Avaliar o Antivírus do Microsoft Defender usando o gerenciamento das configurações de segurança do Microsoft Defender para Ponto de Extremidade

Este artigo explica como usar o Gerenciamento de Configurações do Microsoft Defender para Segurança de Ponto de Extremidade (Políticas de segurança de ponto de extremidade) para configurar, ativar e testar os principais recursos de proteção do Microsoft Defender Antivírus (MDAV) e do Microsoft Defender Exploit Guard (Microsoft Defender EG). Os recursos abordados incluem proteção em tempo real, proteção entregue na nuvem, proteção de rede, regras de redução de superfície de ataque (ASR) e proteção contra violação.

Esses procedimentos exigem Windows 10 ou posterior, ou Windows Server 2016 ou posterior, e os dispositivos devem ser integrados para Microsoft Defender para Ponto de Extremidade.

Se você tiver alguma dúvida sobre uma detecção feita pelo MDAV ou identificar uma detecção não realizada, poderá nos enviar um arquivo em nosso site de ajuda para envio de amostras.

Use políticas de segurança de endpoint para avaliar os recursos do Microsoft Defender Antivírus

As orientações a seguir descrevem as configurações do Gerenciamento de Configurações do Microsoft Defender para Segurança de Ponto de Extremidade (Políticas de segurança de ponto de extremidade) que configuram os recursos de proteção do Microsoft Defender Antivírus que você deve usar durante sua avaliação.

MDAV indica uma deteção através de notificações padrão do Windows. Também pode rever as deteções na aplicação MDAV. Para revisar os resultados da verificação no aplicativo do MDAV, consulte Revisar os resultados da verificação do Microsoft Defender Antivirus.

O registo de eventos do Windows também regista eventos de deteção e de motor. Para obter uma lista de IDs de evento e suas ações correspondentes, consulte Registros de eventos e códigos de erro para solucionar problemas com o Antivírus do Microsoft Defender.

Para configurar as opções que tem de utilizar para testar as funcionalidades de proteção, siga os seguintes passos:

  1. No portal do Microsoft Defender em https://security.microsoft.com, acesse Pontos de extremidade>Gerenciamento de configuração>Políticas de segurança de ponto de extremidade. Ou, para acessar diretamente a página Políticas de segurança de ponto de extremidade, use https://security.microsoft.com/policy-inventory Políticas do Windows.

  2. Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política

  3. No painel Criar uma nova política que é aberto, configure as seguintes configurações:

    • Selecione uma plataforma: selecione Windows.
    • Selecionar modelo: selecione Microsoft Defender Antivírus.

    Selecione Criar política.

  4. O assistente para criar uma nova política será aberto. Na página Noções básicas, defina as seguintes configurações:

    • Nome: introduza um nome exclusivo para a política.
    • Descrição: introduza uma descrição opcional.

    Selecione Avançar

  5. Na página Definições de configuração , configure as definições na secção Defender , conforme descrito nas seguintes tabelas:

    • Proteção em tempo real:

      Configuração Valor
      Permitir Monitorização em Tempo Real Permitido. Ativa e executa o serviço de monitorização em tempo real. (Padrão)
      Direção da verificação em tempo real Monitorizar todos os ficheiros (bidirecional). (Padrão)
      Permitir Monitorização de Comportamento Permitido. Ativa a monitorização de comportamento em tempo real (Predefinição).
      Permitir Proteção de Acesso Permitido. (Padrão)
      Proteção contra PUA Proteção contra PUA ativada. Os itens detetados estão bloqueados. Aparecerão na história juntamente com outras ameaças.
    • Funcionalidades de proteção da cloud:

      Configuração Valor
      Permitir Proteção da Cloud Permitido. Ativa a Proteção da Cloud. (Padrão)
      Nível de bloco de nuvem Alto
      Tempo limite estendido na nuvem Configurado, 50
      Consentimento para Envio de Amostras Enviar todos os exemplos automaticamente

      As atualizações padrão de inteligência de segurança podem levar horas para serem preparadas e entregues. Nosso serviço de proteção entregue na nuvem pode fornecer proteção atualizada contra ameaças emergentes em segundos. Para obter mais informações, veja Use next-gen technologies in Microsoft Defender Antivirus through cloud-delivered protection (Utilizar tecnologias de próxima geração no Antivírus do Microsoft Defender através da proteção fornecida pela cloud).

    • Análises:

      Configuração Valor
      Permitir Análise de Email Permitido. Ativa a análise de e-mail.
      Permitir a análise de todos os ficheiros e anexos transferidos Permitido. (Padrão)
      Permitir Análise de Scripts Permitido. (Padrão)
      Permitir Análise de Arquivo Permitido. Analisa os ficheiros de arquivo. (Padrão)
      Permitir a Análise de Files de Rede Permitido. Analisa ficheiros de rede. (Padrão)
      Permitir verificação completa de unidades removíveis Permitido. Verifica unidades removíveis.
    • Proteção de Rede:

      Configuração Valor
      Ativar a Proteção de Rede Ativado (modo de bloco)
      Permitir Nível Inferior da Proteção de Rede A proteção de rede será ativada em um nível inferior.
      Permitir o Processamento de Datagramas no Servidor Win O processamento de datagramas no Windows Server está ativado.
      Desativar o DNS através da análise de TCP A análise de DNS através de TCP está ativada (Predefinição)
      Desativar a análise HTTP A análise HTTP está ativada (Predefinição)
      Desativar a análise SSH A análise SSH está ativada (Predefinição)
      Desativar a análise do TLS A análise está ativada (Predefinição)
    • Atualizações das Informações de Segurança:

      Configuração Valor
      Intervalo de Atualização da Assinatura Configurado, 4
      Ordem de fallback para atualização de assinatura
      1. Selecione Adicionar para o número de origens de contingência que pretende especificar.
      2. Introduza um dos seguintes valores em cada caixa pela ordem pretendida:
        • InternalDefinitionUpdateServer: Seu próprio servidor WSUS com atualizações do Microsoft Defender Antivirus permitidas.
        • MicrosoftUpdateServer: Microsoft Update.
        • MMPC: https://www.microsoft.com/wdsi/definitions

      Para remover uma fonte de fallback (preenchida ou vazia), selecione a caixa de seleção ao lado da caixa e, em seguida, selecione Remover.
    • AV do administrador local:

      Desative as configurações locais de AV do administrador, como exclusões, e defina as políticas do Gerenciamento de Configurações de Segurança do Microsoft Defender para Endpoint, conforme descrito na tabela a seguir:

      Configuração Valor
      Desativar mesclagem de administrador local Desativar mesclagem de administrador local
    • Ação predefinida da gravidade da ameaça:

      Configuração Valor
      Ação de remediação para ameaças de gravidade elevada Quarentena. Mover arquivos para quarentena.
      Ação de remediação para ameaças graves Quarentena. Mover arquivos para quarentena.
      Ação de remediação para ameaças de baixa gravidade Quarentena. Mover arquivos para quarentena.
      Ação de remediação para ameaças de gravidade moderada Quarentena. Mover arquivos para quarentena.
    • Opções de quarentena

      Configuração Valor
      Dias para manter malware removido Configurado, 60
      Permitir acesso à interface do usuário Permitido. Permitir que os usuários acessem a interface do usuário. (Padrão)

    Quando terminar na página Definições de configuração , selecione Seguinte.

  6. Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:

    • Todos os utilizadores ou Todos os dispositivos.
    • Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.

    Quando terminar na página Tarefas , selecione Seguinte.

  7. Na página Revisar + criar, revise suas configurações. Selecione Anterior ou selecione o nome da página para efetuar alterações.

    Quando terminar na página Revisar + criar, selecione Salvar.

Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.

Selecione Políticas de segurança de ponto de extremidade na parte superior da página para retornar à página Políticas de segurança de ponto de extremidade, onde a nova política está listada com o valor Tipo de políticaMicrosoft Defender Antivirus.

Regras de redução de superfície de ataque

Para ativar as regras de redução da superfície de ataque (ASR) com as políticas de segurança de ponto final, siga os seguintes passos:

  1. No portal do Microsoft Defender em https://security.microsoft.com, acesse Pontos de extremidade>Gerenciamento de configuração>Políticas de segurança de ponto de extremidade. Ou, para acessar diretamente a página Políticas de segurança de ponto de extremidade, use https://security.microsoft.com/policy-inventory Políticas do Windows.

  2. Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política

  3. No painel Criar uma nova política que é aberto, configure as seguintes configurações:

    • Selecione uma plataforma: selecione Windows.
    • Selecione modelo: selecione Regras de Redução da Superfície de Ataque.

    Selecione Criar política.

  4. O assistente para criar uma nova política será aberto. Na página Noções básicas, defina as seguintes configurações:

    • Nome: introduza um nome exclusivo para a política.
    • Descrição: introduza uma descrição opcional.

    Selecione Avançar

  5. Na página Definições de configuração , configure as definições com base nas seguintes recomendações:

    Configuração Valor
    Bloquear conteúdo executável do cliente de e-mail e do webmail Bloquear
    Bloquear a criação de processos filhos pelo Adobe Reader Bloquear
    Bloquear a execução de scripts potencialmente ocultados Bloquear
    Bloquear o abuso de drivers assinados vulneráveis ​​explorados (Dispositivo) Bloquear
    Bloquear chamadas à API Win32 a partir de macros do Office Bloquear
    Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Bloquear
    Aplicação de comunicação do Block Office a partir da criação de processos secundários Bloquear
    Bloquear a criação de processos filhos por todos os aplicativos do Office Bloquear
    Bloquear o uso de ferramentas de sistema copiadas ou falsificadas Bloquear
    Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido Bloquear
    Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows Bloquear
    Bloquear a criação de Webshell para Servidores Bloquear
    Impedir que as aplicações do Office criem conteúdos executáveis Bloquear
    Bloquear processos não fidedignos e não assinados executados a partir de USB Bloquear
    Bloquear a injeção de código nas aplicações do Office noutros processos Bloquear
    Bloquear a persistência através da subscrição de eventos WMI Bloquear
    Utilizar proteção avançada contra ransomware Bloquear
    Bloquear criações de processos com origem nos comandos PSExec e WMI Bloquear (se tiver Gerenciador de Configurações (anteriormente SCCM) ou outras ferramentas de gestão que utilizem a WMI, poderá ter de definir esta opção como Auditoria em vez de Bloquear)
    Bloquear o reinício da máquina no Modo de Segurança Bloquear
    Ativar o Acesso Controlado a Pastas Habilitado

Dica

Se uma regra bloquear um comportamento aceitável em sua organização, adicione as exclusões por regra chamadas "Exclusões somente para Redução da Superfície de Ataque". Além disso, altere a regra de Ativado para Auditoria para evitar bloqueios indesejados.

  1. Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:

    • Todos os utilizadores ou Todos os dispositivos.
    • Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.

    Quando terminar na página Tarefas , selecione Seguinte.

  2. Na página Revisar + criar, revise suas configurações. Selecione Anterior ou selecione o nome da página para efetuar alterações.

    Quando terminar na página Revisar + criar, selecione Salvar.

Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.

Selecione Políticas de segurança de ponto de extremidade na parte superior da página para retornar à página Políticas de segurança de ponto de extremidade, na qual a nova política aparece listada com o valor Tipo de políticaRegras de redução da superfície de ataque.

Ativar a Proteção contra Adulteração

Para habilitar a Proteção contra adulteração usando políticas de segurança de endpoint, conclua as etapas a seguir:

  1. Inicie sessão no Microsoft Defender XDR.

  2. Acesse Endpoints > Gerenciamento de configuração > Políticas de segurança de endpoint > Políticas do Windows > Criar nova política.

  3. Selecione Windows 10, Windows 11 e Windows Server na lista pendente Selecionar Plataforma.

  4. Selecione Experiência de Segurança na lista pendente Selecionar Modelo .

  5. Selecione Criar política. É apresentada a página Criar uma nova política .

  6. Na página Informações básicas , introduza um nome e uma descrição para o perfil nos campos Nome e Descrição , respetivamente.

  7. Selecione Avançar.

  8. Na página configurações de configuração , expanda os grupos de configurações e selecione as configurações que deseja gerenciar com esse perfil.

  9. Defina as políticas para os grupos de definições escolhidos ao configurá-las conforme descrito na tabela seguinte:

    Descrição Configuração
    Proteção contra adulteração (Dispositivo) Ativado

Verificar a conectividade de rede do Cloud Protection

O Cloud Protection (também conhecido como Microsoft Active Protection Service ou MAPS) é um recurso do Microsoft Defender Antivírus que usa o machine learning e a análise baseados em nuvem para fornecer uma detecção de ameaças mais rápida. O dispositivo deve ser capaz de acessar o serviço de proteção de nuvem pela rede para que esse recurso funcione corretamente.

Verifique se a conectividade de rede do Cloud Protection está funcionando durante o teste de penetração.

Pré-requisito: Abra o Prompt de Comando como administrador (selecione Executar como administrador) antes de executar os comandos a seguir.

Dica

O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1

MpCmdRun.exe -ValidateMapsConnection

Para obter mais informações, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.

Verificar a versão de atualização da plataforma

A versão mais recente da "Atualização da Plataforma" do canal de Produção (GA) está disponível no Catálogo do Microsoft Update.

Para marcar a versão "Atualização da Plataforma" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:

Get-MPComputerStatus | Format-Table AMProductVersion

Verificar a versão da Atualização de Informações de Segurança

A versão mais recente da "Atualização de Informações de Segurança" está disponível em Atualizações de informações de segurança mais recentes para Microsoft Defender Antivírus e outros antimalware da Microsoft - Inteligência de Segurança da Microsoft.

Para marcar a versão de "Atualização de Informações de Segurança" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:

Get-MPComputerStatus | Format-Table AntivirusSignatureVersion

Verificar a versão da Atualização do Mecanismo

A versão mais recente da "atualização do motor" de análise está disponível em Atualizações de informações de segurança mais recentes para Microsoft Defender Antivírus e outros antimalware da Microsoft - Inteligência de Segurança da Microsoft.

Para verificar qual versão do "Engine Update" está instalada, execute o seguinte comando no PowerShell com privilégios de administrador:

Get-MPComputerStatus | Format-Table AMEngineVersion

Se descobrir que as suas definições não estão a entrar em vigor, poderá ter um conflito. Para obter informações sobre como resolve conflitos, veja Resolver problemas das definições do Antivírus do Microsoft Defender.

Para submissões de Falsos Negativos (FNs)

Um FN (falso negativo) ocorre quando Microsoft Defender Antivírus não detecta um arquivo ou atividade que é realmente mal-intencionado. Se você encontrar uma detecção perdida durante sua avaliação, envie o arquivo não detectado para Microsoft para análise para que a proteção possa ser atualizada.

Para obter informações sobre como fazer submissões de FN, consulte: