Visão geral das exclusões e indicadores no Microsoft Defender para Endpoint

O Microsoft Defender para Endpoint e o Defender para Empresas incluem uma vasta gama de capacidades para prevenir, detetar, investigar e responder a ciberameaças avançadas. A Microsoft pré-configura o produto para ter um bom desempenho no sistema operativo onde está instalado. Na maioria dos casos, não são necessárias outras alterações.

Apesar das definições pré-configuradas, por vezes ocorre um comportamento inesperado. Por exemplo:

  • Falsos positivos: Ficheiros, pastas ou processos que não são ameaças são detetados como maliciosos pelo Defender for Endpoint ou pelo Microsoft Defender Antivirus. Estas entidades são bloqueadas ou enviadas para quarentena, mesmo não sendo uma ameaça.
  • Problemas de desempenho: Os sistemas apresentam problemas inesperados de desempenho ao correr com Defender for Endpoint ou Microsoft Defender Antivirus.
  • Problemas de compatibilidade de aplicações: As aplicações experienciam comportamentos inesperados ao correr com Defender for Endpoint ou Microsoft Defender Antivirus.

As secções seguintes descrevem os tipos de exclusões disponíveis no Defender for Endpoint e no Microsoft Defender Antivirus, juntamente com o momento de utilização de cada uma. Para um resumo das ferramentas de gestão que pode usar para configurar cada tipo de exclusão, consulte a referência de Exclusões para Microsoft Defender para Endpoint.

Note

Criar exclusões ou indicadores é uma abordagem possível para resolver problemas com o Defender for Endpoint ou o Microsoft Defender Antivirus, mas muitas vezes há outros passos que pode tomar primeiro.

Tipos de exclusões

Existem vários tipos de exclusões a considerar. Alguns tipos de exclusões afetam várias capacidades do Defender para Endpoint, enquanto outros tipos são específicos do Antivírus do Microsoft Defender.

Para informações sobre indicadores, que são um mecanismo relacionado mas separado para permitir ou bloquear ficheiros, endereços IP, URLs e certificados específicos, consulte Visão Geral dos indicadores no Microsoft Defender para Endpoint.

As tabelas seguintes resumem os tipos de exclusões que pode definir, agrupadas por estarem disponíveis em todas as plataformas ou apenas no Windows. Tenha em atenção o âmbito de cada tipo de exclusão.

  • Exclusões multiplataforma: Estas exclusões estão disponíveis em dispositivos Windows, macOS e Linux.

    Tipo de exclusão Scope Casos de uso
    Exclusões personalizadas Antivírus

    Regras de redução da superfície de ataque (ASR)

    Proteção da rede
    Um ficheiro, pasta ou processo é identificado como malicioso, mesmo que não seja uma ameaça.

    Uma aplicação encontra problemas inesperados de desempenho ou compatibilidade de aplicações ao correr com o Defender for Endpoint.

    No Windows, algumas regras do ASR respeitam as exclusões de ficheiros e pastas (caminhos) do Microsoft Defender Antivirus.
    Indicadores de permissão de ficheiros e certificados Antivírus

    Regras do ASR

    Acesso controlado a pastas (CFA)
    Um ficheiro ou processo assinado por um certificado é identificado como malicioso, mesmo não o seja.
    Indicadores de domínio/URL e endereço IP Proteção da rede

    Ecrã inteligente

    Filtragem de Conteúdo Web
    O SmartScreen comunica um falso positivo.

    Pretende contornar um bloqueio da filtragem de conteúdos Web num site específico.
  • Exclusões apenas para Windows: Estas exclusões estão disponíveis apenas em dispositivos Windows.

    Tipo de exclusão Scope Casos de uso
    Exclusões pré-configuradas de antivírus Antivírus O Microsoft Defender Antivirus exclui automaticamente alguns ficheiros do sistema operativo e funções do Windows Server, por isso não precisa de definir essas exclusões por si próprio.
    Exclusões das regras ASR Regras do ASR Uma regra ASR causa comportamentos inesperados.
    Exclusões de pastas de automação Investigação e resposta automatizadas A investigação e remediação automatizadas realizam uma ação num ficheiro, extensão ou diretório que deve ser tratada manualmente.
    Exclusões de CFA CFA O CFA bloqueia uma aplicação de aceder a uma pasta protegida.

Note

As exclusões de processos afetam diretamente a proteção de rede em todas as plataformas e as regras ASR no Windows. Uma exclusão de processos em qualquer sistema operativo (Windows, macOS ou Linux) impede a proteção da rede de inspecionar o tráfego ou aplicar regras para esse processo específico.

Exclusões pré-configuradas de antivírus

Não tens de definir estes tipos de exclusão, mas é útil saber o que são e como funcionam. O Microsoft Defender Antivirus pré-configura os seguintes tipos de exclusão:

  • Exclusões integradas do Microsoft Defender Antivírus:
    • O Microsoft Defender Antivirus inclui exclusões incorporadas para ficheiros do sistema operativo em todas as versões suportadas do Windows para clientes e servidores. A lista mantém-se atualizada à medida que o panorama das ameaças muda. Para mais informações, consulte Exclusões incorporadas.
    • Nas versões suportadas do Windows Server, aplicam-se mais exclusões incorporadas a funcionalidades do servidor como o Windows Internet Name Service (WINS) e o File Replication Service (FRS). Para mais informações, consulte Exclusões incorporadas no Windows Server.

Exclusões personalizadas

O Microsoft Defender para Endpoint e o Microsoft Defender Antivirus permitem-lhe configurar exclusões personalizadas para otimizar o desempenho e evitar falsos positivos. As exclusões personalizadas que podes definir variam consoante o sistema operativo.

  • macOS: Pode definir exclusões que se aplicam apenas à análise de antivírus (análises sob demanda, proteção em tempo real e monitorização). Estas exclusões não se aplicam à deteção e resposta de endpoint (EDR), pelo que ficheiros excluídos ainda podem desencadear alertas EDR e outras deteções. Os tipos de exclusão suportados incluem:

    • Exclusão de extensões de ficheiro: Excluir todos os ficheiros com uma extensão específica.
    • Exclusões de ficheiros: Excluir um ficheiro específico identificado pelo seu caminho completo.
    • Exclusões de pastas: Excluir todos os ficheiros de uma pasta especificada de forma recursiva.
    • Exclusões de processos: Exclua um processo específico e todos os ficheiros abertos por ele.

    Para obter mais informações, veja Configurar e validar exclusões para Microsoft Defender para Endpoint no macOS.

  • Linux: Pode configurar exclusões como exclusões antivírus (aplicadas à proteção em tempo real, varreduras sob demanda e monitorização de comportamento, mantendo a visibilidade do EDR) ou como exclusões globais (aplicadas ao nível do sensor, silenciando tanto deteções antivírus como alertas EDR). Os tipos de exclusão suportados incluem:

    • Exclusões de extensões de ficheiro: Excluir todos os ficheiros com uma extensão específica (não disponível para exclusões globais).
    • Exclusões de ficheiros: Excluir um ficheiro específico identificado pelo seu caminho completo.
    • Exclusões de pastas: Excluir todos os ficheiros de uma pasta especificada de forma recursiva.
    • Exclusões de processos: Excluir um processo específico (pelo caminho completo ou nome do ficheiro) e todos os ficheiros abertos por ele.

    Para obter mais informações, consulte Configurar e validar exclusões do Microsoft Defender para Endpoint no Linux.

  • Windows: Pode configurar o Microsoft Defender Antivirus para excluir combinações de processos, ficheiros, pastas (caminhos) e extensões de análises agendadas, análises a pedido, proteção em tempo real e deteções de aplicações potencialmente indesejadas (PUA). Estas exclusões aplicam-se apenas à análise antivírus. Eles não se aplicam ao EDR, por isso ficheiros excluídos ainda podem ativar alertas de EDR. Para excluir ficheiros de todas as capacidades do Defender for Endpoint, use indicadores personalizados. Os tipos de exclusão suportados incluem:

    • Exclusões de ficheiros e pastas: Excluir um ficheiro específico ou tudo o que está numa pasta. Também conhecidas por exclusões de caminho.
    • Exclusões de extensões de ficheiro: Exclua qualquer ficheiro que tenha uma extensão específica, independentemente da localização.
    • Exclusões de processos: Exclua todos os ficheiros que um processo específico abre.
    • Exclusões contextuais: Estreite uma exclusão de caminho para que se aplique apenas num contexto específico, como apenas quando um processo específico abre o ficheiro.

    Para mais informações, consulte Exclusões no Microsoft Defender Antivirus.

Exclusões das regras de redução da superfície de ataque

As regras de redução da superfície de ataque (ASR) bloqueiam o comportamento de software de risco, mas algumas aplicações legítimas envolvem este comportamento de risco (por exemplo, iniciar ficheiros executáveis que transferem e executam outros ficheiros). Algumas regras do ASR respeitam as exclusões do Microsoft Defender Antivírus. As regras ASR também suportam exclusões globais de regras ASR e exclusões por cada regra ASR.

Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.

Exclusões de pastas de automatização

As exclusões de pastas de automação aplicam-se à investigação automatizada e remediação no Microsoft Defender para Endpoint Plan 2, que examina alertas e toma medidas imediatas para resolver violações detetadas. Quando um alerta desencadeia uma investigação automatizada, a investigação chega a um veredicto (Malicioso, Suspeito ou Sem ameaças encontradas) para cada prova. Dependendo do nível de automação e de outras definições de segurança, as ações de remediação ocorrem automaticamente ou depois de a sua equipa de operações de segurança as aprovar.

Para obter mais informações, veja Gerir exclusões de pastas de automatização.

Exclusões de acesso controlado a pastas

O acesso controlado a pastas (CFA) protege os seus dados ao bloquear aplicações não confiáveis de alterar ficheiros em pastas protegidas em dispositivos Windows. Por defeito, o CFA protege pastas comuns do sistema, e podes adicionar outras pastas. Se o CFA bloquear uma aplicação da sua confiança, pode definir uma exclusão para permitir que a aplicação modifique ficheiros em pastas protegidas.

Para mais informações, consulte Configurar acesso controlado a pastas.

Ações de remediação personalizadas

Quando Microsoft Defender Antivírus deteta uma potencial ameaça durante a execução de uma análise, tenta remediar ou remover a ameaça detetada. Pode definir ações de remediação personalizadas para configurar a forma como Microsoft Defender Antivírus deve lidar com determinadas ameaças, se um ponto de restauro deve ser criado antes da remediação e quando as ameaças devem ser removidas.

Para obter mais informações, veja Configure remediation actions for Microsoft Defender Antivirus detections (Configurar ações de remediação para deteções de antivírus Microsoft Defender).

Como as exclusões e os indicadores são avaliados

A maioria das organizações tem vários tipos de exclusões e indicadores para determinar se os utilizadores devem poder aceder e utilizar um ficheiro ou processo. Nos dispositivos Windows, estas exclusões e indicadores são processados numa ordem específica para que os conflitos de políticas sejam tratados sistematicamente.

É assim que funciona. A avaliação termina na primeira condição que se aplica:

  1. Se o ficheiro não for permitido pelas políticas de Controlo de Aplicações do Windows Defender e do modo de imposição do AppLocker, é bloqueado.
  2. Caso contrário, se o ficheiro estiver abrangido por uma exclusão do Antivírus do Microsoft Defender, é permitido.
  3. Caso contrário, se o ficheiro tiver um indicador de bloqueio ou aviso, está bloqueado ou avisado.
  4. Caso contrário, se o ficheiro for bloqueado pelo SmartScreen, fica bloqueado.
  5. Caso contrário, se o ficheiro for permitido por um indicador de ficheiro permitido, é permitido.
  6. Caso contrário, se o ficheiro for bloqueado por regras de redução de superfície de ataque, acesso controlado a pastas ou proteção antivírus, está bloqueado.
  7. Caso contrário, o ficheiro é permitido.

Como os conflitos de políticas são tratados

Nos casos em que os indicadores do Defender para Endpoint entram em conflito, eis o que esperar:

  • Se existirem indicadores de ficheiros em conflito, é aplicado o indicador que utiliza o hash mais seguro. Por exemplo, SHA256 tem precedência sobre SHA-1, que tem precedência sobre MD5.

  • Se existirem indicadores de URL conflitantes, é usado o indicador mais específico.

    • Para Microsoft Defender SmartScreen, é aplicado um indicador que utiliza o caminho de URL mais longo. Por exemplo, www.contoso.com/admin/ tem precedência sobre www.contoso.com.
    • A proteção de rede aplica-se principalmente ao nível do domínio, embora possa bloquear caminhos de URL específicos em alguns cenários.
  • Se existirem indicadores semelhantes para um ficheiro ou processo com ações diferentes, o indicador que está no âmbito de um grupo de dispositivos específico tem precedência sobre um indicador que visa todos os dispositivos.

Como funciona a investigação e remediação automatizadas

As capacidades automatizadas de investigação e remediação no Defender para Endpoint determinam primeiro um veredicto para cada prova e, em seguida, tomam uma ação consoante os indicadores do Defender para Endpoint. Como resultado, um ficheiro ou processo pode receber a classificação de "bom" (o que significa que não foram encontradas ameaças) e, ainda assim, ser bloqueado se houver um indicador configurado com essa ação. Da mesma forma, uma entidade pode obter um veredicto de "mau" (o que significa que está determinada como maliciosa) e ainda ser permitida se houver um indicador com essa ação.

Para mais informações, consulte Motor automatizado de investigação e remediação.

Alternativas e passos a considerar antes de criar uma exclusão

Criar uma exclusão ou um indicador de permissão cria uma lacuna de proteção. Use estas técnicas apenas depois de determinar a causa raiz do problema. Até lá, considere alternativas como submeter um ficheiro à Microsoft para análise ou suprimir um alerta.

A lista seguinte descreve cenários comuns e os passos a considerar antes de criar um indicador de exclusão ou permissão.

Submeter ficheiros para análise

Se tiver um ficheiro que considere que foi detetado incorretamente como software maligno (um falso positivo) ou um ficheiro que suspeita ser software maligno, mesmo que não tenha sido detetado (um falso negativo), pode submeter o ficheiro à Microsoft para análise. A sua submissão é digitalizada imediatamente e depois revista pelos analistas de segurança da Microsoft. Pode verificar o estado da sua submissão na página do histórico de submissões.

Submeter ficheiros para análise ajuda a reduzir falsos positivos e falsos negativos para todos os clientes. Para obter mais informações, consulte os seguintes artigos:

Suprimir alertas

Se estiver a receber alertas no portal do Microsoft Defender para ferramentas ou processos que sabe que não são realmente uma ameaça, pode suprimir esses alertas.

Para suprimir um alerta, cria-se uma regra de supressão e especifica-se que ações tomar para esse alerta em outros alertas idênticos. Pode criar regras de supressão para um alerta específico num único dispositivo, ou para todos os alertas que tenham o mesmo nome na sua organização.

Para obter mais informações, consulte os seguintes artigos:

Ver também