Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Quando o Defender antivírus está em uso em seus dispositivos Windows, você pode usar as políticas de segurança de ponto de extremidade do Microsoft Intune para redução da superfície de ataque para gerenciar essas configurações em seus dispositivos.
Você pode usar políticas de redução de superfície de ataque (ASR) para reduzir a superfície de ataque dos dispositivos, minimizando os locais onde sua organização está vulnerável a ameaças e ataques cibernéticos. As políticas ASR do Intune dão suporte aos seguintes perfis:
Regras de Redução da Superfície de Ataque: use esse perfil para direcionar comportamentos que malware e aplicativos mal-intencionados normalmente usam para infectar computadores. Exemplos desses comportamentos incluem o uso de arquivos executáveis e scripts em aplicativos do Office, webmail que tenta baixar ou executar arquivos e comportamentos de scripts ofuscados ou suspeitos que os aplicativos geralmente não iniciam durante o dia-a-dia normal trabalhar.
Controle de dispositivo: use esse perfil para permitir, bloquear e proteger a mídia removível por meio de controles que podem monitorar e ajudar a impedir que ameaças de periféricos não autorizados comprometam seus dispositivos.
Para obter mais informações, consulte [Visão geral da redução da superfície de ataque](/ /windows/security/threat-protection/microsoft-defender-atp/overview-attack-surface-reduction) na documentação de Proteção contra ameaças do Windows.
As políticas de redução da superfície de ataque são encontradas no nó Segurança do ponto de extremidade do centro de administração do Microsoft Intune.
Aplicável a:
- Windows
- Windows Server (por meio do cenário de gerenciamento de configurações de segurança do Microsoft Defender para Ponto de Extremidade)
Pré-requisitos para perfis de redução de superfície de ataque
- Os dispositivos devem executar o Windows
- O antivírus Defender deve ser o antivírus principal no dispositivo
Suporte para Gerenciamento de Segurança do Microsoft Defender para Ponto de Extremidade:
Quando você usa o Gerenciamento de Segurança do Microsoft Defender para Ponto de Extremidade para dar suporte a dispositivos que você integrou ao Defender sem registro no Intune, a redução da superfície de ataque se aplica a dispositivos que executam o Windows e o Windows Server. Para obter mais informações, consulte Sistemas operacionais com suporte às regras ASR na documentação de proteção contra ameaças do Windows.
Suporte para clientes do Gerenciador de Configurações:
Este cenário está em versão prévia e requer o uso do branch atual do Gerenciador de Configurações, versão 2006 ou posterior.
Configurar conexão de locatário para dispositivos do Gerenciador de Configurações – para dar suporte à implantação da política de redução de superfície de ataque em dispositivos gerenciados pelo Gerenciador de Configurações, configure a anexação de locatário. A configuração da anexação de locatário inclui a configuração de coleções de dispositivos do Gerenciador de Configurações para dar suporte às políticas de segurança de ponto de extremidade do Intune.
Para configurar a anexação de locatário, confira Configurar anexação de locatário para dar suporte a políticas de proteção de ponto de extremidade.
Controles de acesso baseados em função (RBAC)
Para obter instruções sobre como atribuir o nível certo de permissões e direitos para gerenciar a política de redução da superfície de ataque do Intune, consulte Controle de acesso baseado em função para segurança de ponto de extremidade.
Perfis de redução de superfície de ataque
Os perfis disponíveis para a política de redução da superfície de ataque dependem da plataforma selecionada.
Para criar uma política de redução de superfície de ataque, consulte Criar uma política de segurança de ponto de extremidade. Quando solicitado durante a criação da política, selecione a plataforma Windows e, em seguida, selecione o perfil que você deseja configurar.
Observação
A maioria dos perfis de redução de superfície de ataque usa o formato Catálogo de Configurações. O perfil de controle de aplicativo é uma exceção — ele permanece no formato baseado em modelo mais antigo. Consulte a entrada de perfil de controle de aplicativo na lista de perfis a seguir para obter detalhes.
Dispositivos gerenciados pelo Intune
Plataforma: Windows:
Os perfis para essa plataforma têm suporte em dispositivos Windows registrados com o Intune.
- Regras de Redução da Superfície de Ataque
Os perfis disponíveis para esta plataforma incluem:
Regras de Redução de Superfície de Ataque – defina as configurações das regras de redução da superfície de ataque que visam comportamentos que malwares e aplicativos mal-intencionados normalmente usam para infectar computadores, incluindo:
- Arquivos executáveis e scripts usados em aplicativos do Office ou webmail que tentam baixar ou executar arquivos
- Scripts ofuscados ou suspeitos
- Comportamentos que os aplicativos geralmente não iniciam durante o dia-a-dia normal de trabalho
Reduzir a superfície de ataque significa oferecer aos invasores menos maneiras de realizar ataques.
Comportamento de mesclagem para regras de redução de superfície de ataque no Intune:
As regras de redução de superfície de ataque dão suporte a uma mesclagem de configurações de políticas diferentes, para criar um superconjunto de políticas para cada dispositivo. As configurações que não estão em conflito são mescladas, enquanto as configurações que estão em conflito não são adicionadas ao superconjunto de regras. Anteriormente, se duas políticas incluíssem conflitos para uma única configuração, ambas as políticas eram sinalizadas como estando em conflito e nenhuma configuração de nenhum dos perfis seria implantada.
O comportamento de mesclagem da regra de redução da superfície de ataque é o seguinte:
- As regras de redução de superfície de ataque dos seguintes perfis são avaliadas para cada dispositivo ao qual as regras se aplicam:
- Dispositivos > Política > de configuração Perfil > de proteção do ponto de extremidade Microsoft Defender Exploit Guard >Redução da superfície de ataque
- Segurança do ponto de > extremidade Política de redução > da superfície de ataque Regras de redução da superfície de ataque
- Segurança do > ponto de extremidade Linhas > de base de segurança Microsoft Defender para Ponto de Extremidade para Ponto de Extremidade Linha de Base >Regra de Redução da Superfície de Ataque.
- As configurações que não têm conflitos são adicionadas a um superconjunto de políticas para o dispositivo.
- Quando duas ou mais políticas têm configurações conflitantes, as configurações conflitantes não são adicionadas à política combinada, enquanto as configurações que não entram em conflito são adicionadas à política de superconjunto que se aplica a um dispositivo.
- Somente as configurações para configurações conflitantes são retidas.
Controle de Dispositivo – Com configurações de controle de dispositivo, você pode configurar dispositivos para uma abordagem em camadas para proteger a mídia removível. O Microsoft Defender para Ponto de Extremidade fornece vários recursos de monitoramento e controle para ajudar a impedir que ameaças em periféricos não autorizados comprometam seus dispositivos.
Perfis do Intune para suporte ao controle de dispositivos:
- Mesclagem de política para IDs de dispositivo USB.
- Configurações reutilizáveis
Para saber mais sobre o controle de dispositivo do Microsoft Defender para Ponto de Extremidade, confira os seguintes artigos na documentação do Defender:
Isolamento de aplicativo e navegador – gerencie as configurações do Windows Defender Application Guard (Application Guard), como parte do Defender para Ponto de Extremidade. O Application Guard ajuda a evitar ataques antigos e recentes e pode isolar sites definidos pela empresa como não confiáveis, ao mesmo tempo em que define quais sites, recursos de nuvem e redes internas são confiáveis.
Para saber mais, confira Application Guard na documentação do Microsoft Defender para Ponto de Extremidade.
Controle de aplicativos – as configurações de controle de aplicativos podem ajudar a atenuar ameaças à segurança, restringindo os aplicativos que os usuários podem executar e o código que é executado no System Core (kernel). Gerencie configurações que podem bloquear scripts não assinados e MSIs e restringir a execução do Windows PowerShell no Modo de Idioma Restrito.
Observação
Ao contrário de outros perfis ASR, as configurações no perfil de controle de aplicativo não foram atualizadas para o formato do Catálogo de Configurações. As políticas existentes permanecem totalmente funcionais, mas o perfil usa o formato baseado em modelo mais antigo no centro de administração. Além disso, o comportamento do CSP do AppLocker atualmente solicita que o usuário final reinicialize o computador quando uma política é implantada.
Para saber mais, confira Controle de Aplicativos na documentação do Microsoft Defender para Ponto de Extremidade.
Exploit Protection - As configurações de proteção contra exploração podem ajudar a proteger contra malware que usa explorações para infectar dispositivos e se espalhar. O Exploit Protection consiste em muitas mitigações que podem ser aplicadas ao sistema operacional ou a aplicativos individuais.
Proteção da Web (Versão Prévia do Microsoft Edge) – Configurações que você pode gerenciar para proteção da Web no Microsoft Defender para Ponto de Extremidade Configure a proteção de rede para proteger seus computadores contra ameaças da Web. Quando você integra o Microsoft Edge ou navegadores de terceiros, como Chrome e Firefox, a proteção da Web interrompe ameaças da Web sem um proxy da Web e pode proteger os computadores enquanto eles estão ausentes ou no local. A proteção da Web interrompe o acesso a:
- Sites de phishing
- Vetores de malware
- Explorar sites
- Sites não confiáveis ou de baixa reputação
- Sites que você bloqueou usando uma lista de indicadores personalizados.
Para saber mais, confira Proteção da Web na documentação do Microsoft Defender para Ponto de Extremidade.
Dispositivos gerenciados pelo Defender para Ponto de Extremidade Gerenciamento de configurações de segurança
Ao usar o cenário Gerenciamento de Segurança do Microsoft Defender para Ponto de Extremidade para dar suporte a dispositivos gerenciados pelo Defender que não estão registrados no Intune, você pode usar a plataforma Windows para gerenciar configurações em dispositivos que executam o Windows e o Windows Server. Para obter mais informações, consulte Sistemas operacionais com suporte às regras ASR na documentação de proteção contra ameaças do Windows.
Os perfis com suporte para este cenário incluem:
-
Regras de Redução de Superfície de Ataque – defina as configurações das regras de redução de superfície de ataque que visam comportamentos que malwares e aplicativos mal-intencionados normalmente usam para infectar computadores, incluindo:
- Arquivos executáveis e scripts usados em aplicativos do Office ou webmail que tentam baixar ou executar arquivos.
- Scripts ofuscados ou suspeitos.
- Comportamentos que os aplicativos geralmente não iniciam durante o dia-a-dia normal de trabalho Reduzir sua superfície de ataque significa oferecer aos invasores menos maneiras de realizar ataques.
Importante
Apenas o perfil de regras de redução da superfície de ataque é compatível com o Gerenciamento de Segurança para Microsoft Defender para Ponto de Extremidade. Não há suporte para todos os outros perfis de redução de superfície de ataque.
Dispositivos gerenciados pelo Gerenciador de Configurações
Redução de superfície de ataque
O suporte para dispositivos gerenciados pelo Gerenciador de Configurações está em Versão Prévia.
Gerencie as configurações de redução da superfície de ataque para dispositivos do Gerenciador de Configurações ao usar o anexo de locatário.
Caminho da política:
- Segurança do ponto de > extremidade Redução > da superfície de ataque do Windows (ConfigMgr)
Perfis:
- Isolamento de aplicativo e navegador (ConfigMgr)
- Regras de Redução da Superfície de Ataque (ConfigMgr)
- Exploit Protection (ConfigMgr) (versão prévia)
- Proteção da Web (ConfigMgr) (versão prévia)
Versão necessária do Gerenciador de Configurações:
- Branch Atual do Gerenciador de Configurações versão 2006 ou posterior
Plataformas de dispositivo do Gerenciador de Configurações com suporte:
- Windows (x86, x64, ARM64)
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Grupos de configurações reutilizáveis para perfis de controle de dispositivo
Na visualização pública, os perfis de controle de dispositivo dão suporte ao uso de grupos de configurações reutilizáveis para ajudar a gerenciar as configurações dos seguintes grupos de configurações em dispositivos para a plataforma Windows :
Dispositivo de impressora: As seguintes configurações de perfil de controle de dispositivo estão disponíveis para o dispositivo de impressora:
- PrimaryId
- PrinterConnectionID
- VID_PID
Para obter informações sobre as opções de dispositivo de impressora, consulte Visão geral da Proteção da Impressora na documentação do Microsoft Defender para Ponto de Extremidade.
Armazenamento removível: as seguintes configurações de perfil de controle de dispositivo estão disponíveis para armazenamento removível:
- Classe de dispositivo
- ID do Dispositivo
- Hardware ID
- ID da Instância
- ID Primária
- ID do Produto
- Número de série
- ID do fornecedor
- ID do fornecedor e ID do produto
Para obter informações sobre opções de armazenamento removível, consulte Microsoft Defender para Ponto de Extremidade Controle de Acesso de armazenamento removível de controle de dispositivo na documentação do Microsoft Defender para Ponto de Extremidade.
Ao usar um grupo de configurações reutilizáveis com um perfil de controle de dispositivo, você configura Ações para definir como as configurações nesses grupos são usadas.
Cada regra que você adiciona ao perfil pode incluir grupos de configurações reutilizáveis e configurações individuais que são adicionadas diretamente à regra. No entanto, considere usar cada regra para grupos de configurações reutilizáveis ou para gerenciar configurações adicionadas diretamente à regra. Essa separação pode ajudar a simplificar futuras configurações ou alterações que você possa fazer.
Para obter diretrizes sobre como configurar grupos reutilizáveis e, em seguida, adicioná-los a esse perfil, consulte Usar grupos reutilizáveis de configurações com políticas do Intune.
Exclusões para regras de redução da superfície de ataque
O Intune dá suporte às duas configurações a seguir para excluir caminhos específicos de arquivos e pastas da avaliação por regras de Redução de Superfície de Ataque:
Global: Use exclusões apenas de redução de superfície de ataque.
Quando um dispositivo recebe pelo menos uma política que configura exclusões somente de redução de superfície de ataque, as exclusões configuradas se aplicam a todas as regras de redução de superfície de ataque direcionadas a esse dispositivo. Esse comportamento ocorre porque os dispositivos recebem um superconjunto de configurações de regra de redução da superfície de ataque de todas as políticas aplicáveis, e as exclusões de configurações não podem ser gerenciadas para configurações individuais. Para evitar que exclusões sejam aplicadas a todas as configurações em um dispositivo, não use essa configuração. Em vez disso, configure exclusões somente por regra ASR para configurações individuais.
Para obter mais informações, consulte a documentação do CSP do Defender: Defender/AttackSurfaceReductionOnlyExclusions.
Configurações individuais: usar ASR apenas por exclusões de regra
Quando você define uma configuração aplicável em um perfil de regra de redução da superfície de ataque para qualquer coisa diferente de Não configurada, o Intune apresenta a opção de usar exclusões somente por regra ASR para essa configuração individual. Com essa opção, você pode configurar uma exclusão de arquivo e pasta isolada para configurações individuais, o que contrasta com o uso da configuração global Exclusões Somente de Redução de Superfície de Ataque, que aplica suas exclusões a todas as configurações no dispositivo.
Por padrão, as exclusões somente por regra do ASR são definidas como Não configuradas.
Mesclagem de política para configurações
A mesclagem de políticas ajuda a evitar conflitos quando vários perfis que se aplicam ao mesmo dispositivo definem a mesma configuração com valores diferentes, criando um conflito. Para evitar conflitos, o Intune avalia as configurações aplicáveis de cada perfil que se aplica ao dispositivo. Essas configurações são mescladas em um único superconjunto de configurações.
Para a política de redução da superfície de ataque, os seguintes perfis dão suporte à mesclagem de políticas:
- Controle de dispositivos
Mesclagem de política para perfis de controle de dispositivo
Os perfis de controle de dispositivo dão suporte à mesclagem de políticas para IDs de dispositivos USB. As configurações de perfil que gerenciam IDs de dispositivo e que dão suporte à mesclagem de política incluem:
- Permitir a instalação de dispositivo de hardware por identificadores de dispositivo
- Bloquear a instalação de dispositivo de hardware por identificadores de dispositivo
- Permitir a instalação de dispositivo de hardware por classes de instalação
- Bloquear a instalação de dispositivo de hardware por classes de instalação
- Permitir a instalação de dispositivo de hardware por identificadores de instância de dispositivo
- Bloquear a instalação de dispositivo de hardware por identificadores de instância de dispositivo
A mesclagem de política se aplica à configuração de cada configuração nos diferentes perfis que aplicam essa configuração específica a um dispositivo. O resultado é uma única lista para cada uma das configurações com suporte que está sendo aplicada a um dispositivo. Por exemplo:
A mesclagem de política avalia as listas de classes de configuração que foram configuradas em cada instância de Permitir instalação de dispositivo de hardware por classes de configuração que se aplicam a um dispositivo. As listas são mescladas em uma única lista de permitidos, onde todas as classes de configuração duplicadas são removidas.
A remoção de duplicatas da lista é feita para remover a fonte comum de conflitos. A lista de permissões combinada é então entregue ao dispositivo.
A mesclagem de política não compara nem mescla as configurações de configurações diferentes. Por exemplo:
Expandindo o primeiro exemplo, no qual várias listas de Permitir instalação de dispositivo de hardware por classes de configuração foram mescladas em uma única lista, você tem várias instâncias de Bloquear instalação de dispositivo de hardware por classes de configuração que se aplicam ao mesmo dispositivo. Todas as listas de bloqueios relacionadas são mescladas em uma única lista de bloqueios para o dispositivo que, em seguida, é implantado no dispositivo.
- A lista de permitidos para classes de configuração não é comparada nem mesclada com a lista de bloqueios para classes de configuração.
- Em vez disso, o dispositivo recebe ambas as listas, pois elas são de duas configurações distintas. Em seguida, o dispositivo impõe a configuração mais restritiva para instalação por classes de instalação.
Com este exemplo, uma classe de configuração definida na lista de bloqueios substitui a mesma classe de configuração se encontrada na lista de permissões. O resultado seria que a classe de instalação está bloqueada no dispositivo.
Próximas etapas
Configurar políticas de segurança do ponto de extremidade.
Exibir detalhes para as configurações em perfis para perfis de redução de superfície de ataque.