Redigera

Dela via


Slutpunktsidentifiering och svar (EDR) i blockeringsläge vanliga frågor och svar

Kan jag ange undantag för EDR i blockeringsläge?

Om du får en falsk positiv identifiering kan du skicka filen för analys på Microsoft Säkerhetsinsikter inlämningswebbplats.

Du kan också definiera ett undantag för Microsoft Defender Antivirus. Se Konfigurera och validera undantag för Microsoft Defender Antivirus-genomsökningar.

Måste jag aktivera EDR i blockeringsläge om jag har Microsoft Defender Antivirus som körs på enheter?

Ja, Microsoft rekommenderar att du aktiverar EDR i blockeringsläge, även när det primära antivirusprogrammet i systemet är Microsoft Defender Antivirus. Det primära syftet med EDR i blockeringsläge är att åtgärda identifieringar efter intrång som missats av en antivirusprodukt som inte kommer från Microsoft. Det finns dock scenarier där EDR i blockeringsläge kan vara fördelaktigt, till exempel om Microsoft Defender Antivirus är felkonfigurerat eller om PUA-skydd inte är aktiverat. I sådana fall kan EDR i blockeringsläge automatiskt åtgärda identifieringar som PUA.

Kommer EDR i blockeringsläge att påverka en användares antivirusskydd?

EDR i blockeringsläge påverkar inte antivirusskydd som inte kommer från Microsoft som körs på användarnas enheter. EDR i blockeringsläge fungerar om den primära antiviruslösningen missar något, eller om det finns en identifiering efter intrång. EDR i blockeringsläge fungerar precis som Microsoft Defender Antivirus i passivt läge, förutom att EDR i blockeringsläge också blockerar och åtgärdar skadliga artefakter eller beteenden som identifieras.

Varför måste jag hålla Microsoft Defender Antivirus uppdaterat?

Eftersom Microsoft Defender Antivirus identifierar och åtgärdar skadliga objekt är det viktigt att hålla det uppdaterat. För att EDR i blockeringsläge ska vara effektivt använder den de senaste enhetsinlärningsmodellerna, beteendeidentifieringar och heuristik. Defender för Endpoint-stacken med funktioner fungerar på ett integrerat sätt. För att få bästa möjliga skydd bör du hålla Microsoft Defender Antivirus uppdaterat. Se Hantera Microsoft Defender Antivirus-uppdateringar och tillämpa baslinjer.

Varför behöver vi molnskydd (MAPS) på?

Molnskydd krävs för att aktivera funktionen på enheten. Med molnskydd kan Defender för Endpoint leverera det senaste och bästa skyddet baserat på vår bredd och djup av säkerhetsinformation, tillsammans med beteende- och enhetsinlärningsmodeller.

Vad är skillnaden mellan aktivt och passivt läge?

För slutpunkter som kör Windows 10, Windows 11, Windows Server, version 1803 eller senare, Windows Server 2019 eller Windows Server 2022 när Microsoft Defender Antivirus är i aktivt läge används det som primärt antivirusprogram på enheten. När du kör i passivt läge är Microsoft Defender Antivirus inte den primära antivirusprodukten. I det här fallet åtgärdas inte hot av Microsoft Defender Antivirus i realtid.

Obs!

Microsoft Defender Antivirus kan bara köras i passivt läge när enheten har registrerats för att Microsoft Defender för Endpoint.

Mer information finns i Microsoft Defender Antivirus-kompatibilitet.

Hur gör jag för att bekräfta Microsoft Defender Antivirus är i aktivt eller passivt läge?

Om du vill kontrollera om Microsoft Defender Antivirus körs i aktivt eller passivt läge kan du använda Kommandotolken eller PowerShell på en enhet som kör Windows.

Metod Förfarande
PowerShell 1. Välj Start-menyn, börja skriva PowerShelloch öppna sedan Windows PowerShell i resultatet.

2. Skriv Get-MpComputerStatus.

3. Leta efter något av följande värden i resultatlistan på raden AMRunningMode :
- Normal
- Passive Mode

Mer information finns i Get-MpComputerStatus.
Kommandotolk
  1. Välj Start-menyn, börja skriva Command Promptoch öppna sedan Windows-kommandotolken i resultatet.
  2. Skriv sc query windefend.
  3. Bekräfta att tjänsten körs på raden TILLSTÅND i listan över resultat.

Hur gör jag för att bekräfta att EDR i blockeringsläge är aktiverat med Microsoft Defender Antivirus i passivt läge?

Du kan använda PowerShell för att bekräfta att EDR i blockeringsläge är aktiverat med Microsoft Defender Antivirus som körs i passivt läge.

  1. Välj Start-menyn, börja skriva PowerShelloch öppna sedan Windows PowerShell i resultatet.

  2. Skriv Get-MPComputerStatus|select AMRunningMode.

  3. Bekräfta att resultatet, EDR Block Mode, visas.

Tips

Om Microsoft Defender Antivirus är i aktivt läge visas Normal i stället för EDR Block Mode. Mer information finns i Get-MpComputerStatus.

Stöds EDR i blockeringsläge på Windows Server 2016 och Windows Server 2012 R2?

Om Microsoft Defender Antivirus körs i aktivt läge eller passivt läge stöds EDR i blockeringsläge av följande versioner av Windows:

  • Windows 11
  • Windows 10 (alla versioner)
  • Windows Server version 1803 eller senare
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016 och Windows Server 2012 R2 (med den nya enhetliga klientlösningen)

Med den nya enhetliga klientlösningen för Windows Server 2016 och Windows Server 2012 R2 kan du köra EDR i blockläge i antingen passivt läge eller aktivt läge.

Obs!

Windows Server 2016 och Windows Server 2012 R2 måste registreras med hjälp av anvisningarna i Registrera Windows-servrar för att den här funktionen ska fungera.

Hur lång tid tar det för EDR i blockeringsläge att inaktiveras?

Om du väljer att inaktivera EDR i blockeringsläge kan det ta upp till 30 minuter för systemet att inaktivera den här funktionen.

Se även