Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Относится к Configuration Manager (Current Branch)
Политики защиты от вредоносных программ можно развернуть в коллекциях клиентских компьютеров Configuration Manager, чтобы указать, каким образом Endpoint Protection защищает их от вредоносных программ и других угроз. Эти политики включают сведения о расписании сканирования, типах файлов и папок для сканирования и действиях, которые необходимо предпринять при обнаружении вредоносных программ. При включении Endpoint Protection к клиентским компьютерам применяется политика защиты от вредоносных программ по умолчанию. Вы также можете использовать один из предоставленных шаблонов политик или создать настраиваемую политику, отвечающую конкретным потребностям вашей среды.
Configuration Manager предоставляет набор готовых шаблонов. Они оптимизированы для различных сценариев и могут быть импортированы в Configuration Manager. Эти шаблоны доступны в папке <ConfigMgr Install Folder>\AdminConsole\XMLStorage\EPTemplates.
Важно!
Если вы создадите новую политику защиты от вредоносных программ и развернете ее в коллекции, эта политика защиты от вредоносных программ переопределит политику защиты от вредоносных программ по умолчанию.
Используйте процедуры, описанные в этом разделе, чтобы создать или импортировать политики защиты от вредоносных программ и назначить их клиентским компьютерам Configuration Manager в иерархии.
Примечание.
Прежде чем выполнять эти процедуры, убедитесь, что Configuration Manager настроен для защиты конечных точек, как описано в разделе "Настройка защиты конечных точек".
Изменение политики защиты от вредоносных программ по умолчанию
В консоли Configuration Manager щелкните "Активы и соответствие".
В рабочей области "Активы и соответствие " разверните элемент "Защита конечных точек" и выберите пункт "Политики защиты от вредоносных программ".
Выберите политику защиты от вредоносных программ Default Client Antimalware Policy (Политика защиты от вредоносных программ по умолчанию ), а затем на вкладке " Главная " в группе "Свойства " нажмите кнопку "Свойства".
В диалоговом окне "Политика защиты от вредоносных программ по умолчанию" настройте параметры, необходимые для этой политики защиты от вредоносных программ, и нажмите кнопку "ОК".
Примечание.
Список параметров, которые можно настроить, см. в разделе Список параметров политики защиты от вредоносных программ в этой статье.
Создание новой политики защиты от вредоносных программ
В консоли Configuration Manager щелкните "Активы и соответствие".
В рабочей области "Активы и соответствие " разверните элемент "Защита конечных точек" и выберите пункт "Политики защиты от вредоносных программ".
На вкладке " Главная " в группе "Создать " нажмите кнопку "Создать политику защиты от вредоносных программ".
В разделе "Общие " диалогового окна "Создание политики защиты от вредоносных программ " введите имя и описание политики.
В диалоговом окне "Создание политики защиты от вредоносных программ" настройте параметры, необходимые для этой политики защиты от вредоносных программ, и нажмите кнопку "ОК". Список параметров, которые можно настроить, см. в разделе "Список параметров политики защиты от вредоносных программ".
Убедитесь, что новая политика защиты от вредоносных программ отображается в списке "Политики защиты от вредоносных программ ".
Импорт политики защиты от вредоносных программ
В консоли Configuration Manager щелкните "Активы и соответствие".
В рабочей области "Активы и соответствие " разверните элемент "Защита конечных точек" и выберите пункт "Политики защиты от вредоносных программ".
На вкладке " Главная " в группе " Создать " нажмите кнопку "Импорт".
В диалоговом окне " Открыть " перейдите к файлу политики, который нужно импортировать, и нажмите кнопку "Открыть".
В диалоговом окне "Создание политики защиты от вредоносных программ" проверьте используемые параметры и нажмите кнопку "ОК".
Убедитесь, что новая политика защиты от вредоносных программ отображается в списке "Политики защиты от вредоносных программ ".
Развертывание политики защиты от вредоносных программ на клиентских компьютерах
В консоли Configuration Manager щелкните "Активы и соответствие".
В рабочей области "Активы и соответствие " разверните элемент "Защита конечных точек" и выберите пункт "Политики защиты от вредоносных программ".
В списке политик защиты от вредоносных программ выберите политику защиты от вредоносных программ для развертывания. Затем на вкладке " Главная " в группе "Развертывание " нажмите кнопку "Развернуть".
Примечание.
Параметр "Развернуть" нельзя использовать с политикой по умолчанию в отношении вредоносных программ для клиента.
В диалоговом окне "Выбор коллекции" выберите коллекцию устройств, на которых необходимо развернуть политику защиты от вредоносных программ, и нажмите кнопку "ОК".
Список параметров политики защиты от вредоносных программ
Настройки защиты от вредоносных программ говорят сами за себя. В следующих разделах представлены дополнительные сведения о параметрах, для которых может потребоваться дополнительная информация перед их настройкой.
- Параметры запланированного сканирования
- Параметры сканирования
- Параметры действий по умолчанию
- Параметры защиты в режиме реального времени
- Параметры исключения
- Дополнительные настройки
- Параметры переопределения угроз
- Облачная служба защиты
- Параметры обновления определения
Параметры запланированного сканирования
Тип сканирования. Можно указать один из двух типов сканирования для запуска на клиентских компьютерах:
Быстрая проверка — этот тип проверки проверяет процессы и папки в памяти, в которых обычно содержатся вредоносные программы. Для него требуется меньше ресурсов, чем для полной проверки.
Полная проверка — этот тип проверки добавляет полную проверку всех локальных файлов и папок к элементам, проверенным при быстрой проверке. Эта проверка занимает больше времени, чем быстрая, и использует больше ресурсов процессора и памяти на клиентских компьютерах.
В большинстве случаев используйте быструю проверку , чтобы свести к минимуму использование системных ресурсов на клиентских компьютерах. Если для удаления вредоносных программ требуется полная проверка, Endpoint Protection создает оповещение, которое отображается на консоли Configuration Manager. Значение по умолчанию — «Быстрая проверка».
Примечание.
При планировании сканирования на время, когда конечные точки не используются, важно учитывать, что конфигурация регулирования ЦП не учитывается. Для максимально быстрого выполнения сканирования будут использоваться все доступные ресурсы.
Параметры сканирования
Проверять сообщения электронной почты и вложения электронной почты : установите значение "Да ", чтобы включить сканирование электронной почты.
Сканировать съемные запоминающие устройства, такие как USB-накопители — установите значение "Да ", чтобы сканировать съемные диски во время полной проверки.
Проверять сетевые файлы : установите значение "Да ", чтобы сканировать сетевые файлы.
Сканировать подключенные сетевые диски при выполнении полной проверки : установите значение "Да ", чтобы сканировать любые подключенные сетевые диски на клиентских компьютерах. Включение этого параметра может значительно увеличить время сканирования на клиентских компьютерах.
Для того чтобы этот параметр был доступен для настройки, параметру "Искать сетевые файлы " должно быть присвоено значение " Да ".
По умолчанию для этого параметра установлено значение " Нет", что означает, что полная проверка не приведет к получению доступа к подключенным сетевым дискам.
Проверять архивные файлы — установите значение "Да ", чтобы сканировать архивные файлы, такие как .zip или .rar файлы.
Разрешить пользователям настраивать использование ЦП во время сканирования — установите значение Да , чтобы разрешить пользователям указывать максимальный процент использования ЦП во время сканирования. При сканировании не всегда используется максимальная нагрузка, заданная пользователями, но она не может ее превысить.
Пользовательский контроль над запланированными проверками — укажите уровень пользовательского контроля. Разрешить пользователям устанавливать только время проверки или полный контроль над антивирусными проверками на своих устройствах.
Параметры действий по умолчанию
Выберите действие при обнаружении вредоносной программы на клиентских компьютерах. В зависимости от уровня опасности оповещения обнаруженной вредоносной программы можно применить следующие действия.
Рекомендуется — используйте действие, рекомендованное в файле определения вредоносных программ.
Карантин — поместите вредоносную программу в карантин, но не удаляйте ее.
Удалить — удаление вредоносной программы с компьютера.
Разрешить — не удалять и не помещать вредоносную программу в карантин.
Параметры защиты в режиме реального времени
| Имя параметра | Описание |
|---|---|
| включение защиты в режиме реального времени; | Установите значение "Да ", чтобы настроить параметры защиты в режиме реального времени для клиентских компьютеров. Рекомендуется включить этот параметр. |
| Отслеживание активности файлов и программ на компьютере | Установите значение "Да ", если вы хотите, чтобы Endpoint Protection отслеживала запуск файлов и программ на клиентских компьютерах и предупреждала вас о любых выполняемых ими действиях или предпринимаемых действиях на них. |
| Проверка системных файлов | Этот параметр позволяет указать, отслеживаются ли входящие, исходящие, входящие и исходящие системные файлы на наличие вредоносных программ. Для повышения производительности может потребоваться изменить значение по умолчанию Проверять входящие и исходящие файлы , если на сервере наблюдается высокая активность входящих и исходящих файлов. |
| Включение мониторинга поведения | Включите этот параметр, чтобы использовать сведения о действиях компьютера и файлах для обнаружения неизвестных угроз. Если этот параметр включен, это может увеличить время, необходимое для проверки компьютеров на наличие вредоносных программ. |
| Включение защиты от сетевых эксплойтов | Включите этот параметр, чтобы защитить компьютеры от известных сетевых эксплойтов путем проверки сетевого трафика и блокировки любых подозрительных действий. |
| Включить сканирование сценариев | Для Configuration Manager без пакета обновления, только Включите этот параметр, если хотите проверить любые сценарии, которые запускаются на компьютерах, на предмет подозрительной активности. |
| Блокировка потенциально нежелательных приложений при скачивании и перед установкой |
Потенциально нежелательные приложения (PUA) — это классификация угроз, основанная на репутации и идентификации на основе исследований. Чаще всего это нежелательные сборщики приложений или их пакетные приложения. Microsoft Edge также предоставляет параметры для блокировки потенциально нежелательных приложений. Изучите эти параметры, чтобы обеспечить полную защиту от нежелательных приложений. Этот параметр политики защиты доступен и по умолчанию включен. Если этот параметр включен, ПНП блокируется во время скачивания и установки. Однако вы можете исключить определенные файлы или папки в соответствии с конкретными потребностями вашей компании или организации. Начиная с Configuration Manager версии 2107, вы можете выбрать аудит этого параметра. Используйте защиту от ПНП в режиме аудита для обнаружения потенциально нежелательных приложений без их блокировки. Защита от ПНП в режиме аудита полезна, если ваша компания хочет оценить влияние включения защиты ПНП на вашу среду. Включение защиты в режиме аудита позволяет определить влияние на конечные точки до включения защиты в режиме блокировки. |
Параметры исключения
Сведения о папках, файлах и процессах, которые рекомендуется исключить в Configuration Manager 2012 и Current Branch, см. в разделе Рекомендуемые исключения антивирусной программы для серверов, систем сайтов и клиентов Configuration Manager 2012 и Current Branch.
Исключенные файлы и папки:
Нажмите кнопку "Установить", чтобы открыть диалоговое окно "Настройка исключений файлов и папок" и указать имена файлов и папок, которые будут исключены из проверок Endpoint Protection.
Если вы хотите исключить файлы и папки, расположенные на подключенном сетевом диске, укажите имя каждой папки на сетевом диске отдельно. Например, если сетевой диск сопоставлен как F:\MyFolder и содержит вложенные папки с именами Folder1, Folder2 и Folder 3, укажите следующие исключения:
F:\MyFolder\Folder1
F:\MyFolder\Folder2
F:\MyFolder\Folder3
Начиная с версии 1602 существующий параметр исключения файлов и папок в разделе параметров исключения политики защиты от вредоносных программ улучшается, чтобы разрешить исключения устройств. Например, теперь в качестве исключения можно указать следующее: \device\mvfs (для файловой системы с несколькими версиями). Политика не проверяет путь устройства; политика защиты конечных точек предоставляется модулю защиты от вредоносных программ на клиенте, который должен иметь возможность интерпретировать строку устройства.
Исключенные типы файлов:
Нажмите кнопку "Установить", чтобы открыть диалоговое окно "Настройка исключений типов файлов" и указать расширения файлов, которые следует исключить из проверок Endpoint Protection. При определении элементов в списке исключений можно использовать подстановочные знаки. Дополнительные сведения см. в статье Использование подстановочных знаков в списках исключений имен файлов и папок или расширений.
Исключенные процессы:
Нажмите кнопку "Установить", чтобы открыть диалоговое окно "Настройка исключений процессов" и указать процессы, которые следует исключить из сканирования Endpoint Protection. При определении элементов в списке исключений можно использовать подстановочные знаки, однако для этого имеются некоторые ограничения. Дополнительные сведения см. в разделе Использование подстановочных знаков в списке исключений процессов
Примечание.
Если на устройство нацелено две или более политики защиты от вредоносных программ, параметры исключений антивирусной программы будут объединены перед применением к клиенту.
Дополнительные параметры
Включить сканирование точек повторного анализа : установите значение "Да ", если вы хотите, чтобы Endpoint Protection сканировала точки повторного анализа NTFS.
Дополнительные сведения о точках повторного анализа см. в разделе Точки повторного анализа в Центре разработки для Windows.
Рандомизируйте запланированное время запуска проверки (в течение 30 минут) — установите значение "Да", чтобы избежать переполнения сети, которое может произойти, если все компьютеры одновременно отправят результаты проверки на наличие вредоносных программ в базу данных Configuration Manager. Для антивирусной программы Защитника Windows время начала сканирования рандомизируется с любым интервалом от 0 до 4 часов, а для FEP и SCEP — с любым интервалом плюс-минус 30 минут. Это может быть полезно при развертывании VM или VDI. Этот параметр также полезен при запуске нескольких виртуальных машин на одном узле. Выберите этот параметр, чтобы уменьшить объем одновременного доступа к диску для проверки на наличие вредоносных программ.
Начиная с версии 1602 Configuration Manager модуль защиты от вредоносных программ может запрашивать образцы файлов для отправки в корпорацию Майкрософт для дальнейшего анализа. По умолчанию он всегда выдает запрос перед отправкой таких образцов. Администраторы теперь могут управлять следующими параметрами, чтобы настроить это поведение:
Включить автоматическую отправку образцов файла, чтобы корпорация Майкрософт могла определить, являются ли определенные элементы вредоносными . Установите значение "Да ", чтобы включить автоматическую отправку образцов файла. По умолчанию этот параметр имеет значение "Нет ", что означает, что автоматическая отправка файлов образцов отключена и пользователям выводится запрос перед отправкой образцов.
Разрешить пользователям изменять параметры автоматической отправки образцов файлов — определяет, может ли пользователь с правами локального администратора на устройстве изменить параметр автоматической отправки образцов файлов в клиентском интерфейсе. По умолчанию для этого параметра установлено значение "Нет", что означает, что его можно изменить только на консоли Configuration Manager, и локальные администраторы на устройстве не могут изменить эту конфигурацию. Например, ниже показан этот параметр, установленный администратором как включенный, и затененный для предотвращения изменения пользователем.
Параметры переопределения угроз
Имя угрозы и действие переопределения — нажмите "Настроить ", чтобы настроить действие по исправлению, которое будет предприниматься для каждого идентификатора угрозы при ее обнаружении во время сканирования.
Примечание.
Список имен угроз может быть недоступен сразу после настройки Endpoint Protection. Подождите, пока точка защиты конечных точек синхронизирует сведения об угрозе, а затем повторите попытку.
Облачная служба защиты
Облачная служба защиты позволяет собирать сведения об обнаруженных вредоносных программах в управляемых системах и о предпринятых действиях. Эти сведения отправляются в корпорацию Майкрософт.
Членство в облачной службе защиты
- Не присоединяйтесь к облачной службе защиты — сведения не отправляются
- Базовый — сбор и отправка списков обнаруженных вредоносных программ
- Расширенные — основная информация, а также более подробные сведения, которые могут содержать личные сведения. Например, пути к файлам и частичные дампы памяти.
Разрешить пользователям изменять параметры облачной службы защиты — переключает пользовательские элементы управления параметрами облачной службы защиты.
Уровень блокировки подозрительных файлов — указывает уровень, на котором облачная служба защиты конечных точек будет блокировать подозрительные файлы.
- Обычный — уровень блокировки Защитника Windows по умолчанию
- Высокий — агрессивное блокирование неизвестных файлов при оптимизации производительности (повышенная вероятность блокировки безопасных файлов)
- Высокий с дополнительной защитой — агрессивно блокирует неизвестные файлы и применяет дополнительные меры защиты (могут повлиять на производительность клиентского устройства)
- Блокировать неизвестные программы — блокирует все неизвестные программы
Разрешить расширенную облачную проверку блокировать и сканировать до (в секундах) - Указывает количество секунд, в течение которого облачная служба защиты может заблокировать файл, пока служба проверяет, что файл не является вредоносным.
Примечание.
Выбранное для этого параметра количество секунд дополняет установленное по умолчанию 10-секундное время ожидания. Например, если ввести 0 секунд, облачная служба защиты заблокирует файл на 10 секунд.
Сведения об отчетности службы защиты облака
| Frequency | Данные, собираемые или отправляемые | Использование данных |
|---|---|---|
| При обновлении файлов защиты от вирусов и шпионских программ или файлов определений | - Версия определений вирусов и шпионского ПО — версия защиты от вирусов и шпионских программ |
Корпорация Майкрософт использует эти сведения, чтобы убедиться в наличии на компьютерах последних обновлений для вирусов и программ-шпионов. Если отсутствует, Защитник Windows автоматически обновляется для обеспечения актуального состояния защиты компьютера. |
| Если Защитник Windows обнаруживает потенциально опасные или нежелательные программы на компьютерах | - Имя потенциально опасного или нежелательного программного обеспечения - Как было обнаружено программное обеспечение - Любые действия, предпринятые Защитником Windows для работы с программным обеспечением - Files затронутые программным обеспечением - Сведения о компьютере от производителя (Sysconfig, SysModel, SysMarker) |
Защитник Windows использует эти сведения, чтобы определить тип и серьезность потенциально нежелательных программ, а также выбрать оптимальные действия. Корпорация Майкрософт также использует эти сведения для повышения точности защиты от вирусов и шпионских программ. |
| Один раз в месяц | - Статус обновления определения вирусов и шпионского ПО — состояние мониторинга вирусов и шпионского ПО в режиме реального времени (включено или выключено) |
Защитник Windows использует эти сведения, чтобы убедиться, что на компьютерах установлены последние версии и определения средств защиты от вирусов и шпионского ПО. Корпорация Майкрософт также хочет убедиться, что мониторинг вирусов и шпионского ПО в режиме реального времени включен. Это важная часть защиты компьютеров от потенциально вредных или нежелательных программ. |
| Во время установки или когда пользователи вручную выполняют проверку компьютера на наличие вирусов и программ-шпионов | Список запущенных процессов в памяти компьютера | Для выявления процессов, которые могли быть скомпрометированы потенциально опасным программным обеспечением. |
Корпорация Майкрософт собирает только имена затронутых файлов, а не содержимое самих файлов. Эти сведения помогают определить, какие системы особенно уязвимы для конкретных угроз.
Параметры обновления определения
Задание источников и порядка обновлений клиента Endpoint Protection — нажмите кнопку Задать источник , чтобы указать источники для обновлений модуля определения и сканирования. Можно также задать порядок использования этих источников. Если в качестве одного из источников указан Configuration Manager, остальные источники будут использоваться только в том случае, если обновлениям программного обеспечения не удается загрузить обновления клиента.
Если для обновления определений на клиентских компьютерах используется любой из следующих методов, то клиентские компьютеры должны иметь доступ к Интернету.
Обновления, распространяемые из Центра обновления Майкрософт
Обновления, распространяемые из Центра Майкрософт по защите от вредоносных программ
Важно!
Клиенты скачивают обновления определений, используя встроенную системную учетную запись. Чтобы клиенты могли подключаться к Интернету, необходимо настроить прокси-сервер для этой учетной записи.
Если настроено правило автоматического развертывания обновлений программного обеспечения для доставки обновлений определений на клиентские компьютеры, эти обновления будут доставляться независимо от параметров обновления определений.