Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve o EDR no modo de bloqueio, o que ajuda a proteger os dispositivos que estão a executar uma solução antivírus não Microsoft (com Microsoft Defender Antivírus no modo passivo).
Pré-requisitos
Sistemas operativos suportados
- Windows
O que é o EDR no modo de bloco?
Endpoint Detection and Response (EDR) em modo de bloqueio proporciona proteção adicional contra artefactos maliciosos quando o Microsoft Defender Antivirus não é o produto antivírus principal e está a ser executado em modo passivo. O EDR em modo de bloqueio está disponível no Plano 2 do Defender for Endpoint.
Importante
O EDR em modo de bloqueio não pode fornecer toda a proteção disponível quando a proteção antivírus em tempo real do Microsoft Defender está em modo passivo. Algumas capacidades que dependem do Antivírus Microsoft Defender para ser a solução antivírus ativa não funcionarão, como os seguintes exemplos:
- A proteção em tempo real, incluindo a análise no momento do acesso, não está disponível quando o Antivírus do Microsoft Defender está no modo passivo. Para saber mais sobre as definições de políticas de proteção em tempo real, veja Ativar e configurar a proteção always-on do Antivírus Microsoft Defender.
- As funcionalidades como as regras de proteção de rede e os indicadores de redução da superfície de ataque (ASR) (hash de ficheiro, endereço IP, URL e certificados) só estão disponíveis quando Microsoft Defender Antivírus está em execução no modo Ativo. Espera-se que a sua solução antivírus que não seja da Microsoft inclua estas capacidades.
O EDR em modo de bloqueio atua em segundo plano para remediar artefactos maliciosos que foram detetados pelas funcionalidades de EDR. Estes artefactos poderão não ter sido detetados pelo produto antivírus principal, que não seja da Microsoft. O EDR no modo de bloqueio permite que o Microsoft Defender Antivírus tome medidas em detecções comportamentais de EDR pós-intrusão.
O EDR em modo de bloqueio está integrado nas capacidades de gestão de ameaças e vulnerabilidades. A equipa de segurança da sua organização recebe uma recomendação de segurança para ativar o EDR no modo de bloqueio se ainda não estiver ativado.
Sugestão
Para obter a melhor proteção, certifique-se de implementar as linhas de base do Microsoft Defender para Endpoint.
Veja este vídeo para saber porquê e como ativar a deteção e resposta de pontos finais (EDR) no modo de bloqueio, ativar o bloqueio comportamental e a contenção em todas as fases, desde a pré-falha à pós-falha.
O que acontece quando algo é detetado?
Quando o EDR em modo de bloqueio está ativado e é detetado um artefacto malicioso, o Defender para Endpoint corrige esse artefacto. A equipa de operações de segurança vê o estado de deteção como Bloqueado ou Impedido no Centro de ação, listado como ações concluídas. A imagem seguinte mostra uma instância de software indesejado que foi detetado e remediado através do EDR no modo de bloqueio:
Ativar o EDR no modo de bloco
Importante
- Certifique-se de que os requisitos são cumpridos antes de ativar o EDR no modo de bloqueio.
- São necessárias licenças do Defender para Endpoint Plano 2.
- A partir da versão 4.18.2202.X da plataforma, pode configurar o EDR no modo de bloqueio para grupos de dispositivos específicos com CSPs do Intune. Pode continuar a definir o EDR no modo de bloco ao nível do inquilino no portal do Microsoft Defender.
- O EDR no modo de bloqueio é recomendado principalmente para dispositivos que executem Microsoft Defender Antivírus no modo passivo (uma solução antivírus não Microsoft é instalada e ativa no dispositivo).
Portal do Microsoft Defender
Aceda ao portal Microsoft Defender (https://security.microsoft.com/) e inicie sessão.
Selecione Definições>Pontos finais>Geral>Funcionalidades avançadas.
Desloque-se para baixo e, em seguida, ative Ativar EDR no modo de bloco.
Intune
Para criar uma política personalizada no Intune, consulte Implementar OMA-URIs para um CSP específico através do Intune e uma comparação com a infraestrutura local.
Para obter mais informações sobre o Defender CSP utilizado para EDR no modo de bloqueio, consulte "Configuration/PassiveRemediation" em Defender CSP.
Política de Grupo
Pode utilizar Política de Grupo para ativar o EDR no modo de bloqueio.
Na Política de Grupo Centralizada, abra a Consola de Gestão de Política de Grupo (GPMC) no computador de gestão da Política de Grupo.
Na árvore da consola GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.
Clique com o botão direito do mouse no GPO e selecione Editar.
No Editor de Gestão de Políticas de Grupo, vá a Configuração> docomputador Modelos administrativosWindows>Componentes>Microsoft Defender Antivírus>.
No painel de detalhes de Funcionalidades, abra a opção Ativar EDR na definição de modo bloco . Para abrir o cenário, utilize qualquer um dos seguintes métodos:
- Clique duas vezes na definição.
- Clique com o botão direito na definição e depois selecione Editar.
- Selecione a definição e, em seguida, selecione Editar Ação>.
Na janela de definições que abre, selecione Ativado e depois OK.
Sugestão
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue pelo mesmo caminho: Configuração> docomputador Modelos administrativos>Componentes> do Windows Funcionalidades Antivírus> Microsoft Defender.
Requisitos do EDR no modo de bloco
A tabela seguinte lista os requisitos do EDR no modo de bloco:
| Requisito | Detalhes |
|---|---|
| Permissões | Tem de lhe estar atribuída a função Administrador Global ou Administrador de Segurança no Microsoft Entra ID. Para obter mais informações, veja Permissões básicas. |
| Sistema operativo | Os dispositivos têm de estar a executar uma das seguintes versões do Windows: - Windows 11 - Windows 10 (todas as versões) - Windows Server 2019 ou posterior - Windows Server, versão 1803 ou posterior - Windows Server 2016 e Windows Server 2012 R2 (com a nova solução de cliente unificada) |
| Microsoft Defender para Endpoint Plano 2 | Os dispositivos têm de ser integrados no Defender para Endpoint. Veja os seguintes artigos: - Requisitos mínimos para Microsoft Defender para Endpoint - Adicionar dispositivos e configurar as capacidades do Microsoft Defender para Endpoint - Integrar servidores Windows no serviço Defender para Endpoint - Nova funcionalidade Windows Server 2012 R2 e 2016 na solução unificada moderna (Consulte O EDR no modo de bloqueio é suportado no Windows Server 2016 e no Windows Server 2012 R2?) |
| Antivírus do Microsoft Defender | Os dispositivos têm de ter Microsoft Defender Antivírus instalado e em execução no modo ativo ou passivo. Confirme Microsoft Defender Antivírus está no modo ativo ou passivo. |
| Proteção fornecida pela cloud | Microsoft Defender o Antivírus tem de ser configurado para que a proteção fornecida pela cloud esteja ativada. |
| plataforma antivírus do Microsoft Defender | Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMProductVersion, deverá aparecer 4.18.2001.10 ou superior. Para saber mais, consulte Gerir atualizações do Antivírus do Microsoft Defender e aplicar linhas de base. |
| motor antivírus do Microsoft Defender | Os dispositivos têm de estar atualizados. Para confirmar, com o PowerShell, execute o cmdlet Get-MpComputerStatus como administrador. Na linha AMEngineVersion, deverá aparecer 1.1.16700.2 ou posterior. Para saber mais, consulte Gerir atualizações do Antivírus do Microsoft Defender e aplicar linhas de base. |
Importante
Para obter o melhor valor de proteção, certifique-se de que a sua solução antivírus está configurada para receber atualizações regulares e funcionalidades essenciais e que as exclusões estão configuradas. O EDR no modo de bloqueio respeita as exclusões definidas para o Antivírus Microsoft Defender, mas não os indicadores definidos para Microsoft Defender para Endpoint.
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.