Habilitar o acesso condicional para proteger melhor usuários, dispositivos e dados

Overview

O Acesso Condicional é um recurso que ajuda você a proteger melhor seus usuários e informações corporativas, garantindo que apenas dispositivos seguros tenham acesso aos aplicativos.

Com o Acesso Condicional, você pode controlar o acesso às informações da empresa com base no nível de risco de um dispositivo. O Acesso Condicional ajuda a manter usuários confiáveis em dispositivos confiáveis usando aplicativos confiáveis.

Você pode definir condições de segurança sob as quais dispositivos e aplicativos podem ser executados e acessar informações de sua rede, impondo políticas para impedir que aplicativos sejam executados até que um dispositivo retorne a um estado compatível.

A implementação do Acesso Condicional no Defender for Endpoint baseia-se nas políticas de conformidade de dispositivo do Microsoft Intune (Intune) e nas políticas de Acesso Condicional do Microsoft Entra.

Essa implementação requer Microsoft Intune. O Intune é um produto separado que não faz parte do Microsoft Defender para Ponto de Extremidade, e não está incluído em todas as assinaturas. Você precisa de licenças que suportem Defender for Endpoint, Intune e Acesso condicional do Microsoft Entra. Para mais informações, consulte os requisitos de licença da política de licenciamento Microsoft Intune e Política de Acesso Condicional.

Uma política de conformidade do dispositivo é usada com o Acesso Condicional para permitir que apenas dispositivos que atendem a uma ou mais regras de política de conformidade do dispositivo acessem aplicativos.

Compreender o fluxo de Acesso Condicional

O Acesso Condicional é implementado para que, quando uma ameaça for vista em um dispositivo, o acesso ao conteúdo confidencial seja bloqueado até que a ameaça seja corrigida.

O fluxo começa com dispositivos sendo vistos como tendo um risco baixo, médio ou alto. As determinações de baixo, médio ou alto risco são enviadas para o Intune.

Dependendo de como você configura políticas no Intune, o Acesso Condicional pode ser configurado para que, quando determinadas condições forem atendidas, a política de Acesso Condicional seja aplicada.

Por exemplo, você pode configurar o Intune para aplicar o Acesso Condicional em dispositivos com alto risco.

No Intune, uma política de conformidade do dispositivo é usada com o Acesso Condicional do Microsoft Entra para bloquear o acesso aos aplicativos. Paralelamente, é lançado um processo automatizado de investigação e remediação.

Um usuário ainda pode usar o dispositivo enquanto a investigação e a correção automatizadas estão ocorrendo, mas o acesso aos dados corporativos fica bloqueado até que a ameaça seja totalmente corrigida.

Para resolver o risco encontrado em um dispositivo, você precisa retornar o dispositivo a um estado compatível. Um dispositivo retorna a um estado de conformidade quando não há nenhum risco visto nele.

Há três maneiras de lidar com um risco:

  1. Use a remediação manual ou automatizada.
  2. Corrigir alertas ativos no dispositivo. Resolver os alertas ativos remove o risco associado ao dispositivo.
  3. Você pode remover o dispositivo das políticas ativas e, consequentemente, o Acesso Condicional não será aplicado ao dispositivo.

A correção manual requer que um administrador do Secops investigue um alerta e resolva o risco visto no dispositivo. Para obter as configurações de correção automatizadas, consulte Configurar Acesso Condicional.

Quando o risco é removido por meio de correção manual ou automatizada, o dispositivo retorna a um estado compatível e o acesso aos aplicativos é concedido.

O seguinte exemplo de sequência de eventos explica o Acesso Condicional em ação:

  1. Um usuário abre um arquivo malicioso e o Defender para Endpoint marca o dispositivo como de risco alto.
  2. A avaliação de alto risco é encaminhada ao Intune. Paralelamente, uma investigação automatizada é iniciada para corrigir a ameaça identificada. Uma correção manual também pode ser feita para corrigir a ameaça identificada.
  3. Com base na política criada no Intune, o dispositivo é marcado como não compatível. A avaliação de não conformidade é então comunicada ao Microsoft Entra ID pela política de Acesso Condicional do Intune. No Microsoft Entra ID, a política correspondente é aplicada para bloquear o acesso a aplicativos.
  4. A investigação e a correção manuais ou automatizadas são concluídas e a ameaça é removida. O Defender para Endpoint identifica que não há risco no dispositivo, e o Intune avalia o dispositivo como em conformidade. Microsoft Entra ID aplica a política de Acesso Condicional, que permite o acesso aos aplicativos.
  5. Os usuários agora podem acessar aplicativos.