Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Important
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
Os agentes de IA locais são executados com os privilégios do utilizador nos pontos finais em que operam, onde podem ler ficheiros, invocar ferramentas e executar comandos. Instruções maliciosas ocultas no conteúdo lido por um agente podem comprometer o agente por meio de injeção de prompts. A proteção em tempo de execução do agente de IA ajuda a detectar injeção de prompts no nível do dispositivo e a bloquear ou auditar a ação do agente antes que ele execute essas instruções.
Este artigo explica como habilitar a proteção em tempo de execução no Microsoft Defender para Ponto de Extremidade, implantá-la em toda a sua organização e investigar detecções.
Para obter uma visão geral de como funciona a proteção em tempo de execução, consulte Proteção em tempo de execução do agente de IA com Microsoft Defender para Endpoint.
Pré-requisitos
Antes de configurar a proteção de runtime, reveja os seguintes requisitos:
- Sua organização tem uma licença do Microsoft Defender para Ponto de Extremidade Plano 2, Microsoft 365 E5, Microsoft Agent 365 ou Microsoft 365 E7.
- Seus dispositivos estão integrados ao Defender for Endpoint, e o Microsoft Defender Antivírus está em execução no modo ativo com a proteção em tempo real habilitada.
- Seus dispositivos estão rodando uma versão suportada do Windows, e o Microsoft Defender Antivirus traz as atualizações mais recentes de plataforma, engine e inteligência de segurança.
- Seus dispositivos têm um ou mais agentes locais de IA com suporte instalados para a abordagem de proteção de runtime que você planeja habilitar.
- Para implantar as configurações com o Microsoft Intune, sua conta tem uma função Intune com permissão para criar, atualizar e atribuir configurações de dispositivos, como Gerenciador de Políticas e Perfis.
- Para revisar alertas, sua conta possui uma função Microsoft Entra suportada, como Leitor de Segurança, Operador de Segurança ou Administrador de Segurança, ou uma função personalizada do Microsoft Defender com permissão para ler dados de segurança. Para mais informações, veja Permissão Necessária para investigar alertas.
Abordagem de implantação recomendada
A Microsoft recomenda a seguinte implementação faseada:
- Teste: Ative a proteção em tempo de execução no modo de auditoria em um pequeno conjunto de dispositivos nos quais os agentes compatíveis são usados ativamente.
- Análise: Monitore alertas no portal Microsoft Defender por uma a duas semanas. Classifique alertas imprecisos como falsos positivos. Se uma detecção envolver um arquivo incorretamente identificado como malicioso, submeta o arquivo à Microsoft para análise.
- Implantar: Implante em toda a sua organização em modo de auditoria para mais grupos de dispositivos.
- Impor: depois de validar que os alertas são precisos e acionáveis, mude para o modo de bloqueio nos grupos de dispositivos onde pretende aplicar a imposição ativa.
Ativar a proteção do runtime
Para habilitar a proteção de runtime em um único dispositivo:
Abra uma sessão elevada do PowerShell (uma janela do PowerShell que abriu ao selecionar Executar como administrador).
Verifique se
AntivirusSignatureVersioné1.451.224.0ou posterior:Get-MpComputerStatus | Select-Object AntivirusSignatureVersionEscolha qual método de proteção de runtime habilitar.
Você pode habilitar a inspeção de eventos nativos do agente, a inspeção de rede ou ambas. Ambos os métodos dão suporte aos mesmos modos:
Disabled,AuditeBlock.- Use
AiAgentProtectionpara proteger agentes que expõem interfaces de eventos do agente com suporte do fornecedor. - Use
AiAgentNetworkInspectionpara estender a proteção a agentes que não expõem interfaces de eventos do agente suportadas pelo fornecedor.
- Use
Habilite o método ou os métodos necessários:
Para habilitar a inspeção de eventos nativa do agente, substitua
<mode>porAuditouBlock, e então execute o seguinte comando:Set-MpPreference -AiAgentProtection <mode>Para habilitar a inspeção da rede, substitua
<mode>porAuditouBlock, e então execute o seguinte comando:Set-MpPreference -AiAgentNetworkInspection <mode>
Para desligar qualquer um dos métodos de proteção em tempo de execução, defina seu modo para
Disabled.Para obter detalhes sobre cada modo, consulte O que acontece quando ativa a proteção do runtime. Para obter mais informações sobre os métodos de proteção de runtime, consulte Inspeção de rede e inspeção de eventos nativos do agente.
Verifique as configurações atuais:
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionFeche a janela do PowerShell e todas as janelas de terminal usadas para executar agentes. Em seguida, abra uma nova janela do terminal antes de iniciar o agente.
Implante configurações em toda a sua organização com o Microsoft Intune
Os comandos do PowerShell na seção Habilitar proteção em tempo de execução configuram um único dispositivo. Depois de confirmar o comportamento de proteção em tempo de execução em um grupo de dispositivos limitado, implante um script de plataforma PowerShell para os grupos de dispositivos alvo. O script pode definir a inspeção de eventos nativa do agente, a inspeção de rede ou ambas para Audit ou Block em dispositivos no escopo.
Observação
O suporte nativo a políticas do Microsoft Intune para proteção em tempo de execução de agentes de IA não está disponível. Você pode implantar essas configurações usando scripts de plataforma PowerShell. O Intune normalmente executa um script de plataforma uma vez. Ele só executa o script novamente depois que você muda o script ou a política, ou se um script que falhou for elegível para tentativa novamente.
Para implantar configurações de proteção em tempo de execução com o Microsoft Intune:
Crie um script do PowerShell que inclua as configurações que você deseja implantar.
Para habilitar a inspeção de eventos nativos do agente:
Set-MpPreference -AiAgentProtection AuditPara habilitar a inspeção de rede:
Set-MpPreference -AiAgentNetworkInspection AuditSubstitua
AuditporBlockquando estiver pronto para aplicar a proteção. Você pode ativar qualquer uma das configurações, ou ambas, dependendo da cobertura de agente necessária.Nas configurações do script, defina Executar este script usando as credenciais logadas como Nº. Essa configuração executa o script no contexto do sistema para que ele tenha permissão para alterar as preferências do Microsoft Defender Antivírus.
Use o Microsoft Intune para implantar o script para grupos de dispositivos alvo. Para obter passos detalhados, veja Utilizar scripts do PowerShell em dispositivos Windows no Intune.
Para aplicar um modo diferente depois, atualize o script ou sua política para que o Intune execute o script novamente.
Revisar e investigar detecções
Depois de ativar a proteção de runtime, reveja os alertas para validar a precisão da deteção e otimizar a configuração antes de alargar a imposição. Este passo é crítico durante a fase de auditoria porque ajuda a compreender o que os agentes estão a encontrar e se as deteções representam ameaças reais.
Quando a proteção em runtime detecta uma injeção de prompt, o Defender gera um alerta de Injeção suspeita de prompt de IA e toma a ação com base no modo configurado. O alerta aparece na linha do tempo do dispositivo, e alertas relacionados são correlacionados a incidentes para investigação do centro de operações de segurança (SOC). No modo de bloqueio, a gravidade do alerta é Crítica, Alta, Média ou Baixa com base no risco avaliado. No modo de auditoria, o alerta é Informativo, para que a sua equipa possa rever o que teria sido bloqueado sem o triaginar como uma ameaça ativa.
Para mais informações sobre o comportamento dos modos, veja O que acontece quando você ativa a proteção em tempo de execução.
Experiência do usuário final
Quando o Defender bloqueia uma ação de agente, ele segue as regras de notificação configuradas para o dispositivo. Os usuários podem receber as seguintes notificações:
- No terminal do agente: o agente apresenta uma mensagem de bloqueio que mostra o que foi bloqueado, o motivo e a confirmação de que a ação não foi executada.
- Notificação pop-up do Windows: se as notificações de segurança do Windows estiverem ativadas, uma notificação do sistema será exibida independentemente de o terminal do agente estar em foco.
A captura de tela a seguir mostra um exemplo de injeção de prompt bloqueada no terminal do agente e a notificação do Windows correspondente:
Os usuários também podem analisar as detecções em Segurança do Windows>Vírus & proteção contra ameaças>Ameaças atuais e no Histórico de proteção, onde podem ver o nome da ameaça, a gravidade, o agente afetado e o status da correção.
Experiência de operações de segurança
Para as equipes de operações de segurança, eventos de proteção em tempo de execução aparecem no portal do Microsoft Defender. Selecione um alerta para visualizar o tipo de detecção, gravidade, agente afetado, detalhes da árvore de processos e ações recomendadas.
Sua equipe de segurança usa os mesmos fluxos de trabalho de investigação que outras detecções em pontos de extremidade: revisão da linha do tempo, correlação de alertas e entidades e ações de resposta.
Para obter mais informações, veja Investigar alertas no Microsoft Defender e Investigar incidentes no Microsoft Defender.