Microsoft Defender для конечных точек в Windows

Microsoft Defender для конечной точки в Windows обеспечивает превентивную защиту, обнаружение после взлома, автоматизированное расследование и реагирование для конечных точек Windows.

Возможности безопасности для сред Windows

В следующей таблице описаны основные возможности безопасности, предоставляемые Microsoft Defender для конечной точки на Windows.

Capability Описание
Автономная защита Использует автоматизацию на основе искусственного интеллекта для срыва активных атак и упреждающей защиты наиболее ценных ресурсов.
Защита нового поколения Обеспечивает антивирусную защиту на основе анализа поведения, облачных технологий и машинного обучения, а также сокращение поверхности атаки.
Обнаружение и нейтрализация атак на конечные точки (EDR) Обеспечивает глубокое представление о действиях конечной точки и обеспечивает быстрое исследование и реагирование на сложные атаки.
Управление уязвимостями Выявляет пробелы в системе безопасности и определяет приоритеты действий по исправлению для постоянного снижения риска.
Автоматизированный анализ угроз и реагирование на них Использует автоматические сборники схем для изучения оповещений и применения действий по исправлению без вмешательства вручную.
Упрощенное управление и операции Упрощает развертывание, настройку и управление с помощью существующих средств и портала Defender.
Простая интеграция и расширяемость Подключается к решениям SIEM, Power BI и более широкому набору Defender для единой видимости.
Обнаружение устройств и сети Находит неуправляемые конечные точки и сетевые устройства для закрытия пробелов видимости.

Автономная защита

Следующие возможности используют ИИ для обнаружения и остановки атак, не ожидая действий аналитика.

Capability Описание
Автоматическое нарушение атаки Определяет и содержит активные атаки в режиме реального времени путем автоматической изоляции скомпрометированных устройств и отключения скомпрометированных учетных записей пользователей, остановки бокового перемещения перед необходимостью вмешательства человека.
Прогнозное экранирование Использует ИИ для предвосхищения угроз и упреждающей защиты критически важных активов до того, как атака достигнет их.

Защита нового поколения

Защита конечных точек Windows от вредоносных программ и расширенных угроз с помощью возможностей защиты в режиме реального времени, на основе поведения и облачной защиты.

Capability Описание
Антивирусная программа следующего поколения Использует методы на основе поведения, облачных и машинного обучения для обнаружения и блокирования угроз.
Блокировка поведения и сдерживание Обнаруживает и блокирует вредоносное поведение и помогает содержать скомпрометированные устройства.
Веб-защита Защита от вредоносных веб-сайтов, фишинговых попыток и веб-угроз.
Защита сети Блокирует подключения к вредоносным сетевым ресурсам.
Сокращение направлений атак Снижает вероятность распространенных методов атаки, таких как кража учетных данных, выполнение вредоносных программ и несанкционированное использование съемных носителей, включая правила ASR и управление устройствами.
Защита от незаконного изменения Защищает критически важные параметры безопасности от несанкционированных изменений.
Брандмауэр Конфигурация обеспечивает подключение к службе Defender для конечных точек.

Обнаружение и нейтрализация атак на конечные точки (EDR)

Обнаруживайте, расследуйте и реагируйте на сложные атаки с помощью аналитики на базе ИИ, поведенческого анализа и Microsoft Threat Intelligence.

Capability Описание
Обнаружение на основе искусственного интеллекта Использует ИИ и расширенную аналитику для обнаружения и реагирования на угрозы, близкие к реальному времени.
Централизованное управление Портал Microsoft Defender по адресу https://security.microsoft.com предоставляет централизованное расположение для просмотра обнаружений и управления устройствами вашей организации.
Расширенная охота Позволяет упреждающее поиск угроз путем запроса необработанных данных событий для более глубокого понимания сетевых событий.
Аналитика угроз Предоставляет проверенные отчеты о активных и возникающих угрозах.
EDR в режиме блокировки Позволяет Defender для конечной точки блокировать и устранять угрозы, даже если Microsoft Defender антивирусная программа работает в пассивном режиме.
Действия ответа Включает выполнение антивирусной проверки, изоляцию устройств, сбор пакетов исследования и сбор файлов для глубокого анализа.
Динамический ответ Предоставляет подключения к удалённой оболочке для выполнения углублённого анализа.
Уведомления об атаках конечных точек Обеспечивает проактивный поиск и расстановку приоритетов, которые помогают выявлять наиболее серьёзные угрозы и реагировать на них.

Управление уязвимостями

Непрерывно оценивать уязвимости, неправильные конфигурации и состояние безопасности, чтобы снизить риск и определить приоритеты для исправления.

Capability Описание
Управление уязвимостями Обеспечивает управление уязвимостями на основе рисков с помощью интеллектуальной приоритетности, исправления и отслеживания для управления и защиты устройств Windows.
Показатель уязвимости Предоставляет комплексное представление о риске вашей организации.
Рекомендации по безопасности Предоставляет практические рекомендации по снижению риска конечной точки.
Отслеживание исправлений Отслеживает действия по исправлению и снижение экспозиции.
Инвентаризация программного обеспечения Обеспечивает видимость установленного программного обеспечения на Windows устройствах.
Оценка безопасности (Майкрософт) для устройств Оценивает состояние безопасности и предоставляет действия по повышению общей безопасности.

Автоматическое исследование и реагирование

При срабатывании оповещений автоматизированное расследование и реагирование (AIR) запускает автоматизированные сценарии, чтобы определить область охвата, собрать доказательства и применить меры по устранению.

Capability Описание
Автоматическое исследование и реагирование (AIR) Сопоставляет оповещения с инцидентами, выполняет сборники схем исследования и применяет действия по исправлению, такие как кварантинирование файлов или изоляция устройств.

Обнаружение устройств и сети

Неуправляемые устройства представляют слепые пятна, которые злоумышленники могут использовать. Обнаружение помогает выявлять их и управлять ими.

Capability Описание
Обнаружение конечных точек и сетевых устройств Использует пассивный мониторинг сети и активные пробы для идентификации неуправляемых конечных точек, сетевых устройств и устройств Интернета вещей в корпоративной сети.

Упрощенное управление и операции

Microsoft Defender для конечной точки в Windows предоставляет гибкие возможности развертывания и централизованного управления, предназначенные для упрощения настройки, мониторинга и интеграции с другими средствами безопасности в Windows средах.

Capability Описание
интеграция Microsoft Intune Интегрируется с существующими средствами управления, включая Intune и групповую политику.
Управление параметрами безопасности Позволяет управлять политиками безопасности непосредственно на портале Microsoft Defender.
API управления Предоставляет программный доступ для управления устройствами, настройки политик, запроса данных об уязвимостях и получения аналитических данных об угрозах в большом масштабе.
Интеграции с партнерами Обеспечивает интеграцию с решениями безопасности Microsoft и других поставщиков.

Простая интеграция и расширяемость

Microsoft Defender для конечной точки в Windows интегрируется с существующими инструментами и процессами обеспечения безопасности, распространяясь на более широкую экосистему Microsoft Defender и обеспечивая единую видимость и скоординированные операции безопасности.

Capability Описание
Упрощенный датчик поведения Встроенная в операционную систему, обеспечивающая стабильную и устойчивую производительность.
Интеграция API Включает пользовательские интеграции, рабочие процессы автоматизации и подключение сторонних средств с помощью API Defender.
Соединители SIEM Позволяет подключаться к решениям SIEM для централизованного мониторинга и автоматического реагирования.
поддержка Power BI Повышает прозрачность с помощью отчетности Power BI и ролевого управления доступом (RBAC).

Совет

Подробное сравнение поддерживаемых функций для всех платформ Defender для конечных точек (Windows, macOS и Linux) см. в разделе Возможности Defender для конечной точки.

Совместимость антивирусных решений

Агент Microsoft Defender для конечных точек зависит от Microsoft Defender Antivirus для некоторых функций, таких как сканирование файлов. Для оптимальной защиты настройте обновления аналитики безопасности и обновления платформы для подключенных устройств независимо от того, является ли антивирусная программа Microsoft Defender активным решением для защиты от вредоносных программ.

Важно!

Обнаружение и реагирование на конечных точках (EDR) в Microsoft Defender для конечной точки не учитывает параметры исключений Microsoft Defender Antivirus.

Когда подключенное устройство использует не Microsoft клиент защиты от вредоносных программ, Microsoft Defender антивирусная программа работает в пассивном режиме, продолжает получать обновления и msmpeng.exe остается запущенным. В пассивном режиме Microsoft Defender антивирусная программа не выполняет проверки в режиме реального времени, запланированные проверки или проверки по запросу, а также не заменяет не Microsoft клиента защиты от вредоносных программ. Пользовательский интерфейс антивируса Microsoft Defender отключен, и пользователи не могут выполнять проверки по запросу или настраивать большинство параметров (например, правила уменьшения поверхности атаки (ASR), защиту сети, индикаторы, фильтрацию веб-содержимого и контролируемый доступ к папкам).

Дополнительные сведения см. в разделах Управление обновлениями антивирусной программы Microsoft Defender и применение базовых показателей и Совместимость антивирусной программы Microsoft Defender.

Что нового в последней версии

Чтобы узнать о новых возможностях безопасности конечных точек, ознакомьтесь с последними обновлениями в Microsoft Defender для конечной точки.

Дополнительные сведения о последних обновлениях Windows см. в статье "Новые возможности Microsoft Defender для конечной точки в Windows".