Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As regras de redução da superfície de ataque (ASR) visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno (por exemplo, iniciar scripts que transferem ficheiros, executar scripts ocultados e injetar código noutros processos). Este artigo descreve como ativar e configurar regras ASR.
Para obter os melhores resultados, utilize soluções de gestão ao nível da empresa, como Microsoft Intune ou Microsoft Configuration Manager para gerir as regras do ASR. As configurações de regra ASR do Intune ou do Gerenciador de Configurações substituem quaisquer configurações conflitantes da Política de Grupo ou do PowerShell na inicialização.
Pré-requisitos
Para obter mais informações, veja Requisitos das regras do ASR.
Configurar regras do ASR no Microsoft Intune
Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.
No Intune, as políticas de segurança de ponto de extremidade são o método recomendado para implantar regras ASR, embora o Intune também ofereça outros métodos (por exemplo, perfis personalizados com OMA-URIs e CSPs).
Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final
Para configurar regras ASR usando uma política de redução da superfície de ataque da Segurança de Ponto de Extremidade do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (abre em uma nova guia na documentação do Intune). Ao criar a política, utilize estas definições:
Importante
O gerenciamento do Microsoft Defender para Endpoint oferece suporte apenas a objetos de dispositivo. A segmentação de utilizadores não é suportada. Atribua a política a Microsoft Entra grupos de dispositivos e não a grupos de utilizadores.
- Tipo de política: Redução da superfície de ataque
- Plataforma: Windows
- Perfil: Regras de Redução da Superfície de Ataque
-
Definições de configuração:
Redução da superfície de ataque: normalmente, pode ativar as regras de proteção padrão no modo Bloquear ou Avisar sem testar. Você deve testar outras regras do ASR no modo Auditoria antes de as alternar para o modo Bloquear ou Avisar. Para obter mais informações, veja o Guia de implementação de regras do ASR.
Depois de definir o modo de regra como Auditoria, Bloquear ou Avisar, é apresentada uma secção ASR apenas por exclusões de regras , onde pode especificar exclusões que se aplicam apenas a essa regra.
Exclusões apenas de redução da superfície de ataque: utilize esta secção para especificar exclusões que se aplicam a todas as regras do ASR.
Para especificar exclusões de regras por ASR ou exclusões globais de regras ASR, utilize um dos seguintes métodos:
Selecione
Adicionar. Na caixa apresentada, introduza o caminho ou caminho e o nome do ficheiro a excluir. Por exemplo:C:\folder%ProgramFiles%\folder\file.exeC:\path
Selecione
Importar para importar um arquivo CSV que contém os nomes de arquivos e pastas a serem excluídos. O ficheiro CSV utiliza o seguinte formato:AttackSurfaceReductionOnlyExclusions "C:\folder" "%ProgramFiles%\folder\file.exe" "C:\path" ...Dica
As aspas duplas à volta dos valores são opcionais e são ignoradas (não são utilizadas nos valores) se as incluir. Não use aspas simples ao redor dos valores.
Para obter mais informações sobre exclusões, veja Exclusões de ficheiros e pastas para regras do ASR.
Habilitar o acesso controlado a pastas, Pastas protegidas do acesso controlado a pastas e Aplicativos permitidos do acesso controlado a pastas: Para obter mais informações, consulte Configurar o CFA no Intune usando políticas de segurança de endpoint.
Configurar regras de ASR no Intune usando perfis personalizados com OMA-URIs e CSPs
Embora as políticas de segurança de endpoint sejam recomendadas, você também pode configurar regras ASR no Intune usando perfis personalizados que contêm configurações de Open Mobile Alliance Uniform Resource Identifier (OMA-URI) por meio de um provedor de serviços de configuração de política (CSP) do Windows.
Para obter informações gerais sobre OMA-URIs no Intune, consulte Implantar OMA-URIs para direcionar um CSP por meio do Intune e uma comparação com ambientes locais.
No centro de administração do Microsoft Intune em https://intune.microsoft.com, selecione Dispositivos>Gerenciar dispositivos>Configuração. Em alternativa, para aceder diretamente aos Dispositivos | Página de configuração , utilize https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration.
No separador Políticas do separador Dispositivos | Página configuração , selecione Criar>Nova política.
Na lista de opções Criar um perfil que é aberta, configure as seguintes definições:
- Plataforma: selecione Windows 10 e posteriores.
-
Tipo de perfil: selecione Modelos.
- Na secção Nome do modelo que é apresentada, selecione Personalizado.
Selecione Criar.
O assistente de modelos personalizados se abre. No separador Informações básicas , configure as seguintes definições:
- Nome: introduza um nome exclusivo para o modelo.
- Descrição: introduza uma descrição opcional.
Quando tiver terminado no separador Noções Básicas , selecione Seguinte.
No separador Definições de configuração , selecione Adicionar.
No painel Adicionar linha que é aberto, configure as seguintes configurações:
Nome: introduza um nome exclusivo para a regra.
Descrição: introduza uma descrição breve e opcional.
OMA-URI: Insira o valor de Device do CSP AttackSurfaceReductionRules:
./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRulesTipo de dados: selecione String.
Valor: utilize a seguinte sintaxe:
<RuleGuid1>=<ModeForRuleGuid1> <RuleGuid2>=<ModeForRuleGuid2> ... <RuleGuidN>=<ModeForRuleGuidN>- Os valores GUID para regras ASR estão disponíveis nas regras do ASR.
- Estão disponíveis os seguintes modos de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Por exemplo:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2 3b576869-a4ec-4529-8536-b80a7769e899=1 d4f940ab-401b-4efc-aadc-ad5f3c50688a=2 d3e037e1-3eb8-44c8-a917-57927947596d=1 5beb7efe-fd9a-4556-801d-275e5ffc04cc=0 be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Quando terminar no painel Adicionar linha, selecione Salvar.
Dica
Neste momento, também pode adicionar exclusões globais de regras ASR ao perfil personalizado em vez de criar um perfil separado apenas para exclusões. Para obter instruções, consulte Configurar exclusões globais de regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs.
Novamente no separador Definições de configuração , selecione Seguinte.
No separador Atribuições , configure as seguintes definições:
-
Secção Grupos incluídos : selecione uma das seguintes opções:
- Adicionar grupos: selecione um ou mais grupos a incluir.
- Adicionar todos os utilizadores
- Adicionar todos os dispositivos
- Secção Grupos excluídos : selecione Adicionar grupos para especificar os grupos a excluir.
Quando tiver terminado no separador Tarefas , selecione Seguinte.
-
Secção Grupos incluídos : selecione uma das seguintes opções:
Na guia Regras de aplicabilidade, selecione Avançar.
Pode utilizar a edição do SO e as propriedades da versão do SO para definir os tipos de dispositivos que devem ou não obter o perfil.
Na guia Revisar + criar, revise as configurações. Pode utilizar Anterior ou selecionar um separador para voltar atrás e fazer alterações.
Quando estiver pronto para criar o perfil, selecione Criar no separador Rever + criar .
Regressa imediatamente ao separador Políticas dos Dispositivos | Página de configuração . Poderá ter de selecionar Atualizar para ver a política.
As regras de ASR ficam ativas em poucos minutos.
Configure global ASR rule exclusions in Intune using custom profiles with OMA-URIs and CSPs (Configurar exclusões de regras asr globais no Intune com perfis personalizados com OMA-URIs e CSPs)
As etapas para configurar exclusões globais de regra ASR no Intune usando um perfil personalizado são muito semelhantes às etapas de regra ASR em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs. A única diferença está na guia Configuração de configurações , em que você insere as informações para exceções de regra ASR em vez de regras ASR:
No separador Definições de configuração , selecione Adicionar. No painel Adicionar linha que é aberto, configure as seguintes configurações:
-
Nome: introduza um nome exclusivo para a regra.
- Descrição: introduza uma descrição breve e opcional.
-
OMA-URI: Insira o valor de Device do CSP AttackSurfaceReductionOnlyExclusions:
./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusionsTipo de dados: selecione String.
Valor: utilize a seguinte sintaxe:
<PathOrPathAndFilename1> <PathOrPathAndFilename1> ... <PathOrPathAndFilenameN>Por exemplo:
C:\folder %ProgramFiles%\folder\file.exe C:\path
Quando terminar no painel Adicionar linha, selecione Salvar.
Novamente no separador Definições de configuração , selecione Seguinte.
Conclua as etapas restantes em Configurar regras ASR no Intune usando perfis personalizados com OMA-URIs e CSPs, começando com a guia Atribuições .
Configurar regras e exclusões do ASR no portal do Microsoft Defender
Se sua organização gerencia políticas de segurança de endpoint no portal do Microsoft Defender, você pode configurar regras ASR e suas exclusões usando as mesmas políticas de segurança de endpoint usadas pelo Intune.
Na guia Windows da página Políticas de segurança de ponto de extremidade do portal do Defender em https://security.microsoft.com/policy-inventory, selecione
Criar nova política e depois crie uma política de Redução da superfície de ataque. Para o procedimento completo, consulte Criar uma política de segurança de endpoint.
Use o mesmo perfil de Regras de Redução da Superfície de Ataque e as configurações descritas em Configurar regras e exclusões do ASR no Intune usando políticas de segurança de ponto de extremidade. Essas configurações incluem exclusões somente globais de redução da superfície de ataque e exclusões por regra de ASR.
Ao atribuir a política, observe que as limitações do grupo de atribuição se aplicam a dispositivos gerenciados por meio do gerenciamento de configurações de segurança. Para obter detalhes, consulte a etapa Atribuições.
Configure regras de ASR em qualquer solução de MDM usando o Policy CSP
O Fornecedor de serviços de configuração de políticas (CSP) permite que as organizações empresariais configurem políticas em dispositivos Windows através de qualquer solução de gestão de dispositivos móveis (MDM) e não apenas Microsoft Intune. Para obter mais informações, consulte Policy CSP.
Você pode configurar regras de ASR usando o CSP AttackSurfaceReductionRules com as seguintes configurações:
Caminho OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Valor: <RuleGuid1>=<ModeForRuleGuid1>|<RuleGuid2>=<ModeForRuleGuid2>|...<RuleGuidN>=<ModeForRuleGuidN>
- Os valores GUID para regras ASR estão disponíveis nas regras do ASR
- Estão disponíveis os seguintes modos de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Por exemplo:
75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84=2|3b576869-a4ec-4529-8536-b80a7769e899=1|d4f940ab-401b-4efc-aadc-ad5f3c50688a=2|d3e037e1-3eb8-44c8-a917-57927947596d=1|5beb7efe-fd9a-4556-801d-275e5ffc04cc=0|be9ba2d9-53ea-4cdc-84e5-9b1eeee46550=1
Observação
Certifique-se de que introduz valores OMA-URI sem espaços.
Configurar exclusões globais de regras ASR em qualquer solução MDM por meio do Policy CSP
Você pode usar o CSP de Política para configurar exclusões globais de caminho de regras ASR e de caminho e nome de arquivo usando o CSP AttackSurfaceReductionOnlyExclusions com as seguintes configurações:
Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionOnlyExclusions
Valor: <PathOrPathAndFilename1>=0|<PathOrPathAndFilename1>=0|...<PathOrPathAndFilenameN>=0
Por exemplo, C:\folder|%ProgramFiles%\folder\file.exe|C:\path
Configurar regras ASR e exclusões globais de regras ASR no Microsoft Configuration Manager
Para obter instruções, consulte as informações de redução da superfície de ataque em Criar e implementar uma política do Exploit Guard.
Aviso
Há um problema conhecido com a aplicabilidade da redução de superfície de ataque em versões do sistema operacional de servidor, que é marcada como em conformidade sem qualquer aplicação efetiva. Atualmente, não existe uma data de lançamento definida para quando será corrigido.
Importante
Se você estiver usando a opção "Desabilitar mesclagem de administrador" definida como true em dispositivos e estiver usando qualquer uma das seguintes ferramentas/métodos, a adição de exclusões por regra para regras ASR ou de exclusões locais de regras ASR não se aplica:
- Gerenciamento de configurações de segurança do Defender para Ponto de Extremidade (Desabilitar mesclagem de administrador local), guia Políticas do Windows da página Políticas de segurança de ponto de extremidade no portal do Microsoft Defender em https://security.microsoft.com/policy-inventory?osPlatform=Windows
- Microsoft Intune (Desativar Mesclagem de Administrador Local)
- O Defender CSP (DisableLocalAdminMerge)
- Política de Grupo (Configurar o comportamento de mesclagem para listas do administrador local)
Para modificar esse comportamento, você precisa alterar "Desativar mesclagem de administrador" para false.
Configurar regras e exclusões do ASR na política de grupo
Aviso
Se gerir os seus computadores e dispositivos com Intune, Microsoft Configuration Manager ou outro software de gestão ao nível da empresa, o software de gestão substitui quaisquer definições de política de grupo em conflito no arranque.
Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.
Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.
Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard > Redução da superfície de ataque.
No painel de detalhes de Redução da Superfície de Ataque, as definições disponíveis são:
- Configurar regras de Redução da Superfície de Ataque
- Excluir ficheiros e caminhos das Regras de redução da superfície de ataque
- Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR)
Para abrir e configurar uma definição de regra ASR, utilize qualquer um dos seguintes métodos:
- Faça duplo clique na definição.
- Clique com o botão direito do rato na definição e, em seguida, selecione Editar
- Selecione a definição e, em seguida, selecione Editar Ação>.
Dica
Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue para o mesmo caminho: Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Redução da superfície de ataque.
As configurações disponíveis são descritas em Configurar regras ASR na política de grupo, configurar exclusões globais de regra ASR na política de grupo e configurar exclusões de regra por ASR na política de grupo.
Importante
Aspas, espaços à esquerda, espaços à direita e caracteres adicionais não têm suporte em nenhum dos valores relacionados às regras de ASR na Diretiva de Grupo.
Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020), podem usar o Windows Defender Antivírus em vez do Microsoft Defender Antivírus. Ambos os nomes se referem ao mesmo local da política.
Configurar regras ASR na política de grupo
Use as etapas a seguir para configurar as regras de ASR e seus modos nas configurações de Redução da Superfície de Ataque da Política de Grupo:
No painel de detalhes de Redução da Superfície de Ataque, abra a definição Configurar regras de Redução da Superfície de Ataque .
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Habilitado.
- Defina o estado para cada regra ASR: selecione Mostrar....
- Na caixa de diálogo Definir o estado de cada regra de ASR que é aberta, defina as seguintes configurações:
- Nome do valor: introduza o valor GUID da regra ASR.
-
Valor: introduza um dos seguintes valores do modo de regra :
-
0: Desativado -
1: Bloco -
2: Auditoria -
5: não configurado -
6: Aviso
-
Para obter mais informações, veja Modos de regras ASR.
Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.
Configurar exclusões globais de regras ASR na política de grupo
Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para todas as regras do ASR.
No painel de detalhes de Redução da Superfície de Ataque, abra a definição Excluir ficheiros e caminhos das Regras de redução da superfície de ataque .
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Habilitado.
- Exclusões das regras do ASR: selecione Mostrar....
Na caixa de diálogo Exclusões das regras de ASR exibida, configure as seguintes opções:
- Nome do valor: insira o caminho ou o caminho e o nome do arquivo a serem excluídos de todas as regras de ASR.
-
Valor: introduza
0.
São suportados os seguintes tipos de nomes de valores:
- Para excluir todos os ficheiros numa pasta, introduza o caminho completo da pasta. Por exemplo,
C:\Data\Test. - Para excluir um ficheiro específico numa pasta específica (recomendado), introduza o caminho e o nome do ficheiro. Por exemplo,
C:\Data\Test\test.exe.
Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.
Configurar exclusões de regra para cada ASR na Política de Grupo
Os caminhos ou nomes de ficheiros com caminhos que especificar são utilizados como exclusões para regras ASR específicas.
Observação
Se a definição Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR) não estiver disponível no seu GPMC, precisará da versão 24H2 ou posterior dos ficheiros Modelos Administrativos na Loja Central.
No painel de detalhes de Redução da Superfície de Ataque, abra a configuração Aplicar uma lista de exclusões a regras específicas de redução da superfície de ataque (ASR).
Na janela de definições que é aberta, configure as seguintes opções:
- Selecione Habilitado.
- Exclusões para cada regra ASR: selecione Mostrar....
Na caixa de diálogo Exclusões para cada regra ASR que será aberta, configure as seguintes configurações:
- Nome do valor: introduza o valor GUID da regra ASR.
-
Valor: introduza uma ou mais exclusões para a regra ASR. Utilize a sintaxe
Path1\ProcessName1>Path2\ProcessName2>...PathN\ProcessNameN. Por exemplo,C:\Windows\Notepad.exe>c:\Windows\regedit.exe>C:\SomeFolder\test.exe.
Repita essa etapa quantas vezes forem necessárias. Quando tiver terminado, selecione OK.
Configurar regras do ASR no PowerShell
Aviso
Se gerir os seus computadores e dispositivos com Intune, Gerenciador de Configurações ou outra plataforma de gestão ao nível da empresa, o software de gestão substitui quaisquer definições do PowerShell em conflito no arranque.
No dispositivo de destino, use a sintaxe de comando do PowerShell a seguir em uma sessão do PowerShell com privilégios elevados (uma janela do PowerShell que você abriu selecionando Executar como administrador). Essa sintaxe adiciona, define ou remove o modo de uma ou mais regras ASR especificando cada GUID de regra e sua ação desejada:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionRules_Ids <RuleGuid1>,<RuleGuid2>,...<RuleGuidN> -AttackSurfaceReductionRules_Actions <ModeForRuleGuid1>,<ModeForRuleGuid2>,...<ModeForRuleGuidN>
Set-MpPreference substitui todas as regras existentes e os respetivos modos correspondentes pelos valores que especificar. Para exibir as regras ASR atualmente configuradas no dispositivo, juntamente com suas ações atribuídas, execute o seguinte comando:
$p = Get-MpPreference;0..([math]::Min($p.AttackSurfaceReductionRules_Ids.Count,$p.AttackSurfaceReductionRules_Actions.Count)-1) | % {[pscustomobject]@{Id=$p.AttackSurfaceReductionRules_Ids[$_];Action=$p.AttackSurfaceReductionRules_Actions[$_]}} | Format-Table -AutoSizePara adicionar novas regras e os respetivos modos correspondentes sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as regras especificadas e os respetivos modos correspondentes sem afetar outros valores existentes, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.
Os valores GUID para regras ASR estão disponíveis nas regras do ASR.
Os valores válidos para o parâmetro AttackSurfaceReductionRules_Actions são:
-
0ouDisabled -
1ouEnabled(Modo de bloqueio) -
2ouAuditModeouAudit -
5ouNotConfigured -
6ouWarn
-
O exemplo a seguir usa para configurar quatro regras ASR em um único comando, definindo cada regra como um modo diferente (Set-MpPreference, Desabilitado ou AuditMode):
Set-MpPreference -AttackSurfaceReductionRules_Ids 26190899-1602-49e8-8b27-eb1d0a1ce869,3b576869-a4ec-4529-8536-b80a7769e899,e6db77e5-3df2-4cf1-b95a-636979351e5,01443614-cd74-433a-b99e-2ecdc07bfc25 -AttackSurfaceReductionRules_Actions Enabled,Enabled,Disabled,AuditMode
Configurar exclusões globais de regras ASR no PowerShell
No dispositivo de destino, use a seguinte sintaxe de comando do PowerShell em uma sessão elevada do PowerShell para adicionar, atualizar ou remover exclusões de caminho que se aplicam a todas as regras do ASR:
<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -AttackSurfaceReductionOnlyExclusions "<PathOrPathAndFilename1>","<PathOrPathAndFilename2>",..."<PathOrPathAndFilenameN>"
Set-MpPreferencesubstitui todas as exclusões de regras ASR existentes pelos valores que especificar. Para exibir as exclusões de regra ASR atualmente configuradas no dispositivo, execute o seguinte comando:
(Get-MpPreference).AttackSurfaceReductionOnlyExclusionsPara adicionar novas exceções sem afetar quaisquer valores existentes, utilize o cmdlet Add-MpPreference . Para remover as exceções especificadas sem afetar outros valores, utilize o cmdlet Remove-MpPreference . A sintaxe do comando é idêntica para os três cmdlets.
O exemplo a seguir exclui uma pasta (
C:\Data\Test) e um executável específico (C:\Data\LOBApp\app1.exe) de todas as regras ASR no dispositivo:Set-MpPreference -AttackSurfaceReductionOnlyExclusions "C:\Data\Test","C:\Data\LOBApp\app1.exe"