Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Defender per endpoint in Windows offre protezione preventiva, rilevamento post-violazione, analisi automatizzata e risposta per gli endpoint di Windows.
Funzionalità di sicurezza per gli ambienti Windows
Nella tabella seguente vengono descritte le funzionalità di sicurezza principali offerte da Microsoft Defender per endpoint su Windows.
| Capability | Descrizione |
|---|---|
| Protezione autonoma | Usa l'automazione basata sull'intelligenza artificiale per interrompere gli attacchi attivi e proteggere in modo proattivo asset di alto valore. |
| Protezione di nuova generazione | Fornisce protezione antivirus basata sul comportamento, fornita dal cloud e basata su Machine Learning con riduzione della superficie di attacco. |
| Rilevamento e risposta degli endpoint (EDR) | Offre visibilità approfondita sulle attività degli endpoint e consente un'analisi e una risposta rapide agli attacchi avanzati. |
| Gestione delle vulnerabilità | Identifica le lacune di sicurezza e assegna priorità alle azioni di correzione per ridurre continuamente l'esposizione ai rischi. |
| Analisi e risposta automatizzate | Usa playbook automatizzati per analizzare gli avvisi e applicare azioni correttive senza alcun intervento manuale. |
| Gestione e operazioni semplificate | Semplifica la distribuzione, la configurazione e la gestione tramite gli strumenti esistenti e il portale di Defender. |
| Integrazione ed estendibilità senza problemi | Si connette con soluzioni SIEM, Power BI e la suite di Defender più ampia per la visibilità unificata. |
| Individuazione di dispositivi e rete | Trova endpoint non gestiti e dispositivi di rete per chiudere le lacune di visibilità. |
Protezione autonoma
Le funzionalità seguenti usano l'intelligenza artificiale per rilevare e arrestare gli attacchi senza attendere l'azione dell'analista.
| Capability | Descrizione |
|---|---|
| Interruzione automatica degli attacchi | Identifica e contiene attacchi attivi in tempo reale isolando automaticamente i dispositivi compromessi e disabilitando gli account utente compromessi, interrompendo lo spostamento laterale prima che sia necessario l'intervento umano. |
| Schermatura predittiva | Usa l'intelligenza artificiale per anticipare le minacce e proteggere in modo proattivo asset di alto valore prima che un attacco raggiunga le minacce. |
Protezione di nuova generazione
Proteggi gli endpoint Windows da malware e minacce avanzate con funzionalità di protezione in tempo reale, basate sul comportamento e sul cloud.
| Capability | Descrizione |
|---|---|
| Antivirus di nuova generazione | Usa tecniche basate sul comportamento, fornite dal cloud e di Machine Learning per rilevare e bloccare le minacce. |
| Blocco comportamentale e contenimento | Rileva e blocca comportamenti dannosi e consente di contenere dispositivi compromessi. |
| Protezione sul Web | Protegge da siti Web dannosi, tentativi di phishing e minacce basate sul Web. |
| Protezione di rete | Blocca le connessioni a destinazioni di rete dannose. |
| Riduzione della superficie di attacco | Riduce l'esposizione a tecniche di attacco comuni, ad esempio il furto di credenziali, l'esecuzione di malware e l'uso non autorizzato dell'archiviazione rimovibile, incluse le regole asr e il controllo dei dispositivi. |
| Protezione antimanomissione | Protegge le impostazioni di sicurezza critiche da modifiche non autorizzate. |
| Firewall | La configurazione abilita Defender per la connettività del servizio endpoint. |
Rilevamento e risposta degli endpoint (EDR)
Rilevare, analizzare e rispondere a attacchi sofisticati basati su analisi basate su intelligenza artificiale, rilevamenti comportamentali e Microsoft Threat Intelligence.
| Capability | Descrizione |
|---|---|
| Rilevamento basato sull'intelligenza artificiale | Usa l'intelligenza artificiale e l'analisi avanzata per rilevare e rispondere alle minacce quasi in tempo reale. |
| Gestione centralizzata | Il portale Microsoft Defender in https://security.microsoft.com offre una posizione centrale per visualizzare i rilevamenti e gestire i dispositivi dell'organizzazione. |
| Ricerca avanzata | Consente la ricerca proattiva delle minacce eseguendo query sui dati degli eventi non elaborati per ottenere informazioni più approfondite sugli eventi di rete. |
| Analisi delle minacce | Fornisce report di intelligence curati sulle minacce attive ed emergenti. |
| EDR in modalità blocco | Consente a Defender per endpoint di bloccare e correggere le minacce anche quando Microsoft Defender Antivirus viene eseguito in modalità passiva. |
| Azioni di risposta | Include l'esecuzione di analisi antivirus, l'isolamento dei dispositivi, la raccolta di pacchetti di indagine e la raccolta di file per l'analisi approfondita. |
| Live Response | Fornisce connessioni remote shell per eseguire indagini approfondite. |
| Notifiche di attacchi agli endpoint | Fornisce la ricerca proattiva e la definizione delle priorità per identificare e rispondere alle minacce più critiche. |
Gestione delle vulnerabilità
Valutare continuamente vulnerabilità, errori di configurazione e postura di sicurezza per ridurre l'esposizione ai rischi e assegnare priorità alla correzione.
| Capability | Descrizione |
|---|---|
| Gestione delle vulnerabilità | Offre una gestione delle vulnerabilità basata sui rischi con priorità intelligente, correzione e rilevamento per facilitare la gestione e la protezione dei dispositivi Windows. |
| Punteggio di esposizione | Offre una visione completa dell'esposizione ai rischi dell'organizzazione. |
| Consigli sulla sicurezza | Fornisce indicazioni pratiche per ridurre il rischio per gli endpoint. |
| Rilevamento delle correzioni | Tiene traccia delle attività di correzione e della riduzione dell'esposizione. |
| Inventario software | Offre visibilità sul software installato nei dispositivi Windows. |
| Microsoft Secure Score per dispositivi | Valuta il comportamento di sicurezza e fornisce azioni per migliorare la sicurezza complessiva. |
Indagine e reazione automatizzate
Quando si attivano gli avvisi, AIR (Automated Investigation and Response) esegue playbook automatizzati per determinare la portata, raccogliere prove e applicare azioni di correzione.
| Capability | Descrizione |
|---|---|
| Indagine e risposta automatizzate (AIR) | Correla gli avvisi in eventi imprevisti, esegue playbook di indagine e applica azioni correttive come la quarantena dei file o l'isolamento dei dispositivi. |
Individuazione di dispositivi e rete
I dispositivi non gestiti rappresentano punti ciechi che gli utenti malintenzionati possono sfruttare. La funzionalità Discovery consente di identificarli e di portarli sotto gestione.
| Capability | Descrizione |
|---|---|
| Individuazione di endpoint e dispositivi di rete | Usa il monitoraggio della rete passiva e i probe attivi per identificare endpoint non gestiti, dispositivi di rete e dispositivi IoT nella rete aziendale. |
Gestione e operazioni semplificate
Microsoft Defender per endpoint su Windows offre funzionalità di distribuzione e gestione centralizzate flessibili progettate per semplificare la configurazione, il monitoraggio e l'integrazione con altri strumenti di sicurezza negli ambienti Windows.
| Capability | Descrizione |
|---|---|
| integrazione di Microsoft Intune | Si integra con gli strumenti di gestione esistenti, inclusi Intune e Criteri di gruppo. |
| Gestione delle impostazioni di sicurezza | Consente di gestire i criteri di sicurezza direttamente dal portale di Microsoft Defender. |
| API di gestione | Fornisce l'accesso a livello di codice per gestire i dispositivi, configurare criteri, eseguire query sui dati sulle vulnerabilità e recuperare informazioni sulle minacce su larga scala. |
| Integrazioni con i partner | Abilita l'integrazione con Microsoft e soluzioni di sicurezza non Microsoft. |
Integrazione ed estendibilità senza problemi
Microsoft Defender per endpoint su Windows si integra con gli strumenti e i flussi di lavoro di sicurezza esistenti, estendendosi nell'ecosistema di Microsoft Defender più ampio per operazioni di sicurezza unificate e visibilità coordinata.
| Capability | Descrizione |
|---|---|
| Sensore comportamentale leggero | Integrato nel sistema operativo, garantendo prestazioni stabili e durevoli. |
| Integrazione dell'API | Abilita integrazioni personalizzate, flussi di lavoro di automazione e connettività degli strumenti di terze parti tramite le API di Defender. |
| Connettori SIEM | Consente la connettività con soluzioni SIEM per il monitoraggio centralizzato e la risposta automatica. |
| Supporto Power BI | Amplia la visibilità tramite la creazione di report in Power BI e il controllo degli accessi basato sui ruoli (RBAC). |
Consiglio
Per un confronto dettagliato delle funzionalità supportate per tutte le piattaforme Defender per endpoint (Windows, macOS e Linux), vedere Funzionalità di Defender per endpoint.
Compatibilità della soluzione antivirus
L'agente Microsoft Defender per endpoint dipende da Microsoft Defender Antivirus per alcune funzionalità, ad esempio l'analisi dei file. Per una protezione ottimale, configurare gli aggiornamenti dell'intelligence di sicurezza e gli aggiornamenti della piattaforma per i dispositivi caricati, indipendentemente dal fatto che Microsoft Defender Antivirus sia o meno la soluzione antimalware attiva.
Importante
Il rilevamento degli endpoint e la risposta (EDR) in Microsoft Defender per endpoint non rispettano le impostazioni di esclusione antivirus Microsoft Defender.
Quando un dispositivo di cui è stato eseguito l'onboarding usa un client antimalware non Microsoft, Microsoft Defender Antivirus viene eseguito in modalità passiva, continua a ricevere gli aggiornamenti e msmpeng.exe rimane in esecuzione. In modalità passiva, Microsoft Defender Antivirus non esegue analisi di protezione in tempo reale, analisi pianificate o analisi su richiesta e non sostituisce il client antimalware non Microsoft. L'interfaccia utente di Microsoft Defender Antivirus è disabilitata e gli utenti non possono eseguire analisi su richiesta o configurare la maggior parte delle opzioni (ad esempio, regole di riduzione della Surface di attacco, protezione di rete, indicatori, filtro contenuto Web e accesso controllato alle cartelle).
Per altre informazioni, vedere Gestire gli aggiornamenti di antivirus Microsoft Defender e applicare le linee di base e la compatibilità dell'antivirus Microsoft Defender.
Novità della versione più recente
Per informazioni sulle novità della sicurezza degli endpoint, vedere gli aggiornamenti più recenti in Novità di Microsoft Defender per endpoint.
Per informazioni sugli aggiornamenti di Windows più recenti, vedere Novità di Microsoft Defender per endpoint su Windows.