Mohamed ZagoudiAdelix Automation

Microsoft-updates

Defender for Endpoint maart 2026: Secure Score, live response en user containment

Microsoft rolt in maart 2026 nieuwe Secure Score-aanbevelingen uit, library management voor live response en proactive user containment.

Foto bij het artikel over Defender for Endpoint beveiligingsupdates

Foto: Biswarup Ganguly via wikimedia (Openverse) · CC BY 3.0

In dit artikel
  1. Nieuwe Secure Score-aanbevelingen
  2. Library management voor live response
  3. Proactive user containment
  4. Platformupdates
  5. Wat dit betekent voor beheer
  6. Bronnen

Microsoft heeft in maart 2026 meerdere updates voor Defender for Endpoint aangekondigd op de officiële What's new-pagina. De updates omvatten nieuwe Secure Score-aanbevelingen, algemeen beschikbare functies voor live response en proactive user containment, plus platformupdates voor Linux, Windows en macOS.

Nieuwe Secure Score-aanbevelingen

Microsoft Secure Score bevat nu twee nieuwe aanbevelingen om organisaties te helpen veelvoorkomende aanvalspatronen te voorkomen.

De eerste aanbeveling richt zich op het blokkeren van uitgaande netwerkverbindingen van Microsoft HTML Application Host (mshta.exe). Deze aanbeveling helpt aanvallen tegen te gaan die gebruikmaken van mshta.exe, een vertrouwd Windows-binair bestand, om schadelijke scripts uit te voeren en communicatie met externe command-and-control-infrastructuur (C2) tot stand te brengen. Door uitgaande verbindingen van mshta.exe te blokkeren, worden veelvoorkomende aanvalsketens onderbroken, wordt payload-download en data-exfiltratie voorkomen, en wordt het risico op living-off-the-land-aanvallen verminderd. Deze aanbeveling is relevant voor opkomende aanvalscampagnes, zoals ClickFix-campagnes, waarbij aanvallers legitieme tools als mshta.exe misbruiken om schadelijke inhoud uit te voeren die via gebruikersinteractie wordt geleverd.

De tweede aanbeveling richt zich op bestandsoverdracht via Remote Desktop Protocol (RDP) en SMB-serverbeveiging tegen authentication relay-aanvallen. Het blokkeren van bestandsoverdracht via RDP beperkt de mogelijkheden voor bestandsoverdracht in RDP-sessies en voorkomt dat aanvallers schadelijke bestanden in de omgeving overbrengen of gevoelige gegevens exfiltreren. De aanbeveling voor SMB-serverbeveiging helpt servers te beschermen tegen credential relay-aanvallen door SMB-authenticatiebeveiligingen te versterken, inclusief Extended Protection for Authentication (EPA), SMB-ondertekening en SMB-versleuteling om authenticatie-integriteit te waarborgen en SMB-verkeer tegen manipulatie of onderschepping te beschermen.

Library management voor live response

Library management voor live response is nu algemeen beschikbaar. Deze functie biedt een gecentraliseerde weergave voor het beheren van bestanden en scripts die worden gebruikt tijdens live response-sessies.

Proactive user containment

De proactive user containment-actie (contain user) als onderdeel van de predictive shielding-functie is nu algemeen beschikbaar. Deze actie combineert activiteitsgegevens met blootstellingsgegevens om blootgestelde inloggegevens te identificeren die risico lopen op compromittering en hergebruik voor schadelijke activiteiten.

Platformupdates

Microsoft heeft in maart 2026 updates voor meerdere platforms uitgebracht:

  • Linux: Build 101.26021.0002 (versie 30.126021.0002.0) en Build 101.26012.0007 (versie 30.126012.0007.0)
  • Windows: Windows Defender Antivirus Platform 4.18.26020.6 met Engine 1.1.26020.3
  • macOS: Build 101.26012.0017 (versie 20.126012.17.0) en Build 101.26012.0015 (versie 20.126012.15.0)

Details over verbeteringen en functies per release zijn beschikbaar in de release notes.

Wat dit betekent voor beheer

Beheerders kunnen de nieuwe Secure Score-aanbevelingen beoordelen en implementeren om hun endpoint-beveiligingspostuur te versterken. De aanbevelingen voor mshta.exe-blokkering en RDP/SMB-hardening kunnen via groepsbeleid of andere configuratiemechanismen worden ingevoerd. Library management voor live response stelt beveiligingsteams in staat scripts en bestanden centraal te beheren, wat de efficiëntie van incident response verbetert. De proactive user containment-functie kan helpen blootgestelde inloggegevens sneller te identificeren en te isoleren. Platformupdates moeten volgens het normale updateschema worden geïmplementeerd.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.