Teste a implementação de regras de redução da superfície de ataque (ASR)

Este artigo faz parte do Guia de implementação das regras de redução da superfície de ataque.

Testar regras de redução da superfície de ataque (ASR) é um passo crítico na sua implementação. Tem de determinar se alguma regra do ASR irá bloquear as suas aplicações de linha de negócio. Ao começar com um grupo pequeno e controlado, pode limitar potenciais interrupções de trabalho à medida que expande a implementação em toda a sua organização.

Observação

Antes de iniciar a fase de teste da implementação das regras do ASR, desative todas as regras do ASR relacionadas que estejam atualmente ativadas no modo Bloquear ou Avisar (se aplicável). Para obter informações sobre como utilizar o relatório para encontrar regras ASR ativadas, veja Relatórios de regras de redução da superfície de ataque.

Conforme ilustrado no diagrama a seguir, inicie sua implantação de regras ASR com o anel 1 (o pequeno grupo piloto inicial de dispositivos usados para teste).

Diagrama dos passos de teste das regras do ASR: regras de auditoria, rever dados e configurar exclusões.

Analisar e avaliar regras antes da implantação

Se você tiver o Defender para Ponto de Extremidade Plano 2 (que inclui capacidades avançadas de gerenciamento de vulnerabilidades e investigação), o Gerenciamento de Vulnerabilidades do Microsoft Defender exibe recomendações de segurança relacionadas às regras ASR que podem fornecer indicadores de impacto de alto nível (por exemplo, se foi observada atividade de auditoria em todos os dispositivos).

No portal do Microsoft Defender em https://security.microsoft.com, acesse Gerenciamento de exposição>Recomendações (ou diretamente na página Recomendações de segurança em https://security.microsoft.com/exposure-recommendations). Na página Recomendações de segurança, selecione uma regra ASR para abrir a lista de opções de detalhes e, em seguida, selecione o separador Dispositivos . O valor Impacto do utilizador mostra a percentagem de dispositivos que podem aceitar uma nova política que ativa a regra no modo de bloqueio sem afetar negativamente a produtividade.

Captura de tela da guia Dispositivos de uma recomendação de segurança da regra ASR que mostra o impacto do usuário.

Observação

Para avaliar com precisão o efeito potencial de uma regra ASR antes de a ativar no modo Bloquear ou Avisar , tem de rever os dados do Modo de auditoria e relatórios detalhados, como o relatório de regra de redução da superfície de ataque ou dados de investigação avançada.

Passo 1: Testar todas as regras do ASR no Modo de auditoria

Observação

Conforme descrito nas regras do ASR, normalmente você pode habilitar as regras de proteção padrão no modo Bloquear ou Avisar sem teste.

Normalmente, ative todas as regras do ASR no Modo de auditoria ao mesmo tempo, para que possa determinar que regras são acionadas pelas atividades empresariais diárias. Comece com os responsáveis pelas regras ASR ou com os dispositivos no anel 1.

As regras de ASR no modo Audit não afetam os usuários. No entanto, as regras geram eventos registados que pode avaliar.

Se a sua organização tiver o Microsoft Intune (incluído em assinaturas como o Microsoft 365 E5 ou disponível como complemento), use a política de segurança de ponto de extremidade Redução da superfície de ataque no Intune para configurar e distribuir regras ASR no modo Auditoria. Para obter instruções, veja Configure ASR rules and exclusions in Intune using endpoint security policies (Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final).

Se não tiver Intune, estão disponíveis outros métodos de implementação de regras ASR:

Dica

O método de implementação que utiliza para as regras do ASR não afeta os dados de relatórios, desde que os dispositivos estejam inscritos no Defender para Endpoint.

Passo 2: Rever os dados da regra do ASR e avaliar o impacto

Depois que as regras ASR forem implantadas no modo de auditoria , examine os eventos disparados para avaliar seus efeitos e identificar possíveis exclusões. Os métodos de geração de relatórios disponíveis para você dependem do produto e do plano: o relatório de regras de ASR e a linha do tempo do dispositivo exigem o Defender for Endpoint Plan 2 ou o Microsoft Defender para Empresas; a busca avançada exige o Defender for Endpoint Plan 2; e o Visualizador de Eventos do Windows está disponível em qualquer plano. Use um ou mais dos seguintes métodos:

No Defender para Ponto de Extremidade Plano 2 ou no Microsoft Defender para Empresas, use o Relatório de regras de redução da superfície de ataque no portal do Microsoft Defender. Para obter informações completas, veja Relatório de regras de redução da superfície de ataque (ASR).

No Defender para Ponto de Extremidade Plano 2, use a Busca avançada para encontrar eventos de regra ASR. Para obter mais informações, consulte Eventos de regra ASR na Busca Avançada.

No Defender para Ponto de Extremidade Plano 2 ou no Defender para Empresas, use a linha do tempo do dispositivo no Defender para Ponto de Extremidade. Para obter mais informações, consulte Linha do tempo do dispositivo do Microsoft Defender para Ponto de Extremidade.

Caso contrário, os eventos de regra ASR ficam disponíveis apenas no Visualizador de Eventos do Windows no dispositivo local. No entanto, pode utilizar o Reencaminhamento de Eventos do Windows para centralizar a recolha de dados da regra ASR.

Mais especificamente, procure a ID de Evento 1122 no log Logs de Aplicativos e Serviços>Microsoft>Windows>Windows Defender>Operacional (eventos para regras no modo Auditoria). Para obter uma lista completa dos IDs de eventos da regra ASR e passos detalhados, consulte Ver eventos de redução da superfície de ataque no Windows Visualizador de Eventos.

Passo 3: Configurar exclusões de regras ASR

Depois de analisar os dados das regras de ASR no modo Auditoria, você pode perceber que algumas regras de ASR bloqueiam aplicativos de negócios legítimos ou atividades legítimas, o que é conhecido como falsos positivos. Pode adicionar exclusões para impedir que as regras do ASR avaliem os ficheiros ou pastas afetados.

Para obter uma descrição geral dos tipos de exclusão suportados para regras ASR, veja Exclusões de ficheiros e pastas para regras ASR.

Se utilizou uma política de segurança de ponto final de redução da superfície de ataque no Microsoft Intune para implementar as regras do ASR, utilize a mesma política para configurar exclusões de regras do ASR. Para obter instruções, veja Configure ASR rules and exclusions in Intune using endpoint security policies (Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final).

Se utilizou um método diferente para implementar as regras do ASR, utilize o mesmo método para configurar exclusões de regras do ASR:

Dica

As exclusões de regra são melhores do que desativar regras ou colocá-las novamente no modo Auditoria. Tire partido do modo Aviso nas regras disponíveis para limitar as interrupções sem desativar totalmente a regra. Para obter mais informações, consulte Modos para regras ASR.