Dia 22: Microsoft Defender — Endpoint, Office 365 e Cloud Aplicações

O Microsoft Defender é o ecossistema de segurança da Microsoft que protege endpoints, e-mail, identidades e aplicações na nuvem. Neste Dia 22 do curso Microsoft 365, exploramos os três pilares e como se integram para protecção multicamada numa PME.

Neste artigo:

1. Introdução ao Microsoft Defender

O Microsoft Defender é uma família de soluções integradas que cobrem diferentes superfícies de ataque no tenant M365: Defender for Endpoint (dispositivos), Defender for Office 365 (e-mail e colaboração) e Defender for Cloud Aplicações (aplicações SaaS). A vantagem é a integração nativa: um alerta no Endpoint pode ser correlacionado com um e-mail malicioso e com acesso anómalo a uma app na nuvem, formando uma única incidente no portal Microsoft Defender XDR (Extended Detection and Response, security.microsoft.com).

2. Defender for Endpoint

O Defender for Endpoint (Microsoft Defender for Endpoint, MDE) é a solução EDR (Endpoint Detection and Response) que protege Windows, macOS, Linux, Android e iOS. Combina antivírus de próxima geração, análise comportamental e machine learning na nuvem. Funcionalidades-chave: NGP (Next-Generation Protection, antivírus em tempo real), EDR (linha temporal do dispositivo, contenção automática), ASR (Attack Surface Reduction, redução de superfície de ataque) e Gestão de Vulnerabilidades (inventário de software e CVEs).

⚠ O Defender for Endpoint exige licença M365 E5 ou add-on — não incluído em Business Basic/Standard.

Plano MDE Notas
Business Basic/Standard Não Add-on MDE Plan 1
Business Premium Plan 1 Protecção básica
E3 Não Add-on MDE Plan 2
E5 Plan 2 EDR completo

O Plan 2 adiciona EDR completo, resposta automática e gestão de vulnerabilidades. Ver também Patch Management no M365.

3. Defender for Office 365

O Defender for Office 365 (MDO, Microsoft Defender for Office 365) protege contra ameaças transmitidas por e-mail e ferramentas de colaboração. Vai além do filtro anti-spam do EOP (Exchange Online Protection), adicionando Anexos Seguros (sandbox de anexos antes da entrega) e Links Seguros (verificação de URLs no momento do clique, mesmo se o link foi comprometido após a entrega original).

Funcionalidade Plan 1 Plan 2
Anti-phishing
Anexos Seguros
Links Seguros
Threat Explorer
AIR (Automated Investigation and Response, resposta automática)

Ver também Exchange Online: Configuração e Protecção.

4. Defender for Cloud Aplicações

O Defender for Cloud Aplicações é um CASB (Cloud Access Security Broker) que descobre, monitoriza e controla as aplicações SaaS em uso na organização. Identifica shadow IT (aplicações não autorizadas), classifica o risco de cada app e aplica políticas de acesso e sessão. Funcionalidades: descoberta de aplicações via registos de firewall/proxy, políticas de acesso condicional a aplicações não geridas, controlo de sessão em tempo real (bloquear downloads, exigir MFA (Multi-Factor Authentication, autenticação multifactor) e detecção de anomalias (logins de localizações impossíveis, actividade anómala de administração). A integração com o Acesso Condicional do Entra ID permite aplicar controlos a aplicações como Salesforce ou Google Workspace.

5. Microsoft Secure Score

ℹ O Microsoft Secure Score avalia a configuração de segurança do tenant — quanto maior a pontuação, mais protegido.

O Secure Score mede a postura de segurança do tenant, analisando configurações e comportamentos. Cada acção recomendada tem um peso: activar MFA vale mais pontos do que configurar expiração de passwords. Top 5 melhorias para PME: activar MFA para todos, Bloquear autenticação legadas (POP3/IMAP/SMTP), activar regras ASR, configurar Anexos e Links Seguros e rever permissões de administrador.

6. Configuração Prática PME

Passos para um tenant com Business Premium ou E5:

# Verificar Secure Score
Connect-MgGraph -Scopes "SecurityEvents.Read.All"
Get-MgSecuritySecureScore | Select-Object CurrentScore, MaxScore
# Verificar alertas activos
Get-MgSecurityAlert | Select-Object Title, Severity, Status | Format-Table

1. MDE nos dispositivos — Windows 10/11 já inclui o Antivírus do Windows; confirmar que a telemetria é enviada. Para macOS/Linux, instalar mdatp e registar com o tenant.

2. Anexos Seguros — Em security.microsoft.com > Threat Policies > Safe Attachments. Activar para todos os destinatários com acção “Bloquear”.

3. Links Seguros — Mesma área, Safe Links. Activar para mensagens internas e externas e aplicações do Office.

4. Regras ASR — Em Endpoint > Vulnerability Management. Começar em modo auditoria, depois bloquear após 2-4 semanas.

5. Alertas e incidentes — Configurar notificações por e-mail para incidentes de gravidade alta. Para gestão de dispositivos via Intune, ver Intune e Gestão de Dispositivos.

7. Erros Comuns e Lista de Verificação

Erro Correcção
Anexos Seguros em modo Monitor Mudar para Bloquear
Regras ASR sempre em auditoria Bloquear após 2-4 semanas
MDE não implementado em macOS/Linux Instalar mdatp em todos os SO (Sistemas Operativos)
Notificações de alerta desactivadas Configurar e-mail para gravidade alta
Shadow IT não monitorizado Activar Cloud Discovery

Lista de verificação

  • ✓ MFA activado para todos os utilizadores
  • ✓ Anexos Seguros em modo Bloquear
  • ✓ Links Seguros para e-mail interno e externo
  • ✓ MDE implementado em Windows, macOS e Linux
  • ✓ Regras ASR activas (bloqueio, não apenas auditoria)
  • ✓ Notificações de incidentes de gravidade alta configuradas
  • ✓ Cloud Discovery activado no Defender for Cloud Aplicações
  • ✓ Secure Score verificado mensalmente
  • ✓ Autenticação legadas (POP3/IMAP/SMTP) bloqueada
  • ✓ Contas de administrador minimizadas com MFA obrigatório

Artigos Relacionados

Este artigo faz parte do Curso Microsoft 365 para PME. Dia 22 de 30.