หากคุณใช้ Windows 10 หรือ Windows 11 คุณก็มีโปรแกรมป้องกันไวรัสที่ดีอยู่แล้ว นั่นคือMicrosoft Defenderปัญหาคือ หลายคนไม่ได้ใช้ประโยชน์จากระดับการป้องกันอย่างเต็มที่ หรือปรับลดผลกระทบต่อประสิทธิภาพการทำงานของโปรแกรม ด้วยการเปลี่ยนแปลงเพียงเล็กน้อย คุณก็สามารถเสริมความปลอดภัยได้อย่างมาก และหากต้องการ ก็สามารถเพิ่มระดับการป้องกันได้โดยไม่ต้องทำให้พีซีของคุณทำงานหนักจนเกินไป
ในบรรทัดต่อไปนี้ คุณจะได้เห็นรายละเอียดเกี่ยวกับวิธีการเสริมความปลอดภัยให้กับ Windows Defender พร้อมกับการปรับแต่งประสิทธิภาพไปพร้อมกันตั้งแต่ตัวเลือกที่มองเห็นได้ใน Windows Security ไปจนถึงการตั้งค่าขั้นสูงด้วย PowerShell และ Registry รวมถึงโหมดประสิทธิภาพใหม่สำหรับนักพัฒนาใน Windows 11 แนวคิดนั้นชัดเจน: เพื่อลดความเสี่ยงที่แท้จริง (มัลแวร์ แรนซัมแวร์ การโจรกรรมข้อมูลส่วนบุคคล ฯลฯ) โดยไม่ทำให้คอมพิวเตอร์ของคุณทำงานช้าลง
Microsoft Defender ในปัจจุบันคืออะไรกันแน่?
สิ่งที่เราเคยรู้จักในชื่อ Windows Defender ตอนนี้ได้ถูกรวมเข้าไว้ในWindows Security แล้ว ซึ่งเป็นแดชบอร์ดที่รวมเอาโปรแกรมป้องกันไวรัส ไฟร์วอลล์ การควบคุมแอปพลิเคชัน การแยกเคอร์เนล การปกป้องบัญชี และตัวเลือกสำหรับครอบครัวไว้ในที่เดียว ไม่ใช่แค่ "โปรแกรมป้องกันไวรัส" เท่านั้น แต่เป็นระบบรักษาความปลอดภัยแบบครบวงจรที่ยังใช้ประโยชน์จากบริการคลาวด์ของ Microsoft อีกด้วย
ในระบบนิเวศนี้ Microsoft Defender Antivirus คือส่วนประกอบที่คอยตรวจสอบไฟล์ กระบวนการ และการดาวน์โหลดแบบเรียลไทม์ อัปเดตตัวเองหลายครั้งต่อวัน รวมถึงการอัปเดตข้อมูลด้านความปลอดภัยและใช้ประโยชน์จากบริการคลาวด์ (MAPS) เพื่อการตัดสินใจอย่างรวดเร็วเมื่อเผชิญกับภัยคุกคามที่เกิดขึ้นใหม่ เราจะสร้างต่อยอดจากรากฐานนี้เพื่อให้ได้การปกป้องที่ดียิ่งขึ้นและประสิทธิภาพที่ดียิ่งขึ้น
โหมดประสิทธิภาพและไดรฟ์สำหรับนักพัฒนาใน Windows 11
Windows 11 มีฟีเจอร์ที่ออกแบบมาสำหรับนักพัฒนาเป็นหลัก นั่นคือโหมดประสิทธิภาพของ Microsoft Defender Antivirusซึ่งเชื่อมโยงกับ Dev Drive ใหม่ ฟีเจอร์นี้อาจไม่เหมาะสำหรับทุกคน แต่ถ้าคุณเขียนโค้ดหรือทำงานกับคลังเก็บข้อมูลขนาดใหญ่ คุณควรจับตาดูฟีเจอร์นี้ไว้
ไดรฟ์สำหรับการพัฒนา (Dev Drives) เป็นไดรฟ์ชนิดพิเศษที่ใช้ระบบไฟล์ ReFS ออกแบบมาสำหรับงานพัฒนาซอฟต์แวร์ที่มีการเข้าถึงดิสก์อย่างหนัก ไดรฟ์เหล่านี้ช่วยให้สามารถปรับแต่งระบบไฟล์ จัดการความปลอดภัยของไดรฟ์ได้ดีขึ้น กำหนดความเชื่อถือ และควบคุมตัวกรองต่างๆ เช่น ซอฟต์แวร์ป้องกันไวรัส โหมดประสิทธิภาพของ Defender จะทำงานกับไดรฟ์สำหรับการพัฒนาเหล่านี้
เมื่อไดรฟ์สำหรับพัฒนา (Dev Drive) ถูกทำเครื่องหมายว่า "เชื่อถือได้" (trusted) โปรแกรม Defender จะเปลี่ยนจากการสแกนแบบซิงโครนัสเป็นการสแกนแบบอะซิงโครนัส บนไดรฟ์นั้น กล่าวคือ แทนที่จะสแกนไฟล์ทันทีก่อนเปิด (เปิดตอนนี้ สแกนตอนนี้) โปรแกรมจะรอให้การเปิดไฟล์เสร็จสมบูรณ์และเลื่อนการสแกนออกไป (เปิดตอนนี้ สแกนภายหลัง) ซึ่งจะ ช่วยลด ผลกระทบต่อประสิทธิภาพของการสร้างโปรแกรม การติดตั้ง npm และงานอื่นๆ ที่ใช้ทรัพยากรมากได้อย่างมาก
ข้อเสียของการปรับปรุงนี้คือ การป้องกันในทันทีอาจลดลงเล็กน้อยเมื่อเทียบกับโหมดซิงโครนัสแบบดั้งเดิม ถึงกระนั้น ระดับการป้องกันก็ยังเหนือกว่าการใช้การยกเว้นโฟลเดอร์จำนวนมาก ซึ่งจะป้องกันไม่ให้มีการสแกนสิ่งใดๆ ในเส้นทางเหล่านั้นโดยตรง
ข้อสำคัญ: โหมดประสิทธิภาพใช้งานได้เฉพาะกับไดรฟ์สำหรับการพัฒนาที่เชื่อถือได้เท่านั้น ไม่ใช่ไดรฟ์ระบบที่ฟอร์แมตด้วย NTFS (C:, D: เป็นต้น) และต้องเปิดใช้งานการป้องกันแบบเรียลไทม์ด้วย
ข้อกำหนดเบื้องต้นสำหรับการใช้งานโหมดประสิทธิภาพ
เพื่อให้สามารถดึงในลักษณะนี้ได้ คุณต้องมีคุณสมบัติตามข้อต่อไปนี้เป็นอย่างน้อย:
- หน้าต่าง 11 เป็นระบบปฏิบัติการ
- โปรแกรมป้องกันไวรัส Microsoft Defender โปรแกรมป้องกันไวรัสหลักโดยที่ไม่มีบุคคลที่สามมาบริโภคก่อน
- เปิดใช้งานการป้องกันแบบเรียลไทม์และบนระบบคลาวด์
- แพลตฟอร์มป้องกันมัลแวร์เวอร์ชันเท่ากับหรือสูงกว่า 4.18.2303.8.
- ระบบรักษาความปลอดภัยป้องกันมัลแวร์ที่มีประสิทธิภาพเทียบเท่าหรือมากกว่า 1.385.1455.0.
และแน่นอน คุณจะต้องตั้งค่าไดรฟ์สำหรับพัฒนา (Dev Drive) ไว้ก่อนแล้ว ในการทำเช่นนี้ ใน Windows 11 คุณสามารถสร้างไดรฟ์ดังกล่าวที่ฟอร์แมตเป็น ReFS ได้จากหน้าต่างการตั้งค่าหรือการจัดการดิสก์ โดยทำตามคำแนะนำอย่างเป็นทางการใน"การตั้งค่าไดรฟ์สำหรับพัฒนา "
วิธีจัดการโหมดประสิทธิภาพ (Intune, GPO, PowerShell)
หากคุณดูแลหลายทีม คุณสามารถตรวจสอบสถานะโหมดประสิทธิภาพของ Defender จากส่วนกลางได้:
คุณสามารถใช้คำสั่งกำหนดค่า OMA-URI กับ Intune ได้ :
- เส้นทาง OMA-URI: ./อุปกรณ์/ผู้ผลิต/MSFT/Defender/การกำหนดค่า/สถานะโหมดประสิทธิภาพ
- ชนิดข้อมูล: จำนวนเต็ม
- ค่า: 0 = เปิดใช้งาน (ค่าเริ่มต้น), 1 = ปิดใช้งาน
มีเทมเพลตเฉพาะสำหรับGroup Policy ดังนี้:
- เปิดโปรแกรมแก้ไขนโยบายกลุ่ม (gpedit.msc) แล้วไปที่: การกำหนดค่าคอมพิวเตอร์ > เทมเพลตการดูแลระบบ > ส่วนประกอบของ Windows > โปรแกรมป้องกันไวรัส Microsoft Defender > การป้องกันตามเวลาจริง.
- แก้ไขคำสั่ง ตั้งค่าสถานะโหมดประสิทธิภาพ.
- เลือก “เปิดใช้งาน” จากนั้นกดสมัครและยอมรับ
จากPowerShellคุณเพียงแค่ต้องใช้คำสั่งเดียวที่เรียกใช้ในฐานะผู้ดูแลระบบ:
ตั้งค่า MapPreference -PerformanceModeStatus เป็น Enabled
ในการตรวจสอบว่าไดรฟ์ใดอยู่ในโหมดประสิทธิภาพ ให้เปิดแอปความปลอดภัยของ Windows ไปที่การป้องกันไวรัสและภัยคุกคาม > จัดการการป้องกันไดรฟ์สำหรับการพัฒนาแล้วคลิก "ดูไดรฟ์" คุณจะเห็นบางอย่างเช่นนี้:
- ไดรฟ์ระบบ (C:, D: NTFS): ไม่เหมาะสำหรับโหมดประสิทธิภาพ
- เปิดใช้งาน Dev Drive แล้ว แต่... บาป โหมดการทำงานแบบแอคทีฟ
- เปิดใช้งาน Dev Drive และโหมดประสิทธิภาพของ Defender กระตือรือร้น.
ตั้งค่า Windows Defender ให้ถูกต้องตามขั้นตอนการตั้งค่าในอินเทอร์เฟซของโปรแกรม
นอกเหนือจากแวดวงนักพัฒนาแล้ว ผู้ใช้ทุกคนควรตรวจสอบการตั้งค่าความปลอดภัยของ Windows มีหลายส่วนสำคัญที่ควรปรับแต่งอย่างละเอียดหากเราต้องการให้ระบบได้รับการปกป้องอย่างดีโดยไม่ก่อให้เกิดปัญหาใหญ่
เปิดใช้งานการควบคุมแอปและเบราว์เซอร์
สิ่งแรกที่ต้องทำคือตรวจสอบให้แน่ใจว่า ส่วน "การควบคุมแอปพลิเคชันและเบราว์เซอร์"ไม่ได้ถูกปิดใช้งานบางส่วน บางครั้งอาจมีไอคอนสีเหลืองปรากฏขึ้นเพื่อขอให้คุณเปิดใช้งาน
- เปิดโปรแกรมรักษาความปลอดภัยของ Windows จากเมนูเริ่มต้น
- บนหน้าจอหลัก ให้ตรวจสอบส่วน "การควบคุมแอปพลิเคชันและเบราว์เซอร์"
- หากคุณเห็นปุ่มเปิดใช้งาน ให้คลิกและปล่อยให้ไอคอนเป็นสีเขียว
โมดูลนี้ประกอบด้วย SmartScreen และระบบป้องกันตามชื่อเสียงซึ่งเป็นด่านแรกในการป้องกันการดาวน์โหลดที่แปลกประหลาดและไฟล์ปฏิบัติการที่ไม่น่าเชื่อถือ
การตั้งค่าพื้นฐานในโปรแกรมป้องกันไวรัสและการป้องกันภัยคุกคาม
ในเมนูความปลอดภัยของ Windows ให้ไปที่การป้องกันไวรัสและภัยคุกคามแล้วเลื่อนลงไปที่ “การตั้งค่าการป้องกันไวรัสและภัยคุกคาม” > “จัดการการตั้งค่า” ตรวจสอบให้แน่ใจว่าได้เปิดใช้งานตัวเลือกทั้งสี่นี้แล้ว:
- การป้องกันตามเวลาจริง.
- การป้องกันบนระบบคลาวด์
- การจัดส่งตัวอย่างอัตโนมัติ
- การป้องกันการดัดแปลงแก้ไข (ป้องกันมัลแวร์หรือโปรแกรมอื่นๆ จากการเปลี่ยนแปลงการตั้งค่าโปรแกรมป้องกันไวรัส)
นั่นเป็นการกำหนดระดับความปลอดภัยขั้นต่ำที่เหมาะสม หากปิดใช้งานคุณสมบัติใดๆ เหล่านี้ Defender จะสูญเสียประสิทธิภาพไปมาก ดังที่แสดงในคู่มือเกี่ยวกับข้อผิดพลาดของ Windows Defenderโดยเฉพาะอย่างยิ่งในส่วนที่เกี่ยวข้องกับระบบคลาวด์
การป้องกันแรนซัมแวร์และการควบคุมการเข้าถึงโฟลเดอร์
มีฟีเจอร์ที่มีประสิทธิภาพสูงมากอย่างหนึ่งที่แทบไม่มีใครเปิดใช้งานเลย นั่นคือการควบคุมการเข้าถึงโฟลเดอร์ซึ่งเป็นส่วนหนึ่งของการป้องกันแรนซัมแวร์ ฟีเจอร์นี้จะจำกัดว่าโปรแกรมใดบ้างที่สามารถเขียนข้อมูลลงในโฟลเดอร์สำคัญๆ เช่น เอกสาร รูปภาพ หรือวิดีโอได้
เพื่อเปิดใช้งาน:
- ในส่วน “การป้องกันไวรัสและภัยคุกคาม” ให้เลื่อนลงไปที่ “การป้องกันแรนซัมแวร์”
- คลิกที่ “จัดการการป้องกันแรนซัมแวร์”
- เปิดใช้งาน “ควบคุมการเข้าถึงโฟลเดอร์”
นับจากนั้นเป็นต้นไป แอปพลิเคชันที่ไม่รู้จักใดๆ ที่พยายามแก้ไขไฟล์ในตำแหน่งเหล่านั้นจะถูกบล็อก เว้นแต่คุณจะอนุญาตด้วยตนเองซึ่งหมายความว่าในตอนแรก คุณอาจต้องเพิ่มเกมหรือโปรแกรมบางโปรแกรมที่บันทึกความคืบหน้าและค่าการตั้งค่าของเกมลงในรายการที่อนุญาตก่อน
การป้องกันตามชื่อเสียงและ SmartScreen
ในเมนู "การควบคุมแอปพลิเคชันและเบราว์เซอร์" คุณจะพบ ส่วน "การป้องกันตามชื่อเสียง " ตั้งค่าเป็นระดับสูงสุด
- “ตรวจสอบแอปและไฟล์”: เปิดใช้งานแล้ว
- SmartScreen สำหรับ Microsoft Edge: เปิดใช้งานแล้ว
- การบล็อกแอปพลิเคชันที่ไม่พึงประสงค์: เลือกทุกช่อง (แอป เว็บไซต์ การดาวน์โหลด)
- SmartScreen สำหรับแอปจาก Microsoft Store: เปิดใช้งานแล้ว
ด้วยวิธีนี้ โปรแกรมติดตั้งที่น่าสงสัยใดๆ ที่ดาวน์โหลดจากอินเทอร์เน็ตจะผ่านการตรวจสอบอย่างละเอียดก่อนที่จะทำงาน และ Edge จะบล็อกเว็บไซต์ที่เป็นการฉ้อโกงหรือมีมัลแวร์อย่างเข้มงวดมากขึ้น
การป้องกันการโจมตี
ในส่วน “การควบคุมแอปพลิเคชันและเบราว์เซอร์” ยังมีการป้องกันช่องโหว่คุณสามารถใช้มาตรการแก้ไขได้ทั้งในระดับโดยรวมหรือแบบรายโปรแกรม ตัวเลือกที่น่าสนใจเป็นพิเศษคือ “บังคับเลือกภาพแบบสุ่ม (ต้องใช้ ASLR)”
เนื่องจากเหตุผลด้านความเข้ากันได้ ฟังก์ชันนี้จึงมักถูกปิดใช้งานโดยค่าเริ่มต้น หากคุณต้องการเสริมความปลอดภัยและซอฟต์แวร์ของคุณค่อนข้างทันสมัย คุณสามารถตั้งค่าเป็น "เปิดใช้งานโดยค่าเริ่มต้น" แล้วรีสตาร์ทคอมพิวเตอร์การทำเช่นนี้จะบังคับให้โหลดไลบรารีไปยังตำแหน่งหน่วยความจำแบบสุ่ม ทำให้ยากต่อการโจมตีบางประเภทมากขึ้น
ตัวเลือกขั้นสูงอื่นๆ: การเรียกดูแบบแยกส่วน, การแยกเคอร์เนล
บางระบบมี ตัวเลือก การป้องกัน แอปพลิเคชันสำหรับ Edge ซึ่งจะเปิดเบราว์เซอร์ในคอนเทนเนอร์แยกต่างหากจากระบบ หากคุณใช้ Edge เพียงอย่างเดียวและมีฮาร์ดแวร์ที่รองรับ การเปิดใช้งานตัวเลือกนี้อาจคุ้มค่า (ดูวิธีการเปิดใช้งานแซนด์บ็อกซ์ )
ใน "การแยกเคอร์เนล" คุณจะพบ "ความสมบูรณ์ของหน่วยความจำ" คุณสมบัตินี้ป้องกันไม่ให้โค้ดที่เป็นอันตรายถูกแทรกเข้าไปในกระบวนการที่มีสิทธิ์สูง แต่ในเครื่องคอมพิวเตอร์รุ่นเก่าอาจทำให้ประสิทธิภาพการทำงานลดลงอย่างเห็นได้ชัดโดยปกติแล้วจะทำงานได้ดีกว่าในพีซีรุ่นใหม่ที่มีการเปิดใช้งานการจำลองเสมือนฮาร์ดแวร์ และเป็นชั้นการป้องกันเพิ่มเติมที่ดี ในเครื่องที่มีประสิทธิภาพต่ำกว่า คุณสามารถปิดใช้งานไว้เพื่อหลีกเลี่ยงปัญหาใดๆ
เพิ่มระดับการป้องกันของ Defender โดยใช้ PowerShell
หากคุณต้องการเพิ่มความปลอดภัยให้มากขึ้น คุณสามารถเสริมความแข็งแกร่งให้กับ Microsoft Defender ได้อย่างมากโดยใช้คำสั่งSet-MpPreferenceจาก PowerShell สิ่งสำคัญคือต้องเปิด PowerShell ในฐานะผู้ดูแลระบบ มิเช่นนั้นคำสั่งหลายคำสั่งจะล้มเหลว
เพิ่มความถี่และคุณภาพของลายเซ็น
สิ่งแรกที่ต้องทำคือตรวจสอบให้แน่ใจว่าระบบสร้างลายเซ็นนั้นได้รับการอัปเดตอยู่เสมอ:
Set-MpPreference -SignatureUpdateInterval 1 Set-MpPreference -CheckForSignaturesBeforeRunningScan $True
ด้วยฟังก์ชันนี้Defender จะตรวจสอบการอัปเดตทุกชั่วโมงและจะตรวจสอบลายเซ็นดิจิทัลใหม่ก่อนเริ่มการสแกนด้วยตนเองหรือตามกำหนดเวลา
เปิดใช้งานและเสริมความแข็งแกร่งให้กับ MAPS และการล็อกระบบคลาวด์
Microsoft Active Protection Service (MAPS) ช่วยให้ Defender สามารถตัดสินใจโดยอิงจากข้อมูลบนคลาวด์ ซึ่งมีประโยชน์อย่างยิ่งสำหรับมัลแวร์รุ่นใหม่ คุณสามารถตั้งค่าเป็นโหมดขั้นสูงได้:
Set-MpPreference -MAPSReporting 2
ในโหมดนี้ ระบบจะแชร์ข้อมูลเพิ่มเติมกับ Microsoft เกี่ยวกับซอฟต์แวร์ที่อาจเป็นอันตราย (ชื่อไฟล์ พฤติกรรม ฯลฯ) ซึ่งจะช่วยเพิ่มประสิทธิภาพในการตรวจจับช่องโหว่ Zero-day
สำหรับการส่งตัวอย่าง คุณสามารถปรับปรุงขั้นตอนได้ดังนี้:
Set-MpPreference -SubmitSamplesConsent SendSafeSamples
การตั้งค่านี้จำกัดการส่งอัตโนมัติเฉพาะตัวอย่างที่ถือว่าปลอดภัย (ไม่มีข้อมูลที่ละเอียดอ่อนเกินไป) ค่าอื่นๆ ที่เป็นไปได้ ได้แก่ AlwaysPrompt, NeverSend หรือ SendAllSamples
เพื่อให้ระบบคลาวด์มีประสิทธิภาพมากขึ้นในการบล็อกไฟล์ปฏิบัติการที่น่าสงสัย:
ตั้งค่า MapPreference -CloudBlockLevel 4
ระดับต่างๆ มีตั้งแต่ 0 (ค่าเริ่มต้น) ถึง 6 (ไม่ยอมรับความผิดพลาดใดๆ) ค่า 4 สอดคล้องกับ โหมด สูง+ซึ่งค่อนข้างเข้มงวด แต่ไม่ใช่ค่าสูงสุดอย่างแท้จริง
นอกจากนี้ ควรตั้งค่าให้ Defender บล็อกสิ่งที่เห็นเป็นครั้งแรกจนกว่าจะได้รับการวิเคราะห์เสร็จสิ้นด้วย:
ตั้งค่า MapPreference -DisableBlockAtFirstSeen เป็น False
และหากการเชื่อมต่อของคุณช้าหรือมีค่าความหน่วงสูง คุณสามารถขยายเวลาสูงสุดที่ไฟล์ปฏิบัติการจะถูกเก็บไว้ขณะวิเคราะห์ในระบบคลาวด์ได้:
ตั้งค่า MapPreference -CloudExtendedTimeout 50
ด้วยวิธีนี้ ระบบคลาวด์จะมีเวลาตอบสนองสูงสุด50 วินาทีก่อนที่จะปล่อยหรือล็อกไฟล์อย่างถาวร
เสริมสร้างการป้องกันการใช้งานที่ไม่พึงประสงค์ที่อาจเกิดขึ้น
โปรแกรมที่ไม่พึงประสงค์ (PUA/PUW) คือ "ของแถม" ที่มาพร้อมกับโปรแกรมติดตั้ง แถบเครื่องมือ และซอฟต์แวร์ที่น่ารำคาญอื่นๆ วิธีป้องกันไม่ให้โปรแกรมเหล่านี้เข้ามา:
Set-MpPreference -PUAPotection Enabled (Get-MpPreference).PUAPotection
คำสั่งที่สองจะแสดงสถานะ หากเห็นเลข1แสดงว่าเปิดใช้งานอยู่ และหากเห็นเลข 0 แสดงว่าปิดใช้งานอยู่
ตรวจสอบการเชื่อมต่อกับ MAPS
เพื่อให้แน่ใจว่าพีซีของคุณเชื่อมต่อกับบริการคลาวด์ได้สำเร็จ คุณสามารถเรียกใช้คำสั่งต่อไปนี้:
"C:\Program Files\Windows Defender\mpCmdRun.exe" -validatemapsconnection
หากได้รับข้อความว่า “ สร้างการเชื่อมต่อสำเร็จ ” แสดงว่าการสื่อสารเป็นไปอย่างราบรื่น และทุกสิ่งที่คุณตั้งค่าไว้ในระดับคลาวด์และ MAPS นั้นมีผลอย่างแท้จริง
การตั้งค่ารีจิสทรีขั้นสูงเพื่อการทำงานที่เข้มงวดสูงสุด
หากคุณไม่กลัวที่จะแก้ไขรีจิสทรี คุณสามารถใช้คีย์หลายตัวเพื่อปรับแต่งการทำงานของ Defender ได้อย่างละเอียดมากขึ้น อย่างไรก็ตาม ก่อนที่จะทำอะไรก็ตามโปรดสำรองข้อมูลรีจิสทรีหรือสร้างจุดคืนค่าไว้เผื่อกรณีที่คุณต้องการย้อนกลับไปยังสถานะก่อนหน้า
เปิดโปรแกรมแก้ไขรีจิสทรี (กด Win + R > regedit) แล้วไปที่:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Policies \ Microsoft \ Windows Defender
ที่นั่นคุณจะสร้างคีย์ย่อยใหม่สองคีย์ได้แก่MpEngineและSpynet
คีย์ใน MpEngine
ในคีย์ MpEngine ให้เพิ่ม:
- ค่า DWORD (บิต 32) MpBafsExtensedTimeout โดยใช้ค่า 0x19 (25 ในระบบเลขฐานสิบ) หรือค่าที่คุณกำหนดเองตามความต้องการ เพื่อขยายระยะเวลาสูงสุดในการบล็อกไฟล์ที่น่าสงสัยในระหว่างการวิเคราะห์
- ค่า DWORD (บิต 32) MpCloudBlockLevel โดยใช้ค่า 2 (เลขฐานสิบหก) เพื่อเพิ่มความเข้มงวดในการบล็อกระบบคลาวด์ให้สูงกว่าค่ามาตรฐาน
วิธีนี้ช่วยให้ Defender สามารถเก็บไฟล์ที่น่าสงสัยไว้ได้นานขึ้นและมีความเข้มงวดมากขึ้นในการตัดสินใจบล็อกไฟล์เหล่านั้น หากพฤติกรรมหรือชื่อเสียงของไฟล์นั้นไม่น่าเชื่อถือ
กุญแจสำคัญใน Spynet
ในคีย์ Spynet ให้สร้างค่า DWORD 32 บิตเหล่านี้:
- ปิดการใช้งาน BlockAtFirstSeen โดยมีค่าเป็น 0 (ซึ่งจะทำให้การล็อกยังคงทำงานในมุมมองแรก)
- การรายงาน Spynet โดยมีค่าเป็น 2 (โหมดการมีส่วนร่วมขั้นสูง คล้ายกับ MAPSReporting 2)
- การรายงาน LocalSettingOverrideSpynet โดยมีค่าเป็น 1 (อนุญาตให้การตั้งค่าในเครื่องมีผลเหนือกว่านโยบายกลุ่ม)
- ส่งตัวอย่างคำยินยอม โดยกำหนดค่าเป็น 1 เมื่อคุณต้องการให้ส่งตัวอย่างโดยอัตโนมัติตามระดับการวัดระยะทางที่ตั้งค่าไว้
หลังจากทำการเปลี่ยนแปลงเหล่านี้แล้ว โปรดรีสตาร์ทคอมพิวเตอร์ของคุณ จากนั้นเป็นต้นไปDefender จะทำงานอย่างเข้มงวดมากขึ้นเพื่อต่อต้านภัยคุกคามล่าสุด แต่ก็จะส่งข้อมูลไปยัง Microsoft มากขึ้นด้วย ซึ่งคุณควรพิจารณาจากมุมมองด้านความเป็นส่วนตัว
การเลือกอย่างชาญฉลาดว่าจะวิเคราะห์อะไรและไม่วิเคราะห์อะไร: การคัดกรองอย่างชาญฉลาด
โปรแกรม Defender อนุญาตให้คุณยกเว้นไฟล์ โฟลเดอร์ นามสกุลไฟล์ หรือกระบวนการทำงานทั้งหมดจากการสแกน เป็นเครื่องมือที่มีประโยชน์มากในการลดความขัดแย้งและปรับปรุงประสิทธิภาพ แต่หากใช้ผิดวิธี ก็อาจกลายเป็นภาระใหญ่ได้
หากต้องการกำหนดค่าการยกเว้น โปรดดูวิธีการยกเว้นแอป :
- เปิดโปรแกรมรักษาความปลอดภัยของ Windows > “การป้องกันไวรัสและภัยคุกคาม”
- คลิกที่ “จัดการการตั้งค่า” ภายใน “การตั้งค่าโปรแกรมป้องกันไวรัสและภัยคุกคาม”
- เลื่อนลงไปที่ “รายการยกเว้น” แล้วแตะ “เพิ่มหรือลบรายการยกเว้น”
- เลือกสิ่งที่คุณจะยกเว้น: ไฟล์ โฟลเดอร์ ประเภทไฟล์ หรือกระบวนการ.
สิ่งที่ควรทำอย่างมีเหตุผลคือการใช้การยกเว้นอย่างแม่นยำและเจาะจง เช่น เพื่อ:
- เส้นทางชั่วคราวสำหรับเครื่องมือพัฒนาซอฟต์แวร์ที่ได้รับการปกป้องอยู่แล้วโดยโหมดประสิทธิภาพของ Dev Drive
- ไฟล์ปฏิบัติการของบริษัทบางไฟล์ที่คุณมั่นใจว่าปลอดภัย 100% แต่ระบบกลับแจ้งเตือนผิดพลาดอยู่เสมอ
ควรหลีกเลี่ยงการยกเว้นโฟลเดอร์ต่างๆ เช่น โฟลเดอร์ดาวน์โหลด โฟลเดอร์เดสก์ท็อป หรือโฟลเดอร์เอกสาร เพราะนั่นคือที่ที่ภัยคุกคามที่แท้จริง มักจะตก อยู่
แนวทางปฏิบัติที่ดีที่สุดเพื่อประสิทธิภาพการทำงานเมื่อ Defender ทำให้ระบบ "ทำงานช้าลง"
หากคุณสังเกตเห็นว่าโปรแกรมป้องกันไวรัสใช้ทรัพยากรเครื่องมากเกินไป (พัดลมทำงานด้วยความเร็วสูงสุด เครื่องค้าง ฯลฯ) ขอแนะนำให้ตรวจสอบหาสาเหตุของปัญหาอื่นๆ ที่ไม่ได้เกิดจาก Defender โดยตรงก่อน
ลองใช้โปรแกรมป้องกันไวรัสอื่น ๆ และทำการบูตเครื่องแบบคลีนบูตดู
สิ่งแรกที่ควรตรวจสอบคือ คุณไม่ได้ใช้งานโปรแกรมป้องกันไวรัสอื่นควบคู่กันไป การใช้งาน Defender ร่วมกับโปรแกรมป้องกันไวรัสของบริษัทอื่นมักทำให้เกิดความขัดแย้งในการสแกนและใช้ทรัพยากรเป็นสองเท่า ถอนการติดตั้งหรือปิดใช้งานโปรแกรมเพิ่มเติมเหล่านั้น และเหลือไว้เพียง Defender เท่านั้น
ขั้นตอนต่อไป คุณสามารถลองทำการบูตแบบคลีน (clean boot)เพื่อตรวจสอบว่ามีบริการของบุคคลที่สามใดรบกวนการทำงานหรือไม่:
- เรียกใช้ msconfig แล้วในแท็บ "บริการ" ให้เลือก "ซ่อนบริการของ Microsoft ทั้งหมด" และปิดใช้งานบริการที่เหลือ
- ในแท็บ "การเริ่มต้นระบบ Windows" ให้เปิดตัวจัดการงาน (Task Manager) และปิดใช้งานทุกอย่างที่ไม่จำเป็น
- รีสตาร์ทเครื่องแล้วตรวจสอบว่าประสิทธิภาพดีขึ้นหรือไม่ขณะที่ Windows Defender ทำงานอยู่
หากพีซีทำงานได้อย่างราบรื่นในสถานการณ์นี้ ปัญหามักจะอยู่ที่ซอฟต์แวร์บางตัวหรือไดรเวอร์ที่ขัดแย้งกันไม่ใช่ที่ตัวโปรแกรม Defender เอง
ซ่อมแซมไฟล์ระบบและทำความสะอาดคอมพิวเตอร์ของคุณ
หากมีไฟล์เสียหาย โปรแกรม Defender อาจใช้เวลาทั้งวันในการต่อสู้กับไฟล์เหล่านั้นและทำให้ประสิทธิภาพการทำงานลดลง ควรใช้เครื่องมือซ่อมแซมระบบ:
sfc /scannow dism /online /cleanup-image /restorehealth
ขั้นแรก ให้เรียกใช้ SFC และหากพบข้อผิดพลาด ให้เรียกใช้ DISM ต่อไป ตรวจสอบให้แน่ใจว่าฐานข้อมูลไวรัสของ Windows และ Defender ได้รับการอัปเดตอย่างสมบูรณ์จาก Windows Update แล้ว
ควรใช้เครื่องมือแก้ไขปัญหาอย่างเป็นทางการของ Microsoft เพื่อตรวจสอบประสิทธิภาพโดยรวม และตรวจสอบการใช้งานดิสก์ด้วย Resource Monitor เพื่อดูว่ามีกระบวนการใดที่ทำให้เปอร์เซ็นต์การใช้งานสูงถึง 100% อย่างต่อเนื่องหรือไม่
ระบบรักษาความปลอดภัยและความเป็นส่วนตัวเพิ่มเติมใน Windows
นอกเหนือจากโปรแกรมป้องกันไวรัสแล้ว ระบบปฏิบัติการเองยังมีส่วนประกอบหลายอย่างที่เมื่อรวมกันแล้วจะช่วยยกระดับความปลอดภัยได้อย่างมากโดยไม่จำเป็นต้องติดตั้งอะไรเพิ่มเติม
รหัสผ่าน, PIN หรือไบโอเมตริก และการหมดอายุของข้อมูลประจำตัว
น่าแปลกใจที่คอมพิวเตอร์จำนวนมากสามารถเริ่มต้นทำงานได้โดยตรงโดยไม่ต้องใช้รหัสผ่านหรือ PINเพื่อป้องกันการเข้าถึงในพื้นที่:
- ไปที่การตั้งค่า > บัญชี > ตัวเลือกการลงชื่อเข้าใช้
- ตั้งค่า Windows Hello (รหัส PIN ลายนิ้วมือ หรือการจดจำใบหน้า) หรืออย่างน้อยที่สุดก็ตั้งรหัสผ่านที่ปลอดภัย
ในสภาพแวดล้อมที่จำเป็นต้องเปลี่ยนรหัสคีย์เป็นระยะ คุณสามารถกำหนดให้รหัสคีย์หมดอายุได้:
- เปิด Run > netplwiz แล้วไปที่แท็บ “Advanced Options”
- ไปที่ “ตัวเลือกขั้นสูง” ภายใต้ “การจัดการผู้ใช้ขั้นสูง” แล้วเปิด “ผู้ใช้และกลุ่มในเครื่อง”
- สำหรับผู้ใช้ที่เกี่ยวข้อง ให้ยกเลิกการเลือก “รหัสผ่านไม่มีวันหมดอายุ”
คุณสามารถทำได้จากคอนโซลเช่นกัน โดยการเปิดใช้งานการหมดอายุทั่วโลก:
wmic UserAccount set PasswordExpires=True
และสำหรับผู้ใช้เฉพาะราย:
wmic UserAccount where Name="UserName" set PasswordExpires=True
การควบคุมบัญชีผู้ใช้ (UAC) และประเภทบัญชี
ระบบควบคุมบัญชีผู้ใช้ (UAC) คือข้อความแจ้งเตือนที่ปรากฏขึ้นเพื่อขออนุญาตเมื่อโปรแกรมต้องการทำการเปลี่ยนแปลงที่สำคัญ การลดระดับหรือปิดใช้งาน UAC อาจดูน่าสนใจ แต่แท้จริงแล้วมันเป็นด่านป้องกันที่สำคัญต่อมัลแวร์ที่พยายามเข้าถึงสิทธิ์ระดับสูง
ตรวจสอบสถานะได้จากแผงควบคุม > ระบบและความปลอดภัย > ความปลอดภัยและการบำรุงรักษา > ความปลอดภัย ตรวจสอบให้แน่ใจว่าการควบคุมบัญชีผู้ใช้ (User Account Control) เปิดใช้งานอยู่และอยู่ในระดับที่เข้มงวดพอสมควร
นอกจากนี้ ควรพิจารณาใช้บัญชีผู้ใช้ทั่วไปสำหรับงานประจำวัน และเก็บบัญชีผู้ดูแลระบบไว้ใช้เฉพาะในสถานการณ์ที่จำเป็นเท่านั้น วิธีนี้จะช่วยลดผลกระทบจากการโจมตีที่แอบเข้ามาทางเบราว์เซอร์หรือไฟล์แนบที่เป็นอันตรายได้อย่างมาก
บัญชีท้องถิ่นเทียบกับบัญชี Microsoft
บัญชี Microsoft ช่วยให้คุณซิงค์การตั้งค่าและใช้บริการคลาวด์ได้ แต่ก็เพิ่มความเสี่ยงต่อการถูกโจมตีทางออนไลน์ด้วยเช่นกัน หากคุณต้องการความเป็นส่วนตัวสูงสุดและลดการพึ่งพาบริการภายนอก คุณสามารถใช้บัญชีภายในเครื่องได้
หากคุณมีบัญชี Microsoft ที่เชื่อมโยงอยู่แล้ว:
- ไปที่ การตั้งค่า > บัญชี > ข้อมูลของคุณ
- คลิกที่ “เข้าสู่ระบบด้วยบัญชีท้องถิ่นแทน”
- ทำตามขั้นตอนในตัวช่วยสร้าง แล้วจึงออกจากระบบ
อย่างไรก็ตาม หากคุณต้องการใช้ประโยชน์จากฟีเจอร์ต่างๆ อย่างเต็มที่ เช่น การซิงค์ข้อมูลกับ OneDrive หรือการตรวจสอบการโจรกรรมข้อมูลส่วนบุคคลของ Defender บัญชี Microsoft ถือเป็นสิ่งจำเป็นอย่างยิ่ง
การควบคุมโดยผู้ปกครองและการติดตามครอบครัว
หากเด็ก ๆ ใช้คอมพิวเตอร์ โมดูล ตัวเลือกสำหรับครอบครัว (Family Options ) ใน Windows Security จะเป็นเครื่องมือสำคัญ โมดูลนี้ทำงานร่วมกับบัญชี Microsoft สำหรับเด็ก และช่วยให้คุณสามารถ:
- ตรวจสอบกิจกรรมออนไลน์และเวลาที่ใช้หน้าจอ
- จำกัดเว็บไซต์ที่พวกเขาสามารถเข้าชมได้ หรือบล็อกเว็บไซต์ในหมวดหมู่ที่เป็นอันตราย
- จำกัดเกมและแอปพลิเคชันที่สามารถใช้งานได้
- กำหนดตารางเวลาและเวลาใช้งานสูงสุดต่อวัน
ทั้งหมดนี้สามารถจัดการได้จากเว็บไซต์ของตระกูล Microsoft หรือจากแอป My Defender เอง หากคุณติดตั้งแอปนี้ไว้
การตรวจสอบการโจรกรรมข้อมูลส่วนบุคคลด้วย Mi Defender
หนึ่งในฟีเจอร์ใหม่ล่าสุดของ Defender คือการตรวจสอบข้อมูลส่วนบุคคลซึ่งผสานรวมกับเทคโนโลยีของ Experian และออกแบบมาเพื่อตรวจสอบว่าข้อมูลส่วนบุคคลของคุณอาจถูกนำไปเผยแพร่ใน Dark Web หรือไม่
การตั้งค่า:
- เปิด My Defender (แอปพลิเคชันรักษาความปลอดภัยเวอร์ชันใหม่)
- ไปที่หัวข้อการโจรกรรมข้อมูลส่วนบุคคล แล้วคลิกที่ “บทนำ”
- สร้างโปรไฟล์ของคุณโดยระบุข้อมูลที่คุณต้องการปกป้อง (อีเมล เบอร์โทรศัพท์ ฯลฯ)
- หากต้องการ คุณสามารถเพิ่มสมาชิกในครอบครัวเพื่อให้พวกเขาก็ได้รับความคุ้มครองด้วยเช่นกัน
จากนั้น ระบบจะสแกนหาแหล่งที่มาของการรั่วไหลที่รู้จัก และแจ้งเตือนคุณหากพบข้อมูลของคุณอยู่ในรายชื่อข้อมูลประจำตัวที่ถูกขโมย เพื่อให้คุณสามารถเปลี่ยนรหัสผ่านและดำเนินการแก้ไขได้ทันท่วงที
ไฟร์วอลล์ ผู้ให้บริการ และการแจ้งเตือน: ขัดเกลารายละเอียดขั้นสุดท้าย
โดยปกติแล้วส่วนไฟร์วอลล์จะได้รับการตั้งค่าอย่างถูกต้องตามค่าเริ่มต้น แต่ขอแนะนำให้ตรวจสอบให้แน่ใจว่าได้เปิดใช้งานในทุกโปรไฟล์ (โดเมน ส่วนตัว และสาธารณะ) จาก "ไฟร์วอลล์และการป้องกันเครือข่าย" ในความปลอดภัยของ Windows แล้ว
ในส่วน "จัดการผู้ให้บริการ" คุณจะเห็นว่าโมดูลใดรับผิดชอบด้านโปรแกรมป้องกันไวรัส ไฟร์วอลล์ และการป้องกันเว็บ โดยปกติแล้ว Microsoft Defenderจะแสดงอยู่ในหมวดโปรแกรมป้องกันไวรัสและไฟร์วอลล์ หากมีโปรแกรมอื่นควบคุมอยู่ คุณจะต้องตัดสินใจว่าต้องการให้โปรแกรมใดเป็นผู้ควบคุม
สุดท้ายนี้ ส่วนการแจ้งเตือนด้านความปลอดภัยของ Windows ช่วยให้คุณปรับแต่งการแจ้งเตือนที่คุณต้องการเห็นและไม่ต้องการเห็นได้ การลดการแจ้งเตือนที่ไม่จำเป็น (เช่น "การสแกนครั้งล่าสุดสำเร็จ ไม่พบภัยคุกคาม") โดยคงไว้เฉพาะการแจ้งเตือนที่สำคัญและการแจ้งเตือนที่เกี่ยวข้องกับข้อผิดพลาดหรือปัญหาการกำหนดค่าเท่านั้น จะเป็นประโยชน์อย่างมาก หากจำเป็น โปรดเรียนรู้วิธีปิดใช้งานการแจ้งเตือน
ด้วยชุดการปรับแต่งที่ครอบคลุมนี้—ตั้งแต่โหมดประสิทธิภาพใน Dev Drive และการปรับปรุง PowerShell และ Registry ไปจนถึงตัวเลือกการตรวจสอบแรนซัมแวร์ ชื่อเสียง UAC ไฟร์วอลล์ และการตรวจสอบข้อมูลประจำตัว—Microsoft Defender จึงเปลี่ยนจาก "โปรแกรมป้องกันไวรัสเริ่มต้น" ไปเป็นชุดรักษาความปลอดภัยที่จริงจังแต่ใช้งานง่ายการใช้เวลาในการปรับแต่งตามความต้องการของคุณจะสร้างความแตกต่างอย่างมากระหว่าง Windows ที่เพียงแค่ "ป้องกันตัวเอง" กับระบบที่ปกป้องคุณอย่างแท้จริงโดยไม่ทำให้คุณรู้สึกเหมือนกำลังลากสมอเรือทุกครั้งที่เปิดเครื่องพีซี

