Microsoft Intune の Microsoft Defender for Endpoint セキュリティ ベースライン設定のリファレンス

この記事は、Microsoft Intune の Microsoft Defender for Endpoint セキュリティ ベースラインで使用できる設定のリファレンスです。

このリファレンス記事について

各セキュリティ基本計画は、関連するセキュリティ チームが推奨する詳細なセキュリティ設定を適用および適用するのに役立つ事前構成済みの Windows 設定のグループです。 展開する各ベースラインをカスタマイズして、必要な設定と値のみを適用することもできます。 Intune でセキュリティ ベースラインのプロファイルを作成する場合、複数の "デバイス構成" 設定で構成されたテンプレートを作成することになります。

この記事に表示される詳細は、記事の上部で選択したベースライン バージョンに基づいています。 各バージョンについて、この記事には次の内容が表示されます。

  • 各設定の一覧と、そのベースライン バージョンの既定のインスタンスにある構成。
  • 利用可能な場合は、基になる構成サービス プロバイダー (CSP) のドキュメントへのリンク、または関連する製品グループからの他の関連コンテンツへのリンク。このコンテンツには、設定の使用に関するコンテキストおよび場合によっては追加の詳細が記載されています。

ベースラインの新しいバージョンが利用可能になると、以前のバージョンが置き換えられます。 新しいバージョンが利用可能になる前に作成したプロファイル インスタンス:

  • 読み取り専用にします。 これらのプロファイルを引き続き使用し、名前、説明、および割り当てを編集することはできますが、それらの設定の構成を変更することはできません。
  • 現在のバージョンに更新できます。 プロファイルを現在のベースライン バージョンに更新した後、プロファイルを編集して設定を変更できます。

セキュリティ ベースラインの使用の詳細については、次を参照してください。

Microsoft Defender for Endpoint ベースライン バージョン 24H1

2020 年 12 月の Microsoft Defender for Endpoint のベースライン - バージョン 6

2020 年 9 月の Microsoft Defender for Endpoint ベースライン - バージョン 5

2020 年 4 月の Microsoft Defender for Endpoint のベースライン - バージョン 4

2020 年 3 月の Microsoft Defender for Endpoint のベースライン - バージョン 3

Microsoft Defender for Endpoint ベースラインは、環境が Microsoft Defender for Endpoint を使用するための前提条件を満たしている場合に使用できます。

このベースラインは物理デバイス用に最適化されており、仮想マシン (VM) や VDI エンドポイントで使用することはお勧めしません。 特定のベースライン設定は、仮想化環境上のリモート対話型セッションに影響を与える可能性があります。 詳細については、Windows のドキュメントの「Microsoft Defender for Endpoint セキュリティ ベースラインへの準拠を強化する」を参照してください。

管理用テンプレート

システム > デバイスのインストール > デバイスのインストール制限

  • これらのデバイス セットアップ クラスに一致するドライバーを使用したデバイスのインストールを禁止する
    ベースラインの既定値: 有効
    詳細情報

    • 禁止されるクラス
      基準の既定値: d48179be-ec20-11d1-b6b8-00c04fa372a7

    • また、既にインストールされている一致するデバイスにも適用されます。
      ベースラインの既定値: False

Windows コンポーネント > BitLocker ドライブ暗号化

  • ドライブの暗号化方法と暗号強度を選択する (Windows 10 [バージョン 1511] 以降)
    ベースラインの既定値: 有効
    詳細情報

    重要

    2025 年 10 月 14 日に、Windows 10 はサポートが終了し、品質と機能の更新プログラムを受け取ることはありません。 Windows 10 は、Intune で許可されているバージョンです。 このバージョンを実行しているデバイスは引き続き Intune に登録して対象機能を使用できますが、機能は保証されず、異なる場合があります。

    • リムーバブル データ ドライブの暗号化方法を選択します。
      ベースラインの既定値: AES-CBC 128 ビット (既定値)

    • オペレーティング システム ドライブの暗号化方法を選択します。
      ベースラインの既定値: XTS-AES 128 ビット (既定値)

    • 固定データ ドライブの暗号化方法を選択する:
      ベースラインの既定値: XTS-AES 128 ビット (既定値)

Windows コンポーネント > BitLocker ドライブ暗号化 > 固定データ ドライブ

  • BitLocker で保護された固定ドライブを回復する方法を選択する
    ベースラインの既定値: 有効
    詳細情報

    • 固定データ ドライブの回復情報が AD DS に保存されるまで、BitLocker を有効にしないでください
      ベースラインの既定値: True

    • データ回復エージェントを許可する
      ベースラインの既定値: True

    • AD DS への BitLocker 回復情報の格納を構成する
      ベースラインの既定値: バックアップ回復パスワードとキー パッケージ

      値: 256 ビットの回復キーを許可する

    • 固定データ ドライブの BitLocker 回復情報を AD DS に保存する
      ベースラインの既定値: True

    • BitLocker セットアップ ウィザードから回復オプションを省略する
      ベースラインの既定値: True

    • BitLocker 回復情報のユーザー ストレージを構成します。
      基準の既定値: 48 桁の回復パスワードを許可する

  • BitLocker で保護されていない固定ドライブへの書き込みアクセスを拒否する
    ベースラインの既定値: 有効
    詳細情報

  • 固定データ ドライブにドライブ暗号化の種類を適用する
    ベースラインの既定値: 有効
    詳細情報

    • 暗号化の種類を選択します: (デバイス)
      ベースラインの既定値: 使用済み領域のみの暗号化

Windows コンポーネント > BitLocker ドライブ暗号化 > オペレーティング システム ドライブ

  • InstantGo または HSTI に準拠しているデバイスがプリブート PIN をオプトアウトできるようにします。
    ベースラインの既定値: 無効
    詳細情報

  • 拡張スタートアップ PIN を許可する
    ベースラインの既定値: 無効
    詳細情報

  • BitLocker で保護されたオペレーティング システム ドライブを回復する方法を選択する
    ベースラインの既定値: 有効
    詳細情報

    • BitLocker セットアップ ウィザードから回復オプションを省略する
      ベースラインの既定値: True

    • データ回復エージェントを許可する
      ベースラインの既定値: True

      値: 256 ビットの回復キーを許可する

    • AD DS への BitLocker 回復情報の記憶域を構成します。
      ベースラインの既定値: 回復パスワードとキー パッケージを格納する

    • オペレーティング システム ドライブの回復情報が AD DS に保存されるまで、BitLocker を有効にしないでください
      ベースラインの既定値: True

    • オペレーティング システム ドライブの BitLocker 回復情報を AD DS に保存する
      ベースラインの既定値: True

    • BitLocker 回復情報のユーザー ストレージを構成します。
      基準の既定値: 48 桁の回復パスワードを許可する

  • スレートでプリブート キーボード入力を必要とする BitLocker 認証の使用を有効にする
    ベースラインの既定値: 有効
    詳細情報

  • オペレーティング システム ドライブにドライブ暗号化の種類を適用する
    ベースラインの既定値: 有効
    詳細情報

    • 暗号化の種類を選択します: (デバイス)
      ベースラインの既定値: 使用済み領域のみの暗号化
  • 起動時に追加の認証を要求する
    ベースラインの既定値: 有効
    詳細情報

    • TPM スタートアップ キーと PIN の構成:
      既定値の基準: TPM でスタートアップ キーと PIN を許可しない

    • TPM のスタートアップを構成する:
      ベースラインの既定値: TPM を許可する

    • 互換性のある TPM を使用せずに BitLocker を許可する (パスワードまたは USB フラッシュ ドライブのスタートアップ キーが必要)
      ベースラインの既定値: False

    • TPM スタートアップ PIN の構成:
      既定値の基準: TPM でスタートアップ PIN を許可する

    • TPM スタートアップ キーを構成する:
      ベースラインの既定値: TPM を使用したスタートアップ キーを許可しない

Windows コンポーネント > BitLocker ドライブ暗号化 > リムーバブル データ ドライブ

  • リムーバブル ドライブでの BitLocker の使用を制御する
    ベースラインの既定値: 有効
    詳細情報

    • リムーバブル データ ドライブ (デバイス) に BitLocker 保護を適用することをユーザーに許可する
      ベースラインの既定値: True

      • リムーバブル データ ドライブにドライブ暗号化の種類を強制する
        ベースラインの既定値: 有効
        詳細情報

        • 暗号化の種類を選択します: (デバイス)
          ベースラインの既定値: 使用済み領域のみの暗号化
    • リムーバブル データ ドライブ (デバイス) で BitLocker 保護を一時停止および復号化することをユーザーに許可する
      ベースラインの既定値: False

  • BitLocker で保護されていないリムーバブル ドライブへの書き込みアクセスを拒否する
    ベースラインの既定値: 有効
    詳細情報

    • Do not allow allow to devices configured in another organization
      ベースラインの既定値: False

Windows コンポーネント > エクスプローラー

  • Windows Defender SmartScreen を構成する
    ベースラインの既定値: 有効
    詳細情報

    • 次のいずれかの設定を選択します: (デバイス)
      ベースラインの既定値: 警告してバイパスを防ぐ

Windows コンポーネント > インターネット エクスプローラー

  • インターネットから一般的にダウンロードされないファイルに関する SmartScreen フィルターの警告をバイパスしない
    ベースラインの既定値: 有効
    詳細情報

  • インターネットから一般的にダウンロードされないファイルに関する SmartScreen フィルターの警告をバイパスしない (ユーザー)
    ベースラインの既定値: 有効
    詳細情報

  • SmartScreen フィルターの管理を禁止する
    ベースラインの既定値: 有効
    詳細情報

    • SmartScreen フィルター モードを選択する
      基準の既定値: オン

BitLocker

  • 他のディスク暗号化の警告を許可する
    ベースラインの既定値: 有効
    詳細情報

  • 回復パスワードの循環を構成する
    ベースラインの既定値: Azure AD に参加しているデバイスとハイブリッドに参加しているデバイスの両方に対して更新
    詳細情報

  • デバイスの暗号化を要求する
    ベースラインの既定値: 有効
    詳細情報

Defender

  • アーカイブ スキャンを許可する
    ベースラインの既定値: 許可する。アーカイブ ファイルをスキャンします。
    詳細情報

  • 動作の監視を許可する
    ベースラインの既定値: 許可する。リアルタイムの動作監視を有効にします。
    詳細情報

  • クラウド保護を許可
    ベースラインの既定値: 許可する。クラウド保護を有効にします。
    詳細情報

  • Allow Email Scanning
    ベースラインの既定値: 許可する。電子メールのスキャンを有効にします。
    詳細情報

  • フル スキャンのリムーバブル ドライブのスキャンを許可する
    ベースラインの既定値: 許可する。リムーバブル ドライブをスキャンします。
    詳細情報

  • アクセス保護時に許可
    ベースラインの既定値: 許可する。
    詳細情報

  • リアルタイム監視を許可する
    ベースラインの既定値: 許可する。リアルタイム監視サービスをオンにして実行します。
    詳細情報

  • Network Files のスキャンを許可する
    ベースラインの既定値: 許可する。ネットワーク ファイルをスキャンします。
    詳細情報

  • ダウンロードしたすべてのファイルと添付ファイルのスキャンを許可する
    ベースラインの既定値: 許可する。
    詳細情報

  • スクリプトのスキャンを許可する
    ベースラインの既定値: 許可する。
    詳細情報

  • ユーザー UI アクセスを許可する
    ベースラインの既定値: 許可する。ユーザーが UI にアクセスできるようにします。
    詳細情報

    • 難読化される可能性のあるスクリプトの実行をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • Office マクロからの Win32 API 呼び出しをブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • 流行、年齢、または信頼できるリストの基準を満たしていない限り、実行可能ファイルの実行をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • Office の通信アプリケーションによる子プロセスの作成をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • すべての Office アプリケーションによる子プロセスの作成をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • Adobe Reader による子プロセスの作成をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • サーバーの WebShell 作成をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • USB から実行される信頼されていない、署名されていないプロセスをブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • WMI イベント サブスクリプションを使用して永続化をブロックする
      基準の既定値: 監査
      詳細情報

    • [プレビュー]コピーまたは偽装されたシステム ツールの使用をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • 悪用された脆弱な署名付きドライバーの乱用をブロックする (デバイス)
      ベースラインの既定値: ブロック
      詳細情報

    • PSExec コマンドと WMI コマンドから発生するプロセス作成をブロックする
      基準の既定値: 監査
      詳細情報

    • Office アプリケーションによる実行可能なコンテンツの作成をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • Office アプリケーションによる他のプロセスへのコード挿入をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • [プレビュー]セーフ モードでコンピューターの再起動をブロックする
      ベースラインの既定値: ブロック
      詳細情報

    • ランサムウェアに対する高度な保護を使用する
      ベースラインの既定値: ブロック
      詳細情報

    • メール クライアントと Web メールからの実行可能なコンテンツをブロックする
      ベースラインの既定値: ブロック
      詳細情報

  • スキャンを実行する前に署名を確認する
    ベースラインの既定値: 有効
    詳細情報

  • クラウド ブロックのレベル
    ベースラインの既定値:
    詳細情報

  • クラウド拡張タイムアウト
    ベースラインの既定値: 構成済み
    値: 50
    詳細情報

  • ローカル管理のマージを無効にする
    ベースラインの既定値: ローカル管理のマージを有効にする
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: 有効 (ブロック モード)
    詳細情報

  • ローカル管理者から除外を非表示にする
    基準の既定値: この設定を有効にすると、ローカル管理者は Windows セキュリティ アプリまたは PowerShell で除外リストを表示できなくなります。
    詳細情報

  • ローカル ユーザーから除外を非表示にする
    基準の既定値: この設定を有効にすると、ローカル ユーザーは Windows セキュリティ アプリまたは PowerShell を介して除外リストを表示できなくなります。
    詳細情報

  • OOBE RTP および SIG 更新を有効にする
    基準の既定値: この設定を有効にすると、OOBE 中にリアルタイム保護と Security Intelligence Updates が有効になります。
    詳細情報

  • PUA 保護
    ベースラインの既定値: PUA 保護がオンです。検出された項目はブロックされています。それらは他の脅威とともに歴史に残るでしょう。
    詳細情報

  • リアルタイム スキャン方向
    ベースラインの既定値: すべてのファイルを監視する (双方向)。
    詳細情報

  • スキャン パラメーター
    ベースラインの既定値: クイック スキャン
    詳細情報

  • クイック スキャン時刻をスケジュールする
    ベースラインの既定値: 構成済み
    値: 120
    詳細情報

  • スキャン日をスケジュールする
    ベースラインの既定値: 毎日
    詳細情報

  • スキャン時刻のスケジュール
    ベースラインの既定値: 構成済み
    値: 120
    詳細情報

  • 署名の更新間隔
    ベースラインの既定値: 構成済み
    値: 4
    詳細情報

  • サンプルの提出の同意
    ベースラインの既定値: すべてのサンプルを自動的に送信します。
    詳細情報

Device Guard

  • Credential Guard
    基準の既定値: (UEFI ロックで有効) UEFI ロックを使用して Credential Guard を有効にします。
    詳細情報

DMA ガード

  • デバイス列挙ポリシー
    基準の既定値: すべてブロック (最も制限の厳しい)
    詳細情報

ファイアウォール

  • 証明書失効リストの確認
    ベースラインの既定値: なし
    詳細情報

  • ステートフル FTP を無効にする
    ベースラインの既定値: True
    詳細情報

  • ドメイン ネットワーク ファイアウォールを有効にする
    ベースラインの既定値: True
    詳細情報

    • ローカル IPsec ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

    • ステルス モードを無効にする
      ベースラインの既定値: False
      詳細情報

    • 受信通知を無効にする
      ベースラインの既定値: True
      詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
      ベースラインの既定値: False
      詳細情報

    • グローバル ポートでユーザー設定のマージが許可される
      ベースラインの既定値: True
      詳細情報

    • ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
      ベースラインの既定値: True
      詳細情報

    • ローカル ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

  • パケット キューを有効にする
    ベースラインの既定値: 構成済み
    値: 無効
    詳細情報

  • プライベート ネットワーク ファイアウォールを有効にする
    ベースラインの既定値: True
    詳細情報

    • プライベート プロファイルの既定の受信アクション
      ベースラインの既定値: ブロック
      詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
      ベースラインの既定値: False
      詳細情報

    • ステルス モードを無効にする
      ベースラインの既定値: False
      詳細情報

    • グローバル ポートでユーザー設定のマージが許可される
      ベースラインの既定値: True
      詳細情報

    • ローカル IPsec ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

    • ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
      ベースラインの既定値: True
      詳細情報

    • 受信通知を無効にする
      ベースラインの既定値: True
      詳細情報

    • ローカル ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

    • 既定の送信アクション
      基準の既定値: 許可
      詳細情報

    • 認証アプリ ユーザー設定のマージを許可する
      ベースラインの既定値: True
      詳細情報

  • パブリック ネットワーク ファイアウォールを有効にする
    ベースラインの既定値: True
    詳細情報

    • ステルス モードを無効にする
      ベースラインの既定値: False
      詳細情報

    • 既定の送信アクション
      基準の既定値: 許可
      詳細情報

    • 受信通知を無効にする
      ベースラインの既定値: True
      詳細情報

    • ステルス モード Ipsec セキュリティで保護されたパケットの除外を無効にする
      ベースラインの既定値: True
      詳細情報

    • ローカル ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

    • 認証アプリ ユーザー設定のマージを許可する
      ベースラインの既定値: True
      詳細情報

    • パブリック プロファイルの既定の受信アクション
      ベースラインの既定値: ブロック
      詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答を無効にする
      ベースラインの既定値: False
      詳細情報

    • グローバル ポートでユーザー設定のマージが許可される
      ベースラインの既定値: True
      詳細情報

    • ローカル IPsec ポリシーのマージを許可する
      ベースラインの既定値: True
      詳細情報

  • 事前共有キー エンコード
    ベースラインの既定値: UTF8
    詳細情報

  • セキュリティ アソシエーションのアイドル時間
    ベースラインの既定値: 構成済み
    値: 300
    詳細情報

Microsoft Edge

  • Microsoft Defender SmartScreen を構成する
    ベースラインの既定値: 有効

  • 望ましくない可能性のあるアプリをブロックするように Microsoft Defender SmartScreen を構成する
    ベースラインの既定値: 有効

  • Microsoft Defender SmartScreen DNS 要求を有効にする
    ベースラインの既定値: 有効

  • 新しい SmartScreen ライブラリを有効にする
    ベースラインの既定値: 有効

  • 信頼のおけるソースからのダウンロードに対して Microsoft Defender SmartScreen のチェックを強制的に行う
    ベースラインの既定値: 有効

  • サイトに関する Microsoft Defender SmartScreen プロンプトをバイパスしない
    ベースラインの既定値: 有効

  • ダウンロードに関する Microsoft Defender SmartScreen の警告をバイパスしない
    ベースラインの既定値: 有効

攻撃面の減少ルール

攻撃表面の縮小ルールでは、さまざまなポリシーの設定のマージがサポートされており、デバイスごとにポリシーのスーパーセットが作成されます。 競合していない設定のみがマージされます。 競合している設定は、ルールのスーパーセットには追加されません。 以前は、1 つの設定に対して 2 つのポリシーに競合が含まれる場合、両方のポリシーに競合のフラグが立てられ、どちらのプロファイルの設定も展開されませんでした。

攻撃表面の縮小ルールのマージ動作は次のとおりです。

  • 次のプロファイルからの攻撃表面の縮小ルールは、ルールが適用されるデバイスごとに評価されます。
    • デバイス > 構成ポリシー > Endpoint Protection プロファイル > Microsoft Defender Exploit Guard >攻撃面の減少
    • エンドポイント セキュリティ > 攻撃表面の縮小ポリシー >攻撃表面の縮小ルール
    • エンドポイント セキュリティ > セキュリティ ベースライン> Microsoft Defender for Endpointベースライン >攻撃面の減少ルール
  • 競合のない設定は、デバイスのポリシーのスーパーセットに追加されます。
  • 複数のポリシーに競合する設定がある場合、競合する設定は結合されたポリシーには追加されませんが、競合しない設定はデバイスに適用されるスーパーセット ポリシーに追加されます。
  • 競合する設定の構成のみが保持されます。

詳細については、Microsoft Defender for Endpoint ドキュメントの「攻撃面の減少ルール」を参照してください。

  • Office コミュニケーション アプリによる子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • Adobe Reader による子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • Office アプリケーションによる他のプロセスへのコード挿入をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office アプリケーションによる実行可能なコンテンツの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: 有効
    詳細情報

  • USB から実行される信頼されていない、署名されていないプロセスをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • すべての Office アプリケーションによる子プロセスの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • 難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office マクロからの Win32 API 呼び出しをブロックする
    ベースラインの既定値: ブロック
    詳細情報

Application Guard

詳細については、Windows ドキュメントの「 WindowsDefenderApplicationGuard CSP 」を参照してください。

Microsoft Edge を使用すると、Microsoft Defender Application Guard は、organization によって信頼されていないサイトから環境を保護します。 ユーザーが分離されたネットワーク境界に一覧表示されていないサイトにアクセスすると、そのサイトは Hyper-V 仮想参照セッションで開きます。 信頼済みサイトは、ネットワークの境界によって定義されます。

  • Application Guard for Edge を有効にする (オプション)
    ベースラインの既定値: Edge で有効
    詳細情報

    • エンタープライズ承認サイト以外からの外部コンテンツをブロックする
      ベースラインの既定値: はい
      詳細情報

    • クリップボードの動作
      基準の既定値: PC とブラウザー間のコピーと貼り付けをブロックする
      詳細情報

  • Windows のネットワークの分離のポリシー
    基準の既定値: 構成
    詳細情報

    • ネットワーク ドメイン
      基準の既定値: securitycenter.windows.com

BitLocker

  • ストレージ カードの暗号化を必須とする (モバイルのみ)
    ベースラインの既定値: はい
    詳細情報

    注:

    Windows 10 MobileWindows Phone 8.1 のサポートは、2020 年 8 月に終了しました。

  • OS ドライブと固定データ ドライブのフル ディスク暗号化を有効にする
    ベースラインの既定値: はい
    詳細情報

  • BitLocker システム ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • オペレーティング システム ドライブの暗号化方法を構成する
      ベースラインの既定値: 未構成
      詳細情報
  • BitLocker 固定ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • BitLocker によって保護されていない固定データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: はい
      詳細情報この設定は、BitLocker 固定ドライブ ポリシーが [構成] に設定されている場合に使用できます。

    • 固定データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット XTS
      詳細情報

  • BitLocker リムーバブル ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • リムーバブル データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット CBC
      詳細情報

    • BitLocker によって保護されていないリムーバブル データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: 未構成
      詳細情報

  • バッテリー使用中にスリープ状態のスタンバイ状態
    ベースラインの既定値: 無効
    詳細情報

  • 電源に接続している間にスリープ状態になったときのスタンバイ状態
    ベースラインの既定値: 無効
    詳細情報

  • OS ドライブと固定データ ドライブのフル ディスク暗号化を有効にする
    ベースラインの既定値: はい
    詳細情報

  • BitLocker システム ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • スタートアップ認証が必要です
      ベースラインの既定値: はい
      詳細情報

    • 互換性のある TPM スタートアップ PIN
      ベースラインの既定値: 許可
      詳細情報

    • 互換性のある TPM スタートアップ キー
      ベースラインの既定値: 必須
      詳細情報

    • TPM に互換性のないデバイスで BitLocker を無効にする
      ベースラインの既定値: はい
      詳細情報

    • オペレーティング システム ドライブの暗号化方法を構成する
      ベースラインの既定値: 未構成
      詳細情報

  • BitLocker 固定ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • BitLocker によって保護されていない固定データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: はい
      詳細情報この設定は、BitLocker 固定ドライブ ポリシーが [構成] に設定されている場合に使用できます。

    • 固定データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット XTS
      詳細情報

  • BitLocker リムーバブル ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • リムーバブル データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット CBC
      詳細情報

    • BitLocker によって保護されていないリムーバブル データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: 未構成
      詳細情報

  • BitLocker システム ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • スタートアップ認証が必要です
      ベースラインの既定値: はい
      詳細情報

    • 互換性のある TPM スタートアップ PIN
      ベースラインの既定値: 許可
      詳細情報

    • 互換性のある TPM スタートアップ キー
      ベースラインの既定値: 必須
      詳細情報

    • TPM に互換性のないデバイスで BitLocker を無効にする
      ベースラインの既定値: はい
      詳細情報

    • オペレーティング システム ドライブの暗号化方法を構成する
      ベースラインの既定値: 未構成
      詳細情報

  • バッテリー使用中にスリープ状態のスタンバイ状態
    ベースラインの既定値: 無効
    詳細情報

  • 電源に接続している間にスリープ状態になったときのスタンバイ状態
    ベースラインの既定値: 無効
    詳細情報

  • OS ドライブと固定データ ドライブのフル ディスク暗号化を有効にする
    ベースラインの既定値: はい
    詳細情報

  • BitLocker 固定ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • BitLocker によって保護されていない固定データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: はい
      詳細情報この設定は、BitLocker 固定ドライブ ポリシーが [構成] に設定されている場合に使用できます。

    • 固定データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット XTS
      詳細情報

  • BitLocker リムーバブル ドライブ ポリシー
    基準の既定値: 構成
    詳細情報

    • リムーバブル データ ドライブの暗号化方法を構成する
      ベースラインの既定値: AES 128 ビット CBC
      詳細情報

    • BitLocker によって保護されていないリムーバブル データ ドライブへの書き込みアクセスをブロックする
      ベースラインの既定値: 未構成
      詳細情報

ブラウザー

  • Microsoft Edge に SmartScreen が必要
    ベースラインの既定値: はい
    詳細情報

  • 悪意のあるサイト アクセスをブロックする
    ベースラインの既定値: はい
    詳細情報

  • 未確認のファイルのダウンロードをブロックする
    ベースラインの既定値: はい
    詳細情報

データ保護

  • ダイレクト メモリ アクセスをブロックする
    ベースラインの既定値: はい
    詳細情報

Device Guard

  • Credential Guard を有効にする
    ベースラインの既定値: UEFI ロックで有効にする
    詳細情報

デバイスのインストール

  • デバイス識別子によるハードウェア デバイスのインストール
    ベースラインの既定値: ハードウェア デバイスのインストールをブロックする
    詳細情報

    • 一致するハードウェア デバイスを削除する
      ベースラインの既定値: はい

    • ブロックされるハードウェア デバイス識別子
      ベースラインの既定値: 既定では構成されていません。1 つ以上のデバイス識別子を手動で追加します。

  • セットアップ クラスによるハードウェア デバイスのインストール
    ベースラインの既定値: ハードウェア デバイスのインストールをブロックする
    詳細情報

    • 一致するハードウェア デバイスを削除する
      ベースラインの既定値: 未構成

    • ブロックされるハードウェア デバイス識別子
      ベースラインの既定値: 既定では構成されていません。1 つ以上のデバイス識別子を手動で追加します。

  • セットアップ クラスによるハードウェア デバイスのインストールのブロック: ベースラインの既定値: はい
    詳細情報

    • 一致するハードウェア デバイスを削除します: ベースラインの既定値: はい

    • ブロック リスト
      ベースラインの既定値: 既定では構成されていません。1 つ以上のセットアップ クラスのグローバル一意識別子を手動で追加します。

DMA ガード

  • カーネル DMA 保護と互換性のない外部デバイスの列挙型
    基準の既定値: すべてブロック
    詳細情報
  • カーネル DMA 保護と互換性のない外部デバイスの列挙型
    ベースラインの既定値: 未構成
    詳細情報

エンドポイントの検出と対応

  • すべてのファイルのサンプル共有
    ベースラインの既定値: はい
    詳細情報

  • テレメトリ レポートの頻度を高速化する
    ベースラインの既定値: はい
    詳細情報

ファイアウォール

  • ステートフル ファイル転送プロトコル (FTP)
    ベースラインの既定値: 無効
    詳細情報

  • セキュリティ アソシエーションが削除されるまでにアイドル状態にできる秒数
    基準の既定値: 300
    詳細情報

  • 事前共有キー エンコード
    ベースラインの既定値: UTF8
    詳細情報

  • 証明書失効リスト (CRL) の確認
    ベースラインの既定値: 未構成
    詳細情報

  • パケット キュー
    ベースラインの既定値: 未構成
    詳細情報

  • ファイアウォール プロファイル プライベート
    基準の既定値: 構成
    詳細情報

    • 受信接続がブロックされる
      ベースラインの既定値: はい
      詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答が必要です
      ベースラインの既定値: はい
      詳細情報

    • 送信接続が必要です
      ベースラインの既定値: はい
      詳細情報

    • 受信通知がブロックされる
      ベースラインの既定値: はい
      詳細情報

    • マージされたグループ ポリシーからのグローバル ポート ルール
      ベースラインの既定値: はい
      詳細情報

    • ファイアウォールが有効
      ベースラインの既定値: 許可
      詳細情報

    • グループ ポリシーからの承認されたアプリケーション ルールがマージされない
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーからの接続セキュリティ規則がマージされない
      ベースラインの既定値: はい
      詳細情報

    • 必要な着信トラフィック
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーのポリシー ルールがマージされない
      ベースラインの既定値: はい
      詳細情報

  • ステルス モードがブロックされました
    ベースラインの既定値: はい
    詳細情報
  • ファイアウォール プロファイルの公開
    基準の既定値: 構成
    詳細情報

    • 受信接続がブロックされる
      ベースラインの既定値: はい
      詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答が必要です
      ベースラインの既定値: はい
      詳細情報

    • 送信接続が必要です
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーからの承認されたアプリケーション ルールがマージされない
      ベースラインの既定値: はい**
      詳細情報

    • 受信通知がブロックされる
      ベースラインの既定値: はい
      詳細情報

    • マージされたグループ ポリシーからのグローバル ポート ルール
      ベースラインの既定値: はい
      詳細情報

    • ファイアウォールが有効
      ベースラインの既定値: 許可
      詳細情報

    • グループ ポリシーからの接続セキュリティ規則がマージされない
      ベースラインの既定値: はい
      詳細情報

    • 必要な着信トラフィック
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーのポリシー ルールがマージされない
      ベースラインの既定値: はい
      詳細情報

  • ステルス モードがブロックされました
    ベースラインの既定値: はい
    詳細情報
  • ファイアウォール プロファイル ドメイン
    基準の既定値: 構成
    詳細情報

    • マルチキャスト ブロードキャストへのユニキャスト応答が必要です
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーからの承認されたアプリケーション ルールがマージされない
      ベースラインの既定値: はい
      詳細情報

    • 受信通知がブロックされる
      ベースラインの既定値: はい
      詳細情報

    • マージされたグループ ポリシーからのグローバル ポート ルール
      ベースラインの既定値: はい
      詳細情報

    • ファイアウォールが有効
      ベースラインの既定値: 許可
      詳細情報

    • グループ ポリシーからの接続セキュリティ規則がマージされない
      ベースラインの既定値: はい
      詳細情報

    • グループ ポリシーのポリシー ルールがマージされない
      ベースラインの既定値: はい
      詳細情報

  • ステルス モードがブロックされました
    ベースラインの既定値: はい
    詳細情報

Microsoft Defender

  • リアルタイム保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
    ベースラインの既定値: 50
    詳細情報

  • ダウンロードしたすべてのファイルと添付ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • スキャンの種類
    ベースラインの既定値: クイック スキャン
    詳細情報

  • Defender スキャンのスケジュール日: ベースラインの既定値: 毎日

  • Defender スキャンの開始時刻: ベースラインの既定値: 未構成

  • Defender サンプル送信の同意
    ベースラインの既定値: 安全なサンプルを自動的に送信する
    詳細情報

  • クラウドによる保護レベル
    ベースラインの既定値:
    詳細情報

  • フル スキャン中にリムーバブル ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Defender 望ましくない可能性のあるアプリに対するアクション
    ベースラインの既定値: ブロック
    詳細情報

  • クラウドによる保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • リアルタイム保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
    ベースラインの既定値: 50
    詳細情報

  • ダウンロードしたすべてのファイルと添付ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • スキャンの種類
    ベースラインの既定値: クイック スキャン
    詳細情報

  • Defender サンプル送信の同意
    ベースラインの既定値: 安全なサンプルを自動的に送信する
    詳細情報

  • クラウドによる保護レベル
    ベースラインの既定値:
    詳細情報

  • フル スキャン中にリムーバブル ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Defender 望ましくない可能性のあるアプリに対するアクション
    ベースラインの既定値: ブロック
    詳細情報

  • クラウドによる保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • 毎日のクイック スキャンの実行
    基準の既定値: 午前 2 時
    詳細情報

  • スケジュールされたスキャンの開始時刻
    基準の既定値: 午前 2 時

  • スケジュールされたスキャンの CPU 優先度を低く構成する
    ベースラインの既定値: はい
    詳細情報

  • Office コミュニケーション アプリによる子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • Adobe Reader による子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • 受信メール メッセージをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • リアルタイム保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • 検疫されたマルウェアを保持する日数 (0 から 90)
    ベースラインの既定値: 0
    詳細情報

  • Defender システム スキャンのスケジュール
    ベースラインの既定値: ユーザー定義
    詳細情報

  • クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
    ベースラインの既定値: 50
    詳細情報

  • フル スキャン中にマップされたネットワーク ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • ダウンロードしたすべてのファイルと添付ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • アクセス保護でのブロック
    ベースラインの既定値: 未構成
    詳細情報

  • ブラウザー スクリプトをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Microsoft Defender アプリへのユーザー アクセスをブロックする
    ベースラインの既定値: はい
    詳細情報

  • スキャンあたりの最大許容 CPU 使用率 (0 - 100%)
    ベースラインの既定値: 50
    詳細情報

  • スキャンの種類
    ベースラインの既定値: クイック スキャン
    詳細情報

  • セキュリティ インテリジェンスの更新プログラムをチェックする頻度 (0 から 24 時間) を入力します
    基準の既定値: 8
    詳細情報

  • Defender サンプル送信の同意
    ベースラインの既定値: 安全なサンプルを自動的に送信する
    詳細情報

  • クラウドによる保護レベル
    ベースラインの既定値: *未構成
    詳細情報

  • アーカイブ ファイルのスキャン
    ベースラインの既定値: はい
    詳細情報

  • 動作の監視をオンにする
    ベースラインの既定値: はい
    詳細情報

  • フル スキャン中にリムーバブル ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • ネットワーク ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Defender 望ましくない可能性のあるアプリに対するアクション
    ベースラインの既定値: ブロック
    詳細情報

  • クラウドによる保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • Office アプリケーションによる他のプロセスへのコード挿入をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office アプリケーションによる実行可能なコンテンツの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: 監査モード
    詳細情報

  • USB から実行される信頼されていない、署名されていないプロセスをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • すべての Office アプリケーションによる子プロセスの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • 難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office マクロからの Win32 API 呼び出しをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • 毎日のクイック スキャンの実行
    基準の既定値: 午前 2 時
    詳細情報

  • スケジュールされたスキャンの開始時刻
    基準の既定値: 午前 2 時

  • スケジュールされたスキャンの CPU 優先度を低く構成する
    ベースラインの既定値: はい
    詳細情報

  • Office コミュニケーション アプリによる子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • Adobe Reader による子プロセスの作成をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • 受信メール メッセージをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • リアルタイム保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • 検疫されたマルウェアを保持する日数 (0 から 90)
    ベースラインの既定値: 0
    詳細情報

  • Defender システム スキャンのスケジュール
    ベースラインの既定値: ユーザー定義
    詳細情報

  • クラウド保護のタイムアウトを延長するための追加時間 (0 〜 50 秒)
    ベースラインの既定値: 50
    詳細情報

  • フル スキャン中にマップされたネットワーク ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • ダウンロードしたすべてのファイルと添付ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • アクセス保護でのブロック
    ベースラインの既定値: 未構成
    詳細情報

  • ブラウザー スクリプトをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Microsoft Defender アプリへのユーザー アクセスをブロックする
    ベースラインの既定値: はい
    詳細情報

  • スキャンあたりの最大許容 CPU 使用率 (0 - 100%)
    ベースラインの既定値: 50
    詳細情報

  • スキャンの種類
    ベースラインの既定値: クイック スキャン
    詳細情報

  • セキュリティ インテリジェンスの更新プログラムをチェックする頻度 (0 から 24 時間) を入力します
    基準の既定値: 8
    詳細情報

  • Defender サンプル送信の同意
    ベースラインの既定値: 安全なサンプルを自動的に送信する
    詳細情報

  • クラウドによる保護レベル
    ベースラインの既定値: *未構成
    詳細情報

  • アーカイブ ファイルのスキャン
    ベースラインの既定値: はい
    詳細情報

  • 動作の監視をオンにする
    ベースラインの既定値: はい
    詳細情報

  • フル スキャン中にリムーバブル ドライブをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • ネットワーク ファイルをスキャンする
    ベースラインの既定値: はい
    詳細情報

  • Defender 望ましくない可能性のあるアプリに対するアクション
    ベースラインの既定値: ブロック
    詳細情報

  • クラウドによる保護を有効にする
    ベースラインの既定値: はい
    詳細情報

  • Office アプリケーションによる他のプロセスへのコード挿入をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office アプリケーションによる実行可能なコンテンツの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • JavaScript または VBScript によるダウンロードした実行可能コンテンツの起動をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • ネットワーク保護を有効にする
    ベースラインの既定値: 監査モード
    詳細情報

  • USB から実行される信頼されていない、署名されていないプロセスをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Windows ローカル セキュリティ機関サブシステムからの資格情報の盗用 (lsass.exe) をブロックする
    ベースラインの既定値: 有効
    詳細情報

  • メールおよび Web メール クライアントからの実行可能コンテンツのダウンロードをブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • すべての Office アプリケーションによる子プロセスの作成をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • 難読化される可能性のあるスクリプト (js/vbs/ps) の実行をブロックする
    ベースラインの既定値: ブロック
    詳細情報

  • Office マクロからの Win32 API 呼び出しをブロックする
    ベースラインの既定値: ブロック
    詳細情報

Microsoft Defender セキュリティ センター

  • ユーザーによる Exploit Guard 保護インターフェイスの編集をブロックする
    ベースラインの既定値: はい
    詳細情報

Smart Screen

  • ユーザーが SmartScreen の警告を無視できないようにする
    ベースラインの既定値: はい
    詳細情報

  • Windows SmartScreen をオンにする
    ベースラインの既定値: はい
    詳細情報

  • Microsoft Edge に SmartScreen が必要
    ベースラインの既定値: はい
    詳細情報

  • 悪意のあるサイト アクセスをブロックする
    ベースラインの既定値: はい
    詳細情報

  • 未確認のファイルのダウンロードをブロックする
    ベースラインの既定値: はい
    詳細情報

  • Microsoft Defender SmartScreen を構成する
    ベースラインの既定値: 有効

  • サイトに関する Microsoft Defender SmartScreen プロンプトをバイパスしない
    ベースラインの既定値: 有効

  • ダウンロードに関する Microsoft Defender SmartScreen の警告をバイパスしない
    ベースラインの既定値: 有効

  • 望ましくない可能性のあるアプリをブロックするように Microsoft Defender SmartScreen を構成する
    ベースラインの既定値: 有効

  • ストアからのみアプリを要求する
    ベースラインの既定値: はい

  • Windows SmartScreen をオンにする
    ベースラインの既定値: はい
    詳細情報

Windows Hello for Business

詳細については、Windows ドキュメントの 「PassportForWork CSP 」を参照してください。

  • Windows Hello for Business をブロックする
    ベースラインの既定値: 無効

    • PIN での小文字
      ベースラインの既定値: 許可

    • PIN での特殊文字
      ベースラインの既定値: 許可

    • PIN での大文字
      ベースラインの既定値: 許可

次の手順