Microsoft heeft in mei 2026 een maandoverzicht gepubliceerd op de What's new-pagina van Defender for Endpoint met zes nieuwe of gewijzigde functies, waarvan drie algemeen beschikbaar zijn en drie in preview.
Defender voor legacy Windows-versies nu algemeen beschikbaar
De Defender for Endpoint-beveiligingsoplossing voor Windows 7 SP1 en Windows Server 2008 R2 SP1 is nu algemeen beschikbaar. Deze oplossing biedt geavanceerde beveiligingsmogelijkheden en verbeterde functionaliteit voor deze verouderde apparaten in vergelijking met andere oplossingen. De implementatie gebeurt via het Defender deployment tool.
Exposure score in Vulnerability Management in preview
De nieuwe exposure score-model in Defender Vulnerability Management is nu beschikbaar in preview. Dit model verbetert de prioritering van risico's en de nauwkeurigheid van aanbevelingsimpact door exploit prediction data (EPSS) en contextfactoren van assets op te nemen, zoals internet-facing status en kriticaliteit van het apparaat. Deze gegevens helpen beheerders beter in te schatten welke kwetsbaarheden het meest urgent aanpak vereisen.
Geplande antivirus-scans op Linux in preview
Beheerders kunnen nu geplande antivirus-scans configureren op Microsoft Defender for Endpoint op Linux. De geplande scans ondersteunen elk uur uitgevoerde snelle scans, op interval gebaseerde snelle scans en wekelijkse volledige scans. Opties voor lage prioriteit, planning tijdens inactieve perioden en gerandomiseerde starttijden zijn beschikbaar. Configuratie is mogelijk via managed JSON, de Microsoft Defender-portal of de mdatp CLI.
Automatische device-isolatie in preview
Microsoft Defender for Endpoint kan nu automatisch gecompromitteerde apparaten isoleren als onderdeel van automatic attack disruption. Isolatie blokkeert het meeste netwerkverkeer terwijl het apparaat verbonden blijft met beveiligingsservices. De actie is tijdsbeperkt en scoped naar het incident; beveiligingsoperators kunnen isolatie op elk moment opheffen.
Custom data collection nu algemeen beschikbaar
Custom data collection is nu algemeen beschikbaar. Deze functie stelt organisaties in staat telemetrieverzameling uit te breiden en aan te passen buiten standaardconfiguraties met op regels gebaseerde filtering voor specifieke events van endpoint-apparaten. De maximale event-limiet per regel is bijgewerkt van 25.000 naar 75.000 events per apparaat binnen een rolling window van 24 uur.
Offline security intelligence updates voor Linux
Beheerders kunnen nu offline security intelligence update-instellingen voor Linux rechtstreeks configureren vanuit de Defender- en Intune-portals. Deze functie is algemeen beschikbaar.
Selective Response Actions in preview
Selective Response Actions stelt organisaties in staat high-impact beveiligingsbewerkingen op apparaten tijdens onboarding aan te passen. Het biedt nauwkeurige controle over hoe response actions worden toegepast op Tier-0-systemen en andere high-value assets, wat helpt operationele stabiliteit te handhaven terwijl sterke bescherming wordt geleverd.
Windows Defender Antivirus-update
Windows Defender Antivirus Platform 4.18.26040.7 met Engine 1.1.26040.8 is algemeen beschikbaar.
Wat dit betekent voor beheer
Beheerders van legacy Windows-omgevingen kunnen nu Defender for Endpoint uitrollen op Windows 7 SP1 en Server 2008 R2 SP1 voor geavanceerde bescherming. De preview-functies voor exposure score, Linux-scanning en automatische isolatie bieden mogelijkheden voor verdere optimalisatie van beveiligingsprocessen. Custom data collection met verhoogde event-limieten geeft meer flexibiliteit in telemetrieverzameling. Selective Response Actions helpt bij het beschermen van kritieke assets zonder operationele verstoringen.


