Criar indicadores para certificados no Microsoft Defender para Ponto de Extremidade

Este artigo mostra como criar indicadores baseados em certificado em Microsoft Defender para Ponto de Extremidade para permitir ou bloquear aplicativos assinados. Alguns casos de utilização comuns incluem:

  • Cenários em que precisa de implementar tecnologias de bloqueio, como regras de redução da superfície de ataque , mas precisa de permitir comportamentos de aplicações assinadas ao adicionar o certificado na lista de permissões.
  • Bloquear a utilização de uma aplicação assinada específica na sua organização. Ao criar um indicador para bloquear o certificado da aplicação, Microsoft Defender Antivírus impede execuções de ficheiros (bloquear e remediar) e a investigação e remediação automatizadas comportam-se da mesma forma.

Antes de começar

É importante compreender os seguintes requisitos antes de criar indicadores para certificados:

  • Esta funcionalidade está disponível se a sua organização utilizar Microsoft Defender Antivírus (no modo ativo) e a proteção baseada na cloud estiver ativada. Para obter mais informações, veja Gerir a proteção baseada na cloud.

  • A versão do cliente antimalware tem de ser 4.18.1901.x ou posterior.

  • Suportado em computadores em Windows 10, versão 1703 ou posterior, Windows Server 2012 R2 e posterior, ou Azure Stack HCI OS, versão 23H2 e posterior.

    Observação

    Windows Server 2016 e Windows Server 2012 R2 devem ser integrados usando as instruções em Integrar o Windows Server 2012 R2 e o Windows Server 2016 ao Microsoft Defender para Ponto de Extremidade para que os indicadores baseados em certificado funcionem.

  • As definições de proteção contra vírus e ameaças têm de estar atualizadas.

  • Este recurso permite inserir arquivos com extensões .CER ou .PEM.

Importante

  • Um certificado final válido é um certificado de assinatura que possui uma cadeia de certificação válida e deve estar encadeado à Autoridade de Certificação Raiz (AC) em que a Microsoft confia. Como alternativa, um certificado personalizado (autoassinado) pode ser usado desde que seja confiável pelo cliente (o certificado de Autoridade de Certificação Raiz é instalado no Computador Local 'Autoridades de Certificação Raiz Confiáveis').
  • Os filhos ou pai dos IOCs de certificado para permitir/bloquear não estão incluídos na funcionalidade de IoC para permitir/bloquear; somente há suporte para certificados folha.
  • Os certificados assinados pela Microsoft não podem ser bloqueados.

Observação

Em situações em que um indicador baseado em certificado está configurado para Bloquear, mas um indicador hash de ficheiro para um dos respetivos ficheiros assinados está configurado para Permitir, esta configuração não é suportada por predefinição. Indicadores baseados em certificados têm maior precedência no pipeline de avaliação do Microsoft Defender para Ponto de Extremidade e sempre terão precedência sobre indicadores de permissão baseados em hash de arquivo. Uma configuração que simultaneamente:

  • bloqueia um certificado, e
  • tenta permitir um dos respetivos arquivos assinados via hash de arquivo

não é suportado. Os indicadores baseados em certificados têm precedência e, por conseguinte, o ficheiro continuará a ser bloqueado.

Criar um indicador para certificados na página de configurações

Use as etapas a seguir para criar um indicador de certificado na página Configurações.

Importante

A criação ou remoção de um certificado indicador de comprometimento (IoC) pode levar até 3 horas.

  1. No painel de navegação, selecione Configurações>Endpoints>Indicadores (em Regras).

  2. Selecione Adicionar indicador.

  3. Especifique os seguintes detalhes:

    • Indicador: especifique os detalhes da entidade e defina a expiração do indicador.
    • Ação: especifique a ação a executar e forneça uma descrição.
    • Âmbito: defina o âmbito do grupo de máquinas.
  4. Reveja os detalhes no separador Resumo e, em seguida, selecione Guardar.