保持 Defender for Endpoint 代理程式(agent)最新,比一般人想像中更為複雜。這不僅僅是部署一次更新而已;Windows 代理程式會有多個更新項目。
在不同的作業系統中,主要有兩種類型的更新適用於Defender。
安全情報 – 病毒碼更新
🟢防毒偵測更新:這是最頻繁的更新,主要包含防毒產品的惡意軟體資料庫更新。
🟢引擎更新:這些包含在病毒碼更新套件中,用來更新防毒掃描引擎。
產品更新 – 平台層級
🟢新功能:這類更新會為 Defender防毒產品帶來新功能,例如新的防護機制或特色。
🟢EDR 感測器(SENSE):Defender for Endpoint 的端點偵測與回應(EDR)元件也需要更新,通常透過定期檢查感測器版本的更新機制完成。
Defender更新的重要性
這些更新對於維護您的環境安全至關重要。新的病毒碼更新最快每四小時就會發布一次,確保防毒軟體能偵測最新的威脅。您部署更新的速度越快,就能越早阻擋新型態的惡意軟體。
其他類型的更新則負責確保您的防毒及端點偵測與回應(EDR)代理程式能正常運作並維持健康狀態。並非所有版本的這些元件都會持續獲得支援,通常只有最新的三個版本會在支援範圍內。保持代理程式更新不僅能保障安全,也確保裝置維持在受支援且正常運作的狀態。
Windows 更新
針對 Windows,有很多細節需要注意。Windows 仍然是 Microsoft 最重要的重點,從更新數量與功能的豐富度就可看出端倪。
對於病毒碼更新,您可以自行選擇更新頻率和更新來源。關於頻率,我建議設定為每四小時更新一次,因為病毒碼更新通常每四小時就會發布一次。至於更新來源,建議使用網際網路來源,例如 Microsoft Updates,相較於使用檔案共享、WSUS 或 MEMCM 來說更為理想。原因在於病毒碼更新的發布頻率非常高(對這些系統而言頻率過快,難以妥善管理)。例如 MEMCM 一般只會每 24 小時同步一次更新,這與每 4 小時一次的更新頻率不符,會導致更新延遲過久。
病毒碼更新屬於小型且逐步進行的更新,大小僅數 MB,對網路頻寬影響有限。只有當您能確保更新頻繁同步,且擁有大型的內部部署(超過 100 台伺服器)時,才建議使用本地端的更新來源。
雖然病毒碼更新大多沒有出現嚴重問題,但仍曾發生過幾起影響較大的事件。例如在 2023 年,曾有一次錯誤的更新導致桌面捷徑被刪除,對終端使用者造成相當大的影響,也凸顯出漸進式部署(gradual roll-out)的重要性。漸進式部署能讓更新分批推送,讓組織先在測試群組進行測試,再逐步部署到整個環境。不同批次間的延遲時間很短(平均約 3 小時),因此如果遇到有問題的更新,必須迅速阻止該更新繼續推送。
平台更新則是透過一般的 Windows Update 流程推送,也就是透過 Intune、MEMCM、WSUS 或其他方式。這種部署方式大多是自動進行,管理員不需太多干預。如果您使用 Microsoft Intune,除了常規的 Windows Update 設定外,無需額外配置。至於 MEMCM 和 WSUS,請務必確認在軟體更新設定中已啟用「Microsoft Defender for Endpoint」產品,否則平台更新將無法被推送。
macOS
macOS 擁有與 Windows 系統大部分相同的設定選項,但缺少原生的漸進式部署機制以及更新來源位置的偏好設定。
透過設定描述檔(configuration profiles),可以啟用或停用病毒碼更新,並設定更新間隔。雖然不是理想方式,但透過調整更新間隔,也能用來模擬漸進式部署,讓部分群組能較快接收到更新,因為它們會較頻繁地掃描。
平台更新則是透過 Microsoft AutoUpdate 進行,這與 M365 應用程式、OneDrive 或 Edge 的更新方式相同。Microsoft AutoUpdate 是一個獨立的應用程式,負責管理更新流程,可獨立設定更新偏好,例如更新間隔等。
Linux
Linux 系統的 Defender更新是所有作業系統中最困難的,主要原因是缺乏原生的管理程式。
病毒碼更新幾乎無法設定細節,您只能選擇啟用或停用自動病毒碼更新,但無法像 Windows 一樣設定更新來源、頻率或漸進式部署。
平台更新則需透過設定 cron 工作(排程任務)來執行。雖然 Microsoft 提供了一些範例,但多數使用者並不熟悉這些設定,而 Linux 也是我觀察到最多設定錯誤的地方。
整體來說,Linux 的更新流程缺乏彈性與自訂功能,顯示此部分仍有很大的改進空間。
Android 與 iOS
Android 與 iOS 的更新相當直接。Defender for Endpoint 會定期收到應用程式更新,並應按時進行修補。通常不需要特別制定專門的更新策略,只要使用與其他應用程式相同的管理機制即可,這些更新通常是透過 MDM 工具(如 Intune)來推送。
追蹤更新狀況
要追蹤各種不同的更新,可以使用 Defender漏洞管理(Defender Vulnerability Management)。雖然在圖形介面(GUI)中有部分資訊,但最有趣且詳盡的資訊來自進階狩獵(Advanced Hunting)。微軟提供了三組查詢指令,方便用來驗證更新流程:
🔵平台更新(Platform updates)
🔵引擎更新(Engine Updates)
🔵病毒碼更新(Signature Updates)
流程非常重要
更新 Defender較為複雜,因為不同作業系統的流程各有不同,且各類更新也不盡相同。第一步是充分了解您所支援的作業系統上的更新流程,接著仔細檢查設定,並持續追蹤更新狀態。


Comments are closed, but trackbacks and pingbacks are open.