Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este guia ajuda-o a ativar e testar as funcionalidades de proteção de chaves no Microsoft Defender Antivirus e no Microsoft Defender Exploit Guard. Estas funcionalidades incluem proteção em tempo real, proteção entregue na cloud, definições de varrimento, proteção de rede, regras de redução de superfície de ataque e acesso controlado a pastas. Este guia aplica-se às versões atuais do Windows e Windows Server. Use as definições de Políticas de Grupo neste guia para configurar estas funcionalidades para avaliação em ambientes de domínio unido ou grupos de trabalho.
Pré-requisitos
Sistemas operativos suportados
Os seguintes sistemas operativos são suportados para esta avaliação:
- Windows 10 ou posterior
- Windows Server 2016 ou posterior
Use a Política de Grupo para ativar funcionalidades do Microsoft Defender Antivirus
Um Armazenamento Central de Políticas de Grupo é uma pasta partilhada num controlador de domínio que contém ficheiros de Modelos Administrativos (.admx e .adml). Permite que todos os administradores de Políticas de Grupo usem as mesmas definições de política. Para ambientes de domínio, configura uma Loja Central antes de começares. Para grupos de trabalho, os modelos são armazenados localmente e não é necessário um Armazenamento Central.
Use os seguintes passos para configurar o Microsoft Defender Antivirus para avaliação.
Descarregue os ficheiros mais recentes de Modelos Administrativos. Para links de download, consulte Ficheiros de Modelos Administrativos por versão do sistema operativo.
Sugestão
Verifique a secção Requisitos de Sistema nas páginas de transferência individuais:
- A maioria das transferências suporta clientes Windows e servidores Windows.
- Obtenha a transferência mais recente disponível e aplicável.
Efetue um dos seguintes procedimentos para criar um Repositório Central para armazenar os modelos .admx e .adml mais recentes:
Domínios:
- Crie uma nova UO para bloquear a herança de políticas.
- Abra a Consola de Gestão da política de grupo (gpmc.msc).
- Aceda a Política de Grupo Objetos e crie uma nova política de grupo.
- Clique com o botão direito do rato na nova política de grupo e, em seguida, selecione Editar.
- Aceda a Configuração do Computador>Políticas>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender.
Grupos de trabalho:
- Abra o Editor de Política de Grupo (gpedit.msc).
- Aceda a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender.
Para mais informações sobre como criar e gerir uma Loja Central de Políticas de Grupo, consulte Criar e gerir Loja Central - Cliente Windows.
Avalie a proteção de aplicações potencialmente indesejadas no Microsoft Defender Antivirus
Raiz:
| Descrição | Configuração |
|---|---|
| Desativar o Antivírus Microsoft Defender | Desativado |
| Configurar a deteção para aplicações potencialmente indesejadas | Ativado - Bloquear |
Proteção em tempo real (proteção sempre ativada, análise em tempo real)
Proteção em tempo real:
| Descrição | Configuração |
|---|---|
| Desativar a proteção em tempo real | Desativado |
| Configurar a monitorização da atividade de entrada e saída de ficheiros e programas | Ativado, bidirecional (acesso total) |
| Ativar a Monitorização de Comportamento | Ativado |
| Monitorizar a atividade de ficheiros e programas no computador | Ativado |
Funcionalidades de proteção da cloud
As atualizações de informações de segurança padrão podem demorar horas a preparar e entregar. A proteção entregue na cloud pode fornecer a mesma cobertura em segundos.
Para obter mais informações, veja Use next-gen technologies in Microsoft Defender Antivirus through cloud-delivered protection (Utilizar tecnologias de próxima geração no Antivírus do Microsoft Defender através da proteção fornecida pela cloud).
Configure as seguintes definições em MAPS (Microsoft Active Protection Service), que é o serviço baseado na cloud que envia dados de ameaças para a Microsoft e recebe atualizações rápidas de proteção:
| Descrição | Configuração |
|---|---|
| Aderir ao Microsoft MAPS | Mapas Avançados ativados |
| Configurar a funcionalidade "Bloquear à Primeira Vista" | Ativado |
| Enviar exemplos de ficheiros quando for necessária uma análise mais aprofundada | Ativado, Enviar todos os exemplos |
MpEngine:
| Descrição | Configuração |
|---|---|
| Selecione o nível de proteção da cloud | Ativado, Nível de bloqueio elevado |
| Configurar a verificação da nuvem alargada | Ativado, 50 |
Configurar e avaliar as definições de varrimento
Estas definições de análise controlam como os ficheiros e scripts são verificados. Ative cada configuração na Política de Grupo:
| Descrição | Configuração |
|---|---|
| Ativar a Heurística | Ativado |
| Ativar a análise de correio eletrónico | Ativado |
| Analisar todos os ficheiros e anexos transferidos | Ativado |
| Ativar a análise de scripts | Ativado |
| Analisar ficheiros de arquivo | Ativado |
| Analisar executáveis comprimidos | Ativado |
| Configurar a análise de ficheiros de rede (Analisar ficheiros de rede) | Ativado |
| Verificar unidades amovíveis | Ativado |
| Ativar a análise de pontos de reparse | Ativado |
Atualizações das Informações de Segurança
Use estas definições para controlar como o dispositivo descarrega e aplica as atualizações de segurança:
| Descrição | Configuração |
|---|---|
| Especificar o intervalo para verificar a existência de atualizações de informações de segurança | Ativado, 4 |
| Definir a ordem das fontes para transferir atualizações de inteligência de segurança | Ativado, em "Definir a ordem das origens para transferir atualizações de informações de segurança"
|
Desativar as configurações de AV do administrador local
Use estas definições para bloquear alterações de administradores locais, como exclusões. As políticas são aplicadas através do Microsoft Defender para Endpoint Security Settings Management.
Raiz:
| Descrição | Configuração |
|---|---|
| Configurar o comportamento de fusão do administrador local para listas | Desativado |
| Controlar se as exclusões são ou não visíveis para os administradores locais | Ativado |
Configurar ações padrão de gravidade da ameaça
Estas definições controlam o que acontece quando o Microsoft Defender Antivirus detetar uma ameaça. Substituem a ação padrão em cada nível de ameaça e colocam todas as ameaças em quarentena.
Ameaças:
| Descrição | Configuração | Nível de alerta | Ação |
|---|---|---|---|
| Especificar níveis de alerta de ameaças nos quais a ação predefinida não deve ser tomada quando detetada | Ativado | ||
| 5 (Severo) | 2 (Quarentena) | ||
| 4 (Alto) | 2 (Quarentena) | ||
| 2 (Médio) | 2 (Quarentena) | ||
| 1 (Baixo) | 2 (Quarentena) |
Quarentena:
| Descrição | Configuração |
|---|---|
| Configurar a remoção de itens da pasta Quarentena | Ativado, 60 |
Interface de Cliente:
| Descrição | Configuração |
|---|---|
| Ativar o modo headless da UI | Desativado |
Configurar a proteção de rede
A proteção da rede bloqueia ligações a sites e endereços IP perigosos. Ajuda a prevenir ataques de phishing e downloads de malware. Configure as seguintes definições em Microsoft Defender Exploit Guard\Proteção de Rede na Estratégia de Grupo:
| Descrição | Configuração |
|---|---|
| Impedir que utilizadores e aplicações acedam a sites perigosos | Ativado, Bloquear |
| Permitir Proteção de Rede no Windows Server | Ativado |
No Windows Server, use o PowerShell para ativar a Proteção de Rede:
| SO | Comando do PowerShell |
|---|---|
| Windows Server 2012 R2 e posterior | Set-MpPreference -AllowNetworkProtectionOnWinServer $true |
| Windows Server 2016 e Windows Server 2012 R2 cliente de MDE unificado | Set-MpPreference -AllowNetworkProtectionOnWinServer $true -AllowNetworkProtectionDownLevel $true |
Configurar regras de redução da superfície de ataque
As regras de redução da superfície de ataque (ASR) bloqueiam comportamentos específicos que o malware frequentemente utiliza, como executar scripts ou lançar conteúdos executáveis a partir de email. Use os seguintes passos para ativar as regras ASR na Política de Grupo:
No Editor de Políticas de Grupo, vá para Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Redução da Superfície de Ataque.
Clique duas vezes em Configurar Regras de Redução de Surface de Ataque, selecione Ativado e depois selecione Mostrar para configurar cada regra com os valores da tabela seguinte.
*Se utilizar Microsoft Configuration Manager (anteriormente conhecido como Microsoft Endpoint Configuration Manager e Microsoft System Center Configuration Manager) ou outras ferramentas de gestão que utilizem o WMI, utilize o valor 2 (Auditoria). O cliente Gestor de Configuração depende fortemente da WMI.
Sugestão
Algumas regras podem bloquear o comportamento que considerar aceitável na sua organização. Nestes casos, altere a regra de 1 (Bloco) para 2 (Auditoria) para impedir blocos indesejados.
Configurar o Acesso Controlado a Pastas
O Acesso Controlado a Pastas protege os seus dados contra aplicações prejudiciais e ransomware. Para o ativar, vá a Configuração do Computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Microsoft Defender Exploit Guard>Redução da superfície de ataque.
| Descrição | Configuração |
|---|---|
| Configurar o Acesso Controlado a Pastas | Ativado, Bloquear |
Atribua as políticas à UO onde estão localizadas as máquinas de teste.
Ativar a Proteção contra Adulteração
No portal do Microsoft Defender, aceda a Definições>Pontos finais>Funcionalidades avançadas>Proteção contra adulteração>Ativado.
Para obter mais informações, consulte Como devo proceder para configurar ou gerir a proteção contra adulteração?.
Verificar a conectividade de rede do Cloud Protection
Verifique se a conectividade da rede de proteção na nuvem do Microsoft Defender Antivirus está a funcionar antes de testar deteções ou proteções.
Para testar a conectividade aos serviços de proteção cloud Microsoft Defender, execute os seguintes comandos num Prompt de Comando elevado (clique com o botão direito em Prompt de Comando e selecione Executar como administrador). O primeiro comando muda para a pasta mais recente da plataforma Defender, e o segundo comando valida a ligação à cloud do MAPS. Um resultado bem-sucedido mostra ValidateMapsConnection successfully established a connection to MAPS:
Sugestão
O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
MpCmdRun.exe -ValidateMapsConnection
O primeiro comando encontra a pasta mais recente da plataforma antimalware por baixo %ProgramData%\Microsoft\Windows Defender\Platform\ e muda para esse diretório. Se esse caminho não existir, ele volta a %ProgramFiles%\Windows Defender. O segundo comando valida a conectividade da proteção da nuvem.
Para mais informações sobre MpCmdRun.exe e a -ValidateMapsConnection opção, consulte Configurar e gerir Microsoft Defender Antivírus com a ferramenta de linha de comandos MpCmdRun.
Verificar a versão da Atualização da Plataforma
Verifique a versão mais recente 'Atualização da Plataforma' para o canal de Produção (GA) no Catálogo Microsoft Update, depois compare com a versão no seu dispositivo:
Para verificar a versão da plataforma no seu dispositivo, execute este comando numa sessão PowerShell elevada (abra o PowerShell selecionando Executar como administrador). O AMProductVersion valor na saída é a versão instalada da plataforma:
Get-MpComputerStatus | Format-Table AMProductVersion
Verificar a versão da Atualização de Informações de Segurança
Consulte a versão mais recente 'Security Intelligence Update' na página de atualizações Microsoft Security Intelligence e compare com a versão do seu dispositivo:
Para verificar a versão de inteligência de segurança instalada, execute este comando numa sessão PowerShell elevada. Compare o AntivirusSignatureVersion valor na saída com a versão mais recente na página acima:
Get-MpComputerStatus | Format-Table AntivirusSignatureVersion
Verificar a versão da atualização do motor
Verifique a versão mais recente da 'atualização do motor' de scan na página de atualizações do Microsoft Security Intelligence, depois compare com a versão no seu dispositivo:
O motor de análise é atualizado separadamente da plataforma. Para verificar a versão instalada do motor, execute este comando numa sessão PowerShell elevada:
Get-MpComputerStatus | Format-Table AMEngineVersion
Se as suas definições não entrarem em vigor, poderá ter um conflito. Para resolver conflitos, veja Resolver problemas das definições do Antivírus do Microsoft Defender.
Submeter ficheiros para análise de falsos negativos
Se tiver dúvidas sobre uma deteção feita pelo Microsoft Defender AV, ou descobrir uma falha de deteção, pode enviar-nos um ficheiro.
Se tem Microsoft Defender, Microsoft Defender para Endpoint P2/P1 ou Microsoft Defender para Empresas: consulte Enviar ficheiros no Microsoft Defender para Endpoint.
Se tiver Microsoft Defender Antivírus, veja Submeter ficheiros para análise.
Microsoft Defender AV indica uma deteção através de notificações padrão do Windows. Também pode rever as deteções na aplicação Microsoft Defender AV.
O registo de eventos do Windows também regista eventos de deteção e de motor. Veja o artigo sobre os eventos do Microsoft Defender Antivirus para obter a lista dos IDs de evento e as ações correspondentes.
Se as suas definições não forem aplicadas corretamente, descubra se existem políticas em conflito ativadas no seu ambiente. Para obter mais informações, consulte Resolução de problemas das definições do Antivírus do Microsoft Defender.
Se precisar de abrir um caso de suporte da Microsoft: contacte o suporte do Microsoft Defender para Endpoint.