Microsoft Defenderで隔離ファイルを復元する方法|2026年5月更新の影響と管理者の確認ポイント

Microsoft Defenderで業務に必要なファイルが隔離された場合、そのファイルが脅威ではないと確認できれば、Windows セキュリティアプリまたは MpCmdRun.exe で復元できます。ただし、復元は「隔離を取り消す操作」であり、「誤検知を恒久的に解決する操作」ではありません。再検出を防ぐには、検出元の確認、誤検知の分類、Microsoftへの提出、許可インジケーターや除外設定の見直しまで行う必要があります。

2026年5月15日時点で確認すべきポイントは、復元機能そのものの大幅な仕様変更というより、管理者権限のコマンドプロンプトで実行する手順や、MpCmdRunの実行場所の説明が整理されたことです。公式ページ上の最終更新日は2026年5月14日ですが、GitHub履歴の更新時刻は米国太平洋時間の2026年5月14日であり、日本時間では5月15日に相当します。(Microsoft Learn)

この記事では、Microsoft Defender Antivirusで隔離されたファイルを復元する手順に加え、Microsoft Defender for Endpointを利用する組織の管理者が確認すべき影響範囲、権限、ポリシー、移行・展開時の注意点を実務目線で整理します。

目次

Microsoft Defenderの隔離ファイル復元で何が更新されたのか

今回確認された公式情報の中心は、Microsoft Defender Antivirusが隔離した疑わしいファイルを、Windowsデバイス上で復元する方法です。対象は、Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirusで、対応OSはWindowsです。(Microsoft Learn)

重要なのは、今回の更新を「検出エンジンが変わった」「隔離仕様が大きく変わった」と受け取らないことです。GitHub上のコミット件名は「Elevated command prompt consistency updates」で、複数のMicrosoft Defender関連ドキュメントに対して、管理者権限のコマンドプロンプトに関する説明を一貫させる修正が入っています。復元手順の中では、従来の「管理者権限のコマンドプロンプトを開く手順」を簡潔にまとめ、MpCmdRun.exeの実行場所に移動してからコマンドを実行する流れが整理されています。(GitHub)

確認項目公式情報の内容実務上の意味
対象サービスMicrosoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus個人端末だけでなく、企業管理端末の運用手順にも関係する
対象OSWindowsmacOSやLinuxのDefender運用とは分けて考える
復元方法Windows セキュリティアプリ、またはMpCmdRun.exe一般ユーザー対応と管理者対応で手順を分けられる
コマンド実行管理者権限のコマンドプロンプトで実行ヘルプデスク手順書や自動化スクリプトで権限確認が必須
ダウンロード・収集Defender for Endpointの応答アクションで隔離ファイルを取得できる場合があるSOCや管理者が解析用にファイルを取得する運用に影響する

影響範囲は「復元できるか」だけでなく「再検出を防げるか」まで見る

Microsoft Defenderで隔離ファイルを復元する場面は、単に「削除されたファイルを戻したい」という話に見えます。しかし企業運用では、復元後に同じファイルが再び隔離されたり、誤った除外設定で本物の脅威まで見逃したりするリスクがあります。

特に影響を受けやすいのは、次のような利用者です。

対象影響取るべき対応
情シス・端末管理者業務アプリや社内ツールが隔離され、問い合わせが増える復元前の確認項目と承認フローを決める
SOC・CSIRTアラート対応、検体取得、誤検知分類が必要になるDefenderポータル、Action center、アラート分類を確認する
開発者自社開発ツール、ビルド成果物、スクリプトが誤検知される可能性があるコード署名、ハッシュ管理、Microsoftへの誤検知提出を行う
ヘルプデスクユーザーから「ファイルが消えた」と連絡を受けるWindows セキュリティアプリでの確認手順を用意する
Intune・GPO管理者隔離、削除、許可などの修復ポリシーが影響する重大度別の修復アクションと除外設定を見直す

Microsoft Defender Antivirusは構成に応じて疑わしいファイルを隔離します。復元できるのは、対象ファイルが脅威ではないと確信できる場合です。業務影響が大きいからといって、調査前に復元するのは避けるべきです。(Microsoft Learn)

復元前に確認すべき判断基準

隔離ファイルの復元で最も重要なのは、手順そのものではなく「復元してよいか」の判断です。特に開発部門や製造業の制御端末、レガシー業務アプリが多い環境では、誤検知と本物の脅威を急いで見分ける必要があります。

復元してよい可能性が高いケース

次の条件を満たす場合は、復元を検討できます。

  • ファイルの入手元が明確で、社内配布元や正規ベンダーから取得したもの
  • デジタル署名やハッシュ値が既知の正規ファイルと一致する
  • 検出が1台または少数端末に限定され、感染拡大の兆候がない
  • Defenderポータル上のアラート内容が誤検知として説明できる
  • サンドボックス解析、EDRタイムライン、プロセスツリーで不審な挙動が見つからない
  • アプリ担当者や開発元が該当ファイルを正規のものと確認している

復元を止めるべきケース

次のような場合は、復元よりも調査を優先します。

  • ファイルの出所が不明
  • 署名がない、または署名者が想定と違う
  • 同じハッシュが複数端末で急増している
  • PowerShell、WMI、Officeマクロ、スクリプト実行など不審な親プロセスがある
  • 外部通信、資格情報アクセス、永続化の兆候がある
  • ユーザーがメール添付やチャット経由で入手したファイル

Microsoftの誤検知対応ドキュメントでは、検出元を確認し、Antivirus、EDR、カスタムインジケーター、SmartScreenなどに応じて対応を分けることが示されています。Antivirus由来の誤検知では、Microsoftへの提出、ファイルハッシュの許可インジケーター、Antivirus除外などが回避策として挙げられています。(Microsoft Learn)

Windows セキュリティアプリで隔離ファイルを復元する手順

ユーザー端末で個別に対応する場合は、Windows セキュリティアプリからの復元が分かりやすい方法です。

  1. Windowsデバイスで「Windows セキュリティ」を開く
  2. 「ウイルスと脅威の防止」を選択する
  3. 「現在の脅威」配下の「保護の履歴」を開く
  4. 必要に応じて「隔離済みアイテム」で絞り込む
  5. 復元したい項目を選択し、「復元」などのアクションを選ぶ

この方法は、単一端末でユーザーやヘルプデスクが確認するケースに向いています。一方、複数端末で同じ検出が発生している場合や、SOCがアラート対応として復元する場合は、Microsoft Defenderポータルやコマンドラインでの確認も必要です。(Microsoft Learn)

MpCmdRun.exeで隔離ファイルを復元する手順

管理者やヘルプデスクが確実に作業する場合は、MpCmdRun.exeを使います。MpCmdRun.exeはMicrosoft Defender Antivirusをコマンドラインで管理するツールで、スキャン、セキュリティインテリジェンス更新、隔離アイテムの一覧表示や復元などに利用できます。Microsoftの説明では、管理者権限のコマンドプロンプトで実行し、既定ではPATHに含まれないため、実行前に適切なフォルダーへ移動する必要があります。(Microsoft Learn)

隔離されているファイルを一覧表示する

管理者権限のコマンドプロンプトを開き、次のコマンドを実行します。

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -Restore -ListAll

1行目は、利用可能な場合に%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>配下の最新プラットフォームフォルダーへ移動し、存在しない場合は%ProgramFiles%\Windows Defenderへ移動するためのコマンドです。公式手順では、この移動コマンドを実行してからMpCmdRun.exe -Restore -ListAllで隔離アイテムを一覧表示します。(Microsoft Learn)

特定の隔離ファイルを復元する

一覧表示で確認した名前を使い、<filename>を復元対象に置き換えて実行します。

MpCmdRun.exe -Restore -Name <filename>

運用上は、復元前にファイル名だけで判断しないことが重要です。同じ脅威名や似た名前のファイルが複数ある場合は、ハッシュ、元のパス、検出時刻、端末名を合わせて確認してください。

管理者が知っておきたいMpCmdRunの復元オプション

MpCmdRun.exe -Restoreには、隔離アイテムの一覧表示や、名前、ファイルパス、復元先の指定に関するオプションがあります。たとえば、-FilePathで隔離されたファイルパスに基づく復元、-Pathで復元先の指定、-Outputで隔離アイテム名の出力ができます。-Pathを指定しない場合は元の場所に復元され、隔離から削除される一方、-Pathを指定した場合は指定先に復元されますが、隔離からは削除されないと説明されています。(Microsoft Learn)

オプション用途注意点
-ListAll隔離アイテムを一覧表示する復元前の確認に使う
-Name <name>指定した名前に基づいて復元する脅威名が複数ファイルに紐づく可能性がある
-FilePath <path>隔離されたファイルパスで復元する同名ファイルが多い環境で有効
-Path <path>復元先を指定する指定時は隔離から削除されない点に注意
-Output <filename>隔離アイテム名をファイルに出力する調査記録や監査証跡に使える

バッチファイルに組み込む場合は、for文の変数表記が対話型コマンドと異なる場合があります。手順書に貼るだけでなく、実際の配布形式でテストしてから展開してください。

Defender for Endpointでファイルをダウンロード・収集する場合の注意点

Microsoft Defender for Endpointでは、ファイルの応答アクションとして「Download file」や「Collect file」を使える場合があります。公式情報では、「Download file」を選択すると、ファイルを含むパスワード保護されたローカルZIPアーカイブをダウンロードでき、理由やパスワードを指定するフライアウトが表示されると説明されています。(Microsoft Learn)

ただし、ボタンが表示されるからといって、必ず取得できるわけではありません。ボタンが無効化されている場合、アクティブな収集処理中である、または必要なRBAC権限が不足している可能性があります。関連ドキュメントでは、Microsoft Defender XDR Unified RBACやMicrosoft Defender for Endpoint RBACにおける権限要件も示されています。(Microsoft Learn)

また、隔離ファイルのダウンロードには、Microsoft Defender Antivirusがアクティブモードであること、クラウドベースの保護が有効であること、サンプル送信が有効であることなどの要件があります。クライアント端末ではWindows 11またはWindows 10 version 1703以降、サーバーではWindows Server 2016以降などの条件も示されています。(Microsoft Learn)

管理者が確認すべき設定

隔離ファイルの復元を安全に運用するには、復元手順だけでなく、Microsoft Defender Antivirusの修復アクション、保存期間、権限、除外設定を合わせて確認する必要があります。

重大度別の修復アクション

Microsoft Defender Antivirusは、検出した脅威に対して削除、隔離、許可などの修復アクションを実行します。Intuneでは、Endpoint SecurityのAntivirusポリシーで、High、Severe、Low、Moderateなど重大度別の修復アクションを設定できます。設定値には、Clean、Quarantine、Remove、Allow、User defined、Blockなどがあります。(Microsoft Learn)

特に注意したいのは「Allow」です。公式情報では、Allowは検出された脅威を修復せず、継続的な検出イベントも抑制すると説明されています。産業制御システムや重要インフラのように自動修復が現実的でなく、代替の対応手順や補完的なセキュリティ制御がある特殊環境を除き、通常はClean、Quarantine、Remove、Blockなど標準的な修復アクションを使うべきです。(Microsoft Learn)

隔離フォルダーの保持期間

グループポリシーの設定では、スキャン履歴フォルダーの保持日数や、隔離フォルダー内の項目を削除するまでの日数を指定できます。公式情報では、未構成時の既定として、スキャン履歴は30日、隔離フォルダー内の項目は90日と説明されています。(Microsoft Learn)

復元依頼が遅れると、保持期間を過ぎて復元できない可能性があります。ヘルプデスクの一次対応では、「いつ隔離されたか」「どの端末で隔離されたか」「保持期間内か」を最初に確認しましょう。

再起動が必要な修復処理

Microsoft Defender Antivirusの修復処理は、完了に再起動が必要な場合があります。公式情報では、検出が後から誤検知と判断された場合でも、追加の修復手順を完了させるために再起動が必要になることがあると説明されています。誤検知による隔離と確信できる場合でも、復元はデバイス再起動後に行う流れが示されています。(Microsoft Learn)

現場では、再起動前に復元を試して「戻らない」「再び消える」と判断してしまうことがあります。端末の再起動要否は、アラート、Action center、イベントログ、Intuneレポートなどで確認してください。

RBACとUnified RBAC

Defender for Endpointのファイル収集やダウンロードは、RBAC権限の影響を受けます。関連ドキュメントでは、2025年2月16日以降の新規Microsoft Defender for Endpoint顧客はUnified Role-Based Access Controlのみ利用可能になると説明されています。既存顧客は現在のロールと権限を維持しますが、運用移行中のテナントでは、従来RBACとUnified RBACのどちらで権限を管理しているかを確認する必要があります。(Microsoft Learn)

権限設計では、グローバル管理者で対応するのではなく、最小権限の原則に沿って、セキュリティ管理者、ライブレスポンス、アラート調査など必要な権限だけを付与します。

誤検知対応では「復元」と「除外」を分けて考える

隔離ファイルを復元しても、Microsoft Defenderがそのファイルを引き続き脅威と判断する場合、次回アクセス時やスキャン時に再び隔離されることがあります。そのため、復元後には誤検知対応が必要です。

ただし、除外設定は強力な例外です。安易にフォルダー全体を除外すると、本物のマルウェアも検出されにくくなります。以下のように、目的に応じて使い分けます。

対応向いているケース注意点
Microsoftへファイル提出誤検知を根本的に減らしたい反映まで時間がかかる場合がある
アラートをFalse positiveに分類Defenderポータル上のノイズを減らしたい分類だけではファイルの再隔離を防げない
ファイルハッシュの許可インジケーター特定の既知ファイルだけ許可したいバージョン更新でハッシュが変わる
Antivirus除外開発・ビルド・業務アプリの特定パスを除外したい範囲を狭くし、期限と所有者を決める
修復アクションの見直し重大度別の自動処理を制御したいAllowやIgnoreは慎重に扱う

Microsoftの誤検知対応では、アラートを確認し、False positiveとして分類し、必要に応じて抑制、インジケーター作成、Microsoftへのファイル提出を行う流れが示されています。(Microsoft Learn)

開発者が確認すべきポイント

自社開発ツールや社内スクリプトが隔離される場合、開発者側にも対応できることがあります。

まず、配布ファイルのハッシュ値をリリースごとに記録しましょう。SOCや情シスが「このファイルは正規の最新版か」を確認しやすくなります。次に、可能であればコード署名を行い、署名者、証明書、有効期限を管理します。さらに、リリース直後に隔離が発生した場合に備えて、Microsoftへ提出するためのファイル、検出名、ハッシュ、再現手順をそろえておきます。

CI/CD環境では、ビルド出力先を広範囲に除外するのではなく、次のように範囲を絞るのが現実的です。

  • 一時ディレクトリ全体ではなく、必要なビルド成果物の出力先だけを対象にする
  • 除外には所有者、理由、期限、レビュー日を設定する
  • リリース版はハッシュや署名で確認できるようにする
  • 開発用スクリプトと本番配布ファイルを同じ場所に置かない
  • 誤検知が起きたら、復元だけで済ませず検出名とハッシュを記録する

開発者が「Defenderが邪魔だからフォルダーごと除外してほしい」と依頼するケースはよくあります。しかし、セキュリティ担当者は業務影響だけでなく、除外範囲が攻撃者に悪用されるリスクも見なければなりません。

移行・展開時の注意点

Microsoft Defender for Endpointへ移行中の組織や、IntuneでDefenderポリシーを統合管理し始めた組織では、隔離ファイルの復元手順が現場で混乱しやすくなります。

既存のGPOとIntuneポリシーの競合を確認する

同じMicrosoft Defender Antivirus設定を、GPO、Intune、Configuration Manager、セキュリティ設定管理で重複管理している場合、想定外の修復アクションになることがあります。移行時は、どの管理面が最終的に設定を適用しているかを確認してください。

特に、重大度別の修復アクション、除外設定、クラウド保護、サンプル送信、改ざん防止は、隔離や復元後の再検出に影響します。

大量端末への対応では「復元」より「原因制御」が重要

Defender for Endpointの「Stop and quarantine file」アクションは、攻撃を封じ込めるためにファイルの停止・隔離を行います。関連ドキュメントでは、このアクションは最大1000台のデバイスに制限され、より多くのデバイスでファイルを停止したい場合はブロックまたは許可のインジケーターを追加する方法が案内されています。また、対象デバイスがオフラインのまま一定期間を超えるとアクションが配信されない可能性があります。(Microsoft Learn)

誤検知が全社的に広がった場合、1台ずつ復元するのではなく、次の順序で対応します。

  1. 検出名、ハッシュ、影響端末数を確認する
  2. 本当に誤検知かをSOCまたはセキュリティ担当者が判断する
  3. 代表端末で復元テストを行う
  4. 必要に応じてMicrosoftへ提出する
  5. 一時的な許可インジケーターまたは限定的な除外を設定する
  6. 影響端末へ復元手順を展開する
  7. 再検出が止まったかをDefenderポータルやIntuneレポートで確認する

ネットワーク共有上のファイルは復元できない場合がある

隔離されたファイルがネットワーク脅威として扱われた場合、復元できないことがあります。関連ドキュメントでは、ネットワーク資格情報がなくなったり、一時サインインのアクセストークンが期限切れになったりすると、隔離内のファイルへアクセスできない場合があると説明されています。(Microsoft Learn)

ファイルサーバー、共有フォルダー、VDI、リモートワーク環境では、端末ローカルの隔離だけでなく、元ファイルの保存場所とアクセス権も確認してください。

よくある失敗と対処法

症状よくある原因対処法
MpCmdRunが認識されないMpCmdRun.exeの場所がPATHに入っていない最新のDefender Platformフォルダーまたは%ProgramFiles%\Windows Defenderへ移動して実行する
一覧に隔離ファイルが出ない別端末で隔離された、保持期間を過ぎた、隔離対象ではない端末名、検出時刻、Defenderポータル、Intuneレポートを確認する
復元しても再び隔離される誤検知対応や許可設定が未完了Microsoftへの提出、アラート分類、許可インジケーター、限定的な除外を検討する
Download fileが無効RBAC権限不足、収集中、要件未達Unified RBACまたはDefender for Endpoint RBACの権限を確認する
復元後に業務アプリが動かない依存ファイルやレジストリが修復処理で変更されたアプリ担当者と再インストール、修復、復元ポイントを確認する
共有フォルダー上のファイルが戻せないネットワーク資格情報や一時トークンが失効元の共有、アクセス権、バックアップからの復旧を確認する
全社復元に時間がかかる端末ごとの個別対応に依存している影響範囲を可視化し、許可インジケーターやポリシーで再検出を制御する

管理者向けの実務チェックリスト

隔離ファイルの復元依頼を受けたら、次の順序で確認すると判断ミスを減らせます。

手順確認内容判断のポイント
受付ユーザー、端末名、ファイル名、発生時刻、業務影響を記録急ぎでも証跡を残す
検出確認Defenderポータル、保護の履歴、Intuneレポートを確認どの機能が検出したかを見る
安全性確認ハッシュ、署名、入手元、プロセスツリーを確認ファイル名だけで判断しない
復元判断誤検知か、調査継続か、隔離維持かを決めるセキュリティ責任者の承認を入れる
復元作業Windows セキュリティアプリまたはMpCmdRun.exeで復元管理者権限と対象端末を確認
再発防止Microsoftへ提出、アラート分類、許可・除外設定を検討除外範囲は最小限にする
展開Intune、GPO、Defenderポータルで必要な設定を反映競合する管理ポリシーを確認
事後確認再検出、業務アプリ動作、端末状態を確認作業結果をチケットに残す

Microsoft Defenderの隔離ファイル復元は「戻す前の確認」が最重要

Microsoft Defenderで隔離されたファイルは、Windows セキュリティアプリまたはMpCmdRun.exeで復元できます。しかし、復元はあくまで最後の操作であり、先に行うべきなのは「なぜ隔離されたのか」「本当に誤検知なのか」「復元後に再び隔離されないか」の確認です。

管理者は、まず検出元、ハッシュ、署名、影響端末、修復アクション、保持期間、RBAC権限を確認してください。そのうえで、必要に応じてMicrosoftへの誤検知提出、アラート分類、許可インジケーター、限定的な除外を組み合わせます。

開発者は、社内ツールやビルド成果物が誤検知された場合に備えて、署名、ハッシュ管理、配布経路、リリース記録を整えておくと、復旧までの時間を短縮できます。

次に取るべき行動は、自社の運用手順書に「隔離ファイル復元の判断基準」と「MpCmdRunの実行手順」を追加することです。復元コマンドだけを共有するのではなく、誤検知確認、承認、再発防止、監査記録まで含めた手順にしておくことで、業務停止とセキュリティリスクの両方を抑えられます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次