Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como usar o Microsoft Defender para Endpoint Security Settings Management (políticas de segurança de endpoints) para configurar, ativar e testar funcionalidades de proteção de chaves no Microsoft Defender Antivirus (MDAV) e Microsoft Defender Exploit Guard ( Microsoft Defender EG). As funcionalidades abordadas incluem proteção em tempo real, proteção entregue na cloud, proteção de rede, regras de redução de superfície de ataque (ASR) e proteção contra violações.
Estes procedimentos requerem Windows 10 ou posterior, ou Windows Server 2016 ou posterior, e os dispositivos devem estar integrados no Microsoft Defender para Endpoint.
Se tiver dúvidas sobre uma deteção que o MDAV efetua ou detetar uma deteção perdida, pode submeter-nos um ficheiro no nosso site de ajuda de submissão de exemplo.
Utilize políticas de segurança de endpoints para avaliar as funcionalidades do Microsoft Defender Antivirus
A orientação seguinte descreve as definições do Microsoft Defender para Endpoint Security Settings Management (Políticas de segurança de endpoint) que configuram as funcionalidades de proteção contra antivírus Microsoft Defender que deve utilizar durante a sua avaliação.
MDAV indica uma deteção através de notificações padrão do Windows. Também pode rever as deteções na aplicação MDAV. Para rever os resultados da análise na aplicação MDAV, consulte Rever os resultados da análise do Microsoft Defender Antivírus.
O registo de eventos do Windows também regista eventos de deteção e de motor. Para uma lista de IDs de eventos e as respetivas ações, consulte Revisar registos de eventos e códigos de erro para resolver problemas com o Microsoft Defender Antivirus.
Para configurar as opções que tem de utilizar para testar as funcionalidades de proteção, siga os seguintes passos:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Pontos finais>Gestão de configuração>Políticas de segurança de ponto final. Em alternativa, para aceder diretamente à página Políticas de segurança de ponto final, utilize https://security.microsoft.com/policy-inventory Políticas do Windows.
Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política
No painel lateral Criar uma nova política que se abre, configure as seguintes definições:
- Selecione uma plataforma: selecione Windows.
- Selecionar modelo: selecione Microsoft Defender Antivírus.
Selecione Criar política.
O assistente para criar uma nova política abre-se. Na página Noções básicas , configure as seguintes definições:
- Nome: introduza um nome exclusivo para a política.
- Descrição: introduza uma descrição opcional.
Selecione Seguinte
Na página Definições de configuração , configure as definições na secção Defender , conforme descrito nas seguintes tabelas:
Proteção em tempo real:
Configuração Valor Permitir Monitorização em Tempo Real Permitido. Ativa e executa o serviço de monitorização em tempo real. (Predefinição) Direção do varrimento em tempo real Monitorizar todos os ficheiros (bidirecional). (Predefinição) Permitir Monitorização de Comportamento Permitido. Ativa a monitorização de comportamento em tempo real (Predefinição). Permitir Proteção de Acesso Permitido. (Predefinição) Proteção contra aplicações potencialmente indesejadas (PUA) Proteção contra PUA ativada. Os itens detetados estão bloqueados. Aparecerão na história juntamente com outras ameaças. Funcionalidades de proteção da cloud:
Configuração Valor Permitir Proteção da Cloud Permitido. Ativa a Proteção da Cloud. (Predefinição) Nível de bloco na nuvem Alto Tempo Limite Alargado da Cloud Configurado, 50 Submeter Consentimento para Amostras Enviar todos os exemplos automaticamente As atualizações de informações de segurança padrão podem demorar horas a preparar e entregar. O nosso serviço de proteção entregue na cloud pode fornecer proteção atualizada contra ameaças emergentes em segundos. Para obter mais informações, veja Use next-gen technologies in Microsoft Defender Antivirus through cloud-delivered protection (Utilizar tecnologias de próxima geração no Antivírus do Microsoft Defender através da proteção fornecida pela cloud).
Análises:
Configuração Valor Permitir Análise de Email Permitido. Ativa a análise de e-mail. Permitir a análise de todos os ficheiros e anexos transferidos Permitido. (Predefinição) Permitir Análise de Scripts Permitido. (Predefinição) Permitir Análise de Arquivo Permitido. Analisa os ficheiros de arquivo. (Predefinição) Permitir a Análise de Files de Rede Permitido. Analisa ficheiros de rede. (Predefinição) Permitir a análise completa de unidades amovíveis Permitido. Analisa unidades amovíveis. Proteção de Rede:
Configuração Valor Ativar a Proteção de Rede Ativado (modo de bloco) Permitir Nível Inferior da Proteção de Rede A proteção de rede será ativada de nível inferior. Permitir o Processamento de Datagramas no Servidor Win O processamento de datagramas no Windows Server está ativado. Desativar o DNS através da análise de TCP A análise de DNS através de TCP está ativada (Predefinição) Desativar a análise HTTP A análise HTTP está ativada (Predefinição) Desativar a análise SSH A análise SSH está ativada (Predefinição) Desativar a análise do TLS A análise está ativada (Predefinição) Atualizações das Informações de Segurança:
Configuração Valor Intervalo de Atualização da Assinatura Configurado, 4 Ordem de Contingência da Atualização de Assinatura - Selecione Adicionar para o número de origens de contingência que pretende especificar.
- Introduza um dos seguintes valores em cada caixa pela ordem pretendida:
-
InternalDefinitionUpdateServer: O seu próprio servidor WSUS com atualizações do Microsoft Defender Antivirus permitidas. -
MicrosoftUpdateServer: Microsoft Update. -
MMPC:https://www.microsoft.com/wdsi/definitions
-
Para remover uma origem de recurso (preenchida ou vazia), selecione a caixa de verificação junto da caixa correspondente e, em seguida, selecione Remover.AV do administrador local:
Desative as definições de antivírus do administrador local, tais como exclusões, e configure as políticas na funcionalidade Security Settings Management do Microsoft Defender para Endpoint, conforme descrito na tabela seguinte:
Configuração Valor Desativar Fusão do Administrador Local Desativar Fusão do Administrador Local Ação predefinida da gravidade da ameaça:
Configuração Valor Ação de remediação para ameaças de gravidade elevada Quarentena. Mover ficheiros para quarentena. Ação de remediação para ameaças graves Quarentena. Mover ficheiros para quarentena. Ação de remediação para ameaças de baixa gravidade Quarentena. Mover ficheiros para quarentena. Ação de remediação para ameaças de gravidade moderada Quarentena. Mover ficheiros para quarentena. Opções de quarentena
Configuração Valor Dias para Manter Malware Removido Configurado, 60 Permitir ao utilizador aceder à interface Permitido. Permitir que os utilizadores acedam à IU. (Predefinição)
Quando terminar na página Definições de configuração , selecione Seguinte.
Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:
- Todos os utilizadores ou Todos os dispositivos.
- Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.
Quando terminar na página Tarefas , selecione Seguinte.
Na página Rever + criar, reveja as suas definições. Selecione Anterior ou selecione o nome da página para efetuar alterações.
Quando terminar na página de Rever + criar, selecione Guardar.
Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.
Selecione Políticas de segurança de pontos finais na parte superior da página para regressar à página Políticas de segurança de pontos finais, onde a nova política é apresentada com o valor Tipo de políticaMicrosoft Defender Antivirus.
Regras de redução da superfície de ataque
Para ativar as regras de redução da superfície de ataque (ASR) com as políticas de segurança de ponto final, siga os seguintes passos:
No portal do Microsoft Defender em https://security.microsoft.com, aceda a Pontos finais>Gestão de configuração>Políticas de segurança de ponto final. Em alternativa, para aceder diretamente à página Políticas de segurança de ponto final, utilize https://security.microsoft.com/policy-inventory Políticas do Windows.
Na página Políticas de segurança do Ponto final , verifique se o separador Políticas do Windows está selecionado e, em seguida, selecione Criar nova política
No painel lateral Criar uma nova política que se abre, configure as seguintes definições:
- Selecione uma plataforma: selecione Windows.
- Selecione modelo: selecione Regras de Redução da Superfície de Ataque.
Selecione Criar política.
O assistente para criar uma nova política abre-se. Na página Noções básicas , configure as seguintes definições:
- Nome: introduza um nome exclusivo para a política.
- Descrição: introduza uma descrição opcional.
Selecione Seguinte
Na página Definições de configuração , configure as definições com base nas seguintes recomendações:
Configuração Valor Bloquear conteúdo executável do cliente de e-mail e do webmail Bloquear Impedir o Adobe Reader de criar processos subordinados Bloquear Bloquear a execução de scripts potencialmente ocultados Bloquear Bloquear a utilização abusiva de controladores vulneráveis com assinatura digital explorados (Dispositivo) Bloquear Bloquear chamadas à API Win32 a partir de macros do Office Bloquear Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Bloquear Impedir que a aplicação de comunicação do Office crie processos subordinados Bloquear Impedir que todas as aplicações do Office criem processos subordinados Bloquear Bloquear a utilização de ferramentas de sistema copiadas ou imitadas Bloquear Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido Bloquear Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows Bloquear Bloquear a criação de Webshell para Servidores Bloquear Impedir que as aplicações do Office criem conteúdos executáveis Bloquear Bloquear processos não fidedignos e não assinados executados a partir de USB Bloquear Bloquear a injeção de código nas aplicações do Office noutros processos Bloquear Bloquear a persistência através da subscrição de eventos WMI Bloquear Utilizar proteção avançada contra ransomware Bloquear Bloquear criações de processos com origem nos comandos PSExec e WMI Bloquear (se tiver Gestor de Configuração (anteriormente SCCM) ou outras ferramentas de gestão que utilizem a WMI, poderá ter de definir esta opção como Auditoria em vez de Bloquear) Bloquear o reinício da máquina no Modo de Segurança Bloquear Ativar o Acesso Controlado a Pastas Ativado
Sugestão
Se uma regra bloquear um comportamento aceitável na sua organização, adicione as exclusões por regra com o nome "Exclusões Apenas para Redução da Superfície de Ataque". Além disso, altere a regra de Ativada para Auditoria para evitar bloqueios indesejados.
Na página Atribuições , clique na caixa e selecione a partir dos seguintes valores:
- Todos os utilizadores ou Todos os dispositivos.
- Quando localizar e selecionar um ou mais grupos disponíveis, pode utilizar o valor Tipo de destino na entrada de grupo para Incluir ou Excluir os membros do grupo.
Quando terminar na página Tarefas , selecione Seguinte.
Na página Rever + criar, reveja as suas definições. Selecione Anterior ou selecione o nome da página para efetuar alterações.
Quando terminar na página de Rever + criar, selecione Guardar.
Quando a criação da política estiver concluída, será levado para a página de detalhes da nova política.
Selecione Políticas de segurança de ponto final no topo da página para regressar à página Políticas de segurança de ponto final, onde a nova política aparece listada com o valor Tipo de políticaRegras de redução da superfície de ataque.
Ativar a Proteção contra Adulteração
Para ativar a Proteção contra Manipulações utilizando políticas de segurança endpoint, complete os seguintes passos:
Inicie sessão no Microsoft Defender XDR.
Aceda a Endpoints > Gestão da configuração > Políticas de segurança de endpoints > Políticas do Windows > Criar nova política.
Selecione Windows 10, Windows 11 e Windows Server na lista pendente Selecionar Plataforma.
Selecione Experiência de Segurança na lista pendente Selecionar Modelo.
Selecione Criar política. É apresentada a página Criar uma nova política .
Na página Informações básicas , introduza um nome e uma descrição para o perfil nos campos Nome e Descrição , respetivamente.
Selecione Seguinte.
Na página de definições de configuração, expanda os grupos de definições e depois selecione as definições que quer gerir com este perfil.
Defina as políticas para os grupos de definições escolhidos ao configurá-las conforme descrito na tabela seguinte:
Descrição Configuração Proteção contra adulteração (Dispositivo) Ligado
Verificar a conectividade de rede do Cloud Protection
A Proteção na Nuvem (também conhecida como Microsoft Active Protection Service, ou MAPS) é uma funcionalidade do Microsoft Defender Antivirus que utiliza aprendizagem automática e análise baseadas na cloud para proporcionar uma deteção de ameaças mais rápida. O dispositivo deve conseguir aceder ao serviço de proteção cloud através da rede para que esta funcionalidade funcione corretamente.
Verifique se a conectividade da rede Cloud Protection está a funcionar durante os seus testes de penetração.
Pré-requisito: Abra o Prompt de Comando como administrador (selecione Executar como administrador) antes de executar os seguintes comandos.
Sugestão
O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
Para obter mais informações, veja Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.
Verificar a versão de atualização da plataforma
A versão mais recente da "Atualização da Plataforma" do canal de Produção (GA) está disponível no Catálogo do Microsoft Update.
Para verificar a versão da "Atualização da Plataforma" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:
Get-MPComputerStatus | Format-Table AMProductVersion
Verificar a versão da Atualização de Informações de Segurança
A versão mais recente da "Atualização de Informações de Segurança" está disponível em Atualizações de informações de segurança mais recentes para Microsoft Defender Antivírus e outros antimalware da Microsoft - Informações de Segurança da Microsoft.
Para verificar qual a versão da "Atualização de Informações de Segurança" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:
Get-MPComputerStatus | Format-Table AntivirusSignatureVersion
Verificar a versão da atualização do motor
A versão mais recente da atualização do motor de análise está disponível em Atualizações mais recentes das informações de segurança para o Microsoft Defender Antivírus e outro software antimalware da Microsoft - Microsoft Security Intelligence.
Para verificar a versão de "Atualização do Motor" que instalou, execute o seguinte comando no PowerShell com os privilégios de um administrador:
Get-MPComputerStatus | Format-Table AMEngineVersion
Se descobrir que as suas definições não estão a entrar em vigor, poderá ter um conflito. Para obter informações sobre como resolver conflitos, consulte Resolver problemas das definições do Microsoft Defender Antivírus.
Para envios de falsos negativos (FNs)
Um falso negativo (FN) ocorre quando o Microsoft Defender Antivirus não deteta um ficheiro ou atividade que seja realmente maliciosa. Se encontrar uma deteção falhada durante a avaliação, submeta o ficheiro não detetado para a Microsoft para análise, de modo a que a proteção possa ser atualizada.
Para informações sobre como fazer submissões FN, veja:
- Submeta ficheiros no Microsoft Defender para Endpoint se tiver Microsoft Defender, Microsoft Defender para Endpoint P2/P1 ou Microsoft Defender para Empresas.
- Submeta ficheiros para análise se tiver Microsoft Defender Antivírus.