predefinita di base: consentito. Analizza i file di archivio.
Altre informazioniConsente il monitoraggio del comportamento
Impostazione predefinita di base: consentito. Attiva il monitoraggio del comportamento in tempo reale.
Altre informazioniConsenti protezione cloud
Impostazione predefinita di base: consentito. Attiva Protezione cloud.
Altre informazioniConsenti analisi Email
Impostazione predefinita di base: consentito. Attiva l'analisi della posta elettronica.
Altre informazioniConsenti la scansione completa delle unità rimovibili
Impostazione predefinita di base: consentito. Analizza le unità rimovibili.
Altre informazioniConsenti protezione all'accesso
Impostazione predefinita di base: consentito.
Altre informazioniConsenti il monitoraggio in tempo reale
Impostazione predefinita di base: consentito. Attiva ed esegue il servizio di monitoraggio in tempo reale.
Altre informazioniConsenti la scansione dei file di rete Files
Impostazione predefinita di base: consentito. Analizza i file di rete.
Altre informazioniConsente la scansione di tutti i file e gli allegati scaricati
Impostazione predefinita di base: consentito.
Altre informazioniConsenti analisi degli script
Impostazione predefinita di base: consentito.
Altre informazioniConsenti accesso all'interfaccia utente
Impostazione predefinita di base: consentito. Consente agli utenti di accedere all'interfaccia utente.
Altre informazioniBlocca l'esecuzione di script potenzialmente offuscati
Impostazione predefinita di base: Blocco
Altre informazioniBlocca le chiamate API Win32 dalle macro di Office
Impostazione predefinita di base: Blocco
Altre informazioniBlocca l'esecuzione dei file eseguibili a meno che non soddisfino un criterio di prevalenza, età o elenco attendibile
Impostazione predefinita di base: Blocco
Altre informazioniImpedire all'applicazione di comunicazione di Office di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniImpedire a tutte le applicazioni di Office di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniImpedire ad Adobe Reader di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniBloccare il furto di credenziali dal sottosistema dell'Autorità di sicurezza locale di Windows
Impostazione predefinita di base: Blocco
Altre informazioniImpedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato
Impostazione predefinita di base: Blocco
Altre informazioniBlocca la creazione di Webshell per i server
Impostazione predefinita di base: Blocco
Altre informazioniBlocca i processi non attendibili e non firmati eseguiti da USB
Impostazione predefinita di base: Blocco
Altre informazioniPersistenza dei blocchi tramite la sottoscrizione di eventi WMI
Impostazione predefinita di base: Controllo
Altre informazioni[ANTEPRIMA] Blocca l'uso di strumenti di sistema copiati o rappresentati
Impostazione predefinita di base: Blocco
Altre informazioniBlocca l'uso improprio dei driver firmati vulnerabili sfruttati (dispositivo)
Impostazione predefinita di base: Blocco
Altre informazioniBlocca le creazioni di processi originate dai comandi PSExec e WMI
Impostazione predefinita di base: Controllo
Altre informazioniImpedire alle applicazioni di Office di creare contenuto eseguibile
Impostazione predefinita di base: Blocco
Altre informazioniImpedire alle applicazioni di Office di inserire codice in altri processi
Impostazione predefinita di base: Blocco
Altre informazioni[ANTEPRIMA] Blocca il riavvio del computer in modalità provvisoria
Impostazione predefinita di base: Blocco
Altre informazioniUsare la protezione avanzata contro ransomware
Impostazione predefinita di base: Blocco
Altre informazioniBlocca il contenuto eseguibile dal client di posta elettronica e dalla webmail
Impostazione predefinita di base: Blocco
Altre informazioni
Verificare le firme prima di eseguire l'analisi
Impostazione predefinita di base: Abilitato
Altre informazioniLivello blocco cloud
Valore predefinito di base: Alto
Altre informazioniTimeout esteso per il cloud
Impostazione predefinita di base: configurata
Valore: 50
Altre informazioniDisabilitare l'unione degli amministratori locali
Impostazione predefinita di base: Abilita unione Amministrazione locale
Altre informazioniAbilitare protezione rete
Impostazione predefinita di base: abilitata (modalità blocco)
Altre informazioniNascondere le esclusioni agli amministratori locali
Impostazione predefinita di base: se si abilita questa impostazione, gli amministratori locali non potranno più visualizzare l'elenco di esclusione nell'app Sicurezza di Windows o tramite PowerShell.
Altre informazioniNascondere le esclusioni agli utenti locali
Impostazione predefinita di base: se si abilita questa impostazione, gli utenti locali non potranno più visualizzare l'elenco delle esclusioni nell'app Sicurezza di Windows o tramite PowerShell.
Altre informazioniConfigurazione guidata: Abilita aggiornamento RTP e Sig
Impostazione predefinita di base: se si abilita questa impostazione, gli aggiornamenti della protezione in tempo reale e dell'intelligence di sicurezza vengono abilitati durante la Configurazione guidata.
Altre informazioniProtezione PUA
Impostazione predefinita di base: protezione PUA attivata. Gli elementi rilevati vengono bloccati. Appariranno nella storia insieme ad altre minacce.
Altre informazioniDirezione di scansione in tempo reale
Impostazione predefinita di base: monitorare tutti i file (bidirezionale).
Altre informazioniParametro di scansione
Impostazione predefinita di base: Analisi rapida
Altre informazioniPianificazione del tempo di analisi rapida
Impostazione predefinita di base: configurata
Valore: 120
Altre informazioniGiorno della pianificazione dell'analisi
Impostazione predefinita di base: ogni giorno
Altre informazioniPianificare il tempo della scansione
Impostazione predefinita di base: configurata
Valore: 120
Altre informazioniIntervallo di aggiornamento della firma
Impostazione predefinita di base: configurata
Valore: 4
Altre informazioniConsenso per l'invio di campioni
Impostazione predefinita di base: Invia automaticamente tutti i campioni.
Altre informazioni
Device Guard
-
Credential Guard
Impostazione predefinita di base: (abilitato con blocco UEFI) Attiva Credential Guard con il blocco UEFI.
Altre informazioni
Dma Guard
-
Criteri di enumerazione dei dispositivi
Impostazione predefinita di base: Blocca tutto (più restrittivo)
Altre informazioni
Firewall
Verifica dell'elenco di revoche di certificati
Impostazione predefinita linea di base: Nessuna
Altre informazioniDisabilita FTP con stato
Valore predefinito di base: True
Altre informazioniAbilitare Domain Network Firewall
Valore predefinito di base: True
Altre informazioniConsenti unione criteri IPsec locali
Valore predefinito di base: True
Altre informazioniDisabilita la modalità invisibile
Impostazione predefinita prevista: False
Altre informazioniDisabilitare le notifiche in entrata
Valore predefinito di base: True
Altre informazioniDisabilita risposte unicast alla trasmissione multicast
Impostazione predefinita prevista: False
Altre informazioniPorte globali Consenti l'unione delle preferenze utente
Valore predefinito di base: True
Altre informazioniDisabilita l'esenzione pacchetto protetto Ipsec in modalità invisibile
Valore predefinito di base: True
Altre informazioniConsenti unione criteri locali
Valore predefinito di base: True
Altre informazioni
Abilita coda pacchetti
Impostazione predefinita di base: configurata
Valore: Disabled
Altre informazioniAbilitare il firewall di rete privata
Valore predefinito di base: True
Altre informazioniAzione in entrata predefinita per il profilo privato
Impostazione predefinita di base: Blocco
Altre informazioniDisabilita risposte unicast alla trasmissione multicast
Impostazione predefinita prevista: False
Altre informazioniDisabilita la modalità invisibile
Impostazione predefinita prevista: False
Altre informazioniPorte globali Consenti l'unione delle preferenze utente
Valore predefinito di base: True
Altre informazioniConsenti unione criteri IPsec locali
Valore predefinito di base: True
Altre informazioniDisabilita l'esenzione pacchetto protetto Ipsec in modalità invisibile
Valore predefinito di base: True
Altre informazioniDisabilitare le notifiche in entrata
Valore predefinito di base: True
Altre informazioniConsenti unione criteri locali
Valore predefinito di base: True
Altre informazioniAzione in uscita predefinita
Impostazione predefinita linea di base: Consenti
Altre informazioniLe app di autenticazione consentono l'unione delle preferenze degli utenti
Valore predefinito di base: True
Altre informazioni
Abilita firewall di rete pubblica
Valore predefinito di base: True
Altre informazioniDisabilita la modalità invisibile
Impostazione predefinita prevista: False
Altre informazioniAzione in uscita predefinita
Impostazione predefinita linea di base: Consenti
Altre informazioniDisabilitare le notifiche in entrata
Valore predefinito di base: True
Altre informazioniDisabilita l'esenzione pacchetto protetto Ipsec in modalità invisibile
Valore predefinito di base: True
Altre informazioniConsenti unione criteri locali
Valore predefinito di base: True
Altre informazioniLe app di autenticazione consentono l'unione delle preferenze degli utenti
Valore predefinito di base: True
Altre informazioniAzione in entrata predefinita per il profilo pubblico
Impostazione predefinita di base: Blocco
Altre informazioniDisabilita risposte unicast alla trasmissione multicast
Impostazione predefinita prevista: False
Altre informazioniPorte globali Consenti l'unione delle preferenze utente
Valore predefinito di base: True
Altre informazioniConsenti unione criteri IPsec locali
Valore predefinito di base: True
Altre informazioni
Codifica della chiave già condivisa
Valore predefinito di base: UTF8
Altre informazioniTempo di inattività dell'associazione di sicurezza
Impostazione predefinita di base: configurata
Valore: 300
Altre informazioni
Microsoft Edge
Configura Microsoft Defender SmartScreen
Impostazione predefinita di base: AbilitatoConfigura Microsoft Defender SmartScreen per bloccare le applicazioni potenzialmente indesiderate
Impostazione predefinita di base: AbilitatoAbilita le richieste DNS di Microsoft Defender SmartScreen
Impostazione predefinita di base: AbilitatoAbilitare la nuova libreria SmartScreen
Impostazione predefinita di base: AbilitatoForza i controlli di Microsoft Defender SmartScreen sui download da origini attendibili
Impostazione predefinita di base: AbilitatoImpedisce di ignorare i prompt di Microsoft Defender SmartScreen per i siti
Impostazione predefinita di base: AbilitatoImpedisce di ignorare gli avvisi di Microsoft Defender SmartScreen sui download
Impostazione predefinita di base: Abilitato
Regole per la riduzione della superficie di attacco
Le regole di riduzione della superficie di attacco supportano una fusione di impostazioni di criteri diversi per creare un superset di criteri per ogni dispositivo. Vengono unite solo le impostazioni che non sono in conflitto. Le impostazioni in conflitto non vengono aggiunte al superset di regole. In precedenza, se due criteri includevano conflitti per una singola impostazione, entrambi i criteri venivano contrassegnati come in conflitto e non veniva distribuita alcuna impostazione di nessuno dei profili.
Il comportamento di unione delle regole di riduzione della superficie di attacco è il seguente:
- Le regole di riduzione della superficie di attacco dei profili seguenti vengono valutate per ogni dispositivo a cui si applicano le regole:
- Dispositivi > Criterio > di configurazione Profilo > Endpoint Protection Riduzione della superficie di attacco di Microsoft Defender Exploit Guard >
- Sicurezza degli > endpoint Criteri > di riduzione della superficie di attacco Regole per la riduzione della superficie di attacco
- Sicurezza degli endpoint > Baseline > di sicurezza Baseline di Microsoft Defender per endpoint Regole di >riduzione della superficie di attacco.
- Le impostazioni che non presentano conflitti vengono aggiunte a un superset di criteri per il dispositivo.
- Quando due o più criteri hanno impostazioni in conflitto, le impostazioni in conflitto non vengono aggiunte al criterio combinato, mentre le impostazioni che non sono in conflitto vengono aggiunte al criterio superset che si applica a un dispositivo.
- Vengono limitate solo le configurazioni per le impostazioni in conflitto.
Per altre informazioni, vedere Regole di riduzione della superficie di attacco nella documentazione di Microsoft Defender per endpoint.
Impedire alle app di comunicazione di Office di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniImpedire ad Adobe Reader di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniImpedire alle applicazioni di Office di inserire codice in altri processi
Impostazione predefinita di base: Blocco
Altre informazioniImpedire alle applicazioni di Office di creare contenuto eseguibile
Impostazione predefinita di base: Blocco
Altre informazioniImpedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato
Impostazione predefinita di base: Blocco
Altre informazioniAbilitare la protezione di rete
Impostazione predefinita di base: Abilita
Altre informazioniBlocca i processi non attendibili e non firmati eseguiti da USB
Impostazione predefinita di base: Blocco
Altre informazioniBloccare il furto di credenziali dal sottosistema dell'autorità di sicurezza locale di Windows (lsass.exe)
Impostazione predefinita di base: Abilita
Altre informazioniBlocca il download di contenuto eseguibile dai client di posta elettronica e webmail
Impostazione predefinita di base: Blocco
Altre informazioniImpedire a tutte le applicazioni di Office di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniBlocca l'esecuzione di script potenzialmente offuscati (js/vbs/ps)
Impostazione predefinita di base: Blocco
Altre informazioniBlocca le chiamate API Win32 dalla macro di Office
Impostazione predefinita di base: Blocco
Altre informazioni
Application Guard
Per altre informazioni, vedere WindowsDefenderApplicationGuard CSP nella documentazione di Windows.
Quando usi Microsoft Edge, Microsoft Defender Application Guard protegge l'ambiente da siti non attendibili per l'organizzazione. Quando gli utenti visitano siti non elencati nel limite della rete isolata, i siti si aprono in una sessione di esplorazione virtuale Hyper-V. I siti attendibili sono definiti da un limite di rete.
Attivare Application Guard per Edge (opzioni)
Impostazione predefinita di base: abilitato per Edge
Altre informazioniBloccare il contenuto esterno da siti non approvati dall'organizzazione
Impostazione predefinita di base: Sì
Altre informazioniComportamento degli Appunti
Impostazione predefinita di base: blocca copia e incolla tra PC e browser
Altre informazioni
Criteri per l'isolamento della rete Windows
Impostazione predefinita di base: Configura
Altre informazioni-
Domini di rete
Valore predefinito di base: securitycenter.windows.com
-
Domini di rete
BitLocker
Richiedere la crittografia delle schede di archiviazione (solo per dispositivi mobili)
Impostazione predefinita di base: Sì
Altre informazioniNota
Il supporto per Windows 10 Mobile e Windows Phone 8.1 è terminato ad agosto 2020.
Abilita la crittografia completa del disco per il sistema operativo e le unità dati fisse
Impostazione predefinita di base: Sì
Altre informazioniCriteri dell'unità di sistema BitLocker
Impostazione predefinita di base: Configura
Altre informazioni-
Configurare il metodo di crittografia per le unità del sistema operativo
Impostazione predefinita di base: non configurata
Altre informazioni
-
Configurare il metodo di crittografia per le unità del sistema operativo
Criteri di unità fissi per BitLocker
Impostazione predefinita di base: Configura
Altre informazioniBlocca l'accesso in scrittura alle unità dati fisse non protette da BitLocker
Impostazione predefinita di base: Sì
Scopri di più Questa impostazione è disponibile quando i criteri unità fissa BitLocker sono impostati su Configura.Configurare il metodo di crittografia per le unità dati fisse
Valore predefinito di base: AES XTS a 128 bit
Altre informazioni
Criteri unità rimovibili BitLocker
Impostazione predefinita di base: Configura
Altre informazioniConfigurare il metodo di crittografia per le unità dati rimovibili
Impostazione predefinita di base: AES 128 bit CBC
Altre informazioniBlocca l'accesso in scrittura alle unità dati rimovibili non protette da BitLocker
Impostazione predefinita di base: non configurata
Altre informazioni
Stati di standby quando si dorme mentre l'alimentazione è alimentata a batteria
Impostazione predefinita di base: Disabilitato
Altre informazioniStati di standby quando si dorme mentre si è collegati
Impostazione predefinita di base: Disabilitato
Altre informazioniAbilita la crittografia completa del disco per il sistema operativo e le unità dati fisse
Impostazione predefinita di base: Sì
Altre informazioniCriteri dell'unità di sistema BitLocker
Impostazione predefinita di base: Configura
Altre informazioniAutenticazione all'avvio necessaria
Impostazione predefinita di base: Sì
Altre informazioniPIN di avvio TPM compatibile
Impostazione predefinita di base: Consentito
Altre informazioniChiave di avvio TPM compatibile
Impostazione predefinita di base: obbligatoria
Altre informazioniDisabilitare BitLocker nei dispositivi in cui TPM non è compatibile
Impostazione predefinita di base: Sì
Altre informazioniConfigurare il metodo di crittografia per le unità del sistema operativo
Impostazione predefinita di base: non configurata
Altre informazioni
Criteri di unità fissi per BitLocker
Impostazione predefinita di base: Configura
Altre informazioniBlocca l'accesso in scrittura alle unità dati fisse non protette da BitLocker
Impostazione predefinita di base: Sì
Scopri di più Questa impostazione è disponibile quando i criteri unità fissa BitLocker sono impostati su Configura.Configurare il metodo di crittografia per le unità dati fisse
Valore predefinito di base: AES XTS a 128 bit
Altre informazioni
Criteri unità rimovibili BitLocker
Impostazione predefinita di base: Configura
Altre informazioniConfigurare il metodo di crittografia per le unità dati rimovibili
Impostazione predefinita di base: AES 128 bit CBC
Altre informazioniBlocca l'accesso in scrittura alle unità dati rimovibili non protette da BitLocker
Impostazione predefinita di base: non configurata
Altre informazioni
Criteri dell'unità di sistema BitLocker
Impostazione predefinita di base: Configura
Altre informazioniAutenticazione all'avvio necessaria
Impostazione predefinita di base: Sì
Altre informazioniPIN di avvio TPM compatibile
Impostazione predefinita di base: Consentito
Altre informazioniChiave di avvio TPM compatibile
Impostazione predefinita di base: obbligatoria
Altre informazioniDisabilitare BitLocker nei dispositivi in cui TPM non è compatibile
Impostazione predefinita di base: Sì
Altre informazioniConfigurare il metodo di crittografia per le unità del sistema operativo
Impostazione predefinita di base: non configurata
Altre informazioni
Stati di standby quando si dorme mentre l'alimentazione è alimentata a batteria
Impostazione predefinita di base: Disabilitato
Altre informazioniStati di standby quando si dorme mentre si è collegati
Impostazione predefinita di base: Disabilitato
Altre informazioniAbilita la crittografia completa del disco per il sistema operativo e le unità dati fisse
Impostazione predefinita di base: Sì
Altre informazioniCriteri di unità fissi per BitLocker
Impostazione predefinita di base: Configura
Altre informazioniBlocca l'accesso in scrittura alle unità dati fisse non protette da BitLocker
Impostazione predefinita di base: Sì
Scopri di più Questa impostazione è disponibile quando i criteri unità fissa BitLocker sono impostati su Configura.Configurare il metodo di crittografia per le unità dati fisse
Valore predefinito di base: AES XTS a 128 bit
Altre informazioni
Criteri unità rimovibili BitLocker
Impostazione predefinita di base: Configura
Altre informazioniConfigurare il metodo di crittografia per le unità dati rimovibili
Impostazione predefinita di base: AES 128 bit CBC
Altre informazioniBlocca l'accesso in scrittura alle unità dati rimovibili non protette da BitLocker
Impostazione predefinita di base: non configurata
Altre informazioni
Browser
Richiede SmartScreen per Microsoft Edge
Impostazione predefinita di base: Sì
Altre informazioniBlocca l'accesso dannoso ai siti
Impostazione predefinita di base: Sì
Altre informazioniBlocca il download di file non verificato
Impostazione predefinita di base: Sì
Altre informazioni
Protezione dati
-
Blocca l'accesso diretto alla memoria
Impostazione predefinita di base: Sì
Altre informazioni
Device Guard
-
Abilitare Credential Guard
Impostazione predefinita di base: Abilita con blocco UEFI
Altre informazioni
Installazione del dispositivo
Installazione dei dispositivi hardware in base agli identificatori del dispositivo
Impostazione predefinita di base: Blocca l'installazione del dispositivo hardware
Altre informazioniRimuovere i dispositivi hardware corrispondenti
Impostazione predefinita di base: SìIdentificatori dei dispositivi hardware bloccati
Impostazione predefinita di base: non configurata per impostazione predefinita. Aggiungere manualmente uno o più identificatori di dispositivo.
Installazione di dispositivi hardware in base alle classi di installazione
Impostazione predefinita di base: Blocca l'installazione del dispositivo hardware
Altre informazioniRimuovere i dispositivi hardware corrispondenti
Impostazione predefinita di base: non configurataIdentificatori dei dispositivi hardware bloccati
Impostazione predefinita di base: non configurata per impostazione predefinita. Aggiungere manualmente uno o più identificatori di dispositivo.
Installazione di dispositivi hardware a blocchi in base alle classi di installazione: Impostazione predefinita di base: Sì
Altre informazioniRimuovere i dispositivi hardware corrispondenti: Impostazione predefinita di base: Sì
Elenco indirizzi bloccati
Impostazione predefinita di base: non configurata per impostazione predefinita. Aggiungere manualmente uno o più identificatori univoci globali della classe di installazione.
DMA Guard
-
Enumerazione di dispositivi esterni incompatibili con la protezione DMA kernel
Impostazione predefinita di base: Blocca tutto
Altre informazioni
-
Enumerazione di dispositivi esterni incompatibili con la protezione DMA kernel
Impostazione predefinita di base: non configurata
Altre informazioni
Rilevamento e risposta di endpoint
Condivisione di esempio per tutti i file
Impostazione predefinita di base: Sì
Altre informazioniVelocizza la frequenza dei report di telemetria
Impostazione predefinita di base: Sì
Altre informazioni
Firewall
FTP (Stateful File Transfer Protocol)
Impostazione predefinita di base: Disabilitato
Altre informazioniNumero di secondi durante i quali un'associazione di sicurezza può rimanere inattiva prima dell'eliminazione
Valore predefinito di base: 300
Altre informazioniCodifica della chiave già condivisa
Valore predefinito di base: UTF8
Altre informazioniVerifica dell'elenco di revoche di certificati (CRL)
Impostazione predefinita di base: non configurata
Altre informazioniAccodamento pacchetti
Impostazione predefinita di base: non configurata
Altre informazioniProfilo firewall privato
Impostazione predefinita di base: Configura
Altre informazioniConnessioni in ingresso bloccate
Impostazione predefinita di base: Sì
Altre informazioniRisposte unicast alle trasmissioni multicast richieste
Impostazione predefinita di base: Sì
Altre informazioniConnessioni in uscita necessarie
Impostazione predefinita di base: Sì
Altre informazioniNotifiche in entrata bloccate
Impostazione predefinita di base: Sì
Altre informazioniRegole globali della porta da Criteri di gruppo unite
Impostazione predefinita di base: Sì
Altre informazioniFirewall abilitato
Impostazione predefinita di base: Consentito
Altre informazioniRegole delle applicazioni autorizzate da Criteri di gruppo non unite
Impostazione predefinita di base: Sì
Altre informazioniRegole di sicurezza della connessione da Criteri di gruppo non unite
Impostazione predefinita di base: Sì
Altre informazioniTraffico in entrata obbligatorio
Impostazione predefinita di base: Sì
Altre informazioniLe regole dei criteri di Criteri di gruppo non sono unite
Impostazione predefinita di base: Sì
Altre informazioni
-
Modalità invisibile bloccata
Impostazione predefinita di base: Sì
Altre informazioni
Profilo firewall pubblico
Impostazione predefinita di base: Configura
Altre informazioniConnessioni in ingresso bloccate
Impostazione predefinita di base: Sì
Altre informazioniRisposte unicast alle trasmissioni multicast richieste
Impostazione predefinita di base: Sì
Altre informazioniConnessioni in uscita necessarie
Impostazione predefinita di base: Sì
Altre informazioniRegole delle applicazioni autorizzate da Criteri di gruppo non unite
Impostazione predefinita di base: Sì**
Altre informazioniNotifiche in entrata bloccate
Impostazione predefinita di base: Sì
Altre informazioniRegole globali della porta da Criteri di gruppo unite
Impostazione predefinita di base: Sì
Altre informazioniFirewall abilitato
Impostazione predefinita di base: Consentito
Altre informazioniRegole di sicurezza della connessione da Criteri di gruppo non unite
Impostazione predefinita di base: Sì
Altre informazioniTraffico in entrata obbligatorio
Impostazione predefinita di base: Sì
Altre informazioniLe regole dei criteri di Criteri di gruppo non sono unite
Impostazione predefinita di base: Sì
Altre informazioni
-
Modalità invisibile bloccata
Impostazione predefinita di base: Sì
Altre informazioni
Firewall profile domain
Impostazione predefinita di base: Configura
Altre informazioniRisposte unicast alle trasmissioni multicast richieste
Impostazione predefinita di base: Sì
Altre informazioniRegole delle applicazioni autorizzate da Criteri di gruppo non unite
Impostazione predefinita di base: Sì
Altre informazioniNotifiche in entrata bloccate
Impostazione predefinita di base: Sì
Altre informazioniRegole globali della porta da Criteri di gruppo unite
Impostazione predefinita di base: Sì
Altre informazioniFirewall abilitato
Impostazione predefinita di base: Consentito
Altre informazioniRegole di sicurezza della connessione da Criteri di gruppo non unite
Impostazione predefinita di base: Sì
Altre informazioniLe regole dei criteri di Criteri di gruppo non sono unite
Impostazione predefinita di base: Sì
Altre informazioni
-
Modalità invisibile bloccata
Impostazione predefinita di base: Sì
Altre informazioni
Microsoft Defender
Attiva la protezione in tempo reale
Impostazione predefinita di base: Sì
Altre informazioniQuantità di tempo aggiuntiva (0-50 secondi) per estendere il timeout della protezione cloud
Valore predefinito di base: 50
Altre informazioniAnalizzare tutti i file e gli allegati scaricati
Impostazione predefinita di base: Sì
Altre informazioniTipo di analisi
Impostazione predefinita di base: Analisi rapida
Altre informazioniGiorno dell'analisi della pianificazione di Defender: impostazione predefinita di base: ogni giorno
Ora di inizio analisi Defender: impostazione predefinita di base: non configurata
Consenso per l'invio di campioni di Defender
Impostazione predefinita di base: inviare automaticamente campioni sicuri
Altre informazioniLivello di protezione fornita dal cloud
Valore predefinito di base: Alto
Altre informazioniAnalizza le unità rimovibili durante l'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAzione di app potenzialmente indesiderata di Defender
Impostazione predefinita di base: Blocco
Altre informazioniAttivare la protezione fornita dal cloud
Impostazione predefinita di base: Sì
Altre informazioni
Attiva la protezione in tempo reale
Impostazione predefinita di base: Sì
Altre informazioniQuantità di tempo aggiuntiva (0-50 secondi) per estendere il timeout della protezione cloud
Valore predefinito di base: 50
Altre informazioniAnalizzare tutti i file e gli allegati scaricati
Impostazione predefinita di base: Sì
Altre informazioniTipo di analisi
Impostazione predefinita di base: Analisi rapida
Altre informazioniConsenso per l'invio di campioni di Defender
Impostazione predefinita di base: inviare automaticamente campioni sicuri
Altre informazioniLivello di protezione fornita dal cloud
Valore predefinito di base: Alto
Altre informazioniAnalizza le unità rimovibili durante l'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAzione di app potenzialmente indesiderata di Defender
Impostazione predefinita di base: Blocco
Altre informazioniAttivare la protezione fornita dal cloud
Impostazione predefinita di base: Sì
Altre informazioni
Esegui l'analisi rapida giornaliera all'indirizzo
Impostazione predefinita prevista: 2 AM
Altre informazioniOra di inizio analisi pianificata
Impostazione predefinita prevista: 2 AMConfigura una bassa priorità della CPU per le analisi pianificate
Impostazione predefinita di base: Sì
Altre informazioniImpedire alle app di comunicazione di Office di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniImpedire ad Adobe Reader di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniAnalizzare i messaggi di posta elettronica in arrivo
Impostazione predefinita di base: Sì
Altre informazioniAttiva la protezione in tempo reale
Impostazione predefinita di base: Sì
Altre informazioniNumero di giorni (0-90) per mantenere il malware in quarantena
Valore predefinito di base: 0
Altre informazioniPianificazione dell'analisi del sistema Defender
Impostazione predefinita di base: Definito dall'utente
Altre informazioniQuantità di tempo aggiuntiva (0-50 secondi) per estendere il timeout della protezione cloud
Valore predefinito di base: 50
Altre informazioniAnalizzare le unità di rete mappate durante un'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAttivare la protezione di rete
Impostazione predefinita di base: Sì
Altre informazioniAnalizzare tutti i file e gli allegati scaricati
Impostazione predefinita di base: Sì
Altre informazioniProtezione blocco all'accesso
Impostazione predefinita di base: non configurata
Altre informazioniAnalizzare gli script del browser
Impostazione predefinita di base: Sì
Altre informazioniBloccare l'accesso degli utenti all'app Microsoft Defender
Impostazione predefinita di base: Sì
Altre informazioniUtilizzo massimo consentito della CPU (0-100%) per analisi
Valore predefinito di base: 50
Altre informazioniTipo di analisi
Impostazione predefinita di base: Analisi rapida
Altre informazioniImmettere la frequenza (0-24 ore) per verificare la disponibilità di aggiornamenti per l'intelligence di sicurezza
Impostazione predefinita di base: 8
Altre informazioniConsenso per l'invio di campioni di Defender
Impostazione predefinita di base: inviare automaticamente campioni sicuri
Altre informazioniLivello di protezione fornita dal cloud
Impostazione predefinita di base: *Non configurato
Altre informazioniDigitalizzare i file di archivio
Impostazione predefinita di base: Sì
Altre informazioniAttivare il monitoraggio del comportamento
Impostazione predefinita di base: Sì
Altre informazioniAnalizza le unità rimovibili durante l'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAnalizzare i file di rete
Impostazione predefinita di base: Sì
Altre informazioniAzione di app potenzialmente indesiderata di Defender
Impostazione predefinita di base: Blocco
Altre informazioniAttivare la protezione fornita dal cloud
Impostazione predefinita di base: Sì
Altre informazioniImpedire alle applicazioni di Office di inserire codice in altri processi
Impostazione predefinita di base: Blocco
Altre informazioniImpedire alle applicazioni di Office di creare contenuto eseguibile
Impostazione predefinita di base: Blocco
Altre informazioniImpedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato
Impostazione predefinita di base: Blocco
Altre informazioniAbilitare la protezione di rete
Impostazione predefinita di base: modalità di controllo
Altre informazioniBlocca i processi non attendibili e non firmati eseguiti da USB
Impostazione predefinita di base: Blocco
Altre informazioniBloccare il furto di credenziali dal sottosistema dell'autorità di sicurezza locale di Windows (lsass.exe)
Impostazione predefinita di base: Abilita
Altre informazioniBlocca il download di contenuto eseguibile dai client di posta elettronica e webmail
Impostazione predefinita di base: Blocco
Altre informazioniImpedire a tutte le applicazioni di Office di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniBlocca l'esecuzione di script potenzialmente offuscati (js/vbs/ps)
Impostazione predefinita di base: Blocco
Altre informazioniBlocca le chiamate API Win32 dalla macro di Office
Impostazione predefinita di base: Blocco
Altre informazioni
Esegui l'analisi rapida giornaliera all'indirizzo
Impostazione predefinita prevista: 2 AM
Altre informazioniOra di inizio analisi pianificata
Impostazione predefinita prevista: 2 AMConfigura una bassa priorità della CPU per le analisi pianificate
Impostazione predefinita di base: Sì
Altre informazioniImpedire alle app di comunicazione di Office di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniImpedire ad Adobe Reader di creare processi figlio
Impostazione predefinita di base: Abilita
Altre informazioniAnalizzare i messaggi di posta elettronica in arrivo
Impostazione predefinita di base: Sì
Altre informazioniAttiva la protezione in tempo reale
Impostazione predefinita di base: Sì
Altre informazioniNumero di giorni (0-90) per mantenere il malware in quarantena
Valore predefinito di base: 0
Altre informazioniPianificazione dell'analisi del sistema Defender
Impostazione predefinita di base: Definito dall'utente
Altre informazioniQuantità di tempo aggiuntiva (0-50 secondi) per estendere il timeout della protezione cloud
Valore predefinito di base: 50
Altre informazioniAnalizzare le unità di rete mappate durante un'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAttivare la protezione di rete
Impostazione predefinita di base: Sì
Altre informazioniAnalizzare tutti i file e gli allegati scaricati
Impostazione predefinita di base: Sì
Altre informazioniProtezione blocco all'accesso
Impostazione predefinita di base: non configurata
Altre informazioniAnalizzare gli script del browser
Impostazione predefinita di base: Sì
Altre informazioniBloccare l'accesso degli utenti all'app Microsoft Defender
Impostazione predefinita di base: Sì
Altre informazioniUtilizzo massimo consentito della CPU (0-100%) per analisi
Valore predefinito di base: 50
Altre informazioniTipo di analisi
Impostazione predefinita di base: Analisi rapida
Altre informazioniImmettere la frequenza (0-24 ore) per verificare la disponibilità di aggiornamenti per l'intelligence di sicurezza
Impostazione predefinita di base: 8
Altre informazioniConsenso per l'invio di campioni di Defender
Impostazione predefinita di base: inviare automaticamente campioni sicuri
Altre informazioniLivello di protezione fornita dal cloud
Impostazione predefinita di base: *Non configurato
Altre informazioniDigitalizzare i file di archivio
Impostazione predefinita di base: Sì
Altre informazioniAttivare il monitoraggio del comportamento
Impostazione predefinita di base: Sì
Altre informazioniAnalizza le unità rimovibili durante l'analisi completa
Impostazione predefinita di base: Sì
Altre informazioniAnalizzare i file di rete
Impostazione predefinita di base: Sì
Altre informazioniAzione di app potenzialmente indesiderata di Defender
Impostazione predefinita di base: Blocco
Altre informazioniAttivare la protezione fornita dal cloud
Impostazione predefinita di base: Sì
Altre informazioniImpedire alle applicazioni di Office di inserire codice in altri processi
Impostazione predefinita di base: Blocco
Altre informazioniImpedire alle applicazioni di Office di creare contenuto eseguibile
Impostazione predefinita di base: Blocco
Altre informazioniImpedisce a JavaScript o VBScript di avviare il contenuto eseguibile scaricato
Impostazione predefinita di base: Blocco
Altre informazioniAbilitare la protezione di rete
Impostazione predefinita di base: modalità di controllo
Altre informazioniBlocca i processi non attendibili e non firmati eseguiti da USB
Impostazione predefinita di base: Blocco
Altre informazioniBloccare il furto di credenziali dal sottosistema dell'autorità di sicurezza locale di Windows (lsass.exe)
Impostazione predefinita di base: Abilita
Altre informazioniBlocca il download di contenuto eseguibile dai client di posta elettronica e webmail
Impostazione predefinita di base: Blocco
Altre informazioniImpedire a tutte le applicazioni di Office di creare processi figlio
Impostazione predefinita di base: Blocco
Altre informazioniBlocca l'esecuzione di script potenzialmente offuscati (js/vbs/ps)
Impostazione predefinita di base: Blocco
Altre informazioniBlocca le chiamate API Win32 dalla macro di Office
Impostazione predefinita di base: Blocco
Altre informazioni
Microsoft Defender Security Center
-
Impedire agli utenti di modificare l'interfaccia di protezione di Exploit Guard
Impostazione predefinita di base: Sì
Altre informazioni
Schermo intelligente
Impedire agli utenti di ignorare gli avvisi di SmartScreen
Impostazione predefinita di base: Sì
Altre informazioniAbilita Windows SmartScreen
Impostazione predefinita di base: Sì
Altre informazioniRichiede SmartScreen per Microsoft Edge
Impostazione predefinita di base: Sì
Altre informazioniBlocca l'accesso dannoso ai siti
Impostazione predefinita di base: Sì
Altre informazioniBlocca il download di file non verificato
Impostazione predefinita di base: Sì
Altre informazioniConfigura Microsoft Defender SmartScreen
Impostazione predefinita di base: AbilitatoImpedisce di ignorare i prompt di Microsoft Defender SmartScreen per i siti
Impostazione predefinita di base: AbilitatoImpedisce di ignorare gli avvisi di Microsoft Defender SmartScreen sui download
Impostazione predefinita di base: AbilitatoConfigura Microsoft Defender SmartScreen per bloccare le applicazioni potenzialmente indesiderate
Impostazione predefinita di base: Abilitato
Richiedi app solo dallo Store
Impostazione predefinita di base: SìAbilita Windows SmartScreen
Impostazione predefinita di base: Sì
Altre informazioni
Windows Hello for Business
Per altre informazioni, vedere CSP PassportForWork nella documentazione di Windows.
Bloccare Windows Hello for Business
Impostazione predefinita di base: DisabilitatoLettere minuscole nel PIN
Impostazione predefinita di base: ConsentitoCaratteri speciali nel PIN
Impostazione predefinita di base: ConsentitoLettere maiuscole nel PIN
Impostazione predefinita di base: Consentito