Considerações e melhores práticas para a verificação completa do Antivírus do Microsoft Defender

Este artigo explica as considerações e as melhores práticas para executar verificações antivírus completas com o Microsoft Defender para Endpoint. Este artigo apresenta fatores que afetam o desempenho da verificação e descreve cenários em que o aumento do consumo de recursos resulta em maior eficácia da proteção.

Visão Geral

A proteção em tempo real no Defender para Endpoint é uma funcionalidade que analisa continuamente o seu computador para ajudar a detetar e parar infeções de software maligno em tempo real. Utiliza métodos de deteção heurísticos e baseados no comportamento para monitorizar a atividade no seu dispositivo e proteger contra ameaças à medida que acontecem. Nossa recomendação para verificações agendadas é configurar a verificação rápida juntamente com a proteção em tempo real sempre ativa e a proteção na nuvem, pois essa combinação oferece forte proteção contra malware que é iniciado com o sistema e malware em nível de kernel. Esta configuração é a configuração predefinida. Em geral, não é necessário agendar uma análise completa e a maioria dos utilizadores nunca precisa de executar manualmente análises completas (consulte Comparar análise rápida, análise completa e análise personalizada).

No entanto, poderá ter de executar análises completas para cumprir os requisitos específicos da sua organização. Uma análise completa começa com uma análise rápida e, em seguida, continua com uma análise sequencial de ficheiros de todas as unidades de rede fixas e amovíveis que estão montadas. Uma análise completa pode durar de várias horas a vários dias, consoante o volume de conteúdo, o tipo de conteúdo e os recursos que Microsoft Defender foram alocados para efetuar a análise (consulte Acerca de análises agendadas rápidas ou completas Microsoft Defender Antivírus). O desempenho da análise não é apenas uma função do tamanho do ficheiro e é determinado principalmente pelo tipo e complexidade do conteúdo.

Pré-requisitos

Sistemas operacionais com suporte

  • Windows

Impacto na eficiência e no desempenho da proteção

A proteção e a utilização de recursos do sistema implicam compromissos. O desempenho do dispositivo depende muito do seu ambiente. É natural que a execução de uma análise completa num dispositivo com muitos conteúdos complexos leve a um maior tempo de conclusão. A tabela seguinte resume os cenários em que tomámos decisões para utilizar mais recursos do sistema para aumentar a eficiência da nossa proteção.

Configuração Padrão Detalhes
Verificação de arquivos/contêineres (por exemplo, ISOs) Enabled Microsoft Defender o Antivírus está otimizado para minimizar o tempo de análise de um único objeto. Os contentores podem conter muitos objetos e a sua análise pode demorar mais tempo do que o esperado devido à sobrecarga da extração dos itens no contentor.
Tamanho máximo da verificação de arquivos Unlimited
Rede Mapeada (por exemplo, UNC, SMB, CIFS) Enabled Por predefinição, Microsoft Defender Antivírus analisa unidades de rede mapeadas.
Sincronização do OneDrive Enabled Por padrão, o Microsoft Defender Antivírus analisa áreas de trabalho, documentos ou downloads sincronizados via OneDrive ou sincronização de pastas.
Cache do lado do cliente/ficheiros offline Enabled Por predefinição, o Defender analisa a cache do lado do cliente.
Verificar fator de carga média da CPU 50 Consulte a seção Verificação e limitação da CPU deste artigo.

Observação

  • Se a proteção em tempo real estiver ativada, os ficheiros são analisados antes de serem acedidos e executados. A análise ocorre independentemente da localização dos ficheiros (veja Configurar opções de análise para Microsoft Defender Antivírus).
  • A utilização real da CPU pode variar consoante o número de núcleos de CPU, o desempenho de E/S, a pressão da memória, etc. A limitação da utilização da CPU pode fazer com que a análise completa demorou mais tempo a ser concluída, pelo que os clientes devem ajustar este valor consoante os valores reais de utilização da CPU obtidos no seu ambiente específico.

Configurações e opções para otimizar o desempenho da verificação completa

O desempenho do dispositivo é um fator importante na taxa de processamento de eventos de segurança e na velocidade das atividades de ficheiro, rede e análise. Uma taxa de processamento de eventos mais elevada é igual a um maior impacto no desempenho com o scanner AV. A configuração de software antivírus diferente pode afetar o desempenho e a proteção. Existem definições e comutadores disponíveis que pode configurar para ajustar o desempenho do Antivírus Microsoft Defender.

Para configurar opções de análise para Microsoft Defender Antivírus, pode utilizar várias ferramentas (consulte Configurar opções de análise para o Antivírus Microsoft Defender). Aqui estão algumas das configurações e opções disponíveis que você pode usar para configurar as verificações completas do Microsoft Defender Antivirus:

Configuração Padrão Parâmetro e detalhes do PowerShell/WMI
Verificação de arquivos/contêineres (por exemplo, ISOs) Enabled Microsoft Defender o Antivírus está otimizado para minimizar o tempo de análise de um único objeto. Os contentores podem conter muitos objetos e a sua análise pode demorar mais tempo do que o esperado devido à sobrecarga da extração dos itens no contentor.
Arquivar arquivos Scanned DisableArchiveScanning

Ativar DisableArchiveScanning exclui os seguintes tipos de arquivo das verificações antivírus:
- ZIP
- Ace
- Arc
- Arj
- BZip2
- Cab
- CF
- CPIO
- CPT
- GZip
- Hap
- ISO
- Lharc
- PSF
- Quantum
- Rar
- Stuffit
- Zoo
- ZCompress
- Compress
- VC4
- RPM
- BGA
- BH
- Universal Disk Format
- 7z

Para obter mais informações, veja DisableArchiveScanning
Nível de subpastas numa pasta de arquivo a analisar 0 0 significa ilimitado.
Tamanho máximo do arquivo para análise 0 0 significa ilimitado.
Unidades de rede mapeadas Scanned DisableScanningMappedNetworkDrivesForFullScan

Veja DisableScanningMappedNetworkDrivesForFullScan
Ficheiros de rede Scanned DisableScanningNetworkFiles
% de carga máxima da CPU durante a análise 50 ScanAvgCPULoadFactor

Consulte a seção Verificação e limitação da CPU deste artigo.
Desabilitar o acelerador de CPU em verificações ociosas Unthrottled DisableCpuThrottleOnIdleScans

Consulte a seção Verificação e limitação da CPU deste artigo.
Verificações de assinatura antes da análise Disabled CheckForSignaturesBeforeRunningScan

O Antivírus do Microsoft Defender verifica periodicamente se há atualizações de assinatura e executa verificações agendadas automaticamente. Por predefinição, a análise começa com as definições existentes. Esta definição aplica-se apenas a análises agendadas.
Unidades amovíveis durante verificações completas Scanned DisableRemovableDriveScanning

Indica se deve verificar unidades removíveis, como unidades flash, durante uma verificação completa.
Email Scanned DisableEmailScanning

Indica se o Windows Defender analisa a caixa de correio e os ficheiros de correio, de acordo com o respetivo formato específico, para analisar os corpos de correio e anexos.
Script Scanned DisableScriptScanning

Especifica se pretende desativar a análise de ficheiros de script.

Melhores práticas e considerações

Seguem-se as recomendações da Microsoft:

Verificações completas

  • Executar uma análise completa uma vez depois de ter ativado ou instalado Microsoft Defender o Antivírus pode ser útil para analisar sistemas para detetar ameaças existentes.

  • Recomendamos configurar políticas de verificação com base no tipo e na função do dispositivo, por exemplo: Coleção de SQL Server, Coleção de Servidores IIS, Coleção de Estações de Trabalho Restritas, Coleção de Estações de Trabalho Padrão.

  • Evite utilizar controladores de domínio numa função de servidor de ficheiros. Isto reduz as atividades de análise de antivírus em partilhas de ficheiros e minimiza a sobrecarga de desempenho.

  • O Microsoft Defender Antivirus tem o recurso de cálculo de hash de arquivo, que calcula o hash de cada arquivo executável verificado, caso esse hash ainda não tenha sido calculado anteriormente. Isto tem um custo de desempenho especialmente ao copiar ficheiros grandes de uma partilha de rede. Veja Configurar o cálculo de hash de arquivos para saber mais sobre o impacto nos indicadores.

  • O desempenho da verificação completa pode ser afetado pela limitação da CPU. A nossa recomendação é deixar as definições de limite da CPU na predefinição.

Observação

  • Por predefinição, Microsoft Defender Antivírus inspeciona o tipo de conteúdo interno, uma vez que as extensões de ficheiro são muitas vezes enganosas e podem ser facilmente falsificadas por atacantes.
  • O desempenho da análise depende bastante do tipo de conteúdo real que está a ser analisado. Em geral, os tipos de ficheiro mais complexos requerem mais tempo e ciclo, enquanto os tipos de conteúdo mais invulgares requerem ainda mais tempo (por exemplo, ficheiros JavaScript).
  • A ferramenta analisador de desempenho do Antivírus do Microsoft Defender ajuda a determinar ficheiros, extensões de ficheiros e processos que possam estar a causar problemas de desempenho em pontos finais individuais durante análises antivírus. Se estiver a executar Microsoft Defender Antivírus e a ter problemas de desempenho, pode utilizar o analisador de desempenho para otimizar o desempenho (veja Analisador de desempenho para Microsoft Defender Antivírus).
  • Um identificador de imagem fidedigno para Microsoft Defender Antivírus pode ajudar a melhorar o desempenho dos seus dispositivos. Veja Configurar um Identificador de Imagem Fidedigno para Microsoft Defender.

Verificação e limitação da CPU

A configuração de limite de utilização da CPU, também conhecida como limitação de CPU, é usada para definir a utilização máxima da CPU para verificações sob demanda do Microsoft Defender. A configuração de limitação da CPU está ativada por padrão e se aplica apenas às verificações agendadas e, opcionalmente, também às verificações personalizadas. Recomenda-se que ajuste esta definição (veja a ScanAverageCPULoadFactor definição em Set-MpPreference (Defender)), consoante os valores reais de utilização da CPU obtidos no seu ambiente específico.

O fator de carga da CPU para Microsoft Defender Antivírus não é um limite rígido, mas sim uma orientação para que o motor de análise não exceda este máximo. Para esta definição de política de análise, pode especificar um valor como percentagem da utilização máxima da CPU durante a análise. O valor de 0 ou 100 indica que não há limitação. Por exemplo, se este valor for reduzido para 20, significa que o motor de análise tem como objetivo manter a carga média da CPU do sistema abaixo dos 20% durante a análise e demora mais tempo a ser concluída.

  • Se definir o valor percentual como 0 ou 100, a limitação da CPU será desativada e o Windows Defender poderá utilizar até 100% da CPU durante as análises agendadas e personalizadas. Isto não é recomendado, uma vez que pode levar a aplicações sem resposta e até ao sobreaquecimento, por isso, proceda com extrema cautela.

  • Alterar o valor tem prós e contras. Valores mais elevados significam que as análises têm um desempenho mais rápido; No entanto, pode abrandar o sistema durante a análise, enquanto os valores mais baixos significam que a análise demora mais tempo a ser concluída, mas tem mais recursos de CPU disponíveis para o seu sistema durante a análise. Por exemplo, se estiver a executar cargas de trabalho críticas num servidor, esta definição deve ser definida para um valor que não interfira com o funcionamento das cargas de trabalho.

  • As verificações manuais ignoram a configuração de limitação da CPU e são executadas sem nenhuma limitação de CPU. No entanto, existe uma definição de política de análise (veja a ThrottleForScheduledScanOnly definição em Set-MpPreference (Defender)) que, se estiver desativada, as análises manuais cumprem os mesmos limites de CPU que uma análise agendada.

  • A limitação da CPU durante verificações em inatividade controla se a CPU deve ser limitada para verificações agendadas enquanto o dispositivo estiver ocioso. Essa definição está desativada por padrão para garantir que a CPU não está limitada para verificações agendadas quando o dispositivo está inativo, independentemente da limitação da CPU definida. Para obter mais informações, veja a configuração DisableCpuThrottleOnIdleScans em Set-MpPreference (Defender).

    Observação

    Veja os critérios de estado inativo em Condições de inatividade da tarefa – aplicações Win32.

Análise e exclusões

Microsoft Defender Antivírus tem as seguintes funcionalidades que ajudam a melhorar o desempenho e a eficiência da análise:

  • Os contentores/arquivos podem demorar muito tempo a analisar, uma vez que determinadas otimizações (por exemplo, análises paralelas) não são possíveis nestas situações. Sempre que possível, recomendamos a extração do conteúdo destes contentores que permita que a análise completa processe itens em paralelo.

  • Exclusões de verificação em que você pode excluir contêineres da verificação, se essa opção for permitida pelos seus requisitos de conformidade.

  • A ferramenta analisador de desempenho para Microsoft Defender Antivírus pode ser utilizada para determinar exclusões que ajudam a otimizar o desempenho. Consulte Analisador de desempenho para o Microsoft Defender Antivírus.

Microsoft Defender Antivírus tem uma otimização incorporada para conteúdo altamente respeitável (por exemplo, assinado por origens fidedignas). Quando encontra esses conteúdos, simplesmente afasta-se da análise do conteúdo para validar a assinatura para garantir que o ficheiro não foi adulterado.

Recomendações de exclusões de antivírus

Excluir determinadas localizações da análise pode encurtar o tempo de análise. Existem dois tipos de exclusões: exclusões de processos e exclusões de ficheiros/pastas. Apenas as exclusões de ficheiros/pastas se aplicam à análise completa. As exclusões de análise devem ser cuidadosamente desenvolvidas para reduzir o tempo de análise e minimizar o risco.

  • Não exclua ficheiros comprimidos se não for permitido pelos seus requisitos de conformidade.

  • Não exclua a pasta temp do Perfil de Utilizador ou a pasta Temp do sistema, normalmente utilizada por software maligno:

    • C:\Users<UserProfileName>\AppData\Local\Temp\
    • C:\Users<UserProfileName>\AppData\LocalLow\Temp\
    • C:\Users<UserProfileName>\AppData\Roaming\Temp\
    • %Windir%\Prefetch
    • %Windir%\System32\Spool
    • C:\Windows\System32\CatRoot2
    • %Windir%\Temp
  • A utilização de variáveis de ambiente como caráter universal em listas de exclusão está limitada apenas a variáveis de sistema. Não use variáveis de ambiente no escopo do usuário ao adicionar exclusões de pasta e de processo do Microsoft Defender Antivirus.