知識マップ: 自社開発のWindowsアプリがウイルス扱いされたら ── Microsoft Defenderの誤検知対応と、性能影響との付き合い方

記事「自社開発のWindowsアプリがウイルス扱いされたら ── Microsoft Defenderの誤検知対応と、性能影響との付き合い方」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

この記事は、自社開発のWindowsアプリがMicrosoft Defenderに誤検知される問題を、機械学習とクラウド保護による予測型の検知モデル、そしてUnknownカテゴリの扱いから説明する。難読化や自己解凍・同梱パッケージングは望ましくないアプリケーション分類の手がかりと重なり誤検知を招きやすく、信頼された認証局の証明書による一貫したコード署名がその軽減策になる。誤検知の恒久対応はサンプル申請ポータルへの提出で、隔離されたファイルはMpCmdRun.exeやイベントID1116/1117のログ確認を経て復元できる。除外設定は保護レベルの低下を伴う一時対応にとどめ、性能問題はPerformance analyzerで計測したうえでDev Driveのパフォーマンスモードやスキャン負荷の軽減で対処する。

Defender誤検知対応の知識マップMicrosoft Defenderの機械学習・クラウド保護ベースの検知が実績ゼロのバイナリや難読化された構造をどう疑うか、サンプル申請ポータルへの報告と隔離復元という正規の対処、除外設定が保護レベルの低下を伴う一時対応であること、性能問題をPerformance analyzerとDev Driveのパフォーマンスモードで扱う流れを示す図利用する利用する原因になり得る原因になり得る利用する軽減するで構成できる軽減する推奨される対応原因になり得る利用するで確認できるで確認できる利用する推奨される対応原因になり得る軽減する利用する利用する原因になり得るで確認できる利用する軽減する推奨される対応軽減するMicrosoft Defender ウイルス対策誤検知(false positive)機械学習ベースの検知モデルクラウド保護Unknown(認識されないソフトウェア)カテゴリ難読化(オブファスケーション)望ましくないアプリケーション(PUA)分類コード署名証明書MpCmdRun.exeサンプル申請ポータル隔離(quarantine)隔離からの復元検知/処置イベント(ID 1116/1117)Get-WinEventCARO命名規則除外設定(フォルダー除外)保護レベルの低下Microsoft Defender for Endpoint(EDR)MsMpEng.exe(Antimalware Service Executable)ウイルス対策ミニフィルタースキャンによる性能コストPerformance analyzerDev Driveパフォーマンスモード(open now, scan later)スキャンのCPU使用率上限(-CpuThrottling/ScanAvgCPULoadFactor)

概念間の関係(全25件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

Microsoft Defender ウイルス対策
Windowsに組み込まれたウイルス対策ソフトで、機械学習・ふるまい分析・クラウド保護を組み合わせて脅威を判定する。
誤検知(false positive)
正規の無害なファイルが、ウイルス対策ソフトによって悪性と誤って判定されること。
Unknown(認識されないソフトウェア)カテゴリ
実績・ダウンロード数が少なく検出も未確立なソフトウェアの分類で、まだ検出されていないマルウェアの早期警戒システムと位置付けられる。
難読化(オブファスケーション)
クラス名・メソッド名を無意味な文字列に置き換えるなどして、逆コンパイル結果を読みにくくする加工。
コード署名証明書
ソフトウェアの発行元を証明し、改ざんを検出するための証明書。
MpCmdRun.exe
カスタムスキャン、隔離ファイルの復元、除外の検証などをコマンドラインから行えるMicrosoft Defenderの管理ツール。
サンプル申請ポータル
Microsoft Security Intelligenceが提供する、誤検知や未知のファイルを開発者として提出し判定を追跡できるオンライン申請窓口。
検知/処置イベント(ID 1116/1117)
Defenderのイベントログに記録される、マルウェアまたは望ましくないソフトウェアの検出(1116)と、隔離などの処置(1117)を示すイベントID。
除外設定(フォルダー除外)
指定したパス・プロセスをウイルス対策のスキャン対象から外す設定。効くのはその設定を持つ製品自身のフィルターだけで、保護レベルを下げるトレードオフを伴う。
Microsoft Defender for Endpoint(EDR)
組織向けのエンドポイント検知・対応(EDR)製品で、除外を設定したファイルでも独自のアラートや検知を発生させ得る。
MsMpEng.exe(Antimalware Service Executable)
Microsoft Defenderウイルス対策のサービス本体で、リアルタイム保護の既定動作としてファイルを開いた時点で同期的にスキャンする。
ウイルス対策ミニフィルター
ファイルI/O中のウイルス検出・駆除を行うミニフィルター。FSFilter Anti-Virus帯(320000〜329999)に位置する。Microsoft DefenderのWdFilterなどが該当する。
スキャンによる性能コスト
ウイルス対策ミニフィルターによるファイルスキャンがI/Oに追加する処理時間。大量の小ファイルを扱うワークロードで支配的になりやすい。
Dev Drive
開発ワークロード向けに設計された専用ボリューム。Microsoft Defenderがパフォーマンスモード(非同期スキャン)で動作し、フォルダー除外の安全な代替と位置付けられる。
パフォーマンスモード(open now, scan later)
ファイルオープン時に同期スキャンする既定動作の代わりに、オープン完了後へスキャンを遅延させる非同期方式。フォルダ除外より高い保護を保ったまま性能を改善する。
スキャンのCPU使用率上限(-CpuThrottling/ScanAvgCPULoadFactor)
オンデマンドスキャンのCPU使用率に、平均としてこの割合を超えないようにする目安上限を設定する仕組み。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。