Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft define ameaças de alta gravidade como domínios ou URLs associados a ameaças como distribuição de malware ativa, campanhas de phishing e infraestrutura de comando e controle (C2). Microsoft e feeds de inteligência sobre ameaças não-Microsoft identificam essas ameaças com alta confiança. Ao configurar a inteligência contra ameaças, você pode bloquear automaticamente esses destinos da Web mal-intencionados conhecidos.
Neste tutorial, você aprenderá como:
- Crie uma política de inteligência contra ameaças para bloquear sites mal-intencionados conhecidos.
- Configure uma lista de permissões para falsos positivos ou sites comercialmente críticos.
- Vincule uma política de inteligência contra ameaças a um perfil de segurança.
- Verifique a aplicação da política de usuário.
Conceitos principais
O que é inteligência contra ameaças?
A inteligência contra ameaças tem dados coletados sobre domínios mal-intencionados conhecidos, URLs e endereços IP. Essa lista é atualizada continuamente à medida que Microsoft agrega inteligência de várias fontes, como os exemplos na tabela a seguir.
| Fonte | Descrição |
|---|---|
| Inteligência contra Ameaças do Microsoft Defender | Dados dos produtos de segurança da Microsoft que protegem bilhões de dispositivos de extremidade. |
| Pesquisa Segurança da Microsoft | Descobertas das equipes dedicadas de pesquisa de ameaças da Microsoft. |
| Feeds de fora da Microsoft | Inteligência de fornecedores de segurança confiáveis e CERTs. |
| Inteligência da comunidade | Indicadores compartilhados da comunidade de segurança global. |
Aqui estão alguns exemplos de ameaças bloqueadas. Para obter a lista completa, consulte Tipos de ameaças da inteligência sobre ameaças do Global Secure Access.
- MaliciousUrl: URLs que distribuem malware.
- Phishing: indicadores relacionados a uma campanha de phishing.
- C2: nó de comando e controle de uma botnet.
- Malware: indicadores que descrevem um arquivo ou arquivos mal-intencionados.
- CryptoMining: tráfego que envolve mineração de criptografia ou abuso de recursos.
Como a inteligência contra ameaças difere da filtragem de conteúdo da Web
- Blocos de filtragem de conteúdo da Web por categoria (como jogo ou conteúdo adulto).
- A inteligência contra ameaças bloqueia maus atores conhecidos, independentemente da categoria.
- Um site de notícias de aparência legítima que foi comprometido é bloqueado pela inteligência contra ameaças, não pela filtragem de conteúdo da Web.
- Se a inspeção do TLS (Transport Layer Security) não estiver habilitada, a inteligência contra ameaças não poderá proteger contra URLs mal-intencionadas. Os tipos de detecção restantes continuam sendo detectados e bloqueados.
Objetivo
Neste tutorial, você criará uma política de inteligência contra ameaças para bloquear sites mal-intencionados conhecidos. Opcionalmente, você configura uma lista de permissões para falsos positivos ou sites comercialmente críticos. Em seguida, vincule a política a um perfil de segurança e verifique a imposição da política de usuário.
Exemplo de vídeos passo a passo
O vídeo a seguir demonstra como configurar uma política de inteligência contra ameaças.
O vídeo a seguir demonstra como testar uma política de inteligência contra ameaças.
Etapa 1: Criar uma política de inteligência contra ameaças
No Centro de administração do Microsoft Entra, navegue até Global Secure Access>Secure>políticas de inteligência contra ameaças.
Selecione Criar política.
Insira um nome e uma descrição para a política e selecione Avançar.
Mantenha a ação padrão como Permitir.
Observação
A ação padrão para inteligência contra ameaças é Permitir. Se o tráfego não corresponder a uma regra na política de inteligência contra ameaças (ou seja, nenhuma ameaça é detectada), o mecanismo de política permitirá o tráfego. Outro tipo de política ainda pode avaliar e bloquear o tráfego, como filtragem de conteúdo da Web.
Selecione Avançar e examine sua nova política de inteligência contra ameaças.
Selecione Criar.
Etapa 2: Configurar sua lista de permissões (opcional)
Se você estiver ciente de sites que podem ser comercialmente críticos ou rotulados como falsos positivos, poderá configurar regras que permitem esses sites.
Aviso
Ignorar um domínio da inteligência contra ameaças é arriscado. Faça isso somente se tiver certeza de que o destino é seguro.
Em Acesso Seguro Global>políticas seguras de inteligência contra ameaças>, selecione a política de inteligência contra ameaças de sua escolha.
Selecione Regras.
Selecione Adicionar regra.
Insira um nome, uma descrição, uma prioridade e um status para a regra.
Edite FQDNs de Destino e selecione a lista de domínios para sua lista de permissões.
Você pode inserir esses FQDNs (nomes de domínio totalmente qualificados) como domínios separados por vírgulas.
Selecione Adicionar.
Etapa 3: Vincular a política de inteligência contra ameaças ao perfil de segurança
- Navegue até Acesso Seguro Global>Seguro>Perfis de segurança.
- Selecione o perfil de segurança que você criou no tutorial de inspeção do TLS.
- Vá para o painel Políticas de link .
- Selecione Vincular uma política e selecione a política de inteligência contra ameaças existente.
- Selecione a política de inteligência contra ameaças que você criou e selecione Adicionar.
Verifique se o perfil de segurança está atribuído a uma política de Acesso condicional do Microsoft Entra.
Etapa 4: Verificar a imposição da política
Observação
Depois de configurar uma política de inteligência contra ameaças, talvez seja necessário limpar o cache do navegador para verificar a imposição da política.
Para testar, acesse um dos seguintes sites:
entratestthreat.comsmartscreentestratings2.net
Os exemplos anteriores são sites de teste para validar se as políticas de segurança funcionam. Eles são benignos e seguros de usar.
Verifique se o acesso ao site está bloqueado. Expanda Mais informações e verifique se o tipo de ameaça é MaliciousUrl.
Você também pode exibir os logs de tráfego e examinar o campo Tipo de Ameaça .
Se o Windows Defender ou o SmartScreen bloquear você, ignore e acesse o site para testar a mensagem de bloqueio de Acesso Seguro Global. Para fazer essa etapa, em Mais informações, selecione Continuar para o site não seguro (não recomendado). Execute essa etapa apenas em um ambiente de laboratório ou prova de conceito, não em produção.
O que você aprendeu
Neste tutorial, você realizou as seguintes tarefas:
- Proteção automatizada contra ameaças habilitada: Você aprendeu que sua organização agora está protegida contra milhares de sites mal-intencionados conhecidos sem manter manualmente listas de blocos. A Microsoft atualiza continuamente essa lista de ameaças com base em seus sinais de inteligência.
- Entendi o modelo de "permissão padrão": Você aprendeu que as políticas de inteligência contra ameaças bloqueiam apenas o tráfego que corresponde a uma ameaça conhecida. Outras políticas avaliam todo o outro tráfego que passa.
- Regras de exceção configuradas: Você aprendeu a ignorar domínios específicos, se necessário, por motivos comerciais, embora deva realizar essa etapa com moderação.
-
Classificação de tipo de ameaça observada: Você aprendeu que a página de bloco mostra o tipo de ameaça específico, como
MaliciousUrl, phishing e C2. Essas informações ajudam você a entender por que o tráfego foi bloqueado.
Estratégia de defesa detalhada
┌─────────────────────────────────────────────────────────┐
│ Security layers │
├─────────────────────────────────────────────────────────┤
│ Layer 1: Web content filtering │
│ • Blocks unwanted categories like gambling or adult. │
├─────────────────────────────────────────────────────────┤
│ Layer 2: Threat intelligence │
│ • Blocks known malicious destinations. │
├─────────────────────────────────────────────────────────┤
│ Layer 3: Content policies │
│ • Prevents data exfiltration via file uploads. │
├─────────────────────────────────────────────────────────┤
│ Layer 4: Microsoft Defender for Endpoint │
│ • Is the last line of defense on the endpoint. │
└─────────────────────────────────────────────────────────┘
Por que várias camadas?
- A inteligência contra ameaças é reativa. Só conhece ameaças que foram descobertas.
- Novos sites de malware e phishing são criados constantemente.
- Cada camada captura ameaças que as outras podem não detectar.