Microsoft Defender per endpoint in Windows

Microsoft Defender per endpoint in Windows offre protezione preventiva, rilevamento post-violazione, analisi automatizzata e risposta per gli endpoint di Windows.

Funzionalità di sicurezza per gli ambienti Windows

Nella tabella seguente vengono descritte le funzionalità di sicurezza principali offerte da Microsoft Defender per endpoint su Windows.

Capability Descrizione
Protezione autonoma Usa l'automazione basata sull'intelligenza artificiale per interrompere gli attacchi attivi e proteggere in modo proattivo asset di alto valore.
Protezione di nuova generazione Fornisce protezione antivirus basata sul comportamento, fornita dal cloud e basata su Machine Learning con riduzione della superficie di attacco.
Rilevamento e risposta degli endpoint (EDR) Offre visibilità approfondita sulle attività degli endpoint e consente un'analisi e una risposta rapide agli attacchi avanzati.
Gestione delle vulnerabilità Identifica le lacune di sicurezza e assegna priorità alle azioni di correzione per ridurre continuamente l'esposizione ai rischi.
Analisi e risposta automatizzate Usa playbook automatizzati per analizzare gli avvisi e applicare azioni correttive senza alcun intervento manuale.
Gestione e operazioni semplificate Semplifica la distribuzione, la configurazione e la gestione tramite gli strumenti esistenti e il portale di Defender.
Integrazione ed estendibilità senza problemi Si connette con soluzioni SIEM, Power BI e la suite di Defender più ampia per la visibilità unificata.
Individuazione di dispositivi e rete Trova endpoint non gestiti e dispositivi di rete per chiudere le lacune di visibilità.

Protezione autonoma

Le funzionalità seguenti usano l'intelligenza artificiale per rilevare e arrestare gli attacchi senza attendere l'azione dell'analista.

Capability Descrizione
Interruzione automatica degli attacchi Identifica e contiene attacchi attivi in tempo reale isolando automaticamente i dispositivi compromessi e disabilitando gli account utente compromessi, interrompendo lo spostamento laterale prima che sia necessario l'intervento umano.
Schermatura predittiva Usa l'intelligenza artificiale per anticipare le minacce e proteggere in modo proattivo asset di alto valore prima che un attacco raggiunga le minacce.

Protezione di nuova generazione

Proteggi gli endpoint Windows da malware e minacce avanzate con funzionalità di protezione in tempo reale, basate sul comportamento e sul cloud.

Capability Descrizione
Antivirus di nuova generazione Usa tecniche basate sul comportamento, fornite dal cloud e di Machine Learning per rilevare e bloccare le minacce.
Blocco comportamentale e contenimento Rileva e blocca comportamenti dannosi e consente di contenere dispositivi compromessi.
Protezione sul Web Protegge da siti Web dannosi, tentativi di phishing e minacce basate sul Web.
Protezione di rete Blocca le connessioni a destinazioni di rete dannose.
Riduzione della superficie di attacco Riduce l'esposizione a tecniche di attacco comuni, ad esempio il furto di credenziali, l'esecuzione di malware e l'uso non autorizzato dell'archiviazione rimovibile, incluse le regole asr e il controllo dei dispositivi.
Protezione antimanomissione Protegge le impostazioni di sicurezza critiche da modifiche non autorizzate.
Firewall La configurazione abilita Defender per la connettività del servizio endpoint.

Rilevamento e risposta degli endpoint (EDR)

Rilevare, analizzare e rispondere a attacchi sofisticati basati su analisi basate su intelligenza artificiale, rilevamenti comportamentali e Microsoft Threat Intelligence.

Capability Descrizione
Rilevamento basato sull'intelligenza artificiale Usa l'intelligenza artificiale e l'analisi avanzata per rilevare e rispondere alle minacce quasi in tempo reale.
Gestione centralizzata Il portale Microsoft Defender in https://security.microsoft.com offre una posizione centrale per visualizzare i rilevamenti e gestire i dispositivi dell'organizzazione.
Ricerca avanzata Consente la ricerca proattiva delle minacce eseguendo query sui dati degli eventi non elaborati per ottenere informazioni più approfondite sugli eventi di rete.
Analisi delle minacce Fornisce report di intelligence curati sulle minacce attive ed emergenti.
EDR in modalità blocco Consente a Defender per endpoint di bloccare e correggere le minacce anche quando Microsoft Defender Antivirus viene eseguito in modalità passiva.
Azioni di risposta Include l'esecuzione di analisi antivirus, l'isolamento dei dispositivi, la raccolta di pacchetti di indagine e la raccolta di file per l'analisi approfondita.
Live Response Fornisce connessioni remote shell per eseguire indagini approfondite.
Notifiche di attacchi agli endpoint Fornisce la ricerca proattiva e la definizione delle priorità per identificare e rispondere alle minacce più critiche.

Gestione delle vulnerabilità

Valutare continuamente vulnerabilità, errori di configurazione e postura di sicurezza per ridurre l'esposizione ai rischi e assegnare priorità alla correzione.

Capability Descrizione
Gestione delle vulnerabilità Offre una gestione delle vulnerabilità basata sui rischi con priorità intelligente, correzione e rilevamento per facilitare la gestione e la protezione dei dispositivi Windows.
Punteggio di esposizione Offre una visione completa dell'esposizione ai rischi dell'organizzazione.
Consigli sulla sicurezza Fornisce indicazioni pratiche per ridurre il rischio per gli endpoint.
Rilevamento delle correzioni Tiene traccia delle attività di correzione e della riduzione dell'esposizione.
Inventario software Offre visibilità sul software installato nei dispositivi Windows.
Microsoft Secure Score per dispositivi Valuta il comportamento di sicurezza e fornisce azioni per migliorare la sicurezza complessiva.

Indagine e reazione automatizzate

Quando si attivano gli avvisi, AIR (Automated Investigation and Response) esegue playbook automatizzati per determinare la portata, raccogliere prove e applicare azioni di correzione.

Capability Descrizione
Indagine e risposta automatizzate (AIR) Correla gli avvisi in eventi imprevisti, esegue playbook di indagine e applica azioni correttive come la quarantena dei file o l'isolamento dei dispositivi.

Individuazione di dispositivi e rete

I dispositivi non gestiti rappresentano punti ciechi che gli utenti malintenzionati possono sfruttare. La funzionalità Discovery consente di identificarli e di portarli sotto gestione.

Capability Descrizione
Individuazione di endpoint e dispositivi di rete Usa il monitoraggio della rete passiva e i probe attivi per identificare endpoint non gestiti, dispositivi di rete e dispositivi IoT nella rete aziendale.

Gestione e operazioni semplificate

Microsoft Defender per endpoint su Windows offre funzionalità di distribuzione e gestione centralizzate flessibili progettate per semplificare la configurazione, il monitoraggio e l'integrazione con altri strumenti di sicurezza negli ambienti Windows.

Capability Descrizione
integrazione di Microsoft Intune Si integra con gli strumenti di gestione esistenti, inclusi Intune e Criteri di gruppo.
Gestione delle impostazioni di sicurezza Consente di gestire i criteri di sicurezza direttamente dal portale di Microsoft Defender.
API di gestione Fornisce l'accesso a livello di codice per gestire i dispositivi, configurare criteri, eseguire query sui dati sulle vulnerabilità e recuperare informazioni sulle minacce su larga scala.
Integrazioni con i partner Abilita l'integrazione con Microsoft e soluzioni di sicurezza non Microsoft.

Integrazione ed estendibilità senza problemi

Microsoft Defender per endpoint su Windows si integra con gli strumenti e i flussi di lavoro di sicurezza esistenti, estendendosi nell'ecosistema di Microsoft Defender più ampio per operazioni di sicurezza unificate e visibilità coordinata.

Capability Descrizione
Sensore comportamentale leggero Integrato nel sistema operativo, garantendo prestazioni stabili e durevoli.
Integrazione dell'API Abilita integrazioni personalizzate, flussi di lavoro di automazione e connettività degli strumenti di terze parti tramite le API di Defender.
Connettori SIEM Consente la connettività con soluzioni SIEM per il monitoraggio centralizzato e la risposta automatica.
Supporto Power BI Amplia la visibilità tramite la creazione di report in Power BI e il controllo degli accessi basato sui ruoli (RBAC).

Consiglio

Per un confronto dettagliato delle funzionalità supportate per tutte le piattaforme Defender per endpoint (Windows, macOS e Linux), vedere Funzionalità di Defender per endpoint.

Compatibilità della soluzione antivirus

L'agente Microsoft Defender per endpoint dipende da Microsoft Defender Antivirus per alcune funzionalità, ad esempio l'analisi dei file. Per una protezione ottimale, configurare gli aggiornamenti dell'intelligence di sicurezza e gli aggiornamenti della piattaforma per i dispositivi caricati, indipendentemente dal fatto che Microsoft Defender Antivirus sia o meno la soluzione antimalware attiva.

Importante

Il rilevamento degli endpoint e la risposta (EDR) in Microsoft Defender per endpoint non rispettano le impostazioni di esclusione antivirus Microsoft Defender.

Quando un dispositivo di cui è stato eseguito l'onboarding usa un client antimalware non Microsoft, Microsoft Defender Antivirus viene eseguito in modalità passiva, continua a ricevere gli aggiornamenti e msmpeng.exe rimane in esecuzione. In modalità passiva, Microsoft Defender Antivirus non esegue analisi di protezione in tempo reale, analisi pianificate o analisi su richiesta e non sostituisce il client antimalware non Microsoft. L'interfaccia utente di Microsoft Defender Antivirus è disabilitata e gli utenti non possono eseguire analisi su richiesta o configurare la maggior parte delle opzioni (ad esempio, regole di riduzione della Surface di attacco, protezione di rete, indicatori, filtro contenuto Web e accesso controllato alle cartelle).

Per altre informazioni, vedere Gestire gli aggiornamenti di antivirus Microsoft Defender e applicare le linee di base e la compatibilità dell'antivirus Microsoft Defender.

Novità della versione più recente

Per informazioni sulle novità della sicurezza degli endpoint, vedere gli aggiornamenti più recenti in Novità di Microsoft Defender per endpoint.

Per informazioni sugli aggiornamenti di Windows più recenti, vedere Novità di Microsoft Defender per endpoint su Windows.