Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как настроить и сконфигурировать Microsoft Defender для конечной точки, план 1. Независимо от того, есть ли у вас помощь или вы делаете это самостоятельно, вы можете использовать эту статью в качестве руководства на протяжении всего развертывания.
Процесс установки и настройки
Общий процесс развертывания и настройки Defender for Endpoint, план 1, выглядит следующим образом:
| Номер | Шаг | Описание |
|---|---|---|
| 1 | Ознакомьтесь с требованиями. | Список требований к лицензированию, браузеру, операционной системе и центру обработки данных |
| 2 | Планирование развертывания | Список нескольких методов развертывания для рассмотрения и ссылки на дополнительные ресурсы, которые помогут вам решить, какой метод следует использовать. |
| 3 | Настройка среды клиента | Список задач для настройки среды клиента |
| 4 | Назначение ролей и разрешений | Список ролей и разрешений, которые следует учитывать для вашей команды безопасности СОВЕТ. После назначения ролей и разрешений ваша команда безопасности сможет приступить к работе с порталом Microsoft Defender. Дополнительные сведения см. в статье Начало работы. |
| 5 | Подключитесь к Microsoft Defender для конечной точки | Перечислены несколько методов подключения к Defender for Endpoint Plan 1 для разных операционных систем, а также приведены ссылки на более подробную информацию по каждому методу. |
| 6 | Настройка защиты нового поколения | Описывается настройка параметров защиты следующего поколения в Microsoft Intune |
| 7 | Настройка возможностей сокращения направлений атак | Список типов возможностей сокращения направлений атак, которые можно настроить, и процедуры со ссылками на дополнительные ресурсы |
Ознакомьтесь с требованиями.
В следующей таблице перечислены основные требования к Defender для конечной точки плана 1.
| Требования | Описание |
|---|---|
| Требования к лицензированию | Microsoft Defender для конечной точки, план 1 (как отдельный продукт или в составе Microsoft 365 E3, A3 или G3) |
| Требования к браузеру | Microsoft Edge Интернет-Обозреватель версии 11 Google Chrome |
| Операционные системы (клиент) | Windows 11 Windows 10 версии 1709 или более поздней macOS iOS ОС Android |
| Операционные системы (сервер) | Windows Server 2025 г. Windows Server 2022 Windows Server 2019 Windows Server версии 1803 и более поздних Windows Server 2016 и 2012 R2 поддерживаются при использовании современного унифицированного решения ОС Azure Stack HCI версии 23H2 и более поздних Linux |
| Datacenter | Одно из следующих расположений центров обработки данных: - Европейский союз -Великобритания — США |
Примечание.
Автономная версия Defender для конечной точки плана 1 не включает серверные лицензии. Чтобы подключить серверы, потребуется дополнительная лицензия, например:
- Microsoft Defender для серверов плана 1 или плана 2 (в рамках предложения Defender для облака).
- Сервер Microsoft Defender для конечных точек
- Серверы Microsoft Defender для бизнеса (для малого и среднего бизнеса)
Дополнительные сведения см. в статье Подключение Windows Server к Defender для конечной точки
Планирование развертывания
При планировании развертывания можно выбрать несколько различных архитектур и методов развертывания. Каждая организация уникальна, поэтому вы можете рассмотреть несколько вариантов, перечисленных в следующей таблице:
| Метод | Описание |
|---|---|
| Intune | Использование Intune для управления конечными точками в облачной среде |
| Intune и Configuration Manager | Использование Intune и Configuration Manager для управления конечными точками и рабочими нагрузками, охватывающими локальную и облачную среду. |
| Диспетчер конфигураций | Используйте Configuration Manager, чтобы защитить локальные конечные точки с помощью облачных возможностей Defender for Endpoint |
| Локальный скрипт, скачанный с портала Microsoft Defender | Использование локальных сценариев на конечных точках для запуска пилотного проекта или подключения всего нескольких устройств |
Дополнительные сведения о вариантах развертывания см. в статье Планирование развертывания Defender для конечной точки. И скачайте следующий плакат:
Получите плакат по развертыванию
Совет
Дополнительные сведения о планировании развертывания см. в статье Планирование развертывания Microsoft Defender для конечной точки.
Настройте среду арендатора
Настройка среды клиента включает следующие задачи:
- Проверка лицензий
- Настройка арендатора
- Настройка параметров прокси-сервера (только при необходимости)
- Обеспечение правильной работы датчиков и отправки данных в Defender для конечной точки
Эти задачи включены в этап настройки Defender для конечной точки. См. Настройка Defender для конечной точки.
Назначение ролей и разрешений
Чтобы получить доступ к порталу Microsoft Defender, настроить параметры Defender для конечной точки или выполнить такие задачи, как реагирование на обнаруженные угрозы, необходимо назначить соответствующие разрешения. Defender for Endpoint использует встроенные роли Microsoft Entra ID.
Корпорация Майкрософт рекомендует назначать пользователям только уровень разрешений, необходимый для выполнения своих задач. Разрешения можно назначать с помощью базового управления разрешениями или с помощью управления доступом на основе ролей (RBAC).
- При базовом управлении разрешениями глобальные администраторы и администраторы безопасности имеют полный доступ, тогда как читатели сведений о безопасности имеют доступ только для чтения.
- С помощью RBAC можно задать более детализированные разрешения с помощью дополнительных ролей. Например, можно иметь читателей безопасности, операторов безопасности, администраторов безопасности, администраторов конечных точек и других.
Важно!
Начиная с 16 февраля 2025 г. новым клиентам Microsoft Defender для конечных точек будет доступна только единая система управления доступом на основе ролей (URBAC). Существующие клиенты сохраняют свои текущие роли и разрешения. Дополнительные сведения см. в статье URBAC Унифицированное управление доступом на основе ролей (URBAC) для Microsoft Defender для конечных точек
В следующей таблице описаны основные роли, которые следует учитывать при использовании Defender for Endpoint в вашей организации.
| Роль | Описание |
|---|---|
| Глобальные администраторы Рекомендуется ограничить число глобальных администраторов. |
Глобальные администраторы могут выполнять все виды задач. Пользователь, зарегистрировавший вашу компанию для Microsoft 365 или Microsoft Defender для конечной точки плана 1, по умолчанию является глобальным администратором. Глобальные администраторы могут получать доступ к параметрам и изменять их на всех порталах Microsoft 365, например: — Центр администрирования Microsoft 365 (https://admin.microsoft.com) — портал Microsoft Defender (https://security.microsoft.com) — центр администрирования Intune (https://intune.microsoft.com) |
| Администраторы безопасности | Администраторы безопасности могут выполнять задачи оператора безопасности, а также следующие задачи: — Мониторинг политик, связанных с безопасностью — Управление угрозами безопасности и оповещениями — Просмотр отчетов |
| Оператор безопасности | Операторы безопасности могут выполнять задачи читателей безопасности, а также следующие задачи: — Просмотр сведений об обнаруженных угрозах — Исследование обнаруженных угроз и реагирование на них |
| Читатель сведений о безопасности | Считыватели системы безопасности могут выполнять следующие задачи: — Просмотр политик, связанных с безопасностью, в службах Microsoft 365 — Просмотр угроз безопасности и оповещений — Просмотр отчетов |
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Это помогает повысить безопасность вашей организации. Глобальный администратор — это роль с высокими привилегиями, которую следует ограничивать экстренными сценариями, когда вы не можете использовать существующую роль.
Дополнительные сведения о ролях в Microsoft Entra ID см. в статье Назначение ролей администраторов и неадминистраторов пользователям с Microsoft Entra ID. Дополнительные сведения о ролях для Defender для конечной точки см. в статье Управление доступом на основе ролей.
Подключение к Defender for Endpoint
Когда вы будете готовы подключить конечные точки организации, вы можете выбрать один из нескольких методов, как указано в следующей таблице:
| Конечная точка | Средство развертывания |
|---|---|
| Windows |
Локальный сценарий (до 10 устройств) Групповая политика Microsoft Intune/ Диспетчер мобильных устройств Microsoft Configuration Manager Скрипты VDI |
| macOS |
Локальный сценарий Microsoft Intune JAMF Pro Управление мобильными устройствами |
| Android | Microsoft Intune |
| iOS |
Microsoft Intune Диспетчер мобильных приложений |
Затем перейдите к настройке возможностей защиты и сокращения направлений атак следующего поколения.
Настройка защиты нового поколения
Мы рекомендуем использовать Intune для управления устройствами и параметрами безопасности организации, как показано на следующем рисунке:
Сведения о настройке защиты следующего поколения в Intune см. в разделе "Изменение существующих политик " (открывается на новой вкладке в документации Intune). Выберите следующие параметры:
Настройте или измените параметры конфигурации антивирусной программы. Нужна помощь? Ознакомьтесь со следующими ресурсами:
Завершив задание параметров, выберите Просмотр и сохранение.
Настройка возможностей сокращения направлений атак
Сокращение направлений атаки — это сокращение мест и способов, которыми ваша организация открыта для атак. План 1 Defender для конечной точки включает несколько функций и возможностей, которые помогают сократить поверхность атаки на всех ваших конечных точках. Эти функции и возможности перечислены в следующей таблице:
| Функция или возможность | Описание |
|---|---|
| Правила сокращения направлений атак (СНА) | Правила ASR нацелены на опасное поведение программного обеспечения на устройствах Windows, которые злоумышленники обычно используют через вредоносные программы (например, запуск скриптов, скачивающих файлы, выполнение скрытых скриптов и внедрение кода в другие процессы). |
| Защита от программ-шантажистов | Настройте защиту от программ-вымогателей, включив управляемый доступ к папкам (CFA), который помогает защитить ценные данные вашей организации от вредоносных приложений и угроз, таких как программы-вымогатели. |
| Управление устройством | Настройте параметры управления устройствами для организации, чтобы разрешить или заблокировать съемные устройства (например, USB-накопители). |
| Защита сети | Настройте защиту сети, чтобы запретить пользователям в вашей организации использовать приложения, которые получают доступ к опасным доменам или вредоносному содержимому в Интернете. |
| Веб-защита | Настройте защиту от веб-угроз, чтобы защитить устройства вашей организации от фишинговых сайтов, сайтов эксплойтов и других ненадежных сайтов или сайтов с низкой репутацией. Настройте фильтрацию веб-содержимого для отслеживания и регулирования доступа к веб-сайтам на основе их категорий содержимого (например, "Досуг", "Высокая пропускная способность", "Содержимое для взрослых" или "Юридическая ответственность"). |
| Сетевой брандмауэр | Настройте сетевой брандмауэр с помощью правил, определяющих, какой сетевой трафик может поступать или выходить с устройств вашей организации. |
| Элемент управления приложениями | Настройте правила управления приложениями, если вы хотите разрешить запуск только доверенных приложений и процессов на устройствах Windows. |
Правила сокращения поверхности атаки (ASR)
Правила уменьшения поверхности атаки (ASR) доступны в Microsoft Defender Antivirus на устройствах Windows. Доступные методы развертывания см. в статье Методы развертывания и конфигурации для правил ASR.
Как правило, стандартные правила защиты можно включить в режиме блокировать или предупреждать без тестирования. Прежде чем переключить их в режим блокировки или предупреждения, следует протестировать другие правила ASR в режиме аудита. Дополнительные сведения см. в руководстве по развертыванию правил ASR.
Защита от программ-шантажистов
Вы получаете защиту от программ-шантажистов с помощью управляемого доступа к папкам, что позволяет только доверенным приложениям получать доступ к защищенным папкам на конечных точках.
Сведения о настройке управляемого доступа к папкам в Intune см. в статье Настройка правил и исключений ASR в Intune с помощью политик безопасности конечных точек. Используйте параметры Включить управляемый доступ к папкам, Управляемый доступ к папкам, защищенные папки и Управляемый доступ к папкам разрешенных приложений в политике.
Дополнительные сведения см. в обзоре управляемого доступа к папкам (CFA).
Управление устройствами
Вы можете настроить Defender для конечной точки, чтобы блокировать или разрешать съемные устройства и файлы на съемных устройствах. Сведения об использовании Intune для настройки параметров управления устройствами см. в статье "Создание политики безопасности конечной точки " (открывается на новой вкладке в документации Intune). При создании политики используйте следующие параметры:
- Платформа: Windows 10 или более поздней версии
- Тип профиля: выберите "Шаблоны".
- Имя шаблона Административные шаблоны
-
Параметры конфигурации: все параметры, а затем введите
Removableв поле поиска все параметры, относящиеся к съемным устройствам. Выберите элемент в списке, например Все классы съемных носителей, Запретить доступ, чтобы открыть всплывающее окно. Во всплывающем меню для каждого параметра объясняется, что происходит, когда он включен, отключен или не настроен. Выберите параметр и нажмите кнопку "ОК". - Теги области: + Выберите теги области, а затем выберите теги, которые вы хотите использовать.
- Назначения. Добавление всех пользователей и добавление всех устройств.
На вкладке Просмотр и создание просмотрите параметры политики и нажмите кнопку Создать. Политика применяется ко всем конечным точкам, которые были недавно подключены к Defender для конечных точек.
Совет
Дополнительные сведения см. в статье Управление USB-устройствами и другими съемными носителями с помощью Microsoft Defender для конечной точки.
Защита сети
С помощью защиты сети вы можете защитить свою организацию от опасных доменов, в которых могут размещаться фишинговые аферы, эксплойты и другое вредоносное содержимое в Интернете. Сведения об использовании Intune для включения защиты сети см. в статье "Создание политики безопасности конечной точки " (открывается на новой вкладке в документации Intune). При создании политики используйте следующие параметры:
- Платформа: Windows 10 и более поздних версий
- Тип профиля: Шаблоны
- Имя шаблона: Endpoint Protection
-
Параметры конфигурации: разверните Microsoft Defender Exploit Guard, а затем разверните фильтр сети
- Задайте для защиты сети значение Включить. (Вы можете выбрать аудит , чтобы сначала узнать, как работает защита сети в вашей среде.)
- Назначения: добавление всех пользователей и добавление всех устройств (можно также указать определенные группы пользователей или устройств).
- Правила применимости : настройка правила. Настраиваемый профиль применяется только к устройствам, которые соответствуют заданным вами объединенным критериям. Например, можно назначить политику конечным точкам, на которых работает только определенный выпуск ОС.
На вкладке Просмотр и создание просмотрите параметры политики и нажмите кнопку Создать. Политика применяется ко всем устройствам, которые были недавно подключены к Defender for Endpoint.
Совет
Для включения защиты сети можно использовать другие методы, например Windows PowerShell или групповая политика. Дополнительные сведения см. в статье Включение защиты сети.
Веб-защита
С помощью веб-защиты вы можете защитить устройства вашей организации от веб-угроз и нежелательного содержимого. Ваша веб-защита включает защиту от веб-угроз и фильтрацию веб-содержимого. Настройте оба набора возможностей. Для настройки параметров веб-защиты рекомендуется использовать Intune.
Настройка защиты от веб-угроз
Перейдите в Центр администрирования Intune и войдите в систему.
Выберите Безопасность конечных точек>Сокращение поверхности атаки, а затем выберите + Создать политику.
Выберите платформу, например Windows 10 и более поздних версий, выберите профиль веб-защиты, а затем нажмите кнопку Создать.
На вкладке Основные сведения укажите имя и описание, а затем нажмите кнопку Далее.
На вкладке Параметры конфигурации разверните раздел Веб-защита, укажите параметры в следующей таблице, а затем выберите Далее.
Настройка Рекомендация Включение защиты сети Установите значение Включено. Запрещает пользователям посещать вредоносные сайты или домены.
Кроме того, можно настроить защиту сети в режим аудита , чтобы увидеть, как она работает в вашей среде. В режиме аудита защита сети не запрещает пользователям посещать сайты или домены, но отслеживает обнаружение как события.Требовать SmartScreen для устаревшей версии Microsoft Edge Задайте значение Да. Помогает защитить пользователей от потенциальных фишинговых атак и вредоносных программ. Блокировка доступа к вредоносному сайту Задайте значение Да. Запрещает пользователям обходить предупреждения о потенциально вредоносных сайтах. Блокировка непроверенного скачивания файла Задайте значение Да. Запрещает пользователям обходить предупреждения и скачивать непроверенные файлы. Если ваша организация использует теги область, на вкладке Теги области выберите + Выбрать теги область, а затем выберите нужные теги. Затем нажмите кнопку Далее.
Дополнительные сведения о тегах области см. в статье Использование управления доступом на основе ролей (RBAC) и тегов области для распределенной ИТ-инфраструктуры.
На вкладке Назначения укажите пользователей и устройства, которые будут получать политику веб-защиты, а затем нажмите кнопку Далее.
На вкладке Просмотр и создание просмотрите параметры политики и нажмите кнопку Создать.
Совет
Дополнительные сведения о защите от веб-угроз см. в статье Защита организации от веб-угроз.
Настройка фильтрации веб-содержимого
Перейдите на портал Microsoft Defender и выполните вход.
Выберите Параметры>Конечные точки.
В разделе Правила выберите Фильтрация веб-содержимого, а затем выберите + Добавить политику.
Во всплывающем окне Добавление политики на вкладке Общие укажите имя политики и нажмите кнопку Далее.
В разделе Заблокированные категории выберите одну или несколько категорий, которые нужно заблокировать, а затем нажмите кнопку Далее.
На вкладке Область выберите группы устройств, которые вы хотите получить эту политику, и нажмите кнопку Далее.
На вкладке Сводка просмотрите параметры политики и нажмите кнопку Сохранить.
Совет
Дополнительные сведения о настройке фильтрации веб-содержимого см. в статье Фильтрация веб-содержимого.
Сетевой брандмауэр
Сетевой брандмауэр помогает снизить риск угроз сетевой безопасности. Ваша группа безопасности может задать правила, определяющие, какой трафик разрешено поступать на устройства вашей организации или с нее. Для настройки брандмауэра сети рекомендуется использовать Microsoft Intune.
Сведения о настройке сетевого брандмауэра с помощью политики брандмауэра безопасности конечных точек Microsoft Intune см. в статье Создание политики безопасности конечной точки (откроется на новой вкладке в документации по Intune). При создании политики используйте следующие параметры:
- Тип политики: Брандмауэр
- Платформа: Windows
- Профиль: Брандмауэр Windows
-
Параметры конфигурации. Задайте для каждого из следующих параметров значение True (по умолчанию).
- Включение брандмауэра доменной сети
- Включение брандмауэра частной сети
- Включение брандмауэра общедоступной сети
Дополнительные сведения о профилях брандмауэра сети, доступных в Microsoft Intune, см. в статье Политика брандмауэра для защиты конечных точек в Intune.
Совет
Параметры брандмауэра детализированы и могут показаться сложными. См. рекомендации по настройке брандмауэра Защитника Windows.
Контроль приложений
Управление приложениями в Защитнике Windows (WDAC) помогает защитить конечные точки Windows, позволяя запускать только доверенные приложения и процессы. Большинство организаций использовали поэтапное развертывание WDAC. То есть большинство организаций сначала не развертывают WDAC во всех конечных точках Windows. На самом деле, в зависимости от того, относятся ли конечные точки Windows в вашей организации к полностью управляемым, частично управляемым или конечным точкам по модели «принеси своё устройство» (BYOD), вы можете развернуть WDAC на всех или только на части конечных точек.
Сведения о планировании развертывания WDAC см. в следующих ресурсах:
Решения по проектированию политики управления приложениями в Защитнике Windows
Развертывание управления приложениями в Защитнике Windows в разных сценариях: типы устройств
Дальнейшие действия
Теперь, когда вы завершили процесс установки и настройки, следующий шаг — начать работу с Defender для конечных точек.