Oito aplicativos de patch essenciais

Este artigo detalha os métodos para alcançar o Modelo de Maturidade Essencial dos Oito do ACSC (Australian Cyber Security Center) para aplicação de patch em aplicativos.

Controles ISM e níveis de maturidade de aplicativos de patch

Um mapeamento entre o Nível de Maturidade 1 (ML1), o Nível de Maturidade 2 (ML2) e o Nível de Maturidade 3 (ML3) do Controle Essential Eight do Patch Application para o ISM é descrito na tabela a seguir.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-0304 3 Aplicativos que não sejam pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores são removidos. Usando o método de gerenciamento de aplicativos do Intune, os aplicativos sem suporte são removidos.
ISM-1690 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em serviços online são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O serviço do Intune é atualizado e corrigido regularmente pela Microsoft para garantir que não exista nenhuma exploração funcional.
ISM-1691 1, 2 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento. Usando o Windows Update para Empresas e anéis de atualização definidos, os patches são instalados com 2 semanas de lançamento. Para instalar o patch mais recente para clientes de email, software PDF e produto de segurança, é usado o método de implantação de aplicativo do Intune.
ISM-1692 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de e-mail, software PDF e produtos de segurança são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação de aplicativos do Intune é usado para implantar os patches dentro de 48 horas após o lançamento.
ISM-1693 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de um mês após o lançamento. O método de implantação de aplicativos do Intune é usado para implantar os patches de aplicativos dentro de um mês após o lançamento.
ISM-1698 1, 2, 3 Um scanner de vulnerabilidades é usado pelo menos diariamente para identificar patches ou atualizações ausentes para vulnerabilidades nos serviços online. Os dispositivos são integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização.
ISM-1699 1, 2, 3 Um verificador de vulnerabilidades é usado pelo menos semanalmente para identificar patches ou atualizações ausentes para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança. Os dispositivos são integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização.
ISM-1700 2, 3 Um verificador de vulnerabilidades é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de e-mail, software PDF e produtos de segurança. Os dispositivos são integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização.
ISM-17041 1, 2, 3 Os pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores foram removidos. O método de implantação de aplicativo do Intune é usado para remover aplicativos e extensões sem suporte.
ISM-18071 1, 2, 3 Um método automatizado de descoberta de ativos é usado pelo menos quinzenalmente para dar suporte à detecção de ativos para atividades subsequentes de verificação de vulnerabilidades. Use um scanner para realizar a descoberta de ativos e manter o inventário de ativos.
ISM-18081 1, 2, 3 Um verificador de vulnerabilidades com um banco de dados de vulnerabilidades atualizado é usado para atividades de verificação de vulnerabilidades. O banco de dados de vulnerabilidades do DVM é atualizado continuamente à medida que a Microsoft e outras pessoas descobrem vulnerabilidades no software instalado em sua rede
ISM-1876 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em serviços online são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O serviço do Intune é atualizado e corrigido regularmente pela Microsoft para garantir que não exista nenhuma exploração funcional.
ISM-1901 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação do aplicativo do Intune é usado para implantar os patches dentro de duas semanas após o lançamento.
ISM-1905 1, 2, 3 Os serviços online que não têm mais suporte dos fornecedores foram removidos. O administrador de TI desabilita todas as contas e conectores associados ao serviço online que não têm mais suporte para o fornecedor.

Observação

1 Esses controles abrangem o Patch Application e o Patch OS no Essential 8.

Gerenciamento de Vulnerabilidades do Microsoft Defender (DVM)

A descoberta de novas vulnerabilidades de segurança e interrupções de adversários podem ocorrer a qualquer momento. Como tal, as organizações devem garantir que as vulnerabilidades de segurança sejam resolvidas em tempo hábil. Quando um fornecedor lança um patch, ele deve ser aplicado com as seguintes considerações:

  • Um prazo, proporcional à exposição de uma organização à vulnerabilidade de segurança,
  • O nível de ameaça cibernética contra a qual a organização pretende se proteger; e
  • O nível de ML que eles desejam alcançar

Um problema enfrentado por muitas organizações é a falta de visibilidade do verdadeiro status do patch de seu ambiente. Essa falta de visibilidade pode deixar as organizações expostas inconscientemente à exploração por parte de adversários. As organizações podem presumir incorretamente que os patches foram aplicados, ou relataram que foram aplicados, quando não foram aplicados com sucesso. O uso do Gerenciamento de Vulnerabilidades do Microsoft Defender (DVM) auxilia as organizações a coletar informações sobre patches em seu ambiente. Em casos especiais em que um verificador de vulnerabilidade não pode ser usado, as organizações devem consultar a documentação do fornecedor sobre como identificar os níveis de aplicação de patch e realizar auditorias manuais.

Como o Essential 8 descreve um conjunto mínimo de medidas preventivas, as organizações precisam implementar mais medidas se forem avaliadas conforme garantido por seu ambiente. Além disso, embora o Essential 8 possa ajudar a mitigar a maioria das ameaças cibernéticas, ele não mitiga todas as ameaças cibernéticas. Mais estratégias de mitigação e controles de segurança precisam ser considerados, como as Estratégias para Mitigar Incidentes de Segurança Cibernética e o Manual de Segurança da Informação (ISM).

Implementação – aplicativos de patch

Orientação específica de controle

Existem dois componentes principais para esse controle. Uma é a tecnologia para descobrir vulnerabilidades e a outra é o processo da organização para gerenciamento de vulnerabilidades.

  • Tecnologia: Tecnologia como scanners de vulnerabilidade e sistemas de implementação de patches pode ajudar as organizações. Os scanners de vulnerabilidade ajudam a coletar informações sobre aplicativos vulneráveis e patches ausentes no ambiente.
  • Processo: Processo da organização definindo o plano de gerenciamento de vulnerabilidades para descobrir, identificar, classificar, avaliar riscos e remediar ou mitigar vulnerabilidades. A organização também deve ter um processo que exija a integração de sistemas para scanners automatizados de vulnerabilidades ou uma solução alternativa equivalente, como a configuração de notificações por email do fornecedor. Nos casos em que os scanners de vulnerabilidade não podem ser usados, as organizações devem consultar a documentação do fornecedor sobre como identificar os níveis de aplicação de patch e realizar auditorias manuais. Para o controle de patches de aplicativos, o processo de gerenciamento de vulnerabilidades e seu mandato desempenham um papel fundamental para atingir os níveis de maturidade definidos pelo ACSC. A distribuição oportuna de patches é crucial para o processo de gerenciamento de vulnerabilidades. Portanto, as organizações devem ter uma linha do tempo de lançamento de patch definida como parte do nível Essential 8 ML. Além disso, exigem responsabilidades definidas para equipes que usam funções, matriz de responsabilidade ou modelo equivalente.

Implementação com plataforma Microsoft

Identificar, avaliar e corrigir efetivamente os pontos fracos em um sistema é crucial para executar um programa de segurança saudável e reduzir o risco organizacional. Gerenciamento de Vulnerabilidades do Microsoft Defender (DVM) serve como uma infraestrutura para reduzir a exposição organizacional, proteger a área de superfície do ponto de extremidade e aumentar a resiliência organizacional.

Visão geral do Gerenciamento de Vulnerabilidades do Microsoft Defender.

O DVM pode ser usado para pontos de extremidade de usuário e servidores. Para outros recursos de nuvem, como repositórios, contêineres etc., o Defender para Nuvem fornece recursos de gerenciamento de vulnerabilidades. Ambas as soluções são explicadas nas seções a seguir.

Para saber mais, confira:

Descoberta de ativos

Gerenciamento de Vulnerabilidades do Defender: scanners integrados e sem agente monitoram e detectam continuamente riscos em sua organização, mesmo quando os dispositivos não estão conectados à rede corporativa. Um único inventário com uma visão consolidada em tempo real dos aplicativos de software, certificados digitais, compartilhamentos de rede e extensões de navegador da sua organização ajuda você a descobrir e avaliar todos os ativos da sua organização. Exiba informações sobre permissões de extensão e níveis de risco associados, identifique certificados antes que eles expirem, detecte possíveis vulnerabilidades devido a algoritmos de assinatura fracos e avalie configurações incorretas em compartilhamentos de rede interna.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1807 1, 2, 3 Um método automatizado de descoberta de ativos é usado pelo menos quinzenalmente para dar suporte à detecção de ativos para atividades subsequentes de verificação de vulnerabilidades. Use um scanner para realizar a descoberta de ativos e manter o inventário de ativos.

Descoberta de vulnerabilidades

O Gerenciamento de Vulnerabilidades do Defender (DVM) oferece visibilidade de ativos, avaliações inteligentes e ferramentas de correção integradas. O DVM pode ser usado para dispositivos Windows, macOS, Linux, Android, iOS e de rede. Quando uma organização usa a inteligência contra ameaças da Microsoft, previsões de probabilidade de violação, contextos de negócios e avaliações de dispositivos, o Gerenciamento de Vulnerabilidades do Defender prioriza rápida e continuamente as maiores vulnerabilidades em seus ativos mais críticos e fornece recomendações de segurança para mitigar o risco.

O inventário de software no DVM fornece uma lista de softwares conhecidos em sua organização. A exibição de inventário inclui detalhes como o nome do fornecedor, o número de pontos fracos, as ameaças e o número de dispositivos expostos.

Para a descoberta, a Microsoft usa o mesmo conjunto de sinais responsável pela detecção e avaliação de vulnerabilidade nos recursos de detecção e resposta do Microsoft Defender para Ponto de Extremidade. Como é em tempo real, em questão de minutos, as informações de vulnerabilidade são apresentadas no portal à medida que são descobertas. As CPEs (Enumerações de Plataforma Comum) são usadas pelo gerenciamento de vulnerabilidades para identificar o software e quaisquer vulnerabilidades associadas ao software. O mecanismo captura automaticamente informações de vários feeds de segurança. Na verdade, veja se um software específico está conectado a uma campanha de ameaças ao vivo. Ele também fornece um link para um relatório do Threat Analytics assim que ele estiver disponível.

Observação

Para produtos de software sem um CPE, o software é mostrado na página de inventário. No entanto, softwares sem CPE não são suportados pelo gerenciamento de vulnerabilidades e informações como explorações, número de dispositivos expostos e pontos fracos não estão disponíveis para este software.

As etapas a seguir descrevem o processo de integração e descoberta de vulnerabilidades usando o DVM:

Requisitos de licenciamento

  • Gerenciamento de Vulnerabilidades do Microsoft Defender (DVM), uma nova oferta autônoma que fornece o conjunto completo de ferramentas e funcionalidades de vulnerabilidade; ou
  • A licença do Plano 2 ou E5 do Microsoft Defender para Ponto de Extremidade fornece um subconjunto dos principais recursos de gerenciamento de vulnerabilidades. Os recursos completos do DVM estão disponíveis como um complemento

A comparação de recursos para as duas ofertas de licenciamento está disponível no link a seguir: Compare Gerenciamento de Vulnerabilidades do Microsoft Defender ofertas.

Para recursos de servidor, o plano do Defender para Nuvem foi habilitado para servidores ou os servidores integrados ao Defender para Ponto de Extremidade.

Para outros recursos de nuvem, o plano específico do Defender para Nuvem deve ser habilitado. Por exemplo, para verificar registros de contêiner, o plano Defender para Contêineres deve ser habilitado no ambiente de nuvem.

Acessando o portal DVM

As informações de DVM estão disponíveis no portal do Microsoft Defender. O portal pode ser acessado por meio do navegador Microsoft Edge (recomendado) ou Google Chrome. Para acessar o portal, pelo menos você deve fazer parte da função interna do AD 'Leitor de Segurança'. Mais detalhes sobre como gerenciar o acesso ao portal estão documentados neste link: Use o controle de acesso baseado em função para conceder acesso refinado ao portal do Microsoft Defender.

Integração de dispositivos no DVM

  • Para dispositivos que já estão integrados ao Defender para Ponto de Extremidade (com licença P2), os recursos de DVM estão habilitados e disponíveis no portal do Microsoft Defender
  • Para dispositivos não integrados ao Defender para Ponto de Extremidade, no mínimo, o DVM requer o Defender para Ponto de Extremidade em execução no modo de bloqueio, ou seja, em execução no modo passivo

A Microsoft criou vários meios para integrar os dispositivos ao Defender para Ponto de Extremidade, como política de grupo, gerenciador de ponto de extremidade ou scripts locais. Orientações detalhadas são documentadas em Dispositivos integrados e configurar os recursos do Microsoft Defender para Ponto de Extremidade.

Os sistemas operacionais suportados estão documentados no seguinte link: Sistemas, plataformas e recursos suportados

Descoberta de vulnerabilidades usando DVM

A seção Gerenciamento de Vulnerabilidades no portal do Microsoft Defender fornece um dashboard para exibir insights rápidos sobre exposição a vulnerabilidades e recomendações de segurança, conforme mostrado na captura de tela de exemplo a seguir.

Painel de Gerenciamento de Vulnerabilidades

A página Inventário de software contém uma lista de softwares instalados em sua rede, incluindo o nome do fornecedor, pontos fracos encontrados, ameaças associadas a eles, dispositivos expostos, pontuação de exposição e marcas.

Inventário de software

Você também pode procurar inventários de software em dispositivos específicos navegando até a página Inventário do dispositivo. Selecione o nome de um dispositivo para abrir a página do dispositivo (como Computador1) e, em seguida, selecione a guia Inventário de software para ver uma lista de todos os softwares conhecidos presentes no dispositivo. Selecione uma entrada de software específica para abrir o submenu com mais informações.

Inventário de software em dispositivos

A abertura da página do software específico fornece mais detalhes sobre o aplicativo, conforme mostrado na captura de tela a seguir:

  • Recomendações de segurança correspondentes para os pontos fracos e vulnerabilidades identificados
  • CVEs nomeadas de vulnerabilidades descobertas
  • Dispositivos que têm o software instalado (juntamente com o nome do dispositivo, domínio, sistema operacional e muito mais)
  • Lista de versões de software (incluindo o número de dispositivos em que a versão está instalada, o número de vulnerabilidades descobertas e os nomes dos dispositivos instalados)

Detalhes do software.

Da mesma forma, você pode exibir a avaliação de vulnerabilidade de extensões e certificados de navegador usando DVM.

Os recursos de gerenciamento de vulnerabilidades também se estendem aos sistemas operacionais do servidor. Os servidores integrados ao Defender para Nuvem (Plano do Defender para Servidores) e configurados para usar o Gerenciamento de Vulnerabilidades do Defender aparecem no portal do Microsoft Defender. As informações de gerenciamento de vulnerabilidades também são sincronizadas no portal do Defender para Nuvem para visibilidade.

Para aplicativos ou produtos de software não suportados por CPE ou soluções de avaliação de vulnerabilidades, as equipes de segurança devem ter outros meios para identificar as vulnerabilidades. Os outros meios incluem ter assinaturas de e-mail para o fornecedor do aplicativo para receber notificações sobre as atualizações do aplicativo e vulnerabilidades relacionadas.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1808 1, 2, 3 Um verificador de vulnerabilidades com um banco de dados de vulnerabilidades atualizado é usado para atividades de verificação de vulnerabilidades. O banco de dados de vulnerabilidades do DVM é atualizado continuamente à medida que a Microsoft e outras pessoas descobrem vulnerabilidades no software instalado em sua rede
1698 1, 2, 3 Um scanner de vulnerabilidades é usado pelo menos diariamente para identificar patches ou atualizações ausentes para vulnerabilidades nos serviços online. Os dispositivos são integrados ao Defender para Ponto de Extremidade. O Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização
1699 1, 2, 3 Um verificador de vulnerabilidades é usado pelo menos semanalmente para identificar patches ou atualizações ausentes para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança. Os dispositivos são integrados ao Defender para Ponto de Extremidade. O Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização
1700 2, 3 Um verificador de vulnerabilidades é usado pelo menos quinzenalmente para identificar patches ou atualizações ausentes para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de e-mail, software PDF e produtos de segurança. Os dispositivos são integrados ao Defender para Ponto de Extremidade. Gerenciamento de Vulnerabilidades do Microsoft Defender monitora e detecta continuamente riscos nos dispositivos de uma organização.
1901 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação do aplicativo do Intune é usado para implantar os patches dentro de duas semanas após o lançamento.

Priorize e corrija vulnerabilidades usando a integração do DVM e do Intune

Os pontos fracos de segurança cibernética identificados em sua organização são mapeados para recomendações de segurança acionáveis e priorizados por seu impacto. As recomendações priorizadas ajudam a reduzir o tempo para atenuar ou corrigir vulnerabilidades e impulsionar a conformidade. Também sugerimos definir o valor de um dispositivo para diferenciar as prioridades dos ativos. O valor do dispositivo é usado para incorporar o apetite ao risco de um ativo individual no cálculo da pontuação de exposição do Gerenciamento de Ameaças e Vulnerabilidades. Dispositivos atribuídos como "alto valor" recebem mais peso.

Cada recomendação de segurança inclui etapas de correção acionáveis. Para ajudar no gerenciamento de tarefas, a recomendação também pode ser enviada usando o Microsoft Intune. Quando o cenário de ameaças muda, a recomendação também muda, pois coleta continuamente informações de seu ambiente.

Observação

Para produtos de software sem um CPE, o software é mostrado na página de inventário. No entanto, softwares sem CPE não são suportados pelo gerenciamento de vulnerabilidades e informações como explorações, número de dispositivos expostos e pontos fracos não estão disponíveis para este software.

Para determinados casos, o risco e a priorização fornecidos pela solução da Microsoft podem não ser suficientes, pois pode haver complexidades do sistema. Portanto, é aconselhado, nesse caso, realizar outra avaliação de risco para vulnerabilidades críticas ou de dia zero com base no contexto do sistema. Ao fazer isso, as organizações devem procurar minimizar quaisquer exceções e seu escopo. Por exemplo, implementando controles de segurança compensatórios e garantindo que o número de sistemas ou usuários afetados seja minimizado. Quaisquer exceções ou controles de compensação implementados para resolver a vulnerabilidade devem ser documentados e aprovados por meio de um processo apropriado.

Os recursos de DVM são projetados para preencher a lacuna entre a segurança e os administradores de TI por meio do fluxo de trabalho de solicitação de correção. As ações de correção do DVM podem usar integrações nativas para gerar tarefas de correção no Microsoft Intune. A API DVM pode ser usada para orquestrar processos e ações de correção com ferramentas que não sejam da Microsoft, quando necessário.

As etapas a seguir descrevem o fluxo de trabalho de correção usando o DVM e o Endpoint Manager:

  1. Para usar o recurso de fluxo de trabalho de correção, habilite suas conexões do Microsoft Intune. No portal do Microsoft Defender, navegue para Configurações>Pontos de> extremidadeGeral>Recursos avançados.
  2. Role para baixo e procure por Conexão do Microsoft Intune. Por padrão, a alternância está desativada. Ative a alternância de conexão do Microsoft Intune.

Observação

Se você tiver a conexão do Intune habilitada, terá a opção de criar uma tarefa de segurança do Intune ao criar uma solicitação de correção. Esta opção não aparecerá se a conexão não estiver definida.

  1. Vá para o menu de navegação do Gerenciamento de vulnerabilidades no portal do Microsoft Defender e selecione Recomendações. Selecione uma recomendação de segurança para a qual você gostaria de solicitar a correção e selecione Opções de correção. Preencha o formulário, incluindo para o que você está solicitando correção, grupos de dispositivos aplicáveis, prioridade, data de conclusão e observações opcionais. As capturas de tela a seguir fornecem referência a estas etapas:

  2. Solicitar correção para a vulnerabilidade selecionada Solicitar correção para a vulnerabilidade selecionada

  3. Selecionar opções de correção e prioridade Selecionar opções de correção e prioridade

  4. O envio de uma solicitação de correção cria um item de atividade de correção no gerenciamento de vulnerabilidades, que pode ser usado para monitorar o progresso da correção para esta recomendação. Quando você envia uma solicitação de correção na página Recomendações de segurança, ela inicia uma atividade de correção. É criada uma tarefa de segurança que pode ser rastreada em uma página de correção e um tíquete de correção é criado no Microsoft Intune. Isso não acionará a correção nem aplicará alterações aos dispositivos. A imagem a seguir mostra uma tarefa de segurança criada no Intune:

  5. Tarefa de segurança criada no Intune para solicitação de correção Tarefa de segurança criada no Intune para solicitação de correção

  6. O administrador do Intune seleciona a tarefa de segurança para visualizar detalhes sobre ela. O administrador seleciona Aceitar, o que atualiza o status do Intune e do Defender para Ponto de Extremidade para Aceito.

  7. Em seguida, o administrador corrige a tarefa com base na orientação fornecida. A orientação varia de acordo com o tipo de correção necessária. Quando disponível, a orientação de remediação inclui links que abrem painéis relevantes às configurações no Intune.

Controle ISM Mar 2025 Nível de maturidade Control Measure
1690 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em serviços online são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O serviço do Intune é atualizado e corrigido regularmente pela Microsoft para garantir que não exista nenhuma exploração funcional.
1691 1, 2 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento. Usando o Windows Update para Empresas e anéis de atualização definidos, os patches são instalados com 2 semanas de lançamento. Para instalar o patch mais recente para clientes de email, software PDF e produto de segurança, é usado o método de implantação de aplicativo do Intune.
1692 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação de aplicativos do Intune é usado para implantar os patches dentro de 48 horas após o lançamento.
1693 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de um mês após o lançamento. O método de implantação de aplicativos do Intune é usado para implantar os patches de aplicativos dentro de um mês após o lançamento.
1704 1, 2, 3 Os pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores foram removidos. O método de implantação de aplicativo do Intune é usado para remover aplicativos e extensões sem suporte.
0304 3 Aplicativos que não sejam pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores são removidos. Usando o método de gerenciamento de aplicativos do Intune, os aplicativos sem suporte são removidos.
1876 1, 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em serviços online são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O serviço do Intune é atualizado e corrigido regularmente pela Microsoft para garantir que não exista nenhuma exploração funcional.

Descubra e corrija vulnerabilidades para recursos locais e na nuvem

O Defender para Nuvem fornece recursos de avaliação de vulnerabilidades para muitos serviços. Esses serviços incluem servidores, Registro de Contêiner do Azure, Amazon Elastic Container Registry, bancos de dados SQL do Azure, servidores de banco de dados SQL e DevOps. Para fornecer a avaliação de vulnerabilidade para recursos de nuvem específicos, o plano Defender para Nuvem com a Assinatura do Azure ou a Conta Amazon deve ser ativado.

O Defender para Nuvem coleta dados de VMs (máquinas virtuais) do Azure, Conjuntos de Dimensionamento de Máquinas Virtuais, contêineres IaaS e máquinas não pertencentes ao Azure (incluindo locais) para monitorar vulnerabilidades e ameaças de segurança. Alguns planos do Defender exigem componentes de monitoramento para coletar dados de suas cargas de trabalho. A coleta de dados é necessária para fornecer visibilidade sobre atualizações ausentes, configurações de segurança do sistema operacional configuradas incorretamente, status de proteção do ponto de extremidade e proteção contra ameaças e integridade. A coleta de dados só é necessária para recursos de computação, como VMs, Conjuntos de Dimensionamento de Máquinas Virtuais, contêineres IaaS e computadores que não são do Azure.

Corrigir vulnerabilidades nos serviços Online

As novas versões de recursos para o Intune normalmente têm uma cadência de seis a oito semanas, do planejamento ao lançamento. Essa cadência é chamada de sprint. As versões do Intune usam uma convenção de nomenclatura YYMM. Por exemplo, 2301 é a versão de janeiro de 2023.

O processo de lançamento mensal envolve muitos ambientes diferentes e é implantado em vários serviços do Azure. Depois de implantadas no Azure, as atualizações de lançamento são implantadas no centro de administração do Intune, que disponibiliza os recursos de lançamento para você usar.

Um ambiente interno chamado Auto hospedagem é o primeiro ambiente a receber a versão. O auto-host é usado somente pelas equipes de engenharia do Intune. Após o Auto-Hospedagem, a versão do serviço é implantada no locatário da Microsoft que gerencia muitos dispositivos. Depois de validado que não há problemas importantes com a versão de serviço, a versão começa a ser implantada em ambientes de clientes em uma abordagem em fases. Depois que todos os locatários forem atualizados com êxito, o centro de administração do Microsoft Intune será atualizado. Essa abordagem em fases ajuda a identificar problemas antes que eles afetem o serviço ou nossos clientes.

Atualizar o aplicativo Portal da Empresa é um processo diferente. A Microsoft está sujeita aos requisitos e processos de lançamento da Apple App Store, Google Play e, às vezes, operadoras de celular. Nem sempre é possível alinhar as atualizações de versão do Intune com as atualizações para o aplicativo do Portal da Empresa. Para obter mais informações sobre as atualizações do aplicativo do Portal da Empresa, consulte Atualizações da interface do usuário para aplicativos de usuário final do Intune.

Aplicativos de patch

Os aplicativos podem ser segmentados em duas categorias:

  1. Aplicativos que têm a funcionalidade de atualização automática (recomendado).
  2. Aplicativos para os quais as atualizações precisam ser empacotadas e implantadas manualmente.

Há suporte para tipos de aplicativo específicos com base na versão do Windows 10/11 que seus usuários estão executando. Para aplicativos com suporte específicos, consulte Tipos de aplicativo com suporte do Windows.

O Office C2R e o Microsoft Edge são atualizados quando o Windows Update para Empresas ou o Autopatch é configurado para atualizar o sistema operacional Windows e os produtos da Microsoft.

O aplicativo da Microsoft Store tem a capacidade de se atualizar automaticamente. Se os aplicativos forem implantados como . IntuneWin (ou seja, aplicativos Win32), você pode usar o Intune para criar uma ou mais relações de substituição entre aplicativos. Em geral, a substituição é onde você atualiza ou substitui algo. No Intune, a substituição permite que você atualize e substitua aplicativos Win32 existentes por versões mais recentes do mesmo aplicativo ou por um aplicativo Win32 totalmente diferente.

Aplicativos que têm a capacidade de atualização automática

Aplicativo da Microsoft Store

Os administradores podem procurar, implantar e monitorar aplicativos da Microsoft Store dentro do Intune. Após a implantação, o Intune mantém automaticamente os aplicativos atualizados quando uma nova versão é disponibilizada. A Microsoft Store dá suporte a aplicativos Plataforma Universal do Windows (UWP), aplicativos de área de trabalho empacotados em .msix e agora aplicativos Win32 empacotados em instaladores .exe ou .msi.

Para obter mais informações, consulte Aplicativo da Microsoft Store para Microsoft Intune.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-0304 3 Aplicativos que não sejam pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores são removidos. Usando o método de gerenciamento de aplicativos do Intune, os aplicativos sem suporte são removidos.
ISM-1693 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de um mês após o lançamento. O método de implantação de aplicativos do Intune é usado para implantar os patches de aplicativos dentro de um mês após o lançamento.

Gerenciamento de aplicativos do Microsoft Intune para empresas

O Enterprise App Management permite que as equipes de operação de segurança e TI simplifiquem o ciclo de vida do gerenciamento de aplicativos primários e não Microsoft, oferecendo um catálogo de aplicativos seguro e pré-empacotado. Isso reduz o tempo e o esforço que os administradores de TI gastam no empacotamento de aplicativos e no acompanhamento de atualizações. Com essa solução, as equipes de TI podem implantar correções com eficiência em aplicativos vulneráveis e garantir que todos os aplicativos sejam mantidos atualizados desde o centro de administração do Intune. A introdução do novo catálogo começa com aplicativos do Windows.

O Enterprise App Management simplifica e consolida o processo de atualização de aplicativos, fornecendo uma exibição abrangente de todos os aplicativos que precisam de uma atualização a partir de uma única tela fácil de usar. Uma lista de aplicativos no catálogo com atualizações disponíveis mostra as versões atuais e novas. O trabalho tradicionalmente necessário para monitorar atualizações e coletar dados e empacotamento relacionados ao aplicativo é reduzido, permitindo que os administradores se concentrem em tarefas mais estratégicas.

Observação

O Gerenciamento de Aplicativos do Microsoft Intune faz parte do Pacote do Intune e requer uma licença adicional.

Para obter mais informações, consulte Gerenciamento de Aplicativos do Microsoft Intune, que faz parte do Pacote do Intune.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-0304 3 Aplicativos que não sejam pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores são removidos. Usando o método de gerenciamento de aplicativos do Intune, os aplicativos sem suporte são removidos.
ISM-1693 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de um mês após o lançamento. O método de implantação de aplicativos do Intune é usado para implantar os patches de aplicativos dentro de um mês após o lançamento.

Aplicativos cujas atualizações devem ser empacotadas e implantadas manualmente

Esta seção aborda a implantação manual de .MSI, LOB: APPX/MSIX, Aplicativos Web, Link da Loja.

Dica

Considere usar o Aplicativo da Microsoft Store para conformidade contínua, pois ele dá suporte a aplicativos Plataforma Universal do Windows (UWP), aplicativos de área de trabalho empacotados em .msix e aplicativos Win32 empacotados em instaladores .exe ou .msi.

O administrador deve carregar e implantar manualmente as atualizações de aplicativos LOB. Essas atualizações são instaladas automaticamente nos dispositivos do usuário que instalaram o aplicativo. Nenhuma intervenção do usuário é necessária e o usuário não tem controle sobre as atualizações. A versão mais antiga do aplicativo deve ser desinstalada alterando o tipo de atribuição para desinstalar.

Desinstalando manualmente um aplicativo.

Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-0304 3 Aplicativos que não sejam pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores são removidos. Usando o método de gerenciamento de aplicativos do Intune, os aplicativos sem suporte são removidos.
ISM-1691 1, 2 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento. Usando o Windows Update para Empresas e anéis de atualização definidos, os patches são instalados com 2 semanas de lançamento. Para instalar o patch mais recente para clientes de email, software PDF e produto de segurança, é usado o método de implantação de aplicativo do Intune.
ISM-1692 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de e-mail, software PDF e produtos de segurança são aplicados dentro de 48 horas após o lançamento, quando as vulnerabilidades são avaliadas como críticas pelos fornecedores ou quando existem explorações de trabalho. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação de aplicativos do Intune é usado para implantar os patches dentro de 48 horas após o lançamento.
ISM-1693 2, 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em aplicativos que não sejam pacotes de produtividade de escritório, navegadores da Web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de um mês após o lançamento. O método de implantação de aplicativos do Intune é usado para implantar os patches de aplicativos dentro de um mês após o lançamento.
ISM-1704 1, 2, 3 Os pacotes de produtividade do Office, navegadores da Web e suas extensões, clientes de email, software PDF, Adobe Flash Player e produtos de segurança que não são mais suportados pelos fornecedores foram removidos. O método de implantação de aplicativo do Intune é usado para remover aplicativos e extensões sem suporte.
ISM-1901 3 Patches, atualizações ou outras mitigações de fornecedores para vulnerabilidades em pacotes de produtividade de escritório, navegadores da web e suas extensões, clientes de email, software PDF e produtos de segurança são aplicados dentro de duas semanas após o lançamento, quando as vulnerabilidades são avaliadas como não críticas pelos fornecedores e não existem explorações funcionais. O método de vulnerabilidade do Microsoft Defender é usado para identificar vulnerabilidades. O método de implantação do aplicativo do Intune é usado para implantar os patches dentro de duas semanas após o lançamento.

Remoção de serviços online sem suporte

Remova serviços online obsoletos concluindo as seguintes etapas:

  1. Se um aplicativo corporativo foi registrado, o administrador de TI faz logon no portal do Microsoft Entra ID e exclui o aplicativo.

Observação

Como uma etapa intermediária, a entrada para contas de serviço relevantes para os serviços online pode ser desabilitada.

  1. Se um conector foi criado, ele é excluído usando o console do Intune, em Conectores de Plataforma Cruzada.
  2. O administrador de TI desabilita a conta de serviço e revoga os certificados criados para a autenticação dos serviços online (não utilizados).
Controle ISM Mar 2025 Nível de maturidade Control Measure
ISM-1905 1, 2, 3 Os serviços online que não têm mais suporte dos fornecedores foram removidos. O administrador de TI desabilita todas as contas e conectores associados ao serviço online que não têm mais suporte para o fornecedor.