Descrição geral das regras de redução da superfície de ataque (ASR)

Dica

Como complemento deste artigo, consulte o nosso guia de configuração do Analisador de Segurança para rever as melhores práticas e aprender a fortalecer as defesas, melhorar a conformidade e navegar no panorama da cibersegurança com confiança. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Analisador de Segurança no Centro de administração do Microsoft 365.

A superfície de ataque da sua organização inclui todos os locais onde um atacante pode obter acesso. Para obter mais informações, consulte Redução da superfície de ataque no Microsoft Defender para Ponto de Extremidade.

As regras de redução da superfície de ataque (ASR) no Microsoft Defender Antivírus visam o comportamento de software de risco em dispositivos Windows que os atacantes exploram frequentemente através de software maligno. Por exemplo:

  • Iniciar ficheiros executáveis e scripts que tentam transferir ou executar ficheiros.
  • Executar scripts ocultados ou não fidedignos.
  • Criação de processos filhos a partir de aplicativos potencialmente vulneráveis (por exemplo, aplicativos do Office).
  • Injetar código noutros processos.

Embora as aplicações legítimas também possam fazer estas coisas, os atacantes geralmente utilizam software maligno que se comporta da mesma forma.

Veja a seguinte série de artigos para planear, testar, implementar e monitorizar regras do ASR:

Regras do ASR

As regras do ASR são agrupadas nas seguintes categorias:

As regras do ASR disponíveis, os respetivos valores GUID correspondentes e as respetivas categorias estão descritas na seguinte tabela:

  • Os links nos nomes das regras levam a descrições detalhadas das regras no artigo de referência das regras de ASR.

  • Para além das políticas de segurança de ponto final no Microsoft Intune e Microsoft Configuration Manager, todos os outros métodos de configuração de regras ASR identificam regras por valor GUID.

    Todas as diferenças de nome de regra do ASR entre Microsoft Intune e Microsoft Configuration Manager são descritas na tabela.

    Dica

    Microsoft Configuration Manager era anteriormente conhecido por outros nomes:

    • Microsoft System Center Configuration Manager: versão 1511 a 1906 (novembro de 2015 a julho de 2019)
    • Microsoft Endpoint Configuration Manager: versão 1910 a 2211 (dezembro de 2019 a dezembro de 2022)
    • Microsoft Configuration Manager: versão 2303 (abril de 2023) ou posterior

    Para obter informações de suporte e atualização, consulte Atualizações e manutenção para Gerenciador de Configurações.

Nome da regra no Microsoft Intune Nome da regra no Microsoft Configuration Manager GUID Categoria
Regras padrão de proteção
Bloquear o abuso de drivers assinados vulneráveis explorados (Dispositivo) não aplicável 56a863a9-875e-4185-98a7-b882c64b5ce5 Diversos
Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows mesmo 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 Movimento lateral & roubo de credenciais
Bloquear a persistência através da subscrição de eventos WMI não aplicável e6db77e5-3df2-4cf1-b95a-636979351e5b Movimento lateral & roubo de credenciais
Outras regras do ASR
Impedir que o Adobe Reader crie processos filhos não aplicável 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c Aplicativos de produtividade
Impedir todos os aplicativos do Office de criar processos filhos Impedir que os aplicativos do Office criem processos filhos d4f940ab-401b-4efc-aadc-ad5f3c50688a Aplicativos de produtividade
Bloquear conteúdo executável do cliente de e-mail e do webmail mesmo be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 Email
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna Bloquear a execução de ficheiros executáveis, a menos que cumpram critérios de prevalência, idade ou lista fidedigna 01443614-cd74-433a-b99e-2ecdc07bfc25 Ameaças polimórficas
Bloquear a execução de scripts potencialmente ocultados mesmo 5beb7efe-fd9a-4556-801d-275e5ffc04cc Script
Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido mesmo d3e037e1-3eb8-44c8-a917-57927947596d Script
Impedir que as aplicações do Office criem conteúdos executáveis mesmo 3b576869-a4ec-4529-8536-b80a7769e899 Aplicativos de produtividade
Bloquear a injeção de código nas aplicações do Office noutros processos mesmo 75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84 Aplicativos de produtividade
Impedir que aplicativos de comunicação do Office criem processos filhos não aplicável 26190899-1602-49e8-8b27-eb1d0a1ce869 Email, Aplicações de produtividade
Bloquear criações de processos com origem nos comandos PSExec e WMI não aplicável d1e49aac-8f56-4280-b9ba-993a6d77406c Movimento lateral & roubo de credenciais
Bloquear o reinício da máquina no Modo de Segurança não aplicável 33ddedf1-c6e0-47cb-833e-de6133960387 Diversos
Bloquear processos não fidedignos e não assinados executados a partir de USB mesmo b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4 Ameaças polimórficas
Bloquear a utilização de ferramentas de sistema copiadas ou representadas não aplicável c0033c00-d16d-4114-a5a0-dc9b3a7d2ceb Diversos
Bloquear a criação de Webshell para Servidores não aplicável a8f5898e-1dc8-49a9-9878-85004b8a61e6 Diversos
Bloquear chamadas à API Win32 a partir de macros do Office mesmo 92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b Aplicativos de produtividade
Utilizar proteção avançada contra ransomware mesmo c1db55ab-c21a-4637-bb3f-a12568109d35 Ameaças polimórficas

Requisitos para regras ASR

As regras asr requerem Microsoft Defender Antivírus como a aplicação antivírus principal em dispositivos Windows:

Sistemas operativos suportados para regras ASR

As regras ASR são um recurso Microsoft Defender Antivírus disponível em qualquer edição de Windows que inclua Microsoft Defender Antivírus (por exemplo, Windows 11 Home). Você pode configurar regras ASR localmente em dispositivos individuais usando o PowerShell. Nas edições Pro e Enterprise , você também pode usar a Política de Grupo.

O gerenciamento, os relatórios e os alertas centralizados para regras de ASR no Microsoft Defender para Ponto de Extremidade estão disponíveis nas seguintes edições e versões do Windows:

  • Edições Pro e Enterprise do Windows 10 ou posterior.
  • Windows Server 2012 R2 ou versões posteriores.
  • Azure Local (anteriormente conhecido como Azure Stack HCI) versão 23H2 ou posterior.

Note

As regras ASR são um recurso de Windows. Eles não estão disponíveis em dispositivos Linux ou macOS, mesmo aqueles integrados ao Microsoft Defender para Ponto de Extremidade.

Para obter mais informações sobre o suporte do sistema operativo, veja Suporte do sistema operativo para regras ASR.

Modos para regras de ASR

Uma regra ASR pode estar num dos seguintes modos, conforme descrito na tabela seguinte:

Modo de regra Code Descrição
Desativado ou
Desativado
0 A regra do ASR está explicitamente desativada.

Este valor pode causar conflitos quando é atribuída ao mesmo dispositivo a mesma regra ASR em diferentes modos por diferentes políticas.
Bloquear ou
Activated
1 A regra ASR está habilitada no modo Bloqueio.
Auditoria ou
Modo de auditoria
2 A regra ASR está ativada como se estivesse no modo de Bloqueio , mas sem tomar medidas.

As detecções de regras ASR no modo Auditoria estão disponíveis nos seguintes locais:
Não configurado 5 A regra ASR não está explicitamente ativada.

Este valor é funcionalmente equivalente a Desativado ou Desativado, mas sem o potencial de conflitos de regras.
Avisar ou
Aviso
6 A regra ASR está ativada como se estivesse no Modo de bloqueio, mas os utilizadores podem selecionar Desbloquear no pop-up de notificação de aviso para ignorar o bloco durante 24 horas. Após 24 horas, o utilizador tem de ignorar o bloco novamente.

O modo de aviso é suportado no Windows 10 versão 1809 (novembro de 2018) ou posterior. As regras de ASR no modo de Aviso em versões não compatíveis do Windows estão efetivamente no modo de Bloqueio (a exceção não está disponível).

Avisar modo não está disponível no Microsoft Configuration Manager.

O modo Aviso tem os seguintes requisitos de versão do Microsoft Defender Antivírus:
  • Versão da plataforma: 4.18.2008.9 (agosto de 2020) ou posterior.
  • Lançamento do motor: 1.1.17400.5 (agosto de 2020) ou posterior.

As seguintes regras de ASR não oferecem suporte ao modo Warn:

Importante

Agora é necessária aprovação do administrador para usar a opção Desbloquear ao sobrescrever uma regra ASR configurada no modo Warn . Essa mudança foi introduzida na versão da plataforma 4.18.26060.

Se você precisar de uma exclusão persistente, configure uma exclusão por regra ASR. A opção de Desbloqueio é feita apenas para supressão temporária e não é um mecanismo de exclusão duradouro.

A Microsoft recomenda o modo de bloqueio para as regras de proteção padrão e testes iniciais no modo de auditoria para outras regras de ASR antes de ativá-las no modo Bloqueio ou Aviso.

Muitas aplicações de linha de negócio são escritas com preocupações de segurança limitadas e podem agir de formas semelhantes a software maligno. Ao monitorizar os dados das regras do ASR no Modo de auditoria e ao adicionar exclusões para as aplicações necessárias, pode implementar regras ASR sem reduzir a produtividade.

Antes de ativar as regras do ASR no modo de Bloqueio , avalie os respetivos efeitos no Modo de auditoria e recomendações de segurança. Para obter mais informações, veja Testar regras ASR.

Métodos de implementação e configuração para regras ASR

O Microsoft Defender para Endpoint dá suporte a regras ASR, mas não inclui um método nativo para implantar configurações de regras ASR em dispositivos. Em vez disso, utilize uma ferramenta de gestão ou implementação separada para criar e distribuir políticas de regras ASR para dispositivos. Nem todos os métodos de implementação suportam todas as regras do ASR. Para obter detalhes por regra, veja Suporte do método de implementação para regras ASR.

A tabela seguinte resume os métodos disponíveis. Para obter instruções de configuração detalhadas, veja Configurar regras e exclusões de redução da superfície de ataque (ASR).

Método Descrição
Políticas de segurança de ponto de extremidade do Microsoft Intune O método recomendado para configurar e distribuir políticas de regras ASR para dispositivos. Requer o Plano 1 do Microsoft Intune (incluído em assinaturas como o Microsoft 365 E3 ou disponível como complemento autônomo).
Portal do Microsoft Defender Configure regras e exclusões de ASR com políticas de segurança de ponto de extremidade no portal do Microsoft Defender, usando as mesmas políticas que o Intune. Útil quando você gerencia políticas de segurança de endpoint no portal do Defender.
Microsoft Intune perfis personalizados com OMA-URIs Um método alternativo para configurar regras ASR no Intune através de perfis Open Mobile Alliance – Recursos Uniformes (OMA-URI).
Qualquer solução MDM que usa o CSP de Política Use o fornecedor de serviços de configuração do Windows Policy (CSP) com qualquer solução de MDM.
Microsoft Configuration Manager Utiliza a política antivírus Microsoft Defender na área de trabalho Ativos e conformidade.
Política de grupo Utilize Política de Grupo Centralizados para configurar e distribuir regras ASR para dispositivos associados a um domínio. Em alternativa, pode configurar Política de Grupo localmente em dispositivos individuais.
PowerShell Configure as regras do ASR localmente em dispositivos individuais. O PowerShell suporta todas as regras do ASR.

Exclusões de ficheiros e pastas para regras ASR

Importante

Excluir ficheiros ou pastas pode reduzir severamente a proteção de regras do ASR. Os ficheiros excluídos podem ser executados e não são registados relatórios ou eventos sobre o ficheiro. Se as regras do ASR detetarem ficheiros que não devem ser detetados, utilize o Modo de auditoria para testar a regra.

Pode excluir ficheiros e pastas específicos de serem avaliados pelas regras do ASR. Mesmo que uma regra ASR determine que o ficheiro ou pasta contém comportamento malicioso, não bloqueia a execução dos ficheiros excluídos.

Pode utilizar os seguintes métodos para excluir ficheiros e pastas das regras do ASR:

A imposição de diferentes tipos de exclusões para regras ASR é resumida na seguinte tabela:

Nome da regra Respeita o arquivo MDAV e
exclusões de pastas
Respeita a ASR global
exclusões
Respeita a regra por ASR
exclusões
Respeita os IoCs para
arquivos
Respeita os IoCs para
certificados
Regras padrão de proteção
Bloquear o abuso de drivers assinados vulneráveis explorados (Dispositivo) S S S S S
Bloquear o roubo de credenciais do subsistema da autoridade de segurança local do Windows N S S N N
Bloquear a persistência através da subscrição de eventos WMI N S S N N
Outras regras do ASR
Impedir que o Adobe Reader crie processos filhos N S S S S
Impedir todos os aplicativos do Office de criar processos filhos S S S S S
Bloquear conteúdo executável do cliente de e-mail e do webmail S S S S S
Bloquear a execução de ficheiros executáveis, a menos que cumpram um critério de prevalência, idade ou lista fidedigna S S S S S
Bloquear a execução de scripts potencialmente ocultados S S S S S
Bloquear o JavaScript ou o VBScript de iniciar conteúdo executável transferido S S S S S
Impedir que as aplicações do Office criem conteúdos executáveis N S S S S
Bloquear a injeção de código nas aplicações do Office noutros processos N S S N N
Impedir que aplicativos de comunicação do Office criem processos filhos N S S S S
Bloquear criações de processos com origem nos comandos PSExec e WMI N S S S S
Bloquear o reinício da máquina no Modo de Segurança S S S S S
Bloquear processos não fidedignos e não assinados executados a partir de USB S S S S S
Bloquear o uso de ferramentas de sistema copiadas ou falsificadas S S S S S
Bloquear a criação de Webshell para Servidores S S S S S
Bloquear chamadas à API Win32 a partir de macros do Office S S S S N
Utilizar proteção avançada contra ransomware S S S S S

Quando adicionar exclusões, tenha estes pontos em mente:

  • Os caminhos de exclusão podem utilizar variáveis de ambiente e carateres universais. Para obter mais informações, consulte Caracteres curinga nas exclusões do Microsoft Defender Antivírus.

    Dica

    Não use variáveis de ambiente de usuário como curingas em exclusões de pastas e processos. Utilize apenas os seguintes tipos de variáveis de ambiente como carateres universais:

    • Variáveis de ambiente do sistema.
    • Variáveis de ambiente que se aplicam a processos em execução como a conta NT AUTHORITY\SYSTEM.

    Para obter uma lista das variáveis de ambiente do sistema, veja Variáveis de ambiente do sistema.

    • Caracteres curinga não podem definir uma letra da unidade.
    • Para excluir mais do que uma pasta num caminho, utilize várias instâncias de \*\ para indicar múltiplas pastas aninhadas. Por exemplo, c:\Folder\*\*\Test.
    • Microsoft Configuration Manager suporta carateres universais (* ou ?).
    • Para excluir um ficheiro que contenha carateres aleatórios (por exemplo, da geração automatizada de ficheiros), utilize ? o símbolo . Por exemplo, C:\Folder\fileversion?.docx.
  • As exclusões aplicam-se apenas quando a aplicação ou o serviço é iniciado. Por exemplo, se adicionar uma exclusão para um serviço de atualização que já está em execução, o serviço de atualização continua a acionar deteções de regras ASR até reiniciar o serviço.

Conflitos de políticas nas regras do ASR

Se lhe forem atribuídas duas políticas de regras ASR diferentes ao mesmo dispositivo, podem ocorrer potenciais conflitos com base nos seguintes elementos:

  • Se as mesmas regras da ASR são atribuídas em modos diferentes.
  • Se a gestão de conflitos está em vigor.
  • Se o resultado é um erro.

As regras de ASR sem conflito não resultam em erros. A primeira regra é aplicada e as regras subsequentes não conformes são intercaladas na política.

Se uma solução de gerenciamento de dispositivos móveis (MDM) e uma Política de Grupo aplicarem configurações diferentes de regras ASR ao mesmo dispositivo, a Política de Grupo prevalece por padrão. Você pode mudar esse comportamento com a configuração CSP da Política MDMWinsOverGP, ou evitar o conflito completamente usando configuração controlada. Para mais informações, veja Como os conflitos de políticas são tratados.

Para obter informações sobre como os conflitos de definição de regras do ASR são processados para os métodos de implementação disponíveis no Microsoft Intune, veja Dispositivos geridos por Intune.

Notificações e alertas para regras ASR

Quando uma regra ASR no modo Bloquear ou Avisar é acionada num dispositivo, é apresentada uma notificação no dispositivo. Pode personalizar as informações nas notificações. Para obter mais informações, consulte Personalizar informações de contacto no Segurança do Windows.

Os alertas EDR (detecção e resposta de ponto de extremidade) no Defender para Ponto de Extremidade são gerados quando são acionadas regras de ASR compatíveis.

Para obter detalhes específicos sobre a funcionalidade de notificações e alertas, veja Alertas e notificações de ações de regras do ASR.

Para ver a atividade de alertas de ASR no portal do Microsoft Defender e em dispositivos no Visualizador de Eventos do Windows, consulte Monitorar a atividade das regras de redução da superfície de ataque (ASR).

Monitorar a atividade da regra ASR

Para obter informações completas, consulte Monitorar a atividade da regra de redução da superfície de ataque (ASR).