Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Defender para Ponto de Extremidade e Defender para Empresas incluem uma ampla gama de recursos para prevenir, detectar, investigar e responder a ameaças cibernéticas avançadas. Microsoft pré-configura o produto para ter um bom desempenho no sistema operacional em que ele está instalado. Na maioria dos casos, nenhuma outra alteração é necessária.
Apesar das configurações pré-configuradas, às vezes ocorre um comportamento inesperado. Por exemplo:
- Falsos positivos: arquivos, pastas ou processos que não são ameaças são detectados pelo Defender for Endpoint ou pelo Microsoft Defender Antivirus como maliciosos. Essas entidades são bloqueadas ou enviadas para quarentena, mesmo que não sejam uma ameaça.
- Problemas de desempenho: Os sistemas apresentam problemas de desempenho inesperados ao operar com o Defender para Endpoint ou o Antivírus do Microsoft Defender.
- Problemas de compatibilidade de aplicativos: os aplicativos apresentam comportamento inesperado quando executados com o Defender for Endpoint ou o Microsoft Defender Antivirus.
As seções a seguir descrevem os tipos de exclusões disponíveis no Defender para Endpoint e no Microsoft Defender Antivírus, bem como quando usar cada uma delas. Para obter um resumo de quais ferramentas de gerenciamento você pode usar para configurar cada tipo de exclusão, consulte Referência de Exclusões para Microsoft Defender para Ponto de Extremidade.
Note
Criar exclusões ou indicadores é uma das abordagens possíveis para resolver problemas com o Microsoft Defender para Endpoint ou o Antivírus do Microsoft Defender, mas muitas vezes há outras medidas que você pode adotar primeiro.
Tipos de exclusões
Há vários tipos de exclusões a serem consideradas. Alguns tipos de exclusões afetam vários recursos no Defender for Endpoint, enquanto outros tipos são específicos do Microsoft Defender Antivírus.
Para obter informações sobre indicadores, que são um mecanismo relacionado, mas separado, para permitir ou bloquear arquivos específicos, endereços IP, URLs e certificados, consulte Visão geral dos indicadores em Microsoft Defender para Ponto de Extremidade.
As tabelas a seguir resumem os tipos de exclusões que você pode definir, agrupadas se elas estão disponíveis em todas as plataformas ou apenas em Windows. Tenha em atenção o âmbito de cada tipo de exclusão.
Exclusões entre plataformas: essas exclusões estão disponíveis em dispositivos Windows, macOS e Linux.
Tipo de exclusão Scope Casos de uso Exclusões personalizadas Antivírus
Regras de redução da superfície de ataque (ASR)
Proteção de RedeUm ficheiro, pasta ou processo é identificado como malicioso, mesmo que não seja uma ameaça.
Um aplicativo apresenta problemas inesperados de desempenho ou de compatibilidade do aplicativo ao ser executado com o Defender for Endpoint.
No Windows, algumas regras de ASR respeitam as exclusões de arquivo e de pasta (caminho) do Microsoft Defender Antivirus.Indicadores de permissão para arquivo e certificado Antivírus
Regras do ASR
CFA (acesso controlado a pastas)Um arquivo ou processo assinado por um certificado é identificado como mal-intencionado, mesmo que não seja. Indicadores de domínio/URL e endereço IP Proteção de Rede
SmartScreen
Filtragem de Conteúdo WebO SmartScreen comunica um falso positivo.
Você quer ignorar um bloqueio da Filtragem de conteúdo da Web em um site específico.exclusões somente Windows: essas exclusões estão disponíveis somente em dispositivos Windows.
Tipo de exclusão Scope Casos de uso Exclusões de antivírus pré-configuradas Antivírus Microsoft Defender Antivírus exclui automaticamente alguns arquivos do sistema operacional e Windows Server funções, portanto, você não precisa definir essas exclusões por conta própria. Exclusões de regra ASR Regras do ASR Uma regra ASR causa um comportamento inesperado. Exclusões de pasta para automação Investigação e resposta automatizadas A investigação e a correção automatizadas executam uma ação em um arquivo, extensão ou diretório que deveria ser tratado manualmente. Exclusões de CFA CFA O CFA impede que um aplicativo acesse uma pasta protegida.
Note
As exclusões de processo afetam diretamente a proteção de rede em todas as plataformas e regras ASR no Windows. Uma exclusão de processo em qualquer sistema operacional (Windows, macOS ou Linux) impede que a proteção de rede inspecione o tráfego ou impoja regras para esse processo específico.
Exclusões de antivírus pré-configuradas
Você não precisa definir esses tipos de exclusão, mas é útil saber o que eles são e como eles funcionam. Microsoft Defender Antivírus pré-configura os seguintes tipos de exclusão:
-
Exclusões internas do Microsoft Defender Antivírus:
- Microsoft Defender Antivírus inclui exclusões internas para arquivos do sistema operacional em todas as versões de cliente e servidor com suporte do Windows. A lista é mantida atualizada conforme o cenário de ameaças muda. Para obter mais informações, consulte exclusões internas.
- Em versões com suporte do Windows Server, mais exclusões internas se aplicam a recursos de servidor, como Windows WINS (Serviço de Nome da Internet) e FRS (Serviço de Replicação de Arquivos). Para obter mais informações, consulte exclusões internas em Windows Server.
Exclusões automáticas Microsoft Defender Antivírus: exclusões automáticas para funções de servidor e recursos em Windows Server 2016 ou posterior (por exemplo, Serviço de Replicação de Arquivos, Hyper-V, SYSVOL, Active Directory e Servidor DNS). Quando você instala uma função, Microsoft Defender Antivírus inclui exclusões automáticas para a função de servidor e todos os arquivos que são adicionados durante a instalação da função.
Essas exclusões não são verificadas pela proteção em tempo real , mas ainda estão sujeitas a verificações antivírus rápidas, completas ou personalizadas.
Para obter mais informações, veja Exclusões automáticas de funções de servidor.
As exclusões automáticas se aplicam somente a funções Windows Server internas. Se você executar outras cargas de trabalho de servidor, como Exchange Server, Servidor do SharePoint ou SQL Server, provavelmente precisará definir exclusões antivírus personalizadas para elas. Para obter mais informações, consulte os seguintes artigos:
- Executando Windows software antivírus no Exchange Server
- Pastas a excluir de análises antivírus no Servidor do SharePoint
- Configurar o software antivírus para funcionar com o SQL Server
Você também pode consultar a documentação do editor de software.
Exclusões personalizadas
Microsoft Defender para Ponto de Extremidade e Microsoft Defender Antivírus permitem configurar exclusões personalizadas para otimizar o desempenho e evitar falsos positivos. As exclusões personalizadas que você pode definir variam de acordo com o sistema operacional.
macOS: você pode definir exclusões que se aplicam somente à verificação antivírus (verificações sob demanda, proteção em tempo real e monitoramento). Essas exclusões não se aplicam a detecção e resposta em pontos de extremidade (EDR), portanto os arquivos excluídos ainda podem disparar alertas de EDR e outras detecções. Os tipos de exclusão suportados incluem:
- Exclusões de extensão de arquivo: exclua todos os arquivos com uma extensão específica.
- Exclusões de arquivo: exclua um arquivo específico identificado pelo caminho completo.
- Exclusões de pasta: exclua todos os arquivos em uma pasta especificada recursivamente.
- Exclusões de processo: exclua um processo específico e todos os arquivos abertos por ele.
Para obter mais informações, consulte Configurar e validar exclusões para Microsoft Defender para Ponto de Extremidade no macOS.
Linux: você pode configurar exclusões como exclusões de antivírus (aplicadas à proteção em tempo real, verificações sob demanda e monitoramento de comportamento, mantendo a visibilidade do EDR) ou como exclusões globais (aplicadas no nível do sensor, ativando o mudo das detecções antivírus e dos alertas de EDR). Os tipos de exclusão suportados incluem:
- Exclusões de extensão de arquivo: excluir todos os arquivos com uma extensão específica (não disponível para exclusões globais).
- Exclusões de arquivo: exclua um arquivo específico identificado pelo caminho completo.
- Exclusões de pasta: exclua todos os arquivos em uma pasta especificada recursivamente.
- Exclusões de processo: exclua um processo específico (por caminho completo ou nome de arquivo) e todos os arquivos abertos por ele.
Para mais informações, consulte Configurar e validar exclusões para o Microsoft Defender para Endpoint no Linux.
Windows: você pode configurar Microsoft Defender Antivírus para excluir combinações de processos, arquivos, pastas (caminhos) e extensões de verificações agendadas, verificações sob demanda, proteção em tempo real e detecções de PUA (aplicativo potencialmente indesejado). Essas exclusões se aplicam somente à verificação antivírus. Eles não se aplicam ao EDR, portanto, os arquivos excluídos ainda podem disparar alertas EDR. Para excluir arquivos de todas as funcionalidades do Defender for Endpoint, use indicadores personalizados. Os tipos de exclusão suportados incluem:
- Exclusões de arquivo e pasta: exclua um arquivo específico ou tudo em uma pasta. Também conhecido como exclusões de caminho.
- Exclusões de extensão de arquivo: exclua qualquer arquivo que tenha uma extensão específica, independentemente do local.
- Exclusões de processo: exclua todos os arquivos abertos por um processo específico.
- Exclusões contextuais: restrinja uma exclusão de caminho para que ela se aplique somente em um contexto específico, como somente quando um processo específico abrir o arquivo.
Para obter mais informações, consulte Exclusões no Microsoft Defender Antivírus.
Exclusões de regra de redução da superfície de ataque
As regras de redução da superfície de ataque (ASR) bloqueiam o comportamento de software de risco, mas algumas aplicações legítimas envolvem este comportamento de risco (por exemplo, iniciar ficheiros executáveis que transferem e executam outros ficheiros). Algumas regras de ASR respeitam as exclusões do Microsoft Defender Antivirus. As regras de ASR também oferecem suporte a exclusões globais de regras de ASR e a exclusões por regra de ASR.
Para obter mais informações, veja Exclusões de ficheiros e pastas para regras ASR.
Exclusões de pasta de automação
As exclusões de pastas de automação se aplicam à investigação e correção automatizadas no Plano 2 do Microsoft Defender for Ponto de Extremidade, que examina os alertas e toma providências imediatas para resolver violações detectadas. Quando um alerta dispara uma investigação automatizada, a investigação chega a um veredicto (Mal-intencionado, suspeito ou nenhuma ameaça encontrada) para cada evidência. Dependendo do nível de automação e de outras configurações de segurança, as ações de correção ocorrem automaticamente ou depois que sua equipe de operações de segurança as aprova.
Para obter mais informações, veja Gerir exclusões de pastas de automatização.
Exclusões de acesso controlado a pastas
O CFA (acesso controlado a pastas) protege seus dados bloqueando aplicativos não confiáveis de alterar arquivos em pastas protegidas em dispositivos Windows. Por padrão, o CFA protege pastas comuns do sistema e você pode adicionar outras pastas. Se o CFA bloquear um aplicativo em que você confia, você poderá definir uma exclusão para permitir que o aplicativo modifique arquivos em pastas protegidas.
Para obter mais informações, consulte Configurar o acesso controlado à pasta.
Ações de remediação personalizadas
Quando Microsoft Defender Antivírus deteta uma potencial ameaça durante a execução de uma análise, tenta remediar ou remover a ameaça detetada. Pode definir ações de remediação personalizadas para configurar a forma como Microsoft Defender Antivírus deve lidar com determinadas ameaças, se um ponto de restauro deve ser criado antes da remediação e quando as ameaças devem ser removidas.
Para obter mais informações, veja Configure remediation actions for Microsoft Defender Antivirus detections (Configurar ações de remediação para deteções de antivírus Microsoft Defender).
Como as exclusões e os indicadores são avaliados
A maioria das organizações tem vários tipos de exclusões e indicadores para determinar se os usuários devem ser capazes de acessar e usar um arquivo ou processo. Em dispositivos Windows, essas exclusões e indicadores são processados em uma ordem específica para que os conflitos de política sejam tratados sistematicamente.
É assim que funciona. A avaliação é interrompida na primeira condição que se aplica:
- Se o arquivo não for permitido pelas políticas do modo de imposição do Windows Defender Application Control e do AppLocker, ele será bloqueado.
- Caso contrário, se o arquivo estiver incluído em uma exclusão do Microsoft Defender Antivirus, ele será permitido.
- Caso contrário, se o arquivo tiver um indicador de arquivo de bloqueio ou aviso, ele será bloqueado ou avisado.
- Caso contrário, se o arquivo for bloqueado pelo SmartScreen, ele será bloqueado.
- Caso contrário, se o arquivo for permitido por um indicador de permissão de arquivo, o arquivo será permitido.
- Caso contrário, se o arquivo for bloqueado por regras de redução da superfície de ataque, acesso controlado à pasta ou proteção antivírus, ele será bloqueado.
- Caso contrário, o arquivo é permitido.
Como os conflitos de políticas são tratados
Nos casos em que os indicadores do Defender para Endpoint entram em conflito, eis o que esperar:
Se existirem indicadores de ficheiros em conflito, é aplicado o indicador que utiliza o hash mais seguro. Por exemplo, SHA256 tem precedência sobre SHA-1, que tem precedência sobre MD5.
Se houver indicadores de URL conflitantes, o indicador mais específico será usado.
- Para Microsoft Defender SmartScreen, é aplicado um indicador que utiliza o caminho de URL mais longo. Por exemplo,
www.contoso.com/admin/tem precedência sobrewww.contoso.com. - A proteção de rede impõe principalmente no nível de domínio, embora possa bloquear caminhos de URL específicos em alguns cenários.
- Para Microsoft Defender SmartScreen, é aplicado um indicador que utiliza o caminho de URL mais longo. Por exemplo,
Se existirem indicadores semelhantes para um ficheiro ou processo com ações diferentes, o indicador que está no âmbito de um grupo de dispositivos específico tem precedência sobre um indicador que visa todos os dispositivos.
Como funciona a investigação e a correção automatizadas
As capacidades automatizadas de investigação e remediação no Defender para Endpoint determinam primeiro um veredicto para cada prova e, em seguida, tomam uma ação consoante os indicadores do Defender para Endpoint. Como resultado, um arquivo ou processo pode receber um veredicto de "bom" (o que significa que não foram encontradas ameaças) e ainda assim ser bloqueado se houver um indicador com essa ação. Da mesma forma, uma entidade pode receber um veredito de "ruim" (o que significa que foi classificada como maliciosa) e, ainda assim, receber uma autorização se houver um indicador com essa ação.
Para obter mais informações, consulte o mecanismo de investigação e correção automatizados.
Alternativas e etapas a serem consideradas antes de criar uma exclusão
Criar uma exclusão ou um indicador de permissão cria uma lacuna de proteção. Use essas técnicas somente depois de determinar a causa raiz do problema. Até lá, considere alternativas como enviar um arquivo para Microsoft para análise ou suprimir um alerta.
A lista a seguir descreve cenários comuns e as etapas a serem consideradas antes de criar um indicador de exclusão ou de permissão.
Falso positivo: uma entidade, como um arquivo ou um processo, foi detectada e identificada como mal-intencionada, mesmo que a entidade não seja uma ameaça. Etapas a serem consideradas:
- Examine e classifique os alertas que foram gerados como resultado da entidade detectada.
- Suprimir um alerta para uma entidade conhecida.
- Examine as ações de correção que foram executadas para a entidade detectada.
- Envie o falso positivo para Microsoft para análise.
- Defina um indicador ou uma exclusão para a entidade (somente se necessário).
Problemas de desempenho. Por exemplo:
- Um sistema tem alto uso da CPU ou outros problemas de desempenho.
- Um sistema apresenta problemas de vazamento de memória.
- Um aplicativo é lento para carregar em dispositivos.
- Um aplicativo é lento para abrir um arquivo em dispositivos.
Etapas a serem consideradas:
- Colete dados de diagnóstico para Microsoft Defender Antivírus.
- Se você estiver usando uma solução antivírus não Microsoft, verifique com o fornecedor se há problemas conhecidos com produtos antivírus.
- Examine os logs de desempenho (consulte Solucionar problemas de desempenho Microsoft Defender Antivírus com o WPRUI) para determinar o impacto estimado no desempenho. Para problemas específicos de desempenho relacionados com o Antivírus Microsoft Defender, utilize o Analisador de desempenho para Microsoft Defender Antivírus.
- Defina uma exclusão para Microsoft Defender Antivírus (se necessário).
- Crie um indicador para Microsoft Defender para Endpoint (somente se necessário).
Problemas de compatibilidade com produtos antivírus não Microsoft. Por exemplo, o Defender para Endpoint conta com atualizações da inteligência de segurança para dispositivos, estejam eles executando o Antivírus Microsoft Defender ou uma solução antivírus que não seja da Microsoft. Etapas a serem consideradas:
- Se você estiver usando um produto antivírus não Microsoft como sua solução antivírus/antimalware principal, defina Microsoft Defender Antivírus para o modo passivo.
- Se você estiver mudando de uma solução antivírus/antimalware não Microsoft para Defender para Ponto de Extremidade, consulte Fazer a mudança para Defender para Ponto de Extremidade. Estas diretrizes incluem Exclusões que talvez seja necessário definir para o Microsoft Defender Antivirus e informações de solução de problemas (caso algo dê errado durante a migração).
Compatibilidade com aplicativos. Por exemplo, os aplicativos estão falhando ou experimentando comportamentos inesperados depois que um dispositivo é integrado ao Microsoft Defender para Ponto de Extremidade. Veja como tratar comportamentos indesejados no Microsoft Defender para Ponto de Extremidade com exclusões, indicadores e outras técnicas.
Enviar arquivos para análise
Se tiver um ficheiro que considere que foi detetado incorretamente como software maligno (um falso positivo) ou um ficheiro que suspeita ser software maligno, mesmo que não tenha sido detetado (um falso negativo), pode submeter o ficheiro à Microsoft para análise. Seu envio é verificado imediatamente e, em seguida, revisado por analistas de segurança Microsoft. Você pode verificar o status do envio na página de histórico de envio.
Submeter ficheiros para análise ajuda a reduzir falsos positivos e falsos negativos para todos os clientes. Para obter mais informações, consulte os seguintes artigos:
- Enviar arquivos para análise
- Enviar arquivos no portal do Microsoft Defender (somente para o Plano 2 do Defender para Ponto de Extremidade ou Microsoft Defender XDR)
Suprimir alertas
Se estiver a receber alertas no portal do Microsoft Defender para ferramentas ou processos que sabe que não são realmente uma ameaça, pode suprimir esses alertas.
Para suprimir um alerta, crie uma regra de supressão e especifique quais ações tomar para esse alerta em outros alertas idênticos. Você pode criar regras de supressão para um alerta específico em um único dispositivo ou para todos os alertas que têm o mesmo título em sua organização.
Para obter mais informações, consulte os seguintes artigos:
- Suprimir alertas
- Blogue da Comunidade Tecnológica: Introdução à nova experiência de supressão de alertas (para o Defender para Endpoint)