Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve o EDR no modo de bloqueio, o que ajuda a proteger os dispositivos que estão a executar uma solução antivírus não Microsoft (com Microsoft Defender Antivírus no modo passivo).
Pré-requisitos
Sistemas operacionais com suporte
- Windows
O que é o EDR no modo de bloco?
As detecção e resposta de pontos de extremidade (EDR) no modo de bloqueio fornece proteção adicional contra artefatos maliciosos quando o Microsoft Defender Antivírus não é o produto antivírus principal e está em execução no modo passivo. O EDR em modo de bloqueio está disponível no Plano 2 do Defender para Ponto de Extremidade.
Importante
O EDR em modo de bloqueio não pode fornecer toda a proteção disponível quando a proteção em tempo real do Microsoft Defender Antivírus está no modo passivo. Algumas capacidades que dependem do Antivírus Microsoft Defender para ser a solução antivírus ativa não funcionarão, como os seguintes exemplos:
- A proteção em tempo real, incluindo a verificação no acesso, não está disponível quando o Microsoft Defender Antivírus está no modo passivo. Para saber mais sobre as definições de políticas de proteção em tempo real, veja Ativar e configurar a proteção always-on do Antivírus Microsoft Defender.
- As funcionalidades como as regras de proteção de rede e os indicadores de redução da superfície de ataque (ASR) (hash de ficheiro, endereço IP, URL e certificados) só estão disponíveis quando Microsoft Defender Antivírus está em execução no modo Ativo. Espera-se que a sua solução antivírus que não seja da Microsoft inclua estas capacidades.
O EDR no modo de bloqueio funciona nos bastidores para corrigir artefatos mal-intencionados que foram detectados pelas capacidades do EDR. Esses artefatos podem não ter sido detectados pelo produto antivírus principal, que não é da Microsoft. O EDR no modo de bloqueio permite que o Microsoft Defender Antivírus tome medidas em detecções comportamentais de EDR pós-violação.
O EDR no modo de bloqueio está integrado a recursos de gerenciamento de ameaças & vulnerabilidades. A equipa de segurança da sua organização recebe uma recomendação de segurança para ativar o EDR no modo de bloqueio se ainda não estiver ativado.
Dica
Para obter a melhor proteção, certifique-se de implantar as linhas de base do Microsoft Defender para Ponto de Extremidade.
Veja este vídeo para saber porquê e como ativar a deteção e resposta de pontos finais (EDR) no modo de bloqueio, ativar o bloqueio comportamental e a contenção em todas as fases, desde a pré-falha à pós-falha.
O que acontece quando algo é detetado?
Quando o EDR no modo de bloqueio está ativado e um artefato malicioso é detectado, o Defender for Endpoint corrige esse artefato. A equipa de operações de segurança vê o status de deteção como Bloqueado ou Impedido no Centro de Ação, listado como ações concluídas. A imagem seguinte mostra uma instância de software indesejado que foi detetado e remediado através do EDR no modo de bloqueio:
Ativar o EDR no modo de bloco
Importante
- Certifique-se de que os requisitos são cumpridos antes de ativar o EDR no modo de bloqueio.
- Licenças do Defender for Endpoint Plan 2 são necessárias.
- A partir da versão 4.18.2202.X da plataforma, você pode configurar o EDR no modo de bloqueio para direcioná-lo a grupos específicos de dispositivos usando CSPs do Intune. Você pode continuar a configurar o EDR no modo de bloqueio em todo o locatário no portal do Microsoft Defender.
- O EDR no modo de bloqueio é recomendado principalmente para dispositivos que executem Microsoft Defender Antivírus no modo passivo (uma solução antivírus não Microsoft é instalada e ativa no dispositivo).
Portal do Microsoft Defender
Acesse o portal do Microsoft Defender (https://security.microsoft.com/) e entre.
Selecione Configurações>Endpoints>Geral>Recursos avançados.
Role para baixo e, em seguida, ative Habilitar EDR em modo de bloqueio.
Intune
Para criar uma política personalizada no Intune, confira Implantar OMA-URIs para direcionar um CSP específico por meio do Intune e uma comparação com o ambiente local.
Para obter mais informações sobre o Defender CSP usado para EDR no modo de bloqueio, consulte "Configuration/PassiveRemediation" em Defender CSP.
Política de grupo
Pode utilizar Política de Grupo para ativar o EDR no modo de bloqueio.
Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.
Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.
Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
No Editor de Gerenciamento de Políticas de Grupo, vá em Configuração>do Computador Modelos AdministrativosWindows>> Componentes do Microsoft Defender Antivírus>.
No painel de detalhes de Recursos, abra a opção Ativar EDR na configuração de modo bloco . Para abrir a configuração, use qualquer um dos seguintes métodos:
- Clique duas vezes na configuração.
- Clique com o botão direito do mouse na configuração e selecione Editar.
- Selecione a definição e, em seguida, selecione Editar Ação>.
Na janela de configuração que é aberta, selecione Habilitado e, em seguida, selecione OK.
Dica
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue pelo mesmo caminho: Configuração> docomputador Modelos administrativosWindows>Componentes>do Microsoft Defender>Antivírus.
Requisitos do EDR no modo de bloco
A tabela seguinte lista os requisitos do EDR no modo de bloco:
| Requisito | Detalhes |
|---|---|
| Permissões | É necessário ter a função Administrador Global ou Administrador da Segurança atribuída no Microsoft Entra ID. Para obter mais informações, veja Permissões básicas. |
| Sistema operacional | Os dispositivos têm de estar a executar uma das seguintes versões do Windows: - Windows 11 - Windows 10 (todas as versões) - Windows Server 2019 ou posterior - Windows Server, versão 1803 ou posterior - Windows Server 2016 e Windows Server 2012 R2 (com a nova solução de cliente unificada) |
| Microsoft Defender para Ponto de Extremidade Plano 2 | Os dispositivos têm de ser integrados no Defender para Endpoint. Confira os seguintes artigos: - Requisitos mínimos para o Microsoft Defender para Ponto de Extremidade - Integrar dispositivos e configurar as capacidades do Microsoft Defender para Ponto de Extremidade - Integrar servidores Windows no serviço Defender para Endpoint - Nova funcionalidade Windows Server 2012 R2 e 2016 na solução unificada moderna (Consulte Há suporte para o EDR no modo de bloqueio no Windows Server 2016 e no Windows Server 2012 R2?) |
| Microsoft Defender Antivírus | Os dispositivos têm de ter Microsoft Defender Antivírus instalado e em execução no modo ativo ou passivo. Confirme Microsoft Defender Antivírus está no modo ativo ou passivo. |
| Proteção fornecida na nuvem | Microsoft Defender o Antivírus tem de ser configurado para que a proteção fornecida pela cloud esteja ativada. |
| plataforma antivírus do Microsoft Defender | Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMProductVersion, você deverá ver 4.18.2001.10 ou posterior. Para saber mais, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base. |
| motor antivírus do Microsoft Defender | Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMEngineVersion, você deverá ver 1.1.16700.2 ou posterior. Para saber mais, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base. |
Importante
Para obter o melhor valor de proteção, certifique-se de que a sua solução antivírus está configurada para receber atualizações regulares e funcionalidades essenciais e que as exclusões estão configuradas. O EDR no modo de bloqueio respeita as exclusões definidas para o Microsoft Defender Antivírus, mas não os indicadores definidos para o Microsoft Defender para Endpoint.
A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.