Ako zapnúť skryté ochrany Windows Defenderu vo Windows 11?

Microsoft na jar tvrdil, že vstavaná ochrana Windowsu väčšine ľudí stačí. Na stránke z 9. apríla 2026 napísal, že ochrana zvyčajne postačuje, keď systém beží s predvolenými nastaveniami, pravidelne sa aktualizuje a používateľ sťahuje uvážlivo.

Tá stránka už na pôvodnej adrese nie je. Archív Wayback Machine ju zachytil živú ešte 11. mája, od 24. mája adresa presmerúva na rozcestník. Prečo, to Microsoft nevysvetlil. Zaujímavejšie než dohady je však to, čo v nej nezaznelo.

Defender totiž vie výrazne viac, než ukazuje. Štyri dôležité ochranné mechanizmy sú z výroby vypnuté alebo nastavené miernejšie, hoci ich máte v systéme aj bez predplatného: riadený prístup k priečinkom, pravidlá na zníženie plochy útoku, sieťová ochrana a úroveň blokovania v cloude.

Riadený prístup k priečinkom je predvolene vypnutý

Táto funkcia dovolí meniť súbory v chránených priečinkoch len aplikáciám, ktorým systém dôveruje. Keď sa o to pokúsi nedôveryhodná aplikácia, pokus zablokuje a upozorní vás. Chráni tak súbory napríklad pred ransomwarom a strážiť vie aj zavádzacie sektory disku pred prepísaním.

Microsoft v dokumentácii píše priamo, že funkcia je predvolene vypnutá. Kým ju nezapnete, riadený prístup k priečinkom nebráni nedôveryhodným aplikáciám meniť súbory v týchto priečinkoch. Je to najužitočnejšia položka z celej štvorice a zároveň jediná, ktorá sa dá zapnúť myšou.

Nájdete ju v aplikácii Windows Zabezpečenie cez Ochranu pred vírusmi a hrozbami a položku Ochrana pred ransomwarom. Slovenské znenie potvrdzuje slovenská stránka podpory Microsoftu. Podrobnejší postup máme aj v staršom návode na ochranu pred ransomwarom v Defenderi.

Predvolene chráni Dokumenty, Obľúbené, Hudbu, Obrázky a Videá vrátane zodpovedajúcich verejných priečinkov. Tento základ sa nedá odobrať, vlastné priečinky sa pridať dajú. Ak priečinok presúva OneDrive, ochrana ho stráži v novom umiestnení.

Jedno obmedzenie treba poznať vopred. Aplikácia Windows Zabezpečenie ponúka len zapnutie alebo vypnutie. Režim auditu, ktorý zásahy iba zapisuje a nič neblokuje, sa cez ňu nastaviť nedá. Na bežnom počítači naň treba PowerShell spustený ako správca alebo skupinovú politiku.

V PowerShelli ho nastavíte príkazom Set-MpPreference s prepínačom EnableControlledFolderAccess. Ten prijíma hodnoty Disabled, Enabled, AuditMode a dve ďalšie, ktoré riešia iba zápis do sektorov disku. Microsoft odporúča začať auditom a až potom prejsť na blokovanie.

Čo môže po zapnutí prestať fungovať

Väčšina ľudí nemusí povoľovať nič. Defender si programy overuje sám podľa rozšírenosti a povesti a bežné aplikácie medzi dôveryhodné zaradí automaticky. Ručne povoľujte iba program, ktorý ochrana zablokovala a o ktorom viete, že je v poriadku.

Dve pasce sú však isté. Skriptovacie nástroje ako PowerShell nepovažuje funkcia automaticky za dôveryhodné. Ak majú zapisovať do chránených priečinkov, musíte ako povolenú aplikáciu pridať príslušný skriptovací nástroj. A povolenie sa prejaví až pri ďalšom spustení programu; služba, ktorá už beží, bude hlásiť zásahy ďalej, kým ju nereštartujete.

Opatrne aj so zálohovaním. Nástroje na tvorbu obrazov diskov, šifrovanie a rozdeľovanie diskov zapisujú priamo do sektorov, takže Microsoft radí najprv použiť režim, ktorý takéto zápisy iba zaznamenáva. Pri zdieľaných sieťových priečinkoch môže zapnutá ochrana citeľne spomaliť sieť.

Pravidlá na zníženie plochy útoku fungujú aj vo verzii Home

Tieto pravidlá neblokujú podľa konkrétnej vírusovej signatúry, ale podľa správania, ktoré útočníci bežne zneužívajú. Častý omyl je, že sú len pre firmy s drahým predplatným. Dokumentácia Microsoft Learn v odpovediach na časté otázky hovorí opak.

Doslova píše, že firemnú licenciu netreba a pravidlá fungujú na všetkých aktuálnych edíciách Windowsu. Ako príklad uvádza priamo Windows 11 Home. Licenciu vyžaduje až centrálna správa a hlásenia, teda funkcie, ktoré bežný domáci používateľ nepotrebuje.

Rozdiel medzi edíciami je inde. Lokálne sa pravidlá nastavujú cez PowerShell na každej podporovanej edícii, cez skupinovú politiku len na Pro a Enterprise. Niektoré pravidlá zaradené medzi štandardnú ochranu možno podľa Microsoftu typicky zapnúť rovno v režime blokovania bez predchádzajúceho auditu.

Pri zvyšku platí trpezlivosť. Pravidlo má v režime auditu bežať asi tridsať dní, aby bolo vidieť, čo by blokovalo a ktoré programy potrebujú výnimku. Výnimky však ochranu výrazne oslabujú: vyňatý súbor smie bežať a nezaznamenávajú sa o ňom udalosti ani hlásenia.

Sieťová ochrana kryje aj prehliadače mimo Edge

Sieťová ochrana bráni spojeniam na škodlivé a podozrivé stránky, a to na úrovni systému, nie prehliadača. Rozširuje pôsobnosť technológie SmartScreen na odchádzajúcu prevádzku HTTP a HTTPS smerujúcu k zdrojom so zlou povesťou, takže kryje aj programy, ktoré s webom pracujú na pozadí.

V systéme Windows pritom sieťová ochrana nesleduje Microsoft Edge. Tam pracuje SmartScreen priamo v prehliadači a sieťová ochrana pokrýva zvyšok. Zapína sa príkazom Set-MpPreference s prepínačom EnableNetworkProtection; hodnota Enabled blokuje a AuditMode iba zaznamenáva.

Má to háčik, ktorý sa v návodoch obchádza. V iných prehliadačoch číta doménu z úvodnej komunikácie protokolu TLS, takže QUIC a šifrované ClientHello musia byť vypnuté. Kým sú zapnuté, pri takomto šifrovanom spojení doménu jednoducho nevidí.

Prísnejšie sú aj podmienky. Ochrana vyžaduje zapnutú ochranu v reálnom čase a ako podporované systémy Windows Microsoft uvádza Windows 10 a 11 v edíciách Pro a Enterprise. Edíciu Home medzi nimi nemenuje, hoci pri predchádzajúcich dvoch funkciách ju uvádza výslovne.

Prísnejší cloud znamená viac falošných poplachov

Posledný prepínač určuje, ako agresívne Defender blokuje a kontroluje podozrivé súbory pomocou cloudu. Predvolená úroveň je menej agresívna než nastavenia High, High Plus a Zero Tolerance.

Vyššie úrovne si Microsoft sám podmieňuje. Pri úrovni High upozorňuje na väčšiu pravdepodobnosť falošných poplachov, pri High Plus k tomu pridáva možný vplyv na výkon a najprísnejšia úroveň Zero Tolerance blokuje všetky neznáme spustiteľné súbory. Doma to znamená, že vám Defender môže zastaviť aj legitímny, len málo rozšírený program.

Nad všetkým visí jedna podmienka. Riadený prístup k priečinkom aj pravidlá na zníženie plochy útoku vyžadujú, aby bol Windows Defender hlavným antivírusom v aktívnom režime. S antivírusom tretej strany teda nefungujú ani po zapnutí.

Prakticky teda: cloudovú úroveň nechajte na predvolenej a riadený prístup k priečinkom, pravidlá na zníženie plochy útoku aj sieťovú ochranu najprv otestujte v režime auditu. Pri riadenom prístupe k priečinkom však audit nastavíte len mimo aplikácie Windows Zabezpečenie. A rátajte s tým, že testovacie zostavy Windows 11 nastavenia priebežne presúvajú, takže po väčšej aktualizácii sa oplatí prekontrolovať, či sú prepínače tam, kde ste ich nechali.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať