Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Definir configurações de macro do Microsoft Office
Este artigo orienta os administradores de TI no cumprimento da estratégia de mitigação Oito Essenciais para definir as configurações de macro do Microsoft Office. Os controles descritos estão alinhados com a intenção do Nível de Maturidade 3 do Essential Eight. Aplicar as políticas recomendadas para proteger O Microsoft 365 Apps atende a determinados controles de Proteção de Aplicativos do Usuário.
Observação
A orientação para habilitar a execução de macro do Office a partir de Locais Confiáveis está fora do escopo deste artigo. Em vez disso, recomenda-se usar um fornecedor confiável.
Referências
O ACSC (Australian Cyber Security Center) fornece vários documentos de orientação sobre como proteger o Microsoft 365 Apps e as políticas recomendadas para a configuração de macros. Todas as políticas neste artigo são baseadas nas seguintes referências:
- Diretrizes para proteção do sistema
- Proteção do Microsoft 365, do Office 2021, do Office 2019 e do Office 2016
- Microsoft Office Macro Security
Implantação do Microsoft 365 Apps para Empresas & Diretrizes de Proteção ACSC para Microsoft 365 Apps para Empresas
O Intune tem um recurso chamado Conjuntos de Políticas. Os conjuntos de políticas fornecem a capacidade de combinar aplicativos, políticas de configuração e outros objetos em uma única entidade implantável. A implantação do Microsoft 365 Apps para Grandes Empresas sempre deve ser acompanhada pelas políticas recomendadas de Proteção de Escritório do ACSC. Isso garante que todos os usuários do pacote de aplicativos do Office tenham as políticas de proteção do Office ACSC apropriadas aplicadas.
Detalhes da implementação
Para aplicar o conjunto de políticas, o administrador precisa concluir três estágios:
- Crie a política direcionada aos usuários desejados.
- Importe a política de Diretriz de Proteção ACSC.
- Crie o conjunto de políticas combinando o Microsoft 365 Apps e a política de Diretriz de Proteção ACSC.
Etapa 1: Para criar a política para direcionar os usuários desejados
- Crie uma política a ser usada para conter usuários que são direcionados com os aplicativos do Office e as políticas de proteção do Office. Para o restante deste artigo, esse grupo é referido como Todos os Usuários do Office.
- Crie o aplicativo Microsoft 365 Apps para Windows 10 ou posterior, em Aplicativos > do Windows > Adicione > o Microsoft 365 Apps.
- Inclua o Microsoft 365 Apps conforme exigido pela sua organização.
- Defina a arquitetura como: 64 bits (recomendado).
- Defina o Canal de Atualização como: Canal Empresarial Semestral (recomendado).
Observação
Não atribua o aplicativo. Isso é feito em uma etapa posterior.
Estágio 2: Para importar a política de diretrizes de proteção ACSC
- Salve a política das Diretrizes de Proteção de Escritório do ACSC no dispositivo local.
- Navegue até o console do Microsoft Intune.
- Importar uma política, em Dispositivos>, perfis >de Configuraçãodo Windows>,Criar>Política de Importação.
- Nomeie a política, selecione Procurar arquivos em Arquivo de política e navegue até a política salva da etapa 1.
- Selecione Salvar.
Importar script para impedir a ativação de pacotes de Vinculação e Incorporação de Objetos
- Navegue até Scripts de Dispositivos > e crie um novo script do PowerShell.
- Importe o script do PowerShell para impedir a ativação de pacotes de Vinculação e Incorporação de Objetos.
- Execute este script usando as credenciais conectadas: Sim.
- Impor verificação de assinatura de script marca: Não.
-
- Executar script no PowerShell de 64 bits Host: Não.
- Atribua o script do PowerShell a: Todos os Usuários do Office (criado na Fase 1).
Observação
Este script do PowerShell é especificamente para o Office 2016 e posterior. Um script para impedir a ativação do OLE para o Office 2013 é fornecido aqui: OfficeMacroHardening-PreventActivationofOLE-Office2013.ps1.
Estágio 3: criação do conjunto de políticas que combina o Microsoft 365 Apps e a política de diretrizes de proteção ACSC
- Navegue até Conjuntos > de políticas de dispositivos > Criar.
- Em Aplicativos de Gerenciamento de > Aplicativos, selecione Microsoft 365 Apps (para Windows 10 e posterior) (criado na Fase 1).
- Em Perfis de configuração de dispositivo de Gerenciamento de Dispositivos>, selecione ACSC Office Hardening (criado no Estágio 2).
- Em Atribuições, selecione Todos os usuários do Office (criado na Fase 1).
- Importe a política de Redução da Superfície de Ataque do Endpoint Security.
- Navegue até o Graph Explorer e autentique.
- Crie uma solicitação POST, usando o esquema beta para o ponto de extremidade da política de Redução da Superfície de Ataque:
https://graph.microsoft.com/beta/deviceManagement/templates/0e237410-1367-4844-bd7f-15fb0f08943b/createInstance. - Copie o JSON na política de Proteção do Windows Guidelines-Attack Redução de Superfície do ACSC e cole-o no corpo da solicitação.
- (Opcional) Modifique o valor do nome, se necessário.
- Atribua a política a: Todos os Usuários do Office (criada no Estágio 1).
Observação
Essa política de Redução da superfície de ataque (ASR) configura cada uma das regras ASR recomendadas pelo ACSC no modo de auditoria. As regras ASR devem ser testadas quanto a problemas de compatibilidade em qualquer ambiente antes da aplicação.
Seguindo o documento até este ponto, as seguintes mitigações adicionais são feitas:
| Controle ISM Mar 2025 | Control | Medir |
|---|---|---|
| 1488 | As macros do Microsoft Office em arquivos provenientes da Internet estão bloqueadas. | Para cada aplicativo do Office, a seguinte política foi configurada (por meio da políticaACSC Office Hardening ): Bloquear macros impedindo sua execução em arquivos do Office da Internet: habilitado |
| 1675 | As macros do Microsoft Office assinadas digitalmente por um fornecedor não confiável não podem ser habilitadas por meio da Barra de Mensagens ou do Modo de Exibição Backstage. | Para cada aplicativo do Office, a seguinte política foi configurada (por meio da política ACSC Office Hardening ): Desabilitar notificação da barra de confiabilidade para aplicativo não assinado: habilitado |
| 1672 | A verificação antivírus de macro do Microsoft Office está habilitada. | As seguintes políticas foram configuradas (por meio da política de Diretrizes de Proteção de Escritório do ACSC ): Forçar verificação AV em tempo de execução: Habilitada Escopo de Verificação de Tempo de Execução de Macro: Habilitado para todos os documentos Observação: isso exige que o Microsoft Defender esteja em execução no dispositivo. |
| 1673 | As macros do Microsoft Office são impedidas de fazer chamadas à API Win32. | A seguinte regra de redução da superfície de ataque foi configurada (por meio da política ASR): Bloquear chamadas à API Win32 da macro do Office (92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B) |
Controlando a execução de macro
A política para bloquear macros não está incluída no Conjunto de Políticas. Isso fornece a capacidade de isentar seletivamente grupos de usuários que têm uma necessidade comercial comprovada de executar macros. Todos os outros usuários que não têm uma necessidade demonstrada são impedidos de executar macros.
Detalhes da implementação
Para facilitar uma etapa posterior, que permite a execução de macros assinadas por Fornecedores Confiáveis, um novo grupo deve ser criado. Este grupo é excluído de outras políticas de macro do Office para evitar conflitos e tem permissão para executar macros assinadas por um Fornecedor Confiável. Todos os outros usuários são alvo de uma política para desabilitar a execução de todas as macros.
Para permitir apenas macros assinadas por um fornecedor confiável:
- Crie um grupo que contenha usuários que poderão executar macros do Office se eles forem assinados por um Fornecedor Confiável. Esse grupo é conhecido como: Permitir execução de macro - Fornecedor Confiável.
- Salve a política de política Todas as Macros Desabilitadas no seu dispositivo local.
- Navegue até o console do Microsoft Intune.
- Importar uma política, em Dispositivos>, perfis >de Configuraçãodo Windows>,Criar>Política de Importação.
- Nomeie a política, selecione Procurar arquivos em Arquivo de política e navegue até a política salva (da etapa 2).
- Selecione Salvar.
- Atribua a política Todas as Macros Desabilitadas a Todos os Usuários do Office (que foi criada no início deste documento).
- Exclua o grupo Permitir execução de macro - Fornecedor Confiável (da etapa 1).
Seguindo o documento até este ponto, as seguintes mitigações extras foram feitas:
| Controle ISM Mar 2025 | Control | Medir |
|---|---|---|
| 1671 | As macros do Microsoft Office são desabilitadas para usuários que não têm um requisito de negócios demonstrado. | Todos os usuários do Office, por padrão, são direcionados com uma política que bloqueia a execução de macros (as políticas diferem por aplicativo do Office): Desabilitar o VBA para aplicativos do Office: Habilitado |
| 1489 | As configurações de segurança de macro do Microsoft Office não podem ser alteradas pelos usuários. | As políticas configuradas e implantadas por meio do Intune não podem ser alteradas por usuários padrão. As políticas para proteger o Office e desabilitar macros não podem ser alteradas pelos usuários finais. Certifique-se de que os usuários isentos da política Bloquear macros sejam direcionados com uma política que permita apenas a execução de macros de um fornecedor confiável. |
Fornecedor Confiável
Para usuários padrão, é recomendável usar o Editor Confiável sempre que possível, permitindo a execução de macros de um Local Confiável. O uso de um Local Confiável exige que cada macro seja cuidadosamente examinada antes de ser colocada no Local Confiável. O motivo para usar um fornecedor confiável é porque, ao escolher um fornecedor confiável, há um compromisso demonstrado com a segurança de seus produtos, reduzindo o risco de usar suas macros em comparação com um local ou site. Os usuários isentos da política que bloqueia macros da etapa anterior são direcionados com uma política que limita a execução das macros a uma lista selecionada de Editores Confiáveis.
As macros do Microsoft Office são verificadas para garantir que estejam livres de códigos mal-intencionados antes de serem assinadas digitalmente ou colocadas em Locais Confiáveis
Ao implementar as Diretrizes de Proteção de Escritório do ACSC, as macros são verificadas pelo Microsoft Defender antes da execução (consulte acima com a reunião ISM-1672). Antes de assinar qualquer macro, um administrador deve executar as macros em um dispositivo desconectado (com as políticas de proteção de escritório do ACSC aplicadas), dedicado ao uso para determinar a segurança das macros.
Ferramentas de terceiros também estão disponíveis e podem fornecer verificação e assinatura automatizadas para macros enviadas.
Detalhes da implementação
Para importar a política de Macros Habilitadas para Editores Confiáveis, conclua as seguintes etapas:
- Salve a política de macros habilitadas para fornecedores confiáveis no seu dispositivo local.
- Navegue até o console do Microsoft Intune.
- Importar uma política, em Dispositivos > Perfis > de configuração do Windows > Criar > política de importação
- Nomeie a política, selecione Procurar arquivos em Arquivo de política e navegue até a política salva (da etapa 2)
- Selecione Salvar.
- Atribua a política ao grupo: Permitir execução de macro – Fornecedor Confiável
Depois de importar a política de Editor Confiável, você precisará especificar um ou mais Editores Confiáveis. Para adicionar um Fornecedor Confiável, siga as instruções para adicionar um certificado ao repositório de certificados de Fornecedores Confiáveis usando o Intune: Adicionando um certificado a fornecedores confiáveis usando o Intune – Microsoft Tech Community.
Crie uma nova política para cada Editor Confiável, em vez de agrupar vários Editores na mesma política. Isso simplifica a identificação de Editores Confiáveis implantados e facilita a remoção de quaisquer Editores Confiáveis que não são mais necessários. Implante quaisquer políticas de certificado de Fornecedores Confiáveis no mesmo grupo: Permitir execução de macro – Fornecedor Confiável.
Observação
Ao assinar macros, use a versão mais segura do esquema de assinatura do projeto VBS: a assinatura V3.
Ao permitir apenas a execução de macros assinadas por um Fornecedor Confiável, as seguintes mitigações adicionais são atendidas:
| Controle ISM Mar 2025 | Control | Medir |
|---|---|---|
| 1674 | Somente macros do Microsoft Office executadas em um ambiente de área restrita, em um Local Confiável ou que sejam assinadas digitalmente por um Editor Confiável podem ser executadas. | Para cada aplicativo do Office, a seguinte configuração foi definida (por meio da política de Macros Habilitadas para Fornecedores Confiáveis ): Desabilitar todas as macros, exceto as assinadas digitalmente: Habilitado |
| 1487 | Somente usuários privilegiados responsáveis por verificar se as macros do Microsoft Office estão livres de código mal-intencionado podem gravar e modificar o conteúdo em Locais Confiáveis. | Não aplicável. Somente macros assinadas por um Fornecedor Confiável podem ser executadas para usuários selecionados. |
| 1890 | As macros do Microsoft Office são verificadas para garantir que estejam livres de códigos mal-intencionados antes de serem assinadas digitalmente ou colocadas em Locais Confiáveis. | Um administrador inicia macros em um dispositivo que tem as políticas ACSC Office Hardening aplicadas, que é desconectado do ambiente de produção e dedicado com a finalidade de determinar a segurança das macros antes da assinatura. |
Registro em log de execução de macro do Office
O Microsoft Defender para Ponto de Extremidade (MDPE) usa a seguinte combinação de tecnologia, criada com o robusto serviço de nuvem da Microsoft:
- Sensores comportamentais de ponto de extremidade: inseridos no Windows, esses sensores coletam e processam sinais comportamentais do sistema operacional e enviam esses dados de sensor para sua instância de nuvem privada e isolada do Microsoft Defender para Ponto de Extremidade.
- Análise de segurança na nuvem: usando Big Data, aprendizado de dispositivo e ótica exclusiva da Microsoft em todo o ecossistema do Windows, produtos de nuvem corporativos (como o Office 365) e ativos online, os sinais comportamentais são traduzidos em insights, detecções e respostas recomendadas a ameaças avançadas.
- Inteligência contra ameaças: gerada por caçadores da Microsoft, equipes de segurança e aumentada pela inteligência contra ameaças fornecida por parceiros, a inteligência contra ameaças permite que o Defender para Ponto de Extremidade identifique ferramentas, técnicas e procedimentos do invasor e gere alertas quando eles são observados nos dados coletados do sensor.
O MDPE pode ser usado para obter e reter logs de pontos de extremidade que podem ser usados para detecção de eventos de segurança cibernética.
A integração entre o Microsoft Intune e o MDPE permite fácil integração no MDPE para dispositivos gerenciados do Intune.
Detalhes de implementação – integrando pontos de extremidade no Microsoft Defender para Ponto de Extremidade
- Criar um novo Perfil de Configuração do Windows com um tipo de modelo > Microsoft Defender para Ponto de Extremidade (dispositivos desktop executando o Windows 10 ou posterior)
- Defina a frequência de relatórios de telemetria expressa como Habilitar
- Atribua a política a um grupo de implantação.
Depois que os dispositivos são integrados ao MDPE, determinadas ações são capturadas para revisão e ações podem ser tomadas, se necessário. Para obter mais informações, consulte Executar ações de resposta em um dispositivo no Microsoft Defender para Ponto de Extremidade.
Ao integrar dispositivos ao MDPE, os processos executados por macros que correspondem às regras de Redução da Superfície de Ataque (ASR) implantadas são registrados no Defender para Ponto de Extremidade. As execuções que corresponderem a uma indicação de ataque ou comprometimento gerarão um alerta para revisão.
Validando a lista de editores confiáveis
Valide a lista de Editores Confiáveis em um dispositivo com um usuário que tenha permissão para executar macros de Editores Confiáveis. No repositório de certificados de Fornecedores Confiáveis, verifique se cada um dos certificados de Editores Confiáveis:
- Ainda é necessário para macros em uso na organização.
- Ainda está dentro do seu período de validade.
- Ainda tem uma cadeia de confiança válida.
Remova todos os certificados que não atendem aos critérios anteriores.
| Controle ISM Mar 2025 | Control | Medir |
|---|---|---|
| 1676 | A lista de fornecedores confiáveis do Microsoft Office é validada anualmente ou com mais frequência. | Um administrador verifica os certificados no repositório de certificados de Fornecedores Confiáveis, garantindo que todos os certificados ainda sejam necessários e dentro do período de validade. Remova todos os certificados e políticas associadas que não são mais necessários. |