Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O ACSC (Australian Cyber Security Center) lidera os esforços do governo australiano para melhorar a segurança cibernética. O ACSC recomenda que todas as organizações australianas implementem as Oito Estratégias Essenciais para Mitigar Incidentes de Segurança Cibernética do ACSC como linha de base. A linha de base, conhecida como Oito Essenciais, são medidas fundamentais de segurança cibernética que tornam muito mais difícil para os adversários comprometerem os sistemas.
Os Oito Níveis Essenciais de Maturidade permitem que as organizações avaliem a adequação de suas medidas de segurança cibernética contra ameaças comuns no cenário atual de TIC interconectada.
Os backups são uma estratégia essencial para garantir que dados importantes sejam protegidos contra perda, seja como resultado de meios físicos, como falha de hardware, roubo, danos acidentais ou desastres naturais, ou meios lógicos, como exclusão acidental, corrupção e infecções por vírus ou malware. Como uma mitigação Essential Eight, os backups também são talvez um dos mais difíceis de fornecer diretrizes prescritivas para a implementação varia consideravelmente com base nas necessidades exclusivas de cada organização. A importância dos backups regulares pode ser vista por sua inclusão como uma das oito estratégias essenciais nas estratégias da ACSC para mitigar incidentes de segurança cibernética.
A abordagem tradicional para backups é fazer uma cópia completa, diferencial ou incremental dos dados em uma programação regular e armazenar a mídia de backup offline, de preferência em uma instalação separada, para que uma cópia limpa de seus dados possa ser restaurada em tempo hábil. Embora possa ser tentador espelho essa abordagem em um mundo online, a escala dos serviços em nuvem pode tornar essas medidas impraticáveis e caras.
Isso significa que você não precisa fazer backup de seus dados com serviços como o Microsoft 365? Não! Você absolutamente precisa garantir que suas informações estejam protegidas. No entanto, a maneira como você faz isso com serviços como o Microsoft 365 será naturalmente diferente de como você pode proteger atualmente seus compartilhamentos de arquivos locais. As organizações devem se concentrar em definir as configurações internas de retenção para garantir que os dados sejam protegidos dentro do serviço conforme necessário para atender aos requisitos de negócios. As organizações também devem investir em um esquema de classificação de dados para identificar as informações realmente críticas a serem protegidas com outros controles. O Microsoft 365 fornece serviços para permitir que usuários e administradores restaurem arquivos e emails se houver exclusão acidental ou corrupção. Para dados armazenados em cargas de trabalho locais ou em serviços do Azure, o Backup do Azure fornece uma solução simples, segura e econômica para fazer backup de dados e recuperá-los da nuvem do Microsoft Azure.
Por fim, em um cenário de recuperação de desastres, a configuração necessária para restaurar o ambiente ao status operacional pode ser tão importante quanto os próprios dados. As informações de servidor e domínio podem ser capturadas por meio de um backup do Estado do Sistema com o agente Microsoft Azure Recovery Services (MARS) e armazenadas no Serviço Backup do Azure. Para a configuração de serviços em nuvem, como Microsoft 365 e Azure, as soluções de infraestrutura como código oferecem uma alternativa às alterações manuais diretamente no portal de administração, com scripts ou modelos de implantação capazes de redefinir um ambiente para as configurações desejadas ou provisionar um segundo locatário com a mesma configuração.
Como o Essential Eight descreve um conjunto mínimo de medidas preventivas, as organizações precisam implementar medidas extras onde for justificado por seu ambiente. Além disso, embora o Essential Eight possa ajudar a mitigar a maioria das ameaças cibernéticas, ele não mitigará todas as ameaças cibernéticas. Como tal, outras estratégias de mitigação e controles de segurança precisam ser considerados, incluindo estratégias das Estratégias para Mitigar Incidentes de Segurança Cibernética | Cyber.gov.au e do Manual de Segurança da Informação (ISM) | Cyber.gov.au.
Um mapeamento entre o Nível de Maturidade 1, 2 e 3 do componente Backups Regulares dos Oito Controles Essenciais para o ISM é descrito na tabela a seguir:
| Controle ISM Mar 2025 | Nível de maturidade | Mitigação |
|---|---|---|
| 1511 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são realizados e retidos de acordo com os requisitos de importância e continuidade dos negócios. |
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. |
| 1810 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são sincronizados para permitir a restauração para um ponto comum no tempo. |
| 1811 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são mantidos de maneira segura e resiliente. |
| 1812 | 1, 2, 3 | Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas. |
| 1814 | 1, 2, 3 | Contas de usuário sem privilégios são impedidas de modificar e excluir backups. |
| 1705 | 2, 3 | Contas de usuário privilegiado (excluindo contas de administrador de backup) não podem acessar backups pertencentes a outras contas |
| 1707 | 2, 3 | As contas de usuário privilegiadas (excluindo contas de administrador de backup) são impedidas de modificar e excluir backups. |
| 1813 | 2, 3 | Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas, nem suas próprias contas. |
| 1706 | 3 | Contas de usuário privilegiadas (excluindo contas de administrador de backup) não podem acessar seus próprios backups. |
| 1708 | 3 | As contas de administrador de backup são impedidas de modificar e excluir backups durante o período de retenção. |
Abordagem
Retenção de In-Place no Microsoft 365
Sob o Modelo de Responsabilidade Compartilhada, os clientes sempre mantêm a responsabilidade pelas informações e dados. As implementações tradicionais de backup normalmente se concentram na proteção do contêiner de armazenamento e de tudo dentro dele. Essa estratégia abrangente pode ter sido necessária para proteger contra a ampla variedade de ameaças enfrentadas no local, mas com a adoção de serviços em nuvem, a responsabilidade pelo ambiente físico muda para o provedor de nuvem e controles alternativos podem ser empregados para mitigar ameaças de perda ou falha de equipamento e a corrupção física ou lógica de dados que pode ocorrer como resultado. Nesses casos, a necessidade de recuperar a infraestrutura de um backup pode ser negada por desenvolvimentos na resiliência.
Uma análise completa da resiliência e continuidade dos serviços em nuvem da Microsoft está além do escopo deste documento. As organizações devem se familiarizar com os conceitos apresentados no Guia de Avaliação de Riscos do Microsoft Cloud e examinar os relatórios de auditoria externa apropriados disponíveis por meio do Portal de Confiança do Serviço.
Um dos princípios padrão de proteção de informações é que dados e backups devem ser mantidos separadamente, portanto, a ideia de usar a retenção dentro do serviço muitas vezes parece contra-intuitiva para os clientes no início. Há muitas vantagens em reter informações em um serviço de nuvem. Considere o armazenamento disponível para a organização média com licenciamento do Microsoft 365 E3:
- O OneDrive for Business, em que um usuário armazena seus próprios arquivos de forma semelhante a um diretório base em um compartilhamento de arquivos, fornece 1 TB por usuário com a opção de expandir o armazenamento por padrão para 5 TB e mais armazenamento disponível mediante solicitação ao Suporte da Microsoft.
- O Exchange Online permite uma caixa de correio principal de 100 GB e armazenamento ilimitado em um arquivo morto pessoal.
- O SharePoint Online, que fornece o armazenamento de back-end para sites de colaboração e para o Microsoft Teams, fornece 1 TB inicial de armazenamento em pool por cliente e mais 10 GB por usuário licenciado.
Como resultado, para uma organização típica de 1.000 usuários, o Microsoft 365 fornece mais de 5.111 TB ou 5,11 PB de armazenamento antes mesmo de você considerar o armazenamento ilimitado para arquivos de caixa de correio e caixas de correio e arquivos pessoais de usuários que partiram.
A duplicação de todas essas informações em um serviço externo levaria um tempo significativo para ser transferida para operações de backup e restauração e, com o tempo, pode representar um custo financeiro substancial para os negócios. Mais ainda, há outros riscos a serem considerados ao mover dados para fora do serviço, como as implicações de conformidade regulatória da transferência de dados para fora da região geográfica, intencionalmente ou não, ou o risco potencial de exposição de dados serem comprometidos por meio de serviços de terceiros. Em última análise, porém, uma das maiores considerações é a conveniência do usuário - no caso de arquivos excluídos ou até mesmo uma infecção por ransomware que apaga todo o diretório de um usuário, o OneDrive for Business torna mais fácil para um usuário restaurar uma boa versão de um arquivo ou restaurar uma biblioteca inteira para um determinado ponto no tempo, tudo sem assistência do administrador.
Políticas de Retenção e Rótulos de Retenção
As políticas de retenção e os rótulos fornecem um meio de controlar como os dados são retidos no Microsoft 365. As políticas de retenção podem ser aplicadas a locais como caixas de correio e pastas públicas do Exchange Online, sites do SharePoint Online, contas do OneDrive for Business, grupos do Microsoft 365, mensagens do Teams e conteúdo do Viva Engage (Yammer). Uma única política pode ser aplicada a vários locais ou a sites ou usuários individuais, e os itens herdam as configurações de retenção atribuídas ao contêiner. Quando as configurações de retenção são aplicadas, as pessoas trabalham com seus arquivos ou e-mails da maneira usual; no entanto, o sistema armazena de forma transparente uma cópia dos dados em um local seguro, ocultado dos usuários sempre que um arquivo ou mensagem é modificado ou excluído.
Para obter informações detalhadas sobre como as configurações de retenção funcionam para diferentes cargas de trabalho, consulte os seguintes artigos:
- Saiba mais sobre retenção para o Microsoft Office SharePoint Online e o OneDrive
- Saiba mais sobre retenção para o Microsoft Teams
- Saiba mais sobre retenção para o Viva Engage (Yammer)
- Saiba mais sobre a retenção para o Exchange
As políticas de retenção devem ser usadas para atribuir as mesmas configurações de retenção para conteúdo em um nível de site ou caixa de correio, no entanto, para aplicativos mais granulares, os rótulos de retenção podem ser usados para atribuir configurações em um nível de item (pasta, documento ou email). Ao contrário das políticas de retenção, os rótulos de retenção acompanham o conteúdo se ele for movido para outro local no locatário do Microsoft 365. Os rótulos de retenção também fornecem recursos que as políticas de retenção não fornecem, como disparar uma revisão de disposição no final do período de retenção ou marcar o conteúdo como um registro.
Os rótulos de retenção podem ser aplicados manual ou automaticamente com base em palavras-chave, padrões, tipos de informações confidenciais ou classificadores treináveis. Os Tipos de Informações Confidenciais podem ser usados para reconhecer padrões que representam informações confidenciais em arquivos e emails, como dados pessoais, números de contas financeiras e dados médicos. Os classificadores treináveis estendem essa abordagem usando o aprendizado de máquina para entender e classificar um item com base no que ele é, reconhecendo currículos e código-fonte imediatamente ou informações específicas da organização, como contratos e ordens de serviço, após um período de treinamento.
As políticas de retenção e os rótulos são componentes essenciais de um plano de gerenciamento do ciclo de vida dos dados e devem ser avaliados tanto em termos de um substituto de backup quanto de suas implicações mais amplas de governança de dados.
Exceções à Retenção de In-Place
Para alguns tipos de informações realmente críticas, pode ser prático manter uma cópia fora dos serviços online. Planos de recuperação de desastres e um registro de contato de funcionários armazenado em um site do SharePoint seriam de pouco valor se falhas de energia ou comunicações significassem que você não poderia acessar a Internet, por exemplo. As organizações devem empregar práticas padrão de gerenciamento de riscos para garantir que planejem adequadamente eventos significativos com base na probabilidade e no impacto. Identificar e classificar dados pode ajudar a garantir que as informações mais importantes possam ser armazenadas em um local alternativo sem o custo de duplicar dados desnecessários.
Embora não se destinem a soluções de backup ou recuperação, o OneDrive for Business e o Outlook como parte dos Aplicativos do Microsoft Office para Empresas armazenam cópias de dados sincronizados com os serviços de nuvem no computador local de um usuário que podem ser acessados ou até mesmo copiados se o acesso à fonte de dados original estiver indisponível. O aplicativo cliente OneDrive também pode ser usado para sincronizar documentos importantes com um computador externo.
Ferramentas de migração de terceiros podem ser usadas para espelho conteúdo entre instâncias serviços online e em espera do Microsoft Servidor do SharePoint ou Microsoft Exchange Server em soluções de nuvem privada. Essas soluções elaboradas e caras não seriam garantidas para a maioria das organizações ou usuários, mas poderiam ser implementadas para dados e contas críticos para os negócios, se determinado como necessário por meio de uma análise quantitativa de risco.
Fazer backup de serviços locais e baseados em nuvem com o Backup do Azure
O serviço de Backup do Azure fornece uma solução simples, segura e econômica para fazer backup e recuperar dados locais e baseados em nuvem a partir do Microsoft Azure. Os controles nativos no Azure permitem backups de VMs do Windows/Linux, Azure Managed Disks, compartilhamentos de Arquivos do Azure, bancos de dados SQL, bancos de dados SAP HANA e blobs Azure. O agente Microsoft Azure Recovery Services (MARS) fornece a capacidade de fazer backup de arquivos, pastas e estado do sistema a partir de máquinas locais ou virtuais e integração com servidores locais Backup do Azure Server (MABS) ou System Center Data Protection Manager (DPM) para fazer backup de cargas de trabalho como VMs Hyper-V, Microsoft SQL Server, Servidor do SharePoint, Microsoft Exchange ou até mesmo VMs VMware.
O Backup do Azure inclui amplos recursos de segurança para proteger dados em trânsito e em repouso, incluindo controles de acesso refinados baseados em função, criptografia de dados, proteção contra exclusão não intencional e monitoramento e alerta de atividades suspeitas.
Gerenciamento e controle de identidade e acesso de usuários
As contas de armazenamento usadas pelos cofres dos Serviços de Recuperação são isoladas e não podem ser acessadas pelos usuários para fins mal-intencionados. O acesso só é permitido por meio de operações de gerenciamento do Backup do Azure, como restauração. O Backup do Azure permite que você controle as operações gerenciadas por meio de acesso refinado usando o RBAC (controle de acesso baseado em funções do Azure do Azure). O RBAC do Azure permite que você separe as tarefas dentro de sua equipe e conceda apenas a quantidade de acesso aos usuários necessária para realizar seus trabalhos.
O Backup do Azure fornece três funções internas para controlar as operações de gerenciamento de backup:
- Colaborador de Backup: para criar e gerenciar backups, exceto excluir o cofre dos Serviços de Recuperação e dar acesso a outras pessoas
- Operador de Backup: tudo o que um contribuidor faz, exceto remover o backup e gerenciar políticas de backup
- Leitor de Backup: permissões para exibir todas as operações de gerenciamento de backup
Há também mais detalhes sobre as habilidades específicas atribuídas a essas três funções internas na página seguinte: Gerenciar Backups com o controle de acesso baseado em função do Azure. Uma consideração especial também deve se concentrar nos proprietários de recursos do Azure (por exemplo, proprietários de grupos de recursos do Azure), pois eles herdam permissões sobre seus ativos, incluindo permissões de Backup do Azure.
Para fornecer uma camada extra de proteção para operações críticas em seus cofres dos Serviços de Recuperação, o Backup do Azure dá suporte à autorização de vários usuários por meio do Resource Guard. Embora Microsoft Entra Privileged Identity Management possa ser usado para garantir que os administradores de backup obtenham aprovação para acessar permissões elevadas, o usuário teria acesso a todos os recursos que a função oferece, incluindo a modificação de políticas de backup para reduzir a retenção ou a desabilitação do recurso de exclusão reversível que garante que os backups excluídos estejam disponíveis por mais 14 dias. O Resource Guard resolve a autorização exigindo que o administrador de backup tenha permissão para o cofre dos Serviços de Recuperação e a instância do Resource Guard em uma assinatura ou locatário separado.
Para que um administrador de backup execute uma operação crítica, como modificar uma política ou desabilitar a exclusão temporária, primeiro é necessário obter a função Colaborador de Backup na assinatura que hospeda o Backup do Azure e, em seguida, a função Colaborador no Resource Guard, caso contrário, a ação falharia. Com o PIM, ambas as elevações seriam registradas, incluindo a captura de uma justificativa de por que isso foi necessário, atribuído por um curto período de tempo e revogado automaticamente, e poderia até exigir a aprovação de diferentes administradores.
Gerenciar configurações e programas para dispositivos cliente
Em vez de fazer backup de dispositivos cliente para preservar a configuração e os aplicativos, as abordagens de gerenciamento modernas garantem que os dispositivos cliente sejam facilmente substituídos com impacto mínimo para os usuários. Os locais de armazenamento de dados podem ser redirecionados automaticamente e sincronizados com os serviços em nuvem, o que significa que todas as cópias no dispositivo estão lá para facilitar apenas o acesso offline. Os aplicativos podem ser provisionados automaticamente com base nas políticas do usuário ou do dispositivo em uma solução de gerenciamento, como o Microsoft Intune, e nas configurações do aplicativo armazenadas em um perfil de usuário baseado em nuvem.
O Windows Autopilot facilita para os usuários a configuração de seu próprio computador, quer ele tenha sido pré-configurado pela organização ou comprado novo de um revendedor, e também pode ser usado para restaurar, realocar ou recuperar dispositivos.
Considerações sobre recuperação de ransomware e ações maliciosas
As seções anteriores destacaram como os dados podem ser preservados nos serviços da Microsoft como uma alternativa aos processos tradicionais para cenários de backup e restauração. No entanto, dada a intenção do controle Essential 8, vale a pena prestar atenção específica ao impacto de um incidente de ransomware e às ações deliberadas de um administrador desonesto ou conta privilegiada comprometida.
Sob uma abordagem moderna de gerenciamento e confiança zero, o próprio ponto de extremidade deve ter consequências insignificantes, pois um computador cliente comprometido por ransomware pode ser remotamente apagado e reprovisionado por tecnologias como o Windows Autopilot sem perda de dados. Os servidores podem ser restaurados ou recriados a partir de backups de máquinas virtuais ou estado do sistema no Backup do Azure, o que incluiria a restauração de arquivos de usuário localizados em compartilhamentos de rede. Para recuperar os arquivos de um usuário armazenados no SharePoint Online ou no OneDrive for Business, você pode restaurar todo o site para um ponto anterior no tempo nos últimos 30 dias, conforme descrito posteriormente neste artigo na seção Restaurando o SharePoint e o OneDrive para um bom estado conhecido. No caso raro de as mensagens de e-mail excluídas por ransomware, elas provavelmente poderiam ser recuperadas dos Itens Excluídos.
A Microsoft publica orientações específicas para se recuperar de um ataque de ransomware e chamar as opções na Etapa 6 dessas diretrizes para recuperar emails - especificamente, como um administrador pode utilizar o Exchange Online para recuperar mensagens excluídas na caixa de correio de um usuário e como um usuário final pode recuperar itens excluídos no Outlook para Windows, incluindo o acesso à pasta oculta 'Itens Recuperáveis'.
Assim como os serviços podem ser configurados para reter ou fazer backup de dados, eles também podem ser configurados para limpar dados por alguém com intenções mal-intencionadas, seja um funcionário insatisfeito ou um ator externo com acesso a uma conta privilegiada comprometida. Em dois exemplos do mundo real, um administrador foi coagido a desativar as políticas de retenção na conta de um executivo, permitindo que o executivo limpasse seus arquivos e e-mails para destruir evidências, e um agente de ameaça externo com acesso à conta de um administrador foi capaz de excluir backups antes de lançar um Wiper Attack contra a organização. Esses cenários destacam a necessidade de uma abordagem de defesa aprofundada, incluindo controles de compensação para gerenciar privilégios administrativos.
O Microsoft 365 inclui o recurso Bloqueio de Preservação que pode impedir que os administradores desabilitem ou excluam políticas e rótulos de retenção ou os tornem menos restritivos. Embora esse seja um recurso importante para garantir a segurança dos seus dados e demonstrar conformidade regulatória, ele deve ser usado com cautela, pois ninguém, incluindo um administrador global e até mesmo o Suporte da Microsoft, pode desativá-lo.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização.
Outras opções para proteger políticas incluem controles rígidos no acesso baseado em função com elevação e aprovação just-in-time, para que nenhum usuário possa obter os privilégios necessários por conta própria. Esses recursos são descritos com mais detalhes no guia para Restringir Privilégios Administrativos.
Para o Backup do Azure, o Resource Guard fornece uma camada extra de segurança além do Privileged Identity Management, exigindo permissões de uma assinatura separada para executar operações protegidas, como excluir ou modificar políticas ou desabilitar a exclusão temporária. Feito corretamente, isso pode garantir a aprovação e supervisão por uma equipe separada, o que significa que qualquer alteração nas funções protegidas requer o envolvimento de pelo menos dois ou três indivíduos.
Guia de Introdução
Definir uma política de retenção padrão
Para proteger os dados no Microsoft 365, você precisará criar uma política de retenção e aplicá-la aos locais apropriados. Ao contrário dos rótulos de retenção, você pode aplicar mais de uma política de retenção ao mesmo conteúdo, o que significa que você pode criar um padrão padrão para toda a organização e aplicar uma retenção mais longa no nível do contêiner (política de retenção) ou no nível do item (rótulo de retenção), quando necessário.
Por exemplo, crie uma política de retenção na solução de gerenciamento do ciclo de vida de dados no portal do Microsoft Purview que se aplique a todos os destinatários de email do Exchange, todos os sites do SharePoint, todas as contas do OneDrive e todos os grupos do Microsoft 365 e defina uma política para reter itens por 1 ano sem nenhuma ação no final. A política é aplicada a todos os locais existentes e os novos locais criados posteriormente herdarão essas configurações. Se um item for excluído, ele será mantido no local apropriado (pasta Itens Recuperáveis para Exchange, biblioteca de Retenção para Preservação do SharePoint e OneDrive) por 1 ano antes que o processo de limpeza possa ser executado. Os itens que não foram excluídos permanecerão em seu local quando a retenção de um ano expirar e poderão permanecer lá indefinidamente. No entanto, se excluídos depois disso, eles passarão imediatamente para a fase de limpeza para exclusão permanente no serviço apropriado.
Configurações de retenção mais longas podem ser impostas conforme necessário por meio de mais políticas de retenção aplicadas a usuários ou sites específicos ou com rótulos de retenção em itens que contêm informações confidenciais. As políticas de retenção podem ter um escopo Adaptativo ou Estático, e as opções disponíveis na política podem variar dependendo dessa seleção. Várias políticas podem precisar ser criadas para cobrir todos os locais no locatário, pois as configurações do Teams e do Viva Engage (Yammer) não podem ser definidas em políticas estáticas que incluem outros serviços.
Reter conteúdo para usuários que partiram
A abordagem tradicional para reter o conteúdo de propriedade de usuários que deixaram a empresa pode ser exportar a caixa de correio para um PST e armazená-la com os arquivos pessoais em um servidor de arquivos ou meio de armazenamento offline. No entanto, as organizações geralmente querem esses dados online para que sejam acessíveis não apenas para revisão manual por um gerente ou sucessor, mas para fornecer visibilidade desses dados por meio de soluções de Descoberta Eletrônica. O Microsoft 365 manterá os dados de um usuário por 30 dias por padrão após a licença ter sido removida ou a conta excluída, durante os quais eles poderão ser acessados ou reativados se o usuário retornar à organização. Para reter dados após esse período, as políticas de retenção e os rótulos de retenção do Microsoft 365 podem impedir que o processo de limpeza de exclusão seja iniciado enquanto ainda houver conteúdo a ser protegido. Isso significa que, se o conteúdo for protegido por uma retenção de 1 ano, conforme definido na seção anterior, um usuário que deixar a organização terá seus emails e arquivos retidos pelo Microsoft 365 pelo menos no próximo ano, mesmo depois que a conta tiver sido excluída e a licença reatribuída.
Embora o Exchange Online ainda dê suporte à funcionalidade de retenção de litígio herdada, na qual toda a caixa de correio e o arquivo morto podem ser protegidos até que a retenção seja removida, a Microsoft recomenda o uso da retenção do Microsoft 365 para aplicar configurações diferentes com base no conteúdo e gerenciar o que deve acontecer com os dados quando o período de retenção expirar.
Para obter mais informações sobre como gerenciar ex-funcionários no Microsoft 365, consulte Gerenciar ex-funcionários.
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1511 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são realizados e retidos de acordo com os requisitos de importância e continuidade dos negócios. | A retenção do Microsoft 365 garante que os dados armazenados nos serviços sejam capturados e retidos em um ambiente altamente resiliente. Os rótulos e/ou políticas de retenção devem ser configurados conforme descrito anteriormente, no entanto, não há necessidade de agendar ou executar um processo de cópia específico, pois os arquivos são preservados por meio de operações normais de gravação ou exclusão. |
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | Os rótulos e/ou políticas de retenção devem ser validados de forma que a retenção de dados funcione conforme o esperado. |
| 1705 | 2, 3 | Contas de usuário privilegiadas (excluindo contas de administrador de backup) não podem acessar backups pertencentes a outras contas. | O acesso aos dados cobertos por rótulos e/ou políticas de retenção deve ser verificado para que o acesso seja bem compreendido. Deve-se tomar cuidado especial para garantir que contas privilegiadas não possam acessar backups de outras contas nem as suas próprias, além da verificação. |
| 1707 | 2, 3 | As contas de usuário privilegiadas (excluindo contas de administrador de backup) são impedidas de modificar e excluir backups. | O acesso aos dados cobertos por rótulos e/ou políticas de retenção deve ser verificado para que o acesso seja bem compreendido. Deve-se tomar cuidado especial para garantir que contas privilegiadas não possam acessar backups de outras contas nem as suas próprias, além da verificação. |
| 1810 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são sincronizados para permitir a restauração para um ponto comum no tempo. | As políticas de retenção são armazenadas como parte do serviço Microsoft 365, e o gerenciamento e a governança dessas políticas devem ser gerenciados adequadamente. |
| 1811 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são mantidos de maneira segura e resiliente. | As políticas de retenção são armazenadas como parte do serviço Microsoft 365, e o gerenciamento e a governança dessas políticas devem ser gerenciados adequadamente. |
Restaurar itens de caixa de correio excluídos como um usuário
Quando um usuário exclui um item em sua caixa de correio, ele é movido para a pasta Itens Excluídos e pode ser recuperado abrindo a pasta e arrastando o item de volta para o local desejado. Se o usuário excluir o item de Itens Excluídos, esvaziar a pasta Itens Excluídos ou excluir permanentemente o item de outra pasta selecionando Shift+Delete , o item será armazenado na pasta Itens Recuperáveis .
Para restaurar um item da pasta Itens Recuperáveis, os usuários podem selecionar a opção Recuperar Itens Excluídos na barra de ferramentas do aplicativo da área de trabalho do Outlook ou clicando com o botão direito do mouse na pasta Itens Excluídos no Outlook na Web. Os itens apropriados podem então ser selecionados e restaurados, o que retornará o item para a pasta Itens Excluídos, onde poderá ser movido para um local mais permanente. Os usuários também podem limpar itens da interface Recuperar Itens Excluídos, momento em que eles só podem ser recuperados por um administrador.
Mais informações sobre como recuperar itens excluídos estão disponíveis em Recuperar itens excluídos no Outlook para Windows e Recuperar itens excluídos ou email no Outlook Web App.
Restaurando itens de caixa de correio excluídos como administrador
Os administradores podem recuperar itens excluídos em nome de um usuário por vários meios.
Para recuperar itens excluídos de um único usuário, os administradores podem selecionar a opção Recuperar itens excluídos nas configurações da Caixa de Correio para um destinatário no novo Centro de Administração do Exchange.
Os administradores também podem usar o PowerShell do Exchange Online para recuperar itens excluídos usando os comandos Get-RecoverableItems e Restore-RecoverableItems. Com os métodos do Centro de Administração do Exchange e do PowerShell, os itens são restaurados para seus locais originais.
Para pesquisar mensagens de vários usuários, os administradores podem usar o recurso Pesquisa de Conteúdo no portal do Microsoft Purview.
Depois que a pesquisa for concluída, um relatório detalhado dos resultados estará disponível e os administradores poderão refinar ainda mais a consulta ou exportar os resultados para arquivos PST.
A abordagem de Pesquisa de Conteúdo também pode ser usada para recuperar arquivos armazenados no SharePoint Online e é o mesmo mecanismo de localização e exportação de conteúdo usado em um caso de Descoberta Eletrônica Standard.
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | A restauração de itens de caixa de correio por usuários e administradores deve ser documentada, testada e validada para garantir que o processo seja definido e compreendido. |
Restaurando uma versão anterior de um arquivo no SharePoint e no OneDrive
O controle de versão é habilitado por padrão em todas as listas e bibliotecas no SharePoint Online e no OneDrive for Business, com as últimas 500 versões de um documento retidas automaticamente. O SharePoint armazena apenas as alterações entre arquivos para otimizar os requisitos de armazenamento; no entanto, o controle de versão contribui para as cotas do site e pode ser ajustado em listas e bibliotecas individuais, conforme necessário.
Para restaurar uma versão anterior de um arquivo no SharePoint ou no OneDrive pelo navegador, abra a biblioteca de documentos, selecione o arquivo a ser restaurado, selecione as reticências e selecione o Histórico de Versão. Versões individuais podem ser visualizadas e restauradas ou até mesmo excluídas, se necessário, para economizar espaço.
O histórico de versões também pode ser acessado no Explorer selecionando com o botão direito do mouse em um arquivo ou no Microsoft 365 Apps para Grandes Empresas por meio deInformaçõesdo arquivo>:
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | Embora os dados retidos nos serviços do Microsoft 365 possam não exigir testes de restauração para garantir a conclusão bem-sucedida do backup, você deve garantir que entenda as várias opções para recuperar arquivos, sites ou mensagens de email na plataforma e quais seriam apropriadas para um determinado cenário. O Microsoft 365 disponibiliza recursos de restauração diretamente para o usuário final de forma autoatendimento, portanto, a documentação apropriada e os serviços de Assistência Técnica devem estar disponíveis para qualquer pessoa com dúvidas. |
Restaurando o SharePoint e OneDrive para um bom estado conhecido
Se muitos de seus arquivos no OneDrive ou em uma biblioteca de documentos do SharePoint foram excluídos, substituídos, corrompidos ou infectados por malware, você pode restaurar toda a biblioteca para um ponto anterior nos últimos 30 dias. No ícone Configurações no canto superior direito, selecione Restaurar seu OneDrive ou Restaurar esta biblioteca:
Selecione Ontem, Uma semana atrás, Três semanas atrás ou Data e hora personalizadas na caixa suspensa e o controle deslizante se ajustará de acordo com os arquivos apropriados selecionados. Quando estiver satisfeito, selecione Restaurar e as alterações destacadas serão desfeitas:
Mais informações sobre como recuperar itens ausentes, excluídos ou corrompidos estão disponíveis em Como recuperar itens ausentes, excluídos ou corrompidos no SharePoint e no OneDrive.
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1511 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são realizados e retidos de acordo com os requisitos de importância e continuidade dos negócios. | Os Files podem ser armazenados no SharePoint Online/OneDrive for Business ou em um compartilhamento de arquivos e copiados por meio da retenção do Microsoft 365 ou do Backup do Azure. |
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | Embora os dados retidos nos serviços do Microsoft 365 possam não exigir testes de restauração para garantir a conclusão bem-sucedida do backup, você deve garantir que entenda as várias opções para recuperar arquivos, sites ou mensagens de email na plataforma e quais seriam apropriadas para um determinado cenário. É importante garantir que esse entendimento das opções para recuperar arquivos, sites e e-mails seja reforçado regularmente para garantir que os administradores e/ou o pessoal de TI permaneçam atualizados sobre os processos mais recentes. |
Configurando o Backup do Azure
O processo de configuração do Backup do Azure depende dos serviços que você deseja proteger, no entanto, o primeiro passo será sempre a criação dos cofres nos quais armazenar os backups. O Azure oferece dois tipos de cofres, cofres dos Serviços de Recuperação e cofres de Backup, e o tipo que você precisa criar é determinado pelas fontes de dados que você pretende usar.
Os cofres dos Serviços de Recuperação normalmente armazenam cópias de dados ou informações de configuração para serviços como bancos de dados Azure Máquinas Virtuais, Arquivos do Azure e SQL do Azure, e dão suporte à integração com o System Center Data Protection Manager, Windows Server e Backup do Azure Server. Os cofres dos Serviços de Recuperação dão suporte à função de exclusão reversível, que mantém cópias de backups excluídos por 14 dias sem outras implicações de custo.
Os cofres de backup hospedam dados de backup para cargas de trabalho mais recentes do Azure, como o Banco de Dados do Banco de Dados do Azure para PostgreSQL, Blobs do Azure, Discos do Azure, Serviço Kubernetes e Máquinas Virtuais AVS.
Cofres e backups podem ser criados por meio do O Centro de Backup do Azure oferece uma experiência de gerenciamento unificada única para controlar, monitorar, operar e analisar backups em escala.
Orientações detalhadas para configurar as várias operações de backup estão disponíveis no Microsoft Docs, por exemplo: VM do Azure, SQL na VM do Azure, Disco do Azure, Blobs do Azure e Arquivos do Azure.
O agente dos Serviços de Recuperação do Microsoft Azure (MARS) pode ser usado para fazer backup de arquivos, pastas e do volume ou estado do sistema de computadores locais ou até mesmo para fazer backup de arquivos e pastas individuais de uma máquina virtual do Azure. O agente MARS pode ser baixado e instalado em um servidor individual para backup direto no Azure ou em um servidor MABS (Backup do Azure) da Microsoft ou no System Center Data Protection Manager (DPM). Nesse cenário, os computadores e as cargas de trabalho fazem backup para o MABS/DPM e, em seguida, o agente MARS é usado para fazer backup para um cofre do Azure.
Para proteger cargas de trabalho locais, como máquinas virtuais Hyper-V, Microsoft SQL Server, Servidor do SharePoint e Microsoft Exchange, instale o Servidor de Backup do Azure em um servidor ingressado no domínio. O MABS agora também pode ser usado para proteger VMs VMware.
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1511 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são realizados e retidos de acordo com os requisitos de importância e continuidade dos negócios. | O Backup do Azure oferece uma solução simples para fazer backup de recursos na nuvem, com opções de armazenamento com redundância local e geográfica. Os backups podem ser executados sob demanda ou em um agendamento e podem incluir informações de configuração de software e servidor por meio do Estado do Sistema do Windows Server. |
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | O Backup do Azure oferece uma ampla variedade de serviços de backup tradicionais em cargas de trabalho locais e na nuvem. As opções de restauração variam de acordo com a carga de trabalho, mas, em geral, você pode selecionar um ponto no tempo para restaurar e se deseja recuperar para o local original ou alternativo. Os planos de teste devem incorporar todas as opções. |
Backup do Microsoft 365
O serviço de Backup do Microsoft 365 é a solução de backup nascida na nuvem da Microsoft para fazer backup de dados localizados no local e no Azure. Ele substitui sua solução de backup local ou externa existente por uma solução de backup em nuvem confiável, segura e de custo competitivo. Ele também fornece a flexibilidade de proteger seus ativos em execução na nuvem.
Principais conclusões arquitetônicas:
- Os dados nunca saem do limite de confiança de dados do Microsoft 365 ou das localizações geográficas de sua residência de dados atual.
- Os backups são imutáveis, a menos que sejam expressamente excluídos pelo administrador da ferramenta de Backup por meio do desligamento do produto.
- OneDrive, SharePoint e Exchange têm várias cópias fisicamente redundantes de seus dados para proteção contra desastres físicos.
Usando a ferramenta Microsoft 365 Desired State Configuration (DSC) para gerenciar a configuração de locatários
O Microsoft 365 DSC é uma iniciativa Open-Source liderada por engenheiros da Microsoft e mantida pela comunidade que permite escrever uma definição de como seu locatário do Microsoft 365 deve ser configurado, automatizar a implantação dessa configuração e garantir o monitoramento da configuração definida, notificando e agindo em desvios de configuração detectados. Ele também permite que você extraia uma configuração de fidelidade total de qualquer locatário existente do Microsoft 365, incluindo as principais cargas de trabalho, como o Exchange Online, o Teams, o SharePoint, o OneDrive, a Segurança e Conformidade, o Power Platforms, o Intune e o Planner.
O guia do usuário do Microsoft 365 DSC está disponível e pode ajudá-lo a começar. A ferramenta pode ser usada de várias maneiras, dependendo das preferências da sua organização: na forma mais simples, a ferramenta pode ser usada para extrair a configuração do seu locatário do Microsoft 365 e salvá-la como uma série de arquivos caso seja necessária uma recuperação ou restauração no futuro. Outra opção seria manter um locatário de preparo e implantar todas as alterações no ambiente de produção por meio da ferramenta.
| Controle ISM Mar 2025 | Maturidade | Control | Measure |
|---|---|---|---|
| 1511 | 1, 2, 3 | Os backups de dados, aplicativos e configurações são realizados e retidos de acordo com os requisitos de importância e continuidade dos negócios. | As definições de configuração para o ambiente do Microsoft 365 podem ser capturadas com a ferramenta Microsoft 365DSC, como um relatório Excel ou HTML amigável ou como um pacote de exportação que pode ser usado para redefinir a configuração do locatário. |
| 1515 | 1, 2, 3 | A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | A ferramenta Microsoft 365DSC pode ser usada para importar dados de configuração capturados anteriormente para fins de restauração. |
Requisitos de Nível 1
Os backups de dados, aplicativos e configurações são executados e retidos de acordo com os requisitos de importância e continuidade dos negócios
A retenção do Microsoft 365 garante que os dados armazenados nos serviços sejam capturados e retidos em um ambiente altamente resiliente. Os rótulos e/ou políticas de retenção devem ser configurados conforme descrito anteriormente, no entanto, não há necessidade de agendar ou executar um processo de cópia específico, pois os arquivos são preservados por meio de operações normais de gravação ou exclusão.
O Backup do Azure oferece uma solução simples para fazer backup de recursos na nuvem, com opções de armazenamento com redundância local e geográfica. Os backups podem ser executados sob demanda ou em um agendamento e podem incluir informações de configuração de software e servidor por meio do Estado do Sistema do Windows Server.
As definições de configuração para o ambiente do Microsoft 365 podem ser capturadas com a ferramenta Microsoft 365DSC, como um relatório Excel ou HTML amigável ou como um pacote de exportação que pode ser usado para redefinir a configuração do locatário. Os Files podem ser armazenados no SharePoint Online/OneDrive for Business ou em um compartilhamento de arquivos e copiados por meio da retenção do Microsoft 365 ou do Backup do Azure.
A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastre
Embora os dados retidos nos serviços do Microsoft 365 possam não exigir testes de restauração para garantir a conclusão bem-sucedida do backup, você deve garantir que entenda as várias opções para recuperar arquivos, sites ou mensagens de email na plataforma e quais seriam apropriadas para um determinado cenário. O Microsoft 365 disponibiliza recursos de restauração diretamente para o usuário final de forma autoatendimento, portanto, a documentação apropriada e os serviços de Assistência Técnica devem estar disponíveis para qualquer pessoa com dúvidas. Esse entendimento das opções para recuperar arquivos, sites e mensagens de email deve ser reforçado regularmente por meio dos exercícios de recuperação de desastres.
O Backup do Azure oferece uma ampla variedade de serviços de backup tradicionais em cargas de trabalho locais e na nuvem. As opções de restauração variam de acordo com a carga de trabalho, mas, em geral, você pode selecionar um ponto no tempo para restaurar e se deseja recuperar para o local original ou alternativo. Os planos de teste devem incorporar todas as opções.
Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas
Com a retenção in-loco do Microsoft 365, não há cópia separada dos dados e o acesso é baseado na localização das informações. Por exemplo, todos os usuários com permissões de leitura podem exibir o histórico de versão de um arquivo no SharePoint Online, no entanto, apenas um usuário com permissões de Contribuição pode realmente restaurar uma versão anterior. Em relação ao controle, isso significa que contas sem privilégios não podem acessar mais informações do que já têm acesso.
As funções de Colaborador de Backup, Operador de Backup ou Leitor de Backup devem ser concedidas para acessar os Backups do Azure e, portanto, por definição, as contas sem privilégios não teriam acesso aos dados.
Contas de usuário sem privilégios são impedidas de modificar ou excluir backups
Nenhum usuário, privilegiado ou não, é capaz de modificar ou excluir cópias retidas de dados no Microsoft 365.
Contas sem privilégios não têm acesso ao Backup do Azure, muito menos permissões para modificar ou excluir backups.
Requisitos de Nível 2
Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas
Não há backups separados no Microsoft 365 para contas sem privilégios acessarem, e elas só poderão ver as versões dos arquivos aos quais já têm acesso. Em geral, se a intenção do controle for garantir que os usuários não consigam obter acesso às informações por meio de um repositório de backup que, de outra forma, não seriam capazes de ver, o Microsoft 365 cumpriria o requisito, pois não há duplicação de conteúdo como parte da retenção in-loco - contas sem privilégios só podem acessar dados para os quais estão autorizadas, e até mesmo contas privilegiadas devem receber direitos de acesso específicos.
Contas de usuário sem privilégios e contas de usuário privilegiado (excluindo administradores de backup) são impedidas de modificar ou excluir backups
Nenhum usuário, privilegiado ou não, é capaz de modificar ou excluir cópias retidas de dados no Microsoft 365. Os usuários privilegiados podem, no entanto, modificar ou excluir políticas de retenção para que as informações não sejam mais preservadas. O bloqueio de preservação pode ser usado para garantir que ninguém, incluindo administradores globais, possa desativar a política, excluir a política ou torná-la menos restritiva. Embora isso possa ajudar a proteger contra administradores invasores, é fundamental que você entenda o impacto em sua organização antes de decidir se deve utilizar esse controle.
No modelo RBAC para o Backup do Azure, somente os Colaboradores de Backup têm permissão para modificar ou excluir backups. O Backup do Azure também fornece uma função de exclusão reversível que é habilitada por padrão e mantém os backups excluídos por mais 14 dias em caso de exclusão acidental ou maliciosa.
Requisitos do Nível 3
Contas de usuário sem privilégios e contas de usuário com privilégios (excluindo administradores de backup) não podem acessar backups
Não há backups separados no Microsoft 365 para contas privilegiadas ou sem privilégios acessarem. Embora os usuários possam acessar os arquivos retidos e suas versões, não há distinção entre acessar esses dados como a cópia primária ou como um backup.
As contas sem privilégios ou contas com privilégio sem as permissões adequadas não têm acesso ao Backup do Azure e, portanto, não podem acessar backups.
Contas de usuário sem privilégios e contas de usuário privilegiadas (excluindo contas de quebra de backup) são impedidas de modificar ou excluir backups
Assim como acontece com o requisito de Nível de Maturidade 2, nenhum usuário, privilegiado ou não, pode modificar ou excluir cópias retidas de dados no Microsoft 365.
Somente Colaboradores de Backup têm permissão para modificar ou excluir backups no Backup do Azure. Para garantir que apenas contas de backup tenham essas permissões, conceda essa função apenas a essas contas.
Gerenciando níveis de maturidade com a plataforma Microsoft
As informações a seguir fornecem orientação sobre as ações de implementação para atingir o nível de maturidade desejado para backups regulares. A plataforma de segurança e conformidade da Microsoft pode ser usada para alcançar a implementação e acompanhar a conformidade. O Gerenciador de Conformidade do Microsoft Purview fornece modelos para avaliar, gerenciar e acompanhar a implementação dos controles Essential Eight.
As organizações podem escolher o modelo Essential Eight e criar avaliações com base no nível de maturidade que estão segmentando. O modelo de avaliação fornece orientações acionáveis para implementar as ações de melhoria a fim de atingir o nível de maturidade desejado. Consulte o Modelo de Maturidade Essential Eight do ACSC para obter mais detalhes.
Referência - Artigos
- Visão geral da resiliência e continuidade
- O que é o serviço de Backup do Azure?
- Introdução - Microsoft365DSC - Sua Configuração de Nuvem
- Saiba mais sobre as políticas de retenção e rótulos de retenção
- Criar e gerenciar caixas de correio inativas
- Proteção contra malware e ransomware no Microsoft 365
- Implante a proteção de ransomware para o seu locatário Microsoft 365 após a Etapa 1
- Modelo de Maturidade Essential Eight para Mapeamento ISM
Referência - Níveis de Maturidade
| Controle ISM Mar 2025 | Nível 1 | Nível 2 | Nível 3 |
|---|---|---|---|
| 1511 Os backups de dados, aplicativos e configurações são executados e retidos de acordo com os requisitos de importância e continuidade dos negócios. | Y | Y | Y |
| 1810 Os backups de dados, aplicativos e configurações são sincronizados para permitir a restauração para um ponto comum no tempo. | Y | Y | Y |
| 1811 Os backups de dados, aplicativos e configurações são mantidos de maneira segura e resiliente. | Y | Y | Y |
| 1515 A restauração de dados, aplicativos e configurações de backups para um ponto comum no tempo é testada como parte dos exercícios de recuperação de desastres. | Y | Y | Y |
| 1812 Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas. | Y | Y | Y |
| 1814 Contas de usuário sem privilégios são impedidas de modificar e excluir backups. | Y | Y | Y |
| 1813 Contas de usuário sem privilégios não podem acessar backups pertencentes a outras contas, nem suas próprias contas. | N | Y | Y |
| 1705 Contas de usuário privilegiado (excluindo contas de administrador de backup) não podem acessar backups pertencentes a outras contas | N | Y | Y |
| 1707 Contas de usuário privilegiadas (excluindo contas de administrador de backup) são impedidas de modificar e excluir backups. | N | Y | Y |
| 1706 Contas de usuário privilegiadas (excluindo contas de administrador de backup) não podem acessar seus próprios backups. | N | N | Y |
| 1708 As contas de administrador de backup são impedidas de modificar e excluir backups durante o período de retenção. | N | N | Y |