Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como usar o Gerenciamento de Configurações do Microsoft Defender para Segurança de Ponto de Extremidade (Políticas de segurança de ponto de extremidade) para configurar, ativar e testar os principais recursos de proteção do Microsoft Defender Antivírus (MDAV) e do Microsoft Defender Exploit Guard (Microsoft Defender EG). Os recursos abordados incluem proteção em tempo real, proteção entregue na nuvem, proteção de rede, regras de redução de superfície de ataque (ASR) e proteção contra violação.
Esses procedimentos exigem Windows 10 ou posterior, ou Windows Server 2016 ou posterior, e os dispositivos devem ser integrados para Microsoft Defender para Ponto de Extremidade.
Se você tiver alguma dúvida sobre uma detecção feita pelo MDAV ou identificar uma detecção não realizada, poderá nos enviar um arquivo em nosso site de ajuda para envio de amostras.
Use políticas de segurança de endpoint para avaliar os recursos do Microsoft Defender Antivírus
As orientações a seguir descrevem as configurações do Gerenciamento de Configurações do Microsoft Defender para Segurança de Ponto de Extremidade (Políticas de segurança de ponto de extremidade) que configuram os recursos de proteção do Microsoft Defender Antivírus que você deve usar durante sua avaliação.
MDAV indica uma deteção através de notificações padrão do Windows. Também pode rever as deteções na aplicação MDAV. Para revisar os resultados da verificação no aplicativo do MDAV, consulte Revisar os resultados da verificação do Microsoft Defender Antivirus.
O registo de eventos do Windows também regista eventos de deteção e de motor. Para obter uma lista de IDs de evento e suas ações correspondentes, consulte Registros de eventos e códigos de erro para solucionar problemas com o Antivírus do Microsoft Defender.
Para configurar as opções que tem de utilizar para testar as funcionalidades de proteção, siga os seguintes passos:
No portal do Microsoft Defender em https://security.microsoft.com, acesse Pontos de extremidade>Gerenciamento de configuração>Políticas de segurança de ponto de extremidade. Ou, para acessar diretamente a página Políticas de segurança de ponto de extremidade, use https://security.microsoft.com/policy-inventory Políticas do Windows.
Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política
No painel Criar uma nova política que é aberto, configure as seguintes configurações:
- Selecione uma plataforma: selecione Windows.
- Selecionar modelo: selecione Microsoft Defender Antivírus.
Selecione Criar política.
O assistente para criar uma nova política será aberto. Na página Noções básicas, defina as seguintes configurações:
- Nome: introduza um nome exclusivo para a política.
- Descrição: introduza uma descrição opcional.
Selecione Avançar
Na página Definições de configuração , configure as definições na secção Defender , conforme descrito nas seguintes tabelas:
Proteção em tempo real:
Configuração Valor Permitir Monitorização em Tempo Real Permitido. Ativa e executa o serviço de monitorização em tempo real. (Padrão) Direção da verificação em tempo real Monitorizar todos os ficheiros (bidirecional). (Padrão) Permitir Monitorização de Comportamento Permitido. Ativa a monitorização de comportamento em tempo real (Predefinição). Permitir Proteção de Acesso Permitido. (Padrão) Proteção contra PUA Proteção contra PUA ativada. Os itens detetados estão bloqueados. Aparecerão na história juntamente com outras ameaças. Funcionalidades de proteção da cloud:
Configuração Valor Permitir Proteção da Cloud Permitido. Ativa a Proteção da Cloud. (Padrão) Nível de bloco de nuvem Alto Tempo limite estendido na nuvem Configurado, 50 Consentimento para Envio de Amostras Enviar todos os exemplos automaticamente As atualizações padrão de inteligência de segurança podem levar horas para serem preparadas e entregues. Nosso serviço de proteção entregue na nuvem pode fornecer proteção atualizada contra ameaças emergentes em segundos. Para obter mais informações, veja Use next-gen technologies in Microsoft Defender Antivirus through cloud-delivered protection (Utilizar tecnologias de próxima geração no Antivírus do Microsoft Defender através da proteção fornecida pela cloud).
Análises:
Configuração Valor Permitir Análise de Email Permitido. Ativa a análise de e-mail. Permitir a análise de todos os ficheiros e anexos transferidos Permitido. (Padrão) Permitir Análise de Scripts Permitido. (Padrão) Permitir Análise de Arquivo Permitido. Analisa os ficheiros de arquivo. (Padrão) Permitir a Análise de Files de Rede Permitido. Analisa ficheiros de rede. (Padrão) Permitir verificação completa de unidades removíveis Permitido. Verifica unidades removíveis. Proteção de Rede:
Configuração Valor Ativar a Proteção de Rede Ativado (modo de bloco) Permitir Nível Inferior da Proteção de Rede A proteção de rede será ativada em um nível inferior. Permitir o Processamento de Datagramas no Servidor Win O processamento de datagramas no Windows Server está ativado. Desativar o DNS através da análise de TCP A análise de DNS através de TCP está ativada (Predefinição) Desativar a análise HTTP A análise HTTP está ativada (Predefinição) Desativar a análise SSH A análise SSH está ativada (Predefinição) Desativar a análise do TLS A análise está ativada (Predefinição) Atualizações das Informações de Segurança:
Configuração Valor Intervalo de Atualização da Assinatura Configurado, 4 Ordem de fallback para atualização de assinatura - Selecione Adicionar para o número de origens de contingência que pretende especificar.
- Introduza um dos seguintes valores em cada caixa pela ordem pretendida:
-
InternalDefinitionUpdateServer: Seu próprio servidor WSUS com atualizações do Microsoft Defender Antivirus permitidas. -
MicrosoftUpdateServer: Microsoft Update. -
MMPC:https://www.microsoft.com/wdsi/definitions
-
Para remover uma fonte de fallback (preenchida ou vazia), selecione a caixa de seleção ao lado da caixa e, em seguida, selecione Remover.AV do administrador local:
Desative as configurações locais de AV do administrador, como exclusões, e defina as políticas do Gerenciamento de Configurações de Segurança do Microsoft Defender para Endpoint, conforme descrito na tabela a seguir:
Configuração Valor Desativar mesclagem de administrador local Desativar mesclagem de administrador local Ação predefinida da gravidade da ameaça:
Configuração Valor Ação de remediação para ameaças de gravidade elevada Quarentena. Mover arquivos para quarentena. Ação de remediação para ameaças graves Quarentena. Mover arquivos para quarentena. Ação de remediação para ameaças de baixa gravidade Quarentena. Mover arquivos para quarentena. Ação de remediação para ameaças de gravidade moderada Quarentena. Mover arquivos para quarentena. Opções de quarentena
Configuração Valor Dias para manter malware removido Configurado, 60 Permitir acesso à interface do usuário Permitido. Permitir que os usuários acessem a interface do usuário. (Padrão)
Quando terminar na página Definições de configuração , selecione Seguinte.
Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:
- Todos os utilizadores ou Todos os dispositivos.
- Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.
Quando terminar na página Tarefas , selecione Seguinte.
Na página Revisar + criar, revise suas configurações. Selecione Anterior ou selecione o nome da página para efetuar alterações.
Quando terminar na página Revisar + criar, selecione Salvar.
Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.
Selecione Políticas de segurança de ponto de extremidade na parte superior da página para retornar à página Políticas de segurança de ponto de extremidade, onde a nova política está listada com o valor Tipo de políticaMicrosoft Defender Antivirus.
Regras de redução de superfície de ataque
Para ativar as regras de redução da superfície de ataque (ASR) com as políticas de segurança de ponto final, siga os seguintes passos:
No portal do Microsoft Defender em https://security.microsoft.com, acesse Pontos de extremidade>Gerenciamento de configuração>Políticas de segurança de ponto de extremidade. Ou, para acessar diretamente a página Políticas de segurança de ponto de extremidade, use https://security.microsoft.com/policy-inventory Políticas do Windows.
Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política
No painel Criar uma nova política que é aberto, configure as seguintes configurações:
- Selecione uma plataforma: selecione Windows.
- Selecione modelo: selecione Regras de Redução da Superfície de Ataque.
Selecione Criar política.
O assistente para criar uma nova política será aberto. Na página Noções básicas, defina as seguintes configurações:
- Nome: introduza um nome exclusivo para a política.
- Descrição: introduza uma descrição opcional.
Selecione Avançar
Na página Definições de configuração , configure as definições com base nas seguintes recomendações:
Configuração Valor Bloquear conteúdo executável do cliente de e-mail e do webmail Bloquear Bloquear a criação de processos filhos pelo Adobe Reader Bloquear Bloquear a execução de scripts potencialmente ocultados Bloquear Bloquear o abuso de drivers assinados vulneráveis explorados (Dispositivo) Bloquear Bloquear chamadas à API Win32 a partir de macros do Office Bloquear Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Bloquear Aplicação de comunicação do Block Office a partir da criação de processos secundários Bloquear Bloquear a criação de processos filhos por todos os aplicativos do Office Bloquear Bloquear o uso de ferramentas de sistema copiadas ou falsificadas Bloquear Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido Bloquear Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows Bloquear Bloquear a criação de Webshell para Servidores Bloquear Impedir que as aplicações do Office criem conteúdos executáveis Bloquear Bloquear processos não fidedignos e não assinados executados a partir de USB Bloquear Bloquear a injeção de código nas aplicações do Office noutros processos Bloquear Bloquear a persistência através da subscrição de eventos WMI Bloquear Utilizar proteção avançada contra ransomware Bloquear Bloquear criações de processos com origem nos comandos PSExec e WMI Bloquear (se tiver Gerenciador de Configurações (anteriormente SCCM) ou outras ferramentas de gestão que utilizem a WMI, poderá ter de definir esta opção como Auditoria em vez de Bloquear) Bloquear o reinício da máquina no Modo de Segurança Bloquear Ativar o Acesso Controlado a Pastas Habilitado
Dica
Se uma regra bloquear um comportamento aceitável em sua organização, adicione as exclusões por regra chamadas "Exclusões somente para Redução da Superfície de Ataque". Além disso, altere a regra de Ativado para Auditoria para evitar bloqueios indesejados.
Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:
- Todos os utilizadores ou Todos os dispositivos.
- Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.
Quando terminar na página Tarefas , selecione Seguinte.
Na página Revisar + criar, revise suas configurações. Selecione Anterior ou selecione o nome da página para efetuar alterações.
Quando terminar na página Revisar + criar, selecione Salvar.
Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.
Selecione Políticas de segurança de ponto de extremidade na parte superior da página para retornar à página Políticas de segurança de ponto de extremidade, na qual a nova política aparece listada com o valor Tipo de políticaRegras de redução da superfície de ataque.
Ativar a Proteção contra Adulteração
Para habilitar a Proteção contra adulteração usando políticas de segurança de endpoint, conclua as etapas a seguir:
Inicie sessão no Microsoft Defender XDR.
Acesse Endpoints > Gerenciamento de configuração > Políticas de segurança de endpoint > Políticas do Windows > Criar nova política.
Selecione Windows 10, Windows 11 e Windows Server na lista pendente Selecionar Plataforma.
Selecione Experiência de Segurança na lista pendente Selecionar Modelo .
Selecione Criar política. É apresentada a página Criar uma nova política .
Na página Informações básicas , introduza um nome e uma descrição para o perfil nos campos Nome e Descrição , respetivamente.
Selecione Avançar.
Na página configurações de configuração , expanda os grupos de configurações e selecione as configurações que deseja gerenciar com esse perfil.
Defina as políticas para os grupos de definições escolhidos ao configurá-las conforme descrito na tabela seguinte:
Descrição Configuração Proteção contra adulteração (Dispositivo) Ativado
Verificar a conectividade de rede do Cloud Protection
O Cloud Protection (também conhecido como Microsoft Active Protection Service ou MAPS) é um recurso do Microsoft Defender Antivírus que usa o machine learning e a análise baseados em nuvem para fornecer uma detecção de ameaças mais rápida. O dispositivo deve ser capaz de acessar o serviço de proteção de nuvem pela rede para que esse recurso funcione corretamente.
Verifique se a conectividade de rede do Cloud Protection está funcionando durante o teste de penetração.
Pré-requisito: Abra o Prompt de Comando como administrador (selecione Executar como administrador) antes de executar os comandos a seguir.
Dica
O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Para obter mais informações, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.
Verificar a versão de atualização da plataforma
A versão mais recente da "Atualização da Plataforma" do canal de Produção (GA) está disponível no Catálogo do Microsoft Update.
Para marcar a versão "Atualização da Plataforma" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:
Get-MPComputerStatus | Format-Table AMProductVersion
Verificar a versão da Atualização de Informações de Segurança
A versão mais recente da "Atualização de Informações de Segurança" está disponível em Atualizações de informações de segurança mais recentes para Microsoft Defender Antivírus e outros antimalware da Microsoft - Inteligência de Segurança da Microsoft.
Para marcar a versão de "Atualização de Informações de Segurança" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:
Get-MPComputerStatus | Format-Table AntivirusSignatureVersion
Verificar a versão da Atualização do Mecanismo
A versão mais recente da "atualização do motor" de análise está disponível em Atualizações de informações de segurança mais recentes para Microsoft Defender Antivírus e outros antimalware da Microsoft - Inteligência de Segurança da Microsoft.
Para verificar qual versão do "Engine Update" está instalada, execute o seguinte comando no PowerShell com privilégios de administrador:
Get-MPComputerStatus | Format-Table AMEngineVersion
Se descobrir que as suas definições não estão a entrar em vigor, poderá ter um conflito. Para obter informações sobre como resolve conflitos, veja Resolver problemas das definições do Antivírus do Microsoft Defender.
Para submissões de Falsos Negativos (FNs)
Um FN (falso negativo) ocorre quando Microsoft Defender Antivírus não detecta um arquivo ou atividade que é realmente mal-intencionado. Se você encontrar uma detecção perdida durante sua avaliação, envie o arquivo não detectado para Microsoft para análise para que a proteção possa ser atualizada.
Para obter informações sobre como fazer submissões de FN, consulte:
- Envie arquivos em Microsoft Defender para Ponto de Extremidade se você tiver Microsoft Defender, Microsoft Defender para Ponto de Extremidade P2/P1 ou Microsoft Defender para Empresas.
- Submeta ficheiros para análise se tiver Microsoft Defender Antivírus.