Dispositivos no Microsoft Defender para Ponto de Extremidade

Os dispositivos são a base das suas operações de segurança no Microsoft Defender para Ponto de Extremidade. Compreender como os dispositivos aparecem no seu ambiente, como geri-los eficazmente e como organizá-los para ações de segurança é essencial para proteger a sua organização.

O que são dispositivos no Defender para Endpoint?

Os dispositivos no Microsoft Defender para Endpoint incluem qualquer dispositivo que envie telemetria de segurança ao serviço. Isso inclui:

  • Computadores e dispositivos móveis: Estações de trabalho, servidores, portáteis e dispositivos móveis (Windows, macOS, Linux, iOS, Android)
  • Dispositivos de rede: Routers, comutadores e outra infraestrutura de rede
  • Dispositivos IoT/OT: impressoras, câmaras, sistemas de controlo industrial e dispositivos de tecnologia operacional

Os dispositivos aparecem no inventário através de dois métodos principais:

  • Integração: dispositivos que você integra explicitamente ao Defender para Ponto de Extremidade com o agente completo instalado. Dispositivos integrados exibem um Status de integração de Integrado e normalmente têm um estado de integridade do sensor Ativo. Uma vez que o agente está instalado, o Defender para Endpoint pode recolher dados de segurança detalhados destes dispositivos, incluindo alertas, vulnerabilidades e inventário de software. Para obter mais informações, consulte Integrar dispositivos ao Microsoft Defender para Ponto de Extremidade.
  • Deteção: dispositivos detetados automaticamente na sua rede sem um agente instalado. A deteção ocorre através de pontos finais integrados que observam o tráfego de rede (deteção básica) ou pesquisam ativamente o ambiente (deteção padrão). Os dispositivos detectados mostram o status de integraçãoPode ser integrado, Não suportado ou Informações insuficientes. Para obter mais informações, veja Descrição geral da deteção de dispositivos.
  • Dispositivos IoT e OT: os dispositivos IoT e de tecnologia operacional (OT), como impressoras, câmaras e sistemas de controlo industrial, aparecem no inventário quando ativa Microsoft Defender para IoT no portal do Defender. Estes dispositivos são apresentados no separador Dispositivos IoT/OT e incluem campos adicionais, como o tipo de dispositivo, subtipo, fornecedor e modelo.

A coluna Fontes de descoberta no inventário de dispositivos informa como cada dispositivo foi descoberto: MDE (descoberto pelo sensor do Defender para Endpoint), Microsoft Defender para IoT (descoberto pelo Defender para IoT) e outras fontes. Utilize esta coluna para compreender o motivo pelo qual um dispositivo é apresentado e se necessita de integração.

O ciclo de vida e o percurso do dispositivo

A gestão de dispositivos no Defender para Endpoint segue um ciclo de vida previsível. A tabela seguinte descreve as principais fases, tarefas, funções envolvidas e documentação relacionada:

Etapa Tarefas Funções envolvidas Saiba mais
Detetar e integrar dispositivos • Detetar dispositivos na sua rede
• Integrar dispositivos com o agente do Defender para Endpoint
• Ver dispositivos no inventário de dispositivos
• Avaliar níveis de risco e pontuações de exposição
Administrador de Segurança
Operações de TI
Explorar dispositivos no inventário de dispositivos
Adicionar dispositivos
Configurar a descoberta de dispositivos
Gerenciar escopo e relevância • Filtrar dispositivos transitórios (automático)
• Excluir dispositivos da gestão de vulnerabilidades (manual)
• Determinar que dispositivos necessitam de atenção de segurança
Administrador de Segurança Gerir o âmbito e a relevância do dispositivo
Classificar e organizar com etiquetas e exclusões • Adicionar etiquetas manuais a dispositivos individuais
• Criar etiquetas dinâmicas com regras
• Organizar dispositivos em grupos significativos
• Aplicar etiquetas para contexto empresarial
Administrador de Segurança
Analista de Segurança
Criar e gerenciar marcas de dispositivo
Dispositivos de destino para ações de segurança • Utilizar grupos de dispositivos para acesso baseado em funções
• Recolher telemetria personalizada de grupos de dispositivos
• Aplicar regras de automatização a dispositivos etiquetados
• Implementar políticas de segurança em grupos de dispositivos
Administrador de Segurança
Analista de Segurança
Criar e gerir etiquetas de dispositivos e dispositivos de destino
Recolha de dados personalizada
Investigar dispositivos • Ver a linha do tempo do dispositivo
• Investigar alertas e incidentes
• Identificar dispositivos com acesso à Internet
• Investigar ameaças entre grupos de dispositivos
• Tomar medidas de resposta
Analista de Segurança
Administrador de Segurança
Investigar dispositivos
Ver linha do tempo do dispositivo
Identificar dispositivos com acesso à Internet
Monitorizar e manter • Monitorizar status de estado de funcionamento do dispositivo
• Corrigir sensores em mau estado de funcionamento
• Rever relatórios de estado de funcionamento do sensor
• Acompanhar o status da integração inicial
Operações de TI
Administrador de Segurança
Corrigir sensores não íntegros
Relatórios de estado de funcionamento do dispositivo

Segmentação por dispositivo

A filtragem de dispositivos utiliza etiquetas de dispositivos para identificar que dispositivos devem receber ações de segurança específicas. Em vez de gerenciar dispositivos individualmente, o direcionamento permite organizar dispositivos em grupos significativos e aplicar configurações, políticas ou regras de coleta de dados em grande escala.

Etiquetas vs. grupos

Tags de dispositivo são rótulos que você atribui aos dispositivos — manualmente ou por meio de regras dinâmicas — para identificar o contexto de negócios, como departamento, localização ou criticidade. Todos os utilizadores podem ver dispositivos etiquetados. As etiquetas por si só não controlam o acesso nem aplicam políticas de segurança; fornecem a base organizacional para filtragem.

Os grupos de dispositivos baseiam-se em etiquetas para controlar as equipas de segurança que podem aceder e gerir dispositivos específicos. Quando cria um grupo de dispositivos, define regras correspondentes (muitas vezes com base em etiquetas), define níveis de remediação automatizadas e atribui Microsoft Entra grupos de utilizadores. Os grupos de dispositivos ativam o controlo de acesso baseado em funções (RBAC) para que, por exemplo, uma equipa de segurança regional veja apenas os dispositivos na respetiva geografia. Para obter instruções detalhadas, veja Criar e gerir grupos de dispositivos.

Etiquetas dinâmicas vs. etiquetas manuais

As etiquetas manuais são etiquetas personalizadas que aplica diretamente a dispositivos individuais através do portal ou da API. São rápidas a configurar e são úteis para necessidades ad-hoc, como etiquetar dispositivos durante uma investigação ativa. No entanto, não dimensionam bem e necessitam de atualizações manuais. As etiquetas manuais não são suportadas para recolha de dados personalizados ou alguns cenários de automatização.

As etiquetas dinâmicas são aplicadas automaticamente com base nas regras que define na Gestão de Regras de Recursos. São atualizadas à medida que as propriedades do dispositivo mudam (aproximadamente a cada hora), são dimensionadas para milhares de dispositivos e são necessárias para capacidades avançadas, como a recolha de dados personalizada. Utilize etiquetas dinâmicas sempre que precisar de etiquetas para se manter atualizado sem esforço manual.

Importante

Muitas funcionalidades avançadas do Defender para Endpoint, incluindo a recolha de dados personalizados, requerem etiquetas dinâmicas. As etiquetas manuais não são suportadas para estes cenários.

Cenários de direcionamento

A tabela a seguir resume cenários comuns em que o direcionamento de dispositivos impulsiona as operações de segurança.

Cenário Abordagem Exemplo
Escopo das investigações Identifique dispositivos por departamento ou incidente e, em seguida, filtre alertas e consultas de investigação avançadas por etiqueta. Investigue todos os dispositivos Finance-Department em busca de movimentação lateral suspeita.
Recolher telemetria especializada Crie etiquetas dinâmicas para dispositivos de destino e, em seguida, crie regras de recolha de dados personalizadas. Requer etiquetas dinâmicas e uma área de trabalho Microsoft Sentinel. Recolha eventos de acesso a ficheiros de Database-Servers para monitorizar o acesso aos dados.
Automatizar ações de resposta Definir respostas automatizadas para grupos de dispositivos com base em etiquetas. Isolar automaticamente Public-Kiosk dispositivos quando for detectado malware de alta severidade.
Controlar o acesso dos analistas (RBAC) Crie grupos de dispositivos com base em marcas e atribua-os às equipes de segurança do Microsoft Entra. Conceder à Equipe de Segurança Financeira acesso apenas a dispositivos Finance-Department.
Implementar regras ASR por tipo de dispositivo Aplique diferentes políticas de redução da superfície de ataque a diferentes grupos baseados em etiquetas. Bloqueio agressivo em Internet-Facing-Servers; modo de teste em Development-Machines.
Impor Acesso Condicional Utilize os níveis de risco do dispositivo e a associação a grupos para informar as decisões de acesso. Exigir MFA para High-Risk-Devices acessar aplicações sensíveis.
Organizar por geografia Etiquetar dispositivos por região ou site para operações de segurança distribuídas. A equipa de segurança da EMEA monitoriza e responde aos Location-EMEA dispositivos.
Gerir o ciclo de vida do dispositivo Etiquetar dispositivos por fase operacional (Produção, Teste, Desativação). Aplicar controles completos à Produção; monitoramento reduzido para Desativação.
Testar novas funcionalidades de segurança Aplique etiquetas manuais a um grupo piloto, implemente a funcionalidade no modo de teste e, em seguida, expanda. Identifique 20 dispositivos com ASR-Pilot-2026, teste a nova regra, refine e, em seguida, implemente amplamente.

Para obter instruções passo a passo sobre como criar etiquetas e grupos de dispositivos, consulte Criar e gerir etiquetas de dispositivos e dispositivos de destino.

Ações de segurança baseadas em direcionamento

As etiquetas e grupos de dispositivos permitem-lhe aplicar operações de segurança em várias áreas:

Ação de segurança Descrição Cenários Saiba mais
Investigações e investigação de ameaças Filtrar alertas e restringir as investigações a grupos específicos de dispositivos • Investigar todos os dispositivos do "Departamento Financeiro" em busca de atividades suspeitas
• Investigar ameaças em "Windows-Servers" numa região específica
• Controlar dispositivos envolvidos num comprometimento através de etiquetas de incidente
Busca avançada
Recolha de dados personalizada Coletar telemetria especializada de dispositivos com tags dinâmicas • Recolher eventos de ficheiros de "Database-Servers"
• Capturar conexões de rede de "Developer-Workstations"
• Monitorizar a execução de scripts em "Administrative-Systems"
Recolha de dados personalizada
Criar regras de recolha de dados personalizadas
Regras de automatização Aplicar ações de resposta automatizadas a categorias de dispositivos • Isolar automaticamente dispositivos "Quiosque Público" se malware for detectado
• Executar coleta forense em "Servidores Críticos" durante incidentes
• Restringir o acesso de dispositivos BYOD a recursos confidenciais
Resposta e investigação automatizadas
Grupos de dispositivos para acesso baseado em funções Controlar os analistas de segurança que podem ver e agir em dispositivos específicos • A Equipe de Segurança Financeira gerencia apenas dispositivos "Finance-Department"
• As equipes regionais gerenciam dispositivos em suas respectivas localizações geográficas
• Os analistas júnior acessam apenas grupos de dispositivos não produtivos
Criar e gerenciar grupos de dispositivos
Regras da redução da superfície de ataque Implementar diferentes controlos de segurança em diferentes tipos de dispositivos • Regras de bloqueio estritas em "servidores expostos à Internet"
• Modo de teste em "Development-Machines"
• Padrão de referência para estações de trabalho de uso geral
Regras da redução da superfície de ataque
Políticas de Acesso Condicional Impor controlos de acesso com base na postura e etiquetas de segurança do dispositivo • Exigir MFA para "Dispositivos de Alto Risco"
• Bloquear "Dispositivos Não Conformes" dos recursos empresariais
• Permitir o acesso limitado "Managed-BYOD" aos serviços aprovados
Acesso Condicional com o Intune