Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode configurar os seguintes recursos avançados do Defender para Ponto de Extremidade, dependendo dos produtos de segurança da Microsoft no seu ambiente.
Ativar funcionalidades avançadas
Para habilitar ou desabilitar um recurso avançado no portal do Microsoft Defender:
Aceda ao portal Microsoft Defender e inicie sessão.
No painel de navegação, selecione Configurações>Pontos de extremidade>Recursos avançados.
Selecione a funcionalidade avançada que pretende configurar e alterne a definição entre Ativado e Desativado.
Selecione Salvar preferências.
Utilize as seguintes funcionalidades avançadas para se proteger melhor de ficheiros potencialmente maliciosos e obter melhores informações durante as investigações de segurança.
Restringir a correlação a grupos de dispositivos definidos no escopo
A configuração de correlação com escopo para grupos de dispositivos pode ser usada em cenários nos quais as operações locais do SOC desejam limitar a correlação de alertas apenas aos grupos de dispositivos aos quais têm acesso. Quando a configuração de correlação por escopo de grupo de dispositivos está ativada, um incidente composto por alertas que abrangem diferentes grupos de dispositivos não é mais considerado um único incidente. O SOC local pode então tomar medidas sobre o incidente porque tem acesso a um dos grupos de dispositivos envolvidos. No entanto, o SOC global vê vários incidentes diferentes por grupo de dispositivos em vez de um incidente. Não recomendamos ativar esta configuração, a menos que as vantagens de fazer isso superem os benefícios da correlação de incidentes em toda a organização.
Observação
- A alteração desta definição afeta apenas as correlações de alertas futuras.
- A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.
Ativar o EDR no modo de bloco
A deteção e resposta de pontos finais (EDR) no modo de bloqueio fornece proteção contra artefactos maliciosos, mesmo quando Microsoft Defender Antivírus está em execução no modo passivo. Quando o EDR no modo de bloco é ativado, ele bloqueia artefatos mal-intencionados ou comportamentos detectados em um dispositivo. O EDR em modo de bloqueio funciona nos bastidores para remediar artefatos maliciosos detectados após uma violação.
Resolver alertas automaticamente
Ative a configuração de alertas de resolução automática para resolver automaticamente alertas em que nenhuma ameaça foi encontrada ou onde as ameaças detectadas foram corrigidas. Se não quiser que os alertas sejam resolvidos automaticamente, terá de desativar manualmente a funcionalidade.
Observação
- O resultado da ação de resolução automática pode influenciar o cálculo do nível de risco do dispositivo, que se baseia nos alertas ativos encontrados em um dispositivo.
- Se um analista de operações de segurança definir manualmente o status de um alerta como "Em andamento" ou "Resolvido", o recurso de resolução automática não o substituirá.
Definir as configurações de permitir ou bloquear arquivo
Para usar esse recurso, sua organização deve atender a estes requisitos:
- Microsoft Defender Antivírus é a solução antimalware ativa.
- A proteção baseada em nuvem está habilitada.
Esse recurso permite bloquear arquivos prejudiciais em sua rede. Quando você bloqueia um arquivo, os dispositivos em sua organização não podem ler, gravar ou executá-lo.
Para ativar Permitir ou bloquear arquivos:
No portal do Microsoft Defender, selecione Configurações>Pontos de extremidade>Geral>Recursos avançados>Permitir ou bloquear arquivo.
Alterne a definição entre Ativado e Desativado.
Selecione Guardar preferências na parte inferior da página.
Depois de ativar esse recurso, você pode bloquear arquivos da guia Adicionar Indicador na página de perfil de um arquivo.
Ocultar possíveis registros duplicados de dispositivos
Ative esse recurso para ocultar registros de dispositivo duplicados para que você veja apenas os dados mais precisos para cada dispositivo. Duplicatas podem ocorrer por muitos motivos. Por exemplo, a descoberta de dispositivos pode examinar sua rede e encontrar um dispositivo que já foi integrado ou que foi removido recentemente.
Este recurso identifica duplicatas pelo nome do host e pelo horário em que foram vistas pela última vez. Isso os oculta do Inventário de Dispositivos, das páginas do Gerenciamento de Vulnerabilidades do Microsoft Defender e das APIs públicas para dados de máquina. O registro mais preciso permanece visível. As duplicatas ainda aparecem nas páginas de pesquisa global, busca avançada, alertas e incidentes.
Essa configuração está ativada por padrão e se aplica a todo o locatário. Para mostrar registros duplicados, desative o recurso manualmente.
Configurar indicadores de rede personalizados
Ativar indicadores de rede personalizados permite que você crie indicadores para endereços IP, domínios ou URLs, que determinam se eles serão permitidos ou bloqueados com base em sua lista de indicadores personalizados.
Para utilizar esta funcionalidade, os dispositivos têm de estar a executar Windows 10 versão 1709 ou posterior ou Windows 11.
Para obter mais informações, veja Descrição geral dos indicadores.
Observação
A proteção de rede tira partido dos serviços de reputação que processam pedidos em localizações que podem estar fora da localização que selecionou para os seus dados do Defender para Endpoint.
Ativar a proteção contra adulteração
Durante ataques cibernéticos, os invasores podem tentar desativar recursos de segurança, como proteção contra antivírus em seus dispositivos. Eles fazem isso para acessar seus dados, instalar malware ou explorar sua identidade e dispositivos. A proteção contra violação bloqueia Microsoft Defender Antivírus e impede que as configurações de segurança sejam alteradas por aplicativos ou outros métodos.
Para obter mais informações, incluindo como configurar a proteção contra adulteração, veja Proteger as definições de segurança com proteção contra adulteração.
Habilitar a exibição de detalhes do usuário
Ative o recurso mostrar detalhes do usuário para que você possa ver os detalhes do usuário armazenados no Microsoft Entra ID. Os detalhes incluem a foto, o nome, o cargo e as informações do departamento de um usuário ao investigar entidades de conta de usuário. Pode encontrar informações da conta de utilizador nas seguintes vistas:
- Fila de alertas
- Página de detalhes do dispositivo
Para obter mais informações, veja Investigar uma conta de utilizador.
Configurar a integração Skype for Business
Ativar a integração do Skype for Business permite-lhe comunicar com os utilizadores através de Skype for Business, e-mail ou telemóvel. A integração Skype for Business pode ser útil quando você precisa se comunicar com o usuário e reduzir os riscos.
Observação
Quando um dispositivo está a ser isolado da rede, existe um pop-up onde pode optar por ativar as comunicações do Outlook e do Skype que permitem comunicações com o utilizador enquanto estão desligados da rede. A opção de comunicação Outlook e Skype se aplica somente quando os dispositivos estão no modo de isolamento.
Configurar a integração do Microsoft Defender para Aplicativos de Nuvem
Habilitar a integração com o Microsoft Defender para Aplicativos de Nuvem encaminha os sinais do Defender for Endpoint para o Microsoft Defender para Aplicativos de Nuvem a fim de fornecer visibilidade mais profunda sobre o uso de aplicações na nuvem. Os dados reencaminhados são armazenados e processados na mesma localização que os dados Defender para Aplicativos de Nuvem.
Para obter mais informações, veja Microsoft Defender para Aplicativos de Nuvem descrição geral.
Configurar o filtro de conteúdo da Web
Bloqueie o acesso a sites que contenham conteúdo indesejado e controle a atividade Web em todos os domínios. Antes de implantar a linha de base de segurança Microsoft Defender para Ponto de Extremidade, verifique se a proteção de rede está no modo de bloqueio. Para especificar as categorias de conteúdo Web que pretende bloquear, crie uma política de filtragem de conteúdo Web.
Habilitar o log de auditoria unificado
A pesquisa no Microsoft Purview permite que a sua equipa de segurança e conformidade veja dados críticos de eventos de registo de auditoria para obter informações e investigar atividades de utilizador. Sempre que uma atividade auditada é efetuada por um utilizador ou administrador, é gerado e armazenado um registo de auditoria no registo de auditoria do Microsoft 365 da sua organização. Para obter mais informações, veja Pesquisar o registo de auditoria.
Habilitar a descoberta de dispositivos
Ajuda-o a encontrar dispositivos não geridos ligados à sua rede empresarial sem a necessidade de aplicações adicionais ou alterações complexas do processo. Com dispositivos integrados, pode encontrar dispositivos não geridos na sua rede e avaliar vulnerabilidades e riscos. Para obter mais informações, veja Deteção de dispositivos.
Observação
Você sempre pode aplicar filtros para excluir os dispositivos não gerenciados da lista de inventário de dispositivos. Você também pode usar a coluna de status de integração nas consultas de API para filtrar dispositivos não gerenciados.
Baixar arquivos em quarentena
Faça backup dos arquivos em quarentena em um local seguro e em conformidade para que possam ser baixados diretamente da quarentena. O botão Baixar arquivo está sempre disponível na página do arquivo. A configuração de download de arquivos em quarentena está ativada por padrão. Requisitos para baixar arquivos em quarentena
Definir a conectividade simplificada como padrão ao integrar dispositivos no portal do Defender
Essa configuração torna a conectividade simplificada o pacote de integração padrão para sistemas operacionais com suporte. Você ainda pode usar o pacote padrão, mas precisa selecioná-lo na lista suspensa da página de configuração inicial.
Habilitar resposta ao vivo
Ative esta funcionalidade para que os utilizadores com as permissões adequadas possam iniciar uma sessão de resposta em direto nos dispositivos.
Para atribuir funções para resposta ao vivo, consulte Criar e gerenciar funções.
Habilitar a resposta ao vivo para servidores
Ative esta funcionalidade para que os utilizadores com as permissões adequadas possam iniciar uma sessão de resposta em direto nos servidores.
Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.
Permitir a execução de script não assinado em resposta em tempo real
Ativar esta funcionalidade permite-lhe executar scripts não assinados numa sessão de resposta em direto.
Configurar interrupção automática de ataque
A interrupção automática de ataques interrompe os ataques por meio da contenção de ativos comprometidos que o invasor controla. Limita a movimentação lateral antecipadamente, o que reduz a perda de custo e produtividade de um ataque. As equipes de operações de segurança mantêm controle total para investigar, corrigir problemas e colocar ativos online novamente. Para obter mais informações, consulte Interrupção automática de ataque em Microsoft Defender.
Partilhar alertas de ponto final com o Centro de Conformidade da Microsoft
A configuração de compartilhamento de alertas de endpoint envia alertas de segurança de endpoint e seu status de triagem para o portal do Microsoft Purview. Você pode usar esses alertas para melhorar as políticas de gerenciamento de risco interno e resolver riscos internos antes que eles causem danos. Os dados encaminhados são armazenados no mesmo local que seus dados de Office 365.
Após configurar os indicadores de política nas configurações de gerenciamento de riscos internos, o Defender for Endpoint compartilha alertas com o gerenciamento de riscos internos para usuários aplicáveis.
Configurar a conexão Microsoft Intune
Você pode integrar o Defender for Endpoint com o Microsoft Intune para habilitar o acesso condicional baseado no risco do dispositivo. Quando você configura o Acesso Condicional, o Defender for Endpoint compartilha dados do dispositivo com o Intune para ajudar a aplicar políticas.
Importante
Você deve habilitar esta integração no Intune e no Defender para Endpoint. Para ver as etapas detalhadas, consulte Configurar o acesso condicional no Defender para Endpoint.
Esse recurso requer o seguinte:
- Um inquilino licenciado para Enterprise Mobility + Security E3 e o Windows E5 (ou Microsoft 365 Enterprise E5)
- Um ambiente ativo do Microsoft Intune, com dispositivos Windows gerenciados pelo Intune ingressados no Microsoft Entra.
Habilitar telemetria autenticada
Você pode Ativar a telemetria autenticada para impedir a falsificação de telemetria no seu painel.
Habilitar versão prévia de recursos
Saiba mais sobre as novas funcionalidades na versão de pré-visualização do Defender para Endpoint.
Experimente as funcionalidades futuras ao ativar a experiência de pré-visualização. Terá acesso a funcionalidades futuras, sobre as quais pode fornecer feedback para ajudar a melhorar a experiência geral antes de as funcionalidades estarem disponíveis em geral.
Se já tiver as funcionalidades de pré-visualização ativadas, faça a gestão das suas definições a partir das principais definições de Defender XDR.
Para obter mais informações, veja Microsoft Defender XDR funcionalidades de pré-visualização
Configurar notificações de ataque de ponto de extremidade
As Notificações de Ataque de Ponto de Extremidade permitem que Microsoft procure ameaças críticas em seus dados de ponto de extremidade. As ameaças são classificadas por urgência e impacto.
Para realizar busca proativa no Microsoft Defender XDR, incluindo ameaças que abrangem e-mail, colaboração, identidade, aplicativos em nuvem e endpoints, comece a usar o Microsoft Defender Experts.