Relatório de regras de redução da superfície de ataque (ASR) no portal do Microsoft Defender

O relatório Regras de redução da superfície de ataque (ASR) fornece informações detalhadas sobre as regras impostas nos dispositivos na sua organização. Por exemplo:

  • Ameaças detetadas.
  • Ameaças bloqueadas.
  • Dispositivos que não estão configurados para utilizar as regras de proteção padrão para bloquear ameaças.

O relatório fornece uma interface fácil de utilizar que lhe permite concluir as seguintes tarefas:

  • Ver deteções de ameaças.
  • Veja a configuração das regras do ASR.
  • Adicionar e gerir exclusões.
  • Recolha informações detalhadas.

Para obter mais informações sobre as regras do ASR, veja Descrição geral das regras de redução da superfície de ataque (ASR).

Pré-requisitos

Sistemas operativos suportados

Os seguintes sistemas operativos são suportados para o relatório de regras de redução de superfície de ataque:

Permissões de acesso a relatórios

Tem de lhe ser atribuídas permissões antes de poder efetuar os procedimentos neste artigo. Tem as seguintes opções:

  • Microsoft Defender XDR controlo de acesso baseado em funções unificadas (RBAC): Operações de segurança \ Dados de segurança \ Noções básicas de dados de segurança (leitura).

  • Permissões do Defender para Endpoint (disponíveis em organizações criadas antes de fevereiro de 2025): Ver dados>Operações de segurança.

  • permissões de Microsoft Entra: a associação nas funções Administrador* Global, Administrador de Segurança, Leitor Global ou Leitor de Segurança dá aos utilizadores as permissões e permissões necessárias para outras funcionalidades no Microsoft 365.

    Importante

    A Microsoft recomenda que utilize funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não pode utilizar uma função existente.

Explore a página de relatórios de regras de redução de superfície de ataque

No portal Microsoft Defender, em https://security.microsoft.com, aceda a Relatórios>separador Pontos finais>Regras de redução da superfície de ataque. Em alternativa, para aceder diretamente à página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr

Os separadores seguintes estão disponíveis na página do relatório Regras de redução da superfície de ataque:

Revise as deteções no separador Deteções

O separador Deteções é o separador padrão da página de relatório de regras de redução de superfície de ataque . Para aceder diretamente ao separador Deteções do relatório Regras de redução da superfície de ataque, utilize https://security.microsoft.com/asr ou .https://security.microsoft.com/asr?viewid=detections

Captura de ecrã a mostrar a página de relatório Regras de redução da superfície de ataque no portal do Microsoft Defender.

Por defeito, a informação da regra ASR no separador Deteções utiliza os seguintes filtros:

  • Regras: o valor Proteção padrão está selecionado por predefinição para mostrar dados apenas para regras de proteção padrão , mas pode alterar o valor para Todos para mostrar dados para todas as regras do ASR.

  • Data: o intervalo de datas dos últimos 30 dias está selecionado por predefinição, mas pode alterar os valores Hora de início e Hora de fim para um intervalo nos últimos 30 dias.

  • Selecionar regras*: o valor Qualquer está selecionado por predefinição, mas pode alterar o valor com base no valor do filtro Regras :

    • Proteção padrão: Selecione uma ou mais regras padrão de proteção na lista desdobrável.
    • Tudo: selecione uma ou mais regras ASR (incluindo regras de proteção padrão) na lista pendente.

Pode utilizar os seguintes filtros adicionais que não estão configurados por predefinição ao selecionar Adicionar filtro e, em seguida, selecionar a partir das opções disponíveis. Depois de o filtro ser mostrado no topo do separador, pode configurar as seleções para o filtro:

  • *: selecione um ou mais grupos de dispositivos disponíveis.
  • Bloqueado/Auditado?: selecione Auditado ou Bloqueado.

* Selecionar todos os valores disponíveis ou nenhum valor para este filtro mostra os mesmos resultados.

Para remover um filtro, selecione Limpar. Para repor todos os filtros, selecione Repor tudo.

Abaixo dos filtros e acima do gráfico, são apresentadas as seguintes informações:

  • Deteções de auditoria: o número de deteções de ameaças por parte das regras do ASR no Modo de auditoria com os filtros especificados.

  • Deteções Bloqueadas: o número de deteções de ameaças pelas regras ASR no modo Bloquear com os filtros especificados.

    Para obter mais informações sobre o modo de Auditoria e o modo de Bloqueio, consulte modos de regra ASR.

O gráfico mostra deteções auditadas e bloqueadas por dia ao longo do intervalo de datas selecionado. Passe o cursor sobre um ponto de dados referente a um dia específico no gráfico para ver o número de Auditorias ou de Bloqueios com base nos filtros atualmente aplicados.

A tabela de detalhes no separador Deteções contém a seguinte informação:

  • Ficheiro detetado: o ficheiro determinado para conter uma ameaça possível ou conhecida.
  • Detetado em: a data em que a ameaça foi detetada.
  • Bloqueado/Auditado?: se a regra de deteção para o evento específico estava no modo Bloquear ou Auditoria .
  • Regra: a regra que detetou a ameaça.
  • Aplicação de origem: a aplicação que fez a chamada para o ficheiro Detetado.
  • Dispositivo: O nome do dispositivo em que ocorreu o evento de Auditoria ou Bloqueio.
  • Grupo de dispositivos: o grupo de dispositivos a que o dispositivo pertence.
  • Utilizador: a conta responsável pela aplicação Origem que abre o ficheiro Detetado (por exemplo, SYSTEM para a conta NT AUTHORITY\SYSTEM).
  • Publisher: a empresa que publicou a aplicação.

Selecione um cabeçalho de coluna para ordenar por esse valor.

A caixa Procurar está disponível para procurar entradas na tabela de detalhes por ID do dispositivo, nome de ficheiro ou nome do processo.

GroupBy está disponível para agrupar as informações na tabela de detalhes com as seguintes opções:

  • Sem agrupamento (predefinição)
  • Ficheiro detetado
  • Auditar ou bloquear
  • Regra
  • Aplicação de origem
  • Dispositivo
  • Grupo de dispositivos
  • Utilizador
  • Publisher

Sugestão

Atualmente, para utilizar GroupBy, tem de se deslocar para a última entrada de deteção na lista para carregar o conjunto de dados completo. Em seguida, pode utilizar GroupBy. Caso contrário, os resultados estão incorretos para qualquer resultado que tenha mais do que uma página visível de deteções listadas.

Atualmente, o número de itens detetados individuais listados na tabela de detalhes está limitado a 200 regras. Utilize Exportar para guardar a lista completa de deteções num ficheiro CSV.

Para ver todas as regras ASR desencadeadas no Defender for Endpoint Plan 2, utilize a tabela DeviceEvents na procura avançada.

Detalhes do ficheiro detetados

Quando seleciona um evento de deteção na tabela de detalhes no separador Deteções da página do relatório Regras de redução da superfície de ataque, clicando em qualquer parte da linha que não seja a caixa de verificação junto ao valor Ficheiro detetado, é aberto um painel de detalhes Informações do ficheiro com as seguintes informações:

  • Secção de deteções :

    Esta secção mostra uma versão mais pequena do gráfico na página principal filtrada pela deteção de regras ASR para o ficheiro.

    As seguintes ações estão disponíveis nesta secção:

    • Go hunt: No Plano 2 do Defender para Endpoint, esta ação abre a página de consulta da pesquisa avançada com o nome do ficheiro detetado especificado na consulta. Por exemplo, para o ficheiro svchost.exe, a consulta tem o seguinte aspeto:

      DeviceEvents
          | where Timestamp >= ago(1d)
          | where FileName == 'svchost.exe'
          | where ActionType startswith 'Asr'
          | extend ParsedFields=parse_json(AdditionalFields)
          | distinct ActionType, Audit=tostring(ParsedFields.IsAudit), InitiatingProcessParentFileName, InitiatingProcessFolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine, FolderPath, FileName, ProcessCommandLine, ASRRuleId=tostring(ParsedFields.RuleId)
          | take 1000
      

      Para obter mais informações sobre a Investigação avançada, veja Proativamente investigar ameaças com investigação avançada em Microsoft Defender XDR.

    • Abrir a página de ficheiro: abre o ficheiro na página da entidade de ficheiro para o ficheiro detetado no Defender para Endpoint.

  • Secção Possível exclusão e impacto : mostra detalhes sobre as deteções do ficheiro pelas regras do ASR nos últimos 30 dias (o número total de deteções e a percentagem).

  • A ação Adicionar exclusões no painel Informações do ficheiro abre o centro de administração do Microsoft Intune. Para obter mais informações sobre como configurar exclusões para regras ASR, veja Configurar regras e exclusões de redução da superfície de ataque (ASR).

Captura de ecrã a mostrar a lista de opções Detalhes de ficheiros depois de selecionar uma entrada na tabela de detalhes no separador Deteções do relatório Regras de redução da superfície de ataque.

Revise a configuração do dispositivo no separador Configuração

Para aceder diretamente ao separador Configuração da página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr?viewid=configuration

Captura de ecrã do separador Configuração da página de relatório Regras de redução da superfície de ataque no portal Microsoft Defender.

O separador Configuração apresenta um resumo e os detalhes da configuração da regra ASR por dispositivo.

As regras permitem-lhe filtrar os resultados na secção Descrição geral da configuração do dispositivo . Por predefinição, a Proteção Padrão está selecionada para mostrar dados apenas para regras de proteção padrão , mas pode mudar para Todos para mostrar dados para todas as regras do ASR.

A secção Descrição geral da configuração do dispositivo mostra os totais dos estados das regras do ASR com base na proteção Padrão ou em Todos os filtros:

  • Todos os dispositivos expostos: o número de dispositivos com regras ASR não configuradas.
  • O número de Dispositivos com regras não configuradas
  • O número de Dispositivos com regras no modo de auditoria
  • O número de Dispositivos com regras no modo de bloqueio

A tabela de detalhes mostra as seguintes informações para cada dispositivo afetado:

  • Dispositivo: o nome do dispositivo.

  • Configuração geral: resume a condição de todas as regras do ASR no dispositivo. Por exemplo:

    • Regras em modo de bloqueio: Algumas regras no dispositivo estão em modo Bloquear.
    • Regras desativadas: algumas regras no dispositivo estão desativadas.
  • Regras no modo de blocos

  • Regras no modo de auditoria

  • Regras em modo de alerta

    Para obter mais informações sobre os diferentes modos de regra ASR, veja Modos de regras ASR.

  • Regras desativadas

  • Regras não aplicáveis: por exemplo, a regra Bloquear a criação de Webshell para Servidores nas estações de trabalho cliente.

  • Unknown

  • ID do dispositivo: o identificador exclusivo do valor de hash SHA-1 do dispositivo no Microsoft Defender para Endpoint. Para obter mais informações, veja Tipo de recurso do computador.

Selecione um cabeçalho de coluna para ordenar por esse valor.

Use a caixa Pesquisar para encontrar um dispositivo específico na tabela de detalhes pelo valor de Dispositivo ou ID do Dispositivo. São suportadas correspondências parciais.

Detalhes do dispositivo

Quando seleciona uma entrada de dispositivo na tabela de detalhes no separador Configuração da página de relatório Regras de redução da superfície de ataque, clicando em qualquer parte da linha, abre-se um painel lateral com os detalhes do dispositivo e as seguintes informações:

  • Uma lista de todas as regras asr disponíveis e os respetivos estados no dispositivo:

    • Desativado
    • Auditoria
    • Bloquear
    • Aviso
    • Não aplicável
  • A ação Adicionar à política no painel de detalhes do dispositivo abre o centro de administração do Microsoft Intune. Para obter mais informações sobre as diferentes formas de configurar as regras do ASR, veja Métodos de implementação e configuração para regras ASR.

Captura de ecrã da lista de opções de detalhes dos dispositivos para um dispositivo a partir do separador Configuração da página Relatório de regras de redução da superfície de ataque.

Gerir exclusões no separador Adicionar exclusões

Importante

Excluir ficheiros ou pastas pode reduzir severamente a proteção fornecida pelas regras do ASR. Os ficheiros excluídos podem ser executados e não é registado nenhum relatório ou evento.

Se as regras do ASR estiverem a detetar ficheiros que considera que não deveriam ser detetados, deve alterar a regra para o modo de auditoria para investigação.

Para aceder diretamente ao separador Adicionar exclusões da página de relatório Regras de redução da superfície de ataque, utilize .https://security.microsoft.com/asr?viewid=exclusions

Captura de ecrã que mostra o separador

O separador Adicionar exclusões lista as deteções de ficheiros por regras ASR em todos os dispositivos.

Filtro > Regras ou Filtro permite-lhe filtrar os resultados na página. Por predefinição, a Proteção Padrão está selecionada para mostrar dados apenas para regras de proteção padrão , mas pode mudar para Todos para mostrar dados para todas as regras do ASR.

A tabela de detalhes mostra as seguintes informações:

  • Nome do ficheiro: o nome do ficheiro que acionou o evento da regra ASR.
  • Deteções: o número total de eventos detetados para o ficheiro. Cada dispositivo pode desencadear vários eventos de regra ASR.
  • Dispositivos: o número de dispositivos onde ocorreu a deteção.

Selecione um cabeçalho de coluna para ordenar por esse valor.

Utilize a caixa Procurar para localizar entradas por nome de ficheiro.

Resumo & painel de impacto esperado

Quando seleciona uma ou mais entradas de ficheiro a partir da tabela de detalhes no separador Adicionar exclusões do relatório Regras de redução da superfície de ataque ao selecionar as caixas de verificação junto à coluna Nome do ficheiro, o painel Resumo & impacto esperado preenche com informações e ações para os ficheiros selecionados:

  • Secção resumo : o número de ficheiros que selecionou.

  • <n> secção de deteções : O que acontecerá às deteções de regras do ASR para os ficheiros selecionados se os excluir das regras do ASR:

    • Quantas deteções de regras serão excluídas (<n> deteções a menos após as exclusões)
    • Um gráfico que mostra o número de Deteções reais e Deteções após exclusões.
  • <n> secção de dispositivos afetados: O que acontecerá às deteções de regras ASR nos dispositivos se excluir os ficheiros selecionados das regras ASR:

    • <n> dispositivos afetados: Quantos dispositivos serão afetados (<n> dispositivos a menos após as exclusões)
    • Um gráfico que mostra o número de dispositivos que Continuam a ter deteções e Já não têm deteções.
  • O painel de Resumo e impacto esperado inclui as seguintes ações:

    • Adicionar exclusões: abre o centro de administração do Microsoft Intune. Para obter mais informações sobre as diferentes formas de excluir ficheiros e pastas das regras do ASR, veja Exclusões de ficheiros e pastas para regras do ASR.

    • Obter caminhos de exclusão selecionados: gera um AsrExclusionPaths.csv ficheiro com os caminhos completos para os ficheiros afetados para transferência.

Captura de ecrã a mostrar o separador Adicionar exclusões da página de relatório Regras de redução da superfície de ataque com entradas de ficheiro selecionadas.

Para mais informações sobre implementação, configuração e gestão de regras ASR, consulte os seguintes artigos: