この記事は、Microsoft Intune の Microsoft Defender for Endpoint セキュリティ ベースラインで使用できる設定のリファレンスです。
このリファレンス記事について
各セキュリティ基本計画は、関連するセキュリティ チームが推奨する詳細なセキュリティ設定を適用および適用するのに役立つ事前構成済みの Windows 設定のグループです。 展開する各ベースラインをカスタマイズして、必要な設定と値のみを適用することもできます。 Intune でセキュリティ ベースラインのプロファイルを作成する場合、複数の "デバイス構成" 設定で構成されたテンプレートを作成することになります。
この記事に表示される詳細は、記事の上部で選択したベースライン バージョンに基づいています。 各バージョンについて、この記事には次の内容が表示されます。
- 各設定の一覧と、そのベースライン バージョンの既定のインスタンスにある構成。
- 利用可能な場合は、基になる構成サービス プロバイダー (CSP) のドキュメントへのリンク、または関連する製品グループからの他の関連コンテンツへのリンク。このコンテンツには、設定の使用に関するコンテキストおよび場合によっては追加の詳細が記載されています。
ベースラインの新しいバージョンが利用可能になると、以前のバージョンが置き換えられます。 新しいバージョンが利用可能になる前に作成したプロファイル インスタンス:
- 読み取り専用にします。 これらのプロファイルを引き続き使用し、名前、説明、および割り当てを編集することはできますが、それらの設定の構成を変更することはできません。
- 現在のバージョンに更新できます。 プロファイルを現在のベースライン バージョンに更新した後、プロファイルを編集して設定を変更できます。
セキュリティ ベースラインの使用の詳細については、次を参照してください。
Microsoft Defender for Endpoint ベースライン バージョン 24H1
2020 年 12 月の Microsoft Defender for Endpoint のベースライン - バージョン 6
2020 年 9 月の Microsoft Defender for Endpoint ベースライン - バージョン 5
2020 年 4 月の Microsoft Defender for Endpoint のベースライン - バージョン 4
2020 年 3 月の Microsoft Defender for Endpoint のベースライン - バージョン 3
Microsoft Defender for Endpoint ベースラインは、環境が Microsoft Defender for Endpoint を使用するための前提条件を満たしている場合に使用できます。
このベースラインは物理デバイス用に最適化されており、仮想マシン (VM) や VDI エンドポイントで使用することはお勧めしません。 特定のベースライン設定は、仮想化環境上のリモート対話型セッションに影響を与える可能性があります。 詳細については、Windows のドキュメントの「Microsoft Defender for Endpoint セキュリティ ベースラインへの準拠を強化する」を参照してください。
管理用テンプレート
システム > デバイスのインストール > デバイスのインストール制限
これらのデバイス セットアップ クラスに一致するドライバーを使用したデバイスのインストールを禁止する
ベースラインの既定値: 有効
詳細情報禁止されるクラス
基準の既定値: d48179be-ec20-11d1-b6b8-00c04fa372a7また、既にインストールされている一致するデバイスにも適用されます。
ベースラインの既定値: False
Windows コンポーネント > BitLocker ドライブ暗号化
ドライブの暗号化方法と暗号強度を選択する (Windows 10 [バージョン 1511] 以降)
ベースラインの既定値: 有効
詳細情報重要
2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。
リムーバブル データ ドライブの暗号化方法を選択します。
ベースラインの既定値: AES-CBC 128 ビット (既定値)オペレーティング システム ドライブの暗号化方法を選択します。
ベースラインの既定値: XTS-AES 128 ビット (既定値)固定データ ドライブの暗号化方法を選択する:
ベースラインの既定値: XTS-AES 128 ビット (既定値)
Windows コンポーネント > BitLocker ドライブ暗号化 > 固定データ ドライブ
BitLocker で保護された固定ドライブを回復する方法を選択する
ベースラインの既定値: 有効
詳細情報固定データ ドライブの回復情報が AD DS に保存されるまで、BitLocker を有効にしないでください
ベースラインの既定値: Trueデータ回復エージェントを許可する
ベースラインの既定値: TrueAD DS への BitLocker 回復情報の格納を構成する
ベースラインの既定値: バックアップ回復パスワードとキー パッケージ値: 256 ビットの回復キーを許可する
固定データ ドライブの BitLocker 回復情報を AD DS に保存する
ベースラインの既定値: TrueBitLocker セットアップ ウィザードから回復オプションを省略する
ベースラインの既定値: TrueBitLocker 回復情報のユーザー ストレージを構成します。
基準の既定値: 48 桁の回復パスワードを許可する
BitLocker で保護されていない固定ドライブへの書き込みアクセスを拒否する
ベースラインの既定値: 有効
詳細情報固定データ ドライブにドライブ暗号化の種類を適用する
ベースラインの既定値: 有効
詳細情報-
暗号化の種類を選択します: (デバイス)
ベースラインの既定値: 使用済み領域のみの暗号化
-
暗号化の種類を選択します: (デバイス)
Windows コンポーネント > BitLocker ドライブ暗号化 > オペレーティング システム ドライブ
InstantGo または HSTI に準拠しているデバイスがプリブート PIN をオプトアウトできるようにします。
ベースラインの既定値: 無効
詳細情報拡張スタートアップ PIN を許可する
ベースラインの既定値: 無効
詳細情報BitLocker で保護されたオペレーティング システム ドライブを回復する方法を選択する
ベースラインの既定値: 有効
詳細情報BitLocker セットアップ ウィザードから回復オプションを省略する
ベースラインの既定値: Trueデータ回復エージェントを許可する
ベースラインの既定値: True値: 256 ビットの回復キーを許可する
AD DS への BitLocker 回復情報の記憶域を構成します。
ベースラインの既定値: 回復パスワードとキー パッケージを格納するオペレーティング システム ドライブの回復情報が AD DS に保存されるまで、BitLocker を有効にしないでください
ベースラインの既定値: Trueオペレーティング システム ドライブの BitLocker 回復情報を AD DS に保存する
ベースラインの既定値: TrueBitLocker 回復情報のユーザー ストレージを構成します。
基準の既定値: 48 桁の回復パスワードを許可する
スレートでプリブート キーボード入力を必要とする BitLocker 認証の使用を有効にする
ベースラインの既定値: 有効
詳細情報オペレーティング システム ドライブにドライブ暗号化の種類を適用する
ベースラインの既定値: 有効
詳細情報-
暗号化の種類を選択します: (デバイス)
ベースラインの既定値: 使用済み領域のみの暗号化
-
暗号化の種類を選択します: (デバイス)
起動時に追加の認証を要求する
ベースラインの既定値: 有効
詳細情報TPM スタートアップ キーと PIN の構成:
既定値の基準: TPM でスタートアップ キーと PIN を許可しないTPM のスタートアップを構成する:
ベースラインの既定値: TPM を許可する互換性のある TPM を使用せずに BitLocker を許可する (パスワードまたは USB フラッシュ ドライブのスタートアップ キーが必要)
ベースラインの既定値: FalseTPM スタートアップ PIN の構成:
既定値の基準: TPM でスタートアップ PIN を許可するTPM スタートアップ キーを構成する:
ベースラインの既定値: TPM を使用したスタートアップ キーを許可しない
Windows コンポーネント > BitLocker ドライブ暗号化 > リムーバブル データ ドライブ
リムーバブル ドライブでの BitLocker の使用を制御する
ベースラインの既定値: 有効
詳細情報リムーバブル データ ドライブ (デバイス) に BitLocker 保護を適用することをユーザーに許可する
ベースラインの既定値: Trueリムーバブル データ ドライブにドライブ暗号化の種類を強制する
ベースラインの既定値: 有効
詳細情報-
暗号化の種類を選択します: (デバイス)
ベースラインの既定値: 使用済み領域のみの暗号化
-
暗号化の種類を選択します: (デバイス)
リムーバブル データ ドライブ (デバイス) で BitLocker 保護を一時停止および復号化することをユーザーに許可する
ベースラインの既定値: False
BitLocker で保護されていないリムーバブル ドライブへの書き込みアクセスを拒否する
ベースラインの既定値: 有効
詳細情報-
Do not allow allow to devices configured in another organization
ベースラインの既定値: False
-
Do not allow allow to devices configured in another organization
Windows コンポーネント > エクスプローラー
Windows Defender SmartScreen を構成する
ベースラインの既定値: 有効
詳細情報-
次のいずれかの設定を選択します: (デバイス)
ベースラインの既定値: 警告してバイパスを防ぐ
-
次のいずれかの設定を選択します: (デバイス)
Windows コンポーネント > インターネット エクスプローラー
インターネットから一般的にダウンロードされないファイルに関する SmartScreen フィルターの警告をバイパスしない
ベースラインの既定値: 有効
詳細情報インターネットから一般的にダウンロードされないファイルに関する SmartScreen フィルターの警告をバイパスしない (ユーザー)
ベースラインの既定値: 有効
詳細情報SmartScreen フィルターの管理を禁止する
ベースラインの既定値: 有効
詳細情報-
SmartScreen フィルター モードを選択する
基準の既定値: オン
-
SmartScreen フィルター モードを選択する
BitLocker
他のディスク暗号化の警告を許可する
ベースラインの既定値: 有効
詳細情報回復パスワードの循環を構成する
ベースラインの既定値: Azure AD に参加しているデバイスとハイブリッドに参加しているデバイスの両方に対して更新
詳細情報デバイスの暗号化を要求する
ベースラインの既定値: 有効
詳細情報
Defender
アーカイブ スキャンを許可する
ベースラインの既定値: 許可する。アーカイブ ファイルをスキャンします。
詳細情報動作の監視を許可する
ベースラインの既定値: 許可する。リアルタイムの動作監視を有効にします。
詳細情報クラウド保護を許可
ベースラインの既定値: 許可する。クラウド保護を有効にします。
詳細情報Allow Email Scanning
ベースラインの既定値: 許可する。電子メールのスキャンを有効にします。
詳細情報フル スキャンのリムーバブル ドライブのスキャンを許可する
ベースラインの既定値: 許可する。リムーバブル ドライブをスキャンします。
詳細情報アクセス保護時に許可
ベースラインの既定値: 許可する。
詳細情報リアルタイム監視を許可する
ベースラインの既定値: 許可する。リアルタイム監視サービスをオンにして実行します。
詳細情報Network Files のスキャンを許可する
ベースラインの既定値: 許可する。ネットワーク ファイルをスキャンします。
詳細情報ダウンロードしたすべてのファイルと添付ファイルのスキャンを許可する
ベースラインの既定値: 許可する。
詳細情報スクリプトのスキャンを許可する
ベースラインの既定値: 許可する。
詳細情報ユーザー UI アクセスを許可する
ベースラインの既定値: 許可する。ユーザーが UI にアクセスできるようにします。
詳細情報難読化される可能性のあるスクリプトの実行をブロックする
ベースラインの既定値: ブロック
詳細情報Office マクロからの Win32 API 呼び出しをブロックする
ベースラインの既定値: ブロック
詳細情報流行、年齢、または信頼できるリストの基準を満たしていない限り、実行可能ファイルの実行をブロックする
ベースラインの既定値: ブロック
詳細情報Office の通信アプリケーションによる子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報すべての Office アプリケーションによる子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報Adobe Reader による子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用をブロックする
ベースラインの既定値: ブロック
詳細情報JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
ベースラインの既定値: ブロック
詳細情報サーバーの WebShell 作成をブロックする
ベースラインの既定値: ブロック
詳細情報USB から実行される信頼されていない、署名されていないプロセスをブロックする
ベースラインの既定値: ブロック
詳細情報WMI イベント サブスクリプションを使用して永続化をブロックする
基準の既定値: 監査
詳細情報[プレビュー]コピーまたは偽装されたシステム ツールの使用をブロックする
ベースラインの既定値: ブロック
詳細情報悪用された脆弱な署名付きドライバーの乱用をブロックする (デバイス)
ベースラインの既定値: ブロック
詳細情報PSExec コマンドと WMI コマンドから発生するプロセス作成をブロックする
基準の既定値: 監査
詳細情報Office アプリケーションによる実行可能なコンテンツの作成をブロックする
ベースラインの既定値: ブロック
詳細情報Office アプリケーションによる他のプロセスへのコード挿入をブロックする
ベースラインの既定値: ブロック
詳細情報[プレビュー]セーフ モードでコンピューターの再起動をブロックする
ベースラインの既定値: ブロック
詳細情報ランサムウェアに対する高度な保護を使用する
ベースラインの既定値: ブロック
詳細情報メール クライアントと Web メールからの実行可能なコンテンツをブロックする
ベースラインの既定値: ブロック
詳細情報
スキャンを実行する前に署名を確認する
ベースラインの既定値: 有効
詳細情報クラウド ブロックのレベル
ベースラインの既定値: 高
詳細情報クラウド拡張タイムアウト
ベースラインの既定値: 構成済み
値: 50
詳細情報ローカル管理のマージを無効にする
ベースラインの既定値: ローカル管理のマージを有効にする
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: 有効 (ブロック モード)
詳細情報ローカル管理者から除外を非表示にする
基準の既定値: この設定を有効にすると、ローカル管理者は Windows セキュリティ アプリまたは PowerShell で除外リストを表示できなくなります。
詳細情報ローカル ユーザーから除外を非表示にする
基準の既定値: この設定を有効にすると、ローカル ユーザーは Windows セキュリティ アプリまたは PowerShell を介して除外リストを表示できなくなります。
詳細情報OOBE RTP および SIG 更新を有効にする
基準の既定値: この設定を有効にすると、OOBE 中にリアルタイム保護と Security Intelligence Updates が有効になります。
詳細情報PUA 保護
ベースラインの既定値: PUA 保護がオンです。検出された項目はブロックされています。それらは他の脅威とともに歴史に残るでしょう。
詳細情報リアルタイム スキャン方向
ベースラインの既定値: すべてのファイルを監視する (双方向)。
詳細情報スキャン パラメーター
ベースラインの既定値: クイック スキャン
詳細情報クイック スキャン時刻をスケジュールする
ベースラインの既定値: 構成済み
値: 120
詳細情報スキャン日をスケジュールする
ベースラインの既定値: 毎日
詳細情報スキャン時刻のスケジュール
ベースラインの既定値: 構成済み
値: 120
詳細情報署名の更新間隔
ベースラインの既定値: 構成済み
値: 4
詳細情報サンプルの提出の同意
ベースラインの既定値: すべてのサンプルを自動的に送信します。
詳細情報
Device Guard
-
Credential Guard
基準の既定値: (UEFI ロックで有効) UEFI ロックを使用して Credential Guard を有効にします。
詳細情報
DMA ガード
-
デバイス列挙ポリシー
基準の既定値: すべてブロック (最も制限の厳しい)
詳細情報
ファイアウォール
証明書失効リストの確認
ベースラインの既定値: なし
詳細情報ステートフル FTP を無効にする
ベースラインの既定値: True
詳細情報ドメイン ネットワーク ファイアウォールを有効にする
ベースラインの既定値: True
詳細情報ローカル IPsec ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報ステルス モードを無効にする
ベースラインの既定値: False
詳細情報受信通知を無効にする
ベースラインの既定値: True
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
ベースラインの既定値: False
詳細情報グローバル ポートでユーザー設定のマージが許可される
ベースラインの既定値: True
詳細情報ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
ベースラインの既定値: True
詳細情報ローカル ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報
パケット キューを有効にする
ベースラインの既定値: 構成済み
値: 無効
詳細情報プライベート ネットワーク ファイアウォールを有効にする
ベースラインの既定値: True
詳細情報プライベート プロファイルの既定の受信アクション
ベースラインの既定値: ブロック
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
ベースラインの既定値: False
詳細情報ステルス モードを無効にする
ベースラインの既定値: False
詳細情報グローバル ポートでユーザー設定のマージが許可される
ベースラインの既定値: True
詳細情報ローカル IPsec ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
ベースラインの既定値: True
詳細情報受信通知を無効にする
ベースラインの既定値: True
詳細情報ローカル ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報既定の送信アクション
基準の既定値: 許可
詳細情報認証アプリ ユーザー設定のマージを許可する
ベースラインの既定値: True
詳細情報
パブリック ネットワーク ファイアウォールを有効にする
ベースラインの既定値: True
詳細情報ステルス モードを無効にする
ベースラインの既定値: False
詳細情報既定の送信アクション
基準の既定値: 許可
詳細情報受信通知を無効にする
ベースラインの既定値: True
詳細情報ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
ベースラインの既定値: True
詳細情報ローカル ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報認証アプリ ユーザー設定のマージを許可する
ベースラインの既定値: True
詳細情報パブリック プロファイルの既定の受信アクション
ベースラインの既定値: ブロック
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
ベースラインの既定値: False
詳細情報グローバル ポートでユーザー設定のマージが許可される
ベースラインの既定値: True
詳細情報ローカル IPsec ポリシーのマージを許可する
ベースラインの既定値: True
詳細情報
事前共有キー エンコード
ベースラインの既定値: UTF8
詳細情報セキュリティ アソシエーションのアイドル時間
ベースラインの既定値: 構成済み
値: 300
詳細情報
Microsoft Edge
Microsoft Defender SmartScreen を構成する
ベースラインの既定値: 有効望ましくない可能性のあるアプリをブロックするように Microsoft Defender SmartScreen を構成する
ベースラインの既定値: 有効Microsoft Defender SmartScreen DNS 要求を有効にする
ベースラインの既定値: 有効新しい SmartScreen ライブラリを有効にする
ベースラインの既定値: 有効信頼のおけるソースからのダウンロードに対して Microsoft Defender SmartScreen のチェックを強制的に行う
ベースラインの既定値: 有効サイトに関する Microsoft Defender SmartScreen プロンプトをバイパスしない
ベースラインの既定値: 有効ダウンロードに関する Microsoft Defender SmartScreen の警告をバイパスしない
ベースラインの既定値: 有効
攻撃面の減少ルール
攻撃表面の縮小ルールでは、さまざまなポリシーの設定のマージがサポートされており、デバイスごとにポリシーのスーパーセットが作成されます。 競合していない設定のみがマージされます。 競合している設定は、ルールのスーパーセットには追加されません。 以前は、1 つの設定に対して 2 つのポリシーに競合が含まれる場合、両方のポリシーに競合のフラグが立てられ、どちらのプロファイルの設定も展開されませんでした。
攻撃表面の縮小ルールのマージ動作は次のとおりです。
- 次のプロファイルからの攻撃表面の縮小ルールは、ルールが適用されるデバイスごとに評価されます。
- デバイス > 構成ポリシー > Endpoint Protection プロファイル > Microsoft Defender Exploit Guard >攻撃面の減少
- エンドポイント セキュリティ > 攻撃表面の縮小ポリシー >攻撃表面の縮小ルール
- エンドポイント セキュリティ > セキュリティ ベースライン> Microsoft Defender for Endpointベースライン >攻撃面の減少ルール。
- 競合のない設定は、デバイスのポリシーのスーパーセットに追加されます。
- 複数のポリシーに競合する設定がある場合、競合する設定は結合されたポリシーには追加されませんが、競合しない設定はデバイスに適用されるスーパーセット ポリシーに追加されます。
- 競合する設定の構成のみが保持されます。
詳細については、Microsoft Defender for Endpoint ドキュメントの「攻撃面の減少ルール」を参照してください。
Office コミュニケーション アプリによる子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報Adobe Reader による子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報Office アプリケーションによる他のプロセスへのコード挿入をブロックする
ベースラインの既定値: ブロック
詳細情報Office アプリケーションによる実行可能なコンテンツの作成をブロックする
ベースラインの既定値: ブロック
詳細情報JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
ベースラインの既定値: ブロック
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: 有効
詳細情報USB から実行される信頼されていない、署名されていないプロセスをブロックする
ベースラインの既定値: ブロック
詳細情報Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
ベースラインの既定値: 有効
詳細情報メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
ベースラインの既定値: ブロック
詳細情報すべての Office アプリケーションによる子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
ベースラインの既定値: ブロック
詳細情報Office マクロからの Win32 API 呼び出しをブロックする
ベースラインの既定値: ブロック
詳細情報
Application Guard
詳細については、Windows ドキュメントの「 WindowsDefenderApplicationGuard CSP 」を参照してください。
Microsoft Edge を使用すると、Microsoft Defender Application Guard は、organization によって信頼されていないサイトから環境を保護します。 ユーザーが分離されたネットワーク境界に一覧表示されていないサイトにアクセスすると、そのサイトは Hyper-V 仮想参照セッションで開きます。 信頼済みサイトは、ネットワークの境界によって定義されます。
BitLocker
ストレージ カードの暗号化を必須とする (モバイルのみ)
ベースラインの既定値: はい
詳細情報注:
Windows 10 Mobile と Windows Phone 8.1 のサポートは、2020 年 8 月に終了しました。
OS ドライブと固定データ ドライブのフル ディスク暗号化を有効にする
ベースラインの既定値: はい
詳細情報BitLocker システム ドライブ ポリシー
基準の既定値: 構成
詳細情報-
オペレーティング システム ドライブの暗号化方法を構成する
ベースラインの既定値: 未構成
詳細情報
-
オペレーティング システム ドライブの暗号化方法を構成する
BitLocker 固定ドライブ ポリシー
基準の既定値: 構成
詳細情報BitLocker リムーバブル ドライブ ポリシー
基準の既定値: 構成
詳細情報
ブラウザー
Microsoft Edge に SmartScreen が必要
ベースラインの既定値: はい
詳細情報悪意のあるサイト アクセスをブロックする
ベースラインの既定値: はい
詳細情報未確認のファイルのダウンロードをブロックする
ベースラインの既定値: はい
詳細情報
データ保護
-
ダイレクト メモリ アクセスをブロックする
ベースラインの既定値: はい
詳細情報
デバイス識別子によるハードウェア デバイスのインストール
ベースラインの既定値: ハードウェア デバイスのインストールをブロックする
詳細情報一致するハードウェア デバイスを削除する
ベースラインの既定値: はいブロックされるハードウェア デバイス識別子
ベースラインの既定値: 既定では構成されていません。1 つ以上のデバイス識別子を手動で追加します。
セットアップ クラスによるハードウェア デバイスのインストール
ベースラインの既定値: ハードウェア デバイスのインストールをブロックする
詳細情報一致するハードウェア デバイスを削除する
ベースラインの既定値: 未構成ブロックされるハードウェア デバイス識別子
ベースラインの既定値: 既定では構成されていません。1 つ以上のデバイス識別子を手動で追加します。
セットアップ クラスによるハードウェア デバイスのインストールのブロック: ベースラインの既定値: はい
詳細情報一致するハードウェア デバイスを削除します: ベースラインの既定値: はい
ブロック リスト
ベースラインの既定値: 既定では構成されていません。1 つ以上のセットアップ クラスのグローバル一意識別子を手動で追加します。
DMA ガード
-
カーネル DMA 保護と互換性のない外部デバイスの列挙型
基準の既定値: すべてブロック
詳細情報
-
カーネル DMA 保護と互換性のない外部デバイスの列挙型
ベースラインの既定値: 未構成
詳細情報
ファイアウォール
ステートフル ファイル転送プロトコル (FTP)
ベースラインの既定値: 無効
詳細情報セキュリティ アソシエーションが削除されるまでにアイドル状態にできる秒数
基準の既定値: 300
詳細情報事前共有キー エンコード
ベースラインの既定値: UTF8
詳細情報証明書失効リスト (CRL) の確認
ベースラインの既定値: 未構成
詳細情報パケット キュー
ベースラインの既定値: 未構成
詳細情報ファイアウォール プロファイル プライベート
基準の既定値: 構成
詳細情報受信接続がブロックされる
ベースラインの既定値: はい
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答が必要です
ベースラインの既定値: はい
詳細情報送信接続が必要です
ベースラインの既定値: はい
詳細情報受信通知がブロックされる
ベースラインの既定値: はい
詳細情報マージされたグループ ポリシーからのグローバル ポート ルール
ベースラインの既定値: はい
詳細情報ファイアウォールが有効
ベースラインの既定値: 許可
詳細情報グループ ポリシーからの承認されたアプリケーション ルールがマージされない
ベースラインの既定値: はい
詳細情報グループ ポリシーからの接続セキュリティ規則がマージされない
ベースラインの既定値: はい
詳細情報必要な着信トラフィック
ベースラインの既定値: はい
詳細情報グループ ポリシーのポリシー ルールがマージされない
ベースラインの既定値: はい
詳細情報
-
ステルス モードがブロックされました
ベースラインの既定値: はい
詳細情報
ファイアウォール プロファイルの公開
基準の既定値: 構成
詳細情報受信接続がブロックされる
ベースラインの既定値: はい
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答が必要です
ベースラインの既定値: はい
詳細情報送信接続が必要です
ベースラインの既定値: はい
詳細情報グループ ポリシーからの承認されたアプリケーション ルールがマージされない
ベースラインの既定値: はい**
詳細情報受信通知がブロックされる
ベースラインの既定値: はい
詳細情報マージされたグループ ポリシーからのグローバル ポート ルール
ベースラインの既定値: はい
詳細情報ファイアウォールが有効
ベースラインの既定値: 許可
詳細情報グループ ポリシーからの接続セキュリティ規則がマージされない
ベースラインの既定値: はい
詳細情報必要な着信トラフィック
ベースラインの既定値: はい
詳細情報グループ ポリシーのポリシー ルールがマージされない
ベースラインの既定値: はい
詳細情報
-
ステルス モードがブロックされました
ベースラインの既定値: はい
詳細情報
ファイアウォール プロファイル ドメイン
基準の既定値: 構成
詳細情報マルチキャスト ブロードキャストへのユニキャスト応答が必要です
ベースラインの既定値: はい
詳細情報グループ ポリシーからの承認されたアプリケーション ルールがマージされない
ベースラインの既定値: はい
詳細情報受信通知がブロックされる
ベースラインの既定値: はい
詳細情報マージされたグループ ポリシーからのグローバル ポート ルール
ベースラインの既定値: はい
詳細情報ファイアウォールが有効
ベースラインの既定値: 許可
詳細情報グループ ポリシーからの接続セキュリティ規則がマージされない
ベースラインの既定値: はい
詳細情報グループ ポリシーのポリシー ルールがマージされない
ベースラインの既定値: はい
詳細情報
-
ステルス モードがブロックされました
ベースラインの既定値: はい
詳細情報
Microsoft Defender
リアルタイム保護を有効にする
ベースラインの既定値: はい
詳細情報クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
ベースラインの既定値: 50
詳細情報ダウンロードしたすべてのファイルと添付ファイルをスキャンする
ベースラインの既定値: はい
詳細情報スキャンの種類
ベースラインの既定値: クイック スキャン
詳細情報Defender スキャンのスケジュール日: ベースラインの既定値: 毎日
Defender スキャンの開始時刻: ベースラインの既定値: 未構成
Defender サンプル送信の同意
ベースラインの既定値: 安全なサンプルを自動的に送信する
詳細情報クラウドによる保護レベル
ベースラインの既定値: 高
詳細情報フル スキャン中にリムーバブル ドライブをスキャンする
ベースラインの既定値: はい
詳細情報Defender 望ましくない可能性のあるアプリに対するアクション
ベースラインの既定値: ブロック
詳細情報クラウドによる保護を有効にする
ベースラインの既定値: はい
詳細情報
リアルタイム保護を有効にする
ベースラインの既定値: はい
詳細情報クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
ベースラインの既定値: 50
詳細情報ダウンロードしたすべてのファイルと添付ファイルをスキャンする
ベースラインの既定値: はい
詳細情報スキャンの種類
ベースラインの既定値: クイック スキャン
詳細情報Defender サンプル送信の同意
ベースラインの既定値: 安全なサンプルを自動的に送信する
詳細情報クラウドによる保護レベル
ベースラインの既定値: 高
詳細情報フル スキャン中にリムーバブル ドライブをスキャンする
ベースラインの既定値: はい
詳細情報Defender 望ましくない可能性のあるアプリに対するアクション
ベースラインの既定値: ブロック
詳細情報クラウドによる保護を有効にする
ベースラインの既定値: はい
詳細情報
毎日のクイック スキャンの実行
基準の既定値: 午前 2 時
詳細情報スケジュールされたスキャンの開始時刻
基準の既定値: 午前 2 時スケジュールされたスキャンの CPU 優先度を低く構成する
ベースラインの既定値: はい
詳細情報Office コミュニケーション アプリによる子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報Adobe Reader による子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報受信メール メッセージをスキャンする
ベースラインの既定値: はい
詳細情報リアルタイム保護を有効にする
ベースラインの既定値: はい
詳細情報検疫されたマルウェアを保持する日数 (0 から 90)
ベースラインの既定値: 0
詳細情報Defender システム スキャンのスケジュール
ベースラインの既定値: ユーザー定義
詳細情報クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
ベースラインの既定値: 50
詳細情報フル スキャン中にマップされたネットワーク ドライブをスキャンする
ベースラインの既定値: はい
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: はい
詳細情報ダウンロードしたすべてのファイルと添付ファイルをスキャンする
ベースラインの既定値: はい
詳細情報アクセス保護でのブロック
ベースラインの既定値: 未構成
詳細情報ブラウザー スクリプトをスキャンする
ベースラインの既定値: はい
詳細情報Microsoft Defender アプリへのユーザー アクセスをブロックする
ベースラインの既定値: はい
詳細情報スキャンあたりの最大許容 CPU 使用率 (0 - 100%)
ベースラインの既定値: 50
詳細情報スキャンの種類
ベースラインの既定値: クイック スキャン
詳細情報セキュリティ インテリジェンスの更新プログラムをチェックする頻度 (0 から 24 時間) を入力します
基準の既定値: 8
詳細情報Defender サンプル送信の同意
ベースラインの既定値: 安全なサンプルを自動的に送信する
詳細情報クラウドによる保護レベル
ベースラインの既定値: *未構成
詳細情報アーカイブ ファイルのスキャン
ベースラインの既定値: はい
詳細情報動作の監視をオンにする
ベースラインの既定値: はい
詳細情報フル スキャン中にリムーバブル ドライブをスキャンする
ベースラインの既定値: はい
詳細情報ネットワーク ファイルをスキャンする
ベースラインの既定値: はい
詳細情報Defender 望ましくない可能性のあるアプリに対するアクション
ベースラインの既定値: ブロック
詳細情報クラウドによる保護を有効にする
ベースラインの既定値: はい
詳細情報Office アプリケーションによる他のプロセスへのコード挿入をブロックする
ベースラインの既定値: ブロック
詳細情報Office アプリケーションによる実行可能なコンテンツの作成をブロックする
ベースラインの既定値: ブロック
詳細情報JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
ベースラインの既定値: ブロック
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: 監査モード
詳細情報USB から実行される信頼されていない、署名されていないプロセスをブロックする
ベースラインの既定値: ブロック
詳細情報Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
ベースラインの既定値: 有効
詳細情報メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
ベースラインの既定値: ブロック
詳細情報すべての Office アプリケーションによる子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
ベースラインの既定値: ブロック
詳細情報Office マクロからの Win32 API 呼び出しをブロックする
ベースラインの既定値: ブロック
詳細情報
毎日のクイック スキャンの実行
基準の既定値: 午前 2 時
詳細情報スケジュールされたスキャンの開始時刻
基準の既定値: 午前 2 時スケジュールされたスキャンの CPU 優先度を低く構成する
ベースラインの既定値: はい
詳細情報Office コミュニケーション アプリによる子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報Adobe Reader による子プロセスの作成をブロックする
ベースラインの既定値: 有効
詳細情報受信メール メッセージをスキャンする
ベースラインの既定値: はい
詳細情報リアルタイム保護を有効にする
ベースラインの既定値: はい
詳細情報検疫されたマルウェアを保持する日数 (0 から 90)
ベースラインの既定値: 0
詳細情報Defender システム スキャンのスケジュール
ベースラインの既定値: ユーザー定義
詳細情報クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
ベースラインの既定値: 50
詳細情報フル スキャン中にマップされたネットワーク ドライブをスキャンする
ベースラインの既定値: はい
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: はい
詳細情報ダウンロードしたすべてのファイルと添付ファイルをスキャンする
ベースラインの既定値: はい
詳細情報アクセス保護でのブロック
ベースラインの既定値: 未構成
詳細情報ブラウザー スクリプトをスキャンする
ベースラインの既定値: はい
詳細情報Microsoft Defender アプリへのユーザー アクセスをブロックする
ベースラインの既定値: はい
詳細情報スキャンあたりの最大許容 CPU 使用率 (0 - 100%)
ベースラインの既定値: 50
詳細情報スキャンの種類
ベースラインの既定値: クイック スキャン
詳細情報セキュリティ インテリジェンスの更新プログラムをチェックする頻度 (0 から 24 時間) を入力します
基準の既定値: 8
詳細情報Defender サンプル送信の同意
ベースラインの既定値: 安全なサンプルを自動的に送信する
詳細情報クラウドによる保護レベル
ベースラインの既定値: *未構成
詳細情報アーカイブ ファイルのスキャン
ベースラインの既定値: はい
詳細情報動作の監視をオンにする
ベースラインの既定値: はい
詳細情報フル スキャン中にリムーバブル ドライブをスキャンする
ベースラインの既定値: はい
詳細情報ネットワーク ファイルをスキャンする
ベースラインの既定値: はい
詳細情報Defender 望ましくない可能性のあるアプリに対するアクション
ベースラインの既定値: ブロック
詳細情報クラウドによる保護を有効にする
ベースラインの既定値: はい
詳細情報Office アプリケーションによる他のプロセスへのコード挿入をブロックする
ベースラインの既定値: ブロック
詳細情報Office アプリケーションによる実行可能なコンテンツの作成をブロックする
ベースラインの既定値: ブロック
詳細情報JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
ベースラインの既定値: ブロック
詳細情報ネットワーク保護を有効にする
ベースラインの既定値: 監査モード
詳細情報USB から実行される信頼されていない、署名されていないプロセスをブロックする
ベースラインの既定値: ブロック
詳細情報Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
ベースラインの既定値: 有効
詳細情報メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
ベースラインの既定値: ブロック
詳細情報すべての Office アプリケーションによる子プロセスの作成をブロックする
ベースラインの既定値: ブロック
詳細情報難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
ベースラインの既定値: ブロック
詳細情報Office マクロからの Win32 API 呼び出しをブロックする
ベースラインの既定値: ブロック
詳細情報
Microsoft Defender セキュリティ センター
-
ユーザーによる Exploit Guard 保護インターフェイスの編集をブロックする
ベースラインの既定値: はい
詳細情報
Smart Screen
ユーザーが SmartScreen の警告を無視できないようにする
ベースラインの既定値: はい
詳細情報Windows SmartScreen をオンにする
ベースラインの既定値: はい
詳細情報Microsoft Edge に SmartScreen が必要
ベースラインの既定値: はい
詳細情報悪意のあるサイト アクセスをブロックする
ベースラインの既定値: はい
詳細情報未確認のファイルのダウンロードをブロックする
ベースラインの既定値: はい
詳細情報Microsoft Defender SmartScreen を構成する
ベースラインの既定値: 有効サイトに関する Microsoft Defender SmartScreen プロンプトをバイパスしない
ベースラインの既定値: 有効ダウンロードに関する Microsoft Defender SmartScreen の警告をバイパスしない
ベースラインの既定値: 有効望ましくない可能性のあるアプリをブロックするように Microsoft Defender SmartScreen を構成する
ベースラインの既定値: 有効
ストアからのみアプリを要求する
ベースラインの既定値: はいWindows SmartScreen をオンにする
ベースラインの既定値: はい
詳細情報
Windows Hello for Business
詳細については、Windows ドキュメントの 「PassportForWork CSP 」を参照してください。
Windows Hello for Business をブロックする
ベースラインの既定値: 無効PIN での小文字
ベースラインの既定値: 許可PIN での特殊文字
ベースラインの既定値: 許可PIN での大文字
ベースラインの既定値: 許可