Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Deze handleiding helpt u bij het inschakelen en testen van belangrijke beveiligingsfuncties in Microsoft Defender Antivirus en Microsoft Defender Exploit Guard. Deze functies omvatten realtime-beveiliging, cloudbeveiliging, scaninstellingen, netwerkbeveiliging, regels voor kwetsbaarheid voor aanvallen verminderen en gecontroleerde maptoegang. Deze handleiding is van toepassing op de huidige versies van Windows en Windows Server. Gebruik de groepsbeleidsinstellingen in deze handleiding om deze functies in te stellen voor evaluatie in omgevingen die lid zijn van een domein of werkgroep.
Vereisten
Ondersteunde besturingssystemen
De volgende besturingssystemen worden ondersteund voor deze evaluatie:
- Windows 10 of hoger
- Windows Server 2016 of hoger
Groepsbeleid gebruiken om Microsoft Defender antivirusfuncties in te schakelen
Een centraal archief voor groepsbeleid is een gedeelde map op een domeincontroller met beheersjabloonbestanden (.admx en .adml). Hiermee kunnen alle groepsbeleidsbeheerders dezelfde beleidsdefinities gebruiken. Voor domeinomgevingen stelt u een Central Store in voordat u begint. Voor werkgroepen worden de sjablonen lokaal opgeslagen en is er geen Central Store nodig.
Gebruik de volgende stappen om Microsoft Defender Antivirus te configureren voor evaluatie.
Download de meest recente beheersjabloonbestanden. Zie beheersjablonenbestanden per besturingssysteemversie voor downloadkoppelingen.
Tip
Controleer de sectie Systeemvereisten op de afzonderlijke downloadpagina's:
- De meeste downloads ondersteunen Windows-clients en Windows-servers.
- Download de nieuwste beschikbare en toepasselijke download.
Voer een van de volgende procedures uit om een centraal archief te maken voor het hosten van de nieuwste .admx- en .adml-sjablonen:
Domeinen:
- Maak een nieuwe organisatie-eenheid om overname van beleid te blokkeren.
- Open de console Groepsbeleidsbeheer (gpmc.msc).
- Ga naar groepsbeleid Objecten en maak een nieuw groepsbeleid.
- Klik met de rechtermuisknop op het nieuwe groepsbeleid en selecteer bewerken.
- Ga naar Computerconfiguratiebeleid>>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.
Werkgroepen:
- Open de Editor voor lokaal groepsbeleid (gpedit.msc).
- Ga naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.
Zie Central Store maken en beheren - Windows Client voor meer informatie over het maken en beheren van een centraal archief voor groepsbeleid.
Mogelijk ongewenste toepassingsbeveiliging evalueren in Microsoft Defender Antivirus
Hoofdmap:
| Beschrijving | Instelling |
|---|---|
| Microsoft Defender Antivirus uitschakelen | Uitgeschakeld |
| Detectie configureren voor mogelijk ongewenste toepassingen | Ingeschakeld - Blokkeren |
Realtimebeveiliging (altijd ingeschakelde beveiliging, realtimescanning)
Realtime-beveiliging:
| Beschrijving | Instelling |
|---|---|
| Realtime-beveiliging uitschakelen | Uitgeschakeld |
| Bewaking configureren voor binnenkomende en uitgaande bestands- en programmaactiviteit | Ingeschakeld, bidirectioneel (volledige toegang) |
| Gedragscontrole inschakelen | Ingeschakeld |
| Bestands- en programmaactiviteit op uw computer bewaken | Ingeschakeld |
Cloudbeveiligingsfuncties
Het kan uren duren voordat updates voor standaardbeveiligingsinformatie zijn voorbereid en geleverd. Cloudbeveiliging kan binnen enkele seconden dezelfde dekking bieden.
Zie Next-Gen-technologieën gebruiken in Microsoft Defender Antivirus via cloudbeveiliging voor meer informatie.
Configureer de volgende instellingen onder MAPS (Microsoft Active Protection Service), de cloudservice die bedreigingsgegevens naar Microsoft verzendt en snelle beveiligingsupdates ontvangt:
| Beschrijving | Instelling |
|---|---|
| Deelnemen aan Microsoft MAPS | Ingeschakeld, Advanced MAPS |
| De functie 'Blokkeren bij eerste gezicht' configureren | Ingeschakeld |
| Bestandsvoorbeelden verzenden wanneer verdere analyse is vereist | Ingeschakeld, Alle voorbeelden verzenden |
MpEngine:
| Beschrijving | Instelling |
|---|---|
| Cloudbeveiligingsniveau selecteren | Ingeschakeld, hoog blokkeringsniveau |
| Uitgebreide cloudcontrole configureren | Ingeschakeld, 50 |
Scaninstellingen configureren en evalueren
Deze scaninstellingen bepalen hoe bestanden en scripts worden gecontroleerd. Schakel elke instelling in groepsbeleid in:
| Beschrijving | Instelling |
|---|---|
| Heuristiek inschakelen | Ingeschakeld |
| Scannen via e-mail inschakelen | Ingeschakeld |
| Alle gedownloade bestanden en bijlagen scannen | Ingeschakeld |
| Scriptscans inschakelen | Ingeschakeld |
| Archiefbestanden scannen | Ingeschakeld |
| Ingepakte uitvoerbare bestanden scannen | Ingeschakeld |
| Scannen van netwerkbestanden configureren (Netwerk Files scannen) | Ingeschakeld |
| Verwisselbare schijven scannen | Ingeschakeld |
| Scannen van reparsepunten inschakelen | Ingeschakeld |
Updates voor beveiligingsinformatie
Gebruik deze instellingen om te bepalen hoe het apparaat beveiligingsupdates downloadt en toepast:
| Beschrijving | Instelling |
|---|---|
| Geef het interval op om te controleren op updates van beveiligingsinformatie | Ingeschakeld, 4 |
| De volgorde van bronnen definiëren voor het downloaden van updates voor beveiligingsinformatie | Ingeschakeld onder 'De volgorde van bronnen definiëren voor het downloaden van updates voor beveiligingsinformatie'
|
AV-instellingen voor lokale beheerder uitschakelen
Gebruik deze instellingen om wijzigingen van lokale beheerders, zoals uitsluitingen, te blokkeren. Het beleid wordt afgedwongen via Microsoft Defender voor Eindpunt Security Settings Management.
Hoofdmap:
| Beschrijving | Instelling |
|---|---|
| Samenvoeggedrag van lokale beheerders configureren voor lijsten | Uitgeschakeld |
| Bepalen of uitsluitingen zichtbaar zijn voor lokale beheerders | Ingeschakeld |
Standaardacties voor de ernst van bedreigingen configureren
Deze instellingen bepalen wat er gebeurt wanneer Microsoft Defender Antivirus een bedreiging vindt. Ze vervangen de standaardactie op elk bedreigingsniveau en plaatsen alle bedreigingen in quarantaine.
Bedreigingen:
| Beschrijving | Instelling | Waarschuwingsniveau | Actie |
|---|---|---|---|
| Waarschuwingsniveaus voor bedreigingen opgeven waarbij standaardactie niet moet worden uitgevoerd wanneer deze worden gedetecteerd | Ingeschakeld | ||
| 5 (ernstig) | 2 (Quarantaine) | ||
| 4 (hoog) | 2 (Quarantaine) | ||
| 2 (gemiddeld) | 2 (Quarantaine) | ||
| 1 (laag) | 2 (Quarantaine) |
Quarantaine:
| Beschrijving | Instelling |
|---|---|
| Het verwijderen van items uit de map Quarantaine configureren | Ingeschakeld, 60 |
Clientinterface:
| Beschrijving | Instelling |
|---|---|
| Modus voor hoofdloze gebruikersinterface inschakelen | Uitgeschakeld |
Netwerkbeveiliging configureren
Netwerkbeveiliging blokkeert verbindingen met gevaarlijke websites en IP-adressen. Het helpt phishingaanvallen en malwaredownloads te voorkomen. Configureer de volgende instellingen onder Microsoft Defender Exploit Guard\Network Protection in Groepsbeleid:
| Beschrijving | Instelling |
|---|---|
| Voorkomen dat gebruikers en apps toegang hebben tot gevaarlijke websites | Ingeschakeld, blokkeren |
| Netwerkbeveiliging toestaan op Windows Server | Ingeschakeld |
Gebruik PowerShell in Windows Server om Netwerkbeveiliging in te schakelen:
| OS | PowerShell-opdracht |
|---|---|
| Windows Server 2012 R2 en hoger | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 en Windows Server 2012 R2 geünificeerde MDE-client | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Regels voor het verminderen van kwetsbaarheid voor aanvallen configureren
Asr-regels (Kwetsbaarheid voor aanvallen verminderen) blokkeren specifiek gedrag dat malware vaak gebruikt, zoals het uitvoeren van scripts of het starten van uitvoerbare inhoud vanuit e-mail. Gebruik de volgende stappen om ASR-regels in te schakelen in groepsbeleid:
Ga in de groepsbeleidseditor naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Aanvalsoppervlakverkleining.
Dubbelklik op Regels voor aanvalsoppervlakvermindering configureren, selecteer Ingeschakeld en selecteer vervolgens Weergeven om elke regel te configureren met de waarden in de volgende tabel.
*Als u Microsoft Configuration Manager (voorheen Bekend als Microsoft Endpoint Configuration Manager en Microsoft Configuratiebeheer voor System Center) of andere beheerprogramma's gebruikt die gebruikmaken van WMI, gebruikt u de waarde 2 (Audit). De Configuration Manager-client is sterk afhankelijk van WMI.
Tip
Sommige regels blokkeren mogelijk gedrag dat u acceptabel vindt in uw organisatie. Wijzig in deze gevallen de regel van 1 (Blok) in 2 (Audit) om ongewenste blokken te voorkomen.
Gecontroleerde maptoegang configureren
Gecontroleerde maptoegang beveiligt uw gegevens van schadelijke apps en ransomware. Als u dit wilt inschakelen, gaat u naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Aanvalsoppervlakverkleining.
| Beschrijving | Instelling |
|---|---|
| Gecontroleerde maptoegang configureren | Ingeschakeld, blokkeren |
Wijs het beleid toe aan de organisatie-eenheid waar de testmachines zich bevinden.
Manipulatiebeveiliging inschakelen
Ga in de Microsoft Defender-portal naar Instellingen>Eindpunten>Geavanceerde functies>Manipulatiebeveiliging>Aan.
Zie Hoe kan ik manipulatiebeveiliging configureren of beheren? voor meer informatie.
De cloudbeveiligingsnetwerkverbinding controleren
Controleer of Microsoft Defender netwerkverbinding met antiviruscloudbeveiliging werkt voordat u detecties of beveiligingen test.
Als u de connectiviteit met Microsoft Defender cloudbeveiligingsservices wilt testen, voert u de volgende opdrachten uit in een opdrachtprompt met verhoogde bevoegdheid (klik met de rechtermuisknop op opdrachtprompt en selecteer Uitvoeren als administrator). Met de eerste opdracht navigeert u naar de nieuwste map van het Defender-platform en met de tweede opdracht valideert u de cloudverbinding met MAPS. Er wordt een geslaagd resultaat weergegeven ValidateMapsConnection successfully established a connection to MAPS:
Tip
Met de eerste opdracht gaat u naar de map met de nieuwste versie van <het antimalwareplatform> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Als dat pad niet bestaat, gaat het naar %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Met de eerste opdracht vindt u de map van het nieuwste antimalwareplatform onder %ProgramData%\Microsoft\Windows Defender\Platform\ en gaat u naar die map. Als dat pad niet bestaat, valt het terug naar %ProgramFiles%\Windows Defender. Met de tweede opdracht wordt de cloudbeveiligingsconnectiviteit gevalideerd.
Zie -ValidateMapsConnection voor meer informatie over MpCmdRun.exe en de optie.
De versie van Platform Update controleren
Controleer in de Microsoft Updatecatalogus de nieuwste versie van Platform Update voor het Productiekanaal (GA) en vergelijk deze vervolgens met de versie op uw apparaat:
Als u de platformversie op uw apparaat wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid (open PowerShell door Uitvoeren als administrator te selecteren). De AMProductVersion waarde in de uitvoer is de geïnstalleerde platformversie:
Get-MpComputerStatus | Format-Table AMProductVersion
De versie van de Security Intelligence Update controleren
Controleer de nieuwste versie van Security Intelligence Update op de pagina Microsoft Beveiliging Intelligence-updates en vergelijk deze vervolgens met de versie op uw apparaat:
Als u de geïnstalleerde versie van beveiligingsinformatie wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid. Vergelijk de AntivirusSignatureVersion waarde in de uitvoer met de nieuwste versie op de bovenstaande pagina:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
De versie van de Engine Update controleren
Controleer de meest recente scanversie van de engine-update op de pagina Microsoft Beveiliging Intelligence-updates en vergelijk deze vervolgens met de versie op uw apparaat:
De scanengine wordt afzonderlijk van het platform bijgewerkt. Als u de geïnstalleerde engineversie wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:
Get-MpComputerStatus | Format-Table AMEngineVersion
Als uw instellingen niet van kracht worden, is er mogelijk een conflict. Zie Problemen met Microsoft Defender Antivirusinstellingen oplossen om conflicten op te lossen.
Bestanden indienen voor vals-negatieve analyse
Als u vragen hebt over een detectie die Microsoft Defender AV maakt, of als u een gemiste detectie ontdekt, kunt u een bestand naar ons verzenden.
Als u Microsoft Defender gebruikt, Microsoft Defender voor Eindpunt P2/P1 of Microsoft Defender voor Bedrijven: raadpleeg Bestanden indienen in Microsoft Defender voor Eindpunt.
Als u Microsoft Defender Antivirus hebt, raadpleegt u Bestanden verzenden voor analyse.
Microsoft Defender AV geeft een detectie aan via standaard Windows-meldingen. U kunt ook detecties bekijken in de Microsoft Defender AV-app.
In het Windows-gebeurtenislogboek worden ook detectie- en engine-gebeurtenissen vastgelegd. Zie het artikel Microsoft Defender Antivirusgebeurtenissen voor een lijst met gebeurtenis-id's en de bijbehorende acties.
Als uw instellingen niet correct worden toegepast, controleert u of er conflicterende beleidsregels zijn ingeschakeld in uw omgeving. Zie Problemen met Microsoft Defender Antivirusinstellingen oplossen voor meer informatie.
Als u een Microsoft-ondersteuningsaanvraag wilt openen: Neem contact op met Microsoft Defender voor Eindpunt ondersteuning.