Configurar políticas antimalware para caixas de correio na nuvem

Dica

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

Em todas as organizações com caixas de correio na nuvem, as mensagens de e-mail são automaticamente protegidas contra software maligno. A Microsoft utiliza políticas antimalware para definições de proteção contra software maligno relacionadas com o e-mail. Para obter mais informações, veja Proteção antimalware.

A política antimalware predefinida aplica-se automaticamente a todos os destinatários. Para uma maior granularidade, também pode criar políticas antimalware personalizadas que se aplicam a utilizadores, grupos ou domínios específicos na sua organização.

Dica

A política antimalware predefinida aplica-se ao e-mail de entrada e saída. As políticas antimalware personalizadas aplicam-se apenas ao e-mail de entrada.

Em vez de criar e gerir políticas antimalware personalizadas, recomendamos que ative e adicione todos os utilizadores às políticas de segurança predefinidas Standard e/ou Estritas. Para obter mais informações, veja Configurar políticas de ameaças.

Para compreender como funciona a proteção contra ameaças no Microsoft Defender para Office 365, veja Proteção passo a passo contra ameaças no Microsoft Defender para Office 365.

Pode configurar políticas antimalware no portal do Microsoft Defender ou no Exchange Online PowerShell.

Do que você precisa saber para começar?

  • Abra o portal Microsoft Defender em https://security.microsoft.com. Para aceder diretamente à página Antimalware , utilize https://security.microsoft.com/antimalwarev2.

  • Para se conectar ao PowerShell do Exchange Online, confira Conectar ao PowerShell do Exchange Online.

  • É necessário ter permissões atribuídas antes de executar os procedimentos descritos neste artigo. Você tem as seguintes opções:

    • Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR (Se Colaboração de & email>Defender para Office 365 estiver Ativa. Afeta apenas o portal do Defender, não o PowerShell): Autorização e configurações/Configurações de segurança/Configurações de segurança principais (gerenciar) ou Autorização e configurações/Configurações de segurança/Configurações de segurança principais (ler).

    • permissões de Exchange Online:

      • Adicionar, modificar e eliminar políticas: associação aos grupos de funções Gestão da Organização ou Administrador de Segurança .
      • Acesso somente leitura às políticas: associação nos grupos de funções Leitor Global, Leitor de Segurança ou Gerenciamento da Organização Somente para Exibição.
    • permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.

      Importante

      * A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

    Dica

    Se as alterações de política não forem guardadas com um erro 403 ou CmdletAccessDeniedException e tiver verificado que tem as permissões necessárias, o problema poderá estar relacionado com um Exchange Online problema de configuração do controlo de acesso baseado em funções (RBAC). Algumas organizações necessitam de uma atualização da configuração RBAC de back-end antes de as alterações de política serem bem-sucedidas. Se o problema persistir, contacte Suporte da Microsoft e faça referência a "Atualização da configuração RBAC".

  • Para obter as nossas definições recomendadas para políticas antimalware para e-mail no Microsoft 365, consulte Definições de política antimalware.

    Dica

    As definições nas políticas antimalware predefinidas ou personalizadas são ignoradas se um destinatário também estiver incluído nas políticas de segurança predefinidas Standard ou Estritas. Para obter mais informações, consulte Ordem e precedência da proteção de e-mail.

Utilizar o portal Microsoft Defender para criar políticas antimalware

  1. No portal do Microsoft Defender em https://security.microsoft.com, vá para Email & colaboração>Políticas & regras>Políticas contra ameaças>Anti-Malware na seção Políticas. Para aceder diretamente à página Antimalware , utilize https://security.microsoft.com/antimalwarev2.

  2. Na página Antimalware , selecione Criar para abrir o novo assistente de política antimalware.

  3. Na página Nomear política, defina as seguintes configurações:

    • Nome: insira um nome exclusivo e descritivo para a política.
    • Descrição: insira uma descrição opcional para a política.

    Quando tiver terminado na página Atribuir um nome à política , selecione Seguinte.

  4. Na página Utilizadores e domínios , identifique os destinatários internos aos quais a política se aplica (condições do destinatário):

    • Utilizadores: as caixas de correio especificadas ou os utilizadores de correio.

    • Grupos:

      • Membros dos grupos de distribuição especificados ou dos grupos de segurança habilitados para email (grupos de distribuição dinâmicos não são suportados).
      • Os Grupos do Microsoft 365 especificados (grupos de membros dinâmicos no Microsoft Entra ID não são suportados).
    • Domínios: todos os destinatários na organização com um endereço de email principal no domínio aceite especificado.

      Dica

      Os subdomínios são automaticamente incluídos, a menos que os exclua especificamente. Por exemplo, uma política que inclua contoso.com também inclui marketing.contoso.com, a menos que exclua marketing.contoso.com.

    Clique na caixa apropriada, comece a digitar um valor e selecione o valor desejado dos resultados. Repita esse processo quantas vezes for necessário. Para remover um valor existente, selecione junto ao valor.

    Para usuários ou grupos, você pode usar a maioria dos identificadores (nome, nome de exibição, alias, endereço de email, nome da conta etc.), mas o nome de exibição correspondente será mostrado nos resultados. Para utilizadores ou grupos, introduza um asterisco (*) por si só para ver todos os valores disponíveis.

    Só pode utilizar uma condição uma vez, mas a condição pode conter vários valores:

    • Vários valores da mesma condição utilizam lógica OR (por exemplo, <destinatário1> ou <destinatário2>). Se o destinatário corresponder a qualquer um dos valores especificados, a política será aplicada a ele.

    • Diferentes tipos de condições utilizam a lógica AND. O destinatário tem de corresponder a todas as condições especificadas para que a política se aplique às mesmas. Por exemplo, pode configurar uma condição com os seguintes valores:

      • Utilizadores: romain@contoso.com
      • Grupos: Executivos

      A política se aplica romain@contoso.comsomente se o usuário também for membro do grupo Executivos. Caso contrário, a política não lhe é aplicada.

    • Exclua esses usuários, grupos e domínios: Para adicionar exceções para os destinatários internos aos quais a política se aplica (exceções de destinatário), selecione esta opção e configure as exceções.

      Só pode utilizar uma exceção uma vez, mas a exceção pode conter vários valores:

      • Vários valores da mesma exceção utilizam lógica OR (por exemplo, <destinatário1> ou <destinatário2>). Se o destinatário corresponder a qualquer um dos valores especificados, a política não será aplicada ao destinatário.
      • Diferentes tipos de exceções utilizam lógica OR (por exemplo, <destinatário1> ou <membro do grupo1> ou <membro do domínio1>). Se o destinatário corresponder a qualquer um dos valores de exceção especificados, a política não será aplicada aos mesmos.

    Quando terminar na página Utilizadores e domínios , selecione Seguinte.

  5. Na página Definições de proteção , configure as seguintes definições:

    • Secção definições de proteção :

      • Ativar a remoção automática de zero horas para software maligno: se selecionar esta opção, o ZAP coloca em quarentena as mensagens entregues que contêm software maligno. Para obter mais informações, veja Limpeza automática de zero hora (ZAP) para malware.

      • Habilite o filtro de anexos comuns: quando essa opção é selecionada, as mensagens que contêm os anexos especificados são automaticamente rejeitadas (padrão) ou colocadas em quarentena com base na configuração Quando esses tipos de arquivo são encontrados .

        • Selecione tipos de arquivo: selecione este link para modificar a lista. Para obter os valores predefinidos e disponíveis, veja Filtro de anexos comuns em políticas antimalware.
        • Quando esses tipos forem encontrados: selecione um dos seguintes valores:
          • Rejeitar a mensagem com um relatório de não entrega (NDR) (o valor padrão)
          • Colocar a mensagem em quarentena
      • Política de quarentena: selecione a política de quarentena que se aplica às mensagens colocadas em quarentena como software maligno. Por predefinição, a política de quarentena denominada AdminOnlyAccessPolicy é utilizada para deteções de software maligno. Para obter mais informações sobre esta política de quarentena, veja Anatomia de uma política de quarentena.

        Dica

        As notificações de quarentena são desativadas na política denominada AdminOnlyAccessPolicy. Para notificar os destinatários que têm mensagens colocadas em quarentena como software maligno, crie ou utilize uma política de quarentena existente onde as notificações de quarentena estão ativadas. Para obter instruções, veja Criar políticas de quarentena no portal do Microsoft Defender.

        Os destinatários não podem libertar mensagens colocadas em quarentena como software maligno, independentemente da forma como a política de quarentena está configurada. Se a política de quarentena permitir que os destinatários libertem mensagens, só podem pedir a libertação de mensagens colocadas em quarentena como software maligno.

    • Secção Notificações :

      • Seção Notificações do administrador: selecione nenhuma, uma ou ambas as opções a seguir:

        • Notificar um administrador sobre mensagens não entregues de remetentes internos: se selecionar esta opção, introduza um endereço de e-mail de destinatário na caixa Administração endereço de e-mail que é apresentada.
        • Notificar um administrador sobre mensagens não entregues de remetentes externos: se selecionar esta opção, introduza um endereço de e-mail de destinatário na caixa Administração endereço de e-mail que é apresentada.

        Dica

        As notificações de administração são enviadas somente para anexos classificados como malware.

        A política de quarentena atribuída à política antimalware determina se os destinatários recebem notificações por email para mensagens colocadas em quarentena como software maligno.

      • Secção Personalizar notificações : utilize as definições nesta secção para personalizar as propriedades da mensagem que são utilizadas para notificações de administrador.

        • Usar texto de notificação personalizado: Se selecionar esta opção, use os campos Nome do remetente e Endereço do remetente exibidos para especificar o nome e o endereço de e-mail do remetente das mensagens de notificação do administrador.
        • Personalizar notificações para mensagens de remetentes internos secção: se tiver selecionado anteriormente Notificar um administrador sobre mensagens não entregues de remetentes internos, utilize as caixas Assunto e Mensagem que aparecem nesta secção para especificar o assunto e o corpo da mensagem das mensagens de notificação de administrador.
        • Secção Personalizar notificações para mensagens de remetentes externos : se tiver selecionado anteriormente Notificar um administrador sobre mensagens não entregues de remetentes externos, utilize as caixas Assunto e Mensagem apresentadas nesta secção para especificar o assunto e o corpo da mensagem das mensagens de notificação de administrador.

    Quando tiver terminado na página Definições de proteção , selecione Seguinte.

  6. Na página Review, revise suas configurações. Você pode selecionar Editar em cada seção para modificar as configurações da seção. Ou você pode selecionar Voltar ou a página específica no assistente.

    Ao terminar na página Revisão, selecione Enviar.

  7. Na página Nova política antimalware criada , pode selecionar as ligações para ver a política, ver políticas antimalware e saber mais sobre as políticas antimalware.

    Quando terminar, na página Nova política antimalware criada , selecione Concluído.

    Novamente na página Antimalware , a nova política está listada.

Utilizar o portal do Microsoft Defender para ver os detalhes da política antimalware

No portal do Microsoft Defender em https://security.microsoft.com, vá para Email & colaboração>Políticas & regras>Políticas contra ameaças>Anti-Malware na seção Políticas. Em alternativa, para aceder diretamente à página Antimalware , utilize https://security.microsoft.com/antimalwarev2.

Na página Antimalware , as seguintes propriedades são apresentadas na lista de políticas antimalware:

Para alterar a lista de políticas de espaçamento normal para espaçamento compacto, selecione Alterar o espaçamento da lista para compacto ou normal e, em seguida, selecione Lista compacta.

Use a caixa Pesquisar e um valor correspondente para localizar políticas de antimalware específicas.

Utilize Exportar para exportar a lista de políticas para um ficheiro CSV.

Selecione uma política ao clicar em qualquer parte da linha que não seja a caixa de marcar junto ao nome para abrir a lista de opções de detalhes da política.

Dica

Para ver detalhes sobre outras políticas antimalware sem sair do painel de detalhes, use Item anterior e Próximo item na parte superior do painel suspenso.

Utilizar o portal do Microsoft Defender para tomar medidas sobre políticas antimalware

No portal do Microsoft Defender em https://security.microsoft.com, vá para Email & colaboração>Políticas & regras>Políticas contra ameaças>Anti-Malware na seção Políticas. Para aceder diretamente à página Antimalware , utilize https://security.microsoft.com/antimalwarev2.

Na página Antimalware , selecione a política antimalware utilizando um dos seguintes métodos:

  • Selecione a política na lista ao selecionar a caixa de marcar junto ao nome. As seguintes ações estão disponíveis na lista suspensa Mais ações que aparece:

    • Ative as políticas selecionadas.
    • Desative as políticas selecionadas.
    • Eliminar políticas selecionadas.

    A página de Antimalware com uma política selecionada e o controle Mais ações expandido.

  • Selecione a política na lista ao clicar em qualquer parte da linha que não seja a caixa de marcar junto ao nome. Algumas ou todas as ações a seguir estão disponíveis no painel de detalhes que se abre:

    • Modifique as definições de política ao clicar em Editar em cada secção (políticas personalizadas ou a política predefinida)
    • Ativar ou Desativar (apenas políticas personalizadas)
    • Aumentar prioridade ou Diminuir prioridade (apenas políticas personalizadas)
    • Eliminar política (apenas políticas personalizadas)

    O submenu de detalhes de uma política antimalware personalizada.

As ações disponíveis incluem modificar as configurações de política, habilitar ou desabilitar políticas, alterar a prioridade da política e excluir políticas personalizadas. Modificar, habilitar ou desabilitar, definir a prioridade e excluir políticas são descritos em Modificar políticas antimalware, habilitar ou desabilitar políticas antimalware personalizadas, definir a prioridade de políticas antimalware personalizadas e remover políticas antimalware personalizadas.

Utilizar o portal Microsoft Defender para modificar políticas antimalware

Depois de selecionar a política antimalware predefinida ou uma política personalizada ao clicar em qualquer parte da linha que não seja a caixa de marcar junto ao nome, as definições de política são apresentadas na lista de opções de detalhes que é aberta. Selecione Editar em cada secção para modificar as definições na secção . Para obter mais informações sobre as configurações, consulte Usar o portal Microsoft Defender para criar políticas antimalware.

Para a política predefinida, não pode modificar o nome da política e não existem filtros de destinatários para configurar (a política aplica-se a todos os destinatários). No entanto, pode modificar todas as outras definições na política.

Para as políticas antimalware chamadas Política de Segurança Predefinida Padrão e Política de Segurança Predefinida Estrita que estão associadas a políticas de segurança predefinidas, você não pode modificar as configurações da política no painel de detalhes. Em vez disso, selecione Ver políticas de segurança predefinidas na lista de opções de detalhes para aceder à página Políticas de segurança predefinidas em https://security.microsoft.com/presetSecurityPolicies para modificar as políticas de segurança predefinidas.

Utilizar o portal Microsoft Defender para ativar ou desativar políticas antimalware personalizadas

Não pode desativar a política antimalware predefinida (está sempre ativada).

Não pode ativar ou desativar as políticas antimalware que estão associadas a políticas de segurança predefinidas Standard e Estritas. Ativa ou desativa as políticas de segurança predefinidas Standard ou Estritas na página Políticas de segurança predefinidas em https://security.microsoft.com/presetSecurityPolicies.

Depois de selecionar uma política antimalware personalizada ativada (o valor Estado está Ativado), utilize um dos seguintes métodos para a desativar:

  • Na página Antimalware : selecione Mais ações>Desativar políticas selecionadas.
  • No painel deslizante de detalhes da política: Selecione Desativar na parte superior do painel.

Depois de selecionar uma política antimalware personalizada desativada (o valor Estado está Desativado), utilize um dos seguintes métodos para ativá-la:

  • Na página Antimalware : selecione Mais ações>Ativar políticas selecionadas.
  • No painel de detalhes da política: Selecione Ativar na parte superior do painel.

Na página Antimalware , o valor Estado da política está agora Ativado ou Desativado.

Utilize o portal Microsoft Defender para definir a prioridade das políticas antimalware personalizadas

As políticas antimalware são processadas pela ordem em que são apresentadas na página Antimalware :

  • A política antimalware chamada Política de Segurança De Predefinição Estrita associada à política de segurança predefinida estrita sempre será aplicada primeiro (se a política de segurança de predefinição estrita for atribuída aos usuários no portal Microsoft Defender).
  • A política antimalware denominada Standard Política de Segurança Predefinida associada à política de segurança predefinida Standard é sempre aplicada a seguir (se a política de segurança predefinida Standard estiver ativada).
  • As políticas antimalware personalizadas são aplicadas em seguida por ordem de prioridade (se estiverem ativadas):
    • Um valor de prioridade inferior indica uma prioridade mais alta (0 é o mais alto).
    • Por predefinição, é criada uma nova política com uma prioridade inferior à política personalizada existente mais baixa (a primeira é 0, a seguinte é 1, etc.).
    • Nenhuma das duas políticas pode ter o mesmo valor de prioridade.
  • A política antimalware predefinida tem sempre o valor de prioridade Mais baixo e não pode alterá-la.

A proteção antimalware para para um destinatário após a aplicação da primeira política (a política de prioridade mais alta para esse destinatário). Para obter mais informações, consulte Ordem e precedência da proteção de e-mail.

Depois de selecionar a política antimalware personalizada ao clicar em qualquer parte da linha que não seja a caixa de marcar junto ao nome, pode aumentar ou diminuir a prioridade da política na lista de opções de detalhes que é aberta:

  • A política personalizada com o valor Prioridade0 na página Anti-malware tem a ação Diminuir prioridade na parte superior do painel de detalhes.
  • A política personalizada com a prioridade mais baixa (valor de Prioridade mais elevado; por exemplo, 3) tem a ação Aumentar prioridade na parte superior da lista de opções de detalhes.
  • Se tiver três ou mais políticas, as políticas entre a Prioridade 0 e a prioridade mais baixa têm as ações Aumentar prioridade e Diminuir prioridade na parte superior da lista de opções de detalhes.

Quando terminar no painel de detalhes da política, selecione Fechar.

Novamente na página Antimalware , a ordem da política na lista corresponde ao valor Prioridade atualizado.

Utilizar o portal Microsoft Defender para remover políticas antimalware personalizadas

Não pode remover a política antimalware predefinida ou as políticas antimalware denominadas Standard Política de Segurança Predefinida e Política de Segurança Predefinida Estrita que estão associadas a políticas de segurança predefinidas.

Depois de selecionar a política antimalware personalizada, utilize um dos seguintes métodos para removê-la:

  • Na página Antimalware : selecione Mais ações>Eliminar políticas selecionadas.
  • Na lista de opções de detalhes da política: selecione Eliminar política na parte superior da lista de opções.

Selecione Sim na caixa de diálogo de aviso que é aberta.

Na página Antimalware , a política eliminada já não está listada.

Utilizar o PowerShell para configurar políticas antimalware

No Exchange Online PowerShell, os elementos básicos de uma política antimalware são:

  • A política de filtro de malware: especifica a notificação ao destinatário, as notificações ao remetente e ao administrador, a ZAP (eliminação automática em hora zero) e as configurações do filtro de anexos comuns.
  • A regra de filtro de software maligno: especifica a prioridade e os filtros de destinatário (a quem a política se aplica) para uma política de filtro de software maligno.

A diferença entre estes dois elementos não é óbvia quando gere políticas antimalware no portal do Microsoft Defender:

  • Quando cria uma política antimalware no portal do Defender, está a criar uma regra de filtro de software maligno e a política de filtro de software maligno associada ao mesmo tempo que utiliza o mesmo nome para ambos.
  • Quando modifica uma política antimalware no portal do Defender, as definições relacionadas com o nome, a prioridade, ativada ou desativada e os filtros de destinatário modificam a regra de filtro de software maligno. Outras definições (notificação do destinatário, notificação de remetente e administrador, ZAP e o filtro de anexos comuns) modificam a política de filtro de software maligno associada.
  • Quando remove uma política antimalware do portal do Defender, a regra de filtro de software maligno e a política de filtro de software maligno associada são removidas ao mesmo tempo.

No PowerShell, é evidente a diferença entre as políticas de filtro de software maligno e as regras de filtro de software maligno. Pode gerir políticas de filtro de software maligno com os cmdlets *-MalwareFilterPolicy e gerir regras de filtro de software maligno com os cmdlets *-MalwareFilterRule .

  • No PowerShell, primeiro cria a política de filtro de software maligno e, em seguida, cria a regra de filtro de software maligno que identifica a política a que a regra se aplica.
  • No PowerShell, pode modificar as definições na política de filtro de software maligno e na regra de filtro de software maligno separadamente.
  • Quando remove uma política de filtro de software maligno do PowerShell, a regra de filtro de software maligno correspondente não é removida automaticamente e vice-versa.

Utilizar o PowerShell para criar políticas antimalware

A criação de uma política antimalware no PowerShell é um processo de duas etapas:

  1. Criar a política de filtro de malware.
  2. Crie a regra de filtro de malware que especifica a política de filtro de malware à qual a regra se aplica.

Observações:

  • Você pode criar uma nova regra de filtro de malware e atribuir uma política de filtro de malware existente e não associada a ela. Uma regra de filtro de malware não pode ser associada a mais de uma política de filtro de malware.
  • Existem duas definições que pode configurar em novas políticas antimalware no PowerShell que só estão disponíveis no portal do Microsoft Defender depois de criar a política:
    • Crie a nova política como desabilitada (Habilitada$false no cmdlet New-MalwareFilterRule).
    • Defina a prioridade da política durante a criação (Prioridade<Número>) no cmdlet New-MalwareFilterRule).
  • Uma nova política de filtro de software maligno que cria no PowerShell não é visível no portal do Microsoft Defender até atribuir a política a uma regra de filtro de software maligno.

Etapa 1: usar o PowerShell para criar uma política de filtro de malware

Para criar uma política de filtro de malware, use esta sintaxe:

New-MalwareFilterPolicy -Name "<PolicyName>" [-AdminDisplayName "<OptionalComments>"] [-EnableFileFilter <$true | $false>] [-FileTypeAction <Reject | Quarantine>] [-FileTypes FileType1,FileType2,...FileTypeN] [-CustomNotifications <$true | $false>] [<Inbound notification options>] [<Outbound notification options>]  [-QuarantineTag <QuarantineTagName>]

Este exemplo cria uma nova política de filtro de software maligno denominada Política de Filtro de Software Maligno da Contoso com estas definições:

  • Notificar admin@contoso.com quando for detetado software maligno numa mensagem de um remetente interno.
  • O filtro de anexos comuns está ativado (-EnableFileFilter $true) e é utilizada a lista predefinida de tipos de ficheiro (não estamos a utilizar o parâmetro FileTypes ).
  • As mensagens detetadas pelo filtro de anexos comuns são rejeitadas com um NDR (não estamos a utilizar o parâmetro FileTypeAction e o valor predefinido é Reject).
  • É utilizada a política de quarentena predefinida para deteções de software maligno (não estamos a utilizar o parâmetro QuarantineTag ).
New-MalwareFilterPolicy -Name "Contoso Malware Filter Policy" -EnableFileFilter $true -EnableInternalSenderAdminNotifications $true -InternalSenderAdminAddress admin@contoso.com

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-MalwareFilterPolicy.

Etapa 2: usar o PowerShell para criar uma regra de filtro de malware

Para criar uma regra de filtro de malware, use esta sintaxe:

New-MalwareFilterRule -Name "<RuleName>" -MalwareFilterPolicy "<PolicyName>" <Recipient filters> [<Recipient filter exceptions>] [-Comments "<OptionalComments>"]

Este exemplo cria uma nova regra de filtro de software maligno denominada Destinatários da Contoso com estas definições:

  • A política de filtro de malware chamada Contoso Malware Filter Policy está associada à regra.
  • A regra se aplica aos destinatários no domínio contoso.com.
New-MalwareFilterRule -Name "Contoso Recipients" -MalwareFilterPolicy "Contoso Malware Filter Policy" -RecipientDomainIs contoso.com

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja New-MalwareFilterRule.

Utilizar o PowerShell para ver políticas de filtro de software maligno

Para devolver uma lista de resumo de todas as políticas de filtro de software maligno, execute este comando:

Get-MalwareFilterPolicy

Para devolver informações detalhadas sobre uma política de filtro de software maligno específica, utilize esta sintaxe:

Get-MalwareFilterPolicy -Identity "<PolicyName>" | Format-List [<Specific properties to view>]

Este exemplo retorna todos os valores das propriedades da política de filtro de malware chamada Executives.

Get-MalwareFilterPolicy -Identity "Executives" | Format-List

Este exemplo devolve apenas as propriedades especificadas para a mesma política.

Get-MalwareFilterPolicy -Identity "Executives" | Format-List Action,AdminDisplayName,CustomNotifications,Enable*Notifications

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-MalwareFilterPolicy.

Utilizar o PowerShell para ver regras de filtro de software maligno

Para devolver uma lista de resumo de todas as regras de filtro de software maligno, execute este comando:

Get-MalwareFilterRule

Para filtrar a lista por regras habilitadas ou desabilitadas, execute os seguintes comandos:

Get-MalwareFilterRule -State Disabled
Get-MalwareFilterRule -State Enabled

Para devolver informações detalhadas sobre uma regra de filtro de software maligno específica, utilize esta sintaxe:

Get-MalwareFilterRule -Identity "<RuleName>" | Format-List [<Specific properties to view>]

Este exemplo retorna todos os valores de propriedade da regra de filtro de malware chamada Executives.

Get-MalwareFilterRule -Identity "Executives" | Format-List

Este exemplo devolve apenas as propriedades especificadas para a mesma regra.

Get-MalwareFilterRule -Identity "Executives" | Format-List Name,Priority,State,MalwareFilterPolicy,*Is,*SentTo,*MemberOf

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Get-MalwareFilterRule.

Utilizar o PowerShell para modificar políticas de filtro de software maligno

Além dos itens a seguir, as mesmas configurações ficam disponíveis quando você modifica uma política de filtro de malware no PowerShell como quando cria a política conforme descrito na Etapa 1: Use o PowerShell para criar uma política de filtro de malware.

  • A opção MakeDefault, que transforma a política especificada na política padrão (aplicada a todos, com prioridade Mais baixa que não pode ser alterada, e que não é possível excluir), só está disponível ao modificar uma política de filtro de malware no PowerShell.
  • Não pode mudar o nome de uma política de filtro de software maligno (o cmdlet Set-MalwareFilterPolicy não tem nenhum parâmetro Name ). Quando muda o nome de uma política antimalware no portal Microsoft Defender, está apenas a mudar o nome da regra de filtro de software maligno.

Para modificar uma política de filtro de software maligno, utilize esta sintaxe:

Set-MalwareFilterPolicy -Identity "<PolicyName>" <Settings>

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-MalwareFilterPolicy.

Dica

Para obter instruções detalhadas para especificar a política de quarentena a utilizar numa política de filtro de software maligno, veja Utilizar o PowerShell para especificar a política de quarentena em políticas antimalware.

Utilizar o PowerShell para modificar regras de filtro de software maligno

A única definição que não está disponível quando modifica uma regra de filtro de software maligno no PowerShell é o parâmetro Ativado que lhe permite criar uma regra desativada. Para ativar ou desativar as regras de filtro de software maligno existentes, consulte a secção seguinte.

Caso contrário, não existem definições adicionais disponíveis quando modificar uma regra de filtro de software maligno no PowerShell. As mesmas configurações estão disponíveis quando você cria uma regra conforme descrito na Etapa 2: Use o PowerShell para criar uma regra de filtro de malware.

Para modificar uma regra de filtro de software maligno, utilize esta sintaxe:

Set-MalwareFilterRule -Identity "<RuleName>" <Settings>

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Set-MalwareFilterRule.

Utilizar o PowerShell para ativar ou desativar regras de filtro de software maligno

Ativar ou desativar uma regra de filtro de software maligno no PowerShell ativa ou desativa toda a política antimalware (a regra de filtro de software maligno e a política de filtro de software maligno atribuída). Não pode ativar ou desativar a política antimalware predefinida (sempre aplicada a todos os destinatários).

Para ativar ou desativar uma regra de filtro de software maligno no PowerShell, utilize esta sintaxe:

<Enable-MalwareFilterRule | Disable-MalwareFilterRule> -Identity "<RuleName>"

Este exemplo desativa a regra de filtro de software maligno denominada Departamento de Marketing.

Disable-MalwareFilterRule -Identity "Marketing Department"

Este exemplo ativa a mesma regra.

Enable-MalwareFilterRule -Identity "Marketing Department"

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Enable-MalwareFilterRule e Disable-MalwareFilterRule.

Utilizar o PowerShell para definir a prioridade das regras de filtro de software maligno

O valor mais alto de prioridade que pode ser definido em uma regra é 0. O valor mais baixo que pode ser definido depende do número de regras. Por exemplo, se você tiver cinco regras, use os valores de prioridade de 0 a 4. Alterar a prioridade de uma regra existente pode ter um efeito cascata em outras regras. Por exemplo, tem cinco regras personalizadas (prioridades 0 a 4) e altera a prioridade de uma regra para 2. A regra existente com a prioridade 2 é alterada para a prioridade 3 e a regra com a prioridade 3 é alterada para a prioridade 4.

Para definir a prioridade de uma regra de filtro de software maligno no PowerShell, utilize a seguinte sintaxe:

Set-MalwareFilterRule -Identity "<RuleName>" -Priority <Number>

Este exemplo define a prioridade da regra chamada Marketing Department como 2. Todas as regras existentes com prioridade inferior ou igual a 2 são reduzidas em 1 (os números de prioridade são aumentados em 1).

Set-MalwareFilterRule -Identity "Marketing Department" -Priority 2

Dica

Para definir a prioridade de uma nova regra ao criá-la, use o parâmetro Priority no cmdlet New-MalwareFilterRule.

A política de filtro de software maligno predefinido não tem uma regra de filtro de software maligno correspondente e tem sempre o valor de prioridade immodável Mais baixo.

Utilizar o PowerShell para remover políticas de filtro de software maligno

Aviso

A remoção de uma política de filtro de malware não remove a regra de filtro de malware correspondente. Você deve remover a regra de forma separada, se necessário.

Para remover uma política de filtro de software maligno no PowerShell, utilize esta sintaxe:

Remove-MalwareFilterPolicy -Identity "<PolicyName>"

Este exemplo remove a política de filtro de software maligno denominada Departamento de Marketing.

Remove-MalwareFilterPolicy -Identity "Marketing Department"

Para obter informações detalhadas sobre a sintaxe e os parâmetros, veja Remove-MalwareFilterPolicy.

Utilizar o PowerShell para remover regras de filtro de software maligno

Aviso

Remover uma regra de filtro de malware não remove a política de filtro de malware correspondente. Você deve remover a política separadamente, se necessário.

Para remover uma regra de filtro de software maligno no PowerShell, utilize esta sintaxe:

Remove-MalwareFilterRule -Identity "<PolicyName>"

Este exemplo remove a regra de filtro de software maligno denominada Departamento de Marketing.

Remove-MalwareFilterRule -Identity "Marketing Department"

Para obter informações detalhadas sobre sintaxe e parâmetros, veja Remove-MalwareFilterRule.

Como saber se esses procedimentos funcionaram?

Utilize o ficheiro EICAR.TXT para verificar as definições de política antimalware

Importante

O ficheiro EICAR.TXT não é um vírus. O Instituto Europeu de Investigação antivírus informático (EICAR) desenvolveu este ficheiro para testar em segurança soluções antivírus.

  1. Abra o Bloco de Notas e cole o seguinte texto num ficheiro vazio:

    X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
    

    Certifique-se de que estes carateres são o único texto no ficheiro. O tamanho do arquivo deve ser de 68 bytes.

  2. Guardar o ficheiro como EICAR.TXT

    No programa antivírus do ambiente de trabalho, certifique-se de que exclui o EICAR.TXT da análise (para impedir que o ficheiro seja colocado em quarentena).

  3. Enviar uma mensagem de e-mail que contém o ficheiro EICAR.TXT como anexo.

    • Utilize um cliente de e-mail que não bloqueie automaticamente o ficheiro.
    • Use um serviço de email que não bloqueie automaticamente o spam de saída.
  4. Use as configurações de política antimalware para determinar os seguintes cenários a serem testados:

    • Email de uma caixa de correio interna para um destinatário interno.
    • Email de uma caixa de correio interna para um destinatário externo.
    • Email de uma caixa de correio externa para um destinatário interno.
  5. Verifique se a mensagem foi colocada em quarentena e verifique os resultados da notificação de administrador com base nas definições de política antimalware. Por exemplo, o endereço de e-mail de administrador que especificou é notificado para remetentes de mensagens internas ou externas, com as mensagens de notificação predefinidas ou personalizadas.

  6. Elimine o ficheiro EICAR.TXT após a conclusão do teste (para que não alarme desnecessariamente outros utilizadores).