Experimente Microsoft Defender para Office 365

Enquanto cliente existente do Microsoft 365, as páginas Avaliações e Avaliação no portal de Microsoft Defender permitem-lhe https://security.microsoft.com experimentar as funcionalidades do Microsoft Defender para Office 365 Plano 2 antes de comprar.

Antes de experimentar o Defender para Office 365 Plano 2, existem algumas questões fundamentais que precisa de colocar a si próprio:

  • Desejo observar passivamente o que o Defender para Office 365 Plano 2 pode fazer por mim (auditar)?
  • Desejo que o Defender para Office 365 Plano 2 tome medidas diretas em relação aos problemas detectados (bloquear)?
  • De qualquer forma, como posso saber o que o Defender para Office 365 Plano 2 está a fazer por mim?
  • Quanto tempo tenho antes de ter de tomar a decisão de manter o Defender para Office 365 Plano 2?

Este artigo ajuda-o a responder a essas perguntas para que possa experimentar o Defender para Office 365 Plano 2 de uma forma que melhor satisfaça as necessidades da sua organização.

Para obter um guia complementar sobre como utilizar a sua versão de avaliação, consulte Guia do Utilizador de Avaliação: Microsoft Defender para Office 365.

Observação

Versões de avaliação do Defender para Office 365 não estão disponíveis para organizações do governo dos EUA (Microsoft 365 GCC, GCC High e DoD) ou organizações do Microsoft 365 Education.

Descrição geral do Defender para Office 365

O Defender para Office 365 ajuda as organizações a proteger as suas empresas ao oferecer uma lista abrangente de capacidades. Para obter mais informações, consulte Microsoft Defender para Office 365.

Você também pode saber mais sobre Defender para Office 365 neste guia interativo Microsoft Defender para Office 365.

Diagrama conceitual do Microsoft Defender para Office 365.

Veja este breve vídeo para saber mais sobre como pode ser mais produtivo em menos tempo com Microsoft Defender para Office 365.

Para obter informações sobre preços, veja Microsoft Defender para Office 365.

Como funcionam as versões de avaliação do Defender para Office 365

Políticas

O Defender para Office 365 inclui funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem e funcionalidades exclusivas do Defender para Office 365.

As funcionalidades de proteção de colaboração e e-mail do Microsoft 365 são implementadas através de políticas. As políticas exclusivas do Defender para Office 365 são criadas para si, conforme necessário:

Sua elegibilidade para uma avaliação ou versão de avaliação significa que você já tem caixas de correio em nuvem no Microsoft 365, portanto as políticas contra ameaças existentes continuam podendo agir sobre as mensagens (por exemplo, enviar mensagens para a pasta Lixo Eletrônico ou para a quarentena):

As políticas de ameaças predefinidas para estas funcionalidades estão sempre ativadas, aplicam-se a todos os destinatários e são sempre aplicadas em último lugar após quaisquer políticas de ameaças personalizadas.

Modo de auditoria vs. modo de bloqueio do Defender para Office 365

Pretende que a sua experiência do Defender para Office 365 seja ativa ou passiva? Os seguintes modos estão disponíveis:

  • Modo de auditoria: são criadas políticas especiais de avaliação para antiphishing (que inclui proteção contra personificação), Anexos Seguros e Links Seguros. Estas políticas de avaliação estão configuradas para detetar apenas ameaças. O Defender para Office 365 deteta mensagens prejudiciais para relatórios, mas as mensagens não são executadas (por exemplo, as mensagens detetadas não são colocadas em quarentena). As configurações dessas políticas de avaliação são descritas em Políticas no modo de auditoria.

    Observação

    As seguintes funcionalidades de proteção estão ativadas por predefinição e podem tomar medidas em itens, mesmo no modo de auditoria:

    Você também pode ativar ou desativar seletivamente a proteção anti-phishing (spoofing e falsificação de identidade), a proteção de Links Seguros e a proteção de Anexos Seguros. Para obter instruções, veja Gerir definições de avaliação.

    O modo de auditoria fornece relatórios especializados sobre ameaças detectadas pelas políticas de avaliação na página avaliação do Microsoft Defender para Office 365 em https://security.microsoft.com/atpEvaluation. Os relatórios de avaliação do modo de auditoria são descritos em Relatórios para o modo de auditoria.

  • Modo de bloqueio: o modelo Standard para políticas de segurança predefinidas é ativado e utilizado para a versão de avaliação e os utilizadores que especificar incluir na versão de avaliação são adicionados à política de segurança predefinida Standard. O Defender para Office 365 deteta e toma medidas em mensagens prejudiciais (por exemplo, as mensagens detetadas são colocadas em quarentena).

    A seleção padrão e recomendada é aplicar as políticas do Defender para Office 365 a todos os usuários da organização. No entanto, durante ou após a configuração da sua versão de avaliação, pode alterar a atribuição de políticas para utilizadores, grupos ou domínios de e-mail específicos no portal do Microsoft Defender ou no Exchange Online PowerShell.

    Os relatórios regulares e as funcionalidades de investigação do Defender para Office 365 Plano 2 contêm informações sobre ameaças detetadas pelo Defender para Office 365. Os relatórios e os recursos de investigação usados no modo de bloqueio são descritos em Relatórios para o modo de bloqueio.

Os principais fatores que determinam que modos estão disponíveis para si:

  • Se você tem ou não o Defender para Office 365 (Plano 1 ou Plano 2), conforme descrito em Avaliação vs. versão de teste do Defender para Office 365.

  • Como o email é entregue à sua organização de Microsoft 365. Considere estes cenários de fluxo de email:

    • O correio da Internet flui diretamente para o Microsoft 365, mas a sua subscrição atual tem as funcionalidades de segurança incorporadas apenas para todas as caixas de correio na nuvem ou o Defender para Office 365 Plano 1.

      O correio flui da Internet para o Microsoft 365, com as funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem e/ou o Defender para Office 365 Plano 1.

      Nesses ambientes, o modo de auditoria ou o modo de bloqueio estão disponíveis, dependendo do licenciamento, conforme explicado em Avaliação versus avaliação para Defender para Office 365.

    • Está atualmente a utilizar um serviço ou dispositivo que não seja da Microsoft para proteção de e-mail das suas caixas de correio na nuvem. O correio da Internet flui através do serviço de proteção antes da entrega na sua organização do Microsoft 365. A proteção do Microsoft 365 é o mais baixa possível (nunca está completamente desativada; por exemplo, a proteção contra software maligno é sempre imposta).

      Diagrama do fluxo de email da internet por um serviço ou dispositivo de proteção que não seja da Microsoft antes da entrega ao Microsoft 365.

      Nestes ambientes, só está disponível o modo de auditoria . Você não precisa alterar o fluxo de email (registros MX) para avaliar o Defender para Office 365 Plan 2.

Avaliação vs. versão de teste do Defender para Office 365

Qual a diferença entre uma avaliação e uma versão de teste do Defender para Office 365 Plano 2? Não são a mesma coisa? Bem, sim e não. O licenciamento na sua organização do Microsoft 365 faz toda a diferença:

  • Nenhum Defender para Office 365 Plano 2: pode iniciar a experiência do Defender para Office 365 Plano 2 a partir das seguintes localizações no portal do Microsoft Defender:

    Você pode selecionar o modo de auditoria (políticas de auditoria) ou o modo de bloqueio (política de segurança predefinida Standard) durante a configuração da avaliação ou versão de teste.

    Independentemente da localização que utiliza, aprovisionamos automaticamente todas as licenças necessárias do Defender para Office 365 Plano 2 quando se inscreve. Não é necessário obter e atribuir manualmente licenças do Plano 2 no Centro de administração do Microsoft 365.

    As licenças aprovisionadas automaticamente são válidas durante 90 dias. O que significa este período de 90 dias depende do licenciamento existente na sua organização:

    • Nenhum Defender para Office 365 Plano 1: todas as funcionalidades do Defender para Office 365 Plano 2 (em particular, políticas de ameaças) só estão disponíveis durante o período de 90 dias.

    • Defender para Office 365 Plano 1: Você já tem as mesmas políticas contra ameaças disponíveis no Defender para Office 365 Plano 2: proteção contra personificação nas políticas anti-phishing, políticas de Anexos Seguros e políticas de Links Seguros.

      As políticas de ameaças do modo de auditoria (políticas de avaliação) ou do modo de bloqueio (Standard política de segurança predefinida) não expiram ou deixam de funcionar após 90 dias. O que termina após 90 dias são as capacidades de automatização, investigação, remediação e educação do Defender para Office 365 Plano 2 que não estão disponíveis no Plano 1.

    Se você configurar sua avaliação ou versão de teste no modo de auditoria (políticas de avaliação), poderá posteriormente converter para o modo de bloqueio (política de segurança padrão predefinida). Para obter instruções, consulte Converter em Proteção Padrão.

  • Defender para Office 365 Plano 2: se já tiver o Defender para Office 365 Plano 2 (por exemplo, como parte de uma subscrição Microsoft 365 E5), o Defender para Office 365 não está disponível para selecionar na página de avaliações do Microsoft 365 em https://security.microsoft.com/trialHorizontalHub.

    A única opção é configurar uma avaliação do Defender para Office 365 na página de avaliação Microsoft Defender para Office 365 em https://security.microsoft.com/atpEvaluation. Além disso, a avaliação é configurada automaticamente no Modo de auditoria (políticas de avaliação).

    Mais tarde, você pode converter para o modo de bloqueio (política de segurança predefinida Standard) usando a ação Converter para Standard na página de avaliação do Microsoft Defender para Office 365 ou desativando a avaliação na página de avaliação do Microsoft Defender para Office 365 e, em seguida, configurando a política de segurança predefinida Standard.

    Por definição, as organizações com o Defender para Office 365 Plano 2 não necessitam de licenças adicionais para avaliar o Defender para Office 365 Plano 2, pelo que as avaliações nestas organizações são ilimitadas em termos de duração.

As informações da lista anterior estão resumidas na seguinte tabela:

Organização Inscreva-se a partir de
a página de testes?
Inscreva-se a partir de
a página de Avaliação?
Modos disponíveis Avaliação
ponto
Microsoft 365 E3 Sim Sim Modo de auditoria

Modo de bloqueio¹
90 dias
Microsoft Defender para Office 365 Plano 1

Microsoft 365 Business Premium
Sim Sim Modo de auditoria

Modo de bloqueio¹
90 dias²
Microsoft 365 E5 Não Sim Modo de auditoria

Modo de bloqueio¹ ³
Ilimitado

¹ Conforme descrito no modo de auditoria versus modo de bloqueio para Defender para Office 365, o modo de bloqueio (política de segurança predefinida padrão) não estará disponível se o email da Internet fluir por meio de um serviço ou dispositivo de proteção não Microsoft antes da entrega para Microsoft 365.

² As políticas de ameaça do modo de auditoria (políticas de avaliação) ou do modo de bloqueio (Standard política de segurança predefinida) não expiram ou deixam de funcionar após 90 dias. As capacidades de automatização, investigação, remediação e educação exclusivas do Defender para Office 365 Plano 2 deixam de funcionar após 90 dias.

³ A avaliação é configurada no modo de auditoria (políticas de avaliação). A qualquer momento após a conclusão da configuração, você pode converter para o modo de bloqueio (política de segurança predefinida Standard), conforme descrito em Converter para a proteção Standard.

Agora que você entende as diferenças entre avaliações, versões de teste, modo de auditoria e modo de bloqueio, você está pronto para configurar sua avaliação ou versão de teste. Consulte Configurar uma avaliação ou avaliação no modo de auditoria ou configurar uma avaliação ou avaliação no modo de bloqueio.

Configurar uma avaliação ou versão de teste no modo de auditoria

Lembre-se de que, ao avaliar ou experimentar o Defender para Office 365 no modo de auditoria, são criadas políticas de avaliação especiais para o Defender para Office 365 detetar ameaças. As configurações das políticas de avaliação são descritas em Políticas no modo de auditoria.

  1. Inicie a avaliação em qualquer uma das localizações disponíveis no portal Microsoft Defender em https://security.microsoft.com. Por exemplo:

  2. A caixa de diálogo Ativar proteção não está disponível em organizações com o Defender para Office 365 Plano 1 ou Plano 2.

    Na caixa de diálogo Ativar proteção , selecione Não, só quero relatórios e, em seguida, selecione Continuar.

  3. Na caixa de diálogo Selecionar os utilizadores que pretende incluir , configure as seguintes definições:

    • Todos os utilizadores: a opção predefinida e recomendada.

    • Utilizadores específicos: se selecionar esta opção, terá de selecionar os destinatários internos aos quais a avaliação se aplica:

      • Utilizadores: as caixas de correio especificadas ou os utilizadores de correio.
      • Grupos:
        • Membros dos grupos de distribuição especificados ou dos grupos de segurança habilitados para email (grupos de distribuição dinâmicos não são suportados).
        • Os Grupos do Microsoft 365 especificados (grupos de membros dinâmicos no Microsoft Entra ID não são suportados).
      • Domínios: todos os destinatários na organização com um endereço de email principal no domínio aceite especificado.

      Dica

      Os subdomínios são automaticamente incluídos, a menos que os exclua especificamente. Por exemplo, uma política que inclua contoso.com também inclui marketing.contoso.com, a menos que exclua marketing.contoso.com.

      Clique na caixa, comece a escrever um valor e selecione o valor nos resultados abaixo da caixa. Repita esse processo quantas vezes for necessário. Para remover um valor existente, selecione junto ao valor na caixa.

      Para usuários ou grupos, você pode usar a maioria dos identificadores (nome, nome de exibição, alias, endereço de email, nome da conta etc.), mas o nome de exibição correspondente será mostrado nos resultados. Para os usuários, insira somente um asterisco (*) para ver todos os valores disponíveis.

      Só pode utilizar uma condição de destinatário uma vez, mas a condição pode conter vários valores:

      • Vários valores da mesma condição utilizam lógica OR (por exemplo, <destinatário1> ou <destinatário2>). Se o destinatário corresponder a qualquer um dos valores especificados, a política será aplicada a ele.

      • Diferentes tipos de condições utilizam a lógica AND. O destinatário tem de corresponder a todas as condições especificadas para que a política se aplique às mesmas. Por exemplo, pode configurar uma condição com os seguintes valores:

        • Utilizadores: romain@contoso.com
        • Grupos: Executivos

        A política se aplica romain@contoso.comsomente se o usuário também for membro do grupo Executivos. Caso contrário, a política não lhe é aplicada.

    Quando terminar, na caixa de diálogo Selecionar os utilizadores que pretende incluir , selecione Continuar.

  4. Na caixa de diálogo Ajudar-nos a compreender o fluxo de correio , configure as seguintes opções:

    • Uma das seguintes opções é selecionada automaticamente com base na nossa deteção do registo MX do seu domínio:

      • Estou usando um provedor de serviços que não é da Microsoft e/ou local: o registro MX do seu domínio aponta para outro lugar que não o Microsoft 365. Verifique ou configure as seguintes definições:

        • Serviço de terceiros que a sua organização está a utilizar: Verifique ou selecione um dos seguintes valores:

          • Outro: este valor também requer informações em Se as suas mensagens de e-mail passarem por vários gateways, liste cada endereço IP do gateway, que está disponível apenas para o valor Outro. Utilize este valor se estiver a utilizar um fornecedor de serviços no local.

            Introduza uma lista separada por vírgulas dos endereços IP que são utilizados pelo serviço ou dispositivo de proteção não Microsoft para enviar correio para o Microsoft 365.

          • Barracuda

          • IronPort

          • Mimecast

          • Proofpoint

          • Sophos

          • Symantec

          • Trend Micro

        • O conector ao qual aplicar esta avaliação: selecione o conector utilizado para o fluxo de correio para o Microsoft 365.

          A Filtragem Avançada para Conectores (também conhecida como ignorar listagem) é configurada automaticamente no conector que especificar.

          Quando um serviço ou dispositivo que não seja da Microsoft estiver posicionado à frente do Microsoft 365, a Filtragem Avançada para Conectores:

      • Estou usando apenas o Microsoft Exchange Online: Os registros MX do seu domínio apontam para o Microsoft 365. Não há mais nada para configurar, por isso, selecione Concluir.

    • Partilhar dados com a Microsoft: esta opção não está selecionada por predefinição, mas pode selecionar a caixa de marcar se quiser.

    Quando tiver terminado na caixa de diálogo Ajude-nos a compreender o fluxo de correio , selecione Concluir.

  5. Quando a configuração estiver concluída, receberá uma caixa de diálogo Deixe-nos mostrar-lhe. Selecione Iniciar visita guiada ou Dispensar.

Configurar uma avaliação ou teste no modo de bloqueio

Lembre-se de que, quando experimentar o Defender para Office 365 no modo de bloqueio, a segurança predefinida Standard é ativada e os utilizadores especificados (alguns ou todos) são incluídos na política de segurança predefinida Standard. Para obter mais informações sobre a política de segurança predefinida Standard, consulte Políticas de segurança predefinidas.

  1. Inicie a avaliação em qualquer uma das localizações disponíveis no portal do Microsoft Defender em https://security.microsoft.com. Por exemplo:

  2. A caixa de diálogo Ativar proteção não está disponível em organizações com o Defender para Office 365 Plano 1 ou Plano 2.

    Na caixa de diálogo Ativar proteção , selecione Sim, proteger a minha organização ao bloquear ameaças e, em seguida, selecione Continuar.

  3. Na caixa de diálogo Selecionar os utilizadores que pretende incluir , configure as seguintes definições:

    • Todos os utilizadores: a opção predefinida e recomendada.

    • Selecionar utilizadores: se selecionar esta opção, terá de selecionar os destinatários internos aos quais a avaliação se aplica:

      • Utilizadores: as caixas de correio especificadas ou os utilizadores de correio.
      • Grupos:
        • Membros dos grupos de distribuição especificados ou dos grupos de segurança habilitados para email (grupos de distribuição dinâmicos não são suportados).
        • Os Grupos do Microsoft 365 especificados (grupos de membros dinâmicos no Microsoft Entra ID não são suportados).
      • Domínios: todos os destinatários na organização com um endereço de email principal no domínio aceite especificado.

      Dica

      Os subdomínios são automaticamente incluídos, a menos que os exclua especificamente. Por exemplo, uma política que inclua contoso.com também inclui marketing.contoso.com, a menos que exclua marketing.contoso.com.

      Clique na caixa, comece a escrever um valor e selecione o valor nos resultados abaixo da caixa. Repita esse processo quantas vezes for necessário. Para remover um valor existente, selecione junto ao valor na caixa.

      Para usuários ou grupos, você pode usar a maioria dos identificadores (nome, nome de exibição, alias, endereço de email, nome da conta etc.), mas o nome de exibição correspondente será mostrado nos resultados. Para os usuários, insira somente um asterisco (*) para ver todos os valores disponíveis.

      Só pode utilizar uma condição de destinatário uma vez, mas a condição pode conter vários valores:

      • Vários valores da mesma condição utilizam lógica OR (por exemplo, <destinatário1> ou <destinatário2>). Se o destinatário corresponder a qualquer um dos valores especificados, a política será aplicada a ele.

      • Diferentes tipos de condições utilizam a lógica AND. O destinatário tem de corresponder a todas as condições especificadas para que a política se aplique às mesmas. Por exemplo, pode configurar uma condição com os seguintes valores:

        • Utilizadores: romain@contoso.com
        • Grupos: Executivos

        A política se aplica romain@contoso.comsomente se o usuário também for membro do grupo Executivos. Caso contrário, a política não lhe é aplicada.

    Quando terminar, na caixa de diálogo Selecionar os utilizadores que pretende incluir , selecione Continuar.

  4. Uma caixa de diálogo de progresso é exibida enquanto sua avaliação é configurada. Quando a configuração estiver concluída, selecione Concluído.

Gerenciar sua avaliação ou versão de avaliação do Defender para Office 365

Depois de configurar sua avaliação ou teste no modo de auditoria, a página de avaliação do Microsoft Defender para Office 365 em https://security.microsoft.com/atpEvaluation é o local central para ver os resultados do uso de teste do Microsoft Defender para Office 365 Plano 2.

No portal do Microsoft Defender em https://security.microsoft.com, acesse Email & colaboração>Políticas & regras>Políticas contra ameaças>, selecione Modo de avaliação na seção Outros. Em alternativa, para aceder diretamente à página de avaliação do Microsoft Defender para Office 365, utilize https://security.microsoft.com/atpEvaluation.

As ações que estão disponíveis no Microsoft Defender para Office 365 página de avaliação são descritas nas seguintes subsecções.

Gerir definições de avaliação

Na página avaliação do Microsoft Defender para Office 365 em https://security.microsoft.com/atpEvaluation, selecione Gerenciar configurações de avaliação.

No painel Gerenciar configurações de avaliação do MDO que é aberto, as seguintes informações e configurações estão disponíveis:

  • O status da avaliação é mostrado na parte superior do painel (Avaliação ativada ou Avaliação desativada). Estas informações também estão disponíveis na página de avaliação Microsoft Defender para Office 365.

    A ação Desativar ou Ativar permite-lhe desativar ou ativar as políticas de avaliação.

  • A quantidade de dias restantes no período de avaliação é exibida na parte superior do painel (nn dias restantes).

  • Seção Recursos de detecção use as opções para ativar ou desativar as seguintes proteções do Defender para Office 365:

    • Links Seguros
    • Anexos Seguros
    • Antiphishing
  • Seção Usuários, grupos e domínios : Selecione Editar usuários, grupos e domínios para alterar a quem a avaliação ou avaliação se aplica. Para obter detalhes de configuração, consulte Configurar uma avaliação ou teste no modo de auditoria.

  • Seção de configurações de personificação:

    • Se a proteção contra representação não estiver configurada na política de avaliação anti phishing, selecione Aplicar proteção de representação para configurar a proteção contra representação:

      • Remetentes internos e externos que recebem proteção contra falsificação de identidade do usuário.
      • Domínios personalizados que recebem proteção contra falsificação de domínio.
      • Remetentes e domínios confiáveis a serem excluídos da proteção contra falsificação de identidade.

      Os passos são essencialmente os mesmos descritos na secção Representação no Passo 5 em Utilizar o portal Microsoft Defender para criar políticas anti-phishing.

    • Se a proteção contra representação estiver configurada na política de avaliação anti-phishing, esta secção mostra as definições de proteção de representação para:

      • Proteção contra personificação de usuário
      • Proteção contra falsificação de domínio
      • Remetentes e domínios falsificados confiáveis

      Para modificar as definições, selecione Editar definições de representação.

Quando terminar no painel Gerenciar configurações de avaliação do MDO, selecione Fechar.

Converter em proteção Standard

Para sua avaliação ou teste, você pode alternar do modo de auditoria (políticas de avaliação) para o modo de bloqueio (política de segurança predefinida Standard) usando um dos métodos a seguir:

  • Na página de avaliação Microsoft Defender para Office 365: Selecione Converter em proteção padrão
  • No menu suspenso Gerenciar configurações de avaliação do MDO: na página Avaliação do Microsoft Defender para Office 365, selecione Gerenciar configurações de avaliação. Na lista de opções de detalhes que é aberta, selecione Converter para proteção padrão.

Depois de selecionar Converter para proteção padrão, leia as informações na caixa de diálogo que é aberta e, em seguida, selecione Continuar.

Você é levado ao assistente Aplicar proteção padrão na página Políticas de segurança predefinidas. Os destinatários incluídos e excluídos da avaliação ou do teste são copiados para a política de segurança predefinida padrão. Para obter mais informações, veja Utilizar o portal do Microsoft Defender para atribuir políticas de segurança predefinidas Standard e Estritas aos utilizadores.

  • As políticas contra ameaças na política de segurança predefinida Standard têm prioridade mais alta do que as políticas de avaliação. As políticas contra ameaças na predefinição de segurança Standard são sempre aplicadas antes das políticas de avaliação, mesmo que ambas estejam presentes e ativadas.
  • Não existe uma forma automática de passar do modo de bloqueio para o modo de auditoria. Os passos manuais são:
    1. Desative a política de segurança predefinida Padrão na página Políticas de segurança predefinidas em https://security.microsoft.com/presetSecurityPolicies.

    2. Na página avaliação do Microsoft Defender para Office 365 em https://security.microsoft.com/atpEvaluation, verifique se o valor Avaliação ativada é exibido.

      Se a Avaliação estiver desativada , selecione Gerir definições de avaliação. No painel Gerenciar configurações de avaliação do MDO que será aberto, selecione Ativar.

    3. Selecione Gerir definições de avaliação para verificar os utilizadores aos quais a avaliação se aplica na secção Utilizadores, grupos e domínios na lista de opções Gerir definições de avaliação do MDO que é aberta.

Relatórios para sua avaliação ou teste do Defender para Office 365

Esta secção descreve os relatórios que estão disponíveis no modo de auditoria e no modo de bloqueio.

Relatórios do modo de bloqueio

Não são criados relatórios especiais para o modo de bloqueio, por isso, utilize os relatórios padrão no Defender para Office 365. Utilize relatórios existentes que se apliquem apenas às funcionalidades do Defender para Office 365 ou que contenham filtros do Defender para Office 365:

Relatórios para o modo de auditoria

No modo de auditoria, você está procurando relatórios que mostrem detecções geradas pelas políticas de avaliação, conforme descrito na lista a seguir:

Permissões obrigatórias

As seguintes permissões são necessárias no Microsoft Entra ID para configurar uma avaliação ou teste do Defender para Microsoft 365:

  • Criar, modificar ou excluir uma avaliação ou avaliação experimental: participação nas funções de Administrador de Segurança ou Administrador Global*.
  • Exibir políticas de avaliação e relatórios em modo de auditoria: Participação nas funções Administrador de Segurança ou Leitor de Segurança.

Para obter mais informações sobre permissões de Microsoft Entra no portal do Microsoft Defender, veja Microsoft Entra funções no portal do Microsoft Defender

Importante

* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

Perguntas frequentes

As perguntas a seguir abordam preocupações comuns sobre avaliações e testes do Defender para Office 365.

P: Preciso obter ou ativar manualmente as licenças de avaliação?

R: Não. A avaliação provisiona automaticamente as licenças do Defender para Office 365 Plano 2 quando necessário durante a inscrição.

P: Como faço para prorrogar o período de teste?

R: Consulte Prolongue sua avaliação.

P: O que acontece aos meus dados após a expiração da versão de avaliação?

R: Após a sua versão de avaliação expirar, terá acesso aos seus dados de avaliação (dados de funcionalidades no Defender para Office 365 que não tinha anteriormente) durante 30 dias. Após este período de 30 dias, todas as políticas e dados associados à versão de avaliação do Defender para Office 365 são eliminados.

P: Quantas vezes posso utilizar a versão de avaliação do Defender para Office 365 na minha organização?

R: Um máximo de duas vezes. Se a sua primeira avaliação expirar, terá de aguardar pelo menos 30 dias após a data de expiração antes de poder inscrever-se novamente no Defender para Office 365 versão de avaliação. Após seu segundo período de avaliação, você não pode se inscrever em outro período de avaliação.

P: No modo de auditoria, existem cenários em que o Defender para Office 365 atua em mensagens?

R: Sim. Para a proteção do serviço, ninguém em qualquer programa ou subscrição pode desativar ou ignorar a ação do Microsoft 365 em mensagens classificadas como software maligno ou phishing de alta confiança.

P: Em que ordem são avaliadas as políticas?

R: Veja Ordem de precedência para políticas de segurança predefinidas e outras políticas.

Configurações de política associadas a avaliações e testes do Defender para Office 365

As subseções a seguir descrevem as configurações de política usadas no modo de auditoria e no modo de bloqueio para avaliações e avaliações do Defender para Office 365.

Políticas no modo de auditoria

Aviso

Não tente criar, modificar ou remover as políticas de ameaças individuais associadas à avaliação do Defender para Office 365. O único método com suporte para criar políticas de ameaças individuais para a avaliação é iniciar a avaliação ou avaliação em modo de auditoria no portal do Microsoft Defender pela primeira vez.

Conforme descrito em Modo de auditoria vs. modo de bloqueio para o Defender para Office 365, quando você escolhe o modo de auditoria para sua avaliação ou versão de avaliação, as políticas de avaliação com as configurações necessárias para monitorar as mensagens, mas não executar nenhuma ação sobre elas, são criadas automaticamente.

Para ver estas políticas e as respetivas definições, execute o seguinte comando no Exchange Online PowerShell:

Write-Output -InputObject ("`r`n"*3),"Evaluation anti-phishing policy",("-"*79); Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"; Write-Output -InputObject ("`r`n"*3),"Evaluation Safe Attachments policy",("-"*79); Get-SafeAttachmentPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"; Write-Output -InputObject ("`r`n"*3),"Evaluation Safe Links policy",("-"*79);Get-SafeLinksPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"

As definições também estão descritas nas tabelas seguintes.

Configurações da política de avaliação anti-phishing

Configuração Valor
Nome Política de Avaliação
AdminDisplayName Política de Avaliação
AuthenticationFailAction MoveToJmf
DmarcQuarantineAction Quarentena
DmarcRejectAction Rejeitar
Habilitado Verdadeiro
Ativar dicas de segurança para o primeiro contato Falso
EnableMailboxIntelligence Verdadeiro
Habilitar proteção de inteligência da caixa de correio Verdadeiro
EnableOrganizationDomainsProtection Falso
EnableSimilarDomainsSafetyTips Falso
EnableSimilarUsersSafetyTips Falso
EnableSpoofIntelligence Verdadeiro
Ativar dica de segurança para conteúdo suspeito Falso
EnableTargetedDomainsProtection Falso
EnableTargetedUserProtection Falso
EnableUnauthenticatedSender Verdadeiro
HabilitarDicasDeSegurançaParaCaracteresIncomuns Falso
EnableViaTag Verdadeiro
DomíniosExcluídos {}
Remetentes Excluídos {}
ExcludedSubDomains {}
HonorDmarcPolicy Verdadeiro
ImpersonationProtectionState Manual
IsDefault Falso
MailboxIntelligenceProtectionAction NoAction
DestinatáriosDaAçãoDeProteçãoInteligenteDaCaixaDeCorreio {}
MailboxIntelligenceQuarantineTag DefaultFullAccessPolicy
PhishThresholdLevel 3
PolicyTag
RecommendedPolicyType Avaliação
SpoofQuarantineTag DefaultFullAccessPolicy
TargetedDomainActionRecipients {}
TargetedDomainProtectionAction NoAction
TargetedDomainQuarantineTag DefaultFullAccessPolicy
Domínios de destino a proteger {}
Destinatários da ação do usuário direcionada {}
TargetedUserProtectionAction NoAction
TargetedUserQuarantineTag DefaultFullAccessPolicy
Usuários-alvo a proteger {}

Configurações da política de avaliação do Safe Attachments

Configuração Valor
Nome Política de Avaliação
Ação Permitir
AdminDisplayName Política de Avaliação
Habilitar Verdadeiro
Habilitar identidade visual da organização Falso
IsBuiltInProtection Falso
IsDefault Falso
Tag de quarentena PolíticaDeAcessoSomenteParaAdministradores
RecommendedPolicyType Avaliação
Redirecionar Falso
Endereço de redirecionamento
Configuração Valor
Nome Política de Avaliação
AdminDisplayName Política de Avaliação
AllowClickThrough Verdadeiro
CustomNotificationText
Entregar mensagem após a digitalização Verdadeiro
DisableUrlRewrite Verdadeiro
DoNotRewriteUrls {}
Habilitar para remetentes internos Falso
Habilitar identidade visual da organização Falso
EnableSafeLinksForEmail Verdadeiro
EnableSafeLinksForOffice Falso
EnableSafeLinksForTeams Falso
IsBuiltInProtection Falso
LocalizedNotificationTextList {}
RecommendedPolicyType Avaliação
ScanUrls Verdadeiro
TrackClicks Verdadeiro

Use o PowerShell para configurar condições e exceções para destinatários para a avaliação ou teste em modo de auditoria

Uma regra associada às políticas de avaliação do Defender para Office 365 controla as condições do destinatário e as exceções à avaliação.

Para ver a regra associada à avaliação, execute o seguinte comando no Exchange Online PowerShell:

Get-ATPEvaluationRule

Para utilizar Exchange Online PowerShell para modificar a quem se aplica a avaliação, utilize a seguinte sintaxe:

Set-ATPEvaluationRule -Identity "Evaluation Rule" -SentTo <"user1","user2",... | $null> -ExceptIfSentTo <"user1","user2",... | $null> -SentToMemberOf <"group1","group2",... | $null> -ExceptIfSentToMemberOf <"group1","group2",... | $null> -RecipientDomainIs <"domain1","domain2",... | $null> -ExceptIfRecipientDomainIs <"domain1","domain2",... | $null>

Este exemplo configura exceções da avaliação para as caixas de correio de operações de segurança (SecOps) especificadas.

Set-ATPEvaluationRule -Identity "Evaluation Rule" -ExceptIfSentTo "SecOps1","SecOps2"

Use o PowerShell para ativar ou desativar a avaliação ou avaliação no modo de auditoria

Para ativar ou desativar a avaliação no modo de auditoria, ative ou desative a regra associada à avaliação. O valor da propriedade State da regra de avaliação mostra se a regra está Ativada ou Desativada.

Execute o seguinte comando para determinar se a avaliação está atualmente ativada ou desativada:

Get-ATPEvaluationRule -Identity "Evaluation Rule" | Format-Table Name,State

Execute o seguinte comando para desativar a avaliação:

Disable-ATPEvaluationRule -Identity "Evaluation Rule"

Execute o seguinte comando para ativar a avaliação:

Enable-ATPEvaluationRule -Identity "Evaluation Rule"

Políticas em modo de bloqueio

Conforme descrito anteriormente, as políticas de modo de bloqueio são criadas com o modelo Standard para políticas de segurança predefinidas.

Para utilizar Exchange Online PowerShell para ver as políticas de ameaças individuais associadas à política de segurança predefinida Standard e para ver e configurar as condições e exceções do destinatário para a política de segurança predefinida, veja Predefinições de políticas de segurança no Exchange Online PowerShell.