Ativar a proteção contra exploits

A proteção contra exploits aplica técnicas de mitigação ao sistema operativo e às aplicações individuais para ajudar a proteger os dispositivos Windows contra malware que utilize exploits. Os administradores de segurança podem configurar mitigações a nível de sistema e de aplicação utilizando Microsoft Intune, gestão de dispositivos móveis (MDM), Microsoft Configuration Manager, Group Policy, PowerShell ou a aplicação Segurança do Windows.

O Windows ativa várias mitigações de proteção contra exploits por defeito no Windows 10 e no Windows 11. Podes ativar ou desativar cada mitigação, ou usar o seu valor padrão. Algumas mitigações também suportam o modo de auditoria, que permite avaliar a compatibilidade sem afetar o uso normal do dispositivo.

Podes exportar as definições de mitigação de proteção contra exploits como um ficheiro XML e implementar a configuração para outros dispositivos.

Importante

A filtragem de endereços de exportação (EAF) e a filtragem de endereços de importação (IAF) estão obsoletas e não são compatíveis com aplicações do .NET Framework 2.0 ou 3.5.

Pré-requisitos

Antes de implementar proteção contra exploits, prepare as seguintes capacidades de monitorização e teste:

Aviso

Implementar mitigações de proteção contra exploits sem testes pode causar problemas de compatibilidade com aplicações e afetar a produtividade do utilizador.

Práticas de implementação segura

As práticas de implementação segura (SDP) ajudam-no a gerir o risco de compatibilidade com aplicações e problemas de produtividade dos utilizadores. Comece com um pequeno grupo de dispositivos Windows e teste as mitigações com as aplicações que pretende proteger. Desative mitigações incompatíveis para as aplicações afetadas e depois repita os testes.

Depois de validar a política, implemente-a num grupo de testes de aceitação de utilizadores (UAT) que inclua administradores de TI, administradores de segurança e pessoal do help desk. Expanda a implementação em fases com base nos resultados de cada grupo.

Ative a proteção contra exploits usando o Microsoft Intune

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.

Para configurar a proteção contra exploits no Microsoft Intune, utilize uma política de segurança de pontos finais de Redução da superfície de ataque. Para obter instruções detalhadas, consulte Criar políticas de segurança para pontos finais ou Modificar políticas existentes (as hiperligações abrem em novos separadores na documentação do Intune).

Ao criar a política, utilize estas definições específicas:

Ao criar ou modificar a política, utilize estas definições específicas no separador de Definições de Configuração :

  • Definições de proteção contra exploits na secção de proteção contra exploits : Deslize a opção para Configurado.
  • Ao lado da caixa que aparece, selecione Abrir ficheiro e depois encontre e selecione o seu ficheiro XML de proteção contra exploits.

Para obter mais informações sobre como criar um ficheiro XML de proteção contra exploits, veja Importar, exportar e implementar configurações de proteção contra exploits.

Para obter mais informações sobre as políticas de redução da superfície de ataque no Microsoft Intune, consulte Política de redução da superfície de ataque para segurança de pontos finais no Intune.

Ative a proteção contra exploits utilizando uma solução MDM

O fornecedor de serviços de configuração de políticas (CSP) permite que as organizações configurem políticas em dispositivos Windows utilizando qualquer solução MDM, não apenas o Microsoft Intune. Para obter mais informações, veja CSP de Política.

Configure a proteção contra exploits usando o CSP ExploitProtectionSettings com as seguintes definições:

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ExploitGuard/ExploitProtectionSettings
Tipo de dados: String
Valor: O conteúdo do seu ficheiro XML de proteção contra exploits.

As definições ao nível do sistema exigem o reinício do dispositivo. As definições ao nível da aplicação não exigem reinício. Para informações sobre a criação do ficheiro XML, consulte Importar, exportar e implementar configurações de proteção contra exploits.

Ative a proteção contra exploits usando o Microsoft Configuration Manager

Em Microsoft Configuration Manager, configure a proteção contra exploits numa política Windows Defender Exploit Guard. Para instruções, consulte Criar e implementar uma política Exploit Guard.

Ao criar a política, utilize estas definições específicas:

  • Componentes do Exploit Guard: Selecione Proteção contra Exploit.
  • Proteção contra exploits XML: Selecione Navegar e depois selecione o ficheiro XML que contém as suas definições de mitigação ao nível do sistema e da aplicação.

Aviso

Mantenha o ficheiro XML de proteção contra exploits seguro ao transferi-lo entre dispositivos. Apaga o ficheiro depois de o importar, ou guarda-o num local seguro.

Ative a proteção contra exploits utilizando a Política de Grupo

Para configurar a proteção contra exploits através da Política de Grupo, siga estes passos:

  1. Num ambiente de domínio, abra a Consola de Gestão de Políticas de Grupo (GPMC) no seu computador de gestão de Políticas de Grupo.

  2. Na árvore da consola GPMC, expanda os Objetos de Políticas de Grupo na floresta e domínio que contêm o objeto de Política de Grupo (GPO) que pretende editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gestão de Políticas de Grupo, vá para Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra Exploits.

    Note

    Os caminhos da Política de Grupo anteriores ao Windows 10, versão 2004 (maio de 2020) podiam usar o Windows Defender Exploit Guard em vez do Microsoft Defender Exploit Guard. Ambos os nomes referem-se ao mesmo local da política.

  5. No painel de detalhes de Proteção contra Exploits , abra a definição Usar um conjunto comum de definições de proteção contra exploits usando um dos seguintes métodos:

    • Clique duas vezes na definição.
    • Clique com o botão direito na definição e depois selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de definições que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Na secção Opções , introduza o caminho local, o caminho da Convenção Universal de Nomes (UNC) ou URL do ficheiro XML de proteção contra exploits.

    Quando tiver terminado, selecione OK.

Gorjeta

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até ao mesmo caminho: Configuração do computador>Modelos administrativos>Componentes do Windows>Microsoft Defender Exploit Guard>Proteção contra exploração.

Configure a proteção contra exploits usando o PowerShell

Utilize os cmdlets Get-ProcessMitigation e Set-ProcessMitigation para analisar e configurar as mitigações da proteção contra explorações. Os cmdlets requerem uma sessão PowerShell elevada, que é uma janela PowerShell aberta ao selecionar Executar como administrador.

Para orientações sobre a configuração de mitigações individuais, consulte Configurar e auditar mitigações de proteção contra exploits.

  • Mitigações de processo:

    • Para rever a política de mitigação armazenada no registo para um nome executável específico, use a seguinte sintaxe:

      Get-ProcessMitigation -Name <ProcessPathAndFilename.exe>
      

      Por exemplo:

      Get-ProcessMitigation -Name testing.exe
      

      Adicione o parâmetro RunningProcesses para recuperar as definições atuais das instâncias em execução do executável. As mitigações que não foram configuradas têm o valor de estado NOTSET, o que significa que o Windows aplica o valor definido ao nível do sistema.

    • Para configurar mitigações para um processo específico, use a seguinte sintaxe:

      Set-ProcessMitigation -Name <ProcessPathAndFilename.exe> [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Este exemplo ativa a Prevenção da Execução de Dados (DEP) com emulação ATL de thunk e bloqueia a criação de processos filho para o processo especificado:

      Set-ProcessMitigation -Name c:\apps\lob\tests\testing.exe -Enable DEP,EmulateAtlThunks,DisallowChildProcessCreation
      

      Para desativar as mesmas mitigações para a aplicação especificada, use -Disable em vez de -Enable.

    • Este exemplo remove uma sobreposição DEP específica da aplicação e restaura o valor ao nível do sistema:

      Set-Processmitigation -Name c:\apps\lob\tests\testing.exe -Remove -Disable DEP
      
  • Mitigações ao nível do sistema:

    • Para rever as mitigações de processo configuradas ao nível do sistema, utilize a seguinte sintaxe:

      Get-ProcessMitigation -System
      

      O valor NOTSET de estado significa que o Windows aplica o valor padrão para a mitigação.

      Pode visualizar o valor padrão para cada mitigação ao nível do sistema na aplicação Segurança do Windows.

    • Para ativar ou desativar mitigações ao nível do sistema, use a seguinte sintaxe:

      Set-Processmitigation -System [-Remove] <-Enable | -Disable> Mitigation1,Mitigation2,...MitigationN
      

      Este exemplo permite o DEP ao nível do sistema:

      Set-Processmitigation -System -Enable DEP
      

      Para desativar uma mitigação, use -Disable em vez de -Enable.

    • Este exemplo remove a sobreposição DEP ao nível do sistema e restaura o valor padrão:

      Set-ProcessMitigation -System -Remove -Disable DEP
      

Ative a proteção contra exploits usando a aplicação Segurança do Windows

Pode usar a aplicação Segurança do Windows em dispositivos individuais para configurar mitigações de proteção contra exploits.

Utilize os seguintes passos para configurar mitigações de proteção contra exploits na aplicação Segurança do Windows:

  1. Na aplicação de segurança do Windows no dispositivo, vá a Controlo de Aplicação e navegador.
  2. No painel de controlo da Aplicação e do navegador , na secção de proteção contra explorações , selecione Definições de proteção contra explorações.
  3. O painel de proteção contra exploits que se abre tem dois separadores:
    • No separador Definições do programa: escolha a aplicação à qual pretende aplicar medidas de mitigação.

      • Se a aplicação que pretende configurar já estiver listada, selecione-a e, em seguida, Editar.
      • Se a aplicação não estiver listada, selecione Adicionar programa para personalizar no topo do separador e depois escolha como quer adicionar a aplicação:
        • Selecione Adicionar por nome do programa para aplicar a mitigação a qualquer processo em execução com esse nome. Especifique um nome de ficheiro e uma extensão de ficheiro (test.exe) ou um caminho completo para o ficheiro (c:\test\test.exe) para limitar a mitigação a esse ficheiro específico. Quando tiver terminado, selecione Adicionar.
        • Selecione Escolher o caminho exato do ficheiro para encontrar e selecionar o ficheiro.

      Abre-se uma janela Definições do programa: <aplicação> com as mitigações aplicáveis. Selecione as definições do sistema de Sobreposição e depois configure as definições individuais disponíveis para a mitigação. Se a mitigação suportar o modo de auditoria, selecione apenas Auditoria para avaliar a mitigação sem a aplicar.

      Captura de ecrã da janela de definições do Programa para as definições de proteção contra exploits de uma aplicação na aplicação Segurança do Windows.

      Quando tiver terminado, selecione Aplicar. Será notificado se precisar de reiniciar o processo ou aplicação ou se precisar de reiniciar o Windows.

      Repita a configuração ao nível da aplicação para todas as aplicações e mitigações que quiser configurar.

    • Separador de definições do sistema: Encontre a mitigação que pretende configurar e depois especifique uma das seguintes definições. As aplicações sem um override específico para mitigação utilizam a definição ao nível do sistema correspondente.

      • Ativado por predefinição: A mitigação é ativada para aplicações que não têm uma substituição específica da aplicação.
      • Desativado por predefinição: A mitigação está desativada para aplicações que não têm uma substituição específica da aplicação.
      • Usar o padrão (Ligado | Desligado): A mitigação está ativada ou desativada, dependendo da configuração padrão definida pelo Windows. O valor predefinido Ligado ou Desligado aparece após o rótulo Usar por defeito para cada mitigação.

      Repita a configuração ao nível do sistema para todas as mitigações que pretende configurar. Seleciona Aplicar quando tiveres terminado.

Para cada mitigação, a configuração no separador de definições do Programa só tem precedência quando as definições do sistema Override estão selecionadas. Se Substituir definições do sistema não estiver selecionado, a aplicação utiliza a configuração no separador Definições do sistema. Se a configuração ao nível do sistema for Usar predefinição (Ativado | Desativado), aplica-se a predefinição do Windows apresentada entre parênteses.

Personalizar notificações de proteção contra exploits

Para obter informações sobre como personalizar a notificação quando uma regra é acionada e uma aplicação ou ficheiro é bloqueado, consulte Segurança do Windows.

Remover mitigações de proteção contra exploits

Para reiniciar (desfazer ou remover) mitigações de proteção contra exploits, consulte Reset ou remover mitigações de proteção contra exploits.