← ブログ一覧

WindowsSecurityDefenderPowerShell

Windows Home の Defender、実は「守っていない」設定が 4 つある(gpedit 無しで有効化する)

Windows 10/11 Home の Microsoft Defender には、機能はあるのに既定では効いていない設定が 4 つある。何をするものか、既定はどうか、PowerShell でどう有効化するか、有効化したらどう困りうるかを、Microsoft の一次資料と自分の PC の実測だけで書く。

関連製品: Agent Fettle

Norton を解約して Microsoft Defender に戻したとき、「Defender は既定のままで大丈夫か」を実測で確かめました。 結論から書くと、Windows 10/11 Home の Defender には、機能はあるのに既定では効いていない設定が 4 つあり、 Home にはグループポリシーエディタ(gpedit.msc)が無いので、PowerShell かレジストリでしか有効化できません。

この記事は、その 4 つを「何をするものか」「既定はどうなっているか」「どう有効化するか」「有効化したらどう困りうるか」の順に、 Microsoft の一次資料と自分の PC での実測だけで書きます。

前提

  • 対象: Windows 10 22H2 / Windows 11、Defender for Endpoint(企業向け)に登録していない普通の PC
  • 確認コマンドは管理者ではない PowerShell で動きます。変更するコマンドだけ管理者 PowerShell が要ります
  • 「Defender のエンジン自体」は AV-TEST で Top Product です(2026 年 6 月、Norton 360 と同じ評価)1。問題はエンジンではなく設定です

まず現状を見る

Get-MpPreference | Select-Object PUAProtection, EnableControlledFolderAccess, EnableNetworkProtection, AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions
Get-MpComputerStatus | Select-Object RealTimeProtectionEnabled, IsTamperProtected, AntivirusSignatureAge

何も触っていない Windows 10/11 Home では、Microsoft の文書上、既定はこうです(各項目の出典は本文の脚注)。

PUAProtection                      : 2        ← 監査モード。検出はするがブロックしない
EnableControlledFolderAccess       : 0        ← オフ
EnableNetworkProtection            : 0        ← オフ
AttackSurfaceReductionRules_Ids    :          ← 未設定
AttackSurfaceReductionRules_Actions:
RealTimeProtectionEnabled          : True
IsTamperProtected                  : True
AntivirusSignatureAge              : 0

リアルタイム保護と改ざん防止は最初から有効です。効いていないのは下の 4 つ。

ちなみに私の開発機(先日 Norton をやめて、3 つは PowerShell で有効化したつもりの PC)の実出力はこうでした。

PUAProtection                       : 1
EnableControlledFolderAccess        : 1
EnableNetworkProtection             : 1
AttackSurfaceReductionRules_Ids     :
AttackSurfaceReductionRules_Actions :

ASR だけ空。 3 つは有効化していたのに、4 つ目は手つかずでした。「やったつもり」は実測で見ないと分かりません。これがこの記事を書いた動機の半分です。

1. PUA(望ましくないアプリ)のブロック — 既定は「監査モード」

バンドルインストーラ、広告を差し込むソフト、「N 件の問題が見つかりました」と脅して有料版へ誘導する類のツールを、 ウイルスではないが有害なものとして扱う機能です。

Microsoft の文書では、Defender for Endpoint に登録していない PC の既定は定義 1.329.495.0 以降で 監査モード(2)、 つまり「検出してイベントログに残すが、何もしない」です2。

# 管理者 PowerShell
Set-MpPreference -PUAProtection Enabled

副作用: まれに正規のツールが PUA 判定されることがあります。Windows セキュリティ → 保護の履歴で確認し、必要なら除外に入れます。

2. フォルダーアクセスの制御 — 既定はオフ

許可していないプログラムが Documents / Pictures などの保護フォルダに書き込むのを止める、ランサムウェア対策の最後の砦です。 既定ではオフ3。

Set-MpPreference -EnableControlledFolderAccess Enabled

副作用: これが一番体感で困ります。 有効化直後は、Documents に保存する正規のアプリ(エディタ、ゲームのセーブ、自作ツール)が ブロックされることがあります。ブロックされたら Windows セキュリティ → ウイルスと脅威の防止 → ランサムウェアの防止 → 「フォルダーアクセスの制御でアプリを許可する」に追加します。まず AuditMode で数日様子を見るのも手です。

Set-MpPreference -EnableControlledFolderAccess AuditMode   # 記録だけ

3. ネットワーク保護 — 既定はオフ

SmartScreen の評価データを使って、ブラウザ以外を含む全プロセスの悪性ドメインへの接続を OS レベルで止めます。 市販の統合セキュリティが「Web シールド」として売っていた層に相当します。既定ではオフ4。

Set-MpPreference -EnableNetworkProtection Enabled

注意(正直に): Microsoft の文書はこの機能を Pro / Enterprise 前提で書いています。Home で上のコマンドは通り、 Get-MpPreference は 1 を返します(実測)が、Home で実際に接続が遮断されるところまでは自分では確かめていません。

4. 攻撃面の減少(ASR)ルール — 既定は未設定

「メールから来た実行ファイルを起動させない」「流通量が少なく登場して間もない実行ファイルを起動させない」といった 振る舞いベースのルール群です。Microsoft の文書に **「Windows 11 Home を含む Defender 搭載の全エディションで使え、 PowerShell でローカル設定できる」**と明記されています5。既定ではどのルールも設定されていません。

ダウンロード由来の脅威に効く 3 つを、まず監査モードで入れます(いきなり Block にすると自作ツールが止まりうるため)。

$rules = @(
  '01443614-cd74-433a-b99e-2ecdc07bfc25',  # 流通量・年齢の基準を満たさない実行ファイルの実行を防ぐ
  'be9ba2d9-53ea-4cdc-84e5-9b1eeee46550',  # メール / Web メールから来た実行可能コンテンツを止める
  'd3e037e1-3eb8-44c8-a917-57927947596d'   # JS / VBS がダウンロードした実行ファイルを起動するのを止める
)
foreach ($r in $rules) { Add-MpPreference -AttackSurfaceReductionRules_Ids $r -AttackSurfaceReductionRules_Actions AuditMode }

数日〜2 週間、イベントビューアー(Microsoft-Windows-Windows Defender/Operational、イベント ID 1122 が監査)を見て、 業務ツールが引っかかっていなければ Enabled(Block)に上げます。

foreach ($r in $rules) { Add-MpPreference -AttackSurfaceReductionRules_Ids $r -AttackSurfaceReductionRules_Actions Enabled }

元に戻す

Set-MpPreference -PUAProtection AuditMode           # 既定へ
Set-MpPreference -EnableControlledFolderAccess Disabled
Set-MpPreference -EnableNetworkProtection Disabled
foreach ($r in $rules) { Remove-MpPreference -AttackSurfaceReductionRules_Ids $r }

改ざん防止(Tamper Protection)が有効でもこれらのコマンドは通ります(改ざん防止が守るのはリアルタイム保護などのコア設定で、 Windows セキュリティの画面からしか変えられません)。

有効化したあと、戻ってしまうことがある

これが本記事で一番言いたいことです。Windows Update やセキュリティ製品の入れ替え、あるいは自分の操作で、 これらは静かに既定に戻ることがあります。Defender には「設定が変わった」と教えてくれる仕組みが無いので、 戻ったことに気づけません。上の Get-MpPreference を定期的に見るか、タスクスケジューラで週 1 回ログに落とすのが最低限の対策です。

# 例: 週 1 回、状態をファイルに残す
Get-MpPreference | Select-Object PUAProtection, EnableControlledFolderAccess, EnableNetworkProtection, AttackSurfaceReductionRules_Ids |
  ConvertTo-Json | Out-File "$env:LOCALAPPDATA\defender-posture-$(Get-Date -Format yyyyMMdd).json"

宣伝(1 段落だけ)

上の「確認 → 有効化 → 戻っていないか見張る」を常駐でやるツールを作っていて、いまクローズドβでテスターを募集しています。 Defender の 4 項目を含む 19 項目を 1 時間ごとに確かめ、外れた項目だけ知らせ、有効化は「修復案を見る → 適用」の 2 クリックで 変更前の値を保存してから行います。ウイルス対策ソフトではなく、外部に何も送りません。テスターには年間ライセンスを無償で出しています。 興味があれば → Agent Fettle ベータテスター募集

Footnotes

  1. AV-TEST: Test antivirus software for Windows 11 – Home User — 2026 年 6 月、Microsoft Defender Antivirus (Consumer) 4.18: 保護 6 / 性能 5.5 / 使いやすさ 6、Norton 360 26.4 & 26.5: 6 / 6 / 6。どちらも Top Product(2026-09-17 確認) ↩

  2. Block potentially unwanted applications with Microsoft Defender Antivirus — 「Microsoft Defender Antivirus without devices onboarded to Defender for Endpoint」の表(1.329.495.0 以降: Audit mode (2)) ↩

  3. Protect folders from ransomware with controlled folder access — 「CFA is turned off by default.」「available on any edition of Windows that includes Microsoft Defender Antivirus (for example, Windows 11 Home)」(ms.date 2026-07-02) ↩

  4. Use network protection to help prevent connections to malicious or suspicious sites — 要件に Windows 10/11 Pro or Enterprise とある ↩

  5. Attack surface reduction rules reference — 「ASR rules are a Microsoft Defender Antivirus feature that's available on any edition of Windows that includes Microsoft Defender Antivirus (for example, Windows 11 Home). You can configure ASR rules locally using PowerShell or Group Policy.」 ↩