Konfiguruj ochronę chmury w Microsoft Defender Antivirus

Ochrona w chmurze w programie antywirusowym Microsoft Defender zapewnia dokładną, w czasie rzeczywistym i inteligentną ochronę. Wykorzystaj ten artykuł, aby włączyć ochronę w chmurze i skonfigurować, jak agresywnie Microsoft Defender Antivirus blokuje podejrzane pliki. Ochrona chmurowa jest domyślnie włączona i zalecamy jej pozostawienie.

Note

Ochrona przed manipulacją pomaga zapobiegać nieautoryzowanym zmianom w ochronie chmurowej i innych ustawieniach bezpieczeństwa. Gdy zabezpieczenie przed manipulacją jest włączone, zmiany w ustawieniach zabezpieczonych przed manipulacją są ignorowane. Jeśli ochrona przed manipulacją blokuje wymaganą zmianę na urządzeniu, użyj trybu rozwiązywania problemów , aby tymczasowo wyłączyć ochronę przed manipulacją. Po zakończeniu trybu rozwiązywania problemów zmiany w ustawieniach chronionych przed manipulacją wracają do stanu skonfigurowanego.

Wymagania wstępne

Obsługiwane systemy operacyjne

Następujące systemy operacyjne obsługują ochronę w chmurze:

  • Windows

Aby uzyskać informacje o wymaganiach dotyczących łączności sieciowej dla usługi ochrony chmury, zobacz Konfiguruj i waliduj połączenia sieciowe.

Dlaczego należy włączyć ochronę w chmurze

Ochrona chmurowa Microsoft Defender Antivirus pomaga chronić przed złośliwym oprogramowaniem na Twoich urządzeniach końcowych i w całej sieci. Zalecamy utrzymanie włączonej ochrony chmurowej, ponieważ niektóre funkcje i możliwości bezpieczeństwa w Ochrona punktu końcowego w usłudze Microsoft Defender działają tylko wtedy, gdy ochrona w chmurze jest włączona.

Diagram funkcji rozwiązania Defender for Endpoint, które zależą od ochrony w chmurze, takich jak ochrona przed manipulacją, blokowanie przy pierwszym kontakcie i reguły ASR.

Poniższa tabela podsumowuje funkcje i możliwości zależne od ochrony chmurowej:

Funkcja lub możliwości Wymaganie subskrypcji
Sprawdzanie metadanych w chmurze. Usługa w chmurze Microsoft Defender Antivirus używa modeli uczenia maszynowego jako dodatkowej warstwy obrony. Te modele uczenia maszynowego obejmują metadane, więc po wykryciu podejrzanego lub złośliwego pliku jego metadane są sprawdzane.

Aby dowiedzieć się więcej, zobacz Blog: Poznaj zaawansowane technologie stanowiące podstawę ochrony nowej generacji w Ochrona punktu końcowego w usłudze Microsoft Defender
Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1 lub Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E3 lub E5)
Ochrona w chmurze i przesyłanie próbek. Files i pliki wykonywalne mogą być wysyłane do usługi w chmurze programu antywirusowego Microsoft Defender w celu detonacji i analizy. Automatyczne przesyłanie przykładów opiera się na ochronie chmury, chociaż można ją również skonfigurować jako ustawienie autonomiczne.

Aby dowiedzieć się więcej, zobacz Ochrona w chmurze i przesyłanie próbek w programie Microsoft Defender Antivirus.
Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1 lub Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E3 lub E5)
Ochrona przed naruszeniami. Ochrona przed manipulacją pomaga zabezpieczyć przed niepożądanymi zmianami ustawień zabezpieczeń w organizacji.

Aby dowiedzieć się więcej, zobacz przegląd ochrony przed manipulacją.
Microsoft Defender dla punktu końcowego Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E5)
Blokuj od pierwszego wejrzenia
Pozycja Blokuj od pierwszego wejrzenia wykrywa nowe złośliwe oprogramowanie i blokuje go w ciągu kilku sekund. Po wykryciu podejrzanego lub złośliwego pliku funkcja blokowania przy pierwszym kontakcie odpytuje zaplecze ochrony w chmurze oraz stosuje analizę heurystyczną, uczenie maszynowe i zautomatyzowaną analizę pliku, aby określić, czy stanowi on zagrożenie.

Aby dowiedzieć się więcej, zobacz Czym jest „blokowanie przy pierwszym wykryciu”?
Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1 lub Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E3 lub E5)
Awaryjne aktualizacje sygnatur. Po wykryciu złośliwej zawartości są wdrażane aktualizacje i poprawki sygnatur awaryjnych. Zamiast czekać na następną regularną aktualizację, możesz otrzymać te poprawki i aktualizacje w ciągu kilku minut.

Aby dowiedzieć się więcej o aktualizacjach, zobacz Microsoft Defender Antivirus security intelligence and product updates (Analiza zabezpieczeń programu antywirusowego i aktualizacje produktów).
Microsoft Defender dla punktu końcowego Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E5)
Wykrywanie i reagowanie na urządzeniach końcowych (EDR) w trybie blokowania. Funkcja EDR w trybie bloku zapewnia dodatkową ochronę, gdy program antywirusowy Microsoft Defender nie jest podstawowym produktem antywirusowym na urządzeniu. EDR w trybie blokowania eliminuje artefakty znalezione podczas skanowań generowanych przez EDR, których podstawowe rozwiązanie antywirusowe innej firmy niż Microsoft mogło nie wykryć. Po włączeniu na urządzeniach, na których Microsoft Defender Antivirus jest podstawowym rozwiązaniem antywirusowym, funkcja EDR w trybie blokowania zapewnia dodatkową korzyść w postaci automatycznego naprawiania artefaktów zidentyfikowanych podczas skanowań generowanych przez EDR.

Aby dowiedzieć się więcej, zobacz EDR in block mode (EDR w trybie bloku).
Microsoft Defender dla punktu końcowego Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E5)
Reguły zmniejszania obszaru ataków (ASR). Reguły usługi ASR blokują ryzykowne zachowanie aplikacji. Niektóre reguły ASR wymagają ochrony w chmurze. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące reguł usługi ASR. Ochrona punktu końcowego w usłudze Microsoft Defender Plan 1 lub Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E3 lub E5)
Wskaźniki kompromisu (IoCs). W usłudze Defender for Endpoint można skonfigurować IoCs do definiowania wykrywania, zapobiegania i wykluczania jednostek. Na przykład wskaźniki "Zezwalaj" mogą definiować wyjątki od skanów antywirusowych i działań naprawczych. Wskaźniki "Alert and block" mogą uniemożliwić działanie plików lub procesów.

Aby dowiedzieć się więcej, zobacz Tworzenie wskaźników.
Microsoft Defender dla punktu końcowego Plan 2 (samodzielny lub zawarty w planie, takim jak Microsoft 365 E5)

Note

W Windows 10 i Windows 11 nie ma różnicy między opcjami raportowania podstawowego i zaawansowanego opisanymi w tym artykule. Rozróżnienie między opcjami raportowania podstawowego i zaawansowanego jest starsze, a wybranie jednego z tych ustawień powoduje wyświetlenie tego samego poziomu ochrony w chmurze. Nie ma różnicy w typie ani ilości udostępnianych informacji. Aby uzyskać więcej informacji na temat tego, co zbieramy, zobacz Zasady zachowania poufności informacji firmy Microsoft.

Określ poziom ochrony w chmurze

Włączenie ochrony w chmurze pozwala programowi Microsoft Defender Antivirus korzystać z usługi ochrony w chmurze. Poziom ochrony w chmurze kontroluje, jak agresywnie Microsoft Defender Antivirus blokuje i skanuje podejrzane pliki. Włącz ochronę chmurową przed skonfigurowaniem poziomu ochrony chmury.

Włączanie ochrony w chmurze przy użyciu Microsoft Intune

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Aby skonfigurować ochronę chmurową w Microsoft Intune, użyj polityki antywirusowej zabezpieczeń punktów końcowych. Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityk bezpieczeństwa punktów końcowych lub Modyfikacja istniejących polityk (linki otwierają nowe karty w dokumentacji Intune).

Podczas tworzenia polityki użyj następujących konkretnych ustawień:

Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia na zakładce Ustawienia konfiguracji :

  • Zezwalaj na ochronę w chmurze: wybierz pozycję Dozwolone. Włącza usługę Cloud Protection (ustawienie domyślne)..
  • Zgoda na przesyłanie przykładów: wybierz jedną z następujących wartości:
    • Automatycznie wysyłaj bezpieczne próbki. (Default)
    • Automatycznie wysyłaj wszystkie przykłady
  • Poziom bloku chmury: Wybierz jedną z następujących wartości:
    • Nie skonfigurowane: Używa domyślnego poziomu blokowania.
    • Wysoki: Agresywnie blokuje nieznane pliki, jednocześnie optymalizując wydajność klienta. Ta opcja zwiększa ryzyko fałszywie pozytywnych wyników.
    • Wysoki plus: agresywnie blokuje nieznane pliki i stosuje dodatkowe środki ochronne. Ta opcja może wpływać na wydajność klienta.
    • Zero tolerancji: Blokuje wszystkie nieznane pliki wykonywalne.

Aby uzyskać więcej informacji o dostępnych ustawieniach, zobacz Ustawienia zasad programu antywirusowego Windows w usłudze Microsoft Defender Antivirus.

Użyj portalu Microsoft Defender, aby włączyć ochronę chmurową

Jeśli Twoja organizacja zarządza politykami bezpieczeństwa punktów końcowych w portalu Microsoft Defender, użyj polityki antywirusowej Microsoft Defender do konfiguracji ochrony w chmurze.

Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityki bezpieczeństwa punktu końcowego lub Edytuj politykę bezpieczeństwa punktu końcowego (linki otwierają nowe zakładki).

Podczas tworzenia zasad na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktów końcowych w portalu Defender pod adresem https://security.microsoft.com/policy-inventory?osPlatform=Windows, użyj następujących ustawień:

  • Wybierz platformę: wybierz pozycję Windows.
  • Wybierz szablon: wybierz pozycję Microsoft Defender Antivirus.

Podczas tworzenia lub modyfikacji polityki konfiguruj następujące ustawienia na zakładce Ustawienia konfiguracji :

  • Zezwalaj na ochronę w chmurze: wybierz pozycję Dozwolone. Włącza usługę Cloud Protection (ustawienie domyślne)..
  • Zgoda na przesyłanie przykładów: wybierz jedną z następujących wartości:
    • Automatycznie wysyłaj bezpieczne próbki. (Default)
    • Automatycznie wysyłaj wszystkie przykłady
  • Poziom bloku chmury: Wybierz jedną z następujących wartości:
    • Nie skonfigurowane: Używa domyślnego poziomu blokowania.
    • Wysoki: Agresywnie blokuje nieznane pliki, jednocześnie optymalizując wydajność klienta. Ta opcja zwiększa ryzyko fałszywie pozytywnych wyników.
    • Wysoki plus: agresywnie blokuje nieznane pliki i stosuje dodatkowe środki ochronne. Ta opcja może wpływać na wydajność klienta.
    • Zero tolerancji: Blokuje wszystkie nieznane pliki wykonywalne.

Użyj Microsoft Configuration Manager, aby włączyć ochronę w chmurze

Użyj polityki antymalware Configuration Manager do skonfigurowania ochrony chmury. Instrukcje dotyczące tworzenia i wdrażania polityki antymalware można znaleźć w sekcji Endpoint Protection antimalware policies in Configuration Manager.

Aby włączyć ochronę w chmurze, skonfiguruj następujące ustawienia w polityce antymalware:

  • Ustawienia zaawansowane:
    • Włącz automatyczne wysyłanie próbek plików, aby pomóc Microsoft określić, czy niektóre wykryte elementy są złośliwe: Wybierz Tak.
  • Usługa ochrony w chmurze:
    • Członkostwo w Usłudze Ochrony w chmurze: Wybierz Zaawansowane.
    • Poziom blokowania podejrzanych plików: Wybierz jedną z następujących wartości:
      • Normalne: Używa domyślnego poziomu blokowania antywirusa Microsoft Defender.
      • Wysoki: Agresywnie blokuje nieznane pliki, jednocześnie optymalizując wydajność klienta. Ta opcja zwiększa ryzyko fałszywie pozytywnych wyników.
      • Wysoka ochrona: Agresywnie blokuje nieznane pliki i stosuje dodatkowe środki ochronne. Ta opcja może wpływać na wydajność urządzenia.
      • Blokuj nieznane programy: Blokuje wszystkie nieznane programy.

Użyj Zasad grup, aby włączyć ochronę w chmurze

Note

Ustawienia MAPS konfigurują ochronę dostarczaną przez chmurę.

Aby włączyć ochronę chmurową za pomocą Polityki Grupowej:

  1. Otwórz Konsolę Zarządzania Politykami Grupy (GPMC) na swoim urządzeniu zarządzającym Politykami Grupowymi.

  2. W drzewie konsoli GPMC rozwiń w lesie i domenie zawierających obiekt GPO, który chcesz edytować, węzeł Obiekty zasad grupy.

  3. Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.

  4. W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Program antywirusowy Microsoft Defender>MAPS.

    Note

    Ścieżki zasad grupy sprzed systemu Windows 10 w wersji 2004 (z maja 2020 r.) mogą zawierać nazwę programu antywirusowego Windows Defender zamiast programu antywirusowego Microsoft Defender. Obie nazwy odwołują się do tej samej lokalizacji zasad.

  5. W panelu szczegółów w MAPS dostępne ustawienia to:

    Aby otworzyć i skonfigurować ustawienia ochrony chmury, użyj jednej z następujących metod:

    • Kliknij dwukrotnie ustawienie.
    • Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
    • Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.

Wskazówka

Można również skonfigurować Zasady grupy lokalnie na poszczególnych urządzeniach za pomocą Edytora lokalnych zasad grup (gpedit.msc). Przejdź do tej samej ścieżki: Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Program antywirusowy Microsoft Defender>MAPS.

Włącz i konfiguruj Dołącz do Microsoft MAPS

  1. W panelu szczegółów w MAPS otwórz opcję Dołącz do Microsoft MAPS.

  2. W otwierającym się oknie ustawień skonfiguruj następujące opcje:

    1. Wybierz pozycję Włączone.
    2. Dołącz do Microsoft MAPS w sekcji Opcje: Wybierz jedną z następujących wartości:
      • Podstawowe MAPS: Członkostwo podstawowe wysyła Microsoft podstawowe informacje o złośliwym oprogramowaniu i potencjalnie niepożądanym oprogramowaniu wykrytym na Twoim urządzeniu. Informacje obejmują lokalizację, z której pochodzi oprogramowanie (na przykład adresy URL i ścieżki częściowe), akcje podjęte w celu rozwiązania zagrożenia oraz to, czy akcje zakończyły się pomyślnie.
      • Zaawansowane MAPS: Oprócz podstawowych informacji, członkostwo zaawansowane wysyła szczegółowe informacje o złośliwym programie i potencjalnie niepożądanym oprogramowaniu, w tym pełną ścieżkę dostępu do oprogramowania oraz szczegółowe informacje o tym, jak oprogramowanie wpłynęło na Twoje urządzenie.

    Po zakończeniu wybierz przycisk OK.

Włącz i konfiguruj Wysyłaj próbki plików, gdy potrzebna jest dalsza analiza

  1. W okienku szczegółów usługi MAPS otwórz ustawienie Wyślij przykłady plików, gdy wymagana jest dalsza analiza .

  2. W otwierającym się oknie ustawień skonfiguruj następujące opcje:

    1. Wybierz pozycję Włączone.
    2. Wyślij próbki plików, gdy wymagana jest dalsza analiza w sekcji Opcje : Wybierz jedną z następujących wartości:
      • Wysyłaj bezpieczne próbki: Większość próbek jest wysyłana automatycznie. Pliki, które prawdopodobnie zawierają dane osobowe, zachęcają użytkownika do uzyskania dodatkowych potwierdzeń.
      • Wyślij wszystkie próbki

    Po zakończeniu wybierz przycisk OK.

Note

  • Zawsze wyświetlaj monit obniża stan ochrony urządzenia.
  • Nigdy nie wysyłaj powoduje obniżenia stanu ochrony urządzenia i wyłącza Blokowanie od pierwszego wejrzenia.

Określ poziom ochrony chmury za pomocą Polityki Grupy

  1. W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus>MpEngine.

  2. W panelu szczegółów w MpEngine otwórz opcję Wybierz poziom ochrony w chmurze . Aby otworzyć to ustawienie, użyj dowolnej z następujących metod:

    • Kliknij dwukrotnie ustawienie.
    • Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
    • Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
  3. W otwierającym się oknie ustawień skonfiguruj następujące opcje:

    1. Wybierz pozycję Włączone.
    2. W sekcji Wybierz poziom blokowania chmur wybierz jeden z następujących poziomów ochrony:
      • Domyślny poziom blokowania: Zapewnia silne wykrywanie bez zwiększania ryzyka wykrycia prawdziwych plików.

        Uwaga

        Jeśli używasz Resultant Set of Policy with Group Policy (RSOP), wybór Domyślnego poziomu blokowania może dać mylące wyniki, ponieważ RSOP odczytuje ustawienie jako 0 wyłączone. Zamiast tego potwierdź, że klucz rejestru jest obecny w , Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\MpEnginelub użyj GPresult.

      • Umiarkowany poziom blokowania: Zapewnia umiarkowaną ochronę tylko dla wykryć o wysokiej pewności.

      • Wysoki poziom blokowania: Agresywnie blokuje nieznane pliki, jednocześnie optymalizując wydajność klienta. Ta opcja zwiększa ryzyko fałszywie pozytywnych wyników.

      • Wysoki + poziom blokowania: Nakłada więcej środków ochronnych. Ta opcja może wpływać na wydajność klienta i zwiększać ryzyko fałszywych trafień.

      • Poziom blokowania zerowej tolerancji: Blokuje wszystkie nieznane pliki wykonywalne.

    Po zakończeniu wybierz przycisk OK.

Wskazówka

Czy używasz obiektów zasady grupy w środowisku lokalnym? Zobacz, jak działa tłumaczenie w chmurze. Analizuj lokalne obiekty zasad grupy przy użyciu analizy zasad grupy w Microsoft Intune.

Użyj PowerShell, aby włączyć ochronę chmurową

Wykonaj polecenia w podwyższonej sesji PowerShell (okno PowerShell, które otworzyłeś wybierając Uruchom jako administrator).

Włącz ochronę chmurową za pomocą PowerShell

Następujące polecenie włącza ochronę chmurową:

Set-MpPreference -MAPSReporting Advanced

Konfiguruj automatyczne wysyłanie próbek za pomocą PowerShell

Następująca komenda konfiguruje automatyczne bezpieczne wysyłanie próbki:

Set-MpPreference -SubmitSamplesConsent SendSafeSamples

Aby automatycznie przesłać wszystkie próbki, a nie tylko bezpieczne, użyj SendAllSamples wartości SubmitSamplesConsent .

Określ poziom ochrony chmury za pomocą PowerShell

Następująca komenda ustawia poziom ochrony chmury na wysoki:

Set-MpPreference -CloudBlockLevel High

CloudBlockLevel obsługuje następujące wartości:

  • Default
  • High
  • HighPlus
  • ZeroTolerance

Sprawdzanie konfiguracji

Poniższe polecenie pokazuje aktualne ustawienia ochrony chmury, wysyłania próbek oraz poziomu bloków chmurowych:

Get-MpPreference | Select-Object MAPSReporting, SubmitSamplesConsent, CloudBlockLevel

Aby potwierdzić, że ochrona chmurowa jest włączona, sprawdź, czy MAPSReporting jest ( 2 Zaawansowany). Jeśli skonfigurowałeś automatyczne wysyłanie próbek, SubmitSamplesConsent to 1 (Wysyłaj bezpieczne próbki automatycznie) lub 3 (Wyślij wszystkie próbki automatycznie). CloudBlockLevel pokazuje skonfigurowany poziom ochrony chmury.

Wyłącz ochronę chmurową za pomocą PowerShell

Następująca komenda wyłącza ochronę chmury:

Set-MpPreference -MAPSReporting Disabled

Szczegółowe informacje o składni i parametrach można znaleźć w Set-MpPreference i Get-MpPreference.

Użyj aplikacji Zabezpieczenia systemu Windows, aby włączyć ochronę w chmurze

Na urządzeniu niezarządzanym możesz włączyć ochronę chmurową w aplikacji Zabezpieczenia systemu Windows.

Note

Jeśli Polityka Grupy zarządza tymi ustawieniami, w aplikacji Zabezpieczenia systemu Windows wydają się one przyciemnione i nie można ich lokalnie zmienić.

Zmiany w zasadach grupowych muszą dotrzeć do urządzenia przed aktualizacją ustawień w aplikacji Zabezpieczenia systemu Windows.

  1. W aplikacji Zabezpieczenia systemu Windows na urządzeniu przejdź do Ochrony przed wirusami i zagrożeniami.

  2. W okienku Ochrona przed wirusami i zagrożeniami w sekcji Ustawienia ochrony przed wirusami i zagrożeniami wybierz pozycję Zarządzaj ustawieniami.

    Zrzut ekranu ustawień ochrony przed wirusami i zagrożeniami w aplikacji Zabezpieczenia systemu Windows.

  3. Włącz ochronę dostarczaną przez chmurę i automatyczne wysyłanie próbek.

Aplikacja Zabezpieczenia systemu Windows nie udostępnia ustawienia konfigurującego poziom ochrony w chmurze.

Używanie instrumentacji zarządzania windows (WMI) do włączania ochrony w chmurze

Użyj metody Set klasy MSFT_MpPreference do skonfigurowania właściwości ochrony dostarczanej przez chmurę (raportowanie MAPS), zachowania przy wysyłaniu próbek oraz poziomu blokowania chmury:

MAPSReporting
SubmitSamplesConsent
CloudBlockLevel

Więcej informacji o API można znaleźć w Windows Defender API WMIv2.