Configurar a integração da AMSI com o SharePoint Server

APLICA-SE A:NO-IMG-132013 yes-img-162016 yes-img-192019 yes-img-seSubscription Edition no-img-sopSharePoint no Microsoft 365

Introdução

O cenário de segurança cibernética mudou fundamentalmente, como evidenciado por ataques complexos e em grande escala e sinais de que o ransomware operado por humanos está aumentando. Mais do que nunca, é fundamental manter sua infraestrutura local segura e atualizada, incluindo os Servidores do SharePoint.

Para ajudar os clientes a proteger seus ambientes e responder às ameaças associadas aos ataques, estamos introduzindo a integração entre o SharePoint Server e a AMSI (Interface de Verificação Antimalware do Windows). A AMSI é um padrão versátil que permite que aplicativos e serviços se integrem a qualquer produto antimalware compatível com AMSI presente em um computador.

A funcionalidade de integração da AMSI foi projetada para impedir que solicitações da Web mal-intencionadas cheguem aos pontos de extremidade do SharePoint. Por exemplo, para explorar uma vulnerabilidade de segurança em um ponto de extremidade do SharePoint antes que a correção oficial da vulnerabilidade de segurança tenha sido instalada.

A partir da versão 25H1 da Edição de Assinatura do SharePoint Server (SPSE), a AMSI estende seus recursos de verificação para incluir os corpos das solicitações HTTP. Esse recurso de verificação do corpo da solicitação é útil para detectar e mitigar ameaças que podem ser incorporadas em cargas de solicitação, fornecendo uma solução de segurança mais abrangente.

Observação

O novo recurso de verificação do corpo da solicitação está disponível apenas para usuários da Edição de Assinatura do SharePoint Server. Ele está disponível no anel de lançamento antecipado até agora e será incluído no anel Standard a partir do SPSE 2025 September PU. Os usuários do anel de liberação antecipada podem ver o "Modo Completo" como o modo padrão para a verificação do corpo desde o SPSE 2025 September PU.

Integração da AMSI com o SharePoint Server

Quando uma solução antivírus ou antimalware compatível com AMSI é integrada ao SharePoint Server, ela pode examinar HTTP as HTTPS solicitações feitas ao servidor e impedir que o SharePoint Server processe solicitações perigosas. Qualquer programa antivírus ou antimalware compatível com AMSI instalado no servidor executa a verificação assim que o servidor começa a processar a solicitação.

O objetivo da integração AMSI não é substituir as defesas antivírus/antimalware existentes já instaladas no servidor; O objetivo é fornecer uma camada extra de proteção contra solicitações da Web mal-intencionadas feitas a pontos de extremidade do SharePoint. Os clientes ainda devem implantar soluções antivírus compatíveis com o SharePoint em seus servidores para evitar que os usuários carreguem ou baixem arquivos com vírus.

Pré-requisitos

Antes de habilitar a integração AMSI, marque os seguintes pré-requisitos em cada SharePoint Server:

  • Windows Server 2016 ou superior
  • Edição de Assinatura do SharePoint Server Versão 22H2 ou superior
  • SharePoint Server 2019 build 16.0.10396.20000 ou superior (KB 5002358: atualização de segurança de 14 de março de 2023 para SharePoint Server 2019)
  • Build 16.0.5391.1000 ou superior do SharePoint Server 2016 (KB 5002385: atualização de segurança de 11 de abril de 2023 para o SharePoint Server 2016)
  • Microsoft Defender com a versão do mecanismo AV em 1.1.18300.4 ou superior (alternativamente, um provedor de antivírus/antimalware de terceiros compatível com capacidade AMSI)

Ativar/desativar a AMSI para SharePoint Server

A partir das atualizações de segurança de setembro de 2023 para o SharePoint Server 2016/2019 e a atualização de recursos da Versão 23H2 para a Edição de Assinatura do SharePoint Server, a integração da AMSI com o SharePoint Server é habilitada por padrão para todos os aplicativos Web no SharePoint Server. Essa modificação visa aumentar a segurança geral dos ambientes do cliente e mitigar possíveis violações de segurança.

Para iniciar as atualizações de segurança de setembro de 2023, os clientes só precisam instalar a atualização e executar o Assistente de Configuração de Produtos do SharePoint.

Observação

Se os clientes ignorarem a instalação da atualização pública de setembro de 2023, essa alteração será ativada após a instalação da atualização pública subsequente que inclui as atualizações de segurança de setembro de 2023 para o SharePoint Server 2016/2019 ou a atualização de recursos da Versão 23H2 para a Edição de Assinatura do SharePoint Server.

A partir da Atualização Pública de setembro de 2025, a integração da AMSI para a Edição de Assinatura do SharePoint Server/2016/2019 é um componente obrigatório e não pode mais ser desativado.

Se os clientes preferirem não ter a integração AMSI habilitada automaticamente em seus farms do SharePoint Server, eles podem seguir estas etapas:

  1. Instale as atualizações de segurança de setembro de 2023 para o SharePoint Server 2016/2019 ou a atualização de recursos da Versão 23H2 para a Edição de Assinatura do SharePoint Server.
  2. Execute o Assistente de Configuração de Produtos do SharePoint.
  3. Siga as etapas padrão para desabilitar o recurso de integração AMSI em seus aplicativos da web.

Se você seguir essas etapas, o SharePoint não tentará reabilitar o recurso ao instalar atualizações públicas futuras.

Configurar a AMSI por meio da interface do usuário

Se você estiver usando versões anteriores à Atualização Pública de setembro de 2025 para o SharePoint Server 2016 e 2019 ou versões anteriores da Edição de Assinatura do SharePoint Server Versão 25H1, siga estas etapas para desativar ou ativar manualmente a integração AMSI para cada aplicativo Web:

  1. Abra a Administração Central do SharePoint e selecione Gerenciamento de Aplicativos.
  2. Em Aplicativos Web, selecione Gerenciar aplicativos Web.
  3. Selecione o aplicativo da Web para o qual você deseja habilitar a integração AMSI e selecione Gerenciar recursos na barra de ferramentas.
  4. Na tela Verificação Antimalware do SharePoint Server , selecione Desativar para desativar a integração AMSI ou selecione Ativar para ativar a integração AMSI.

Se você instalou a atualização de recursos da Edição de Assinatura do SharePoint Server Versão 25H1, siga estas etapas para ativar ou desativar e definir as configurações de integração da AMSI:

  1. Abra a Administração Central do SharePoint.

  2. Vá para a seção Segurança.

  3. Selecione Configuração AMSI.

  4. Na página AMSI Scan Configuration, selecione o aplicativo da Web desejado.

  5. Em seguida, você pode optar por ativar ou desativar o recurso de verificação AMSI selecionando a opção apropriada.

    • Para habilitar a verificação AMSI, selecione o botão Ativar recurso de verificação AMSI . Isso garante que todos os cabeçalhos de solicitação HTTP sejam verificados.
    • Para desabilitar a verificação, selecione o botão Desativar totalmente o recurso de verificação AMSI .
  6. Depois de habilitar, selecione o modo Request Body Scan para verificar o corpo da solicitação de acordo com seus requisitos específicos entre as seguintes opções disponíveis:

    • Desativado: desabilita a digitalização do corpo. Isso não afetará o recurso de verificação de cabeçalho existente.
    • Modo balanceado: verifica os corpos de solicitação enviados para pontos de extremidade confidenciais predefinidos pelo sistema e outros pontos de extremidade especificados para serem incluídos na verificação do corpo.
    • Modo Completo: Verifica os corpos de solicitação enviados para todos os pontos de extremidade, exceto aqueles explicitamente excluídos, para melhorar o desempenho e, ao mesmo tempo, manter uma garantia de segurança justa.
  7. Especifique os pontos de extremidade que devem ser incluídos ou excluídos da verificação do corpo de acordo com o modo selecionado e clique em Adicionar.

    Verifique se os pontos de extremidade contêm todo o caminho do URI da solicitação. Por exemplo, inclua /SitePages/Home.aspx, para que ele possa verificar URLs como http://test.contoso.com/SitePages/Home.aspx, e http://test.contoso.com/sites/marketing/SitePages/Home.aspx. Para entender a estrutura de sintaxe do URI, consulte Uniform Resource Identifier - Wikipédia.

    Captura de tela da página Configuração de Verificação AMSI com modos diferentes.

  8. Depois de fazer as alterações necessárias, selecione OK para aplicá-las efetivamente.

Observação

  • Cada aplicativo da web deve ser configurado para AMSI de forma independente, e a lista de pontos de extremidade especificados se aplica somente a esse aplicativo da web.
  • O novo recurso de verificação corporal permanecerá desabilitado após a atualização se o AMSI for desabilitado para um aplicativo Web.
  • A digitalização do corpo não pode ser habilitada sem habilitar a digitalização do cabeçalho.
  • A configuração padrão para o body scan é o Modo Balanceado. Após a atualização para o SPSE versão 25H1, qualquer aplicativo da web que tenha o AMSI habilitado também terá a varredura corporal habilitada no Modo Balanceado.

Configurar a AMSI usando o PowerShell

Como alternativa, você pode ativar/desativar a integração AMSI para um aplicativo Web usando comandos do PowerShell.

Para desativar, execute o seguinte comando do PowerShell:

Disable-SPFeature -Identity 4cf046f3-38c7-495f-a7da-a1292d32e8e9 -Url <web application URL>  

Para ativar, execute o seguinte comando do PowerShell:

Enable-SPFeature -Identity 4cf046f3-38c7-495f-a7da-a1292d32e8e9 -Url <web application URL> 

Depois de atualizar para o build da Edição de Assinatura do SharePoint Server Versão 25H1, você também poderá definir as configurações de verificação do corpo usando o PowerShell. Para definir o modo de verificação do corpo, execute o seguinte comando:


$webAppUrl = "http://spwfe"

$webApp = Get-SPWebApplication -Identity $webAppUrl

$webApp.AMSIBodyScanMode = 1 # 0 = Off, 1 = Balanced, 2 = Full

$webApp.Update() # To save changes

# Iisreset # restarting the IIS service or recycling the app pool may be required when switching modes

Para definir o modo de verificação do corpo como Modo Balanceado com pontos de extremidade direcionados, execute o seguinte comando:

# Get current list of targeted endpoints

$webApp.AMSITargetedEndpoints

# Add a targeted endpoint

$webApp.AddAMSITargetedEndpoints('/test/page123', 1)

# Get a certain targeted endpoint

$webApp.GetAMSITargetedEndpoint('/test/page123')

# Remove a targeted endpoint

$webApp.RemoveAMSITargetedEndpoints('/test/page123')

# Update the web app object to save changes

$webApp.Update()

Para definir o modo de verificação do corpo para Modo Completo com pontos de extremidade excluídos, execute o seguinte comando:

# Get current list of excluded endpoints

$webApp.AMSIExcludedEndpoints

# Add an excluded endpoint

$webApp.AddAMSIExcludedEndpoints('/test/page123', 1)

# Get a certain excluded endpoint

$webApp.GetAMSIExcludedEndpoint('/test/page123')

# Remove an excluded endpoint

$webApp.RemoveAMSIExcludedEndpoints('test123456')

# Update the web app object to save changes

$webApp.Update()

Testar e verificar a integração da AMSI com o SharePoint Server

Você pode testar o recurso AMSI (Interface de Verificação Antimalware) para verificar se ele está funcionando corretamente. Isso envolve o envio de uma solicitação ao SharePoint Server com uma cadeia de caracteres de teste especial que o Microsoft Defender reconhece que é para fins de teste. Essa cadeia de caracteres de teste não é perigosa, mas o Microsoft Defender a trata como se fosse mal-intencionada para que você possa confirmar como ela se comporta quando encontra solicitações mal-intencionadas.

Se a integração da AMSI estiver habilitada no SharePoint Server e estiver usando o Microsoft Defender como mecanismo de detecção de malware, a presença dessa cadeia de caracteres de teste resultará no bloqueio da solicitação pela AMSI em vez de ser processado pelo SharePoint.

A cadeia de caracteres de teste é semelhante ao arquivo de teste EICAR , mas difere ligeiramente para evitar confusão de codificação de URL.

Você pode testar a integração da AMSI adicionando a cadeia de caracteres de teste como uma cadeia de caracteres de consulta ou um cabeçalho HTTP em sua solicitação para o SharePoint Server.

Use uma cadeia de caracteres de consulta para testar a integração da AMSI

amsiscantest:x5opap4pzx54p7cc7$eicar-standard-antivirus-test-fileh+h*

Por exemplo: enviar uma solicitação para https://servername/sites/sitename?amsiscantest:x5opap4pzx54p7cc7$eicar-standard-antivirus-test-fileh+h*

Invoke-WebRequest -Uri "https://servername/sites/sitename?amsiscantest:x5opap4pzx54p7cc7$eicar-standard-antivirus-test-fileh+h*" -Method GET

Use um cabeçalho HTTP para testar a integração da AMSI

amsiscantest: x5opap4pzx54p7cc7$eicar-standard-antivirus-test-fileh+h*

Por exemplo: envie uma solicitação semelhante à seguinte.

GET /sites/sitename HTTP/1.1
Host: servername
amsiscantest: x5opap4pzx54p7cc7$eicar-standard-antivirus-test-fileh+h*

O Microsoft Defender detecta isso como a seguinte exploração:

Exploit:Script/SharePointEicar.A

Observação

Se você estiver usando um mecanismo de detecção de malware diferente do Microsoft Defender, deverá marcar com o fornecedor do mecanismo de detecção de malware para determinar a melhor maneira de testar sua integração com o recurso AMSI no SharePoint Server.

Outras referências

Efeitos de desempenho do uso do Microsoft Defender como a principal solução da AMSI

Por padrão, o Microsoft Defender Antivírus (MDAV), uma solução compatível com AMSI, é automaticamente habilitado e instalado em pontos de extremidade e dispositivos que executam o Windows 10, o Windows Server 2016 e posteriores. Se você não tiver instalado um aplicativo antivírus/antimalware, a integração do SharePoint Server AMSI funcionará com o MDAV. Se você instalar e habilitar outro aplicativo antivírus/antimalware, o MDAV será desativado automaticamente. Se você desinstalar o outro aplicativo, o MDAV será ativado automaticamente e a integração do SharePoint Server funcionará com o MDAV.

Os benefícios de usar o MDAV no SharePoint Server incluem:

  • O MDAV busca assinaturas que correspondem a conteúdo mal-intencionado. Se a Microsoft souber de uma exploração que pode ser bloqueada, uma nova assinatura MDAV poderá ser implantada para impedir que a exploração afete o SharePoint.
  • Usar a tecnologia existente para adicionar assinaturas para o conteúdo mal-intencionado.
  • Usar a experiência da equipe de pesquisa de malware da Microsoft para adicionar assinaturas.
  • Usando as práticas recomendadas que o MDAV já aplica para adicionar outras assinaturas.

Pode haver um impacto no desempenho do aplicativo da Web porque a verificação AMSI usa recursos da CPU. Não há impacto distinto no desempenho observado na verificação AMSI quando testada com MDAV e nenhuma alteração a ser feita nas exclusões de antivírus documentadas existentes do SharePoint Server. Cada provedor de antivírus desenvolve suas próprias definições que utilizam a tecnologia AMSI. Portanto, seu nível de proteção permanece dependente da rapidez com que sua solução específica pode ser atualizada para detectar as ameaças mais recentes.

Versão do Microsoft Defender pela linha de comando

Observação

Se você estiver usando o Microsoft Defender, poderá usar a linha de comando e garantir a atualização das assinaturas com a versão mais recente.

  1. Inicie Command Prompt como administrador.
  2. Navegue até %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>.
  3. Execute mpcmdrun.exe -SignatureUpdate.

Essas etapas determinam a versão atual do mecanismo, marcam se há definições atualizadas e relatam.

Copyright (C) Microsoft Corporation. All rights reserved.
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.2105.5-0>MpCmdRun.exe -SignatureUpdate
Signature update started . . .
Service Version: 4.18.2106.6
Engine Version: 1.1.18300.4 
AntiSpyware Signature Version: 1.343.1364.0
AntiVirus Signature Version: 1.343.1364.0
Signature update finished. No updates needed
C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.2105.5-0>