Microsoft Defender Antivirus in the Windows Security appの更新ポイント|管理者が確認すべき設定と影響範囲

Microsoft Defender の「Microsoft Defender Antivirus in the Windows Security app – Microsoft Defender for Endpoint」は、Windows セキュリティ アプリから Microsoft Defender Antivirus の状態確認、スキャン、更新、除外、検出履歴、ランサムウェア保護を確認するための公式手順です。結論から言うと、今回のポイントは「新しい管理画面への移行」ではなく、Windows 端末上で Defender Antivirus の保護状態を正しく確認し、管理ポリシーとの食い違いを減らすことにあります。

特に管理者が見るべきなのは、セキュリティ インテリジェンスの更新状況、リアルタイム保護の状態、グループ ポリシーや Intune による設定制御、除外設定のリスク、サードパーティ製ウイルス対策ソフト併用時の動作です。対象は Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus で、Windows 10 バージョン 1703 以降では Windows セキュリティ アプリから Defender Antivirus の設定を確認できます。(Microsoft Learn)

目次

Microsoft Defender の新機能・変更点:「Microsoft Defender Antivirus in the Windows Security app」で確認すべきポイント

今回の公式情報で押さえるべき要点は、Windows セキュリティ アプリを「単なる個人向け画面」と見なさず、企業端末の一次確認画面として扱う必要がある点です。

Microsoft Defender for Endpoint を導入している環境では、管理者は Microsoft Defender ポータル、Intune、Configuration Manager、グループ ポリシーなどで一元管理します。一方で、現場の端末で「今この PC は守られているのか」「定義ファイルは古くないか」「なぜ設定が変更できないのか」を切り分けるとき、Windows セキュリティ アプリの表示は重要な手がかりになります。

ただし、Windows セキュリティ アプリは Microsoft Defender Security Center や Microsoft Defender ポータルそのものではありません。Microsoft Learn では、Windows セキュリティは Windows 10 バージョン 1703 以降のクライアント インターフェイスであり、Defender for Endpoint を確認・管理する Web ポータルとは別物だと説明されています。(Microsoft Learn)

管理者向けの主な変更・確認ポイント

確認項目管理者が見るべき理由実務での判断基準
セキュリティ インテリジェンスのバージョンマルウェア定義が古い端末を早期に発見するため最新版との差、最終取得時刻、WSUS/SUP の承認状況を確認
リアルタイム保護保護が有効か、別製品により無効化されていないかを判断するためDefender が Active、Passive、Disabled のどれかを確認
設定がグレーアウトしている理由ユーザー操作ではなく管理ポリシーが優先されるためIntune、GPO、Configuration Manager の割り当てを確認
除外設定誤った除外が感染経路になるためファイル、フォルダー、拡張子、プロセスごとに最小範囲で設定
ランサムウェア保護Controlled folder access や OneDrive 回復設定の影響を確認するため監査・例外設計を行ってから広範囲に適用

影響範囲:グローバル環境で確認すべき対象

この更新ポイントは、日本リージョン固有の機能ではなく、Windows 端末を利用するグローバル環境全体に関係します。Microsoft Defender for Endpoint Plan 1、Plan 2、Microsoft Defender Antivirus が適用対象であり、Windows セキュリティ アプリ上では「ウイルスと脅威の防止」から関連設定を確認します。(Microsoft Learn)

観点影響範囲
対象サービスMicrosoft Defender for Endpoint Plan 1 / Plan 2、Microsoft Defender Antivirus
対象端末Windows 10、Windows 11、Windows Server 系の Defender Antivirus 利用端末
主な管理者セキュリティ管理者、Microsoft 365 管理者、Intune 管理者、SOC、ヘルプデスク
直接的な設定変更公式情報上、Windows セキュリティ アプリの手順自体に強制的な設定変更や移行期限は示されていない
実務上の影響端末側表示と管理ポリシー、更新配布、除外設定、サードパーティ製 AV 併用時の状態確認が重要になる

注意したいのは、「Windows セキュリティ アプリを無効にすれば Microsoft Defender Antivirus も止まる」という誤解です。公式情報では、Windows セキュリティ アプリを無効にしても Microsoft Defender Antivirus や Windows Firewall は無効にならず、むしろ古い情報や不正確な情報が表示される可能性があると説明されています。(Microsoft Learn)

Windows セキュリティ アプリで確認できる主な操作

Windows セキュリティ アプリでは、Defender Antivirus の基本的な状態確認と一部操作ができます。現場対応では、まずこの画面で「保護が効いているか」「更新が止まっていないか」「検出履歴があるか」を確認し、その後に Intune や Defender ポータルで原因を追う流れが実用的です。

ウイルスと脅威の防止を開く

基本の確認手順は次の通りです。

手順操作
1スタート メニューで「Windows セキュリティ」を検索して開く
2「ウイルスと脅威の防止」を選択する
3スキャン、更新、設定、保護履歴、ランサムウェア保護を確認する

グループ ポリシーで設定が構成・展開されている場合、端末上の「ウイルスと脅威の防止」設定はグレーアウトし、個別端末では変更できない場合があります。この状態は不具合ではなく、管理ポリシーが優先されているサインです。(Microsoft Learn)

スキャンを実行する

Windows セキュリティ アプリでは、クイック スキャンとフル スキャンを実行できます。マルウェア感染が疑われる端末では、まずクイック スキャンで即時確認し、感染経路が不明な場合や長期間未使用だった端末ではフル スキャンを検討します。公式手順では、「ウイルスと脅威の防止」から「クイック スキャン」、または「スキャン オプション」から「フル スキャン」を選択します。(Microsoft Learn)

実務では、次のように使い分けると判断しやすくなります。

状況推奨する確認
ユーザーから「PC が重い」「不審な通知が出た」と連絡があるクイック スキャンと保護履歴を確認
長期間オフラインだった端末を再利用する更新後にフル スキャンを実施
USB メモリや外部媒体を多用する端末検出履歴とスキャン履歴を重点確認
複数端末で同じ検出が出ているDefender ポータル側でインシデント・アラートを確認

セキュリティ インテリジェンス更新の確認が最重要

今回のトピックで最も実務的に重要なのは、セキュリティ インテリジェンスの更新バージョン確認です。Windows セキュリティ アプリに表示されるセキュリティ インテリジェンス バージョンは、以前「定義バージョン」と呼ばれていたもので、Microsoft Defender Antivirus が使用するマルウェア対策定義のバージョンを示します。(Microsoft Learn)

確認手順は次の通りです。

手順操作
1Windows セキュリティ アプリを開く
2「ウイルスと脅威の防止」を選択する
3「ウイルスと脅威の防止の更新プログラム」を選択する
4現在のバージョンとダウンロード時刻を確認する
5「更新プログラムの確認」を選択し、新しい保護更新があれば取得する

管理者は、単に「更新ボタンを押せるか」ではなく、更新ソースがどこを向いているかを確認する必要があります。Microsoft Defender Antivirus の更新が WSUS や Software Update Point を参照しており、Windows Update ポリシーが「3 – 自動ダウンロードとインストールの通知」に設定されている場合、「更新プログラムの確認」を選ぶと利用可能な Defender Antivirus 更新がインストールされます。(Microsoft Learn)

更新管理で確認すべき KB と役割

Microsoft Defender Antivirus の更新は、ひとまとめに「定義更新」と呼ばれがちですが、実際には複数の種類があります。運用設計では、セキュリティ インテリジェンス、エンジン、プラットフォーム、EDR センサー更新を分けて考えるべきです。

種類主な役割管理上のポイント
セキュリティ インテリジェンスマルウェア検出に使う定義情報KB2267602。古い端末を検出し、更新経路を確認する
エンジン更新Defender Antivirus の検出エンジンセキュリティ インテリジェンス更新に含まれ、月次でリリースされる
プラットフォーム更新Defender Antivirus の基盤コンポーネントKB4052623。月次更新として管理する
EDR センサー更新Defender for Endpoint の EDR センサー更新ConfigMgr/WSUS カタログの Microsoft Defender for Endpoint カテゴリに KB5005292 が含まれる

Microsoft Learn では、Defender Antivirus を最新状態に保つことが新しいマルウェアや攻撃手法から保護するうえで重要であり、パッシブ モードで実行されている場合でも更新が必要だと説明されています。(Microsoft Learn)

リアルタイム保護の確認と、よくある誤解

Windows セキュリティ アプリでは、「ウイルスと脅威の防止」から「ウイルスと脅威の防止の設定」を開き、リアルタイム保護がオンになっているか確認できます。リアルタイム保護をオフにしても、しばらくすると自動的にオンへ戻る動作が説明されています。これはマルウェアや脅威からの保護を維持するための動作です。(Microsoft Learn)

一方で、別のウイルス対策製品をインストールしている場合、Microsoft Defender Antivirus は自動的に無効化され、その状態が Windows セキュリティ アプリに表示されます。この場合、環境によっては「制限付き定期スキャン」を有効化する設定が表示されます。(Microsoft Learn)

実務では、端末側の表示だけで判断せず、PowerShell でも状態を確認すると切り分けが早くなります。

Get-MpComputerStatus | Select-Object AMRunningMode, AntivirusEnabled, RealTimeProtectionEnabled, AntispywareSignatureVersion, AMProductVersion, AMEngineVersion

特に AMRunningMode は、Microsoft Defender Antivirus が Normal、Passive、EDR Block Mode など、どの状態で動作しているかを確認するうえで重要です。(Microsoft Learn)

サードパーティ製ウイルス対策ソフトと併用する場合の注意点

Microsoft Defender Antivirus の状態は、Microsoft Defender for Endpoint にオンボードされているか、Microsoft Defender Antivirus が主たるウイルス対策なのか、別のウイルス対策製品が導入されているかによって変わります。Microsoft Learn では、Defender Antivirus が Active、Passive、Disabled のいずれで動作するかは複数の要因で決まると説明されています。(Microsoft Learn)

シナリオDefender Antivirus の考え方管理者の確認ポイント
Defender Antivirus が主たる AVActive modeリアルタイム保護、クラウド保護、更新状態を確認
Microsoft Defender for Endpoint にオンボード済みで別 AV を利用Passive mode になる場合があるパッシブでも更新を止めない。EDR in block mode の設計を確認
Defender for Endpoint 未オンボードで別 AV を利用Disabled になる場合がある端末が実際にどの AV で保護されているか確認
Windows Server で別 AV を利用自動でパッシブにならない場合があるForceDefenderPassiveMode の設定、オンボード順序、改ざん防止を確認

Windows Server では特に注意が必要です。公式情報では、Windows Server で Microsoft Defender Antivirus をパッシブ モードに保つ予定がある場合、ForceDefenderPassiveMode を Defender for Endpoint へのオンボード前に設定する必要があるとされています。また、サーバーではサードパーティ製 AV を入れたからといって Defender Antivirus が自動的にパッシブ モードへ入らないケースがあるため、複数 AV の競合を避ける設計が必要です。(Microsoft Learn)

除外設定は「性能対策」ではなく「リスク許容」として扱う

Windows セキュリティ アプリでは、Microsoft Defender Antivirus の除外を追加できます。除外の種類は、ファイル、フォルダー、ファイルの種類、プロセスです。特定ファイルを除外すればそのファイルがスキャン対象外になり、フォルダーを除外すればその配下の項目がスキャン対象外になります。プロセス除外では、指定プロセスとそのプロセスが開くファイルがスキップされます。(Microsoft Learn)

除外の種類例避けたい設定
ファイルC:\App\sample.dat実体が変わるファイルを恒久除外する
フォルダーC:\App\CacheC:\ やユーザープロファイル全体を除外する
ファイルの種類.log実行可能ファイルに悪用される拡張子を広範囲に除外する
プロセスC:\App\process.exe署名や配布元が確認できない実行ファイルを除外する

Intune の公式設定リファレンスでも、除外を定義すると Microsoft Defender Antivirus の保護が低下するため、リスクを評価し、悪意がないと分かっているファイルのみ除外するよう警告されています。(Microsoft Learn)

除外設定を入れる前に、次の基準で判断すると失敗を減らせます。

判断基準確認内容
必要性検出誤りなのか、単なる性能問題なのかを切り分ける
範囲フォルダー全体ではなく、可能ならファイル単位・プロセス単位に絞る
所有者そのファイルやプロセスの管理部門を明確にする
期限恒久除外にせず、見直し日を設定する
代替策パフォーマンス分析、ベンダー推奨設定、署名済みバイナリ確認を行う

「業務アプリが遅いからフォルダーごと除外する」という対応は、短期的には楽ですが、攻撃者にとって安全地帯を作る可能性があります。除外は性能チューニングの便利機能ではなく、明示的なリスク許容として扱うべきです。

ランサムウェア保護と保護履歴の確認

Windows セキュリティ アプリでは、保護履歴から最近の検出項目を確認できます。検出があった端末では、まず保護履歴で「何が検出され、どう処理されたか」を確認し、その後に Defender ポータル側のアラート、インシデント、デバイス タイムラインと照合すると調査が進めやすくなります。(Microsoft Learn)

また、ランサムウェア保護では Controlled folder access の設定や、OneDrive を使ったランサムウェア データ回復オプションに触れられています。Controlled folder access は重要フォルダーを保護する有効な機能ですが、業務アプリの書き込みをブロックする可能性があるため、いきなり全社強制ではなく、監査・パイロット・例外設計の順で進めるのが安全です。(Microsoft Learn)

設定変更・移行期限はあるのか

この「Microsoft Defender Antivirus in the Windows Security app」の公式手順自体には、特定日までに管理者が移行しなければならない期限や、テナント全体へ強制適用される新設定は示されていません。見るべきなのは、移行作業よりも「現在の端末が正しい保護状態にあるか」です。

ただし、Defender Antivirus の更新については別です。Microsoft Learn では、プラットフォームとエンジンを最新に保つことが完全なサポートを受ける条件であり、新しいバージョンが出ると古いバージョンは段階的に技術的アップグレード サポートのみへ移ると説明されています。(Microsoft Learn)

さらに、Windows 10 については 2025年10月14日にサポート終了済みであり、Intune では引き続き登録可能な場合があるものの、機能保証はされず動作が変わる可能性があると説明されています。Windows 10 端末が残っている組織は、Defender の設定確認とあわせて OS 移行計画も棚卸しすべきです。(Microsoft Learn)

管理者が今すぐ確認すべきチェックリスト

優先度確認項目具体的な作業
高セキュリティ インテリジェンス更新古い定義の端末を抽出し、WSUS/SUP/Intune/Windows Update の配布経路を確認
高Defender の動作モードGet-MpComputerStatus で Active、Passive、Disabled を確認
高Windows Security Center Service無効化されていないか確認し、状態表示の不整合を防ぐ
中グレーアウト設定GPO、Intune、Configuration Manager のポリシー競合を確認
中除外設定広すぎる除外、古い例外、所有者不明の例外を削除または見直し
中サードパーティ製 AV 併用Defender for Endpoint オンボード状態と Passive mode の設計を確認
中ランサムウェア保護Controlled folder access の監査、例外、OneDrive 回復設定を確認
低ヘルプデスク手順Windows セキュリティ アプリでの一次確認手順を標準化

よくある失敗と回避策

失敗例起きる問題回避策
Windows セキュリティ アプリを無効にして Defender も止めたつもりになるDefender や Firewall は別機能のため、状態表示が不正確になるアプリ、サービス、Defender Antivirus の役割を分けて理解する
ユーザーにローカル画面で設定変更させようとするGPO や Intune 管理下では設定がグレーアウトする管理ポリシー側で変更し、端末へ反映させる
更新失敗を端末の問題だけで見るWSUS/SUP の承認漏れやポリシー設定が原因の場合がある更新ソース、承認状態、ネットワーク到達性を確認
業務アプリ対策でフォルダー全体を除外する攻撃者に悪用される安全地帯になるファイル単位、プロセス単位、期限付きで最小化する
Windows Server で別 AV を入れただけで安心するDefender が意図せず Active のまま残り、競合する可能性があるオンボード前の Passive mode 設計と動作確認を行う
パッシブ モードだから更新不要と考えるEDR や検出機能の品質に影響するパッシブ モードでも Defender 更新を継続する

まとめ:次に取るべき行動

Microsoft Defender の「Microsoft Defender Antivirus in the Windows Security app」は、新機能の派手な追加ではなく、管理者が Windows 端末の保護状態を正しく確認するための実務的な手順です。特に、セキュリティ インテリジェンス更新、リアルタイム保護、除外設定、サードパーティ製 AV 併用時の状態、Windows セキュリティ アプリと管理ポリシーの関係を見直す価値があります。

まずは代表端末を数台選び、Windows セキュリティ アプリの表示、PowerShell の Get-MpComputerStatus、Intune または Defender ポータルの状態を突き合わせてください。表示が食い違う場合は、端末側ではなく、ポリシー割り当て、更新配布、サービス状態、オンボード状態から確認するのが近道です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次