Bewerken

Delen via


Veelgestelde vragen over eindpuntdetectie en -respons (EDR) in de blokmodus

Kan ik uitsluitingen opgeven voor EDR in de blokmodus?

Als u een fout-positief krijgt, kunt u het bestand voor analyse indienen op de Microsoft-beveiligingsinformatie-indieningssite.

U kunt ook een uitsluiting definiëren voor Microsoft Defender Antivirus. Zie Uitsluitingen configureren en valideren voor Microsoft Defender Antivirusscans.

Moet ik EDR in de blokmodus inschakelen als ik Microsoft Defender Antivirus op apparaten heb uitgevoerd?

Ja, Microsoft raadt aan EDR in te schakelen in de blokmodus, zelfs wanneer de primaire antivirussoftware op het systeem is Microsoft Defender Antivirus. EDR-detecties kunnen automatisch worden hersteld door PUA-beveiliging of door geautomatiseerd onderzoek & herstelmogelijkheden in de blokmodus.

Het primaire doel van EDR in de blokmodus is het herstellen van detecties na inbreuk die zijn gemist door een niet-Microsoft-antivirusproduct.

Heeft EDR in de blokmodus invloed op de antivirusbeveiliging van een gebruiker?

EDR in de blokmodus heeft geen invloed op antivirusbeveiliging van derden die wordt uitgevoerd op apparaten van gebruikers. EDR in de blokmodus werkt als de primaire antivirusoplossing iets mist of als er een detectie na de inbreuk is. EDR in de blokmodus werkt net als Microsoft Defender Antivirus in de passieve modus, behalve dat EDR in de blokmodus ook schadelijke artefacten of gedetecteerd gedrag blokkeert en herstelt.

Waarom moet ik Microsoft Defender Antivirus up-to-date houden?

Omdat Microsoft Defender Antivirus schadelijke items detecteert en herstelt, is het belangrijk om deze up-to-date te houden. Om EDR in de blokmodus effectief te maken, gebruikt het de nieuwste apparaatleermodellen, gedragsdetecties en heuristieken. De defender voor Eindpunt-stack met mogelijkheden werkt op een geïntegreerde manier. Voor de beste beveiligingswaarde moet u Microsoft Defender Antivirus up-to-date houden. Zie Microsoft Defender Antivirus-updates beheren en basislijnen toepassen.

Waarom hebben we cloudbeveiliging (MAPS) nodig?

Cloudbeveiliging is nodig om de functie op het apparaat in te schakelen. Met cloudbeveiliging kan Defender voor Eindpunt de nieuwste en beste beveiliging bieden op basis van onze breedte en diepte van beveiligingsintelligentie, samen met gedrags- en apparaatleermodellen.

Wat is het verschil tussen de actieve en passieve modus?

Voor eindpunten met Windows 10, Windows 11, Windows Server, versie 1803 of hoger, Windows Server 2019 of Windows Server 2022 wanneer Microsoft Defender Antivirus actief is, wordt dit gebruikt als het primaire antivirusprogramma op het apparaat. Wanneer u in de passieve modus wordt uitgevoerd, is Microsoft Defender Antivirus niet het primaire antivirusproduct. In dit geval worden bedreigingen niet in realtime hersteld door Microsoft Defender Antivirus.

Opmerking

Microsoft Defender Antivirus kan alleen in de passieve modus worden uitgevoerd wanneer het apparaat is onboarded naar Microsoft Defender voor Eindpunt.

Zie Microsoft Defender Antiviruscompatibiliteit voor meer informatie.

Hoe kan ik bevestigen Microsoft Defender Antivirus actief of passief is?

Als u wilt controleren of Microsoft Defender Antivirus in de actieve of passieve modus wordt uitgevoerd, kunt u opdrachtprompt of PowerShell gebruiken op een apparaat met Windows.

Methode Procedure
PowerShell 1. Selecteer het Startmenu, begin te typen PowerShellen open vervolgens Windows PowerShell in de resultaten.

2. Typ Get-MpComputerStatus.

3. Zoek in de lijst met resultaten in de rij AMRunningMode naar een van de volgende waarden:
- Normal
- Passive Mode

Zie Get-MpComputerStatus voor meer informatie.
Opdrachtprompt
  1. Selecteer het Startmenu, begin te typen Command Prompten open vervolgens Windows-opdrachtprompt in de resultaten.
  2. Typ sc query windefend.
  3. Controleer in de lijst met resultaten in de rij STATUS of de service wordt uitgevoerd.

Hoe kan ik bevestigen dat EDR in de blokmodus is ingeschakeld met Microsoft Defender Antivirus in passieve modus?

U kunt PowerShell gebruiken om te bevestigen dat EDR in de blokmodus is ingeschakeld met Microsoft Defender Antivirus die in de passieve modus wordt uitgevoerd.

  1. Selecteer het Startmenu, begin te typen PowerShellen open vervolgens Windows PowerShell in de resultaten.

  2. Typ Get-MPComputerStatus|select AMRunningMode.

  3. Controleer of het resultaat, EDR Block Mode, wordt weergegeven.

Tip

Als Microsoft Defender Antivirus actief is, ziet Normal u in plaats van EDR Block Mode. Zie Get-MpComputerStatus voor meer informatie.

Wordt EDR in de blokmodus ondersteund op Windows Server 2016 en Windows Server 2012 R2?

Als Microsoft Defender Antivirus wordt uitgevoerd in de actieve of passieve modus, wordt EDR in de blokmodus ondersteund door de volgende versies van Windows:

  • Windows 11
  • Windows 10 (alle releases)
  • Windows Server, versie 1803 of hoger
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016 en Windows Server 2012 R2 (met de nieuwe geïntegreerde clientoplossing)

Met de nieuwe geïntegreerde clientoplossing voor Windows Server 2016 en Windows Server 2012 R2 kunt u EDR uitvoeren in de blokmodus in passieve modus of actieve modus.

Opmerking

Windows Server 2016 en Windows Server 2012 R2 moeten worden toegevoegd aan de hand van de instructies op Windows-servers onboarden om deze functie te laten werken.

Hoe lang duurt het voordat EDR in de blokmodus is uitgeschakeld?

Als u ervoor kiest om EDR uit te schakelen in de blokmodus, kan het tot 30 minuten duren voordat het systeem deze mogelijkheid heeft uitgeschakeld.

Zie ook