Exceções no Gerenciamento de Vulnerabilidades do Microsoft Defender

Observação

A secção Gestão de Vulnerabilidades no portal Microsoft Defender está agora localizada em Gestão de exposição. Com esta alteração, agora pode consumir e gerir dados de exposição à segurança e dados de vulnerabilidade numa localização unificada, para melhorar as funcionalidades de Gestão de Vulnerabilidades existentes. Saiba mais.

Estas alterações são relevantes para clientes de Pré-visualização (opção de pré-visualização Microsoft Defender XDR + Microsoft Defender para Identidade).

Importante

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Gerenciamento de Vulnerabilidades do Microsoft Defender permite que você crie exceções para excluir dados específicos dos seus esforços de remediação. Use exceções para filtrar dados que não sejam relevantes para sua organização.

Exceções ajudam a obter relatórios de risco mais precisos. Eles também melhoram as classificações de prioridade quando você tem outras mitigações, riscos aceitos ou um plano de remediação em andamento.

Este artigo descreve como criar, ver e gerir exceções de Gerenciamento de Vulnerabilidades do Defender.

Dica

Sabia que pode experimentar todas as funcionalidades no Gerenciamento de Vulnerabilidades do Microsoft Defender gratuitamente? Saiba como se inscrever numa avaliação gratuita.

Tipos de exceções

Gerenciamento de Vulnerabilidades do Microsoft Defender suporta dois tipos de exceções:

  • Exceções para recomendações de segurança: Exclua recomendações específicas de segurança da análise. Você cria essa exceção no nível de recomendação. Aplica-se a todas as Vulnerabilidades e Exposições Comuns (CVEs) relacionadas a essa recomendação.

    Captura de ecrã a realçar as Opções de exceção num painel Recomendação.

  • Exceções a CVE: Exclua vulnerabilidades e exposições comuns específicas (CVEs) da análise. Crie uma exceção CVE a partir da página Fraquezas para um CVE específico.

    Captura de ecrã a mostrar como criar uma exceção CVE.

Exceção por grupo de dispositivos

Pode aplicar uma exceção a todos os grupos de dispositivos atuais ou a grupos de dispositivos específicos. Os grupos de dispositivos futuros não são incluídos na exceção. Os grupos de dispositivos que já têm uma exceção não são apresentados na lista.

Depois de criar a exceção:

  • Para exceções de recomendação, se selecionar grupos de dispositivos específicos, o estado da recomendação muda de ativo para exceção parcial. O estado muda para a exceção completa se selecionar todos os grupos de dispositivos.
  • Para exceções de CVE, a CVE não aparece mais nas listas de inventário para o escopo selecionado.

Captura de tela das configurações de exceção com o menu suspenso do grupo de dispositivos usado para restringir a exceção a grupos de dispositivos específicos.

Exceções globais

Se tiver permissão de Administrador de Segurança ou uma função personalizada que inclua a permissão de processamento de exceções, pode criar e cancelar uma exceção global. Essa exceção afeta todos os grupos de dispositivos atuais e futuros em sua organização e somente usuários com permissões semelhantes podem alterar a exceção global.

Importante

Embora a permissão de Administrador Global também lhe permita criar e cancelar exceções globais, a Microsoft recomenda que utilize funções com menos permissões. Utilizar contas mais baixas com permissões mais baixas ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.

Depois de criar a exceção:

  • Para exceções de recomendação, o estado de recomendação muda de ativo para exceção completa.
  • Para exceções de CVE, a CVE não aparece mais nas listas de inventário para toda a organização.

Captura de tela das configurações de exceção com a opção de aplicar a exceção globalmente a todos os grupos de dispositivos.

Alguns aspetos a ter em conta:

  • Se uma recomendação estiver sob exceção global, as exceções recentemente criadas para grupos de dispositivos são suspensas até que a exceção global expire ou tenha sido cancelada. Depois que a exceção global expirar ou for cancelada, as novas exceções do grupo de dispositivos entrarão em vigor até expirarem.
  • Se uma recomendação já tiver exceções para grupos de dispositivos específicos e for criada uma exceção global, a exceção do grupo de dispositivos será suspensa até expirar ou a exceção global ser cancelada antes de expirar.
  • Embora as exceções globais afetem a exposição geral e o impacto, a página Recomendações não mostra recomendações às quais as exceções globais são aplicadas.

Opções de justificativa para exceções

Estão disponíveis as seguintes justificações para exceções:

  • Controlo de terceiros: um produto ou software de terceiros já aborda esta recomendação.
  • Mitigação alternativa: uma ferramenta interna já aborda esta recomendação.
  • Risco aceite: representa um risco baixo e/ou a implementação da recomendação é demasiado dispendiosa.
  • Remediação planejada (período de carência): Já planejada, mas aguarda a execução ou autorização.
  • CVE sem patch (apenas exceções CVE): não existe nenhum patch disponível no fornecedor.
  • Falso positivo (somente para exceções de CVE): o CVE não se aplica ao seu ambiente.

Dispositivos expostos e impacto depois das exceções

Exceções alteram a contagem de dispositivos expostos e os valores de impacto mostrados no portal. As abas abaixo descrevem como exceções de recomendação e exceções CVE afetam esses valores.

Para visualizar dados de exposição e impacto para exceções de recomendação, acesse a página de Recomendações . Selecione as colunas Dispositivos Expostos (após exceções) e Impacto (após exceções ).

Captura de tela da página Recomendações com as colunas Dispositivos Expostos (após exceções) e Impacto (após exceções) selecionadas.

A tabela seguinte descreve como as exceções afetam o que vê no portal do Microsoft Defender.

Importante

Embora o grupo de dispositivos e as exceções globais afetem a exposição geral e o impacto, a página Recomendações>Configurações Incorretas não mostra recomendações às quais as exceções globais são aplicadas.

Área Localização na interface do usuário Descrição
colunas Dispositivos expostos (após exceções) e Impacto (após exceções) lista de recomendações da página Recomendações> Quando você aplica uma exceção, essas colunas mostram os dispositivos restantes e o impacto após a aplicação do escopo da exceção.
Coluna de dispositivos expostos lista de recomendações da página Recomendações> Esta coluna ainda pode apresentar o total de dispositivos expostos (antes da exceção) mesmo quando existe uma exceção. Use Dispositivos expostos (após exceções) e Impacto (após exceções) para entender sua exposição delimitada.
Inventário de dispositivos>Aba Recomendações de segurança Página do dispositivo Inventário de dispositivos> Guia >Recomendações de segurança. Por predefinição, este separador apenas apresenta recomendações que não são excluídas para esse dispositivo específico. Para ver as recomendações atualmente excluídas, utilize o filtro Estado .
Recomendações painel desdobrável Selecione uma recomendação para abrir o painel deslizante O campo Dispositivos expostos em Detalhes e a lista de dispositivos no separador Dispositivos expostos refletem o total de dispositivos expostos antes de a exceção ser aplicada (dispositivos não relacionados com a exceção).
Coluna de impacto lista de recomendações da página Recomendações> Apenas justificações específicas reduzem o impacto da classificação (por exemplo, controlo de terceiros e Mitigação alternativa). Outras justificações podem não afetar a classificação de exposição e a classificação de segurança.