Perguntas frequentes (FAQ) sobre a detecção e resposta de pontos de extremidade (EDR) no modo de bloqueio

Posso especificar exclusões para EDR no modo de bloqueio?

Se receber um falso positivo, você pode enviar o arquivo para análise no site de envio da Segurança da Microsoft Intelligence.

Também pode definir uma exclusão para Microsoft Defender Antivírus. Veja Configurar e validar exclusões para verificações do Antivírus do Microsoft Defender.

Preciso de ativar o EDR no modo de bloqueio se tiver Microsoft Defender Antivírus em execução nos dispositivos?

Não, a Microsoft recomenda a desativação do EDR no modo de bloqueio, quando o software antivírus principal no sistema for Microsoft Defender Antivírus. O principal objetivo do EDR no modo de bloqueio é remediar as deteções pós-falha que foram perdidas por um produto antivírus que não seja da Microsoft.

O EDR no modo de bloqueio afetará a proteção antivírus de um utilizador?

O EDR no modo de bloqueio não afeta a proteção antivírus não Microsoft em execução nos dispositivos dos utilizadores. O EDR no modo de bloqueio funciona se a solução antivírus primária não detectar algo ou se houver uma detecção após uma violação. O EDR no modo de bloqueio funciona tal como Microsoft Defender Antivírus no modo passivo, exceto que o EDR no modo de bloco também bloqueia e remedia artefactos ou comportamentos maliciosos detetados.

Por que motivo preciso de manter Microsoft Defender Antivírus atualizado?

Uma vez que Microsoft Defender Antivírus deteta e remedia itens maliciosos, é importante mantê-lo atualizado. Para que o EDR no modo de bloqueio seja eficaz, utiliza os modelos de aprendizagem de dispositivos mais recentes, deteções comportamentais e heurística. O conjunto de recursos do Defender para Endpoint funciona de forma integrada. Para obter o melhor valor de proteção, deve manter Microsoft Defender Antivírus atualizado. Veja Manage Microsoft Defender Antivirus updates and apply baselines (Gerir atualizações do Antivírus do Microsoft Defender e aplicar linhas de base).

Por que precisamos de proteção da cloud (MAPS) ativada?

A proteção da cloud é necessária para ativar a funcionalidade no dispositivo. A proteção da cloud permite que o Defender para Endpoint forneça a proteção mais recente e maior com base na nossa amplitude e profundidade de inteligência de segurança, juntamente com modelos de aprendizagem comportamental e de dispositivos.

Qual é a diferença entre o modo ativo e passivo?

Para endpoints que executam Windows 10, Windows 11, Windows Server versão 1803 ou posterior, Windows Server 2019 e posterior, ou Azure Stack HCI OS, versão 23H2 e posterior, quando o Microsoft Defender Antivirus está no modo ativo, ele é usado como antivírus principal no dispositivo. Ao executar no modo passivo, Microsoft Defender Antivírus não é o produto antivírus principal. Neste caso, as ameaças não são remediadas pelo Antivírus Microsoft Defender em tempo real.

Observação

O Antivírus do Microsoft Defender só pode ser executado em modo passivo quando o dispositivo estiver integrado ao Microsoft Defender para Ponto de Extremidade.

Para obter mais informações, consulte compatibilidade do Antivírus do Microsoft Defender.

Como confirmar se o Microsoft Defender Antivírus está no modo ativo ou passivo?

Para confirmar se Microsoft Defender Antivírus está em execução no modo ativo ou passivo, pode utilizar a Linha de Comandos ou o PowerShell num dispositivo com o Windows.

Método Procedimento
PowerShell 1. Selecione o menu Iniciar, comece a digitar PowerShell e, em seguida, abra o Windows PowerShell nos resultados da pesquisa.

2. Escreva Get-MpComputerStatus.

3. Na lista de resultados, na linha AMRunningMode , procure um dos seguintes valores:
- Normal
- Passive Mode

Para saber mais, veja Get-MpComputerStatus.
Prompt de comando
  1. Selecione o menu Iniciar, comece a escrever e, em seguida, abra a Command PromptLinha de Comandos do Windows nos resultados.
  2. Digite sc query windefend.
  3. Na lista de resultados, na linha ESTADO , confirme que o serviço está em execução.

Como confirmar que o EDR no modo de bloqueio está ativado com o Microsoft Defender Antivirus no modo passivo?

Pode utilizar o PowerShell para confirmar que o EDR no modo de bloco está ativado com Microsoft Defender Antivírus em execução no modo passivo.

  1. Selecione o menu Iniciar, comece a digitar PowerShell e, em seguida, abra o Windows PowerShell nos resultados da pesquisa.

  2. Digite Get-MPComputerStatus|select AMRunningMode.

  3. Confirme que o resultado, EDR Block Mode, é apresentado.

Dica

Se Microsoft Defender Antivírus estiver no modo ativo, verá Normal em vez de EDR Block Mode. Para saber mais, veja Get-MpComputerStatus.

O EDR no modo de bloqueio é compatível com o Windows Server 2016 e o Windows Server 2012 R2?

Se Microsoft Defender Antivírus estiver em execução no modo ativo ou passivo, o EDR no modo de bloqueio é suportado pelas seguintes versões do Windows:

  • Windows 11
  • Windows 10 (todas as versões)
  • Windows Server, versão 1803 ou mais recente
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016 e Windows Server 2012 R2 (com a nova solução de cliente unificada)

Com a nova solução de cliente unificada para Windows Server 2016 e Windows Server 2012 R2, pode executar o EDR no modo de bloqueio no modo passivo ou ativo.

Observação

Windows Server 2016 e Windows Server 2012 R2 têm de ser integrados com as instruções em Integrar servidores Windows para que esta funcionalidade funcione.

Quanto tempo demora a desativação do EDR no modo de bloqueio?

Se optar por desativar o EDR no modo de bloqueio, o sistema pode demorar até 30 minutos a desativar esta capacidade.

Confira também