システム管理ツール
Microsoft Defender Antivirusを運用に組み込む
Windows Defenderとも呼ばれるMicrosoft Defender Antivirusについて、更新、検知、例外管理を運用へ組み込む考え方を整理します。
公開日
更新日
執筆:KS2編集部
- Antivirus
- Microsoft Defender Antivirus
- エンドポイント
この記事で確認すること
- 01
保護機能の状態と更新の状況を確認する
- 02
検知時の切り分けと連絡を決める
- 03
例外は期限と理由を記録して見直す
- 1
端末の状態を確認する
- 2
検知時の初動を決める
- 3
例外を記録して見直す
Windows Defenderという名称で知られる機能は、現在はMicrosoft Defender Antivirusとして提供されています。 Windows端末に組み込まれた保護機能を使う場合も、設定を有効にするだけでは運用になりません。
運用で確認する三つの状態
| 確認する状態 | 確認の目的 |
|---|---|
| 保護機能と更新 | 保護機能が無効になっていないか、セキュリティインテリジェンスが更新されているかを確認する |
| 検知と通知 | 検知した端末を誰が確認し、利用者や関係部署へどう連絡するかを決める |
| 例外設定 | 業務上必要な除外設定を、理由、対象、期限とともに管理する |
Microsoft Defender AntivirusはWindowsに組み込まれ、Microsoft Defender for Endpointと組み合わせて利用できます。 導入範囲や利用できる管理機能は、契約内容と端末管理の方式によって異なります。
検知時の手順を先に用意する
検知通知を受けた利用者が、自己判断でファイルを削除したり端末を使い続けたりすると、調査に必要な情報が失われる場合があります。 端末をネットワークから切り離す条件、連絡先、記録する内容、復旧判断の担当を定めます。
例外設定は、恒久的な回避策として残さないようにします。 例外を設定した理由と期限を記録し、ソフトウェアの更新や設定変更の後に不要になっていないか確認します。