Descrição geral das regras de redução da superfície de ataque (ASR)

Sugestão

Como complemento deste artigo, consulte o nosso guia de configuração do Analisador de Segurança para rever as melhores práticas e aprender a fortalecer as defesas, melhorar a conformidade e navegar no panorama da cibersegurança com confiança. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Analisador de Segurança no centro de administração do Microsoft 365.

A superfície de ataque da sua organização inclui todos os locais onde um atacante pode obter acesso. Para obter mais informações, consulte Redução da superfície de ataque no Microsoft Defender para Endpoint.

As regras de redução da superfície de ataque (ASR) no Microsoft Defender Antivírus visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno. Por exemplo:

  • Iniciar ficheiros executáveis e scripts que tentam transferir ou executar ficheiros.
  • Executar scripts ocultados ou não fidedignos.
  • Criar processos filho a partir de aplicações potencialmente vulneráveis (por exemplo, aplicações do Office).
  • Injetar código noutros processos.

Embora as aplicações legítimas também possam fazer estas coisas, os atacantes geralmente utilizam software maligno que se comporta da mesma forma.

Veja a seguinte série de artigos para planear, testar, implementar e monitorizar regras do ASR:

Regras do ASR

As regras do ASR são agrupadas nas seguintes categorias:

As regras do ASR disponíveis, os respetivos valores GUID correspondentes e as respetivas categorias estão descritas na seguinte tabela:

  • As hiperligações nos nomes das regras levam-no a descrições detalhadas das regras no artigo Referência das regras ASR.

  • Para além das políticas de segurança de ponto final no Microsoft Intune e Microsoft Configuration Manager, todos os outros métodos de configuração de regras ASR identificam regras por valor GUID.

    Todas as diferenças de nome de regra do ASR entre Microsoft Intune e Microsoft Configuration Manager são descritas na tabela.

    Sugestão

    Microsoft Configuration Manager era anteriormente conhecido por outros nomes:

    • Microsoft System Center Configuration Manager: versão 1511 a 1906 (novembro de 2015 a julho de 2019)
    • Microsoft Endpoint Configuration Manager: versão 1910 a 2211 (dezembro de 2019 a dezembro de 2022)
    • Microsoft Configuration Manager: versão 2303 (abril de 2023) ou posterior

    Para obter informações de suporte e atualização, consulte Atualizações e manutenção para Gestor de Configuração.

Nome da regra no Microsoft Intune Nome da regra no Microsoft Configuration Manager GUID Categoria
Regras de proteção padrão
Bloquear o abuso de controladores assinados vulneráveis explorados (Dispositivo) n/a 56a863a9-875e-4185-98a7-b882c64b5ce5 Diversos
Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows mesmo 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Movimento lateral & roubo de credenciais
Bloquear a persistência através da subscrição de eventos WMI n/a e6db77e5-3df2-4cf1-b95a-636979351e5b Movimento lateral & roubo de credenciais
Outras regras do ASR
Impedir o Adobe Reader de criar processos subordinados n/a 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Aplicações de produtividade
Bloquear a criação de processos subordinados em todas as aplicações do Office Bloquear a criação de processos subordinados na aplicação do Office d4f940ab-401b-4efc-aadc-ad5f3c50688a Aplicações de produtividade
Bloquear conteúdo executável do cliente de e-mail e do webmail mesmo be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Email
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Bloquear a execução de ficheiros executáveis, a menos que cumpram critérios de prevalência, idade ou lista fidedigna 01443614-cd74-433a-b99e-2ecdc07bfc25 Ameaças polimórficas
Bloquear a execução de scripts potencialmente ocultados mesmo 5beb7efe-fd9a-4556-801d-275e5ffc04cc Script
Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido mesmo d3e037e1-3eb8-44c8-a917-57927947596d Script
Impedir que as aplicações do Office criem conteúdos executáveis mesmo 3b576869-a4ec-4529-8536-b80a7769e899 Aplicações de produtividade
Bloquear a injeção de código nas aplicações do Office noutros processos mesmo 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Aplicações de produtividade
Bloquear a criação de processos filho na aplicação de comunicações do Office n/a 26190899-1602-49e8-8b27-eb1d0a1ce869 Email, Aplicações de produtividade
Bloquear criações de processos com origem nos comandos PSExec e WMI n/a d1e49aac-8f56-4280-b9ba-993a6d77406c Movimento lateral & roubo de credenciais
Bloquear o reinício da máquina no Modo de Segurança n/a 33ddedf1-c6e0-47cb-833e-de6133960387 Diversos
Bloquear processos não fidedignos e não assinados executados a partir de USB mesmo b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Ameaças polimórficas
Bloquear a utilização de ferramentas de sistema copiadas ou representadas n/a c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Diversos
Bloquear a criação de Webshell para Servidores n/a a8f5898e-1dc8-49a9-9878-85004b8a61e6 Diversos
Bloquear chamadas à API Win32 a partir de macros do Office mesmo 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Aplicações de produtividade
Utilizar proteção avançada contra ransomware mesmo c1db55ab-c21a-4637-bb3f-a12568109d35 Ameaças polimórficas

Requisitos para regras ASR

As regras asr requerem Microsoft Defender Antivírus como a aplicação antivírus principal em dispositivos Windows:

Sistemas operativos suportados para regras ASR

As regras ASR são uma funcionalidade do Microsoft Defender Antivirus disponível em qualquer edição do Windows que inclua o Microsoft Defender Antivirus (por exemplo, Windows 11 Home). Pode configurar regras ASR localmente em dispositivos individuais usando o PowerShell. Nas edições Pro e Enterprise , também pode usar a Política de Grupo.

A gestão, os relatórios e os alertas centralizados das regras do ASR no Microsoft Defender para Endpoint estão disponíveis nas seguintes edições e versões do Windows:

  • Edições Pro e Enterprise do Windows 10 ou posterior.
  • Windows Server 2012 R2 ou posterior.
  • Azure Local (anteriormente conhecido como Azure Stack HCI) versão 23H2 ou posterior.

Note

As regras ASR são uma funcionalidade do Windows. Não estão disponíveis em dispositivos Linux ou macOS, nem sequer naqueles integrados no Microsoft Defender para Endpoint.

Para obter mais informações sobre o suporte do sistema operativo, veja Suporte do sistema operativo para regras ASR.

Modos das regras ASR

Uma regra ASR pode estar num dos seguintes modos, conforme descrito na tabela seguinte:

Modo de regras Código Descrição
Desativado ou
Desativado
0 A regra do ASR está explicitamente desativada.

Este valor pode causar conflitos quando é atribuída ao mesmo dispositivo a mesma regra ASR em diferentes modos por diferentes políticas.
Bloquear ou
Ativado
1 A regra ASR está ativada no modo bloqueio.
Auditoria ou
Modo de auditoria
2 A regra ASR está ativada como se estivesse no modo de Bloqueio , mas sem tomar medidas.

As deteções das regras ASR no modo Auditoria estão disponíveis nos seguintes locais:
Não configurado 5 A regra ASR não está explicitamente ativada.

Este valor é funcionalmente equivalente a Desativado ou Desativado, mas sem o potencial de conflitos de regras.
Avisar ou
Aviso
6 A regra ASR está ativada como se estivesse no Modo de bloqueio, mas os utilizadores podem selecionar Desbloquear no pop-up de notificação de aviso para ignorar o bloco durante 24 horas. Após 24 horas, o utilizador tem de ignorar o bloco novamente.

O modo de aviso é suportado no Windows 10 versão 1809 (novembro de 2018) ou posterior. As regras do ASR no Modo de aviso em versões não suportadas do Windows estão efetivamente no Modo de bloqueio (a opção ignorar não está disponível).

Warn mode não está disponível no Microsoft Configuration Manager.

O modo Warn tem os seguintes requisitos de versão do Microsoft Defender Antivirus:
  • Versão da plataforma: 4.18.2008.9 (agosto de 2020) ou posterior.
  • Versão do motor: 1.1.17400.5 (agosto de 2020) ou posterior.

As seguintes regras ASR não suportam o modo Avisar:

Importante

A aprovação do administrador é agora necessária para usar a opção Desbloquear ao substituir uma regra ASR configurada em modo Warn . Esta alteração foi introduzida na versão da plataforma 4.18.26060.

Se precisar de uma exclusão persistente, configure uma exclusão por regra ASR. A opção Desbloquear destina-se apenas à supressão temporária e não é um mecanismo de exclusão duradouro.

A Microsoft recomenda o modo Bloqueio para as regras de proteção padrão e testes iniciais no modo de Auditoria para outras regras ASR antes de ativá-las no modo Bloqueio ou Aviso.

Muitas aplicações de linha de negócio são escritas com preocupações de segurança limitadas e podem agir de formas semelhantes a software maligno. Ao monitorizar os dados das regras do ASR no Modo de auditoria e ao adicionar exclusões para as aplicações necessárias, pode implementar regras ASR sem reduzir a produtividade.

Antes de ativar as regras do ASR no modo de Bloqueio , avalie os respetivos efeitos no Modo de auditoria e recomendações de segurança. Para obter mais informações, veja Testar regras ASR.

Métodos de implementação e configuração para regras ASR

Microsoft Defender para Endpoint suporta regras ASR, mas não inclui um método incorporado para implementar definições de regras ASR em dispositivos. Em vez disso, utilize uma ferramenta de gestão ou implementação separada para criar e distribuir políticas de regras ASR para dispositivos. Nem todos os métodos de implementação suportam todas as regras do ASR. Para obter detalhes por regra, veja Suporte do método de implementação para regras ASR.

A tabela seguinte resume os métodos disponíveis. Para obter instruções de configuração detalhadas, veja Configurar regras e exclusões de redução da superfície de ataque (ASR).

Método Descrição
políticas de segurança de endpoints do Microsoft Intune O método recomendado para configurar e distribuir políticas de regras ASR para dispositivos. Requer o Plano 1 do Microsoft Intune (incluído em subscrições como o Microsoft 365 E3 ou disponível como uma extensão autónoma).
Portal do Microsoft Defender Configure regras e exclusões ASR com políticas de segurança de endpoint no portal Microsoft Defender, usando as mesmas políticas do Intune. Útil quando geres políticas de segurança de endpoints a partir do portal Defender.
Microsoft Intune perfis personalizados com OMA-URIs Um método alternativo para configurar regras ASR no Intune através de perfis Open Mobile Alliance – Recursos Uniformes (OMA-URI).
Qualquer solução MDM que utilize o Policy CSP Utilize o fornecedor de serviços de configuração de Políticas do Windows (CSP) com qualquer solução de MDM.
Microsoft Configuration Manager Utiliza a política antivírus Microsoft Defender na área de trabalho Ativos e conformidade.
Política de Grupo Utilize Política de Grupo Centralizados para configurar e distribuir regras ASR para dispositivos associados a um domínio. Em alternativa, pode configurar Política de Grupo localmente em dispositivos individuais.
PowerShell Configure as regras do ASR localmente em dispositivos individuais. O PowerShell suporta todas as regras do ASR.

Exclusões de ficheiros e pastas para regras ASR

Importante

Excluir ficheiros ou pastas pode reduzir severamente a proteção de regras do ASR. Os ficheiros excluídos podem ser executados e não são registados relatórios ou eventos sobre o ficheiro. Se as regras do ASR detetarem ficheiros que não devem ser detetados, utilize o Modo de auditoria para testar a regra.

Pode excluir ficheiros e pastas específicos de serem avaliados pelas regras do ASR. Mesmo que uma regra ASR determine que o ficheiro ou pasta contém comportamento malicioso, não bloqueia a execução dos ficheiros excluídos.

Pode utilizar os seguintes métodos para excluir ficheiros e pastas das regras do ASR:

A imposição de diferentes tipos de exclusões para regras ASR é resumida na seguinte tabela:

Nome da regra Respeita o ficheiro MDAV e
exclusões de pastas
Reconhece o ASR global
exclusões
Honras por regra ASR
exclusões
Honras IoCs para
ficheiros
Honras IoCs para
certificados
Regras de proteção padrão
Bloquear a utilização abusiva de controladores vulneráveis com assinatura digital explorados (Dispositivo) Y Y Y Y Y
Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows N Y Y N N
Bloquear a persistência através da subscrição de eventos WMI N Y Y N N
Outras regras do ASR
Impedir o Adobe Reader de criar processos subordinados N Y Y Y Y
Impedir que todas as aplicações do Office criem processos subordinados Y Y Y Y Y
Bloquear conteúdo executável do cliente de e-mail e do webmail Y Y Y Y Y
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Y Y Y Y Y
Bloquear a execução de scripts potencialmente ocultados Y Y Y Y Y
Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido Y Y Y Y Y
Impedir que as aplicações do Office criem conteúdos executáveis N Y Y Y Y
Bloquear a injeção de código nas aplicações do Office noutros processos N Y Y N N
Impedir que a aplicação de comunicação do Office crie processos subordinados N Y Y Y Y
Bloquear criações de processos com origem nos comandos PSExec e WMI N Y Y Y Y
Bloquear o reinício da máquina no Modo de Segurança Y Y Y Y Y
Bloquear processos não fidedignos e não assinados executados a partir de USB Y Y Y Y Y
Bloquear a utilização de ferramentas de sistema copiadas ou imitadas Y Y Y Y Y
Bloquear a criação de Webshell para Servidores Y Y Y Y Y
Bloquear chamadas à API Win32 a partir de macros do Office Y Y Y Y N
Utilizar proteção avançada contra ransomware Y Y Y Y Y

Quando adicionar exclusões, tenha estes pontos em mente:

  • Os caminhos de exclusão podem utilizar variáveis de ambiente e caracteres universais. Para mais informações, consulte Wildcards nas exclusões do Microsoft Defender Antivírus.

    Sugestão

    Não utilize variáveis de ambiente do utilizador como caracteres universais em exclusões de pastas e processos. Utilize apenas os seguintes tipos de variáveis de ambiente como carateres universais:

    • Variáveis de ambiente do sistema.
    • Variáveis de ambiente que se aplicam a processos em execução como a conta NT AUTHORITY\SYSTEM.

    Para obter uma lista das variáveis de ambiente do sistema, veja Variáveis de ambiente do sistema.

    • Os carateres universais não podem definir uma letra da unidade.
    • Para excluir mais do que uma pasta num caminho, utilize várias instâncias de \*\ para indicar múltiplas pastas aninhadas. Por exemplo, c:\Folder\*\*\Test.
    • Microsoft Configuration Manager suporta carateres universais (* ou ?).
    • Para excluir um ficheiro que contenha carateres aleatórios (por exemplo, da geração automatizada de ficheiros), utilize ? o símbolo . Por exemplo, C:\Folder\fileversion?.docx.
  • As exclusões aplicam-se apenas quando a aplicação ou o serviço é iniciado. Por exemplo, se adicionar uma exclusão para um serviço de atualização que já está em execução, o serviço de atualização continua a acionar deteções de regras ASR até reiniciar o serviço.

Conflitos de políticas nas regras do ASR

Se lhe forem atribuídas duas políticas de regras ASR diferentes ao mesmo dispositivo, podem ocorrer potenciais conflitos com base nos seguintes elementos:

  • Se as mesmas regras ASR são atribuídas em modos diferentes.
  • Se a gestão de conflitos está em vigor.
  • Se o resultado é um erro.

As regras ASR sem conflitos não provocam erros. A primeira regra é aplicada e as regras subsequentes não conformes são intercaladas na política.

Se uma solução de gestão de dispositivos móveis (MDM) e uma Política de Grupo aplicarem definições diferentes de regras ASR ao mesmo dispositivo, a Política de Grupo tem precedência por defeito. Pode alterar este comportamento com a definição CSP da Política MDMWinsOverGP, ou evitar o conflito completamente usando uma configuração controlada. Para mais informações, consulte Como são tratados os conflitos políticos.

Para obter informações sobre como os conflitos de definição de regras do ASR são processados para os métodos de implementação disponíveis no Microsoft Intune, veja Dispositivos geridos por Intune.

Notificações e alertas para regras ASR

Quando uma regra ASR no modo Bloquear ou Avisar é acionada num dispositivo, é apresentada uma notificação no dispositivo. Pode personalizar as informações nas notificações. Para obter mais informações, consulte Personalizar informações de contacto no Segurança do Windows.

Os alertas de Deteção e Resposta de Pontos Finais (EDR) no Defender para Ponto Final são gerados quando são acionadas regras ASR suportadas.

Para obter detalhes específicos sobre a funcionalidade de notificações e alertas, veja Alertas e notificações de ações de regras do ASR.

Para ver a atividade dos alertas do ASR no portal do Microsoft Defender e em dispositivos no Visualizador de Eventos do Windows, veja Monitorizar a atividade das regras de redução da superfície de ataque (ASR).

Monitorizar a atividade das regras ASR

Para obter informações completas, veja Monitorizar a atividade da regra de redução da superfície de ataque (ASR).