Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo faz parte do Guia de implementação das regras de redução da superfície de ataque.
Testar regras de redução da superfície de ataque (ASR) é um passo crítico na sua implementação. Tem de determinar se alguma regra do ASR irá bloquear as suas aplicações de linha de negócio. Ao começar com um grupo pequeno e controlado, pode limitar potenciais interrupções de trabalho à medida que expande a implementação em toda a sua organização.
Nota
Antes de iniciar a fase de teste da implementação das regras do ASR, desative todas as regras do ASR relacionadas que estejam atualmente ativadas no modo Bloquear ou Avisar (se aplicável). Para obter informações sobre como utilizar o relatório para encontrar regras ASR ativadas, veja Relatórios de regras de redução da superfície de ataque.
Como ilustrado no diagrama seguinte, inicie a implementação das suas regras ASR com o anel 1 (o pequeno grupo piloto inicial de dispositivos usados para testes).
Analisar e avaliar regras antes da implementação
Se tiver o Defender for Endpoint Plan 2 (que inclui capacidades avançadas de gestão e caça a vulnerabilidades), o Gestão de vulnerabilidades do Microsoft Defender apresenta recomendações de segurança relacionadas com as regras ASR que podem fornecer indicadores de impacto de alto nível (por exemplo, se foi observada atividade de auditoria entre dispositivos).
No portal Microsoft Defender em https://security.microsoft.com, aceda a Gestão da exposição>Recomendações (ou diretamente à página Recomendações de segurança em https://security.microsoft.com/exposure-recommendations). Na página Recomendações de segurança, selecione uma regra ASR para abrir a lista de opções de detalhes e, em seguida, selecione o separador Dispositivos . O valor Impacto do utilizador mostra a percentagem de dispositivos que podem aceitar uma nova política que ativa a regra no modo de bloqueio sem afetar negativamente a produtividade.
Nota
Para avaliar com precisão o efeito potencial de uma regra ASR antes de a ativar no modo Bloquear ou Avisar , tem de rever os dados do Modo de auditoria e relatórios detalhados, como o relatório de regra de redução da superfície de ataque ou dados de investigação avançada.
Passo 1: Testar todas as regras do ASR no Modo de auditoria
Nota
Como descrito nas regras ASR, normalmente pode ativar as regras padrão de proteção em modo Bloquear ou Avisar sem testes.
Normalmente, ative todas as regras do ASR no Modo de auditoria ao mesmo tempo, para que possa determinar que regras são acionadas pelas atividades empresariais diárias. Comece com os seus dispositivos ou campeões de regras ASR na cadência 1.
As regras de ASR no modo de Auditoria não afetam os utilizadores. No entanto, as regras geram eventos registados que pode avaliar.
Se a sua organização tiver o Microsoft Intune (incluído em subscrições como o Microsoft 365 E5 ou disponível como suplemento adicional), utilize a política de segurança de ponto final Redução da superfície de ataque no Intune para configurar e distribuir regras ASR no modo de Auditoria. Para obter instruções, veja Configure ASR rules and exclusions in Intune using endpoint security policies (Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final).
Se não tiver Intune, estão disponíveis outros métodos de implementação de regras ASR:
- Microsoft Configuration Manager
- Qualquer solução MDM que utilize o Policy CSP
- Política de Grupo
- PowerShell
Sugestão
O método de implementação que utiliza para as regras do ASR não afeta os dados de relatórios, desde que os dispositivos estejam inscritos no Defender para Endpoint.
Passo 2: Rever os dados da regra do ASR e avaliar o impacto
Depois de as regras ASR serem implementadas em modo de Auditoria , reveja os eventos desencadeados para avaliar os seus efeitos e identificar potenciais exclusões. Os métodos de geração de relatórios disponíveis para si dependem do seu produto e plano: o relatório de regras ASR e a cronologia do dispositivo requerem o Defender for Endpoint Plan 2 ou o Microsoft Defender para Empresas, a pesquisa avançada requer o Defender for Endpoint Plan 2 e o Windows Visualizador de Eventos está disponível com qualquer plano. Use um ou mais dos seguintes métodos:
No Defender para Endpoint Plano 2 ou no Microsoft Defender para Empresas, utilize o relatório de regras de redução da superfície de ataque no portal do Microsoft Defender. Para obter informações completas, veja Relatório de regras de redução da superfície de ataque (ASR).
No Plano 2 do Defender para Endpoint, utilize a Pesquisa avançada para encontrar eventos de regras ASR. Para obter mais informações, consulte eventos de regra ASR na Pesquisa Avançada.
No Defender para Endpoint Plano 2 ou no Defender para Empresas, utilize a linha cronológica do dispositivo do Defender para Endpoint. Para obter mais informações, consulte a linha cronológica do dispositivo no Microsoft Defender para Endpoint.
Caso contrário, os eventos de regras ASR estão disponíveis apenas no Visualizador de Eventos do Windows no dispositivo local. No entanto, pode utilizar o Reencaminhamento de Eventos do Windows para centralizar a recolha de dados da regra ASR.
Mais concretamente, procure o ID do Evento 1122 nos registos de Aplicações e Serviços>Microsoft>Windows>Windows Defender>Operacional (eventos de regras no modo Auditoria). Para obter uma lista completa dos IDs de eventos da regra ASR e passos detalhados, consulte Ver eventos de redução da superfície de ataque no Windows Visualizador de Eventos.
Passo 3: Configurar exclusões de regras ASR
Depois de rever os dados das regras ASR do modo de Auditoria, poderá verificar que algumas regras ASR bloqueiam aplicações ou atividades empresariais legítimas (conhecidas como falsos positivos). Pode adicionar exclusões para impedir que as regras do ASR avaliem os ficheiros ou pastas afetados.
Para obter uma descrição geral dos tipos de exclusão suportados para regras ASR, veja Exclusões de ficheiros e pastas para regras ASR.
Se utilizou uma política de segurança de ponto final de redução da superfície de ataque no Microsoft Intune para implementar as regras do ASR, utilize a mesma política para configurar exclusões de regras do ASR. Para obter instruções, veja Configure ASR rules and exclusions in Intune using endpoint security policies (Configurar regras e exclusões do ASR no Intune através de políticas de segurança de ponto final).
Se utilizou um método diferente para implementar as regras do ASR, utilize o mesmo método para configurar exclusões de regras do ASR:
- Microsoft Configuration Manager
- Política de Grupo
- Qualquer solução MDM que utilize o Policy CSP
- PowerShell
Sugestão
As exclusões de regras são preferíveis a desativar regras ou a voltar a colocá-las no modo Auditoria. Tire partido do modo Aviso nas regras disponíveis para limitar as interrupções sem desativar totalmente a regra. Para obter mais informações, veja Modos para regras ASR.
Conteúdos relacionados
- Guia de implementação de regras de redução da superfície de ataque (RSA)
- Planear a implementação de regras de redução da superfície de ataque (ASR)
- Ativar regras de redução da superfície de ataque (RSA)
- Gerir e monitorizar a implementação de regras de redução da superfície de ataque (ASR)
- Relatório de regras de redução da superfície de ataque (ASR)
- Resolver problemas de regras de redução da superfície de ataque
- Referência de regras de redução da superfície de ataque (RSA)