ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

ตั้งค่า Microsoft Defender Antivirus บน Windows Server
Home ตั้งค่า Microsoft Defender Antivirus บน Windows Server

ตั้งค่า Microsoft Defender Antivirus บน Windows Server

Windows Server มี Microsoft Defender Antivirus ติดตั้งและเปิดใช้งานมาให้แล้วตั้งแต่รุ่น 2016 หลายองค์กรจึงไม่จำเป็นต้องซื้อโปรแกรมป้องกันไวรัสเพิ่ม แต่ค่าเริ่มต้นไม่ได้เหมาะกับงานเซิร์ฟเวอร์ทุกแบบ โดยเฉพาะเครื่องที่รันฐานข้อมูลหรือ Domain Controller ซึ่งต้องกำหนดข้อยกเว้นให้ถูกต้อง

คู่มือนี้ตั้งค่าให้เหมาะกับงานจริง พร้อมรายการข้อยกเว้นที่ Microsoft แนะนำสำหรับแต่ละบทบาท และการเปิดฟีเจอร์ป้องกันแรนซัมแวร์ที่มีอยู่แล้วแต่ปิดไว้ตามค่าเริ่มต้น

สิ่งที่ต้องเตรียม

  • Windows Server 2016 ขึ้นไป
  • สิทธิ์ Administrator
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled,
  RealTimeProtectionEnabled, AntivirusSignatureLastUpdated, AntivirusSignatureVersion

หากฟีเจอร์ยังไม่ติดตั้งบนรุ่นที่ต้องติดตั้งเอง

Install-WindowsFeature -Name Windows-Defender-Features -IncludeManagementTools

ขั้นตอนที่ 1: เปิดการป้องกันหลัก

Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -DisableBehaviorMonitoring $false
Set-MpPreference -DisableIOAVProtection $false
Set-MpPreference -DisableScriptScanning $false

# ส่งตัวอย่างไปวิเคราะห์บนคลาวด์ เพิ่มความสามารถตรวจจับของใหม่
Set-MpPreference -MAPSReporting Advanced
Set-MpPreference -SubmitSamplesConsent SendSafeSamples
Set-MpPreference -CloudBlockLevel High
Set-MpPreference -CloudExtendedTimeout 50

Get-MpPreference | Select-Object DisableRealtimeMonitoring, MAPSReporting, CloudBlockLevel

หากองค์กรมีนโยบายไม่ให้ส่งข้อมูลออกนอกประเทศ ให้ตั้ง -SubmitSamplesConsent NeverSend แทน แต่ความสามารถตรวจจับภัยคุกคามใหม่จะลดลง

ขั้นตอนที่ 2: ตั้งการสแกนตามเวลา

Set-MpPreference -ScanScheduleDay Sunday
Set-MpPreference -ScanScheduleTime 02:00:00
Set-MpPreference -ScanParameters FullScan
Set-MpPreference -RemediationScheduleDay Sunday

# สแกนเร็วทุกวัน
Set-MpPreference -ScanScheduleQuickScanTime 03:00:00

# จำกัดการใช้ CPU ระหว่างสแกน
Set-MpPreference -ScanAvgCPULoadFactor 30
Set-MpPreference -ScanOnlyIfIdleEnabled $false

ค่า ScanAvgCPULoadFactor สำคัญมากบนเซิร์ฟเวอร์ที่ให้บริการตลอดเวลา การจำกัดที่ 30% ทำให้การสแกนไม่กระทบงานจริง แม้จะใช้เวลานานขึ้น

ขั้นตอนที่ 3: ตั้งการอัปเดตฐานข้อมูล

Set-MpPreference -SignatureUpdateInterval 4
Set-MpPreference -SignatureFallbackOrder "MicrosoftUpdateServer|MMPC"

# อัปเดตทันที
Update-MpSignature
Get-MpComputerStatus | Select-Object AntivirusSignatureLastUpdated, NISSignatureLastUpdated

ตรวจว่าฐานข้อมูลไม่เก่าเกินหนึ่งวัน หากเครื่องอยู่หลัง Proxy ต้องตั้งค่าให้เข้าถึงบริการอัปเดตได้

ขั้นตอนที่ 4: กำหนดข้อยกเว้นตามบทบาทของเซิร์ฟเวอร์

นี่คือขั้นตอนที่สำคัญที่สุดและถูกข้ามบ่อยที่สุด การสแกนไฟล์ฐานข้อมูลที่กำลังถูกเขียนอยู่ทำให้ระบบช้าลงอย่างมากและบางครั้งทำให้ไฟล์เสียหาย

Domain Controller

Add-MpPreference -ExclusionPath "C:\Windows\NTDS"
Add-MpPreference -ExclusionPath "C:\Windows\SYSVOL"
Add-MpPreference -ExclusionExtension ".dit", ".pat"
Add-MpPreference -ExclusionProcess "C:\Windows\System32\ntfrs.exe"
Add-MpPreference -ExclusionProcess "C:\Windows\System32\dfsrs.exe"

SQL Server

Add-MpPreference -ExclusionExtension ".mdf", ".ldf", ".ndf", ".bak", ".trn"
Add-MpPreference -ExclusionPath "C:\Program Files\Microsoft SQL Server\MSSQL16.MSSQLSERVER\MSSQL\DATA"
Add-MpPreference -ExclusionProcess "sqlservr.exe"

IIS

Add-MpPreference -ExclusionPath "C:\inetpub\temp"
Add-MpPreference -ExclusionPath "C:\Windows\Microsoft.NET\Framework64\v4.0.30319\Temporary ASP.NET Files"

Hyper-V

Add-MpPreference -ExclusionExtension ".vhd", ".vhdx", ".avhd", ".avhdx", ".vsv"
Add-MpPreference -ExclusionProcess "vmms.exe", "vmwp.exe"

ตรวจรายการข้อยกเว้นทั้งหมด

Get-MpPreference | Select-Object -ExpandProperty ExclusionPath
Get-MpPreference | Select-Object -ExpandProperty ExclusionExtension
Get-MpPreference | Select-Object -ExpandProperty ExclusionProcess

หลักการที่ต้องยึด ระบุให้แคบที่สุดเท่าที่ทำได้ การยกเว้นทั้งไดรฟ์ D เพราะมีฐานข้อมูลอยู่ในนั้นเท่ากับปิดการป้องกันทั้งไดรฟ์

ขั้นตอนที่ 5: เปิดการป้องกันแรนซัมแวร์

Set-MpPreference -EnableControlledFolderAccess Enabled
Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Shares\Company"
Add-MpPreference -ControlledFolderAccessAllowedApplications "C:\Program Files\Backup\backup.exe"

Get-MpPreference | Select-Object EnableControlledFolderAccess,
  ControlledFolderAccessProtectedFolders

ก่อนเปิดใช้จริง ให้ทดลองในโหมดตรวจสอบก่อนเพื่อดูว่าโปรแกรมไหนจะถูกบล็อก

Set-MpPreference -EnableControlledFolderAccess AuditMode

# ดูเหตุการณ์ที่จะถูกบล็อก
Get-WinEvent -LogName "Microsoft-Windows-Windows Defender/Operational" |
  Where-Object Id -in 1123,1124,1127 |
  Select-Object TimeCreated, Id, Message -First 20

ขั้นตอนที่ 6: เปิดกฎลดพื้นที่การโจมตี

# บล็อกการขโมยข้อมูลรับรองจาก LSASS
Add-MpPreference -AttackSurfaceReductionRules_Ids 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 `
  -AttackSurfaceReductionRules_Actions Enabled

# บล็อกโปรแกรมที่รันจากอีเมลและเว็บ
Add-MpPreference -AttackSurfaceReductionRules_Ids be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 `
  -AttackSurfaceReductionRules_Actions Enabled

Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Ids

เปิดทีละกฎและสังเกตผลหนึ่งสัปดาห์ก่อนเปิดกฎถัดไป บางกฎอาจบล็อกโปรแกรมที่องค์กรใช้อยู่จริง

ขั้นตอนที่ 7: ตรวจสอบและสั่งสแกน

# สแกนเร็ว
Start-MpScan -ScanType QuickScan

# สแกนเต็มรูปแบบ
Start-MpScan -ScanType FullScan

# สแกนเฉพาะโฟลเดอร์
Start-MpScan -ScanType CustomScan -ScanPath "D:\Shares\Company\Uploads"

# ดูภัยคุกคามที่พบ
Get-MpThreatDetection | Select-Object InitialDetectionTime, ThreatID, Resources
Get-MpThreat | Select-Object ThreatName, SeverityID, DidThreatExecute

ปัญหาที่พบบ่อย

เซิร์ฟเวอร์ช้าลงมากหลังเปิด Defender

เกือบทุกครั้งเกิดจากยังไม่ได้ตั้งข้อยกเว้นตามบทบาทของเครื่อง ทำตามขั้นตอนที่ 4 และตรวจว่าโปรเซส MsMpEng.exe กิน CPU มากผิดปกติหรือไม่ด้วย Get-Process MsMpEng

ฐานข้อมูลลายเซ็นไม่อัปเดต

ตรวจการเชื่อมต่ออินเทอร์เน็ตและ Proxy บังคับอัปเดตด้วย Update-MpSignature -UpdateSource MicrosoftUpdateServer และดู Event Log ในหมวด Windows Defender

Defender ถูกปิดโดยโปรแกรมป้องกันไวรัสตัวอื่น

เป็นพฤติกรรมปกติ Windows จะปิด Defender เมื่อตรวจพบโปรแกรมป้องกันไวรัสอื่นที่ลงทะเบียนไว้ เลือกใช้เพียงตัวเดียวเสมอ การรันสองตัวพร้อมกันทำให้ทั้งคู่ทำงานผิดพลาด

ตรวจพบไฟล์ที่เป็นเครื่องมือของผู้ดูแลระบบ

เครื่องมือบางตัวถูกจัดเป็นโปรแกรมที่อาจไม่พึงประสงค์ หากมั่นใจว่าปลอดภัยและจำเป็น ให้ยกเว้นเฉพาะไฟล์นั้นด้วย Add-MpPreference -ExclusionPath พร้อมบันทึกเหตุผลไว้เป็นเอกสาร

ต้องการวางระบบความปลอดภัยเซิร์ฟเวอร์ที่มีทีมเฝ้าระวัง ติดต่อ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security