Exclusões de isolamento de rede

As exclusões de isolamento permitem excluir processos específicos, endereços IP ou serviços do isolamento da rede, aplicando a ação seletiva de resposta de isolamento aos dispositivos.

O isolamento de rede no Microsoft Defender para Endpoint restringe a comunicação de um dispositivo comprometido para evitar a propagação de ameaças. No entanto, determinados serviços críticos, como ferramentas de gestão ou soluções de segurança, poderão ter de permanecer operacionais.

As exclusões de isolamento permitem que os processos ou pontos finais designados ignorem as restrições de isolamento de rede, garantindo que as funções essenciais (por exemplo, remediação remota ou monitorização) continuam ao mesmo tempo que limitam a exposição de rede mais ampla.

Pré-requisitos

Antes de usar exclusões de isolamento, certifique-se de que os seguintes pré-requisitos são cumpridos:

  • A exclusão de isolamento tem de estar ativada.
  • Ativar a exclusão do isolamento requer permissões de Administrador de Segurança ou de Gerir Definições de Segurança, ou superior.

Sistemas operativos suportados

A exclusão por isolamento é suportada nos seguintes sistemas operativos:

  • A exclusão por isolamento está disponível no Windows 11, Windows 10 versão 1703 ou posterior, Windows Server 2016 e posteriores, Windows Server 2012 R2, macOS e Azure Stack HCI OS, versão 23H2 e posteriores.

Warning

Qualquer exclusão enfraquece o isolamento do dispositivo e aumenta os riscos de segurança. Para minimizar o risco, configure as exclusões apenas quando for estritamente necessário.

Reveja e atualize as exclusões regularmente para se alinhar com as políticas de segurança.

Modos de isolamento

Existem dois modos de isolamento: isolamento total e isolamento seletivo.

  • Isolamento total: no modo de isolamento total, o dispositivo está completamente isolado da rede e não são permitidas exceções. Todo o tráfego está bloqueado, exceto para comunicações essenciais com o agente do Defender. As exclusões não são aplicadas no modo de isolamento total.

    O modo de isolamento completo é a opção mais segura, adequada para cenários em que é necessário um elevado nível de contenção. Para obter mais informações sobre o modo de isolamento completo, veja Isolar dispositivos da rede.

  • Isolamento seletivo: o modo de isolamento seletivo permite que os administradores apliquem exclusões para garantir que as ferramentas críticas e as comunicações de rede ainda funcionam, mantendo o estado isolado do dispositivo.

Como utilizar a exclusão de isolamento

Existem dois passos para utilizar a exclusão de isolamento: definir regras de exclusão de isolamento e aplicar a exclusão de isolamento num dispositivo.

Captura de ecrã a mostrar como ativar exclusões de isolamento.

Note

Uma vez ativada a funcionalidade de exclusões de isolamento, as exclusões anteriormente incorporadas para Microsoft Teams, Outlook e Skype deixam de se aplicar, e a lista de exclusões começa a ficar vazia em todas as plataformas. Se o Microsoft Teams, o Outlook e o Skype ainda precisarem de acesso durante o isolamento, tem de definir manualmente novas regras de exclusão para as mesmas.

O Skype foi descontinuado e já não está incluído em nenhuma exclusão padrão.

Passo 1: definir exclusões globais nas definições

Para definir regras globais de exclusão de isolamento, execute os seguintes passos:

  1. No portal do Microsoft Defender, navegue para Definições>Pontos finais>Funcionalidades avançadas>Regras de exclusão do isolamento.

  2. Selecione o separador do SO relevante (regras do Windows ou regras do Mac).

  3. Selecionar + Adicionar regra de exclusão

    Captura de ecrã a mostrar como adicionar uma nova regra de exclusão de isolamento.

  4. É apresentada a caixa de diálogo Adicionar nova regra de exclusão :

    Captura de ecrã a mostrar os campos necessários para definir uma regra de exclusão de isolamento.

    Preencha os parâmetros de exclusão de isolamento. Os asteriscos vermelhos indicam parâmetros obrigatórios. Os parâmetros e os seus valores válidos são:

    • Nome da regra: Dê um nome para a regra.

    • Descrição da regra: Descreva o propósito da regra.

    • Caminho do processo (apenas Windows): O caminho do ficheiro de um executável é a sua localização no endpoint. Pode definir um executável para ser utilizado em cada regra.

      Examples:

      • C:\Windows\System\Notepad.exe
      • %WINDIR%\Notepad.exe

      Notas:

      • O executável deve existir quando o isolamento é aplicado, caso contrário a regra de exclusão é ignorada.
      • A exclusão não se aplica a quaisquer processos filhos criados pelo processo especificado.
    • Nome do serviço (apenas Windows): Nomes curtos de serviço do Windows podem ser usados nos casos em que se pretende excluir um serviço (não uma aplicação) que está a enviar ou receber tráfego. Os nomes curtos de serviço podem ser obtidos ao executar o comando Get-Service a partir do PowerShell. Pode definir um serviço a ser utilizado em cada regra.

      Exemplo: termservice

    • Nome da família do pacote (apenas para Windows): O Nome da Família do Pacote (PFN) é um identificador único atribuído aos pacotes de aplicações do Windows. O formato PFN segue esta estrutura: <Name>_<PublisherId>.

      Os nomes das famílias de pacotes podem ser obtidos ao executar o comando Get-AppxPackage a partir do PowerShell. Por exemplo, para obter o novo PFN do Microsoft Teams, execute Get-AppxPackage MSTeamse procure o valor da propriedade PackageFamilyName .

      Suportado em:

      • Windows 11, versão 22H2 ou posterior (a versão 23H2 requer KB5050092)
      • Windows 10, versão 22H2 ou posterior (requer KB5050081)
      • Windows Server 2025 ou posterior
      • Windows Server, versão 23H2 ou posterior
      • Azure Stack HCI OS, versão 23H2 ou posterior
    • Direção: A direção da ligação (Entrada/Saída). Examples:

      • Ligação de saída: se o dispositivo iniciar uma ligação, por exemplo, uma ligação HTTPS a um servidor de back-end remoto, defina apenas uma regra de saída. Exemplo: o dispositivo envia um pedido para 1.1.1.1 (saída). Neste caso, não é necessária nenhuma regra de entrada, uma vez que a resposta do servidor é automaticamente aceite como parte da ligação.
      • Ligação de entrada: se o dispositivo estiver a ouvir ligações de entrada, defina uma regra de entrada.
    • IP Remoto: O IP (ou IPs) com o qual a comunicação é permitida enquanto o dispositivo está isolado da rede.

      Formatos IP suportados:

      • IPv4/IPv6, com notação CIDR opcional
      • Uma lista separada por vírgulas de IPs válidos

      Podem ser definidos até 20 endereços IP por regra.

      Exemplos de entrada válidos:

      • Endereço IP único: 1.1.1.1
      • Endereço IPV6: 2001:db8:85a3::8a2e:370:7334
      • Endereço IP com notação CIDR (IPv4 ou IPv6): 1.1.1.1/24. Este exemplo define um intervalo de endereços IP. Neste caso, inclui todos os IPs de 1.1.1.0 a 1.1.1.255. O /24 representa a máscara de sub-rede, que especifica que os primeiros 24 bits do endereço são fixos e os restantes 8 bits definem o intervalo de endereços.
  5. Guarde e aplique as alterações.

As regras globais de exclusão de isolamento que defines no portal aplicam-se sempre que o isolamento seletivo for ativado para um dispositivo.

Passo 2: Aplicar isolamento seletivo a um dispositivo específico

  1. Aceda à página do dispositivo no portal.

  2. Selecione Isolar dispositivo e escolha Isolamento seletivo.

  3. Verifique Utilizar exclusões de isolamento para permitir comunicações específicas enquanto o dispositivo está isolado e introduza um comentário.

    Captura de ecrã a mostrar como aplicar uma regra de exclusão a um dispositivo.

  4. Selecione Confirmar.

As exclusões que foram aplicadas a um dispositivo específico podem ser consultadas no histórico do Centro de ações.

Captura de ecrã a mostrar exclusões no histórico do Centro de Ações.

Aplicar isolamento seletivo através da API

Em alternativa, pode aplicar isolamento seletivo através da API. Para tal, defina o parâmetro IsolationType como Seletivo. Para obter mais informações, consulte API de isolamento da máquina.

Lógica de exclusão

As exclusões de isolamento são avaliadas segundo a seguinte lógica:

  • Todas as regras que correspondem são aplicadas.
  • Dentro de uma única regra, as condições utilizam a lógica AND (todas têm de corresponder).
  • As condições não definidas numa regra são tratadas como "qualquer" (ou seja, sem restrições para esse parâmetro).

Por exemplo, se as seguintes regras estiverem definidas:

Rule 1:

   Process path = c:\example.exe
   Remote IP = 1.1.1.1
   Direction = Outbound

Rule 2:

   Process path = c:\example_2.exe
   Direction = Outbound

Rule 3:

   Remote IP = 18.18.18.18
   Direction = Inbound
  • example.exe só pode iniciar ligações de rede ao IP remoto 1.1.1.1.
  • example_2.exe pode iniciar ligações de rede a todos os endereços IP.
  • O dispositivo pode receber ligação de entrada a partir do endereço IP 18.18.18.18.

Considerações e limitações

As alterações às regras de exclusão só afetam novos pedidos de isolamento. Os dispositivos que já estavam isolados permanecem com as exclusões que foram definidas quando foram aplicados. Para aplicar regras de exclusão atualizadas a dispositivos isolados, liberte esses dispositivos do isolamento e, em seguida, reinsola-os.

Manter as exclusões existentes inalteradas para dispositivos já isolados garante que as regras de isolamento permaneçam consistentes durante toda a duração de uma sessão de isolamento ativa.