Teste e implemente o Microsoft Defender para Ponto de Extremidade

Este artigo fornece um fluxo de trabalho para realizar um projeto piloto e implantar o Microsoft Defender para Ponto de Extremidade em sua organização. Você pode usar essas recomendações para integrar o Microsoft Defender para Ponto de Extremidade como uma ferramenta individual de cibersegurança ou como parte de uma solução completa com o Microsoft Defender.

Este artigo pressupõe que você tenha um locatário de produção do Microsoft 365 e esteja realizando um piloto e implantando o Microsoft Defender para Endpoint nesse ambiente. Essa prática manterá todas as configurações e personalizações que você definir durante o projeto piloto para a implantação completa.

O Defender for Endpoint contribui para uma arquitetura de Confiança Zero, ajudando a evitar ou reduzir os danos aos negócios causados por uma violação de segurança. Para obter mais informações, consulte o cenário de negócios Evitar ou reduzir danos aos negócios causados por uma violação na estrutura de adoção Confiança Zero da Microsoft.

Importante

Se quiser executar várias soluções de segurança lado a lado, veja Considerações sobre desempenho, configuração e suporte.

Talvez você já tenha configurado exclusões mútuas de segurança para dispositivos integrados ao Microsoft Defender para Ponto de Extremidade. Se você ainda precisar definir exclusões mútuas para evitar conflitos, consulte Adicionar o Microsoft Defender para Ponto de Extremidade à lista de exclusões da sua solução existente.

Implementação ponto a ponto para Microsoft Defender XDR

Este é o artigo 4 de 6 de uma série para ajudá-lo a implementar os componentes de Microsoft Defender XDR, incluindo investigar e responder a incidentes.

Um diagrama que mostra o Microsoft Defender para Ponto de Extremidade no processo de pilotagem e implantação do Microsoft Defender XDR.

Os artigos nesta série correspondem às seguintes fases da implementação ponto a ponto:

Fase Link
A. Iniciar o piloto Iniciar o piloto
B. Pilotar e implantar componentes do Microsoft Defender - Pilote e implemente o Defender para Identidade

- Pilote e implemente o Defender para Office 365

- Pilote e implemente o Defender para Endpoint (este artigo)

- Pilote e implemente Microsoft Defender para Aplicativos de Nuvem
C. Investigar e responder às ameaças Pratique a investigação e a resposta a incidentes

Testar e implementar o fluxo de trabalho do Defender para Endpoint

O diagrama seguinte ilustra um processo comum para implementar um produto ou serviço num ambiente de TI.

Diagrama das fases piloto, avaliação e adoção completa da implementação.

Comece por avaliar o produto ou serviço e como irá funcionar na sua organização. Em seguida, vai testar o produto ou serviço com um subconjunto convenientemente pequeno da sua infraestrutura de produção para testes, aprendizagem e personalização. Em seguida, aumente gradualmente o âmbito da implementação até que toda a sua infraestrutura ou organização seja abrangida.

Eis o fluxo de trabalho para testar e implementar o Defender para Endpoint no seu ambiente de produção.

Um diagrama que mostra as etapas para pilotar e implantar o Microsoft Defender para Endpoint.

Siga estas etapas:

  1. Verificar o estado da licença
  2. Integre os dispositivos usando qualquer uma das ferramentas de gerenciamento com suporte
  3. Verificar o grupo piloto
  4. Experimentar capacidades

Eis os passos recomendados para cada fase de implementação.

Fase de implementação Descrição
Avaliar Efetue uma avaliação de produto para o Defender para Endpoint.
Piloto Execute os Passos 1 a 4 para um grupo piloto.
Implantação completa Configure o grupo piloto no Passo 3 ou adicione grupos para expandir para além do piloto e, eventualmente, incluir todos os seus dispositivos.

Proteger a sua organização contra hackers

O Defender para Identidade fornece proteção avançada por si só. No entanto, quando combinado com as outras capacidades do Microsoft Defender, o Defender for Endpoint fornece dados nos sinais compartilhados que, juntos, ajudam a impedir ataques.

Eis um exemplo de um ciberataque e como os componentes do Microsoft Defender XDR ajudam a detetá-lo e a mitigá-lo.

Um diagrama que mostra como o Microsoft Defender XDR interrompe uma cadeia de ataque.

O Defender para Endpoint deteta vulnerabilidades de dispositivos e de rede que, de outra forma, poderiam ser exploradas para dispositivos geridos pela sua organização.

O Microsoft Defender correlaciona os sinais de todos os componentes do Microsoft Defender para fornecer a história completa do ataque.

Arquitetura do Defender para Endpoint

O diagrama a seguir ilustra a arquitetura e as integrações do Microsoft Defender para Ponto de Extremidade.

Um diagrama que mostra as etapas para adicionar o Microsoft Defender para Endpoint ao ambiente de avaliação do Microsoft Defender XDR.

Esta tabela descreve a ilustração.

Chamada Descrição
1 Os dispositivos são integrados através de uma das ferramentas de gestão suportadas.
2 O dispositivos integrados fornecem e respondem aos dados de sinal do Microsoft Defender para Ponto de Extremidade.
3 Os dispositivos geridos são associados e/ou inscritos no Microsoft Entra ID.
4 Os dispositivos Windows associados a um domínio são sincronizados para Microsoft Entra ID através do Microsoft Entra Connect.
5 Alertas, investigações e respostas do Microsoft Defender para Ponto de Extremidade são gerenciados no Microsoft Defender.

Dica

O Microsoft Defender para Ponto de Extremidade também inclui um laboratório de avaliação integrado ao produto, no qual você pode adicionar dispositivos pré-configurados e executar simulações para avaliar os recursos da plataforma. O laboratório inclui uma experiência simplificada de configuração que pode ajudar a demonstrar rapidamente o valor do Microsoft Defender para Ponto de Extremidade, incluindo orientações para vários recursos, como caça avançada e análise de ameaças. Para obter mais informações, veja Avaliar capacidades. A principal diferença entre a documentação de orientação fornecida neste artigo e o laboratório de avaliação é que o ambiente de avaliação utiliza dispositivos de produção, enquanto o laboratório de avaliação utiliza dispositivos de não produção.

Passo 1: Verificar o estado da licença

Primeiro, você precisará verificar o status da licença para confirmar que ela foi provisionada corretamente. Pode fazê-lo através do centro de administração ou através do microsoft portal do Azure.

  1. Para ver as suas licenças, aceda ao Microsoft portal do Azure e navegue para a secção Licença do Microsoft portal do Azure.

    Captura de ecrã da página Licenciamento do Azure no portal do Microsoft Defender.

  2. Como alternativa, no centro de administração, vá para Cobrança>Assinaturas.

    No ecrã, verá todas as licenças aprovisionadas e o respetivo Estado atual.

    Captura de ecrã da página Licenças de faturação no Microsoft portal do Azure.

Passo 2: integrar pontos finais com qualquer uma das ferramentas de gestão suportadas

Depois de verificar se o status da licença foi provisionado corretamente, você pode começar a adicionar dispositivos ao serviço.

Para avaliar o Microsoft Defender para Endpoint, recomendamos escolher alguns dispositivos com Windows para conduzir a avaliação.

Pode optar por utilizar qualquer uma das ferramentas de gestão suportadas, mas Intune proporciona uma integração ideal. Para obter mais informações, consulte Configurar o Microsoft Defender para Ponto de Extremidade no Microsoft Intune.

O tópico Implementação do plano descreve os passos gerais que tem de seguir para implementar o Defender para Ponto Final.

Veja este vídeo para obter uma descrição geral rápida do processo de integração e saiba mais sobre as ferramentas e métodos disponíveis.

Opções da ferramenta de inclusão

A tabela seguinte lista as ferramentas disponíveis com base no ponto final que precisa de integrar.

Ponto de extremidade Opções de ferramentas
Windows - Script local (até 10 dispositivos)
- Política de Grupo
- Microsoft Intune / Gerenciador de Dispositivos Móveis
- Microsoft Endpoint Configuration Manager
- scripts de VDI
macOS - Scripts locais
- Microsoft Intune
- JAMF Pro
- Gerenciamento de Dispositivos móvel
iOS Baseado na aplicação
Android Microsoft Intune

Ao fazer uma implantação piloto do Microsoft Defender para Ponto de Extremidade, você pode optar por integrar alguns dispositivos ao serviço antes de integrar toda a sua organização.

Em seguida, pode experimentar as capacidades que estão disponíveis, como executar simulações de ataques e ver como o Defender para Endpoint apresenta atividades maliciosas e lhe permite realizar uma resposta eficiente.

Passo 3: Verificar o grupo piloto

Depois de concluir as etapas de integração descritas na seção Habilitar avaliação, você deverá ver os dispositivos na lista de inventário de dispositivos aproximadamente uma hora depois.

Quando vir os seus dispositivos integrados, pode continuar a experimentar as capacidades.

Passo 4: Experimentar as capacidades

Agora que você concluiu a integração inicial de alguns dispositivos e verificou que eles estão se reportando ao serviço, conheça melhor o produto experimentando os recursos avançados que já estão disponíveis desde o início.

Durante o piloto, pode começar facilmente a experimentar algumas das funcionalidades para ver o produto em ação sem passar por passos de configuração complexos.

Vamos começar por consultar os dashboards.

Ver o inventário de dispositivos

O inventário de dispositivos é onde verá a lista de pontos finais, dispositivos de rede e dispositivos IoT na sua rede. Não só lhe fornece uma vista dos dispositivos na sua rede, como também lhe fornece informações aprofundadas sobre os mesmos, como o domínio, o nível de risco, a plataforma do SO e outros detalhes para facilitar a identificação dos dispositivos mais em risco.

Ver o painel do Gerenciamento de Vulnerabilidades do Microsoft Defender

Gerenciamento de Vulnerabilidades do Defender ajuda-o a concentrar-se nas fraquezas que representam o risco mais urgente e mais elevado para a organização. A partir do dashboard, obtenha uma vista de alto nível da classificação de exposição da organização, Classificação de Segurança da Microsoft para Dispositivos, distribuição de exposição de dispositivos, recomendações de segurança principais, software vulnerável, principais atividades de remediação e dados de dispositivos mais expostos.

Executar uma simulação

Microsoft Defender para Ponto de Extremidade vem com cenários de ataque "faça você mesmo" que você pode executar em seus dispositivos piloto. Cada documento inclui os requisitos do SO e da aplicação, bem como instruções detalhadas específicas de um cenário de ataque. Estes scripts são seguros, documentados e fáceis de utilizar. Estes cenários refletirão as capacidades do Defender para Endpoint e irão guiá-lo através da experiência de investigação.

Para executar qualquer uma das simulações fornecidas, precisa de, pelo menos, um dispositivo integrado.

  1. Em Ajuda>Simulações e tutoriais, selecione qual dos cenários de ataque disponíveis você gostaria de simular:

    • Cenário 1: Documento instala uma porta dos fundos - simula a entrega de um documento-isca de engenharia social. O documento inicia uma backdoor especialmente concebida que dá aos atacantes o controlo.

    • Cenário 2: script do PowerShell em ataque sem arquivos - simula um ataque sem arquivos que depende do PowerShell, demonstrando a redução da superfície de ataque e a detecção baseada em aprendizado de máquina no dispositivo de atividade maliciosa na memória.

    • Cenário 3: Resposta automatizada a incidentes - aciona uma investigação automatizada, que procura e corrige automaticamente artefatos de violação para ampliar sua capacidade de resposta a incidentes.

  2. Baixe e leia o guia passo a passo correspondente fornecido com o cenário selecionado.

  3. Baixe o arquivo de simulação ou copie o script de simulação acessando Ajuda>Simulações & tutoriais. Você pode optar por baixar o arquivo ou o script no dispositivo de teste, mas isso não é obrigatório.

  4. Execute o ficheiro ou script de simulação no dispositivo de teste, conforme indicado no documento de instruções.

Observação

Os ficheiros de simulação ou os scripts imitam a atividade de ataque, mas na verdade são benignos e não prejudicam nem comprometem o dispositivo de teste.

Integração SIEM

Pode integrar o Defender para Endpoint com Microsoft Sentinel ou um serviço genérico de gestão de informações e eventos de segurança (SIEM) para ativar a monitorização centralizada de alertas e atividades de aplicações ligadas. Com Microsoft Sentinel, pode analisar eventos de segurança em toda a sua organização de forma mais abrangente e criar manuais de procedimentos para obter uma resposta eficaz e imediata.

Um diagrama que mostra a arquitetura do Microsoft Defender para Ponto de Extremidade com integração ao SIEM.

Microsoft Sentinel inclui um conector do Defender para Endpoint. Para obter mais informações, consulte Conector do Microsoft Defender para Ponto de Extremidade para o Microsoft Sentinel.

Para obter informações sobre a integração com sistemas SIEM genéricos, consulte Habilitar a integração com SIEM no Microsoft Defender para Endpoint.

Próxima etapa

Incorpore as informações do Guia de Operações de Segurança do Defender para Endpoint aos seus processos de SecOps.

Próximo passo para a implantação completa do Microsoft Defender

Continue a implementação ponto a ponto do Microsoft Defender XDR com o Piloto e implemente Microsoft Defender para Aplicativos de Nuvem.

Um diagrama que mostra o Microsoft Defender para Aplicativos de Nuvem no processo de pilotar e implantar o Microsoft Defender XDR.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.