Ако използвате Windows 10 или Windows 11, вече имате много приличен антивирус у дома: Microsoft DefenderПроблемът е, че веднага щом го разопаковате, много потребители нито се възползват напълно от нивото му на защита, нито пък коригират влиянието му върху производителността. С няколко добре обмислени промени сигурността може да бъде значително засилена и ако желаете, повишаване на нивото на защита без да превръщате компютъра в трактор.
В следващите редове ще видите подробно как Укрепете сигурността на Windows Defender и същевременно настройте фино неговата производителностОт опциите, видими в „Защита на Windows“, през разширените настройки с PowerShell и системния регистър, до новия режим на производителност за разработчици в Windows 11. Идеята е ясна: да се намалят реалните рискове (зловреден софтуер, ransomware, кражба на самоличност...), без да се забавя работата на компютъра.
Какво точно представлява Microsoft Defender днес?
Това, което преди познавахме като Windows Defender, сега е интегрирано като Защита на WindowsТова е панел, който централизира антивирусната програма, защитната стена, контрола на приложенията, изолирането на ядрото, защитата на акаунтите и опциите за семейството. Това не е просто „антивирусната програма“; това е цялостен слой за сигурност, който използва и облачните услуги на Microsoft.
В тази екосистема, Microsoft Defender Antivirus е частта, която следи файлове, процеси и изтегляния в реално време се актуализира няколко пъти на ден, включително актуализации на разузнавателната информация за сигурносттаи разчита на облачната услуга (MAPS) за бързо вземане на решения в условията на нововъзникващи заплахи. На тази основа ще изградим по-добра защита и подобрена производителност.
Режим на производителност и Dev Drive в Windows 11
Windows 11 има функция, предназначена предимно за разработчици: Режим на производителност на антивирусната програма на Microsoft DefenderТова е свързано с новите развойни дискове (Dev Drives). Не е за всеки, но ако компилирате код или работите с големи хранилища, ще искате да го следите.
Dev Drive е специален тип том, базиран на ReFS, предназначен за натоварване при разработка с голям достъп до дисково пространствоТова ви позволява да оптимизирате файловата система, да управлявате по-добре сигурността на томовете, да дефинирате настройки за доверие и да контролирате филтри, като например антивирусен софтуер. Режимът на производителност на Defender влиза в действие на тези развойни устройства.
Когато Dev Drive е маркиран като „доверен“, Defender превключва от синхронен анализ към асинхронно сканиранеПреведено: Вместо да анализира файла непосредствено преди отварянето му (отвори сега, сканирай сега), това позволява операцията по отваряне да завърши и отлага анализа (отвори сега, анализирай по-късно). Това намалява мучо въздействието върху производителността на компилациите, инсталирането на npm и други интензивни задачи.
Цената на това подобрение е, че логично има малко по-малка незабавна защита, отколкото при класическия синхронен режим. Въпреки това нивото на защита остава далеч по-добро от използването на масови изключения на папки, което директно предотвратява сканирането на каквото и да било в тези пътища.
Важно: Режимът „Производителност“ работи само в звена за развитие на доверието, не на системния диск, форматиран за NTFS (C:, D: и т.н.), и изисква активирана защита в реално време.
Предварителни изисквания за използване на режим на производителност
За да можете да дърпате по този начин, трябва най-малкото да отговаряте на следните условия:
- Windows 11 като операционна система.
- Антивирусна програма на Microsoft Defender като основен антивирусен софтуербез да бъде изядено от трета страна.
- Активирана е защита в реално време и в облак.
- Версия на платформата за борба с зловредния софтуер, равна или по-висока от 4.18.2303.8.
- Интелигентност за защита от злонамерен софтуер, равна или по-голяма от 1.385.1455.0.
И, разбира се, ще трябва предварително да сте конфигурирали Dev Drive. За да направите това, в Windows 11 можете да създадете такъв том, форматиран като ReFS, от интерфейса на Settings или Disk Management, следвайки официалното ръководство. „Създаване на звено за разработка“.
Как да управлявате режима на производителност (Intune, GPO, PowerShell)
Ако управлявате няколко отбора, можете централизирано да наблюдавате състоянието на режима на производителност на Defender:
С Intune Можете да използвате OMA-URI конфигурационна директива:
- OMA-URI маршрут: ./Устройство/Доставчик/MSFT/Защитник/Конфигурация/Състояние на режима на производителност
- Тип данни: цяло число.
- Стойности: 0 = активирано (по подразбиране), 1 = деактивирано.
Con Групова политика Има специфичен шаблон:
- Отворете редактора на групови правила (gpedit.msc) и отидете на: Конфигурация на компютъра > Административни шаблони > Компоненти на Windows > Microsoft Defender Antivirus > Защита в реално време.
- Редактиране на директивата Конфигуриране на състоянието на режима на производителност.
- Изберете „Активирано“, приложете и приемете.
от PowerShellЕдна команда, изпълнена като администратор, е всичко, което е необходимо:
Set-MpPreference -PerformanceModeStatus е активиран
За да проверите кои томове са в режим на производителност, отворете приложението Защита на Windows, отидете на Защита от вируси и заплахи > Управление на защитата на развойния модул и кликнете върху „Преглед на томовете“. Там ще видите нещо подобно:
- Системно устройство (C:, D: NTFS): Не е подходящо за режим на производителност.
- Dev Drive е активиран, но грях активен режим на производителност.
- Активиран Dev Drive и режим на производителност на Defender активен.
Оставете Windows Defender правилно конфигуриран от неговия интерфейс
Освен за разработчиците, всеки потребител трябва да прегледа настройките си за сигурност на Windows. Има няколко ключови раздела, които трябва да бъдат прецизирани, ако искаме системата да бъде добре защитена, без да създава кошмар.
Активиране на контрола върху приложенията и браузъра
Първото нещо е да се уверите, че блокът от „Контрол на приложения и браузър“ Не е наполовина изключен. Понякога се появява с жълта икона, която ви моли да го включите.
- Отворете „Защита на Windows“ от менюто „Старт“.
- На началния екран проверете секцията „Управление на приложения и браузър“.
- Ако видите бутон за активиране, щракнете върху него и оставете иконата зелена.
Този модул обхваща SmartScreen и защита, основана на репутациятакоето е първата ви линия на защита срещу странни изтегляния и ненадеждни изпълними файлове.
Основни настройки в антивирусната и защитната програма
В „Защита на Windows“ отидете на Антивирусна защита и защита срещу заплахи и превъртете надолу до „Настройки за антивирусна и защитна защита“ > „Управление на настройките“. Уверете се, че тези четири опции са активирани:
- Защита в реално време.
- Защита, базирана в облака.
- Автоматично изпращане на мостри.
- Защита срещу несанкционирана промяна (предотвратява промяната на настройките на антивирусната програма от злонамерен софтуер или други програми).
Това определя минималното разумно ниво на сигурност. Ако някое от тях е деактивирано, Defender губи голяма част от ефективността си, както показват ръководствата по [темата]. Грешки в Windows Defender-аособено облачния слой.
Защита от рансъмуер и контрол на достъпа до папки
Има една много мощна функция, която почти никой не активира: контрол на достъпа до папкиВ рамките на защитата от ransomware, тя ограничава кои програми могат да записват в критични папки, като например документи, снимки или видеоклипове.
За да го активирате:
- В „Защита от вируси и заплахи“ превъртете надолу до „Защита от ransomware“.
- Кликнете върху „Управление на защитата от рансъмуер“.
- Активирайте „Контрол на достъпа до папки“.
От този момент нататък всяко неразпознато приложение, което се опитва да променя файлове в тези пътища, ще бъде блокирано, освен ако... ръчно оторизирайтеТова означава, че първоначално може да се наложи да добавите към списъка с разрешени игри или програми, които запазват напредъка и настройките на играта в „Документи“.
Защита, базирана на репутацията, и SmartScreen
В менюто „Управление на приложения и браузър“ ще намерите раздела за Защита, базирана на репутацияОставете го на пълна мощност:
- „Проверка на приложения и файлове“: активирано.
- SmartScreen за Microsoft Edge: Активиран.
- Блокиране на потенциално нежелани приложения: всички квадратчета са отметнати (приложения, сайтове, изтегляния).
- SmartScreen за приложения от Microsoft Store: Активирано.
По този начин всеки подозрителен инсталатор, изтеглен от интернет, ще премине през добър филтър преди да се стартира, а Edge ще блокира измамни или заразени със зловреден софтуер уебсайтове по-агресивно.
Защита от експлойт
В „Контрол на приложенията и браузъра“ е включен и защита срещу уязвимостиТук можете да прилагате смекчаващи мерки глобално или на програмна база. Има една особено интересна опция: „Принудителен избор на произволно изображение (задължителен ASLR)“.
От съображения за съвместимост, обикновено е деактивирано по подразбиране. Ако искате да подобрите сигурността и софтуерът ви е сравнително съвременен, можете да го зададете на „По подразбиране“ и Рестартирайте систематаТова принуждава библиотеките да се зареждат на произволни адреси в паметта, което затруднява някои експлойти.
Други разширени опции: изолирано сърфиране, изолиране на ядрото
Някои устройства предлагат опцията за изолирана навигация За Edge (Application Guard), който стартира браузъра в отделен контейнер от системата. Ако използвате само Edge и имате съвместим хардуер, може би си струва да го активирате (вижте как). активиране на пясъчник).
В „Изолиране на ядрото“ ще видите „Целостност на паметта“. Тази функция предотвратява инжектирането на зловреден код в процеси с високи привилегии, но на по-стари системи може да причини забележими спадове в производителносттаНа по-нови компютри с активирана хардуерна виртуализация, тя обикновено работи по-добре и е добро допълнително предимство; на по-малко мощни машини можете да я оставите деактивирана, за да избегнете проблеми.
Увеличете нивото на защита на Defender с помощта на PowerShell
Ако искате да направите още една крачка напред, можете значително да защитите Microsoft Defender, използвайки Set-MpPreference от PowerShell. Важно е да отворите PowerShell като администратор, в противен случай много команди ще ви дадат грешка.
Увеличете честотата и качеството на подписите
Първото нещо е да се уверите, че системата за подписи е винаги актуална:
Set-MpPreference -SignatureUpdateInterval 1 Set-MpPreference -CheckForSignaturesBeforeRunningScan $True
С тази, Defender ще проверява за актуализации всеки час. и освен това ще проверява за нови сигнатури непосредствено преди да започне ръчен или планиран анализ.
Активиране и укрепване на MAPS и заключването в облака
Услугата за активна защита на Microsoft (MAPS) позволява на Defender да взема решения въз основа на данни от облака, което е особено полезно за много нов зловреден софтуер. Можете да я превключите в разширен режим:
Set-MpPreference -MAPSReporting 2
В този режим системата споделя повече данни с Microsoft за потенциално злонамерен софтуер (имена на файлове, поведение и др.). В замяна, вие печелите ефективност при откриване на нулев ден.
За изпращане на мостри можете да усъвършенствате процеса си, както следва:
Set-MpPreference -SubmitSamplesConsent SendSafeSamples
Тази настройка ограничава автоматичното изпращане до проби, считани за безопасни (без прекалено чувствителни данни). Други възможни стойности са AlwaysPrompt, NeverSend или SendAllSamples.
За да направите облака по-агресивен при блокирането на подозрителни изпълними файлове:
Set-MpPreference -CloudBlockLevel 4
Нивата варират от 0 (по подразбиране) до 6 (нулева толерантност). Стойност 4 съответства на един режим. високо+, доста строг, без да достига абсолютния максимум.
Също така е добра идея да се уверите, че Defender блокира това, което вижда за първи път, докато не бъде анализирано:
Set-MpPreference -DisableBlockAtFirstSeen $False
И ако връзката ви е бавна или имате пикове на латентност, можете да удължите максималното време, през което изпълнимият файл се съхранява, докато се анализира в облака:
Set-MpPreference -CloudExtendedTimeout 50
По този начин облакът има до 50 секунди да отговори, преди да освободи или заключи файла за постоянно.
Засилване на защитата срещу потенциално нежелани приложения
Потенциално нежеланите приложения (PUA/PUW) са онези „безплатни“ програми, които се предлагат в комплект с инсталатори, ленти с инструменти и друг досаден софтуер. За да ги държите настрана:
Set-MpPreference -PUAPotection е активирана (Get-MpPreference).PUAPotection
Втората команда връща състоянието. Ако видите 1, е активирано; 0 означава деактивирано.
Валидиране на връзката с MAPS
За да се уверите, че вашият компютър се свързва успешно с облачната услуга, можете да изпълните:
"C:\Program Files\Windows Defender\mpCmdRun.exe" -validatemapsconnection
Ако се върне „успешно установен„Комуникацията е наред и всичко, което сте конфигурирали на ниво облак и MAPS, има реален ефект.“
Разширени настройки на системния регистър за максимална агресивност
Ако не се страхувате да експериментирате с системния регистър, има няколко ключа, които ви позволяват да настроите още повече поведението на Defender. Но първо, Направете резервно копие на системния регистър или създайте точка за възстановяване в случай, че трябва да се върнете.
Отворете редактора на системния регистър (Win + R > regedit) и отидете на:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Policies \ Microsoft \ Windows Defender
Там ще създадете два нови подключа: MpEngine y SpyNet.
Ключове в MpEngine
В ключа MpEngine добавете:
- DWORD стойност (32 бита) MpBafsExtendedTimeout със стойност 0x19 (25 в десетична система) или тази, която дефинирате според вашите нужди, за да удължите максималното време за блокиране на подозрителни файлове, докато се анализират.
- DWORD стойност (32 бита) MpCloudBlockLevel със стойност 2 (шестнадесетична), за да се увеличи агресивността на блокиране на облаци над стандартните стойности.
Това ви позволява да се защитите запазване на подозрителни файлове за по-дълго време и бъдете по-строги, когато решавате да ги блокирате, ако поведението или репутацията им са неубедителни.
Ключове в Spynet
В ключа Spynet създайте следните 32-битови DWORD стойности:
- DisableBlockAtFirstSeen със стойност 0 (запазва заключването активно в първия изглед).
- SpynetReporting със стойност 2 (разширен режим на участие, подобен на MAPSReporting 2).
- LocalSettingOverrideSpynetReporting със стойност 1 (позволява локалните настройки да имат предимство пред груповите политики).
- Изпращане на примериСъгласие със стойност 1, когато искате пробите да се изпращат автоматично според конфигурираното ниво на телеметрия.
След като приложите тези промени, рестартирайте компютъра си. От този момент нататък, Защитникът ще има още по-агресивно поведение предвид последните заплахи, но също така ще изпраща повече данни до Microsoft, нещо, което трябва да имате предвид от гледна точка на поверителността.
Мъдър избор какво да се анализира и какво не: интелигентни изключения
Defender ви позволява да изключвате файлове, папки, разширения или цели процеси от сканирането. Това е много полезен инструмент за намаляване на конфликтите и подобряване на производителността, но ако се използва неправилно, се превръща в огромна отговорност.
За да конфигурирате изключения, вижте как изключване на приложения:
- Отворете „Защита на Windows“ > „Защита от вируси и заплахи“.
- Кликнете върху „Управление на настройките“ в „Настройки за антивирусна и защитна защита“.
- Превъртете надолу до „Изключения“ и докоснете „Добавяне или премахване на изключения“.
- Изберете какво ще изключите: файл, папка, тип файл или процес.
Разумното решение е да се използват изключенията по много хирургически начин, например за:
- Временни пътища за инструменти за разработка, които вече са защитени от режима на производителност на Dev Drive.
- Някакъв корпоративен изпълним файл, за който знаеш на 100% че е безопасен, и той винаги го маркира като фалшиво положителен.
Избягвайте да изключвате папки като „Изтегляния“, „Работен плот“ или „Документи“, защото точно там те обикновено попадат. реалните заплахи.
Най-добри практики за производителност, когато Defender „натоварва“ системата
Ако забележите, че антивирусната програма консумира много енергия от машината (вентилаторите работят на пълна скорост, замръзва и т.н.), препоръчително е първо да изключите евентуални основни проблеми, които не са пряка вина на Defender.
Опитайте други антивирусни програми и извършете чисто зареждане.
Първото нещо, което трябва да проверите, е дали нямате друга антивирусна програма, работеща паралелно. Използването на Defender плюс антивирусна програма на трета страна често причинява проблеми. сривове при сканиране и двойна консумация ресурси. Деинсталирайте или деактивирайте всички допълнителни решения и оставете само Defender.
След това можете да опитате чисто начало за да видите дали има услуги на трети страни, които пречат на работата:
- Стартирайте msconfig и в раздела „Услуги“ отметнете „Скриване на всички услуги на Microsoft“ и деактивирайте останалите.
- В раздела „Стартиране на Windows“ отворете диспечера на задачите и деактивирайте всичко, което не е от съществено значение.
- Рестартирайте и проверете дали производителността се подобрява, докато Defender е активен.
Ако компютърът работи безпроблемно в този сценарий, проблемът обикновено е в някакъв специфичен софтуер или конфликтиращ драйверне в Defender като такъв.
Поправете системните файлове и почистете компютъра си
Ако има повредени файлове, Defender може да прекара цял ден в борба с тях и да влоши производителността. Използвайте инструменти за поправка на системата:
sfc /scannow dism /online /cleanup-image /restorehealth
Първо, стартирайте SFC и ако открие грешки, стартирайте DISM. След това се уверете, че дефинициите на Windows и Defender са актуални. напълно актуализиран от Windows Update.
Добра идея е да стартирате официален инструмент за отстраняване на неизправности на Microsoft за обща производителност и да проверите използването на диска с Resource Monitor, за да видите дали някой процес постоянно увеличава процента до 100%.
Допълнителни слоеве на сигурност и поверителност в Windows
Освен антивирусната програма, самата операционна система предлага няколко компонента, които, комбинирани, значително повишават летвата на сигурност, без да е необходимо да се инсталира нещо допълнително.
Изтичане на парола, ПИН или биометрични данни и идентификационни данни
Изненадващо е колко много компютри стартират директно без парола или ПИНЗа да защитите локалния достъп:
- Отидете в Настройки > Акаунти > Опции за влизане.
- Настройте Windows Hello (ПИН, пръстов отпечатък, разпознаване на лице) или поне силна парола.
В среди, където е важно ключът да се променя периодично, можете да принудите изтичането му:
- Отворете Run > netplwiz и отидете на раздела „Разширени опции“.
- Отидете на „Разширени опции“ под „Разширено администриране на потребители“ и отворете „Локални потребители и групи“.
- За съответния потребител махнете отметката от „Паролата никога не изтича“.
Можете да го направите и от конзолата, като активирате глобалното изтичане:
wmic UserAccount set PasswordExpires=True
И за конкретен потребител:
wmic Потребителски акаунт, където Name="ПотребителскоИме" е зададено PasswordExpires=True
Контрол на потребителските акаунти (UAC) и тип акаунт
Контролът на потребителските акаунти (UAC) е прозорец, който се появява с искане за разрешение, когато дадена програма иска да направи значителни промени. Изкушаващо е да го намалите или деактивирате, но е... критична бариера срещу зловреден софтуер, който се опитва да проникне с повишени привилегии.
Проверете състоянието му от Контролен панел > Система и сигурност > Сигурност и поддръжка > Сигурност. Уверете се, че контролът на потребителските акаунти е активиран и на разумно строго ниво.
Също така, помислете за използването на стандартен локален акаунт За ежедневна употреба поддържайте администраторски акаунт само за специфични задачи. Това значително намалява въздействието на всяка атака, която се промъква през браузъра или злонамерен прикачен файл.
Локален акаунт срещу акаунт на Microsoft
Акаунтът в Microsoft ви позволява да синхронизирате настройки и да използвате облачни услуги, но също така увеличава повърхността ви за онлайн атаки. Ако предпочитате да увеличите максимално поверителността и да намалите зависимостта от външни услуги, можете да използвате местна сметка.
Ако вече имате свързан акаунт в Microsoft:
- Отидете в Настройки > Акаунти > Вашата информация.
- Кликнете върху „Влезте с локален акаунт вместо това“.
- Следвайте инструкциите на помощника и след това излезте.
Ако обаче искате да се възползвате максимално от функции като синхронизация с OneDrive или наблюдение на кражба на самоличност на Defender, акаунтът в Microsoft е практически задължителен.
Родителски контрол и семеен мониторинг
Ако непълнолетни използват оборудването, модулът на Семейни опции В „Защита на Windows“ това е важен съюзник. Работи, свързан с детски акаунти в Microsoft и позволява:
- Прегледайте онлайн активността и времето, прекарано пред екрана.
- Ограничете кои уебсайтове могат да посещават или блокирайте опасни категории.
- Ограничете кои игри и приложения могат да се изпълняват.
- Задайте графици и максимално време за ежедневно ползване.
Всичко това се управлява от уебсайта на семейството на Microsoft или от самото приложение My Defender, ако го имате инсталирано.
Мониторинг на кражба на самоличност с Mi Defender
Една от най-новите функции на Defender е... проверка на самоличността, интегрирана с технологията на Experian и насочена към наблюдение дали личните ви данни се разпространяват в тъмната мрежа.
За да го настроите:
- Отворете My Defender (модерната версия на приложението за сигурност).
- Отидете в секцията за кражба на самоличност и кликнете върху „Въведение“.
- Създайте свой профил, като посочите данните, които искате да защитите (имейл, телефон и др.).
- Ако искате, добавете членове на семейството, за да бъдат и те покрити.
Оттам системата ще сканира известни източници на течове и Ще ви уведоми, ако открие вашите данни в списъци с откраднати идентификационни данни, така че да можете да промените паролите си и да предприемете действия навреме.
Защитна стена, доставчици и известия: доуточняване на последните детайли
Разделът за защитна стена обикновено е добре конфигуриран по подразбиране, но е препоръчително да се уверите, че е активен във всички профили (домейн, частен и публичен) от „Защита на защитна стена и мрежа“ в „Защита на Windows“.
В линка „Управление на доставчици“ можете да видите кой модул е отговорен за антивирусната програма, защитната стена и уеб защитата. Обикновено би трябвало да се появи. Microsoft Defender В антивирусната програма и защитната стена; ако друга програма поема контрол, ще трябва да решите коя от тях наистина искате да контролира.
Накрая, разделът „Известия за сигурността на Windows“ ви позволява да настроите фино кои предупреждения да виждате и кои да игнорирате. Полезно е да намалите шума, като деактивирате чисто информационните известия (например „последното сканиране е успешно, няма заплахи“), като същевременно поддържате останалите активни. само критични предупреждения и тези, свързани с действителни сривове или проблеми с конфигурацията; ако е необходимо, научете как деактивирайте известията.
С целия този набор от корекции – от режима на производителност в Dev Drive и подсилване чрез PowerShell и системния регистър, до опциите за рансъмуер, репутация, UAC, защитна стена и наблюдение на самоличността – Microsoft Defender се превръща от „антивирус по подразбиране“ в... Много сериозен и сравнително лек пакет за сигурностОтделянето на време, за да го персонализирате по ваш вкус, прави цялата разлика между Windows система, която просто се „защитава“ и такава, която наистина ви защитава, без да ви кара да се чувствате сякаш дърпате котва всеки път, когато включите компютъра си.

