Текст и данные · Инструкция
Defender Protection History: почему записи исчезают через 2 недели
Protection History — оперативный интерфейс действий Windows Security, а не бессрочный архив инцидентов. Если вы открыли его спустя несколько недель и не видите старое обнаружение, это может быть нормальным сроком хранения самого списка.
Короткий ответ
Microsoft указывает, что Protection History хранит события только две недели, после чего они исчезают из списка. Пропавшая карточка не означает, что Defender восстановил файл или отменил выполненное действие.
Что именно исчезает через две недели
Microsoft Support прямо указывает: события в Protection History сохраняются две недели, затем пропадают из списка. В этих карточках отображаются действия Defender Antivirus, потенциально нежелательные приложения и уведомления о важных отключённых службах. Поэтому отсутствие старой карточки следует трактовать прежде всего как истечение окна отображения, а не как доказательство, что заражение «вернулось» или, наоборот, что система гарантированно чиста. Для текущего состояния всегда проверяйте актуальные события и запускайте проверку, если есть сомнения.
Совет: Если инцидент важен для отчётности, зафиксируйте детали до истечения двух недель: Protection History не предназначена для долгосрочного аудита.
Как читать типичные статусы
- Threat blocked. Defender заблокировал и удалил угрозу; дополнительных действий обычно не требуется
- Threat quarantined. объект заблокирован и помещён в карантин; можно удалить или восстановить
- Remediation incomplete. Defender начал очистку, но не смог завершить её полностью
- Red card. серьёзный элемент, требующий немедленного внимания
- Yellow card. элемент стоит проверить, но он не помечен как срочный
Важно: Не путайте «карточка исчезла по сроку» и «Threat blocked»: первое — политика отображения, второе — результат конкретного действия Defender.
Что делать, если нужна информация о старом событии
- Сначала убедитесь, что с даты обнаружения действительно прошло больше двух недель.
- Проверьте, нет ли новых карточек по тому же файлу, пути или приложению.
- Запустите актуальную проверку Defender, если файл или источник всё ещё присутствует на устройстве.
- Для корпоративного расследования используйте централизованные журналы и средства управления, а не рассчитывайте на локальный интерфейс как архив.
- Если подозрительный файл был разрешён вручную, отдельно проверьте список Allowed threats.
Предупреждение: Не восстанавливайте объект из карантина только ради того, чтобы «снова увидеть запись»: это возвращает файл на устройство и создаёт ненужный риск.
Почему текущая проверка важнее старой карточки
Protection History помогает понять, что произошло недавно, но безопасность устройства определяется текущим состоянием. Если Defender ранее удалил угрозу, а повторная проверка чистая и источник заражения устранён, отсутствие старой карточки само по себе не проблема. Если же вы продолжаете скачивать тот же файл или подключать заражённый носитель, могут появляться новые события. Поэтому после старого инцидента полезнее найти путь проникновения — вложение, загрузку, USB — и устранить его, чем пытаться сохранить карточку в интерфейсе бесконечно.
Как не перепутать очистку истории с исчезновением защиты
Protection History — журнал действий, а не постоянный архив всех когда-либо найденных объектов. Поэтому исчезновение карточки спустя две недели не означает, что Defender восстановил файл или отменил прежнее действие. Если нужно расследовать старый инцидент, фиксируйте дату, имя обнаружения и путь раньше. Для текущего состояния ориентируйтесь на свежую проверку и статус защиты, а не на наличие старой карточки в интерфейсе.
Что учитывать
Protection History помогает понять, что произошло недавно, но безопасность устройства определяется текущим состоянием. Если Defender ранее удалил угрозу, а повторная проверка чистая и источник заражения устранён, отсутствие старой карточки само по себе не проблема. Если же вы продолжаете скачивать тот же файл или подключать заражённый носитель, могут появляться новые события. Поэтому после старого инцидента полезнее найти путь проникновения — вложение, загрузку, USB — и устранить его, чем…
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Protection History in the Windows Security App). Пример и формулировки — редакция N1RO на 2026-09-23.