Microsoft Defender の「Microsoft Defender Antivirus in the Windows Security app – Microsoft Defender for Endpoint」は、Windows セキュリティ アプリから Microsoft Defender Antivirus の状態確認、スキャン、更新、除外、検出履歴、ランサムウェア保護を確認するための公式手順です。結論から言うと、今回のポイントは「新しい管理画面への移行」ではなく、Windows 端末上で Defender Antivirus の保護状態を正しく確認し、管理ポリシーとの食い違いを減らすことにあります。
特に管理者が見るべきなのは、セキュリティ インテリジェンスの更新状況、リアルタイム保護の状態、グループ ポリシーや Intune による設定制御、除外設定のリスク、サードパーティ製ウイルス対策ソフト併用時の動作です。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus で、Windows 10 バージョン 1703 以降では Windows セキュリティ アプリから Defender Antivirus の設定を確認できます。(Microsoft Learn)
Microsoft Defender の新機能・変更点:「Microsoft Defender Antivirus in the Windows Security app」で確認すべきポイント
今回の公式情報で押さえるべき要点は、Windows セキュリティ アプリを「単なる個人向け画面」と見なさず、企業端末の一次確認画面として扱う必要がある点です。
Microsoft Defender for Endpoint を導入している環境では、管理者は Microsoft Defender ポータル、Intune、Configuration Manager、グループ ポリシーなどで一元管理します。一方で、現場の端末で「今この PC は守られているのか」「定義ファイルは古くないか」「なぜ設定が変更できないのか」を切り分けるとき、Windows セキュリティ アプリの表示は重要な手がかりになります。
ただし、Windows セキュリティ アプリは Microsoft Defender Security Center や Microsoft Defender ポータルそのものではありません。Microsoft Learn では、Windows セキュリティは Windows 10 バージョン 1703 以降のクライアント インターフェイスであり、Defender for Endpoint を確認・管理する Web ポータルとは別物だと説明されています。(Microsoft Learn)
管理者向けの主な変更・確認ポイント
| 確認項目 | 管理者が見るべき理由 | 実務での判断基準 |
|---|---|---|
| セキュリティ インテリジェンスのバージョン | マルウェア定義が古い端末を早期に発見するため | 最新版との差、最終取得時刻、WSUS/SUP の承認状況を確認 |
| リアルタイム保護 | 保護が有効か、別製品により無効化されていないかを判断するため | Defender が Active、Passive、Disabled のどれかを確認 |
| 設定がグレーアウトしている理由 | ユーザー操作ではなく管理ポリシーが優先されるため | Intune、GPO、Configuration Manager の割り当てを確認 |
| 除外設定 | 誤った除外が感染経路になるため | ファイル、フォルダー、拡張子、プロセスごとに最小範囲で設定 |
| ランサムウェア保護 | Controlled folder access や OneDrive 回復設定の影響を確認するため | 監査・例外設計を行ってから広範囲に適用 |
影響範囲:グローバル環境で確認すべき対象
この更新ポイントは、日本リージョン固有の機能ではなく、Windows 端末を利用するグローバル環境全体に関係します。Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus が適用対象であり、Windows セキュリティ アプリ上では「ウイルスと脅威の防止」から関連設定を確認します。(Microsoft Learn)
| 観点 | 影響範囲 |
|---|---|
| 対象サービス | Microsoft Defender for Endpoint Plan 1 / Plan 2、Microsoft Defender Antivirus |
| 対象端末 | Windows 10、Windows 11、Windows Server 系の Defender Antivirus 利用端末 |
| 主な管理者 | セキュリティ管理者、Microsoft 365 管理者、Intune 管理者、SOC、ヘルプデスク |
| 直接的な設定変更 | 公式情報上、Windows セキュリティ アプリの手順自体に強制的な設定変更や移行期限は示されていない |
| 実務上の影響 | 端末側表示と管理ポリシー、更新配布、除外設定、サードパーティ製 AV 併用時の状態確認が重要になる |
注意したいのは、「Windows セキュリティ アプリを無効にすれば Microsoft Defender Antivirus も止まる」という誤解です。公式情報では、Windows セキュリティ アプリを無効にしても Microsoft Defender Antivirus や Windows Firewall は無効にならず、むしろ古い情報や不正確な情報が表示される可能性があると説明されています。(Microsoft Learn)
Windows セキュリティ アプリで確認できる主な操作
Windows セキュリティ アプリでは、Defender Antivirus の基本的な状態確認と一部操作ができます。現場対応では、まずこの画面で「保護が効いているか」「更新が止まっていないか」「検出履歴があるか」を確認し、その後に Intune や Defender ポータルで原因を追う流れが実用的です。
ウイルスと脅威の防止を開く
基本の確認手順は次の通りです。
| 手順 | 操作 |
|---|---|
| 1 | スタート メニューで「Windows セキュリティ」を検索して開く |
| 2 | 「ウイルスと脅威の防止」を選択する |
| 3 | スキャン、更新、設定、保護履歴、ランサムウェア保護を確認する |
グループ ポリシーで設定が構成・展開されている場合、端末上の「ウイルスと脅威の防止」設定はグレーアウトし、個別端末では変更できない場合があります。この状態は不具合ではなく、管理ポリシーが優先されているサインです。(Microsoft Learn)
スキャンを実行する
Windows セキュリティ アプリでは、クイック スキャンとフル スキャンを実行できます。マルウェア感染が疑われる端末では、まずクイック スキャンで即時確認し、感染経路が不明な場合や長期間未使用だった端末ではフル スキャンを検討します。公式手順では、「ウイルスと脅威の防止」から「クイック スキャン」、または「スキャン オプション」から「フル スキャン」を選択します。(Microsoft Learn)
実務では、次のように使い分けると判断しやすくなります。
| 状況 | 推奨する確認 |
|---|---|
| ユーザーから「PC が重い」「不審な通知が出た」と連絡がある | クイック スキャンと保護履歴を確認 |
| 長期間オフラインだった端末を再利用する | 更新後にフル スキャンを実施 |
| USB メモリや外部媒体を多用する端末 | 検出履歴とスキャン履歴を重点確認 |
| 複数端末で同じ検出が出ている | Defender ポータル側でインシデント・アラートを確認 |
セキュリティ インテリジェンス更新の確認が最重要
今回のトピックで最も実務的に重要なのは、セキュリティ インテリジェンスの更新バージョン確認です。Windows セキュリティ アプリに表示されるセキュリティ インテリジェンス バージョンは、以前「定義バージョン」と呼ばれていたもので、Microsoft Defender Antivirus が使用するマルウェア対策定義のバージョンを示します。(Microsoft Learn)
確認手順は次の通りです。
| 手順 | 操作 |
|---|---|
| 1 | Windows セキュリティ アプリを開く |
| 2 | 「ウイルスと脅威の防止」を選択する |
| 3 | 「ウイルスと脅威の防止の更新プログラム」を選択する |
| 4 | 現在のバージョンとダウンロード時刻を確認する |
| 5 | 「更新プログラムの確認」を選択し、新しい保護更新があれば取得する |
管理者は、単に「更新ボタンを押せるか」ではなく、更新ソースがどこを向いているかを確認する必要があります。Microsoft Defender Antivirus の更新が WSUS や Software Update Point を参照しており、Windows Update ポリシーが「3 – 自動ダウンロードとインストールの通知」に設定されている場合、「更新プログラムの確認」を選ぶと利用可能な Defender Antivirus 更新がインストールされます。(Microsoft Learn)
更新管理で確認すべき KB と役割
Microsoft Defender Antivirus の更新は、ひとまとめに「定義更新」と呼ばれがちですが、実際には複数の種類があります。運用設計では、セキュリティ インテリジェンス、エンジン、プラットフォーム、EDR センサー更新を分けて考えるべきです。
| 種類 | 主な役割 | 管理上のポイント |
|---|---|---|
| セキュリティ インテリジェンス | マルウェア検出に使う定義情報 | KB2267602。古い端末を検出し、更新経路を確認する |
| エンジン更新 | Defender Antivirus の検出エンジン | セキュリティ インテリジェンス更新に含まれ、月次でリリースされる |
| プラットフォーム更新 | Defender Antivirus の基盤コンポーネント | KB4052623。月次更新として管理する |
| EDR センサー更新 | Defender for Endpoint の EDR センサー更新 | ConfigMgr/WSUS カタログの Microsoft Defender for Endpoint カテゴリに KB5005292 が含まれる |
Microsoft Learn では、Defender Antivirus を最新状態に保つことが新しいマルウェアや攻撃手法から保護するうえで重要であり、パッシブ モードで実行されている場合でも更新が必要だと説明されています。(Microsoft Learn)
リアルタイム保護の確認と、よくある誤解
Windows セキュリティ アプリでは、「ウイルスと脅威の防止」から「ウイルスと脅威の防止の設定」を開き、リアルタイム保護がオンになっているか確認できます。リアルタイム保護をオフにしても、しばらくすると自動的にオンへ戻る動作が説明されています。これはマルウェアや脅威からの保護を維持するための動作です。(Microsoft Learn)
一方で、別のウイルス対策製品をインストールしている場合、Microsoft Defender Antivirus は自動的に無効化され、その状態が Windows セキュリティ アプリに表示されます。この場合、環境によっては「制限付き定期スキャン」を有効化する設定が表示されます。(Microsoft Learn)
実務では、端末側の表示だけで判断せず、PowerShell でも状態を確認すると切り分けが早くなります。
Get-MpComputerStatus | Select-Object AMRunningMode, AntivirusEnabled, RealTimeProtectionEnabled, AntispywareSignatureVersion, AMProductVersion, AMEngineVersion
特に AMRunningMode は、Microsoft Defender Antivirus が Normal、Passive、EDR Block Mode など、どの状態で動作しているかを確認するうえで重要です。(Microsoft Learn)
サードパーティ製ウイルス対策ソフトと併用する場合の注意点
Microsoft Defender Antivirus の状態は、Microsoft Defender for Endpoint にオンボードされているか、Microsoft Defender Antivirus が主たるウイルス対策なのか、別のウイルス対策製品が導入されているかによって変わります。Microsoft Learn では、Defender Antivirus が Active、Passive、Disabled のいずれで動作するかは複数の要因で決まると説明されています。(Microsoft Learn)
| シナリオ | Defender Antivirus の考え方 | 管理者の確認ポイント |
|---|---|---|
| Defender Antivirus が主たる AV | Active mode | リアルタイム保護、クラウド保護、更新状態を確認 |
| Microsoft Defender for Endpoint にオンボード済みで別 AV を利用 | Passive mode になる場合がある | パッシブでも更新を止めない。EDR in block mode の設計を確認 |
| Defender for Endpoint 未オンボードで別 AV を利用 | Disabled になる場合がある | 端末が実際にどの AV で保護されているか確認 |
| Windows Server で別 AV を利用 | 自動でパッシブにならない場合がある | ForceDefenderPassiveMode の設定、オンボード順序、改ざん防止を確認 |
Windows Server では特に注意が必要です。公式情報では、Windows Server で Microsoft Defender Antivirus をパッシブ モードに保つ予定がある場合、ForceDefenderPassiveMode を Defender for Endpoint へのオンボード前に設定する必要があるとされています。また、サーバーではサードパーティ製 AV を入れたからといって Defender Antivirus が自動的にパッシブ モードへ入らないケースがあるため、複数 AV の競合を避ける設計が必要です。(Microsoft Learn)
除外設定は「性能対策」ではなく「リスク許容」として扱う
Windows セキュリティ アプリでは、Microsoft Defender Antivirus の除外を追加できます。除外の種類は、ファイル、フォルダー、ファイルの種類、プロセスです。特定ファイルを除外すればそのファイルがスキャン対象外になり、フォルダーを除外すればその配下の項目がスキャン対象外になります。プロセス除外では、指定プロセスとそのプロセスが開くファイルがスキップされます。(Microsoft Learn)
| 除外の種類 | 例 | 避けたい設定 |
|---|---|---|
| ファイル | C:\App\sample.dat | 実体が変わるファイルを恒久除外する |
| フォルダー | C:\App\Cache | C:\ やユーザープロファイル全体を除外する |
| ファイルの種類 | .log | 実行可能ファイルに悪用される拡張子を広範囲に除外する |
| プロセス | C:\App\process.exe | 署名や配布元が確認できない実行ファイルを除外する |
Intune の公式設定リファレンスでも、除外を定義すると Microsoft Defender Antivirus の保護が低下するため、リスクを評価し、悪意がないと分かっているファイルのみ除外するよう警告されています。(Microsoft Learn)
除外設定を入れる前に、次の基準で判断すると失敗を減らせます。
| 判断基準 | 確認内容 |
|---|---|
| 必要性 | 検出誤りなのか、単なる性能問題なのかを切り分ける |
| 範囲 | フォルダー全体ではなく、可能ならファイル単位・プロセス単位に絞る |
| 所有者 | そのファイルやプロセスの管理部門を明確にする |
| 期限 | 恒久除外にせず、見直し日を設定する |
| 代替策 | パフォーマンス分析、ベンダー推奨設定、署名済みバイナリ確認を行う |
「業務アプリが遅いからフォルダーごと除外する」という対応は、短期的には楽ですが、攻撃者にとって安全地帯を作る可能性があります。除外は性能チューニングの便利機能ではなく、明示的なリスク許容として扱うべきです。
ランサムウェア保護と保護履歴の確認
Windows セキュリティ アプリでは、保護履歴から最近の検出項目を確認できます。検出があった端末では、まず保護履歴で「何が検出され、どう処理されたか」を確認し、その後に Defender ポータル側のアラート、インシデント、デバイス タイムラインと照合すると調査が進めやすくなります。(Microsoft Learn)
また、ランサムウェア保護では Controlled folder access の設定や、OneDrive を使ったランサムウェア データ回復オプションに触れられています。Controlled folder access は重要フォルダーを保護する有効な機能ですが、業務アプリの書き込みをブロックする可能性があるため、いきなり全社強制ではなく、監査・パイロット・例外設計の順で進めるのが安全です。(Microsoft Learn)
設定変更・移行期限はあるのか
この「Microsoft Defender Antivirus in the Windows Security app」の公式手順自体には、特定日までに管理者が移行しなければならない期限や、テナント全体へ強制適用される新設定は示されていません。見るべきなのは、移行作業よりも「現在の端末が正しい保護状態にあるか」です。
ただし、Defender Antivirus の更新については別です。Microsoft Learn では、プラットフォームとエンジンを最新に保つことが完全なサポートを受ける条件であり、新しいバージョンが出ると古いバージョンは段階的に技術的アップグレード サポートのみへ移ると説明されています。(Microsoft Learn)
さらに、Windows 10 については 2025年10月14日にサポート終了済みであり、Intune では引き続き登録可能な場合があるものの、機能保証はされず動作が変わる可能性があると説明されています。Windows 10 端末が残っている組織は、Defender の設定確認とあわせて OS 移行計画も棚卸しすべきです。(Microsoft Learn)
管理者が今すぐ確認すべきチェックリスト
| 優先度 | 確認項目 | 具体的な作業 |
|---|---|---|
| 高 | セキュリティ インテリジェンス更新 | 古い定義の端末を抽出し、WSUS/SUP/Intune/Windows Update の配布経路を確認 |
| 高 | Defender の動作モード | Get-MpComputerStatus で Active、Passive、Disabled を確認 |
| 高 | Windows Security Center Service | 無効化されていないか確認し、状態表示の不整合を防ぐ |
| 中 | グレーアウト設定 | GPO、Intune、Configuration Manager のポリシー競合を確認 |
| 中 | 除外設定 | 広すぎる除外、古い例外、所有者不明の例外を削除または見直し |
| 中 | サードパーティ製 AV 併用 | Defender for Endpoint オンボード状態と Passive mode の設計を確認 |
| 中 | ランサムウェア保護 | Controlled folder access の監査、例外、OneDrive 回復設定を確認 |
| 低 | ヘルプデスク手順 | Windows セキュリティ アプリでの一次確認手順を標準化 |
よくある失敗と回避策
| 失敗例 | 起きる問題 | 回避策 |
|---|---|---|
| Windows セキュリティ アプリを無効にして Defender も止めたつもりになる | Defender や Firewall は別機能のため、状態表示が不正確になる | アプリ、サービス、Defender Antivirus の役割を分けて理解する |
| ユーザーにローカル画面で設定変更させようとする | GPO や Intune 管理下では設定がグレーアウトする | 管理ポリシー側で変更し、端末へ反映させる |
| 更新失敗を端末の問題だけで見る | WSUS/SUP の承認漏れやポリシー設定が原因の場合がある | 更新ソース、承認状態、ネットワーク到達性を確認 |
| 業務アプリ対策でフォルダー全体を除外する | 攻撃者に悪用される安全地帯になる | ファイル単位、プロセス単位、期限付きで最小化する |
| Windows Server で別 AV を入れただけで安心する | Defender が意図せず Active のまま残り、競合する可能性がある | オンボード前の Passive mode 設計と動作確認を行う |
| パッシブ モードだから更新不要と考える | EDR や検出機能の品質に影響する | パッシブ モードでも Defender 更新を継続する |
まとめ:次に取るべき行動
Microsoft Defender の「Microsoft Defender Antivirus in the Windows Security app」は、新機能の派手な追加ではなく、管理者が Windows 端末の保護状態を正しく確認するための実務的な手順です。特に、セキュリティ インテリジェンス更新、リアルタイム保護、除外設定、サードパーティ製 AV 併用時の状態、Windows セキュリティ アプリと管理ポリシーの関係を見直す価値があります。
まずは代表端末を数台選び、Windows セキュリティ アプリの表示、PowerShell の Get-MpComputerStatus、Intune または Defender ポータルの状態を突き合わせてください。表示が食い違う場合は、端末側ではなく、ポリシー割り当て、更新配布、サービス状態、オンボード状態から確認するのが近道です。

コメント