Detecção de ponto de extremidade e resposta no modo de bloqueio

Este artigo descreve o EDR no modo de bloqueio, o que ajuda a proteger os dispositivos que estão a executar uma solução antivírus não Microsoft (com Microsoft Defender Antivírus no modo passivo).

Pré-requisitos

Sistemas operacionais com suporte

  • Windows

O que é o EDR no modo de bloco?

As detecção e resposta de pontos de extremidade (EDR) no modo de bloqueio fornece proteção adicional contra artefatos maliciosos quando o Microsoft Defender Antivírus não é o produto antivírus principal e está em execução no modo passivo. O EDR em modo de bloqueio está disponível no Plano 2 do Defender para Ponto de Extremidade.

Importante

O EDR em modo de bloqueio não pode fornecer toda a proteção disponível quando a proteção em tempo real do Microsoft Defender Antivírus está no modo passivo. Algumas capacidades que dependem do Antivírus Microsoft Defender para ser a solução antivírus ativa não funcionarão, como os seguintes exemplos:

  • A proteção em tempo real, incluindo a verificação no acesso, não está disponível quando o Microsoft Defender Antivírus está no modo passivo. Para saber mais sobre as definições de políticas de proteção em tempo real, veja Ativar e configurar a proteção always-on do Antivírus Microsoft Defender.
  • As funcionalidades como as regras de proteção de rede e os indicadores de redução da superfície de ataque (ASR) (hash de ficheiro, endereço IP, URL e certificados) só estão disponíveis quando Microsoft Defender Antivírus está em execução no modo Ativo. Espera-se que a sua solução antivírus que não seja da Microsoft inclua estas capacidades.

O EDR no modo de bloqueio funciona nos bastidores para corrigir artefatos mal-intencionados que foram detectados pelas capacidades do EDR. Esses artefatos podem não ter sido detectados pelo produto antivírus principal, que não é da Microsoft. O EDR no modo de bloqueio permite que o Microsoft Defender Antivírus tome medidas em detecções comportamentais de EDR pós-violação.

O EDR no modo de bloqueio está integrado a recursos de gerenciamento de ameaças & vulnerabilidades. A equipa de segurança da sua organização recebe uma recomendação de segurança para ativar o EDR no modo de bloqueio se ainda não estiver ativado.

A recomendação para ativar o EDR no modo de bloqueio

Dica

Para obter a melhor proteção, certifique-se de implantar as linhas de base do Microsoft Defender para Ponto de Extremidade.

Veja este vídeo para saber porquê e como ativar a deteção e resposta de pontos finais (EDR) no modo de bloqueio, ativar o bloqueio comportamental e a contenção em todas as fases, desde a pré-falha à pós-falha.

O que acontece quando algo é detetado?

Quando o EDR no modo de bloqueio está ativado e um artefato malicioso é detectado, o Defender for Endpoint corrige esse artefato. A equipa de operações de segurança vê o status de deteção como Bloqueado ou Impedido no Centro de Ação, listado como ações concluídas. A imagem seguinte mostra uma instância de software indesejado que foi detetado e remediado através do EDR no modo de bloqueio:

A detecção pelo EDR no modo de bloqueio

Ativar o EDR no modo de bloco

Importante

  • Certifique-se de que os requisitos são cumpridos antes de ativar o EDR no modo de bloqueio.
  • Licenças do Defender for Endpoint Plan 2 são necessárias.
  • A partir da versão 4.18.2202.X da plataforma, você pode configurar o EDR no modo de bloqueio para direcioná-lo a grupos específicos de dispositivos usando CSPs do Intune. Você pode continuar a configurar o EDR no modo de bloqueio em todo o locatário no portal do Microsoft Defender.
  • O EDR no modo de bloqueio é recomendado principalmente para dispositivos que executem Microsoft Defender Antivírus no modo passivo (uma solução antivírus não Microsoft é instalada e ativa no dispositivo).

Portal do Microsoft Defender

  1. Acesse o portal do Microsoft Defender (https://security.microsoft.com/) e entre.

  2. Selecione Configurações>Endpoints>Geral>Recursos avançados.

  3. Role para baixo e, em seguida, ative Habilitar EDR em modo de bloqueio.

Intune

Para criar uma política personalizada no Intune, confira Implantar OMA-URIs para direcionar um CSP específico por meio do Intune e uma comparação com o ambiente local.

Para obter mais informações sobre o Defender CSP usado para EDR no modo de bloqueio, consulte "Configuration/PassiveRemediation" em Defender CSP.

Política de grupo

Pode utilizar Política de Grupo para ativar o EDR no modo de bloqueio.

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Políticas de Grupo, vá em Configuração>do Computador Modelos AdministrativosWindows>> Componentes do Microsoft Defender Antivírus>.

  5. No painel de detalhes de Recursos, abra a opção Ativar EDR na configuração de modo bloco . Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de configuração que é aberta, selecione Habilitado e, em seguida, selecione OK.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue pelo mesmo caminho: Configuração> docomputador Modelos administrativosWindows>Componentes>do Microsoft Defender>Antivírus.

Requisitos do EDR no modo de bloco

A tabela seguinte lista os requisitos do EDR no modo de bloco:

Requisito Detalhes
Permissões É necessário ter a função Administrador Global ou Administrador da Segurança atribuída no Microsoft Entra ID. Para obter mais informações, veja Permissões básicas.
Sistema operacional Os dispositivos têm de estar a executar uma das seguintes versões do Windows:
- Windows 11
- Windows 10 (todas as versões)
- Windows Server 2019 ou posterior
- Windows Server, versão 1803 ou posterior
- Windows Server 2016 e Windows Server 2012 R2 (com a nova solução de cliente unificada)
Microsoft Defender para Ponto de Extremidade Plano 2 Os dispositivos têm de ser integrados no Defender para Endpoint. Confira os seguintes artigos:
- Requisitos mínimos para o Microsoft Defender para Ponto de Extremidade
- Integrar dispositivos e configurar as capacidades do Microsoft Defender para Ponto de Extremidade
- Integrar servidores Windows no serviço Defender para Endpoint
- Nova funcionalidade Windows Server 2012 R2 e 2016 na solução unificada moderna
(Consulte Há suporte para o EDR no modo de bloqueio no Windows Server 2016 e no Windows Server 2012 R2?)
Microsoft Defender Antivírus Os dispositivos têm de ter Microsoft Defender Antivírus instalado e em execução no modo ativo ou passivo. Confirme Microsoft Defender Antivírus está no modo ativo ou passivo.
Proteção fornecida na nuvem Microsoft Defender o Antivírus tem de ser configurado para que a proteção fornecida pela cloud esteja ativada.
plataforma antivírus do Microsoft Defender Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMProductVersion, você deverá ver 4.18.2001.10 ou posterior.

Para saber mais, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base.
motor antivírus do Microsoft Defender Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMEngineVersion, você deverá ver 1.1.16700.2 ou posterior.

Para saber mais, consulte Gerenciar atualizações do Microsoft Defender Antivírus e aplicar linhas de base.

Importante

Para obter o melhor valor de proteção, certifique-se de que a sua solução antivírus está configurada para receber atualizações regulares e funcionalidades essenciais e que as exclusões estão configuradas. O EDR no modo de bloqueio respeita as exclusões definidas para o Microsoft Defender Antivírus, mas não os indicadores definidos para o Microsoft Defender para Endpoint.

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Confira também