Avaliação de linhas de base de segurança

Nota

A secção Gestão de Vulnerabilidades no portal do Microsoft Defender está agora localizada em Gestão de exposição. Com esta alteração, agora pode consumir e gerir dados de exposição à segurança e dados de vulnerabilidade numa localização unificada, para melhorar as funcionalidades de Gestão de Vulnerabilidades existentes. Saiba mais.

Estas alterações são relevantes para clientes de Pré-visualização (opção de pré-visualização do Microsoft Defender XDR + Microsoft Defender para Identidade ).

Nota

Para utilizar esta funcionalidade, precisará do Gestão de vulnerabilidades do Microsoft Defender Standalone ou, caso já seja cliente do Microsoft Defender para Endpoint Plan 2, do suplemento Gestão de vulnerabilidades do Defender.

Em vez de executar análises de conformidade intermináveis, a avaliação das linhas de base de segurança ajuda-o a monitorizar de forma contínua e fácil a conformidade das linhas de base de segurança da sua organização e a identificar alterações em tempo real.

Uma configuração de base de segurança é uma configuração personalizada que pode criar para avaliar e monitorizar os dispositivos finais da sua organização face às referências de segurança do setor. Quando cria um perfil de linha de base de segurança, está a criar um modelo que consiste em várias definições de configuração de dispositivos e uma referência base para comparar.

As configurações de segurança de base incluem suporte para os parâmetros de referência do Center for Internet Security (CIS) para o Windows 10, o Windows 11 e o Windows Server 2008 R2 e versões posteriores, bem como para os parâmetros de referência dos Security Technical Implementation Guides (STIG) para o Windows 10 e o Windows Server 2019.

Nota

  • Atualmente, os testes de referência só suportam configurações de Objetos de Política de Grupo (GPO) e não o Microsoft Configuration Manager (Intune).
  • A avaliação da linha de base de segurança não é suportada na região do sistema Windows não inglesa.
  • A avaliação da linha de base de segurança não é suportada quando o DFSS (Agendamento de Frações Justas Dinâmicas) está ativado no Windows Server 2012 R2.
  • Para que a avaliação da linha de base de segurança seja bem-sucedida, o Modo de Idioma Restrito do PowerShell tem de estar definido como desligado nos seus dispositivos. Se utilizar a imposição do script WDAC, pode configurar regras de permissão para permitir que os scripts MDE sejam executados no modo FullLanguage. Para obter mais informações, consulte Permitir scripts do Microsoft Defender para Endpoint com imposição de scripts do WDAC.

Sugestão

Sabia que pode experimentar todas as funcionalidades da Gestão de Vulnerabilidades do Microsoft Defender gratuitamente? Saiba como se inscrever numa avaliação gratuita.

Introdução à avaliação de linhas de base de segurança

  1. No portal do Microsoft Defender, efetue um dos seguintes procedimentos:

    • Se for um cliente da versão de pré-visualização do Microsoft Defender XDR + Microsoft Defender para Identidade, selecione Gestão da exposição>Gestão de vulnerabilidades>Avaliações de referência.
    • Se for um cliente existente, selecione Gestão de vulnerabilidades>Avaliação de linhas de base.
  2. Selecione o separador Perfis na parte superior e, em seguida, selecione o botão Criar perfil .

  3. Introduza um nome e uma descrição para o perfil de linhas de base de segurança e selecione Seguinte.

  4. Na página Âmbito do perfil de linha de base, defina as definições de perfil, como software, referência base (CIS ou STIG) e o nível de conformidade e selecione Seguinte.

  5. Selecione as configurações que pretende incluir no perfil.

    Captura de ecrã da página adicionar definições de configuração

    Nota

    Algumas configurações podem não ser incluídas na avaliação da linha de base devido ao requisito de verificação manual ou as configurações não são suportadas. Estas configurações estão marcadas como necessitando de Verificação manual na lista e estas não serão avaliadas automaticamente quanto à compatibilidade.

    Selecione Personalizar se pretender alterar o valor de configuração do limiar para a sua organização.

    Captura de ecrã da página personalizar definições de configuração

  6. Selecione Seguinte para escolher os grupos de dispositivos e as etiquetas de dispositivo que pretende incluir no perfil de linha de base. O perfil será aplicado automaticamente aos dispositivos adicionados a estes grupos no futuro.

  7. Selecione Seguinte para rever o perfil.

  8. Selecione Submeter para criar o seu perfil.

  9. Na página final, selecione Ver página de perfil para ver os resultados da avaliação.

Sugestão

Pode criar múltiplos perfis para o mesmo sistema operativo com várias personalizações.

Quando personalizar uma configuração, será apresentado um ícone ao lado do mesmo para indicar que foi personalizado e que já não está a utilizar o valor recomendado. Selecione o botão de reposição para reverter para o valor recomendado.

Ícones úteis a ter em conta:

Configuração personalizada anteriormente – esta configuração já foi personalizada anteriormente. Ao criar um novo perfil se selecionar Personalizar, verá as variações disponíveis que pode escolher.

Não está a utilizar o valor predefinido – esta configuração foi personalizada e não está a utilizar o valor predefinido.

Descrição geral da avaliação das linhas de base de segurança

Na página de descrição geral da avaliação de linhas de base de segurança, pode ver a conformidade do dispositivo, a conformidade do perfil, os principais dispositivos com falhas e os principais dispositivos configurados incorretamente.

Rever os resultados da avaliação do perfil de linha de base de segurança

  1. Na página Perfis , selecione qualquer um dos seus perfis para abrir uma lista de opções com informações adicionais.

    Captura de ecrã da página do perfil de linha de base

  2. Selecione Abrir página de perfil. A página de perfil contém dois separadores Configurações e Dispositivos.

Ver por configuração

No separador Configurações , pode rever a lista de configurações e avaliar o estado de conformidade comunicado.

Separador «Configuração» na página de perfil

Ao selecionar uma configuração na lista, verá uma lista de opções com detalhes para a definição de política, incluindo o valor recomendado (o intervalo de valores esperado para um dispositivo ser considerado conforme) e a origem utilizada para determinar as definições atuais do dispositivo.

Detalhes do painel de configuração na página do perfil

O separador Dispositivos mostra uma lista de todos os dispositivos aplicáveis e o respetivo estado de conformidade em relação a esta configuração específica. Para cada dispositivo, pode utilizar o valor atual detetado para ver por que motivo está em conformidade ou não conforme.

Captura de ecrã da página de conformidade da linha de base

Ver por dispositivo

No separador Dispositivos principal, pode rever a lista de dispositivos e avaliar o estado de conformidade comunicado.

Ao selecionar um dispositivo na lista, verá um painel lateral com detalhes adicionais.

Separador Dispositivos na página do perfil

Selecione o separador Configuração para ver a conformidade deste dispositivo específico em relação a todas as configurações de perfil.

Na parte superior do painel lateral do dispositivo, selecione Abrir página do dispositivo para aceder à página do dispositivo no inventário de dispositivos. A página do dispositivo mostra o separador Conformidade de linha de base, que fornece visibilidade detalhada da conformidade do dispositivo.

Ao selecionar uma configuração na lista, verá um painel lateral com os detalhes de conformidade da definição de política neste dispositivo.

Criar e gerir exceções

Pode ter casos em que não quer avaliar configurações específicas em determinados dispositivos. Por exemplo, um dispositivo pode estar sob controlo de terceiros ou pode ter uma mitigação alternativa já implementada. Nestas situações, pode adicionar exceções para excluir a avaliação de configurações específicas num dispositivo.

Os dispositivos incluídos em exceções não serão avaliados relativamente às configurações especificadas nos perfis de linha de base. Isto significa que não afetará as métricas e a classificação de uma organização e pode ajudar a fornecer às organizações uma visão mais clara da respetiva conformidade.

Para ver exceções:

  1. No portal do Microsoft Defender, efetue um dos seguintes procedimentos:

    • Se for um cliente da versão de pré-visualização do Microsoft Defender XDR + Microsoft Defender para Identidade, selecione Gestão da exposição>Gestão de vulnerabilidades>Avaliações de referência.
    • Se já for cliente, selecione Pontos finais>Gestão de vulnerabilidades>Avaliação das linhas de base.
  2. Selecione o separador Exceções na parte superior.

    Separador de Exceções na página do perfil

Para adicionar uma nova exceção:

  1. No separador Exceções , selecione o botão Criar .

  2. Preencha os detalhes solicitados, incluindo o motivo da justificação e a duração.

  3. Selecione Seguinte.

  4. Na página Âmbito da configuração , selecione o software, a referência base e o nível de conformidade e selecione Seguinte.

  5. Selecione as configurações que pretende adicionar à exceção.

    Captura de ecrã da página de exceções de configuração

  6. Selecione Seguinte para escolher os dispositivos que pretende incluir na exceção. A exceção será aplicada automaticamente aos dispositivos.

  7. Selecione Seguinte para rever a exceção.

  8. Selecione Submeter para criar a exceção.

  9. Na página final, selecione Ver todas as exceções para regressar à página de exceções.

Na página Exceções , selecione qualquer uma das suas exceções para abrir um painel de lista de opções onde pode ver o estado, editar ou eliminar a exceção:

Captura de ecrã da página de detalhes do lado das exceções

Usar pesquisa avançada

Pode executar consultas de investigação avançadas nas seguintes tabelas para obter visibilidade sobre as linhas de base de segurança na sua organização:

  • DeviceBaselineComplianceProfiles: fornece detalhes sobre os perfis criados.
  • DeviceBaselineComplianceAssessment: informações relacionadas com a conformidade do dispositivo.
  • DeviceBaselineComplianceAssessmentKB: definições gerais para parâmetros de referência CIS e STIG (sem relação com qualquer dispositivo).

Problemas conhecidos com a recolha de dados

Temos conhecimento de problemas conhecidos que afetam a recolha de dados em determinadas versões do CIS, STIG e referências da Microsoft. Os problemas podem causar resultados imprecisos ou incompletos ao executar testes nestas versões. Estes problemas estão a ser trabalhados ativamente e serão resolvidos em atualizações futuras.

Recomendamos que exclua os testes afetados do perfil de referência durante a execução da avaliação para evitar o impacto destes problemas.

Se a sua versão de referência não estiver listada abaixo e estiver a ter problemas, contacte o Suporte da Microsoft para nos ajudar a investigar mais aprofundadamente e a ajudá-lo com uma resolução.

Os seguintes referenciais CIS, Microsoft e STIG são afetados:

  • CIS

    • CIS 17.1.1 a 17.1.3
    • CIS 17.2.1 a 17.2.6
    • CIS 17.3.1 a 17.3.2
    • CIS 17.4.1 a 17.4.2
    • CIS 17.5.1 a 17.5.6
    • CIS 17.6.1 a 17.6.4
    • CIS 17.7.1 a 17.7.5
    • CIS 17.8.1
    • CIS 17.9.1 a 17.9.5
  • Adições às verificações CIS

    • CIS 2.3.2.2
    • CIS 2.3.7.3 a 2.3.7.5
    • CIS 2.3.10.1
    • CIS 1.1.5
  • Verificações da Microsoft

    • Microsoft 2.1 a 2.9
    • Microsoft 2.10
    • Microsoft 2.12 a 2.21
    • Microsoft 2.23 a 2.30
    • Microsoft 2.33 a 2.52
    • Microsoft 3.55
    • Microsoft 3.57
    • Microsoft 3.60
    • Microsoft 3.72
  • Verificações do Microsoft Certificate Store para Windows e Windows Server

    • MCS 1.1 para Windows 10 1909 (Temporário) 1.1.5
    • MCS 2.0 para Windows 10 1909 (Temporário) 1.1.5
    • MCS 1.1 para Windows 10 20H2 (Temporário) 1.1.5
    • MCS 2.0 para Windows 10 20H2 (Temporário) 1.1.5
    • MCS 2.0 para Windows 10 v21H2 1.1.5
    • MCS 2.0 para Windows 10 v22H2 1.1.5
    • MCS 2.0 para Windows 11 1.1.5
    • MCS 2.0 para Windows 11 23H2 1.1.5
    • MCS 2.0 para Windows Server 2022 1.1.5
    • MCS 2.0 para Windows Server 2022 Domain Controller 1.1.5
    • MCS 2.0 para Windows Server 2019 1.1.5
    • MCS 2.0 para Windows Server 2019 Domain Controller 1.1.5
    • MCS 2.0 para Windows Server 2016 1.1.5
    • MCS 2.0 para Windows Server 2016 Domain Controller 1.1.5
    • MCS 2.0 para Windows Server 2012_R2 1.1.5
    • MCS 1.1 para Windows Server 2008_R2 (Temporário) 1.1.5
    • MCS 2.0 para Windows Server 2022 Domain Controller 2.3.10.1
    • MCS 2.0 para Windows Server 2019 Domain Controller 2.3.10.1
    • MCS 2.0 para Windows Server 2016 Domain Controller 2.3.10.1
  • Lista STIG

    • STIG SV-220746r569187
    • STIG SV-220750r569187
    • STIG SV-220750r851970
    • STIG SV-220754r569187
    • STIG SV-220755r569187
    • STIG SV-220757r569187
    • STIG SV-220760r569187
    • STIG SV-220767r569187
    • STIG SV-220768r569187
    • STIG SV-220768r851975
    • STIG SV-220769r569187
    • STIG SV-220775r569187
    • STIG SV-220775r851978
    • STIG SV-220776r569187
    • STIG SV-220776r851979
    • STIG SV-220786r569187
    • STIG SV-220789r569187
    • STIG SV-220789r819664
    • STIG SV-224873r569186
    • STIG SV-225273r569185
    • STIG SV-225277r569185
    • STIG SV-225277r852184
    • STIG SV-225278r569185
    • STIG SV-225278r852185
    • STIG SV-225281r569185
    • STIG SV-225284r569185
    • STIG SV-225287r569185
    • STIG SV-225292r569185
    • STIG SV-225294r569185
    • STIG SV-225294r852189
    • STIG SV-225295r569185
    • STIG SV-225302r569185
    • STIG SV-225302r852194
    • STIG SV-225303r569185
    • STIG SV-225303r852195
    • STIG SV-226063r569184
    • STIG SV-226063r794292
    • STIG SV-226087r569184
    • STIG SV-226087r794341
    • STIG SV-226087r852064
    • STIG SV-226088r569184
    • STIG SV-226088r794342
    • STIG SV-226088r852065
    • STIG SV-226089r569184
    • STIG SV-226089r794274
    • STIG SV-226089r852066
    • STIG SV-226092r569184
    • STIG SV-226092r794343
    • STIG SV-226096r569184
    • STIG SV-226096r794784
    • STIG SV-226096r852070
    • STIG SV-226097r569184
    • STIG SV-226097r794786
    • STIG SV-226097r852071
    • STIG SV-226099r569184
    • STIG SV-226099r794279
    • STIG SV-226102r569184
    • STIG SV-226102r794335
    • STIG SV-226107r569184
    • STIG SV-226107r794336
    • STIG SV-226109r569184
    • STIG SV-226109r794353
    • STIG SV-226109r852074
    • STIG SV-226110r569184
    • STIG SV-226110r794366
    • STIG SV-226117r569184
    • STIG SV-226117r794356
    • STIG SV-226117r852079
    • STIG SV-226118r569184
    • STIG SV-226118r794357
    • STIG SV-226118r852080
    • STIG SV-254269r848623
    • STIG SV-254271r848629
    • STIG SV-254386r848974
    • STIG SV-254388r848980
    • STIG SV-254416r916422
    • STIG SV-254417r849067