Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, relativamente à informação aqui fornecida.
Os agentes de IA locais são executados com os privilégios do utilizador nos pontos finais em que operam, onde podem ler ficheiros, invocar ferramentas e executar comandos. Instruções maliciosas ocultas no conteúdo que um agente lê podem comprometer o agente através de injeção de instruções. A proteção em tempo de execução do agente de IA ajuda a detetar a injeção de prompts ao nível do dispositivo e a bloquear ou auditar a ação do agente antes de este agir com base nessas instruções.
Este artigo explica como ativar a proteção em tempo de execução no Microsoft Defender para Endpoint, implementá-la por toda a sua organização e investigar deteções.
Para obter uma visão geral de como funciona a proteção em tempo de execução, consulte Proteção em tempo de execução do agente de IA com o Microsoft Defender para Endpoint.
Pré-requisitos
Antes de configurar a proteção de runtime, reveja os seguintes requisitos:
- A sua organização tem uma licença Microsoft Defender para Endpoint Plan 2, Microsoft 365 E5, Microsoft Agent 365 ou Microsoft 365 E7.
- Os seus dispositivos estão integrados no Defender for Endpoint, e o Microsoft Defender Antivirus está a correr em modo ativo com proteção em tempo real ativada.
- Os seus dispositivos estão a correr uma versão suportada do Windows, e o Microsoft Defender Antivirus tem as atualizações mais recentes de plataforma, motor e inteligência de segurança.
- Os seus dispositivos têm um ou mais agentes de IA locais suportados instalados para a abordagem de proteção em tempo de execução que planeia ativar.
- Para implementar as definições com o Microsoft Intune, a sua conta tem um papel Intune com permissão para criar, atualizar e atribuir configurações de dispositivos, como o Gestor de Políticas e Perfis.
- Para rever alertas, a sua conta tem um papel Microsoft Entra suportado, como Leitor de Segurança, Operador de Segurança ou Administrador de Segurança, ou um papel personalizado do Microsoft Defender com permissão para ler dados de segurança. Para mais informações, consulte Permissões necessárias para investigar alertas.
Abordagem de implementação recomendada
A Microsoft recomenda a seguinte implementação faseada:
- Teste: Ative a proteção em tempo de execução no modo de auditoria num pequeno conjunto de dispositivos onde os agentes suportados sejam utilizados ativamente.
- Análise: Monitorize os alertas no portal Microsoft Defender durante uma a duas semanas. Classificar alertas imprecisos como falsos positivos. Se uma deteção envolver um ficheiro incorretamente identificado como malicioso, submeta o ficheiro à Microsoft para análise.
- Implementar: Implemente por toda a sua organização em modo de auditoria para mais grupos de dispositivos.
- Impor: depois de validar que os alertas são precisos e acionáveis, mude para o modo de bloqueio nos grupos de dispositivos onde pretende aplicar a imposição ativa.
Ativar a proteção do runtime
Para permitir a proteção em tempo de execução num único dispositivo:
Abra uma sessão elevada do PowerShell (uma janela do PowerShell que abriu ao selecionar Executar como administrador).
Confirme que
AntivirusSignatureVersioné1.451.224.0ou mais tarde:Get-MpComputerStatus | Select-Object AntivirusSignatureVersionEscolha qual o método de proteção em tempo de execução a ativar.
Pode ativar a inspeção de eventos nativa do agente, a inspeção de rede ou ambas. Ambos os métodos suportam os mesmos modos:
Disabled,Audit, eBlock.- Use
AiAgentProtectionpara proteger agentes que expõem interfaces de eventos de agentes suportadas por fornecedores. - Use
AiAgentNetworkInspectionpara estender a proteção a agentes que não expõem interfaces de eventos suportadas por fornecedores.
- Use
Ative o(s) método(s) de que precisa:
Para permitir a inspeção de eventos nativa do agente, substitua
<mode>porAuditouBlock, e depois execute o seguinte comando:Set-MpPreference -AiAgentProtection <mode>Para permitir a inspeção da rede, substitua
<mode>porAuditouBlock, e depois execute o seguinte comando:Set-MpPreference -AiAgentNetworkInspection <mode>
Para desligar qualquer um dos métodos de proteção em tempo de execução, defina o seu modo para
Disabled.Para obter detalhes sobre cada modo, consulte O que acontece quando ativa a proteção do runtime. Para mais informações sobre os métodos de proteção em tempo de execução, consulte inspeção de rede e inspeção de eventos nativos de agente.
Verifique as definições atuais:
Get-MpPreference | Select-Object AiAgentProtection, AiAgentNetworkInspectionFecha a janela do PowerShell e quaisquer janelas de terminais usadas para executar agentes. Depois abre uma nova janela de terminal antes de iniciar o agente.
Implemente definições por toda a sua organização com o Microsoft Intune
Os comandos PowerShell na secção Ativar proteção em tempo de execução configuram um único dispositivo. Depois de confirmar o comportamento de proteção em tempo de execução num grupo de dispositivos limitado, implemente um script de plataforma PowerShell para os grupos de dispositivos alvo. O script pode definir a inspeção nativa de eventos do agente, a inspeção de rede, ou ambas, para Audit ou Block nos dispositivos abrangidos.
Nota
O suporte nativo de políticas do Microsoft Intune para proteção em tempo de execução de agentes de IA não está disponível. Pode implementar estas definições usando scripts de plataforma PowerShell. O Intune normalmente executa um script de plataforma uma vez. O script só volta a correr depois de alterar o script ou a política, ou se um script falhado for elegível para tentativa novamente.
Para implementar definições de proteção em tempo de execução com o Microsoft Intune:
Cria um script PowerShell que inclua as definições que queres implementar.
Para ativar a inspeção de eventos nativa do agente:
Set-MpPreference -AiAgentProtection AuditPara permitir a inspeção da rede:
Set-MpPreference -AiAgentNetworkInspection AuditSubstitua
AuditporBlockquando estiver pronto para aplicar a proteção. Pode ativar uma das opções, ou ambas, consoante a cobertura dos agentes de que precisa.Nas definições do script, defina Executar este script usando as credenciais logadas para Nº. Esta definição executa o script no contexto do sistema para que tenha permissão para alterar as preferências do Microsoft Defender Antivírus.
Use o Microsoft Intune para implementar o script nos grupos de dispositivos-alvo. Para obter passos detalhados, veja Utilizar scripts do PowerShell em dispositivos Windows no Intune.
Para aplicar um modo diferente mais tarde, atualize o script ou a sua política para que o Intune volte a executar o script.
Analisar e investigar detecções
Depois de ativar a proteção de runtime, reveja os alertas para validar a precisão da deteção e otimizar a configuração antes de alargar a imposição. Este passo é crítico durante a fase de auditoria porque ajuda a compreender o que os agentes estão a encontrar e se as deteções representam ameaças reais.
Quando a proteção em tempo de execução deteta uma injeção de prompt, o Defender emite um alerta de Injeção suspeita de prompt de IA e toma medidas com base no modo configurado. O alerta aparece na linha temporal do dispositivo, e os alertas relacionados estão correlacionados com incidentes para investigação do centro de operações de segurança (SOC). No modo de bloqueio, a gravidade do alerta é Crítica, Alta, Média ou Baixa com base no risco avaliado. No modo de auditoria, o alerta é Informativo, para que a sua equipa possa rever o que teria sido bloqueado sem o triaginar como uma ameaça ativa.
Para mais informações sobre o comportamento dos modos, veja O que acontece quando ativa a proteção em tempo de execução.
Experiência do utilizador final
Quando o Defender bloqueia uma ação de agente, segue as regras de notificação configuradas para o dispositivo. Os utilizadores podem receber as seguintes notificações:
- No terminal do agente: o agente apresenta uma mensagem de bloqueio que mostra o que foi bloqueado, o motivo e a confirmação de que a ação não foi executada.
- Notificação do Windows: Se as notificações da Segurança do Windows estiverem ativadas, é apresentada uma notificação do sistema independentemente de o terminal do agente estar em foco.
A captura de ecrã seguinte mostra um exemplo de uma injeção de prompt bloqueada no terminal do agente e a notificação do Windows correspondente:
Os utilizadores também podem rever as deteções em Segurança do Windows>Virus & proteção contra> ameaçasAmeaças atuais e o Histórico de proteção, onde podem ver o nome da ameaça, a gravidade, o agente afetado e o estado de remediação.
Experiência de operações de segurança
Para as equipas de operações de segurança, os eventos de proteção em tempo de execução aparecem no portal Microsoft Defender. Selecione um alerta para visualizar o tipo de deteção, gravidade, agente afetado, detalhes da árvore de processos e ações recomendadas.
A sua equipa de segurança utiliza os mesmos fluxos de trabalho de investigação que outras deteções em endpoints: análise da cronologia, correlação de alertas e de entidades e ações de resposta.
Para obter mais informações, veja Investigar alertas no Microsoft Defender e Investigar incidentes no Microsoft Defender.