Microsoft Defender Antivirusの定義更新が止まる場合、まず確認すべきなのは「手動更新コマンド」だけではありません。更新ソースの優先順位、WSUSやIntuneのポリシー、Windows セキュリティ画面の状態、ネットワーク到達性を順に切り分けることが重要です。特に2026年6月24日の更新のように公式上「Security update」として扱われる更新では、単に端末側で再試行するだけでなく、管理側の承認漏れや更新元の指定ミスまで確認する必要があります。
Microsoft Defender Antivirusの定義更新は、Microsoft Security Intelligenceで提供される最新の脅威情報を取り込む仕組みです。Microsoftは、Defender Antivirusのセキュリティインテリジェンス更新を最新の脅威に対応するため継続的に提供しており、手動で更新をトリガーすると最新のセキュリティインテリジェンスを即時にダウンロードして適用できます。(Microsoft)
Defender Antivirus定義更新が止まる時に最初に見るべきポイント
Defender Antivirus定義更新が止まった時は、いきなり端末を再インストールしたり、Defenderを無効化したりする必要はありません。実務では、次の順番で確認すると原因を絞り込みやすくなります。
| 確認順 | 確認項目 | 見るべきポイント |
|---|---|---|
| 1 | Windows セキュリティ画面 | 定義更新日時、エラー表示、リアルタイム保護の状態 |
| 2 | 更新元の設定 | Microsoft Update、WSUS、Configuration Manager、UNC共有、MMPCの順序 |
| 3 | 管理ポリシー | Intune、グループポリシー、Configuration Managerで上書きされていないか |
| 4 | ネットワーク | プロキシ、ファイアウォール、VPN、社内ネットワーク外端末の通信可否 |
| 5 | 手動更新 | PowerShell、MpCmdRun、手動ダウンロードで更新できるか |
| 6 | 運用影響 | ユーザー通知、再起動要否、業務端末への展開範囲 |
重要なのは、手動更新で成功するかどうかを「原因切り分けの材料」として使うことです。手動更新で成功する場合、Defender本体が壊れているというより、Windows Update、WSUS、Intune、社内プロキシなどの自動更新経路に問題がある可能性が高くなります。
Microsoft Defender Antivirusの定義更新とは
Microsoft Defender Antivirusの「定義更新」は、現在の表現では主にセキュリティインテリジェンス更新を指します。従来の「ウイルス定義ファイル」という言い方に近いものですが、現在はクラウド保護や動的な脅威情報と組み合わせて使われます。
Microsoft Defender Antivirusのセキュリティインテリジェンス更新は、Microsoft Defender AntivirusではKB2267602として提供されます。また、Defenderのエンジン更新はセキュリティインテリジェンス更新に含まれ、エンジン更新は月次でリリースされると説明されています。(Microsoft Learn)
定義更新・エンジン更新・プラットフォーム更新の違い
Defender関連の更新は、現場ではまとめて「Defenderの更新」と呼ばれがちです。しかし、障害対応ではどの更新が止まっているかを分けて考える必要があります。
| 種類 | 役割 | 実務での見方 |
|---|---|---|
| セキュリティインテリジェンス更新 | 最新の脅威検出情報を追加・更新する | 定義更新が止まる時に最優先で確認 |
| エンジン更新 | 検出・解析のエンジン部分を更新する | 月次更新の適用状況を確認 |
| プラットフォーム更新 | Defender Antivirus本体の基盤を更新する | KB4052623などの適用状況を確認 |
| クラウド保護 | クラウド上の判定情報を使って保護を強化する | インターネット接続とポリシー設定を確認 |
定義更新が止まっているように見えても、実際にはプラットフォーム更新が古い、WSUSでKB2267602が承認されていない、社内プロキシでMicrosoftの更新先に到達できない、といったケースがあります。
Windows セキュリティで手動更新を確認する方法
個人端末や少数台の確認では、まずWindows セキュリティ画面から更新状態を確認します。
Windows 11・Windows 10での確認手順
- スタートを開く
- Windows セキュリティを起動する
- ウイルスと脅威の防止を開く
- ウイルスと脅威の防止の更新を確認する
- 更新プログラムのチェックを実行する
Windows セキュリティの「ウイルスと脅威の防止」画面には、脅威の確認、スキャン、Microsoft Defender Antivirusの設定、更新状態を確認する領域があります。Microsoftのサポート情報でも、セキュリティインテリジェンスはWindows Update経由で自動的にダウンロードされ、手動でも確認できるとされています。(Microsoft サポート)
画面で確認すべき項目
単に「更新できたか」だけでなく、次の情報を記録しておくと管理者へのエスカレーションが早くなります。
| 項目 | 記録例 | 判断の目安 |
|---|---|---|
| 最後の更新日時 | 2026/06/24 10:15 | 数日以上古い場合は要確認 |
| セキュリティインテリジェンスのバージョン | 1.xxx.xxx.0 | Microsoft Security Intelligenceの最新版と比較 |
| エラーコード | 0x80072ee2など | 通信、権限、Windows Update障害の切り分けに使う |
| リアルタイム保護 | オン / オフ | オフの場合は保護状態そのものを確認 |
| 他社ウイルス対策ソフト | あり / なし | Defenderがパッシブまたは無効になっていないか確認 |
Defenderの定義更新だけを見ていると、原因を見誤ります。たとえば、リアルタイム保護が無効、Defenderがプライマリのウイルス対策ではない、Windows Updateサービスが止まっている場合、手動更新の前にそこを直す必要があります。
管理画面で確認すべき設定場所
企業環境では、端末側のWindows セキュリティ画面だけでは判断できません。Intune、グループポリシー、WSUS、Configuration ManagerのいずれかでDefender Antivirusの更新元が制御されていることが多いためです。
Intuneで確認する場所
Microsoft Intuneで管理している場合は、主に次の場所を確認します。
| 確認場所 | 確認する設定 |
|---|---|
| エンドポイント セキュリティ | Antivirusポリシー |
| デバイス構成プロファイル | Settings Catalog内のDefender関連設定 |
| 更新リング・品質更新ポリシー | Windows Update for Businessとの競合 |
| デバイスの状態 | ポリシー適用エラー、同期失敗 |
| Defender for Endpoint連携 | セキュリティ推奨事項、デバイス健全性 |
IntuneのDefender Antivirusポリシーでは、セキュリティインテリジェンス更新の確認間隔、定義更新のダウンロード元、更新元の順序、ユーザーUIへのアクセス可否などを構成できます。たとえば「Enter how often to check for security intelligence updates」は0〜24時間の間隔を指定でき、0にすると新しい署名を確認しない設定になります。(Microsoft Learn)
この「0」は実務で見落としやすい設定です。テスト用に更新確認を止めた設定が残っていたり、テンプレートを複製した時に意図せず配布されたりすると、端末側では「何度待っても更新されない」状態になります。
グループポリシーで確認する場所
オンプレミス中心の環境では、グループポリシーの設定を確認します。
主な確認パスは次の通りです。
コンピューターの構成
> ポリシー
> 管理用テンプレート
> Windows コンポーネント
> Microsoft Defender Antivirus
> Security Intelligence Updates
環境やWindowsのバージョンによって、旧名称の「Windows Defender」や「Signature Updates」と表示される場合があります。Microsoft Learnでは、Windows 10 バージョン1703〜1809では「Signature Updates」、Windows 10 バージョン1903では「Security Intelligence Updates」というポリシーパスが案内されています。(Microsoft Learn)
特に確認すべき設定は、次の2つです。
| 設定 | 確認ポイント |
|---|---|
| Define the order of sources for downloading security intelligence updates | 更新元の優先順位が実態に合っているか |
| Define file shares for downloading security intelligence updates | UNC共有パスが古くないか、アクセス権があるか |
たとえば、更新元がInternalDefinitionUpdateServer|MicrosoftUpdateServer|MMPCのように設定されている場合、最初に社内のWSUSや内部更新サーバーを見に行きます。ここで該当更新が承認されていないと、端末はMicrosoft Updateをすぐに見に行かず、更新が止まっているように見えることがあります。
WSUSで確認する場所
WSUSを利用している環境では、端末ではなくWSUS側の承認状態を必ず確認します。
| 確認項目 | 内容 |
|---|---|
| 同期状態 | 最新のDefender定義更新が同期されているか |
| 自動承認ルール | Defender関連の定義更新が自動承認対象か |
| 対象グループ | 該当端末のコンピューターグループに承認されているか |
| 更新分類 | 定義更新・セキュリティ更新の扱いを確認 |
| 配信容量 | 古い端末に大きな差分・フル更新が流れていないか |
Microsoft Learnでは、WSUSをダウンロード場所に設定している場合、使用する管理ツールにかかわらず更新を承認する必要があると説明されています。Defenderの更新は少なくとも1日1回到着する可能性があるため、自動承認ルールの設定が実務上重要です。(Microsoft Learn)
Configuration Managerで確認する場所
Microsoft Configuration Managerを利用している場合は、ソフトウェア更新ポイント、ADR、自動展開規則、配布ポイントの状態を確認します。
| 確認項目 | よくある原因 |
|---|---|
| ADRの対象製品 | Defender関連製品が含まれていない |
| 更新分類 | Definition UpdatesやSecurity Updatesの対象漏れ |
| 配布ポイント | コンテンツ配布失敗 |
| 展開期限 | 期限が未来で、まだ適用されていない |
| 境界グループ | 対象端末が配布ポイントに到達できない |
ConfigMgr管理下では、端末で手動更新を実行して成功しても、自動配布の問題は残ったままです。手動更新は応急処置、ADRや配布ポイントの修正は恒久対応として分けて扱いましょう。
更新ソースの優先順位を確認する
Defender Antivirusの定義更新が止まる原因として多いのが、更新ソースの優先順位です。
Microsoft Defender Antivirusの更新元としては、Microsoft Update、WSUS、Microsoft Configuration Manager、ネットワークファイル共有、Microsoft Security Intelligence更新ページなどを指定できます。Microsoftは、端末が指定された順序で更新元にアクセスし、現在の更新元が古い場合は次の更新元を使う仕組みを説明しています。(Microsoft Learn)
主な更新ソースと向いている環境
| 更新ソース | 向いている環境 | 注意点 |
|---|---|---|
| Microsoft Update | 社外利用が多いPC、WSUSを使わない環境 | プロキシやファイアウォールの許可が必要 |
| WSUS | 社内ネットワーク中心、承認管理が必要な環境 | KB2267602の承認漏れに注意 |
| Configuration Manager | 大規模端末管理、配布制御が必要な環境 | ADRと配布ポイントの失敗を確認 |
| UNC共有 | インターネット非接続端末、VDI、閉域環境 | 共有パス、権限、ファイル更新の鮮度が重要 |
| Microsoft Security Intelligence / MMPC | 緊急時、感染後、ベースイメージ作成時 | 通常の主更新元ではなく最終フォールバック向き |
Microsoft Learnでは、Microsoft Security Intelligence更新ページをWSUSやMicrosoft Updateの後のフォールバック元にした場合、既定ではWSUSまたはMicrosoft Updateから連続7日間更新できず、現在の更新が古いと見なされた場合にのみ利用されると説明されています。(Microsoft Learn)
つまり、「MMPCをフォールバックに入れているから大丈夫」と考えるのは危険です。WSUS側に未承認のDefender定義更新が残っていると、端末がなかなか次の更新元に進まず、現場では「Defender定義更新が止まった」と見えることがあります。
手動更新の実行方法
ここからは、実際に手動更新を行う方法を整理します。管理者権限が必要な操作があるため、一般ユーザーにそのまま案内するのではなく、情シス・ヘルプデスクの手順として運用するのが安全です。
PowerShellで更新する
PowerShellでは、次のコマンドで定義更新を実行できます。
Update-MpSignature
特定の更新元を指定する場合は、次のように実行します。
Update-MpSignature -UpdateSource MicrosoftUpdateServer
Update-MpSignatureは、利用可能な更新サーバーから最新のマルウェア対策定義を取得して更新するPowerShellコマンドレットです。既定では構成済みのSignatureFallbackOrderを使用し、構成されていない場合は既定の更新元を使います。(Microsoft Learn)
実務では、まず通常のUpdate-MpSignatureを実行し、失敗する場合に-UpdateSourceを指定して切り分けます。
MpCmdRunで更新する
Microsoft Defender Antivirusの管理用コマンドであるMpCmdRun.exeでも手動更新できます。
まず、管理者としてコマンドプロンプトを開きます。次に、Defenderのプラットフォームフォルダーへ移動します。
cd %ProgramFiles%\Windows Defender
その後、定義更新を実行します。
MpCmdRun.exe -SignatureUpdate
Microsoft Security Intelligence側から更新したい場合は、次のように実行します。
MpCmdRun.exe -SignatureUpdate -MMPC
UNC共有から更新する場合は、次のように指定します。
MpCmdRun.exe -SignatureUpdate -UNC \\FileServer\ShareName
Microsoft Learnでは、MpCmdRunを管理者権限のコマンドプロンプトで実行する必要があり、既定ではパスが通っていないため、C:\Program Files\Windows DefenderまたはC:\ProgramData\Microsoft\Windows Defender\Platform\<antimalware platform version>から実行するよう案内されています。(Microsoft Learn)
キャッシュ削除後に更新する
定義更新が途中で壊れている、動的シグネチャの状態が疑わしい場合は、キャッシュを削除してから更新を再実行します。
cd %ProgramFiles%\Windows Defender
MpCmdRun.exe -RemoveDefinitions -DynamicSignatures
MpCmdRun.exe -SignatureUpdate
Microsoft Security Intelligenceの公式ページでも、現在のキャッシュをクリアして更新をトリガーする手順として、MpCmdRun.exe -removedefinitions -dynamicsignaturesとMpCmdRun.exe -SignatureUpdateが案内されています。(Microsoft)
ただし、この操作を大量端末に一斉実行するのは避けてください。社内回線やWSUS、プロキシに負荷が集中する可能性があります。まず数台で検証し、成功条件を確認してから展開範囲を広げるのが現実的です。
Microsoft Security Intelligenceから手動ダウンロードする
インターネットに接続できる端末であれば、Microsoft Security Intelligenceのページから最新の更新ファイルを手動でダウンロードできます。Microsoftは、OSや環境に合ったファイルを選択する必要があり、Windows 11、Windows 10、Windows Serverなど向けに32-bit、64-bit、ARMの更新ファイルを提供しています。(Microsoft)
手動ダウンロードを使う場面は、次のようなケースです。
| 利用シーン | 使い方 |
|---|---|
| 感染疑い端末の応急対応 | ネットワーク復旧前に最新定義を適用 |
| 閉域環境 | 別端末で取得し、検証後に持ち込み |
| VDIマスター更新 | ベースイメージに最新定義を適用 |
| WSUS障害時 | 一時的な代替経路として利用 |
| 検証端末 | 最新版適用後の挙動確認 |
注意点として、手動ダウンロードは恒久運用の主経路にしない方が安全です。台数が増えると管理漏れが発生しやすく、どの端末がどのバージョンを適用済みか追跡しにくくなります。
手動更新が失敗する時の原因別チェック
手動更新に失敗した場合は、表示されたエラーや環境条件から原因を分けて確認します。
Microsoft Learnでは、Defender Antivirusのセキュリティインテリジェンス更新に失敗する場合の例として、0x8024402c、0x80240022、0x80070422、0x80072efd、0x80070005、0x80072ee2などのエラーコードが挙げられています。(Microsoft Learn)
| 症状 | 主な原因 | 対処の方向性 |
|---|---|---|
| 0x80072ee2、0x80072efd | タイムアウト、通信不可 | プロキシ、VPN、FW、名前解決を確認 |
| 0x80070005 | 権限不足 | 管理者権限、改ざん防止、ポリシーを確認 |
| 0x80070422 | サービス無効 | Windows UpdateやDefender関連サービスを確認 |
| 手動更新は成功、自動更新は失敗 | 更新ソース設定の問題 | WSUS、GPO、Intune、ADRを確認 |
| 社内では失敗、社外では成功 | 社内ネットワーク制限 | プロキシ除外、SSLインスペクション、FW許可を確認 |
| 一部端末だけ失敗 | 端末状態の差異 | OSビルド、ポリシー適用、時刻同期、破損を確認 |
Defenderがプライマリのウイルス対策か確認する
他社製ウイルス対策ソフトを導入している場合、Microsoft Defender Antivirusが無効またはパッシブモードになっていることがあります。Microsoftのトラブルシューティングでも、Windows Security Center APIを使う非Microsoft製ウイルス対策製品がある場合、Defender Antivirusが無効になり、更新できないことがあると説明されています。(Microsoft Learn)
この場合、Defenderの定義更新だけを直そうとしても解決しません。どの製品を主たるウイルス対策として使うのか、組織のポリシーに沿って整理する必要があります。
WSUSにKB2267602が承認されているか確認する
WSUS管理環境では、KB2267602の承認漏れが典型的な原因です。Microsoftのトラブルシューティングでも、MpCmdRunでは更新できるが通常更新に失敗する場合、フォールバック順序がDefenderセキュリティインテリジェンス更新を承認していないWSUSを先に見ている可能性が示されています。(Microsoft Learn)
確認すべきポイントは次の通りです。
| 確認対象 | 見る内容 |
|---|---|
| WSUS同期 | 最新の定義更新が同期済みか |
| 製品 | Microsoft Defender Antivirusが対象か |
| 分類 | Definition Updatesや関連する更新分類が同期対象か |
| 承認 | 対象コンピューターグループへ承認済みか |
| 期限 | すぐ適用される期限になっているか |
| クライアント | WSUSサーバーに正しく接続しているか |
「WSUSには更新がある」だけでは不十分です。対象グループに承認されていなければ、端末には配信されません。
利用条件と前提条件を確認する
Defender Antivirusの手動更新や管理設定を確認する前に、利用条件も整理しておきましょう。
対象OS
Microsoft Defender Antivirusは、WindowsクライアントとWindows Serverで利用されます。Microsoft Security Intelligenceの手動ダウンロードページでも、Windows 11、Windows 10、Windows 8.1、Windows Server向けのMicrosoft Defender Antivirus更新ファイルが案内されています。(Microsoft)
ただし、OSのサポート状態には注意が必要です。古いWindowsでは、Defenderのプラットフォームやエンジンが最新サポートの対象外になっている場合があります。MicrosoftはDefender Antivirusのプラットフォームとエンジンについて、最新状態を維持することを推奨し、古いバージョンは段階的に技術アップグレードサポートのみになると説明しています。(Microsoft Learn)
SHA-2署名対応
古い環境ではSHA-2署名対応も確認が必要です。Microsoftは、2019年10月21日以降、セキュリティインテリジェンス更新とプラットフォーム更新がSHA-2署名のみで提供されるため、最新更新を受け取るにはデバイス側がSHA-2に対応している必要があると説明しています。(Microsoft Learn)
現在のWindows 11やサポート中のWindows Serverでは通常大きな問題になりにくいものの、古いサーバー、検証用VM、長期間更新していないVDIイメージでは確認しておくべき項目です。
インターネット接続とプロキシ
クラウド保護やMicrosoft Updateを利用する場合は、Microsoftの更新サービスへ到達できる必要があります。社内プロキシ、SSLインスペクション、VPN強制、ゼロトラスト製品などを導入している環境では、端末単体ではなく通信経路全体を確認してください。
特に次のようなケースでは、手動更新が失敗しやすくなります。
- 社外端末がVPN接続時だけ更新できない
- プロキシ認証がSYSTEMアカウントの通信に対応していない
- SSLインスペクションでMicrosoft Updateの通信が失敗する
- 閉域端末なのに更新元がMicrosoft Updateだけになっている
- UNC共有への読み取り権限がユーザーにはあるがコンピューターアカウントにはない
UNC共有を利用する場合、Microsoft Learnでは共有とNTFSの両方で、少なくとも認証済みユーザーに読み取りアクセスが必要だと説明されています。(Microsoft Learn)
管理者向けの切り分け手順
ここでは、ヘルプデスクや情シスが実際に使いやすい順番で整理します。
影響範囲を確認する
まず、障害が1台だけなのか、特定部署だけなのか、全社的なのかを確認します。
| 影響範囲 | 想定原因 |
|---|---|
| 1台のみ | 端末固有の破損、サービス停止、時刻ずれ |
| 特定部署のみ | GPO、Intuneグループ、ネットワークセグメント |
| 社外端末のみ | VPN、プロキシ、Microsoft Update到達性 |
| VDIのみ | マスターイメージ、UNC共有、非永続環境 |
| 全社 | WSUS、ConfigMgr、プロキシ、Microsoft側更新経路 |
影響範囲を把握せずに全端末へスクリプトを流すと、ネットワーク負荷や予期しない検出増加を招くことがあります。
最新バージョンを確認する
Microsoft Security Intelligenceページで、最新のセキュリティインテリジェンス、エンジン、プラットフォームのバージョンを確認します。同ページでは、最新版のVersion、Engine Version、Platform Version、Releasedが掲載されます。(Microsoft)
端末側ではPowerShellで次を実行します。
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion, AntivirusSignatureLastUpdated, AMEngineVersion, AMProductVersion
複数台を比較する場合は、次のように確認項目を揃えると便利です。
| 端末名 | 定義バージョン | 最終更新日時 | エンジン | プラットフォーム | 更新元 | 状態 |
|---|---|---|---|---|---|---|
| PC-001 | 1.xxx.xxx.0 | 2026/06/24 09:10 | 1.1.x | 4.18.x | WSUS | 正常 |
| PC-002 | 1.xxx.xxx.0 | 2026/06/20 18:22 | 1.1.x | 4.18.x | WSUS | 要確認 |
| PC-003 | 1.xxx.xxx.0 | 未更新 | 1.1.x | 4.18.x | Microsoft Update | 通信失敗 |
手動更新で切り分ける
次に、代表端末で手動更新を実行します。
Update-MpSignature
失敗する場合は、管理者コマンドプロンプトで次を実行します。
cd %ProgramFiles%\Windows Defender
MpCmdRun.exe -SignatureUpdate -MMPC
この結果で、次のように判断します。
| 結果 | 判断 |
|---|---|
| PowerShellもMpCmdRunも成功 | 自動更新設定やスケジュール側の問題 |
| MMPC指定だけ成功 | WSUS、ConfigMgr、Microsoft Update経路に問題 |
| どちらも失敗 | 通信、サービス、権限、Defender状態の問題 |
| UNC指定だけ失敗 | 共有パス、権限、ファイル鮮度の問題 |
| 一部端末だけ成功 | GPO、Intune、ネットワークセグメント差異を確認 |
ポリシーの上書きを確認する
ローカルで設定を変えても戻ってしまう場合は、管理ポリシーが上書きしています。次を確認します。
Get-MpPreference | Select-Object SignatureFallbackOrder, SignatureDefinitionUpdateFileSharesSource, SignatureUpdateInterval
確認したい項目は次の3つです。
| 項目 | 見るべき内容 |
|---|---|
| SignatureFallbackOrder | 更新元の順序が意図通りか |
| SignatureDefinitionUpdateFileSharesSource | UNC共有が正しいか |
| SignatureUpdateInterval | 更新確認間隔が0になっていないか |
グループポリシー、Intune、Configuration Managerが混在している環境では、どの管理面が最終的な設定を握っているかを明確にしてください。特に移行中の環境では、古いGPOと新しいIntuneポリシーが競合していることがあります。
ユーザー周知で伝えるべきこと
Defender Antivirusの定義更新が止まると、ユーザーは「ウイルス対策が壊れた」「自分で何かしないと危険」と不安になりがちです。現場対応では、技術対応と同じくらいユーザー周知が重要です。
周知に入れるべき内容
| 項目 | 周知内容の例 |
|---|---|
| 事象 | 一部端末でDefender Antivirusの定義更新が遅延している |
| 影響 | 最新の脅威情報の反映が遅れる可能性がある |
| 対応 | 管理者側で更新経路を確認し、必要な端末に手動更新を実施する |
| ユーザー操作 | 自己判断でDefenderを無効化しない |
| 禁止事項 | 不審な更新ファイルを外部サイトから入手しない |
| 連絡先 | エラー画面や更新日時を添えてヘルプデスクへ連絡 |
ユーザー向け案内文の例
現在、一部のWindows端末でMicrosoft Defender Antivirusの定義更新が遅れる事象を確認しています。対象端末では管理部門が更新状態を確認し、必要に応じて手動更新を実施します。利用者自身でDefenderを無効化したり、外部サイトから更新ファイルをダウンロードしたりしないでください。Windows セキュリティ画面でエラーが表示される場合は、画面のスクリーンショットと端末名を添えてヘルプデスクへ連絡してください。
この周知では、ユーザーに高度な操作をさせないことがポイントです。一般ユーザーにMpCmdRunやPowerShell操作を案内すると、誤操作や権限エラーが増えます。利用者には「何をしてはいけないか」「何を報告すればよいか」を明確に伝えましょう。
やってはいけない対応
Defender Antivirusの定義更新が止まった時に、焦って次の対応をすると状況が悪化することがあります。
| NG対応 | なぜ危険か |
|---|---|
| Defenderを一時的に無効化したままにする | 保護が下がり、感染リスクが上がる |
| 非公式サイトから定義ファイルを入手する | 改ざんファイルや偽更新の危険がある |
| 全端末に一斉手動更新を流す | WSUS、プロキシ、回線に負荷が集中する |
| WSUS承認を確認せず端末だけ再起動する | 根本原因が残る |
| エラーコードを記録せず対応する | 再発時に原因追跡できない |
| 検証なしでGPOを大きく変更する | 全社端末の更新経路を壊す可能性がある |
特に「Defenderを無効化してから更新する」という対応は避けるべきです。Defenderがプライマリのウイルス対策である環境では、保護を下げずに更新経路を直すことを優先してください。
実務で使える確認チェックリスト
最後に、Defender Antivirus定義更新が止まった時のチェックリストをまとめます。
| チェック | 内容 |
|---|---|
| □ | Microsoft Security Intelligenceで最新版を確認した |
| □ | 対象端末の定義バージョンと最終更新日時を確認した |
| □ | Windows セキュリティ画面のエラーを記録した |
| □ | Update-MpSignatureで手動更新を試した |
| □ | MpCmdRun.exe -SignatureUpdate -MMPCで更新元を切り分けた |
| □ | Defenderがプライマリのウイルス対策か確認した |
| □ | WSUSでKB2267602が承認されているか確認した |
| □ | IntuneまたはGPOの更新元順序を確認した |
| □ | UNC共有を使う場合、パスと読み取り権限を確認した |
| □ | プロキシ、VPN、ファイアウォールの通信制限を確認した |
| □ | ユーザーへ禁止事項と連絡方法を周知した |
| □ | 応急対応と恒久対応を分けて記録した |
まとめ:手動更新は応急処置、設定確認が本対応
Defender Antivirus定義更新が止まる時は、手動更新を実行するだけでは不十分です。Windows セキュリティで状態を確認し、PowerShellやMpCmdRunで更新可否を切り分け、Intune、グループポリシー、WSUS、Configuration Managerの設定を順に確認する必要があります。
2026年6月24日の更新のようなSecurity updateでは、最新のセキュリティインテリジェンスを適用できる状態を維持することが重要です。まずはMicrosoft Security Intelligenceで最新版を確認し、影響範囲を把握したうえで、少数端末で手動更新を検証してください。その後、WSUS承認、更新ソースの優先順位、IntuneやGPOの設定を修正し、ユーザーには「Defenderを無効化しない」「非公式ファイルを使わない」「エラー画面を報告する」ことを明確に周知しましょう。

コメント