DC、SQL Server、Hyper-V ホストにウイルス対策は必要か:適切な除外範囲
サーバーにも対応済みマルウェア対策が必要です。除外は役割とベンダー文書に基づき、最小範囲、更新、性能確認を行います。
変更前にリスクと切戻しを確定試験環境または代表一台で先に確認し、構成、ログ、復元可能なバックアップを保存します。本番切替、一括ポリシー、DB 修復、ストレージ再構築では保守時間と切戻し条件を設定します。
1. 結論と対象範囲
「サーバーにはウイルス対策を入れない」と「データディスク全体を除外する」はどちらも適切ではありません。Windows Server 役割を保護しつつ、DB、仮想ディスク、複製、高 I/O ファイルはロック、遅延、整合性問題を避けるよう限定設定します。
サーバー安全、権限境界、性能の均衡に関係します。除外と例外は最小化して定期見直しします。
2. 優先して確認するリスク兆候
- 保護製品導入後に SQL I/O 遅延、Hyper-V VM 停止、DFSR/AD イベントが増える。
- 性能対策としてディスク全体、全 SQL プロセス、全 VM ディレクトリを除外している。
3. 変更前の確認項目
- Microsoft Defender または外部製品を確認し、サーバー役割の自動除外が有効か調べます。
- AD DS、SQL Server、Hyper-V、バックアップ、業務アプリの実際の導入経路を記録します。
- 検出、隔離、スキャン時刻、CPU/ディスク影響を確認します。
- Microsoft とアプリベンダー文書により、ファイル、フォルダー、拡張子、プロセス除外を区別します。
読取中心の確認・検証例
Get-MpComputerStatus
Get-MpPreference | Select ExclusionPath,ExclusionProcess,ExclusionExtension
Get-Process MsMpEng | Select CPU,WorkingSet
Get-Counter "\LogicalDisk(*)\Avg. Disk sec/Transfer"corp.example、192.0.2.0/24、203.0.113.0/24 は文書用の例です。実環境の値を確認したうえで置き換えてください。
4. 推奨実施手順
- 役割の自動除外と現行ベンダー推奨を優先し、古い一覧をそのまま流用しません。
- 必要経路とプロセスだけを実インスタンスへ限定し、システム/データボリューム全体を除外しません。
- SQL データ・ログ・バックアップと Hyper-V VHDX・構成に別方針とスキャン時間を設定します。
- 変更後に性能と保護範囲を監視し、製品更新に合わせて定期見直しします。
リモート調査と現地作業の判断ログ、構成、少数対象は通常リモートで評価できます。物理サーバー、ストレージ、電源、全体切替、復元訓練は管理された現地作業枠を使用します。浙江・上海・江蘇は案件により訪問対応し、その他地域はリモート支援します。
5. 検証、切戻し、よくある誤り
- AD 複製、SQL 取引、Hyper-V I/O、バックアップが安定します。
- 除外外の試験ファイルと脅威を保護製品が検出します。
- 各除外に責任者、根拠、範囲、見直し日があります。
よくある誤り
- インターネット非接続を理由にマルウェア対策を一切行わない。
- 他社の広範囲除外一覧をそのままコピーする。
- 性能低下時に原因調査せずリアルタイム保護を停止する。
公式資料
- Microsoft: Defender Antivirus exclusions on Windows Server
- Microsoft: Configure antivirus software to work with SQL Server
- Microsoft: Recommended antivirus exclusions for Hyper-V hosts
よくある質問
DC に第三者製ウイルス対策を導入できますか。
AD DS 対応製品を選び、役割別除外と変更手順を守れば可能です。
Defender は全 SQL ディレクトリを自動除外しますか。
全外部ワークロード経路ではありません。実経路と現行公式文書に基づき設定します。
実環境に合わせた判断が必要ですか。
バージョン、構成図、完全なエラー、イベント時刻、影響範囲、直近変更、実施済み操作をご提供ください。リスク、対応範囲、切戻しを確認してから実施範囲を整理します。
