Pilote e implemente o Defender para Office 365

Este artigo fornece um fluxo de trabalho para a pilotagem e implementação de Microsoft Defender para Office 365 na sua organização. Você pode usar essas recomendações para incorporar o Microsoft Defender para Office 365 como uma ferramenta individual de cibersegurança ou como parte de uma solução completa com o Microsoft Defender.

Este artigo pressupõe que tem um inquilino de produção do Microsoft 365 e está a testar e implementar Microsoft Defender para Office 365 neste ambiente. Essa prática manterá todas as configurações e personalizações que você definir durante o projeto piloto para a implantação completa.

O Defender para Office 365 contribui para uma arquitetura de Confiança Zero, ajudando a evitar ou reduzir danos comerciais de uma falha de segurança. Para obter mais informações, consulte o cenário de negócios Evitar ou reduzir danos aos negócios causados por uma violação na estrutura de adoção Confiança Zero da Microsoft.

Implantação de ponta a ponta para Microsoft Defender

Este é o artigo 3 de 6 de uma série para o ajudar a implementar os componentes do Microsoft Defender XDR, incluindo investigar e responder a incidentes.

Um diagrama que mostra o Microsoft Defender para Office 365 no processo de piloto e implantação do Microsoft Defender XDR.

Os artigos nesta série correspondem às seguintes fases da implementação ponto a ponto:

Fase Link
A. Iniciar o piloto Iniciar o piloto
B. Pilotar e implantar componentes do Microsoft Defender - Pilote e implemente o Defender para Identidade

- Pilote e implemente o Defender para Office 365 (este artigo)

- Pilote e implemente o Defender para Endpoint

- Pilote e implemente Microsoft Defender para Aplicativos de Nuvem
C. Investigar e responder às ameaças Pratique a investigação e a resposta a incidentes

Testar e implementar o fluxo de trabalho do Defender para Office 365

O diagrama seguinte ilustra um processo comum para implementar um produto ou serviço num ambiente de TI.

Diagrama das fases piloto, avaliação e adoção completa da implementação.

Comece por avaliar o produto ou serviço e como irá funcionar na sua organização. Em seguida, vai testar o produto ou serviço com um subconjunto convenientemente pequeno da sua infraestrutura de produção para testes, aprendizagem e personalização. Em seguida, aumente gradualmente o âmbito da implementação até que toda a sua infraestrutura ou organização seja abrangida.

Eis o fluxo de trabalho para testar e implementar o Defender para Office 365 no seu ambiente de produção.

Um diagrama que mostra os passos para testar e implementar Microsoft Defender para Office 365.

Siga estas etapas:

  1. Auditar e verificar o registro MX público
  2. Auditar domínios aceites
  3. Auditar conectores de entrada
  4. Ativar a avaliação
  5. Criar grupos piloto
  6. Configurar a proteção
  7. Experimentar capacidades

Eis os passos recomendados para cada fase de implementação.

Fase de implementação Descrição
Avaliar Efetue a avaliação do produto para o Defender para Office 365.
Piloto Execute os Passos 1 a 7 para grupos piloto.
Implantação completa Configure os grupos de utilizadores piloto no Passo 5 ou adicione grupos de utilizadores para expandir para além do piloto e, eventualmente, incluir todas as suas contas de utilizador.

Arquitetura e requisitos do Defender para Office 365

O diagrama a seguir ilustra a arquitetura básica do Microsoft Defender para Office 365, que pode incluir um gateway SMTP de terceiros ou integração local. Os cenários de coexistência híbrida (ou seja, as caixas de correio de produção são no local e online) requerem configurações mais complexas e não são abrangidos neste artigo ou orientações de avaliação.

Um diagrama para a arquitetura do Microsoft Defender para Office 365.

A tabela seguinte descreve esta ilustração.

Chamada Descrição
1 Normalmente, o servidor anfitrião do remetente externo efetua uma pesquisa DNS pública para um registo MX, que fornece o servidor de destino para reencaminhar a mensagem. Essa referência pode ser diretamente do Exchange Online (EXO) ou de um gateway SMTP configurado para retransmitir para o EXO.
2 As funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem negoceiam e validam a ligação de entrada e inspecionam os cabeçalhos e conteúdos das mensagens para determinar que políticas, etiquetas ou processamento adicionais são necessários.
3 Exchange Online integra-se com Microsoft Defender para Office 365 para oferecer proteção contra ameaças, mitigação e remediação mais avançadas.
4 Uma mensagem que não seja maliciosa, bloqueada ou colocada em quarentena é processada e entregue ao destinatário no EXO, onde as preferências de utilizador relacionadas com e-mail de lixo, regras de caixa de correio ou outras definições são avaliadas e acionadas.
5 A integração com o Active Directory local pode ser habilitada usando o Microsoft Entra Connect para sincronizar e provisionar contas e objetos habilitados para email no Microsoft Entra ID e, por fim, no Exchange Online.
6 Ao integrar um ambiente no local, é melhor utilizar um servidor Exchange para gestão e administração suportadas de atributos, definições e configurações relacionados com o correio.
7 Microsoft Defender para Office 365 compartilha sinais com o Microsoft Defender para detecção e resposta estendidas (XDR).

A integração no local é comum, mas opcional. Se o seu ambiente for somente na nuvem, estas orientações também se aplicam a você.

Um piloto de avaliação ou produção bem-sucedido do Defender para Office 365 requer os seguintes pré-requisitos:

  • Todas as suas caixas de correio de destinatários estão atualmente em Exchange Online.
  • O seu registo MX público é resolvido diretamente no Microsoft 365 ou num gateway de protocolo SMTP (Simple Mail Transfer Protocol) de terceiros que, em seguida, reencaminha o e-mail externo de entrada diretamente para o Microsoft 365.
  • O seu domínio de e-mail principal está configurado como autoritativo no Exchange Online.
  • Você implantou e configurou com êxito o Bloqueio de Borda Baseado em Diretório (DBEB), conforme apropriado. Para obter mais informações, veja Utilizar o Bloqueio do Directory-Based Edge para rejeitar mensagens enviadas para destinatários inválidos.

Importante

Se estes requisitos não forem aplicáveis ou se ainda estiver num cenário de coexistência híbrida, uma Microsoft Defender para Office 365 avaliação pode exigir configurações mais complexas ou avançadas que não estão totalmente abrangidas nesta documentação de orientação.

Passo 1: Auditar e verificar o registo MX público

Para avaliar eficazmente Microsoft Defender para Office 365, é importante que o e-mail externo de entrada seja reencaminhado através das funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem.

  1. No Portal de Administração M365 em https://admin.microsoft.com, expanda ... Mostre tudo, se necessário, expanda Definições e, em seguida, selecione Domínios. Em alternativa, para aceder diretamente à página Domínios , utilize https://admin.microsoft.com/Adminportal/Home#/Domains.
  2. Na página Domínios, selecione o seu domínio de e-mail verificado ao clicar em qualquer parte da entrada que não seja a caixa de marcar.
  3. Na lista de opções de detalhes do domínio que é aberta, selecione o separador Registos DNS . Anote o registo MX gerado e atribuído ao seu inquilino.
  4. Acesse a sua zona DNS externa (pública) e verifique o registro MX principal associado ao seu domínio de email:
    • Se o registo MX público corresponder atualmente ao endereço atribuído (por exemplo, contoso-com.mail.protection.outlook.com), não devem ser necessárias mais alterações de encaminhamento.
    • Se o seu registro MX público estiver sendo resolvido para um gateway SMTP de terceiros ou local, configurações de roteamento adicionais podem ser necessárias.
    • Se o seu registro MX público atualmente aponta para o Exchange local, talvez você ainda esteja em um modelo híbrido no qual as caixas de correio de alguns destinatários ainda não foram migradas para o EXO.

Passo 2: Auditar domínios aceites

  1. No Centro de administração do Exchange (EAC) em https://admin.exchange.microsoft.com, expanda Fluxo de correio e, em seguida, clique em Domínios aceites. Em alternativa, para aceder diretamente à página Domínios aceites , utilize https://admin.exchange.microsoft.com/#/accepteddomains.
  2. Na página Domínios aceites , anote o valor Tipo de domínio para o seu domínio de e-mail principal.
    • Se o tipo de domínio estiver definido como Autoritativo, presume-se que todas as caixas de correio de destinatários da sua organização residem atualmente no Exchange Online.
    • Se o tipo de domínio estiver definido como InternalRelay, poderá ainda estar num modelo híbrido onde algumas caixas de correio de destinatários ainda residem no local.

Passo 3: Auditar conectores de entrada

  1. No Centro de administração do Exchange (EAC) em https://admin.exchange.microsoft.com, expanda Fluxo de correio e, em seguida, clique em Conectores. Ou, para ir diretamente para a página Connectors, use https://admin.exchange.microsoft.com/#/connectors.
  2. Na página Conectores , anote os conectores com as seguintes definições:
    • O valor De é Organização parceira, o que pode estar relacionado a um gateway SMTP de terceiros.
    • O valor De é Sua organização, o que pode indicar que você ainda está em um cenário híbrido.

Passo 4: Ativar a avaliação

Utilize as instruções aqui para ativar o seu Microsoft Defender para avaliação de Office 365 a partir do portal do Microsoft Defender.

Para obter informações detalhadas, consulte Experimentar Microsoft Defender para Office 365.

  1. No portal do Microsoft Defender em https://security.microsoft.com, expanda Email & colaboração>, selecione Políticas & regras>, selecione Políticas contra ameaças>, role para baixo até a seção Outros e, em seguida, selecione Modo de avaliação. Em alternativa, para aceder diretamente à página Modo de avaliação , utilize https://security.microsoft.com/atpEvaluation.

  2. Na página Modo de avaliação , clique em Iniciar avaliação.

    Captura de ecrã a mostrar a página Modo de avaliação e o botão Iniciar avaliação para clicar.

  3. Na caixa de diálogo Ativar proteção , selecione Não, só quero relatórios e, em seguida, clique em Continuar.

    Captura de ecrã a mostrar a caixa de diálogo Ativar proteção e a opção Não, só quero selecionar relatórios.

  4. Na caixa de diálogo Selecionar os utilizadores que pretende incluir , selecione Todos os utilizadores e, em seguida, clique em Continuar.

    Captura de ecrã a mostrar a caixa de diálogo Selecionar os utilizadores que pretende incluir e a opção Todos os utilizadores a selecionar.

  5. Na caixa de diálogo Ajude-nos a compreender o fluxo de correio , uma das seguintes opções é selecionada automaticamente com base na nossa deteção do registo MX do seu domínio:

    • Estou usando apenas o Microsoft Exchange Online: Os registros MX do seu domínio apontam para o Microsoft 365. Não há mais nada para configurar, por isso, clique em Concluir.

      Captura de tela da caixa de diálogo Ajude-nos a entender seu fluxo de emails com a opção Estou usando apenas o Microsoft Exchange Online selecionada.

    • Estou usando um provedor de serviços de terceiros e/ou local: nas próximas telas, selecione o nome do fornecedor juntamente com o conector de entrada que aceita emails dessa solução. Também decide se precisa de uma regra de fluxo de correio Exchange Online (também conhecida como regra de transporte) que ignore a filtragem de spam para mensagens recebidas do serviço ou dispositivo de proteção de terceiros. Quando tiver terminado, clique em Concluir.

Passo 5: Criar grupos piloto

Quando pilota Microsoft Defender para Office 365, pode optar por pilotar utilizadores específicos antes de ativar e impor políticas para toda a organização. A criação de grupos de distribuição pode ajudar a gerir os processos de implementação. Por exemplo, crie grupos como o Defender para Utilizadores do Office 365 – Proteção Standard, Defender para Utilizadores Office 365 – Proteção Rigorosa, Defender para Utilizadores Office 365 – Proteção Personalizada ou Defender para Utilizadores Office 365 – Exceções.

Pode não ser evidente o motivo pelo qual "Standard" e "Estrito" são os termos utilizados para estes grupos, mas isso tornar-se-á claro quando explorar mais sobre as predefinições de segurança do Defender para Office 365. Os grupos chamados de "personalizados" e "exceções" falam por si só e, embora a maioria dos seus usuários deva se enquadrar nos grupos padrão e restritos, os grupos personalizados e de exceções coletarão dados valiosos para você sobre o gerenciamento de risco.

Os grupos de distribuição podem ser criados e definidos diretamente no Exchange Online ou sincronizados a partir de Active Directory local.

  1. Entre no Centro de Administração do Exchange (EAC) em https://admin.exchange.microsoft.com com uma conta à qual foi atribuída a função de Administrador de Destinatários ou à qual foram delegadas permissões de gerenciamento de grupos.

  2. Acesse Destinatários>Grupos.

     Captura de ecrã do item de menu Grupos.

  3. Na página Grupos , selecione Adicionar um ícone de grupo.Adicionar um grupo.

    Captura de ecrã a mostrar a opção Adicionar um grupo.

  4. Para tipo de grupo, selecione Distribuição e, em seguida, clique em Seguinte.

    Captura de ecrã da secção Escolher um tipo de grupo.

  5. Atribua um Nome e uma Descrição opcional ao grupo e, em seguida, clique em Seguinte.

    Captura de ecrã da secção Configurar as noções básicas.

  6. Nas páginas restantes, atribua um proprietário, adicione membros ao grupo, defina o endereço de e-mail, as restrições de adesão e saída e outras definições.

Passo 6: Configurar a proteção

Algumas capacidades no Defender para Office 365 estão configuradas e ativadas por predefinição, mas as operações de segurança podem querer aumentar o nível de proteção da predefinição.

Algumas capacidades ainda não estão configuradas. Tem as seguintes opções para configurar a proteção (que são fáceis de alterar mais tarde):

  • Atribuir utilizadores a políticas de segurança predefinidas: as políticas de segurança predefinidas são o método recomendado para atribuir rapidamente um nível uniforme de proteção em todas as capacidades. Pode escolher entre proteção Standard ou Estrita. As definições para Standard e Estrita estão descritas nas tabelas aqui. As diferenças entre Standard e Estrita são resumidas na tabela aqui.

    As vantagens das políticas de segurança predefinidas são proteger grupos de utilizadores o mais rapidamente possível através das definições recomendadas da Microsoft com base em observações nos datacenters. À medida que as novas capacidades de proteção são adicionadas e à medida que o panorama da segurança muda, as definições nas políticas de segurança predefinidas são atualizadas automaticamente para as nossas definições recomendadas.

    A desvantagem das políticas de segurança predefinidas é que você não pode personalizar praticamente nenhuma das configurações de segurança nelas (por exemplo, você não pode alterar uma ação de entregar para lixo eletrônico para quarentena ou vice-versa). A exceção são as entradas e as exceções opcionais para personificação de usuário e a proteção contra personificação de domínio, que você deve configurar manualmente.

    Além disso, tenha em atenção que as políticas de segurança predefinidas são sempre aplicadas antes das políticas personalizadas. Por isso, se quiser criar e utilizar políticas personalizadas, terá de excluir os utilizadores dessas políticas personalizadas das políticas de segurança predefinidas.

  • Configurar políticas de proteção personalizadas: se preferir configurar o ambiente por si próprio, compare as definições predefinidas, Standard e Estritas nas definições de política de ameaças de colaboração e e-mail recomendadas para organizações na cloud. Mantenha uma planilha indicando em que pontos sua build personalizada diverge.

    Também pode utilizar o Analisador de configuração para comparar as definições nas suas políticas personalizadas com os valores Standard e Estrito.

Para obter informações detalhadas sobre como escolher políticas de segurança predefinidas vs. políticas personalizadas, veja Determinar a sua estratégia de política de proteção.

Atribuir políticas de segurança predefinidas

Recomendamos que comece com as políticas de segurança predefinidas ao atribuí-las a utilizadores piloto específicos ou grupos definidos como parte da sua avaliação. As políticas predefinidas oferecem um modelo de proteção de base Standard ou um modelo de proteção Strict mais rigoroso, que podem ser atribuídos independentemente.

Por exemplo, pode aplicar uma condição para as funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem para avaliações piloto se os destinatários forem membros de um grupo de Proteção Standard Incorporado definido. Identifica quem obtém ou não obtém a proteção ao gerir a associação ao grupo.

Da mesma forma, você pode aplicar uma condição do Defender para Office 365 para avaliações piloto se os destinatários forem membros de um grupo definido de Defender para Office 365 Standard Protection. Identifica quem obtém ou não obtém a proteção ao gerir a associação ao grupo.

Para obter instruções completas, veja Utilizar o portal do Microsoft Defender para atribuir políticas de segurança predefinidas Standard e Estritas aos utilizadores.

Configurar políticas de proteção personalizadas

Os modelos de política predefinidos do Defender para Office 365 Standard ou Strict oferecem aos usuários piloto a proteção de linha de base recomendada. No entanto, também pode criar e atribuir políticas de proteção personalizadas como parte da sua avaliação.

É importante ter em conta a precedência que estas políticas de proteção têm quando aplicadas e impostas, conforme explicado em Ordem de precedência para políticas de segurança predefinidas e outras políticas.

A explicação e a tabela em Configurar políticas de proteção fornecem uma referência útil para o que precisa de configurar.

Passo 7: Experimentar capacidades

Agora que seu piloto está implementado e configurado, é útil se familiarizar com as ferramentas de relatórios, monitoramento e simulação de ataques que são exclusivas do Microsoft Defender para Microsoft 365.

Capacidade Descrição Mais informações
Explorador de Ameaças O Explorer de ameaças é uma poderosa ferramenta quase em tempo real para ajudar as equipas de Operações de Segurança a investigar e responder a ameaças e apresenta informações sobre software maligno e phishing detetados no e-mail e ficheiros no Office 365, bem como outras ameaças e riscos de segurança para a sua organização. Acerca da Explorer de Ameaças
Treinamento de simulação de ataque Pode utilizar Treinamento de simulação de ataque no portal do Microsoft Defender para executar cenários de ataque realistas na sua organização, que o ajudam a identificar e encontrar utilizadores vulneráveis antes de um ataque real afetar o seu ambiente. Começar a usar o Treinamento de simulação de ataque
Painel de relatórios No menu de navegação à esquerda, clique em Relatórios e expanda a seção Email e colaboração. Os relatórios de Email e colaboração servem para identificar tendências de segurança, algumas das quais permitirão que você aja (por meio de botões como "Ir para envios"), enquanto outras apenas mostrarão tendências. Estas métricas são geradas automaticamente. Ver relatórios de segurança de e-mail no portal do Microsoft Defender

Ver relatórios do Defender para Office 365 no portal do Microsoft Defender

Integração SIEM

Pode integrar o Defender para Office 365 com Microsoft Sentinel ou um serviço genérico de gestão de informações e eventos de segurança (SIEM) para ativar a monitorização centralizada de alertas e atividades de aplicações ligadas. Com Microsoft Sentinel, pode analisar eventos de segurança em toda a sua organização de forma mais abrangente e criar manuais de procedimentos para obter uma resposta eficaz e imediata.

Um diagrama que mostra a arquitetura de Microsoft Defender para Office 365 com a integração do SIEM.

Microsoft Sentinel inclui um conector do Defender para Office 365. Para obter mais informações, veja Connect alerts from Microsoft Defender para Office 365 (Ligar alertas de Microsoft Defender para Office 365).

Microsoft Defender para Office 365 também podem ser integrados noutras soluções SIEM com a API de Gestão de Atividades do Office 365. Para obter informações sobre a integração com sistemas SIEM genéricos, veja Integração genérica do SIEM.

Próxima etapa

Incorpore as informações contidas no Guia de Operações de Segurança do Microsoft Defender para Office 365 aos seus processos de SecOps.

Próximo passo para a implantação completa do Microsoft Defender

Continue a implementação ponto a ponto do Microsoft Defender XDR com o Piloto e implemente o Defender para Endpoint.

Um diagrama que mostra o Microsoft Defender para Ponto de Extremidade no processo de pilotagem e implantação do Microsoft Defender XDR.

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.