「アンチウィルス設定」では、Windows デバイスにインストールされたアンチウィルス・ソフトウェアの設定を構成します。
次の表は、Windows デバイスで設定できる Windows Defender のウイルス対策設定についてまとめたものです。
表 1. アンチウィルス設定
| ポリシー設定 |
説明 |
サポートされるデバイス |
| アンチウィルス設定の構成 |
デバイス上のアンチウィルス設定を構成します。 この構成は、ネイティブの Windows Defender アプリケーションでサポートされます。 アンチウィルス設定を表示および構成するには、この設定を有効にします。 |
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| スキャンの設定と頻度のカスタマイズ |
アンチウィルス・スキャンの設定およびスキャンを実行する頻度を構成します。
注意: 定義更新ソースは、指定された順序でアクセスされます。 1 つの特定のソースから定義更新が正常にダウンロードされた場合、リスト内の残りのソースはアクセスされません。
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| アンチウィルス・スキャン用に含まれているファイル・タイプ |
デバイス・スキャン中に含まれるファイルのタイプを構成します。
- アーカイブのスキャンの強制: アーカイブされたファイル (.zip ファイルなど) をスキャンします。
- E メールのスキャンの強制: E メールをスキャンします。 この設定は、Outlook 2003 以前のバージョンでサポートされます。
- ネットワーク・ファイルのスキャンの強制: ネットワーク・ファイルにアクセスすると、これらのファイルがスキャンされます。
- マップされたネットワーク・ドライブのフルスキャンの強制: フルスキャンが開始されると、ネットワーク・ファイルをスキャンします。
- 双方向ファイル・スキャンの許可: アンチウィルス・スキャン中にモニターする対象 (受信ファイルと送信ファイルの両方、受信ファイルのみ、または送信ファイルのみ) を指定します。
- リムーバブル・ドライブのフルスキャンの強制: フルスキャンが開始されると、接続されたリムーバブル・ドライブをスキャンします。
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| スキャンで除外するファイル・タイプ |
デバイス・スキャン中に含まれないファイルのタイプを構成します。
- スキャンで除外するファイル・タイプ: アンチウィルス・スキャン中に無視されるファイル形式をコンマで区切って指定します (lib, obj, cmd など)。
- スキャンの除外ファイル・パス: アンチウィルス・スキャン中に無視されるコンマ区切りのディレクトリー・パス (C:\example、 C:\example1) を指定します。
- スキャン対象から除外されるプロセス: アンチウィルス・スキャン中に無視されるプロセッサーによって開かれるコンマ区切りファイル (C:\Example.exe、 C:\Example1.exe) を指定します。
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| 詳細設定 |
重要: このポリシーの以下のパラメーターのデフォルト値は変更しないでください。
- リアルタイム保護の有効化
- 動作監視の強制
- IOAV 保護の強制
- 侵入防止を許可
- Defender UI へのアクセスを許可
- アクセス保護を許可
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| 脅威の管理の設定 |
| 脅威の重大度に対する強制アクション |
脅威の重大度に基づいて強制されるアクションを構成します。 定義されている重大度は、高、低、中、および重大です。 クリーニング、検疫、削除、許可、ユーザー定義、ブロックなどの強制アクションから選択します。 |
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| クリーニングされたマルウェアの保持日数 |
検疫を受けたアイテムがシステムに保管される期間 (日数) を指定します。 サポートされている最大値は 90 日です。 |
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| 攻撃可能領域削減ルール |
| 攻撃可能領域削減ルール |
攻撃可能領域削減ルールは、マルウェアおよび有害なアプリがコンピューターを有害なコードに感染させるために使用する、以下のような動作を対象とします。
- Office アプリまたは E メール・プログラムで使用される、ファイルのダウンロードまたは実行を試みる実行可能ファイルおよびスクリプト
- 難読化されているスクリプトまたはその他の不審なスクリプト
- 普段の勤務時間中にアプリが通常は開始しない動作
注: このオプションは、Windows 10 バージョン 1709 および 1803 以降でサポートされます。
これらのルールには、以下のいずれかの値を設定します。
- 未構成: 攻撃可能領域削減ルールを無効にします。
- ブロック: 攻撃可能領域削減ルールを有効にします。
- 監査: 攻撃可能領域削減ルールが有効になった場合に、このルールが組織にどのような影響を与えるかを評価します。 まず、すべてのルールを監査モードで実行して、これらのルールが基幹業務アプリにどのような影響を与えるかを理解します。 多くの基幹業務アプリがマルウェアに似たタスクを実行する場合があります。 監査データをモニターして、必要なアプリに対して除外を追加することで、生産性に影響を与えることなく攻撃可能領域削減ルールをデプロイできます。
ルール
- Adobe Reader は子プロセスを作成できる: このルールは、Adobe Reader が追加プロセスを作成できないようにブロックすることで、マルウェア攻撃を防止します。
このルールは、Windows 10 バージョン 1809 で導入されました。
- Office アプリは子プロセスを起動できます: このルールは、Office アプリ (Word、Excel、PowerPoint、OneNote、Access) が子プロセスを作成しないようにブロックします。
このタイプのマルウェアの動作では、VBA マクロおよびエクスプロイト・コードを使用して、追加のペイロードをダウンロードして実行しようとします。 一部の正当な基幹業務アプリも、コマンド・プロンプトの作成、またはレジストリー設定を構成するための PowerShell の使用など、このような動作を使用する場合があります。
このルールは、Windows 10 バージョン 1709 で導入されました。
- Windows ローカル・セキュリティー権限サブシステムからのフラグ資格情報の盗用: ローカル・セキュリティー権限サブシステム・サービス (LSASS) は、Windows コンピューターにログインするユーザーを認証します。 このルールは、LSASS からユーザー資格情報を抽出しようとする有害な試行を防止するために、LSASS をロックダウンします。 Windows 10 + の Microsoft Defender Credential Guard はこれらの試行を防止しますが、ローカル・セキュリティー権限 (LSA) にロードされるカスタム・スマート・カード・ドライバーやその他のプログラムとの互換性の問題が原因で、組織がすべてのコンピューターで Credential Guard を有効にできない場合があります。
注意: 一部のアプリでは、コードがすべての実行中のプロセスを列挙して、包括的なアクセス権でこれらのプロセスをオープンしようとします。 このルールは、アプリのプロセスのオープン・アクションを拒否して、セキュリティー・イベント・ログに詳細を記録します。 このルールにより、過剰な量のログ項目が生成される可能性があります。 LSASS を過度に列挙するアプリがある場合は、そのアプリを除外リストに追加する必要があります。 このイベント・ログ項目は、必ずしも有害な脅威を示しているわけではありません。
このルールは、Windows 10 バージョン 1803 で導入されました。
- 実行可能コンテンツ (exe、dll、ps、js、vbs など) E メール (Web メール/メール・クライアント) から実行可能 (例外なし): このルールは、Microsoft Outlook または Outlook.com およびその他の E メール・プロバイダーで、以下のファイル・タイプが E メールから起動するのをブロックします。
- 実行可能ファイル (.exe、 .dll、または .scr)
- スクリプト・ファイル (PowerShell .ps、 VisualBasic .vbs、または JavaScript .js)
このルールは、Windows 10 バージョン 1709 で導入されました。
- 普及率、存続期間、または信頼できるリストの基準を満たしていない実行可能ファイルを実行できます: このルールは、実行可能ファイル (.exe、.dll、または .scr) が、普及率または存続期間の基準を満たしている場合とファイル・タイプが信頼できるリストまたは除外リストにリストされている場合を除き、起動できないようにブロックします。
注意: このルールを使用するには、クラウドで配信される保護を有効にする必要があります。
重要: GUID 01443614-cd74-433a-b99e-2ecdc07bfc25 のルール「 実行可能ファイルは、普及率、存続期間、または信頼できるリスト基準を満たしていない限り、実行をブロックします 」は Microsoft が所有し、管理者が変更することはできません。 このルールは、クラウドで配信される保護を使用して、信頼できるリストを定期的に更新します。
(フォルダー・パスまたは完全修飾リソース名を使用して) 個々のファイルまたはフォルダーを指定できますが、それらの個々のファイルまたはフォルダーに適用されるルールまたは除外を指定することはできません。
このルールは、Windows 10 バージョン 1803 で導入されました。
- 難読化されている可能性のある js/vbs/ps/マクロのコードを実行できます: このルールは、難読化されているスクリプト内の不審なプロパティーを検出します。
このルールは、Windows 10 バージョン 1709 で導入されました。
- Javascript/vbs は、インターネットからダウンロードしたペイロードを実行できます (例外なし): このルールは、マルウェアが含まれていてマシンを感染させる可能性のあるダウンロードされたコンテンツをスクリプトが起動することを防止します。 マルウェアは、多くの場合、 JavaScript および VBScript スクリプトを使用して、他の悪意のあるアプリケーションを起動します。
注意: ファイルおよびフォルダーの除外は、この攻撃可能領域削減ルールには適用されません。
このルールは、Windows 10 バージョン 1709 で導入されました。
- Office アプリ & マクロは実行可能なコンテンツを作成できます: このルールにより、Office アプリケーション (Word、Excel、PowerPoint) が実行可能コンテンツを作成できなくなります。
このルールは、マルウェアが Office を媒介として使用し、Office を抜け出して、有害なコンポーネントをディスクに保存し、コンピューターのリブート後もそのコンポーネントをディスクに保持する動作を対象とします。 このルールは、有害なコードがディスクに書き込まれるのを防ぎます。
このルールは、Windows 10 バージョン 1709 で導入されました。
- Office アプリは、コードを他のプロセスに挿入できます (例外なし): このルールは、Office アプリ (Word、Excel、PowerPoint) から他のプロセスへのコードの挿入の試行をブロックします。
このルールは、Windows 10 バージョン 1709 で導入されました。
- Office のコミュニケーション製品は、子プロセスを作成できます: このルールは、Outlook (および Outlook.com) が子プロセスを作成することを防止します。 このルールは、ソーシャル・エンジニアリング攻撃から保護して、エクスプロイト・コードが Outlook の脆弱性を悪用することを防止します。 このルールは、正当な Outlook の機能を引き続き許可しながら、追加のペイロードの起動を防止します。 このルールは、ユーザーの資格情報が漏えいした場合に攻撃者が使用する可能性がある Outlook のルールとエクスプロイトからも保護します。
このルールは、Windows 10 バージョン 1809 で導入されました。
- WMI イベントのサブスクリプションによる持続性対策 :このルールにより、管理者は、 Windows Management Instrumentation ( WMI )を悪用して WMI リポジトリ内に潜伏し、隠れた状態を維持しようとする脅威を防止できます。 WMI の詳細については、 https://docs.microsoft.com/en-us/windows/win32/wmisdk/wmi-start-page をご覧ください。
このルールは、Windows 10 バージョン 1903 で導入されました。
- PSExec コマンドおよび WMI コマンドを起源とするプロセスの作成: このルールは、PsExec コマンドおよび WMI コマンドを介したプロセスが実行されないようにブロックして、マルウェア攻撃を広げる可能性があるリモート・コード実行を防止します。 PsExec, の詳細については、 https://docs.microsoft.com/en-us/sysinternals/downloads/psexec をご覧ください。 WMI の詳細については、 https://docs.microsoft.com/en-us/windows/win32/wmisdk/wmi-start-page をご覧ください。
注意: ファイルおよびフォルダーの除外は、この攻撃可能領域削減ルールには適用されません。
このルールは、Windows 10 バージョン 1803 で導入されました。
- 信頼できないプロセスおよび署名がないプロセスは USB から実行できます: このルールは、SD カードを含む、USB リムーバブル・ドライブから無署名または信頼できない実行可能ファイルを実行することを、管理者が防止できるようにします。 以下のファイル・タイプがブロックされます。
- 実行可能ファイル (.exe、 .dll、または .scr)
- スクリプト・ファイル (PowerShell .ps、 VisualBasic .vbs、または JavaScript .js)
このルールは、Windows 10 バージョン 1803 で導入されました。
- Office マクロは win32 API を呼び出しおよびインポート可能: このルールを使用すると、管理者は VBA マクロでの Win32 API の使用を禁止することができます。これにより攻撃可能領域が削減されます。
このルールは、Windows 10 バージョン 1709 で導入されました。
- 高度なランサムウェア保護: このルールは、ランサムウェアに対する追加の保護層を提供します。 このルールは、システムに入ってくる実行可能ファイルをスキャンして、そのファイルが信頼できるものであるかどうかを判別します。 ファイルがランサムウェアによく似ている場合、そのファイルが信頼できるリストまたは除外リストにリストされていない限り、このルールはそのファイルの実行をブロックします。
注意: このルールを使用するには、クラウドで配信される保護を有効にする必要があります。
このルールは、Windows 10 バージョン 1803 で導入されました。
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|
| 攻撃可能領域削減からの除外 |
攻撃可能領域削減ルールによる評価から除外するファイルおよびフォルダーのコンマ区切りリストを指定します。 ファイルおよびフォルダーの除外は、以下の攻撃可能領域削減ルールには適用されません。
- PSExec コマンドおよび WMI コマンドを起源とするプロセスの作成
- Javascript/vbs は、インターネットからダウンロードしたペイロードを実行できます (例外なし)
注意: (フォルダー・パスまたは完全修飾パス名を使用して) 個々のファイルまたはフォルダーを指定できますが、除外が適用されるルールを指定することはできません。 除外が適用されるのは、除外されたアプリケーションまたはサービスの開始時のみです。 例えば、既に実行されている更新サービスの除外を追加した場合、更新サービスは、停止されて再始動されるまで、引き続きイベントをトリガーします。
警告: 攻撃可能領域削減ルールは、ファイルまたはフォルダーに有害な動作が含まれていると判別した場合でも、ファイルの実行をブロックしません。 これにより、安全でないファイルが実行され、デバイスに感染する可能性があります。
|
- Windows 10 以上の Professional、Education、Enterprise
- Windows Team
|