Configurar funcionalidades avançadas no Defender para Endpoint

Você pode configurar o Defender a seguir para recursos avançados do Ponto de Extremidade, dependendo dos produtos de segurança Microsoft em seu ambiente.

Ativar funcionalidades avançadas

Para habilitar ou desabilitar um recurso avançado no portal do Microsoft Defender:

  1. Aceda ao portal Microsoft Defender e inicie sessão.

  2. No painel de navegação, selecione Definições>Pontos finais Funcionalidades avançadas>.

  3. Selecione a funcionalidade avançada que pretende configurar e alterne a definição entre Ativado e Desativado.

  4. Selecione Salvar preferências.

Utilize as seguintes funcionalidades avançadas para se proteger melhor de ficheiros potencialmente maliciosos e obter melhores informações durante as investigações de segurança.

Restringir a correlação a grupos de dispositivos no âmbito

A configuração de correlação do grupo de dispositivos com escopo pode ser usada para cenários em que as operações locais do SOC gostariam de limitar correlações de alerta apenas aos grupos de dispositivos que podem acessar. Quando a configuração de correlação do grupo de dispositivos com escopo é ativada, um incidente composto de alertas que grupos entre dispositivos não é mais considerado um único incidente. O SOC local pode então tomar medidas sobre o incidente porque tem acesso a um dos grupos de dispositivos envolvidos. No entanto, o SOC global vê vários incidentes diferentes por grupo de dispositivos em vez de um incidente. Não recomendamos ativar esta definição, a menos que isso supere os benefícios da correlação de incidentes em toda a organização.

Observação

  • A alteração desta definição afeta apenas as correlações de alertas futuras.

  • A criação de grupos de dispositivos é suportada no Defender para Endpoint Plano 1 e Plano 2.

Ativar o EDR no modo de bloco

A deteção e resposta de pontos finais (EDR) no modo de bloqueio fornece proteção contra artefactos maliciosos, mesmo quando Microsoft Defender Antivírus está em execução no modo passivo. Quando o EDR no modo de bloco é ativado, ele bloqueia artefatos mal-intencionados ou comportamentos detectados em um dispositivo. O EDR no modo de bloqueio funciona nos bastidores para remediar artefactos maliciosos que são detetados após a falha de segurança.

Alertas de resolve automaticamente

Ative a configuração de alertas de resolução automática para resolver automaticamente alertas em que nenhuma ameaça foi encontrada ou onde as ameaças detectadas foram corrigidas. Se não quiser que os alertas sejam resolvidos automaticamente, terá de desativar manualmente a funcionalidade.

Observação

  • O resultado da ação de resolve automática pode influenciar o cálculo do nível de risco do dispositivo, que se baseia nos alertas ativos encontrados num dispositivo.
  • Se um analista de operações de segurança definir manualmente a status de um alerta como "Em curso" ou "Resolvido", a capacidade de resolve automática não a substituirá.

Definir as configurações de permitir ou bloquear arquivo

Para usar esse recurso, sua organização deve atender a estes requisitos:

  • Microsoft Defender Antivírus é a solução antimalware ativa.
  • A proteção baseada em nuvem está habilitada.

Esse recurso permite bloquear arquivos prejudiciais em sua rede. Quando você bloqueia um arquivo, os dispositivos em sua organização não podem ler, gravar ou executá-lo.

Para ativar Permitir ou bloquear arquivos:

  1. No portal Microsoft Defender, selecione Configurações> Pontos de ExtremidadeRecursos>Avançados>Gerais>Permitir ou bloquear arquivo.

  2. Alterne a definição entre Ativado e Desativado.

    a. Ecrã Pontos finais

  3. Selecione Guardar preferências na parte inferior da página.

  4. Depois de ativar esse recurso, você pode bloquear arquivos da guia Adicionar Indicador na página de perfil de um arquivo.

Ocultar potenciais registos de dispositivos duplicados

Ative esse recurso para ocultar registros de dispositivo duplicados para que você veja apenas os dados mais precisos para cada dispositivo. Duplicatas podem acontecer por muitos motivos. Por exemplo, a descoberta de dispositivos pode verificar sua rede e encontrar um dispositivo que já esteja integrado ou que tenha sido integrado recentemente.

Esse recurso corresponde a duplicatas por nome de host e hora vista pela última vez. Ele os oculta do Inventário de Dispositivos, Gerenciamento de Vulnerabilidades do Microsoft Defender páginas e APIs Públicas para dados do computador. O registro mais preciso permanece visível. As duplicatas ainda aparecem nas páginas de pesquisa global, busca avançada, alertas e incidentes.

Essa configuração está ativada por padrão e aplica todo o locatário. Para mostrar registros duplicados, desative o recurso manualmente.

Configurar indicadores de rede personalizados

Ativar indicadores de rede personalizados permite que você crie indicadores para endereços IP, domínios ou URLs, que determinam se eles serão permitidos ou bloqueados com base em sua lista de indicadores personalizados.

Para utilizar esta funcionalidade, os dispositivos têm de estar a executar Windows 10 versão 1709 ou posterior ou Windows 11.

Para obter mais informações, veja Descrição geral dos indicadores.

Observação

A proteção de rede tira partido dos serviços de reputação que processam pedidos em localizações que podem estar fora da localização que selecionou para os seus dados do Defender para Endpoint.

Ativar a proteção contra adulteração

Durante ataques cibernéticos, os invasores podem tentar desativar recursos de segurança, como proteção contra antivírus em seus dispositivos. Eles fazem isso para acessar seus dados, instalar malware ou explorar sua identidade e dispositivos. A proteção contra violação bloqueia Microsoft Defender Antivírus e impede que as configurações de segurança sejam alteradas por aplicativos ou outros métodos.

Para obter mais informações, incluindo como configurar a proteção contra adulteração, veja Proteger as definições de segurança com proteção contra adulteração.

Habilitar a exibição de detalhes do usuário

Ative o recurso mostrar detalhes do usuário para que você possa ver os detalhes do usuário armazenados no Microsoft Entra ID. Os detalhes incluem a imagem, o nome, o título e as informações do departamento de um utilizador ao investigar entidades de conta de utilizador. Pode encontrar informações da conta de utilizador nas seguintes vistas:

  • Fila de alertas
  • Página de detalhes do dispositivo

Para obter mais informações, veja Investigar uma conta de utilizador.

Configurar a integração Skype for Business

Ativar a integração do Skype for Business permite-lhe comunicar com os utilizadores através de Skype for Business, e-mail ou telemóvel. A integração Skype for Business pode ser útil quando você precisa se comunicar com o usuário e reduzir os riscos.

Observação

Quando um dispositivo está a ser isolado da rede, existe um pop-up onde pode optar por ativar as comunicações do Outlook e do Skype que permitem comunicações com o utilizador enquanto estão desligados da rede. A opção de comunicação Outlook e Skype se aplica somente quando os dispositivos estão no modo de isolamento.

Configurar a integração do Microsoft Defender para Aplicativos de Nuvem

Habilitar a integração Microsoft Defender para Aplicativos de Nuvem encaminha Defender para sinais de ponto de extremidade para Microsoft Defender para Aplicativos de Nuvem para fornecer uma visibilidade mais profunda do uso do aplicativo de nuvem. Os dados reencaminhados são armazenados e processados na mesma localização que os dados Defender para Aplicativos de Nuvem.

Para obter mais informações, veja Microsoft Defender para Aplicativos de Nuvem descrição geral.

Configurar o filtro de conteúdo da Web

Bloqueie o acesso a sites que contenham conteúdo indesejado e controle a atividade Web em todos os domínios. Antes de implantar a linha de base de segurança Microsoft Defender para Ponto de Extremidade, verifique se a proteção de rede está no modo de bloqueio. Para especificar as categorias de conteúdo Web que pretende bloquear, crie uma política de filtragem de conteúdo Web.

Habilitar o log de auditoria unificado

A pesquisa no Microsoft Purview permite que a sua equipa de segurança e conformidade veja dados críticos de eventos de registo de auditoria para obter informações e investigar atividades de utilizador. Sempre que uma atividade auditada é efetuada por um utilizador ou administrador, é gerado e armazenado um registo de auditoria no registo de auditoria do Microsoft 365 da sua organização. Para obter mais informações, veja Pesquisar o registo de auditoria.

Habilitar a descoberta de dispositivos

Ajuda-o a encontrar dispositivos não geridos ligados à sua rede empresarial sem a necessidade de aplicações adicionais ou alterações complexas do processo. Com dispositivos integrados, pode encontrar dispositivos não geridos na sua rede e avaliar vulnerabilidades e riscos. Para obter mais informações, veja Deteção de dispositivos.

Observação

Você sempre pode aplicar filtros para excluir os dispositivos não gerenciados da lista de inventário de dispositivos. Você também pode usar a coluna de status de integração nas consultas de API para filtrar dispositivos não gerenciados.

Transferir ficheiros em quarentena

Cópia de segurança de ficheiros em quarentena numa localização segura e conforme para que possam ser transferidos diretamente a partir da quarentena. O botão Baixar arquivo está sempre disponível na página do arquivo. A configuração de arquivos em quarentena de download é ativada por padrão. Requisitos para baixar arquivos em quarentena

Conectividade predefinida para simplificada ao integrar dispositivos no portal do Defender

Essa configuração torna a conectividade simplificada o pacote de integração padrão para sistemas operacionais com suporte. Você ainda pode usar o pacote padrão, mas precisa selecioná-lo na lista suspensa na página de integração.

Habilitar resposta ao vivo

Ative esta funcionalidade para que os utilizadores com as permissões adequadas possam iniciar uma sessão de resposta em direto nos dispositivos.

Para atribuir funções para resposta ao vivo, consulte Criar e gerenciar funções.

Habilitar a resposta ao vivo para servidores

Ative esta funcionalidade para que os utilizadores com as permissões adequadas possam iniciar uma sessão de resposta em direto nos servidores.

Para obter mais informações sobre atribuições de funções, veja Criar e gerir funções.

Permitir a execução de script sem sinal em resposta ao vivo

Ativar esta funcionalidade permite-lhe executar scripts não assinados numa sessão de resposta em direto.

Configurar interrupção automática de ataque

A interrupção automática de ataque interrompe os ataques contendo ativos comprometidos que o invasor controla. Limita a movimentação lateral antecipadamente, o que reduz a perda de custo e produtividade de um ataque. As equipes de operações de segurança mantêm controle total para investigar, corrigir problemas e colocar ativos online novamente. Para obter mais informações, consulte Interrupção automática de ataque em Microsoft Defender.

Partilhar alertas de ponto final com o Centro de Conformidade da Microsoft

A configuração de compartilhamento de alertas do ponto de extremidade envia alertas de segurança de ponto de extremidade e seu status de triagem para o portal do Microsoft Purview. Você pode usar esses alertas para melhorar as políticas de gerenciamento de risco interno e resolver riscos internos antes que eles causem danos. Os dados encaminhados são armazenados no mesmo local que seus dados de Office 365.

Depois de configurar os indicadores de violação da política de segurança nas configurações de gerenciamento de risco interno, Defender para o Ponto de Extremidade compartilha alertas com gerenciamento de risco interno para usuários aplicáveis.

Configurar a conexão Microsoft Intune

Você pode integrar Defender para Ponto de Extremidade com Microsoft Intune para habilitar o acesso condicional baseado em risco do dispositivo. Quando você configura o Acesso Condicional, Defender para Ponto de Extremidade compartilha dados do dispositivo com o Intune para ajudar a impor políticas.

Importante

Você deve habilitar essa integração no Intune e Defender para o Ponto de Extremidade. Para obter etapas detalhadas, consulte Configurar o Acesso Condicional em Defender para Ponto de Extremidade.

Esse recurso requer o seguinte:

  • Um inquilino licenciado para Enterprise Mobility + Security E3 e o Windows E5 (ou Microsoft 365 Enterprise E5)
  • Um ambiente de Microsoft Intune ativo, com dispositivos Windows geridos Intune Microsoft Entra associados.

Habilitar telemetria autenticada

Pode Ativar a Telemetria autenticada para impedir o spoofing de telemetria no seu dashboard.

Habilitar versão prévia de recursos

Saiba mais sobre as novas funcionalidades na versão de pré-visualização do Defender para Endpoint.

Experimente as funcionalidades futuras ao ativar a experiência de pré-visualização. Terá acesso a funcionalidades futuras, sobre as quais pode fornecer feedback para ajudar a melhorar a experiência geral antes de as funcionalidades estarem disponíveis em geral.

Se já tiver as funcionalidades de pré-visualização ativadas, faça a gestão das suas definições a partir das principais definições de Defender XDR.

Para obter mais informações, veja Microsoft Defender XDR funcionalidades de pré-visualização

Configurar notificações de ataque de ponto de extremidade

As Notificações de Ataque de Ponto de Extremidade permitem que Microsoft procure ameaças críticas em seus dados de ponto de extremidade. As ameaças são classificadas por urgência e impacto.

Para busca proativa em Microsoft Defender XDR, incluindo ameaças que abrangem email, colaboração, identidade, aplicativos de nuvem e pontos de extremidade, comece a usar Microsoft Defender Experts.