Evalueer Microsoft Defender Antivirus met behulp van groepsbeleid

Deze handleiding helpt u bij het inschakelen en testen van belangrijke beveiligingsfuncties in Microsoft Defender Antivirus en Microsoft Defender Exploit Guard. Deze functies omvatten realtime-beveiliging, cloudbeveiliging, scaninstellingen, netwerkbeveiliging, regels voor kwetsbaarheid voor aanvallen verminderen en gecontroleerde maptoegang. Deze handleiding is van toepassing op de huidige versies van Windows en Windows Server. Gebruik de groepsbeleidsinstellingen in deze handleiding om deze functies in te stellen voor evaluatie in omgevingen die lid zijn van een domein of werkgroep.

Vereisten

Ondersteunde besturingssystemen

De volgende besturingssystemen worden ondersteund voor deze evaluatie:

  • Windows 10 of hoger
  • Windows Server 2016 of hoger

Groepsbeleid gebruiken om Microsoft Defender antivirusfuncties in te schakelen

Een centraal archief voor groepsbeleid is een gedeelde map op een domeincontroller met beheersjabloonbestanden (.admx en .adml). Hiermee kunnen alle groepsbeleidsbeheerders dezelfde beleidsdefinities gebruiken. Voor domeinomgevingen stelt u een Central Store in voordat u begint. Voor werkgroepen worden de sjablonen lokaal opgeslagen en is er geen Central Store nodig.

Gebruik de volgende stappen om Microsoft Defender Antivirus te configureren voor evaluatie.

  1. Download de meest recente beheersjabloonbestanden. Zie beheersjablonenbestanden per besturingssysteemversie voor downloadkoppelingen.

    Tip

    Controleer de sectie Systeemvereisten op de afzonderlijke downloadpagina's:

    • De meeste downloads ondersteunen Windows-clients en Windows-servers.
    • Download de nieuwste beschikbare en toepasselijke download.
  2. Voer een van de volgende procedures uit om een centraal archief te maken voor het hosten van de nieuwste .admx- en .adml-sjablonen:

    • Domeinen:

      1. Maak een nieuwe organisatie-eenheid om overname van beleid te blokkeren.
      2. Open de console Groepsbeleidsbeheer (gpmc.msc).
      3. Ga naar groepsbeleid Objecten en maak een nieuw groepsbeleid.
      4. Klik met de rechtermuisknop op het nieuwe groepsbeleid en selecteer bewerken.
      5. Ga naar Computerconfiguratiebeleid>>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.
    • Werkgroepen:

      1. Open de Editor voor lokaal groepsbeleid (gpedit.msc).
      2. Ga naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.

Zie Central Store maken en beheren - Windows Client voor meer informatie over het maken en beheren van een centraal archief voor groepsbeleid.

Mogelijk ongewenste toepassingsbeveiliging evalueren in Microsoft Defender Antivirus

Hoofdmap:

Beschrijving Instelling
Microsoft Defender Antivirus uitschakelen Uitgeschakeld
Detectie configureren voor mogelijk ongewenste toepassingen Ingeschakeld - Blokkeren

Realtimebeveiliging (altijd ingeschakelde beveiliging, realtimescanning)

Realtime-beveiliging:

Beschrijving Instelling
Realtime-beveiliging uitschakelen Uitgeschakeld
Bewaking configureren voor binnenkomende en uitgaande bestands- en programmaactiviteit Ingeschakeld, bidirectioneel (volledige toegang)
Gedragscontrole inschakelen Ingeschakeld
Bestands- en programmaactiviteit op uw computer bewaken Ingeschakeld

Cloudbeveiligingsfuncties

Het kan uren duren voordat updates voor standaardbeveiligingsinformatie zijn voorbereid en geleverd. Cloudbeveiliging kan binnen enkele seconden dezelfde dekking bieden.

Zie Next-Gen-technologieën gebruiken in Microsoft Defender Antivirus via cloudbeveiliging voor meer informatie.

Configureer de volgende instellingen onder MAPS (Microsoft Active Protection Service), de cloudservice die bedreigingsgegevens naar Microsoft verzendt en snelle beveiligingsupdates ontvangt:

Beschrijving Instelling
Deelnemen aan Microsoft MAPS Ingeschakeld, Advanced MAPS
De functie 'Blokkeren bij eerste gezicht' configureren Ingeschakeld
Bestandsvoorbeelden verzenden wanneer verdere analyse is vereist Ingeschakeld, Alle voorbeelden verzenden

MpEngine:

Beschrijving Instelling
Cloudbeveiligingsniveau selecteren Ingeschakeld, hoog blokkeringsniveau
Uitgebreide cloudcontrole configureren Ingeschakeld, 50

Scaninstellingen configureren en evalueren

Deze scaninstellingen bepalen hoe bestanden en scripts worden gecontroleerd. Schakel elke instelling in groepsbeleid in:

Beschrijving Instelling
Heuristiek inschakelen Ingeschakeld
Scannen via e-mail inschakelen Ingeschakeld
Alle gedownloade bestanden en bijlagen scannen Ingeschakeld
Scriptscans inschakelen Ingeschakeld
Archiefbestanden scannen Ingeschakeld
Ingepakte uitvoerbare bestanden scannen Ingeschakeld
Scannen van netwerkbestanden configureren (Netwerk Files scannen) Ingeschakeld
Verwisselbare schijven scannen Ingeschakeld
Scannen van reparsepunten inschakelen Ingeschakeld

Updates voor beveiligingsinformatie

Gebruik deze instellingen om te bepalen hoe het apparaat beveiligingsupdates downloadt en toepast:

Beschrijving Instelling
Geef het interval op om te controleren op updates van beveiligingsinformatie Ingeschakeld, 4
De volgorde van bronnen definiëren voor het downloaden van updates voor beveiligingsinformatie Ingeschakeld onder 'De volgorde van bronnen definiëren voor het downloaden van updates voor beveiligingsinformatie'

AV-instellingen voor lokale beheerder uitschakelen

Gebruik deze instellingen om wijzigingen van lokale beheerders, zoals uitsluitingen, te blokkeren. Het beleid wordt afgedwongen via Microsoft Defender voor Eindpunt Security Settings Management.

Hoofdmap:

Beschrijving Instelling
Samenvoeggedrag van lokale beheerders configureren voor lijsten Uitgeschakeld
Bepalen of uitsluitingen zichtbaar zijn voor lokale beheerders Ingeschakeld

Standaardacties voor de ernst van bedreigingen configureren

Deze instellingen bepalen wat er gebeurt wanneer Microsoft Defender Antivirus een bedreiging vindt. Ze vervangen de standaardactie op elk bedreigingsniveau en plaatsen alle bedreigingen in quarantaine.

Bedreigingen:

Beschrijving Instelling Waarschuwingsniveau Actie
Waarschuwingsniveaus voor bedreigingen opgeven waarbij standaardactie niet moet worden uitgevoerd wanneer deze worden gedetecteerd Ingeschakeld
5 (ernstig) 2 (Quarantaine)
4 (hoog) 2 (Quarantaine)
2 (gemiddeld) 2 (Quarantaine)
1 (laag) 2 (Quarantaine)

Quarantaine:

Beschrijving Instelling
Het verwijderen van items uit de map Quarantaine configureren Ingeschakeld, 60

Clientinterface:

Beschrijving Instelling
Modus voor hoofdloze gebruikersinterface inschakelen Uitgeschakeld

Netwerkbeveiliging configureren

Netwerkbeveiliging blokkeert verbindingen met gevaarlijke websites en IP-adressen. Het helpt phishingaanvallen en malwaredownloads te voorkomen. Configureer de volgende instellingen onder Microsoft Defender Exploit Guard\Network Protection in Groepsbeleid:

Beschrijving Instelling
Voorkomen dat gebruikers en apps toegang hebben tot gevaarlijke websites Ingeschakeld, blokkeren
Netwerkbeveiliging toestaan op Windows Server Ingeschakeld

Gebruik PowerShell in Windows Server om Netwerkbeveiliging in te schakelen:

OS PowerShell-opdracht
Windows Server 2012 R2 en hoger Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Windows Server 2016 en Windows Server 2012 R2 geünificeerde MDE-client Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true

Regels voor het verminderen van kwetsbaarheid voor aanvallen configureren

Asr-regels (Kwetsbaarheid voor aanvallen verminderen) blokkeren specifiek gedrag dat malware vaak gebruikt, zoals het uitvoeren van scripts of het starten van uitvoerbare inhoud vanuit e-mail. Gebruik de volgende stappen om ASR-regels in te schakelen in groepsbeleid:

  1. Ga in de groepsbeleidseditor naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Aanvalsoppervlakverkleining.

  2. Dubbelklik op Regels voor aanvalsoppervlakvermindering configureren, selecteer Ingeschakeld en selecteer vervolgens Weergeven om elke regel te configureren met de waarden in de volgende tabel.

Waardenaam ASR-regelnaam Waarde
01443614-cd74-433a-b99e-2ecdc07bfc25 Uitvoerbare bestanden blokkeren, tenzij ze voldoen aan een criterium voor de prevalentie, leeftijd of vertrouwde lijst 1 (blok)
26190899-1602-49e8-8b27-eb1d0a1ce869 Voorkom dat communicatietoepassingen van Office onderliggende processen maken 1 (blok)
33ddedf1-c6e0-47cb-833e-de6133960387 Het opnieuw opstarten van de computer in de veilige modus blokkeren 1 (blok)
3b576869-a4ec-4529-8536-b80a7769e899 Office-toepassingen blokkeren voor het maken van uitvoerbare inhoud 1 (blok)
56a863a9-875e-4185-98a7-b882c64b5ce5 Misbruik van kwetsbare ondertekende stuurprogramma's blokkeren (apparaat) 1 (blok)
5beb7efe-fd9a-4556-801d-275e5ffc04cc Uitvoering van mogelijk verborgen scripts blokkeren 1 (blok)
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Voorkomen dat Office-toepassingen code in andere processen injecteren 1 (blok)
7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Voorkomen dat Adobe Reader child-processen maakt 1 (blok)
92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Win32 API-aanroepen blokkeren vanuit Office-macro's 1 (blok)
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Het stelen van inloggegevens uit het subsysteem voor lokale beveiligingsautoriteit van Windows blokkeren 1 (blok)
a8f5898e-1dc8-49a9-9878-85004b8a61e6 Het maken van webshells voor servers blokkeren 1 (blok)
b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Niet-vertrouwde en niet-ondertekende processen blokkeren die worden uitgevoerd vanaf USB 1 (blok)
be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Uitvoerbare inhoud van e-mailclient en webmail blokkeren 1 (blok)
c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Het gebruik van gekopieerde of geïmiteerde systeemhulpprogramma's blokkeren 1 (blok)
c1db55ab-c21a-4637-bb3f-a12568109d35 Geavanceerde beveiliging tegen ransomware gebruiken 1 (blok)
d1e49aac-8f56-4280-b9ba-993a6d77406c Procescreaties blokkeren die afkomstig zijn van PSExec- en WMI-opdrachten 1 (blok)*
d3e037e1-3eb8-44c8-a917-57927947596d JavaScript of VBScript blokkeren voor het starten van gedownloade uitvoerbare inhoud 1 (blok)
d4f940ab-401b-4efc-aadc-ad5f3c50688a Blokkeer dat alle Office-toepassingen onderliggende processen maken 1 (blok)
e6db77e5-3df2-4cf1-b95a-636979351e5b Persistentie blokkeren via WMI-gebeurtenisabonnement 1 (blok)

*Als u Microsoft Configuration Manager (voorheen Bekend als Microsoft Endpoint Configuration Manager en Microsoft Configuratiebeheer voor System Center) of andere beheerprogramma's gebruikt die gebruikmaken van WMI, gebruikt u de waarde 2 (Audit). De Configuration Manager-client is sterk afhankelijk van WMI.

Tip

Sommige regels blokkeren mogelijk gedrag dat u acceptabel vindt in uw organisatie. Wijzig in deze gevallen de regel van 1 (Blok) in 2 (Audit) om ongewenste blokken te voorkomen.

Gecontroleerde maptoegang configureren

Gecontroleerde maptoegang beveiligt uw gegevens van schadelijke apps en ransomware. Als u dit wilt inschakelen, gaat u naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Aanvalsoppervlakverkleining.

Beschrijving Instelling
Gecontroleerde maptoegang configureren Ingeschakeld, blokkeren

Wijs het beleid toe aan de organisatie-eenheid waar de testmachines zich bevinden.

Manipulatiebeveiliging inschakelen

Ga in de Microsoft Defender-portal naar Instellingen>Eindpunten>Geavanceerde functies>Manipulatiebeveiliging>Aan.

Zie Hoe kan ik manipulatiebeveiliging configureren of beheren? voor meer informatie.

De cloudbeveiligingsnetwerkverbinding controleren

Controleer of Microsoft Defender netwerkverbinding met antiviruscloudbeveiliging werkt voordat u detecties of beveiligingen test.

Als u de connectiviteit met Microsoft Defender cloudbeveiligingsservices wilt testen, voert u de volgende opdrachten uit in een opdrachtprompt met verhoogde bevoegdheid (klik met de rechtermuisknop op opdrachtprompt en selecteer Uitvoeren als administrator). Met de eerste opdracht navigeert u naar de nieuwste map van het Defender-platform en met de tweede opdracht valideert u de cloudverbinding met MAPS. Er wordt een geslaagd resultaat weergegeven ValidateMapsConnection successfully established a connection to MAPS:

Tip

Met de eerste opdracht gaat u naar de map met de nieuwste versie van <het antimalwareplatform> in %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Als dat pad niet bestaat, gaat het naar %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Met de eerste opdracht vindt u de map van het nieuwste antimalwareplatform onder %ProgramData%\Microsoft\Windows Defender\Platform\ en gaat u naar die map. Als dat pad niet bestaat, valt het terug naar %ProgramFiles%\Windows Defender. Met de tweede opdracht wordt de cloudbeveiligingsconnectiviteit gevalideerd.

Zie -ValidateMapsConnection voor meer informatie over MpCmdRun.exe en de optie.

De versie van Platform Update controleren

Controleer in de Microsoft Updatecatalogus de nieuwste versie van Platform Update voor het Productiekanaal (GA) en vergelijk deze vervolgens met de versie op uw apparaat:

Microsoft Update-catalogus

Als u de platformversie op uw apparaat wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid (open PowerShell door Uitvoeren als administrator te selecteren). De AMProductVersion waarde in de uitvoer is de geïnstalleerde platformversie:

Get-MpComputerStatus | Format-Table AMProductVersion

De versie van de Security Intelligence Update controleren

Controleer de nieuwste versie van Security Intelligence Update op de pagina Microsoft Beveiliging Intelligence-updates en vergelijk deze vervolgens met de versie op uw apparaat:

Nieuwste updates voor beveiligingsinformatie voor Microsoft Defender Antivirus en andere Microsoft-antimalware - Microsoft-beveiligingsinformatie

Als u de geïnstalleerde versie van beveiligingsinformatie wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid. Vergelijk de AntivirusSignatureVersion waarde in de uitvoer met de nieuwste versie op de bovenstaande pagina:

Get-MpComputerStatus | Format-Table AntivirusSignatureVersion

De versie van de Engine Update controleren

Controleer de meest recente scanversie van de engine-update op de pagina Microsoft Beveiliging Intelligence-updates en vergelijk deze vervolgens met de versie op uw apparaat:

Nieuwste updates voor beveiligingsinformatie voor Microsoft Defender Antivirus en andere Microsoft-antimalware - Microsoft-beveiligingsinformatie

De scanengine wordt afzonderlijk van het platform bijgewerkt. Als u de geïnstalleerde engineversie wilt controleren, voert u deze opdracht uit in een PowerShell-sessie met verhoogde bevoegdheid:

Get-MpComputerStatus | Format-Table AMEngineVersion

Als uw instellingen niet van kracht worden, is er mogelijk een conflict. Zie Problemen met Microsoft Defender Antivirusinstellingen oplossen om conflicten op te lossen.

Bestanden indienen voor vals-negatieve analyse

Als u vragen hebt over een detectie die Microsoft Defender AV maakt, of als u een gemiste detectie ontdekt, kunt u een bestand naar ons verzenden.

Als u Microsoft Defender gebruikt, Microsoft Defender voor Eindpunt P2/P1 of Microsoft Defender voor Bedrijven: raadpleeg Bestanden indienen in Microsoft Defender voor Eindpunt.

Als u Microsoft Defender Antivirus hebt, raadpleegt u Bestanden verzenden voor analyse.

Microsoft Defender AV geeft een detectie aan via standaard Windows-meldingen. U kunt ook detecties bekijken in de Microsoft Defender AV-app.

In het Windows-gebeurtenislogboek worden ook detectie- en engine-gebeurtenissen vastgelegd. Zie het artikel Microsoft Defender Antivirusgebeurtenissen voor een lijst met gebeurtenis-id's en de bijbehorende acties.

Als uw instellingen niet correct worden toegepast, controleert u of er conflicterende beleidsregels zijn ingeschakeld in uw omgeving. Zie Problemen met Microsoft Defender Antivirusinstellingen oplossen voor meer informatie.

Als u een Microsoft-ondersteuningsaanvraag wilt openen: Neem contact op met Microsoft Defender voor Eindpunt ondersteuning.