Exceções no Gestão de vulnerabilidades do Microsoft Defender

Nota

A secção Gestão de Vulnerabilidades no portal Microsoft Defender está agora localizada em Gestão de exposição. Com esta alteração, agora pode consumir e gerir dados de exposição à segurança e dados de vulnerabilidade numa localização unificada, para melhorar as funcionalidades de Gestão de Vulnerabilidades existentes. Saiba mais.

Estas alterações são relevantes para clientes de Pré-visualização (opção de pré-visualização Microsoft Defender XDR + Microsoft Defender para Identidade).

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias, expressas ou implícitas, relativamente às informações aqui fornecidas.

O Gestão de vulnerabilidades do Microsoft Defender permite-lhe criar exceções para excluir dados específicos dos seus esforços de remediação. Use exceções para filtrar dados que não sejam relevantes para a sua organização.

As exceções ajudam-no a obter relatórios de risco mais precisos. Também melhoram as classificações de prioridade quando tem outras mitigações, riscos aceites ou um plano de remediação em andamento.

Este artigo descreve como criar, ver e gerir exceções de Gestão de vulnerabilidades do Defender.

Sugestão

Sabia que pode experimentar todas as funcionalidades no Gestão de vulnerabilidades do Microsoft Defender gratuitamente? Saiba como se inscrever numa avaliação gratuita.

Tipos de exceções

Gestão de vulnerabilidades do Microsoft Defender suporta dois tipos de exceções:

  • Exceções a recomendações de segurança: Excluir recomendações específicas de segurança da análise. Cria-se esta exceção ao nível de recomendação. Aplica-se a todas as Vulnerabilidades e Exposições Comuns (CVEs) associadas a essa recomendação.

    Captura de ecrã a realçar as Opções de exceção num painel Recomendação.

  • Exceções ao CVE: Excluir Vulnerabilidades e Exposições Comuns (CVEs) específicas da análise. Crie uma exceção CVE a partir da página Fraquezas para um CVE específico.

    Captura de ecrã a mostrar como criar uma exceção CVE.

Exceção por grupo de dispositivos

Pode aplicar uma exceção a todos os grupos de dispositivos atuais ou a grupos de dispositivos específicos. Os grupos de dispositivos futuros não são incluídos na exceção. Os grupos de dispositivos que já têm uma exceção não são apresentados na lista.

Depois de criar a exceção:

  • Para exceções de recomendação, se selecionar grupos de dispositivos específicos, o estado da recomendação muda de ativo para exceção parcial. O estado muda para a exceção completa se selecionar todos os grupos de dispositivos.
  • Para exceções CVE, o CVE já não aparece nas listas de inventário do âmbito selecionado.

Captura de ecrã das definições da exceção com o menu suspenso do grupo de dispositivos usado para limitar a exceção a grupos de dispositivos específicos.

Exceções globais

Se tiver permissão de Administrador de Segurança ou uma função personalizada que inclua a permissão de processamento de exceções, pode criar e cancelar uma exceção global. Esta exceção afeta todos os grupos de dispositivos atuais e futuros na sua organização, e apenas utilizadores com permissões semelhantes podem alterar a exceção global.

Importante

Embora a permissão de Administrador Global também lhe permita criar e cancelar exceções globais, a Microsoft recomenda que utilize funções com menos permissões. Utilizar contas mais baixas com permissões mais baixas ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.

Depois de criar a exceção:

  • Para exceções de recomendação, o estado de recomendação muda de ativo para exceção completa.
  • No caso das exceções de CVE, o CVE deixa de aparecer nas listas de inventário em toda a organização.

Captura de ecrã das definições de exceção com a opção de aplicar a exceção globalmente a todos os grupos de dispositivos.

Alguns aspetos a ter em conta:

  • Se uma recomendação estiver sob exceção global, as exceções recentemente criadas para grupos de dispositivos são suspensas até que a exceção global expire ou tenha sido cancelada. Depois de a exceção global expirar ou ser cancelada, as novas exceções do grupo de dispositivos entram em vigor até expirarem.
  • Se uma recomendação já tiver exceções para grupos de dispositivos específicos e for criada uma exceção global, a exceção do grupo de dispositivos será suspensa até expirar ou a exceção global ser cancelada antes de expirar.
  • Embora as exceções globais afetem a exposição geral e o impacto, a página Recomendações não mostra recomendações às quais as exceções globais são aplicadas.

Opções de justificação para exceções

Estão disponíveis as seguintes justificações para exceções:

  • Controlo de terceiros: um produto ou software de terceiros já aborda esta recomendação.
  • Mitigação alternativa: uma ferramenta interna já aborda esta recomendação.
  • Risco aceite: representa um risco baixo e/ou a implementação da recomendação é demasiado dispendiosa.
  • Remediação planeada (período de tolerância): Já foi planeada, mas aguarda execução ou autorização.
  • CVE sem patch (apenas exceções CVE): não existe nenhum patch disponível no fornecedor.
  • Falso positivo (apenas exceções CVE): o CVE não se aplica ao seu ambiente.

Dispositivos expostos e impacto após as exceções

As exceções alteram a contagem de dispositivos expostos e os valores de impacto mostrados no portal. Os separadores abaixo descrevem como as exceções de recomendação e as exceções CVE afetam estes valores.

Para ver dados de exposição e impacto para exceções de recomendação, consulte a página de Recomendações . Selecione as colunas Dispositivos Expostos (após exceções) e Impacto (após exceções).

Captura de ecrã da página de Recomendações com as colunas Dispositivos Expostos (após exceções) e Impacto (após exceções) selecionadas.

A tabela seguinte descreve como as exceções afetam o que vê no portal do Microsoft Defender.

Importante

Embora o grupo de dispositivos e as exceções globais afetem a exposição geral e o impacto, a página Recomendações>Configurações Incorretas não mostra recomendações às quais as exceções globais são aplicadas.

Área Localização na interface de utilizador Descrição
Colunas Dispositivos expostos (após exceções) e Impacto (após exceções) Recomendações página > lista de recomendações Quando aplica uma exceção, estas colunas refletem os restantes dispositivos e o impacto após a aplicação do âmbito da exceção.
Coluna de dispositivos expostos Recomendações página > lista de recomendações Esta coluna ainda pode apresentar o total de dispositivos expostos (antes da exceção) mesmo quando existe uma exceção. Utilize Dispositivos expostos (após exceções) e Impacto (após exceções) para compreender a exposição no âmbito definido.
Inventário de dispositivos>Recomendações de segurança separador Inventário de dispositivos> página do dispositivo >Recomendações de Segurança separador. Por predefinição, este separador apenas apresenta recomendações que não são excluídas para esse dispositivo específico. Para ver as recomendações atualmente excluídas, utilize o filtro Estado .
painel lateral Recomendações Selecione uma recomendação para abrir o painel desdobrável O campo Dispositivos expostos em Detalhes e a lista de dispositivos no separador Dispositivos expostos refletem o total de dispositivos expostos antes de a exceção ser aplicada (dispositivos não relacionados com a exceção).
Coluna de impacto Recomendações página > lista de recomendações Apenas justificações específicas reduzem o impacto da classificação (por exemplo, controlo de terceiros e Mitigação alternativa). Outras justificações podem não afetar a classificação de exposição e a classificação de segurança.