Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O relatório Regras de redução da superfície de ataque (ASR) fornece informações detalhadas sobre as regras impostas nos dispositivos na sua organização. Por exemplo:
- Ameaças detetadas.
- Ameaças bloqueadas.
- Dispositivos que não estão configurados para utilizar as regras de proteção padrão para bloquear ameaças.
O relatório fornece uma interface fácil de utilizar que lhe permite concluir as seguintes tarefas:
- Ver deteções de ameaças.
- Veja a configuração das regras do ASR.
- Adicionar e gerir exclusões.
- Recolha informações detalhadas.
Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).
Pré-requisitos
Sistemas operativos suportados
Os seguintes sistemas operativos são suportados para o relatório de regras de redução de superfície de ataque:
Windows
Para aparecer no relatório, os dispositivos Windows Server 2012 R2 e Windows Server 2016 têm de ser integrados com o pacote de solução unificado moderno. Para obter mais informações, veja New functionality in the modern unified solution for Windows Server 2012 R2 and 2016 (Novas funcionalidades na solução unificada moderna para Windows Server 2012 R2 e 2016).
Permissões de acesso a relatórios
Tem de lhe ser atribuídas permissões antes de poder efetuar os procedimentos neste artigo. Tem as seguintes opções:
Microsoft Defender XDR controlo de acesso baseado em funções unificadas (RBAC): Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura).
Permissões do Defender para Endpoint (disponíveis em organizações criadas antes de fevereiro de 2025): Ver dados>Operações de segurança.
permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.
Importante
A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.
Explore a página de relatórios de regras de redução de superfície de ataque
No portal Microsoft Defender, em https://security.microsoft.com, aceda a Relatórios>separador Pontos finais>Regras de redução da superfície de ataque. Em alternativa, para aceder diretamente à página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr
Os separadores seguintes estão disponíveis na página do relatório Regras de redução da superfície de ataque:
Revise as deteções no separador Deteções
O separador Deteções é o separador padrão da página de relatório de regras de redução de superfície de ataque . Para aceder diretamente ao separador Deteções do relatório Regras de redução da superfície de ataque, utilize https://security.microsoft.com/asr ou .https://security.microsoft.com/asr?viewid=detections
Por defeito, a informação da regra ASR no separador Deteções utiliza os seguintes filtros:
Regras: o valor Proteção padrão está selecionado por predefinição para mostrar dados apenas para regras de proteção padrão , mas pode alterar o valor para Todos para mostrar dados para todas as regras do ASR.
Data: o intervalo de datas dos últimos 30 dias está selecionado por predefinição, mas pode alterar os valores Hora de início e Hora de fim para um intervalo nos últimos 30 dias.
Selecionar regras*: o valor Qualquer está selecionado por predefinição, mas pode alterar o valor com base no valor do filtro Regras :
- Proteção padrão: Selecione uma ou mais regras padrão de proteção na lista desdobrável.
- Tudo: selecione uma ou mais regras ASR (incluindo regras de proteção padrão) na lista pendente.
Pode utilizar os seguintes filtros adicionais que não estão configurados por predefinição ao selecionar Adicionar filtro e, em seguida, selecionar a partir das opções disponíveis. Depois de o filtro ser mostrado no topo do separador, pode configurar as seleções para o filtro:
- *: selecione um ou mais grupos de dispositivos disponíveis.
- Bloqueado/Auditado?: selecione Auditado ou Bloqueado.
* Selecionar todos os valores disponíveis ou nenhum valor para este filtro mostra os mesmos resultados.
Para remover um filtro, selecione
Limpar. Para repor todos os filtros, selecione
Repor tudo.
Abaixo dos filtros e acima do gráfico, são apresentadas as seguintes informações:
Deteções de auditoria: o número de deteções de ameaças por parte das regras do ASR no Modo de auditoria com os filtros especificados.
Deteções Bloqueadas: o número de deteções de ameaças pelas regras ASR no modo Bloquear com os filtros especificados.
Para obter mais informações sobre o modo de Auditoria e o modo de Bloqueio, consulte modos de regra ASR.
O gráfico mostra deteções auditadas e bloqueadas por dia ao longo do intervalo de datas selecionado. Passe o cursor sobre um ponto de dados referente a um dia específico no gráfico para ver o número de Auditorias ou de Bloqueios com base nos filtros atualmente aplicados.
A tabela de detalhes no separador Deteções contém a seguinte informação:
- Ficheiro detetado: o ficheiro determinado para conter uma ameaça possível ou conhecida.
- Detetado em: a data em que a ameaça foi detetada.
- Bloqueado/Auditado?: se a regra de deteção para o evento específico estava no modo Bloquear ou Auditoria .
- Regra: a regra que detetou a ameaça.
- Aplicação de origem: a aplicação que fez a chamada para o ficheiro Detetado.
- Dispositivo: O nome do dispositivo em que ocorreu o evento de Auditoria ou Bloqueio.
- Grupo de dispositivos: o grupo de dispositivos a que o dispositivo pertence.
-
Utilizador: a conta responsável pela aplicação Origem que abre o ficheiro Detetado (por exemplo,
SYSTEMpara a conta NT AUTHORITY\SYSTEM). - Publisher: a empresa que publicou a aplicação.
Selecione um cabeçalho de coluna para ordenar por esse valor.
A
caixa Procurar está disponível para procurar entradas na tabela de detalhes por ID do dispositivo, nome de ficheiro ou nome do processo.
GroupBy está disponível para agrupar as informações na tabela de detalhes com as seguintes opções:
- Sem agrupamento (predefinição)
- Ficheiro detetado
- Auditar ou bloquear
- Regra
- Aplicação de origem
- Dispositivo
- Grupo de dispositivos
- Utilizador
- Publisher
Sugestão
Atualmente, para utilizar GroupBy, tem de se deslocar para a última entrada de deteção na lista para carregar o conjunto de dados completo. Em seguida, pode utilizar GroupBy. Caso contrário, os resultados estão incorretos para qualquer resultado que tenha mais do que uma página visível de deteções listadas.
Atualmente, o número de itens detetados individuais listados na tabela de detalhes está limitado a 200 regras. Utilize Exportar para guardar a lista completa de deteções num ficheiro CSV.
Para ver todas as regras ASR desencadeadas no Defender for Endpoint Plan 2, utilize a tabela DeviceEvents na procura avançada.
Detalhes do ficheiro detetados
Quando seleciona um evento de deteção na tabela de detalhes no separador Deteções da página do relatório Regras de redução da superfície de ataque, clicando em qualquer parte da linha que não seja a caixa de verificação junto ao valor Ficheiro detetado, é aberto um painel de detalhes Informações do ficheiro com as seguintes informações:
Secção de deteções :
Esta secção mostra uma versão mais pequena do gráfico na página principal filtrada pela deteção de regras ASR para o ficheiro.
As seguintes ações estão disponíveis nesta secção:
Go hunt: No Plano 2 do Defender para Endpoint, esta ação abre a página de consulta da pesquisa avançada com o nome do ficheiro detetado especificado na consulta. Por exemplo, para o ficheiro
svchost.exe, a consulta tem o seguinte aspeto:DeviceEvents | where Timestamp >= ago(1d) | where FileName == 'svchost.exe' | where ActionType startswith 'Asr' | extend ParsedFields=parse_json(AdditionalFields) | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId) | take 1000Para obter mais informações sobre a Investigação avançada, veja Proativamente investigar ameaças com investigação avançada em Microsoft Defender XDR.
Abrir a página de ficheiro: abre o ficheiro na página da entidade de ficheiro para o ficheiro detetado no Defender para Endpoint.
Secção Possível exclusão e impacto : mostra detalhes sobre as deteções do ficheiro pelas regras do ASR nos últimos 30 dias (o número total de deteções e a percentagem).
A ação Adicionar exclusões no painel Informações do ficheiro abre o centro de administração do Microsoft Intune. Para obter mais informações sobre como configurar exclusões para regras ASR, veja Configurar regras e exclusões de redução da superfície de ataque (ASR).
Revise a configuração do dispositivo no separador Configuração
Para aceder diretamente ao separador Configuração da página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr?viewid=configuration
O separador Configuração apresenta um resumo e os detalhes da configuração da regra ASR por dispositivo.
As regras permitem-lhe filtrar os resultados na secção Descrição geral da configuração do dispositivo . Por predefinição, a Proteção Padrão está selecionada para mostrar dados apenas para regras de proteção padrão , mas pode mudar para Todos para mostrar dados para todas as regras do ASR.
A secção Descrição geral da configuração do dispositivo mostra os totais dos estados das regras do ASR com base na proteção Padrão ou em Todos os filtros:
- Todos os dispositivos expostos: o número de dispositivos com regras ASR não configuradas.
- O número de Dispositivos com regras não configuradas
- O número de Dispositivos com regras no modo de auditoria
- O número de Dispositivos com regras no modo de bloqueio
A tabela de detalhes mostra as seguintes informações para cada dispositivo afetado:
Dispositivo: o nome do dispositivo.
Configuração geral: resume a condição de todas as regras do ASR no dispositivo. Por exemplo:
- Regras em modo de bloqueio: Algumas regras no dispositivo estão em modo Bloquear.
- Regras desativadas: algumas regras no dispositivo estão desativadas.
Regras no modo de blocos
Regras no modo de auditoria
Regras em modo de alerta
Para obter mais informações sobre os diferentes modos de regra ASR, veja Modos de regras ASR.
Regras desativadas
Regras não aplicáveis: por exemplo, a regra Bloquear a criação de Webshell para Servidores nas estações de trabalho cliente.
Unknown
ID do dispositivo: o identificador exclusivo do valor de hash SHA-1 do dispositivo no Microsoft Defender para Endpoint. Para obter mais informações, veja Tipo de recurso do computador.
Selecione um cabeçalho de coluna para ordenar por esse valor.
Use a caixa
Pesquisar para encontrar um dispositivo específico na tabela de detalhes pelo valor de Dispositivo ou ID do Dispositivo. São suportadas correspondências parciais.
Detalhes do dispositivo
Quando seleciona uma entrada de dispositivo na tabela de detalhes no separador Configuração da página de relatório Regras de redução da superfície de ataque, clicando em qualquer parte da linha, abre-se um painel lateral com os detalhes do dispositivo e as seguintes informações:
Uma lista de todas as regras asr disponíveis e os respetivos estados no dispositivo:
- Desativado
- Auditoria
- Bloquear
- Aviso
- Não aplicável
A ação Adicionar à política no painel de detalhes do dispositivo abre o centro de administração do Microsoft Intune. Para obter mais informações sobre as diferentes formas de configurar as regras do ASR, veja Métodos de implementação e configuração para regras ASR.
Gerir exclusões no separador Adicionar exclusões
Importante
Excluir ficheiros ou pastas pode reduzir severamente a proteção fornecida pelas regras do ASR. Os ficheiros excluídos podem ser executados e não é registado nenhum relatório ou evento.
Se as regras do ASR estiverem a detetar ficheiros que considera que não deveriam ser detetados, deve alterar a regra para o modo de auditoria para investigação.
Para aceder diretamente ao separador Adicionar exclusões da página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr?viewid=exclusions
O separador Adicionar exclusões lista as deteções de ficheiros por regras ASR em todos os dispositivos.
Filtro > Regras ou
Filtro permite-lhe filtrar os resultados na página. Por predefinição, a Proteção Padrão está selecionada para mostrar dados apenas para regras de proteção padrão , mas pode mudar para Todos para mostrar dados para todas as regras do ASR.
A tabela de detalhes mostra as seguintes informações:
- Nome do ficheiro: o nome do ficheiro que acionou o evento da regra ASR.
- Deteções: o número total de eventos detetados para o ficheiro. Cada dispositivo pode desencadear vários eventos de regra ASR.
- Dispositivos: o número de dispositivos onde ocorreu a deteção.
Selecione um cabeçalho de coluna para ordenar por esse valor.
Utilize a
caixa Procurar para localizar entradas por nome de ficheiro.
Resumo & painel de impacto esperado
Quando seleciona uma ou mais entradas de ficheiro a partir da tabela de detalhes no separador Adicionar exclusões do relatório Regras de redução da superfície de ataque ao selecionar as caixas de verificação junto à coluna Nome do ficheiro, o painel Resumo & impacto esperado preenche com informações e ações para os ficheiros selecionados:
Secção resumo : o número de ficheiros que selecionou.
<n> secção de deteções : O que acontecerá às deteções de regras do ASR para os ficheiros selecionados se os excluir das regras do ASR:
- Quantas deteções de regras serão excluídas (<n> deteções a menos após as exclusões)
- Um gráfico que mostra o número de Deteções reais e Deteções após exclusões.
<n> secção de dispositivos afetados: O que acontecerá às deteções de regras ASR nos dispositivos se excluir os ficheiros selecionados das regras ASR:
- <n> dispositivos afetados: Quantos dispositivos serão afetados (<n> dispositivos a menos após as exclusões)
- Um gráfico que mostra o número de dispositivos que Continuam a ter deteções e Já não têm deteções.
O painel de Resumo e impacto esperado inclui as seguintes ações:
Adicionar exclusões: abre o centro de administração do Microsoft Intune. Para obter mais informações sobre as diferentes formas de excluir ficheiros e pastas das regras do ASR, veja Exclusões de ficheiros e pastas para regras do ASR.
Obter caminhos de exclusão selecionados: gera um
AsrExclusionPaths.csvficheiro com os caminhos completos para os ficheiros afetados para transferência.
Conteúdos relacionados
Para mais informações sobre implementação, configuração e gestão de regras ASR, consulte os seguintes artigos:
- Guia de implementação de regras de redução da superfície de ataque (RSA)
- Planear a implementação de regras de redução da superfície de ataque (ASR)
- Teste a implementação das suas regras de redução da superfície de ataque (ASR)
- Ativar regras de redução da superfície de ataque (RSA)
- Gerir e monitorizar a implementação de regras de redução da superfície de ataque (ASR)
- Referência de regras de redução da superfície de ataque (RSA)