Proteção de nuvem e envio de amostras no Microsoft Defender Antivírus

O Microsoft Defender Antivírus usa muitos mecanismos inteligentes para detectar malware. Um dos recursos mais poderosos é a capacidade de aplicar o poder da nuvem para detectar malware e realizar análises rápidas. A proteção de nuvem e o envio automático de amostras funcionam em conjunto com o Microsoft Defender Antivírus para ajudar a proteger contra ameaças novas e emergentes.

Se um arquivo suspeito ou mal-intencionado for detectado, uma amostra será enviada ao serviço de nuvem para análise enquanto o Microsoft Defender Antivírus bloqueia o arquivo. Assim que uma determinação é feita, o que acontece rapidamente, o arquivo é liberado ou bloqueado pelo Microsoft Defender Antivírus.

Este artigo fornece uma visão geral da proteção na nuvem e do envio automático de amostras no Microsoft Defender Antivírus. Para saber mais sobre a proteção na nuvem, consulte Proteção na nuvem e Microsoft Defender Antivírus.

Pré-requisitos

Sistemas operacionais com suporte

  • Windows
  • macOS
  • Linux
  • Servidor Windows

Como a proteção da nuvem e o envio de amostras funcionam juntos

Para entender como a proteção baseada em nuvem funciona em conjunto com o envio de amostras, pode ser útil entender como o Defender for Endpoint protege contra ameaças. O Gráfico de Segurança Inteligente da Microsoft monitora dados de ameaças de uma vasta rede de sensores. A Microsoft cria modelos de aprendizado de máquina baseados em nuvem que podem avaliar arquivos com base em sinais do cliente e na vasta rede de sensores e dados no Gráfico de Segurança Inteligente. Essa abordagem permite ao Defender for Endpoint bloquear muitas ameaças inéditas.

A imagem a seguir mostra o fluxo de proteção na nuvem e envio de amostras com o Microsoft Defender Antivírus:

Fluxo de proteção entregue na nuvem

O Microsoft Defender Antivírus e a proteção na nuvem bloqueiam automaticamente a maioria das ameaças novas e nunca antes vistas à primeira vista usando os seguintes métodos:

  1. Modelos leves de aprendizado de máquina baseados em cliente, bloqueando malware novo e desconhecido.

  2. Análise comportamental local, bloqueando ataques baseados em arquivos e sem arquivo.

  3. Antivírus de alta precisão, detectando malware comum por meio de técnicas genéricas e heurísticas.

  4. A proteção avançada baseada em nuvem é fornecida para casos em que o Microsoft Defender Antivírus em execução no ponto de extremidade precisa de mais inteligência para verificar a intenção de um arquivo suspeito.

    1. Caso o Microsoft Defender Antivírus não possa chegar a uma determinação clara, os metadados do arquivo serão enviados para o serviço de proteção na nuvem. Muitas vezes, em milissegundos, o serviço de proteção em nuvem pode determinar, com base nos metadados, se o arquivo é mal-intencionado ou se não é uma ameaça.

      • A consulta na nuvem de metadados de arquivo pode ser resultado de comportamento, marca da web ou outras características em que um veredicto claro não é determinado.
      • Uma pequena quantidade de metadados é enviada, com o objetivo de determinar se é malware ou não representa uma ameaça. Os metadados não incluem dados pessoais, como informações de identificação pessoal (PII). Informações, como nomes de arquivos, são criptografadas.
      • Pode ser síncrona ou assíncrona. Para síncrono, o arquivo não é aberto até que a nuvem dê um veredicto. Para assíncrono, o arquivo é aberto enquanto a proteção de nuvem executa sua análise.
      • Os metadados podem incluir atributos PE, atributos de arquivo estáticos, atributos dinâmicos e contextuais e muito mais (consulte Exemplos de metadados enviados ao serviço de proteção de nuvem).
    2. Depois de examinar os metadados, se a proteção na nuvem do Microsoft Defender Antivírus não puder chegar a um veredicto conclusivo, ela poderá solicitar uma amostra do arquivo para inspeção adicional. Esta solicitação respeita a configuração definida para envio de amostra, conforme descrito na tabela a seguir:

      Configuração Descrição
      Enviar amostras seguras automaticamente - Amostras seguras são amostras consideradas como não contendo dados PII. Exemplos incluem .bat, .scr, .dlle .exe.
      - Se houver probabilidade de o arquivo conter PII, o usuário receberá uma solicitação para permitir o envio de amostra de arquivo.
      - Essa opção é a configuração padrão no Windows, macOS e Linux.
      Sempre perguntar - Se configurado, o usuário sempre será solicitado a dar consentimento antes do envio do arquivo
      - Esta configuração não está disponível na proteção de nuvem macOS e Linux
      Enviar todas as amostras automaticamente - Se configurado, todas as amostras são enviadas automaticamente
      - Se você quiser que o envio de amostra inclua macros incorporadas nos documentos do Word, escolha Enviar todas as amostras automaticamente
      - "Enviar todas as amostras automaticamente" é o equivalente à configuração "Ativar" na política do macOS
      Não enviar - Evita "bloqueio à primeira vista" com base na análise de amostras de arquivo
      - "Não enviar" é o equivalente à configuração "Desativado" na política do macOS e à configuração "Nenhum" na política do Linux.
      - Os metadados são enviados para detecções mesmo quando o envio de amostras está desabilitado
    3. Depois que os arquivos são enviados para a proteção de nuvem, os arquivos enviados podem ser verificados, detonados e processados por meio de modelos de aprendizado de máquinade análise de big data para chegar a um veredicto. Desativar a proteção fornecida pela nuvem limita a análise apenas ao que o cliente pode fornecer por meio de modelos locais de aprendizado de máquina e funções semelhantes.

Importante

O BAFS (bloco à primeira vista) fornece detonação e análise para determinar se um arquivo ou processo é seguro. O BAFS pode atrasar momentaneamente a abertura de um arquivo até que um veredicto seja alcançado. Se você desabilitar o envio de amostra, o BAFS também será desabilitado e a análise de arquivo será limitada apenas a metadados. É recomendável manter o envio de amostras e o BAFS habilitados. Para saber mais, consulte O que é "bloqueio imediato"?

Níveis de proteção na nuvem

A proteção de nuvem está habilitada por padrão no Microsoft Defender Antivírus. Recomendamos que você mantenha a proteção na nuvem habilitada, embora possa configurar o nível de proteção para sua organização. Consulte Especificar o nível de proteção entregue na nuvem para o Microsoft Defender Antivírus.

Configurações de envio de amostra

Além de definir o nível de proteção na nuvem, você pode definir as configurações de envio de amostras. Você pode escolher entre várias opções:

  • Enviar amostras seguras automaticamente (o comportamento padrão)
  • Enviar todas as amostras automaticamente
  • Não enviar amostras

Dica

O uso da Send all samples automatically opção proporciona melhor segurança, pois os ataques de phishing são usados para uma grande quantidade de ataques de acesso inicial. Para informações sobre opções de configuração usando Intune, Gerenciador de Configurações, Group Policy ou PowerShell, veja Configurar proteção em nuvem no Microsoft Defender Antivirus.

Exemplos de metadados enviados ao serviço de proteção de nuvem

Os exemplos de metadados enviados para a proteção de nuvem no portal do Microsoft Defender Antivírus

A tabela a seguir lista exemplos de metadados enviados para análise pela proteção de nuvem:

Tipo Atributo
Atributos do computador OS version
Processor
Security settings
Atributos dinâmicos e contextuais Processo e instalação
ProcessName
ParentProcess
TriggeringSignature
TriggeringFile
Download IP and url
HashedFullPath
Vpath
RealPath
Parent/child relationships

Comportamental
Connection IPs
System changes
API calls
Process injection

Locale
Locale setting
Geographical location
Atributos de arquivo estáticos Hashes parciais e completos
ClusterHash
Crc16
Ctph
ExtendedKcrcs
ImpHash
Kcrc3n
Lshash
LsHashs
PartialCrc1
PartialCrc2
PartialCrc3
Sha1
Sha256

Propriedades do arquivo
FileName
FileSize

Informações do signatário
AuthentiCodeHash
Issuer
IssuerHash
Publisher
Signer
SignerHash

As amostras são tratadas como dados do cliente

Se você está se perguntando o que acontece com o envio de amostras, o Defender para Endpoint trata todas as amostras de arquivos como dados do cliente. A Microsoft respeita as opções geográficas e de retenção de dados que sua organização selecionou durante a integração ao Defender para Endpoint.

Além disso, o Defender for Endpoint recebeu várias certificações de conformidade, demonstrando a conformidade contínua com um sofisticado conjunto de controles de conformidade:

  • ISO 27001
  • ISO 27018
  • SOC I, II, III
  • PCI

Para obter mais informações, consulte os seguintes recursos:

Outros cenários de envio de amostras de arquivo

Há mais dois cenários em que o Defender para Endpoint pode solicitar uma amostra de arquivo que não esteja relacionada à proteção baseada em nuvem no Microsoft Defender Antivirus. Esses cenários são descritos na tabela a seguir:

Cenário Descrição
Coleta manual de amostras de arquivo no portal do Microsoft Defender Ao integrar dispositivos ao Defender para Ponto de Extremidade, você pode definir configurações para EDR (detecção e resposta de ponto de extremidade). Por exemplo, há uma configuração para habilitar coletas de amostra do dispositivo, que pode ser facilmente confundida com as configurações de envio de amostra descritas neste artigo.

A configuração EDR controla a coleta de amostras de arquivos de dispositivos quando solicitada por meio do portal do Microsoft Defender e está sujeita às funções e permissões já estabelecidas. Essa configuração pode permitir ou bloquear a coleta de arquivos do dispositivo para funcionalidades como análise detalhada no portal do Microsoft Defender. Se essa configuração não estiver definida, o padrão será habilitar a coleta de amostra.

Saiba mais sobre as definições de configuração do Defender para Ponto de Extremidade, confira Integrar dispositivos cliente Windows e Mac ao Microsoft Defender para Ponto de Extremidade
Análise automatizada de conteúdo de investigação e resposta Quando investigações automatizadas estão em execução em dispositivos (quando configuradas para serem executadas automaticamente em resposta a um alerta ou executadas manualmente), os arquivos identificados como suspeitos podem ser coletados dos pontos de extremidade para inspeção adicional. Se necessário, o recurso de análise de conteúdo de arquivo para investigações automatizadas pode ser desabilitado no portal do Microsoft Defender.

Os nomes de extensão de arquivo também podem ser modificados para adicionar ou remover extensões para outros tipos de arquivo que são enviados automaticamente durante uma investigação automatizada.

Para saber mais, consulte Gerenciar uploads de arquivos de automação.

Confira também