Dieser Artikel erläutert die Überlegungen und Best Practices für die Durchführung vollständiger Virenscans mit Next-Gen Antivirus mit XTP. Dieser Artikel beschreibt Faktoren, die sich auf die Scanleistung auswirken, sowie Szenarien, in denen ein erhöhter Ressourcenverbrauch zu einer höheren Schutzwirkung führt.
1. Übersicht
2. Schutzeffizienz und Auswirkungen auf die Leistung
3. Best Practices und Überlegungen
4. Scannen und Drosselung
5. Scannen und Ausschlüsse
ÜBERSICHT
Möglicherweise müssen Sie jedoch vollständige Scans ausführen, um die spezifischen Anforderungen Ihrer Organisation zu erfüllen. Ein vollständiger Scan beginnt mit einem Schnellscan und setzt sich anschließend mit einem sequenziellen Dateiscan aller eingebundenen festen, Wechseldatenträger und Netzwerklaufwerke fort. Ein vollständiger Scan kann je nach Inhaltsvolumen, Inhaltstyp und den Ressourcen, die Next-Gen Antivirus für die Durchführung des Scans zugewiesen wurden, mehrere Stunden bis mehrere Tage dauern. Die Scanleistung hängt nicht ausschließlich von der Dateigröße ab, sondern wird hauptsächlich durch die Art und Komplexität des Inhalts bestimmt.
SCHUTZEFFIZIENZ UND AUSWIRKUNGEN AUF DIE LEISTUNG
Die Geräteleistung hängt stark von Ihrer Umgebung ab. Natürlich dauert ein vollständiger Scan auf einem Gerät mit vielen komplexen Inhalten länger. Die folgende Tabelle fasst Szenarien zusammen, in denen wir uns entschieden haben, mehr Systemressourcen zu verwenden, um unsere Schutzeffizienz zu erhöhen.
| Einstellung | Standard | Details |
|---|---|---|
| Scannen von Archiven/Containern (z. B. ISOs) | Aktiviert |
Next-Gen Antivirus ist darauf optimiert, die Scanzeit für ein einzelnes Objekt zu minimieren. Container können viele Objekte enthalten, und das Scannen kann aufgrund des zusätzlichen Aufwands für das Extrahieren der Elemente im Container länger als erwartet dauern. |
| Maximale Größe für das Scannen von Archiven | Unbegrenzt |
|
| Zugeordnetes Netzwerk (z. B. UNC, SMB, CIFS) | Aktiviert |
Standardmäßig scannt Next-Gen Antivirus zugeordnete Netzwerklaufwerke. |
| OneDrive-Synchronisierung | Aktiviert |
Standardmäßig scannt Next-Gen Antivirus Desktops, Dokumente und Downloads, die über OneDrive oder die Ordnersynchronisierung synchronisiert werden. |
| Clientseitiger Cache/Offlinedateien | Aktiviert |
Standardmäßig scannt Next-Gen Antivirus den clientseitigen Cache. |
| Durchschnittlicher CPU-Auslastungsfaktor für Scans | 50 |
Siehe den Abschnitt Scannen und CPU-Drosselung in diesem Artikel. |
WICHTIG
- Wenn der Echtzeitschutz aktiviert ist, werden Dateien gescannt, bevor auf sie zugegriffen oder sie ausgeführt werden. Der Scan erfolgt unabhängig davon, wo sich die Dateien befinden.
- Die tatsächliche CPU-Auslastung kann abhängig von der Anzahl der CPU-Kerne, der E/A-Leistung, der Speicherauslastung usw. variieren. Eine Begrenzung der CPU-Auslastung kann dazu führen, dass vollständige Scans länger dauern. Kunden sollten diesen Wert daher anhand der in ihrer jeweiligen Umgebung ermittelten tatsächlichen CPU-Auslastungswerte feinabstimmen.
BEST PRACTICES UND ÜBERLEGUNGEN
Die Geräteleistung ist ein wichtiger Faktor für die Rate der Verarbeitung von Sicherheitsereignissen sowie für die Geschwindigkeit von Datei-, Netzwerk- und Scanaktivitäten. Eine höhere Rate bei der Ereignisverarbeitung bedeutet eine höhere Belastung durch den Antivirus-Scanner. Unterschiedliche Konfigurationen der Antivirussoftware können sich auf Leistung und Schutz auswirken. Microsoft empfiehlt Folgendes:
VOLLSTÄNDIGE SCANS
- Es wird empfohlen, Scanrichtlinien basierend auf Gerätetyp und -rolle zu konfigurieren, z. B. SQL Server Collection, IIS Server Collection, Domänencontroller, Exchange Server usw.
- Vermeiden Sie die Verwendung von Domänencontrollern in der Rolle eines Dateiservers. Dadurch werden Antivirus-Scanaktivitäten auf Dateifreigaben reduziert und der Leistungsaufwand minimiert.
- Die Antivirus-Engine verfügt über eine Funktion zur Berechnung von Dateihashes, die für jede gescannte ausführbare Datei einen Dateihash berechnet, sofern dieser nicht zuvor berechnet wurde. Dies wirkt sich auf die Leistung aus, insbesondere beim Kopieren großer Dateien von einer Netzwerkfreigabe.
- Die Leistung vollständiger Scans kann durch die CPU-Drosselung beeinträchtigt werden. Wir empfehlen, die Einstellungen für die CPU-Begrenzung auf den Standardwerten zu belassen.
WICHTIG
- Die Antivirus-Engine überprüft absichtlich den internen Inhaltstyp, da Dateierweiterungen häufig irreführend sind und von Angreifern leicht gefälscht werden können.
- Die Scanleistung hängt stark vom tatsächlichen Inhaltstyp ab, der gescannt wird. Im Allgemeinen benötigen komplexere Dateitypen mehr Zeit und Rechenzyklen, während ungewöhnlichere Inhaltstypen noch mehr Zeit benötigen (z. B. JavaScript-Dateien).
- Das Tool zur Leistungsanalyse hilft dabei, Dateien, Dateierweiterungen und Prozesse zu ermitteln, die während Antivirus-Scans auf einzelnen Endpunkten möglicherweise Leistungsprobleme verursachen. Wenn Sie Next-Gen Antivirus mit XTP ausführen und Leistungsprobleme auftreten, können Sie die Leistungsanalyse verwenden, um die Leistung zu optimieren (siehe Leistungsanalyse für Microsoft Defender Antivirus).
SCANNEN UND DROSSELUNG
Die CPU-Auslastungsbegrenzung, auch als CPU-Drosselung bezeichnet, wird verwendet, um die maximale CPU-Auslastung für bedarfsgesteuerte Scans von Next-Gen Antivirus festzulegen. Die CPU-Drosselung ist standardmäßig aktiviert und gilt nur für geplante Scans sowie optional für benutzerdefinierte Scans. Es wird empfohlen, diese Einstellung abhängig von den in Ihrer jeweiligen Umgebung ermittelten tatsächlichen CPU-Auslastungswerten fein abzustimmen (Sie können die CPU-Drosselung unter HEIMDAL Dashboard -> Endpunkteinstellungen -> Ihre GP -> Endpunkterkennung -> Next-Gen Antivirus ändern):
Der CPU-Auslastungsfaktor für die Antivirus-Engine ist keine feste Begrenzung, sondern dient der Scan-Engine als Richtwert, diese maximale Auslastung nicht zu überschreiten. Für diese Einstellung der Scanrichtlinie können Sie einen Wert als Prozentsatz der maximalen CPU-Auslastung während des Scans angeben. Der Wert 0 oder 100 bedeutet, dass keine Drosselung erfolgt. Wenn dieser Wert beispielsweise auf 20 reduziert wird, bedeutet dies, dass die Scan-Engine versucht, die durchschnittliche CPU-Auslastung des Systems während des Scans unter 20 % zu halten, wodurch die Fertigstellung länger dauert.
- Wenn Sie den Prozentwert auf 0 oder 100 festlegen, ist die CPU-Drosselung deaktiviert, und Windows Defender kann während der geplanten und benutzerdefinierten Scans bis zu 100 % der CPU verwenden. Dies wird nicht empfohlen, da es zu nicht reagierenden Apps und sogar zu Überhitzung führen kann. Gehen Sie daher äußerst vorsichtig vor.
- Das Ändern des Werts hat sowohl Vor- als auch Nachteile. Höhere Werte bedeuten, dass die Scans schneller durchgeführt werden. Allerdings kann dies Ihr System während des Scans verlangsamen. Niedrigere Werte bedeuten, dass der Scan länger dauert, Ihnen während des Scans jedoch mehr CPU-Ressourcen für Ihr System zur Verfügung stehen. Wenn Sie beispielsweise kritische Workloads auf einem Server ausführen, sollte diese Einstellung auf einen Wert festgelegt werden, der den Betrieb der Workloads nicht beeinträchtigt.
SCANNEN UND AUSSCHLÜSSE
Die Antivirus-Engine verfügt über eine integrierte Optimierung für Inhalte mit hoher Vertrauenswürdigkeit (z. B. Inhalte, die von vertrauenswürdigen Quellen signiert wurden). Wenn sie auf solche Inhalte trifft, beendet sie einfach das Scannen des Inhalts und überprüft stattdessen die Signatur, um sicherzustellen, dass die Datei nicht manipuliert wurde.
Das Ausschließen bestimmter Speicherorte vom Scannen kann die Scanzeit verkürzen. Es gibt zwei Arten von Ausschlüssen: Prozess- sowie Datei-/Ordnerausschlüsse. Nur Datei-/Ordnerausschlüsse gelten für vollständige Scans. Scan-Ausschlüsse sollten sorgfältig festgelegt werden, um die Scanzeit zu verkürzen und gleichzeitig das Risiko zu minimieren.
- Schließen Sie keine komprimierten Dateien aus, wenn dies durch Ihre Compliance-Anforderungen untersagt ist.
-
Schließen Sie weder den temporären Ordner des Benutzerprofils noch den Systemtemp-Ordner aus, da diese häufig von Malware verwendet werden:
C:\Users<UserProfileName>\AppData\Local\Temp\C:\Users<UserProfileName>\AppData\LocalLow\Temp\C:\Users<UserProfileName>\AppData\Roaming\Temp\%Windir%\Prefetch%Windir%\System32\SpoolC:\Windows\System32\CatRoot2%Windir%\Temp
- Die Verwendung von Umgebungsvariablen als Platzhalter in Ausschlusslisten ist auf Systemvariablen beschränkt. Verwenden Sie beim Hinzufügen von Ordner- und Prozess-Ausschlüssen keine benutzerbezogenen Umgebungsvariablen.