Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Se você é como a Microsoft e, de repente, se vê dando suporte a uma força de trabalho principalmente doméstica, queremos ajudá-lo a garantir que sua organização esteja funcionando da forma mais segura possível. Este artigo prioriza tarefas para ajudar as equipes de segurança a implementar os recursos de segurança mais importantes o mais rápido possível.
Se você for uma organização de pequeno ou médio porte que usa um dos planos de negócios da Microsoft, consulte estes recursos:
- Práticas recomendadas para proteger o Microsoft 365 para planos de negócios
- Microsoft 365 para Campanhas (inclui uma configuração de segurança recomendada para o Microsoft 365 para empresas)
Para clientes que usam nossos planos corporativos, a Microsoft recomenda que você conclua as tarefas listadas na tabela a seguir que se aplicam ao seu plano de serviço. Em vez de comprar um plano do Microsoft 365 Enterprise, se você estiver combinando assinaturas, observe os seguintes itens:
- O Microsoft 365 E3 inclui o EMS (Enterprise Mobility + Security) E3 e o Microsoft Entra ID P1
- O Microsoft 365 E5 inclui o EMS E5 e o Microsoft Entra ID P2
Antes de começar, marque sua Pontuação de Segurança do Microsoft 365 no portal do Microsoft Defender. Em um dashboard centralizado, você pode monitorar e melhorar a segurança de suas identidades, dados, aplicativos, dispositivos e infraestrutura do Microsoft 365. Você recebe pontos para configurar recursos de segurança recomendados, executar tarefas relacionadas à segurança (como exibir relatórios) ou abordar recomendações com um aplicativo ou software de terceiros. As tarefas recomendadas neste artigo aumentarão sua pontuação.
1: habilitar a MFA (autenticação multifator) do Microsoft Entra
A melhor coisa que você pode fazer para melhorar a segurança dos funcionários que trabalham em casa é ativar a MFA. Se você ainda não tiver processos em vigor, trate essa condição como um piloto de emergência e certifique-se de ter pessoas de suporte prontas para ajudar os funcionários que ficarem presos. Como você provavelmente não pode distribuir dispositivos de segurança de hardware, use a biometria do Windows Hello e aplicativos de autenticação de smartphone como o Microsoft Authenticator.
Normalmente, a Microsoft recomenda que você dê aos usuários 14 dias para registrar seu dispositivo para autenticação multifator antes de exigir MFA. No entanto, se sua força de trabalho de repente estiver trabalhando em casa, vá em frente e exija a MFA como uma prioridade de segurança e esteja preparado para ajudar os usuários que precisam dela.
A aplicação dessas políticas leva apenas alguns minutos, mas esteja preparado para oferecer suporte aos usuários nos próximos dias.
| Planejar | Recomendação |
|---|---|
| Planos do Microsoft 365 (sem o Microsoft Entra ID P1 ou P2) | Habilite os padrões de segurança no Microsoft Entra ID. Os padrões de segurança no Microsoft Entra ID incluem MFA para usuários e administradores. |
| Microsoft 365 E3 (com o Microsoft Entra ID P1) | Use políticas de Acesso Condicional Comuns para configurar as seguintes políticas: |
| Microsoft 365 E5 (com o Microsoft Entra ID P2) | Aproveitando o recurso do Microsoft Entra ID, comece a implementar o conjunto recomendado de Acesso Condicional da Microsoft e políticas relacionadas, como:
|
2: Proteger-se contra ameaças
Todos os planos do Microsoft 365 com caixas de correio em nuvem incluem os seguintes recursos padrão de proteção de email:
- Antimalware.
- Anti-spam.
- Antifalsificação em políticas anti-phishing.
As configurações padrão desses recursos de proteção são atribuídas automaticamente a todos os destinatários por meio de políticas padrão. Mas, para aumentar o nível de proteção para as configurações de segurança Standard ou Estritas recomendadas pela Microsoft com base em observações nos datacenters, ative e atribua a política de segurança predefinida Standard (para a maioria dos usuários) e/ou a política de segurança predefinida Estrita (para administradores e outros usuários de alto risco). À medida que novos recursos de proteção são adicionados e o cenário de segurança muda, as configurações nas políticas de segurança predefinidas são atualizadas automaticamente para as configurações recomendadas.
Para obter instruções, consulte Usar o portal do Microsoft Defender para atribuir políticas de segurança predefinidas Standard e Estritas aos usuários.
As diferenças entre o Standard e o Strict estão resumidas na tabela aqui. As configurações abrangentes para configurações Standard e Strict são descritas nas tabelas aqui.
3: Configurar o Microsoft Defender para Office 365
O Microsoft Defender para Office 365 (incluído no Microsoft 365 E5 e no Office 365 E5) fornece proteções adicionais:
- Proteção de Anexos Seguros e Links Seguros: Protege sua organização contra ameaças desconhecidas em tempo real usando sistemas inteligentes que inspecionam arquivos, anexos e links em busca de conteúdo mal-intencionado. Esses sistemas automatizados incluem uma plataforma de detonação robusta, heurística e modelos de aprendizado de máquina.
- Anexos seguros para SharePoint, OneDrive e Microsoft Teams: Proteja sua organização enquanto usuários colaboram e compartilham arquivos, identificando e bloqueando arquivos mal-intencionados em sites de equipe e bibliotecas de documentos.
- Proteção contra falsificação de identidade em políticas anti-phishing: aplica modelos de aprendizado de máquina e algoritmos avançados de detecção de representação para evitar ataques de phishing.
- Proteção de conta prioritária: contas prioritárias é uma marca que você aplica a um número selecionado de contas de usuário de alto valor. Em seguida, você pode usar a marca de prioridade como um filtro em alertas, relatórios e investigações. No Defender para Office 365 Plano 2 (incluído no Microsoft 365 E5), a proteção de conta prioritária oferece heurística adicional para contas prioritárias personalizadas para executivos da empresa (funcionários regulares não se beneficiam dessa proteção especializada).
Para obter uma visão geral do Defender para Office 365, incluindo um resumo dos planos, consulte Defender para Office 365.
A política de segurança predefinida de proteção integrada oferece proteção de links seguros e anexos seguros a todos os destinatários por padrão, mas você pode especificar exceções.
Como na seção anterior, para aumentar o nível de proteção do Defender para Office 365 para as configurações de segurança Standard ou Estritas recomendadas pela Microsoft com base em observações nos datacenters, ative e atribua a política de segurança predefinida Standard (para a maioria dos usuários) e/ou a política de segurança predefinida Estrita (para administradores e outros usuários de alto risco). À medida que novos recursos de proteção são adicionados e o cenário de segurança muda, as configurações do Defender para Office 365 nas políticas de segurança predefinidas são atualizadas automaticamente para as configurações recomendadas.
Os usuários selecionados para proteção do Defender para Office 365 em políticas de segurança predefinidas obtêm as configurações de segurança Standard ou Estritas recomendadas pela Microsoft para Anexos Seguros e Links Seguros. Você também precisa adicionar entradas e exceções opcionais para proteção de representação de usuário e de domínio.
Para obter instruções, consulte Usar o portal do Microsoft Defender para atribuir políticas de segurança predefinidas Standard e Estritas aos usuários.
As diferenças entre as configurações de proteção do Defender para Office 365 no Standard e no Strict estão resumidas na tabela aqui. As configurações abrangentes para configurações de proteção do Standard e Strict Defender para Office 365 são descritas nas tabelas aqui.
Você pode ativar e desativar os Anexos Seguros para SharePoint, OneDrive e Microsoft Teams independentemente das políticas de segurança predefinidas (está ativado por padrão). Para verificar, consulte Ativar Anexos Seguros para SharePoint, OneDrive e Microsoft Teams.
Depois de identificar os usuários como contas prioritárias, eles receberão proteção de conta prioritária se ela estiver ativada (está ativada por padrão). Para verificar, confira Configurar e revisar a proteção de conta prioritária no Microsoft Defender para Office 365.
4: Configurar o Microsoft Defender para Identidade
O Microsoft Defender para Identidade é uma solução de segurança baseada em nuvem que usa sinais do Active Directory local para identificar, detectar e investigar ameaças avançadas, identidades comprometidas e ações internas mal-intencionadas direcionadas à sua organização. Concentre-se nesse item a seguir, pois ele protege sua infraestrutura local e de nuvem, não tem dependências ou pré-requisitos e pode fornecer benefícios imediatos.
- Confira os Inícios Rápidos do Microsoft Defender para Identidade para configurar rapidamente
- Assista ao vídeo: Introdução ao Microsoft Defender para Identidade
- Examine as três fases da implantação do Microsoft Defender para Identidade
5: Ative o Microsoft Defender XDR
Agora que você tem o Microsoft Defender para Office 365 e o Microsoft Defender para Identidade configurados, você pode exibir os sinais combinados desses recursos em um único dashboard. O Microsoft Defender XDR reúne alertas, incidentes, investigação e resposta automatizadas e busca avançada entre cargas de trabalho (Microsoft Defender para Identidade, Defender para Office 365, Microsoft Defender para Ponto de Extremidade e Microsoft Defender para Aplicativos de Nuvem) em um único painel no portal do Microsoft Defender.
Depois de configurar um ou mais dos serviços do Defender para Office 365, ative o MTP. Novos recursos são adicionados continuamente ao MTP; Considere optar por receber recursos de visualização.
6: Configurar a proteção do aplicativo móvel do Intune para telefones e tablets
O MAM (Gerenciamento de Aplicativos Móveis) do Microsoft Intune permite que você gerencie e proteja os dados da sua organização em telefones e tablets sem gerenciar esses dispositivos. Veja como funciona:
- Você cria uma Política de Proteção de Aplicativo (APP) que determina quais aplicativos em um dispositivo são gerenciados e quais comportamentos são permitidos (como impedir que dados de um aplicativo gerenciado sejam copiados para um aplicativo não gerenciado). Você cria uma política para cada plataforma (iOS, Android).
- Depois de criar as políticas de proteção do aplicativo, você as aplica criando uma regra de acesso condicional no Microsoft Entra ID para exigir aplicativos aprovados e proteção de dados do APLICATIVO.
As políticas de proteção do APP incluem muitas configurações. Felizmente, você não precisa aprender sobre todas as configurações e pesar as opções. A Microsoft facilita a aplicação de uma configuração de configurações recomendando pontos de partida. A estrutura de proteção de dados usando políticas de proteção de aplicativo inclui três níveis que você pode escolher.
Melhor ainda, a Microsoft coordena essa estrutura de proteção de aplicativo com um conjunto de acesso condicional e políticas relacionadas que recomendamos que todas as organizações usem como ponto de partida. Se você implementou a MFA usando as orientações deste artigo, está na metade do caminho!
Para configurar a proteção de aplicativo móvel, use as orientações em Identidades comuns e políticas de acesso ao dispositivo:
- Use as diretrizes Aplicar políticas de proteção de dados do APP para criar políticas para iOS e Android. O nível 2 (proteção de dados aprimorada) é recomendado para proteção de linha de base.
- Crie uma regra de acesso condicional para Exigir aplicativos aprovados e proteção de APLICATIVO.
7: Configurar a MFA e o acesso condicional para convidados, incluindo a proteção do aplicativo móvel do Intune
Em seguida, vamos garantir que você possa continuar colaborando e trabalhando com convidados. Se você estiver usando o plano do Microsoft 365 E3 e tiver implementado a MFA para todos os usuários, tudo estará pronto.
Se você estiver usando o plano Microsoft 365 E5 e estiver aproveitando o Azure Identity Protection para MFA baseada em risco, precisará fazer alguns ajustes (porque o Microsoft Entra ID Protection não se estende aos convidados):
- Crie uma nova regra de acesso condicional para exigir a MFA sempre para convidados e usuários externos.
- Atualize a regra de acesso condicional da MFA baseada em risco para excluir convidados e usuários externos.
Use as diretrizes em Atualizar as políticas comuns para permitir e proteger o convidado e o acesso externo, para entender como o acesso de convidado funciona com o Microsoft Entra ID e atualizar as políticas afetadas.
As políticas de proteção do aplicativo móvel do Intune que você criou, juntamente com a regra de acesso condicional para exigir aplicativos aprovados e proteção de aplicativo, aplicam-se a contas de convidados e ajudam a proteger os dados da sua organização.
Observação
Se você já registrou computadores no gerenciamento de dispositivos para exigir computadores compatíveis, também precisará excluir contas de convidado da regra de acesso condicional que impõe a conformidade do dispositivo.
8: Registrar computadores no gerenciamento de dispositivos e exigir computadores compatíveis
Existem vários métodos para registrar os dispositivos da sua força de trabalho. Cada método depende da propriedade (pessoal ou corporativa) do dispositivo, do tipo de dispositivo (iOS, Windows, Android) e dos requisitos de gerenciamento (redefinições, afinidade, bloqueio). Essa investigação pode levar um pouco de tempo para ser resolvida. Confira: Registrar dispositivos no Microsoft Intune.
A maneira mais rápida de começar é configurar o registro automático para dispositivos Windows.
Você também pode tirar proveito destes tutoriais:
- Usar o Autopilot para registrar dispositivos Windows no Intune
- Use os recursos de registro de dispositivos corporativos da Apple no Apple Business Manager (ABM) para registrar dispositivos iOS/iPadOS no Intune
Depois de registrar dispositivos, use as orientações em Políticas comuns de acesso de identidade e dispositivo para criar essas políticas:
- Definir políticas de conformidade do dispositivo: As configurações recomendadas para o Windows 10 incluem a exigência de proteção antivírus. Se você tiver o Microsoft 365 E5, use o Microsoft Defender para Ponto de Extremidade para monitorar a integridade dos dispositivos dos funcionários. Certifique-se de que as políticas de conformidade para outros sistemas operacionais incluam proteção antivírus e software de proteção de ponto de extremidade.
- Exigir computadores compatíveis: essa é a regra de acesso condicional no Microsoft Entra ID que impõe as políticas de conformidade do dispositivo.
Somente uma organização pode gerenciar um dispositivo, portanto, exclua as contas de convidado da regra de acesso condicional no Microsoft Entra ID. Se você não excluir usuários convidados e externos das políticas que exigem conformidade do dispositivo, essas políticas bloquearão esses usuários. Para obter mais informações, consulte Atualizando as políticas comuns para permitir e proteger o acesso de convidado e externo.
9: Otimize sua rede para conectividade na nuvem
Se você está permitindo que a maior parte de seus funcionários trabalhe rapidamente em casa, essa mudança repentina de padrões de conectividade pode ter um impacto significativo na infraestrutura de rede corporativa. Muitas redes foram dimensionadas e projetadas antes que os serviços em nuvem fossem adotados. Em muitos casos, as redes são tolerantes com funcionários remotos, mas não foram projetadas para serem usadas remotamente por todos os usuários simultaneamente.
Os elementos da rede são repentinamente colocados sob enorme pressão devido à carga de toda a empresa que os utiliza. Por exemplo:
- Concentradores VPN.
- Equipamento de saída de rede central (como proxies e dispositivos de prevenção contra perda de dados).
- Largura de banda da Internet central.
- Circuitos MPLS de backhaul
- Capacidade de NAT.
O resultado final é um baixo desempenho e produtividade, juntamente com uma experiência ruim para os usuários que estão se adaptando ao trabalho em casa.
Algumas das proteções que tradicionalmente eram fornecidas pelo roteamento de tráfego de volta por meio de uma rede corporativa agora são fornecidas pelos aplicativos de nuvem que seus usuários estão acessando. Se você chegar a esta etapa neste artigo, implementou um conjunto de controles sofisticados de segurança na nuvem para dados e serviços do Microsoft 365. Com esses controles em vigor, você pode estar pronto para rotear o tráfego de usuários remotos diretamente para o Office 365. Se você ainda precisar de um link VPN para acessar outros aplicativos, poderá melhorar muito seu desempenho e experiência do usuário implementando o tunelamento dividido. Depois de chegar a um acordo em sua organização, essa otimização pode ser realizada em um dia por uma equipe de rede bem coordenada.
Para saber mais, confira:
- Visão geral: Otimize a conectividade para usuários remotos usando o túnel dividido VPN
- Implementando o tunelamento dividido de VPN para Office 365
Artigos de blog recentes sobre este tópico:
- Como otimizar rapidamente o tráfego para funcionários remotos & reduzir a carga em sua infraestrutura
- Maneiras alternativas para profissionais de segurança e TI alcançarem controles de segurança modernos nos cenários atuais de trabalho remoto
10: Treinar usuários
O treinamento de usuários pode economizar muito tempo e frustração para seus usuários e equipe de operações de segurança. Usuários experientes são menos propensos a abrir anexos ou clicar em links em mensagens de email questionáveis e são mais propensos a evitar sites suspeitos.
O Manual de Campanha de Segurança Cibernética da Harvard Kennedy School fornece excelentes orientações sobre como estabelecer uma forte cultura de conscientização de segurança em sua organização, incluindo treinamento de usuários para identificar ataques de phishing.
O Microsoft 365 fornece os seguintes recursos para ajudar a informar os usuários em sua organização:
| Conceito | Recursos |
|---|---|
| Microsoft 365 |
Roteiros de aprendizagem personalizáveis Esses recursos podem ajudá-lo a preparar um treinamento para usuários finais em sua organização |
| Segurança do Microsoft 365 |
Módulo de aprendizagem: proteja sua organização com a segurança interna e inteligente do Microsoft 365 Este módulo permite que você descreva como os recursos de segurança do Microsoft 365 funcionam juntos e articule os benefícios desses recursos de segurança. |
| Autenticação de vários fatores |
Verificação em duas etapas: O que é a página de verificação adicional? Este artigo ajuda os usuários finais a entender o que é a autenticação multifator e por que ela está sendo usada em sua organização. |
Além dessas diretrizes, a Microsoft recomenda que seus usuários executem as ações descritas neste artigo: As chaves do reino protegendo seus dispositivos e contas. Essas ações incluem:
- Usando senhas fortes
- Protegendo dispositivos
- Habilitando recursos de segurança em PCs com Windows 10 e Mac (para dispositivos não gerenciados)
A Microsoft também recomenda que os usuários protejam suas contas de email pessoais executando as ações recomendadas nos seguintes artigos:
11: Introdução ao Microsoft Defender para Aplicativos de Nuvem
O Microsoft Defender para Aplicativos de Nuvem fornece visibilidade avançada, controle sobre viagens de dados e análises sofisticadas para identificar e combater ameaças cibernéticas em todos os seus serviços de nuvem. Depois de começar a usar o Defender para Aplicativos de Nuvem, as políticas de detecção de anomalias serão habilitadas automaticamente. Porém, o Defender para Aplicativos de Nuvem tem um período de aprendizado inicial de sete dias durante o qual nem todos os alertas de detecção de anomalias são gerados.
Comece a usar o Defender para Aplicativos de Nuvem agora. Posteriormente, você pode configurar controles e monitoramento mais sofisticados.
- Início Rápido: Introdução ao Defender para Aplicativos de Nuvem
- Obtenha análise comportamental instantânea e detecção de anomalias
- Saiba mais sobre o Microsoft Defender para Aplicativos de Nuvem
- Examinar novos recursos e funcionalidades
- Confira as instruções básicas de configuração
12: Monitorar ameaças e tomar medidas
O Microsoft 365 inclui várias maneiras de monitorar o status e executar as ações apropriadas. Seu melhor ponto de partida é o portal do Microsoft Defender, onde você pode exibir o Microsoft Secure Score da sua organização e quaisquer alertas ou entidades que exijam sua atenção.
Próximas etapas
Parabéns! Você implementou rapidamente algumas das proteções de segurança mais importantes e sua organização está muito mais segura. Agora você está pronto para ir ainda mais longe com recursos de proteção contra ameaças (incluindo o Microsoft Defender para Ponto de Extremidade), recursos de classificação e proteção de dados e proteção de contas administrativas. Para obter um conjunto mais profundo e metódico de recomendações de segurança para o Microsoft 365, consulte Segurança do Microsoft 365 para tomadores de decisões de negócios (BDMs).
Visite também a nova documentação do Defender para Nuvem em Segurança da Microsoft.