Posso especificar exclusões para EDR no modo de bloqueio?
Se receber um falso positivo, você pode enviar o arquivo para análise no site de envio da Segurança da Microsoft Intelligence.
Também pode definir uma exclusão para Microsoft Defender Antivírus. Veja Configurar e validar exclusões para verificações do Antivírus do Microsoft Defender.
Preciso de ativar o EDR no modo de bloqueio se tiver Microsoft Defender Antivírus em execução nos dispositivos?
Não, a Microsoft recomenda a desativação do EDR no modo de bloqueio, quando o software antivírus principal no sistema for Microsoft Defender Antivírus. O principal objetivo do EDR no modo de bloqueio é remediar as deteções pós-falha que foram perdidas por um produto antivírus que não seja da Microsoft.
O EDR no modo de bloqueio afetará a proteção antivírus de um utilizador?
O EDR no modo de bloqueio não afeta a proteção antivírus não Microsoft em execução nos dispositivos dos utilizadores. O EDR no modo de bloqueio funciona se a solução antivírus primária não detectar algo ou se houver uma detecção após uma violação. O EDR no modo de bloqueio funciona tal como Microsoft Defender Antivírus no modo passivo, exceto que o EDR no modo de bloco também bloqueia e remedia artefactos ou comportamentos maliciosos detetados.
Por que motivo preciso de manter Microsoft Defender Antivírus atualizado?
Uma vez que Microsoft Defender Antivírus deteta e remedia itens maliciosos, é importante mantê-lo atualizado. Para que o EDR no modo de bloqueio seja eficaz, utiliza os modelos de aprendizagem de dispositivos mais recentes, deteções comportamentais e heurística. O conjunto de recursos do Defender para Endpoint funciona de forma integrada. Para obter o melhor valor de proteção, deve manter Microsoft Defender Antivírus atualizado. Veja Manage Microsoft Defender Antivirus updates and apply baselines (Gerir atualizações do Antivírus do Microsoft Defender e aplicar linhas de base).
Por que precisamos de proteção da cloud (MAPS) ativada?
A proteção da cloud é necessária para ativar a funcionalidade no dispositivo. A proteção da cloud permite que o Defender para Endpoint forneça a proteção mais recente e maior com base na nossa amplitude e profundidade de inteligência de segurança, juntamente com modelos de aprendizagem comportamental e de dispositivos.
Qual é a diferença entre o modo ativo e passivo?
Para endpoints que executam Windows 10, Windows 11, Windows Server versão 1803 ou posterior, Windows Server 2019 e posterior, ou Azure Stack HCI OS, versão 23H2 e posterior, quando o Microsoft Defender Antivirus está no modo ativo, ele é usado como antivírus principal no dispositivo. Ao executar no modo passivo, Microsoft Defender Antivírus não é o produto antivírus principal. Neste caso, as ameaças não são remediadas pelo Antivírus Microsoft Defender em tempo real.
Observação
O Antivírus do Microsoft Defender só pode ser executado em modo passivo quando o dispositivo estiver integrado ao Microsoft Defender para Ponto de Extremidade.
Para obter mais informações, consulte compatibilidade do Antivírus do Microsoft Defender.
Como confirmar se o Microsoft Defender Antivírus está no modo ativo ou passivo?
Para confirmar se Microsoft Defender Antivírus está em execução no modo ativo ou passivo, pode utilizar a Linha de Comandos ou o PowerShell num dispositivo com o Windows.
| Método | Procedimento |
|---|---|
| PowerShell | 1. Selecione o menu Iniciar, comece a digitar PowerShell e, em seguida, abra o Windows PowerShell nos resultados da pesquisa.2. Escreva Get-MpComputerStatus.3. Na lista de resultados, na linha AMRunningMode , procure um dos seguintes valores: - Normal- Passive ModePara saber mais, veja Get-MpComputerStatus. |
| Prompt de comando |
|
Como confirmar que o EDR no modo de bloqueio está ativado com o Microsoft Defender Antivirus no modo passivo?
Pode utilizar o PowerShell para confirmar que o EDR no modo de bloco está ativado com Microsoft Defender Antivírus em execução no modo passivo.
Selecione o menu Iniciar, comece a digitar
PowerShelle, em seguida, abra o Windows PowerShell nos resultados da pesquisa.Digite
Get-MPComputerStatus|select AMRunningMode.Confirme que o resultado,
EDR Block Mode, é apresentado.
Dica
Se Microsoft Defender Antivírus estiver no modo ativo, verá Normal em vez de EDR Block Mode. Para saber mais, veja Get-MpComputerStatus.
O EDR no modo de bloqueio é compatível com o Windows Server 2016 e o Windows Server 2012 R2?
Se Microsoft Defender Antivírus estiver em execução no modo ativo ou passivo, o EDR no modo de bloqueio é suportado pelas seguintes versões do Windows:
- Windows 11
- Windows 10 (todas as versões)
- Windows Server, versão 1803 ou mais recente
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016 e Windows Server 2012 R2 (com a nova solução de cliente unificada)
Com a nova solução de cliente unificada para Windows Server 2016 e Windows Server 2012 R2, pode executar o EDR no modo de bloqueio no modo passivo ou ativo.
Observação
Windows Server 2016 e Windows Server 2012 R2 têm de ser integrados com as instruções em Integrar servidores Windows para que esta funcionalidade funcione.
Quanto tempo demora a desativação do EDR no modo de bloqueio?
Se optar por desativar o EDR no modo de bloqueio, o sistema pode demorar até 30 minutos a desativar esta capacidade.