Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Escopo
Observação
Este artigo se aplica a novos dispositivos Surface Hub 3, dispositivos Surface Hub 2S atualizados com o Cartucho de Computação do Surface Hub 3 e dispositivos Surface Hub 2S migrados por software para as Salas do Teams na plataforma Windows.
Introdução
Dependendo da postura de segurança da sua organização, você pode querer tomar outras medidas de segurança, conforme descrito neste artigo. No mínimo, recomendamos as seguintes medidas:
- Alterar a senha de administrador local padrão
- Definir uma senha UEFI
- Surface Hub 3 fisicamente seguro
Dica
Antes de começar, examine as diretrizes para a segurança das Salas do Microsoft Teams, que se concentra principalmente na segurança para dispositivos de conferência de mesa: Sistemas certificados das Salas do Teams. O sistema operacional do Windows 11 IoT Enterprise fornece aos administradores de TI uma variedade de opções centralizadas de configuração e gerenciamento.
Alterar a senha de administrador local padrão
A conta de administrador local padrão é um ponto de entrada bem conhecido para agentes mal-intencionados. Se a senha de administrador padrão permanecer inalterada após a primeira configuração, o dispositivo poderá ficar vulnerável a violações de dados, manipulação do sistema ou outro acesso não autorizado.
Para alterar a senha de administrador local no Surface Hub
- Entre com as credenciais de administrador e vá para Configurações > Contas > Opções > de entrada Alteração de senha>.
- Digite a senha padrão atual:sfb.
- Crie uma nova senha, confirme a senha e adicione uma dica. Para saber mais, consulte Alterar ou redefinir sua senha do Windows.
Dica
Ao ingressar no Microsoft Entra ID (Azure AD), você pode utilizar o Windows LAPS (Solução de Senha de Administrador Local). Embora o LAPS não remova contas de administrador local, ele gerencia automaticamente as senhas de administrador local, garantindo que elas sejam aleatórias e armazenadas com segurança no AD. Isso reduz o risco associado a senhas de administrador obsoletas ou amplamente conhecidas. Para saber mais, confira o suporte do Microsoft Intune para Windows LAPS.
Definir uma senha UEFI
A Unified Extensible Firmware Interface (UEFI) é uma interface de firmware avançada projetada para substituir o BIOS (Basic Input/Output System) tradicional, fornecendo recursos aprimorados, como segurança aprimorada, tempos de inicialização mais rápidos e suporte para discos rígidos maiores em sistemas operacionais Windows modernos. Ao definir uma senha UEFI, você adiciona uma camada extra de segurança, impedindo que usuários não autorizados alterem as configurações de firmware do dispositivo. Defina uma senha UEFI forte e armazene-a em um local seguro.
Use o Surface IT Toolkit para definir uma senha UEFI com o Surface Enterprise Management Mode (SEMM).
Registrar o Surface Hub no SEMM
Você precisa de uma unidade USB dedicada com pelo menos 50 MB de espaço de armazenamento.
Abra o Kit de ferramentas de TI, selecione Configurador> UEFIConfigurar dispositivos.
Em Escolher Build de Implantação, selecione DFI.
Em Proteção de Certificado de Importação, adicione seu certificado de Troca de Informações Pessoais (PFE) organizacional.
Observação
Este artigo pressupõe que você obtenha certificados de um provedor terceirizado ou que você já tenha experiência em serviços de certificados PKI e saiba como criar seus próprios. Para saber mais, consulte Requisitos de certificado SEMM e documentação da Arquitetura de Serviços de Certificado .
Em Tipo de Pacote DFI, selecione Pacote de Configuração. Para Dispositivo, selecione Surface Hub>,Surface Hub 3 e selecione Avançar.
Em Senha UEFI , selecione Definir ou Modificar Senha , insira e confirme sua senha. Selecione Avançar.
Opcionalmente, você pode definir componentes e configurações avançadas, conforme descrito na seção Gerenciar configurações de UEFI com SEMM, nesta página. Caso contrário, selecione Avançar.
Selecione sua unidade USB e escolha Criar.
Após a criação bem-sucedida do pacote, o Configurador exibe os dois últimos caracteres da impressão digital do certificado. Você precisará desses caracteres ao importar a configuração para o Surface Hub.
Surface Hub fisicamente seguro
A segurança física é uma ferramenta tão crucial quanto a segurança digital. Dispositivos como o Surface Hub em salas de conferência públicas podem ser suscetíveis a danos físicos ou adulteração. Para proteger o Surface Hub, considere as seguintes etapas:
- Selos invioláveis: Use selos invioláveis no dispositivo. Se alguém tentar abrir o dispositivo, o selo mostrará sinais de adulteração.
- Cabos e fechaduras de segurança: Use cabos de segurança e travas para prender o dispositivo a um objeto pesado ou imóvel, tornando difícil para alguém sair com ele.
- Vigilância: Dependendo do ambiente de trabalho, você pode optar por instalar câmeras de vigilância na sala de conferências. A mera presença de câmeras pode dissuadir potenciais infratores.
Diferenças com Windows 10 Team no Surface Hub & Surface Hub 2S
Os seguintes recursos de segurança não estão mais habilitados por padrão no Surface Hub executando as Salas do Teams no Windows:
BitLocker
Você pode habilitar o BitLocker por meio do Intune quando ingressado no Microsoft Entra ID (Azure AD). Consulte Criptografar dispositivos Windows com o BitLocker no Intune para saber mais.
Para habilitar o BitLocker em um Surface Hub autônomo executando as Salas do Teams no Windows
Entre no Surface Hub com credenciais de administrador.
Selecione Iniciar, digite **Controle, e abra o Painel de Controle.
Selecione Sistema & Segurança> Criptografia > deUnidade de Disco BitLockerAtive o BitLocker.
Código de Integridade do Modo de Usuário (UMCI)
O UMCI impõe políticas de integridade de código e garante que apenas códigos confiáveis sejam executados no modo de usuário, ajudando a evitar a execução de códigos mal-intencionados ou não confiáveis. Você pode configurar o UMCI por meio da Política de Grupo quando o Hub 3 é ingressado em um domínio do Microsoft Entra ou usando cmdlets do PowerShell. O UMCI faz parte de um conjunto de recursos que você pode gerenciar com o Windows Defender Application Control (WDAC), que também inclui políticas de integridade de código configuráveis. Para saber mais, confira Entender as regras de arquivo e as regras de política do Windows Defender WDAC (Controle de Aplicativos).
Gerenciamento de Salas do Microsoft Teams Pro
É altamente recomendável utilizar a licença do portal de Gerenciamento das Salas do Microsoft Teams Pro. Essa plataforma de gerenciamento baseada em nuvem foi projetada para elevar a experiência da sala de reunião, oferecendo monitoramento e atualizações proativos para dispositivos das Salas do Microsoft Teams e seus periféricos. Destinado a organizações que buscam otimizar seus ambientes de reunião, esse serviço garante a supervisão e o gerenciamento em tempo real dos dispositivos de Salas do Microsoft Teams, incluindo o Surface Hub. Ao adotar essa solução, as organizações podem melhorar significativamente a usabilidade e a confiabilidade para os usuários finais, garantindo experiências de reunião perfeitas.
- Operações inteligentes: utiliza software e aprendizado de máquina para automatizar atualizações, detectar problemas e resolver problemas para as Salas do Microsoft Teams.
- Atualizações de segurança oportunas: o gerenciamento automatizado de atualizações garante que os patches de segurança sejam aplicados prontamente à medida que se tornam disponíveis, minimizando a janela de vulnerabilidade e protegendo os dispositivos contra ameaças de segurança conhecidas.
- Gerenciamento de atualizações: automatiza a orquestração de aplicativos de reunião e atualizações do Windows com base em anéis de implantação configuráveis pelo cliente.
Para saber mais, consulte Gerenciamento de Salas do Microsoft Teams Pro.
Gerenciamento empresarial do Surface Hub executando as Salas do Teams no Windows
Recomendamos que você ingresse no Surface Hub no Microsoft Entra ID (Azure AD) e gerencie o dispositivo usando o Microsoft Intune ou a solução de gerenciamento de dispositivo móvel (MDM) equivalente. A tabela a seguir descreve as opções de gerenciamento de configuração do Intune.
| Recurso | Descrição | Saiba mais |
|---|---|---|
| Perfis de configuração de dispositivo | Use as configurações de proteção de ponto de extremidade do Intune para definir o Windows Defender, as configurações de firewall e outros recursos de segurança para proteger o dispositivo contra possíveis ameaças. | Criar perfis de dispositivo no Microsoft Intune |
| Políticas de conformidade do dispositivo | Certifique-se de que o dispositivo esteja em conformidade com os padrões de segurança da sua organização. Se um dispositivo ficar fora de conformidade (por exemplo, se uma atualização necessária não estiver instalada), você poderá configurar ações de correção automatizadas ou notificações. | Criar políticas de conformidade de dispositivos no Microsoft Intune |
| Gerenciamento de atualizações | Use as configurações padrão do gerenciamento de atualizações para instalar atualizações automaticamente durante uma janela de manutenção noturna. O Intune fornece mais opções para personalizar, se necessário. | Configurações do Windows Update que você pode gerenciar com as políticas do Intune Update Ring para dispositivos Windows 10/11. |
| Gerenciamento de aplicativo | Use o Intune para gerenciar os aplicativos instalados no Surface Hub nas Salas do Teams no Windows. Verifique se apenas os aplicativos necessários relacionados à funcionalidade das Salas do Teams estão instalados e atualizados regularmente. | Gerenciar e proteger aplicativos no Intune |
| Criptografia BitLocker | Verifique se o armazenamento do dispositivo está criptografado usando o BitLocker. Isso protege os dados contra acesso não autorizado ou roubo do dispositivo. Ao contrário do Surface Hub 2S, o BitLocker não está instalado por padrão. | Criptografar dispositivos Windows com o BitLocker no Intune |
| Solução de Senha de Administrador Local do Windows | O Windows LAPS gerencia automaticamente as senhas de administrador local, garantindo que elas sejam aleatórias e armazenadas com segurança no Microsoft Entra ID (Azure AD). Isso reduz o risco associado a senhas de administrador obsoletas ou amplamente conhecidas. | Suporte do Microsoft Intune para Windows LAPS |
| Acesso condicional | Configure políticas de acesso condicional para garantir que o dispositivo possa acessar recursos corporativos somente quando atender a condições específicas, como conformidade com políticas de segurança. | Usar o acesso condicional com políticas de conformidade do Microsoft Intune |
| Segurança de rede | Verifique se o dispositivo está conectado a um segmento de rede seguro. Use o Intune para definir configurações de Wi-Fi, VPNs ou outras configurações de rede para proteger os dados em trânsito. |
Criar um perfil de Wi-Fi para dispositivos no Microsoft Intune Terminais de rede do Microsoft Intune |
| Limpar e Bloquear Remotamente | No caso de um incidente de segurança, verifique se você pode bloquear ou limpar remotamente o dispositivo usando o Intune. | Desativar ou apagar dispositivos usando o Microsoft Intune |
| Auditoria e monitoramento | Examine regularmente os logs de auditoria e configure alertas para atividades suspeitas. O Intune se integra a outras soluções de segurança da Microsoft, fornecendo uma visão holística da segurança do dispositivo. | Auditoria de alterações e eventos no Microsoft Intune |
| Treinamento do usuário | Eduque os usuários sobre como não deixar informações confidenciais visíveis na tela. Se sua organização tiver a Prevenção Contra Perda de Dados do Microsoft Purview (DLP), você poderá definir políticas que impeçam que as pessoas compartilhem informações confidenciais em um canal ou sessão de chat do Microsoft Teams. |
Prevenção contra perda de dados e Microsoft Teams |
Gerenciar configurações de Política de Grupo em cenários ingressados no domínio
Ao integrar as Salas do Teams a um domínio, é imperativo estabelecer uma UO (Unidade Organizacional) separada e dedicada especificamente para as Salas do Teams. Essa abordagem permite a aplicação de exclusões de Política de Grupo Objeto (GPO) diretamente a essa UO, garantindo que apenas as políticas relevantes afetem Salas do Teams objetos.
Desabilitar herança de GPO. É crucial desabilitar toda a herança de GPO dentro desta UO para evitar a aplicação de configurações de Política de Grupo sem suporte ou irrelevantes às Salas do Teams.
Aplicar GPOs à UO antes de ingressar no domínio. Verifique se os objetos de computador para as Salas do Teams são criados dentro desta UO específica antes do ingresso no domínio. Essa etapa é essencial para evitar a aplicação inadvertida de políticas de UO de computador padrão às Salas do Teams e manter a configuração pretendida e a postura de segurança.
Para saber mais sobre como configurar a Política de Grupo em cenários ingressados no domínio, consulte os seguintes recursos:
Gerenciar as configurações de UEFI com o SEMM
O SEMM permite que os administradores de TI bloqueiem recursos no nível do firmware que você pode implementar dependendo da postura de segurança do seu ambiente. Abra o Surface UEFI Configurator, conforme explicado anteriormente, e vá para as seguintes telas:
Para obter descrições de configurações, consulte Referência de configurações UEFI do SEMM.
Multi-Threading Simultâneo (SMT)
Comumente conhecido como hyperthreading em processadores Intel, o SMT permite que um único núcleo de CPU física execute vários threads simultaneamente. Isso pode melhorar o desempenho em aplicativos multithread. No entanto, há cenários específicos em que você pode querer controlar a configuração SMT. Algumas vulnerabilidades, como ataques de canal lateral de execução especulativa (por exemplo, Falha de Terminal L1, vulnerabilidades de MDS), podem explorar o SMT para acessar dados confidenciais. Desabilitar o SMT pode atenuar o risco associado a essas vulnerabilidades, embora ao custo de algum desempenho. O SMT está habilitado por padrão.
Inicialização de IPv6 para PXE
Se a infraestrutura de rede e os controles de segurança forem projetados principalmente em torno do IPv4 e ainda precisarem estar totalmente equipados para lidar com o tráfego IPv6 com segurança, habilitar o IPv6 para inicialização PXE poderá introduzir vulnerabilidades. Isso ocorre porque o IPv6 pode ignorar alguns dos controles de segurança existentes para o IPv4.
Embora a habilitação do IPv6 para inicialização PXE esteja alinhada com o movimento mais amplo do setor em direção à adoção do IPv6, é essencial garantir que a infraestrutura de rede, os controles de segurança e as práticas operacionais estejam todos equipados para lidar com o IPv6 com segurança. Caso contrário, talvez seja mais seguro manter a inicialização IPv6 para PXE desabilitada até que essas medidas estejam em vigor.
Inicialização alternativa & inicialização USB
A capacidade de inicializar de outra fonte, como um dispositivo USB ou Ethernet, fornece flexibilidade para a recuperação do sistema, mas também pode introduzir vulnerabilidades:
- Sistemas operacionais não autorizados: se a inicialização alternativa estiver habilitada, um invasor com acesso físico ao dispositivo poderá inicializar o sistema usando um sistema operacional não autorizado de uma unidade USB. Isso pode ignorar os controles de segurança do sistema operacional principal.
- Extração de dados: um invasor pode inicializar a partir de um dispositivo externo em um sistema que permita acesso direto ao armazenamento interno, potencialmente extraindo dados confidenciais.
- Instalação de malware: A inicialização de uma fonte não confiável pode introduzir malware, rootkits ou outro software malicioso no nível do sistema.
Dadas essas implicações, as organizações em ambientes de trabalho altamente seguros podem optar por desabilitar a inicialização alternativa e a inicialização USB para reduzir o risco de acesso não autorizado ou adulteração.
Bloqueio da ordem de inicialização
Habilitar o "Bloqueio de Ordem de Inicialização" aprimora a postura de segurança, garantindo que ele seja inicializado somente de fontes autorizadas. O Bloqueio da Ordem de Inicialização está desativado por padrão.