Dia 22: Microsoft Defender — Endpoint, Office 365 e Cloud Aplicações
O Microsoft Defender é o ecossistema de segurança da Microsoft que protege endpoints, e-mail, identidades e aplicações na nuvem. Neste Dia 22 do curso Microsoft 365, exploramos os três pilares e como se integram para protecção multicamada numa PME.
Neste artigo:
- 1. Introdução ao Microsoft Defender
- 2. Defender for Endpoint
- 3. Defender for Office 365
- 4. Defender for Cloud Aplicações
- 5. Microsoft Secure Score
- 6. Configuração Prática PME
- 7. Erros Comuns e Lista de Verificação
1. Introdução ao Microsoft Defender
O Microsoft Defender é uma família de soluções integradas que cobrem diferentes superfícies de ataque no tenant M365: Defender for Endpoint (dispositivos), Defender for Office 365 (e-mail e colaboração) e Defender for Cloud Aplicações (aplicações SaaS). A vantagem é a integração nativa: um alerta no Endpoint pode ser correlacionado com um e-mail malicioso e com acesso anómalo a uma app na nuvem, formando uma única incidente no portal Microsoft Defender XDR (Extended Detection and Response, security.microsoft.com).
2. Defender for Endpoint
O Defender for Endpoint (Microsoft Defender for Endpoint, MDE) é a solução EDR (Endpoint Detection and Response) que protege Windows, macOS, Linux, Android e iOS. Combina antivírus de próxima geração, análise comportamental e machine learning na nuvem. Funcionalidades-chave: NGP (Next-Generation Protection, antivírus em tempo real), EDR (linha temporal do dispositivo, contenção automática), ASR (Attack Surface Reduction, redução de superfície de ataque) e Gestão de Vulnerabilidades (inventário de software e CVEs).
⚠ O Defender for Endpoint exige licença M365 E5 ou add-on — não incluído em Business Basic/Standard.
| Plano | MDE | Notas |
|---|---|---|
| Business Basic/Standard | Não | Add-on MDE Plan 1 |
| Business Premium | Plan 1 | Protecção básica |
| E3 | Não | Add-on MDE Plan 2 |
| E5 | Plan 2 | EDR completo |
O Plan 2 adiciona EDR completo, resposta automática e gestão de vulnerabilidades. Ver também Patch Management no M365.
3. Defender for Office 365
O Defender for Office 365 (MDO, Microsoft Defender for Office 365) protege contra ameaças transmitidas por e-mail e ferramentas de colaboração. Vai além do filtro anti-spam do EOP (Exchange Online Protection), adicionando Anexos Seguros (sandbox de anexos antes da entrega) e Links Seguros (verificação de URLs no momento do clique, mesmo se o link foi comprometido após a entrega original).
| Funcionalidade | Plan 1 | Plan 2 |
|---|---|---|
| Anti-phishing | ✓ | ✓ |
| Anexos Seguros | ✓ | ✓ |
| Links Seguros | ✓ | ✓ |
| Threat Explorer | — | ✓ |
| AIR (Automated Investigation and Response, resposta automática) | — | ✓ |
Ver também Exchange Online: Configuração e Protecção.
4. Defender for Cloud Aplicações
O Defender for Cloud Aplicações é um CASB (Cloud Access Security Broker) que descobre, monitoriza e controla as aplicações SaaS em uso na organização. Identifica shadow IT (aplicações não autorizadas), classifica o risco de cada app e aplica políticas de acesso e sessão. Funcionalidades: descoberta de aplicações via registos de firewall/proxy, políticas de acesso condicional a aplicações não geridas, controlo de sessão em tempo real (bloquear downloads, exigir MFA (Multi-Factor Authentication, autenticação multifactor) e detecção de anomalias (logins de localizações impossíveis, actividade anómala de administração). A integração com o Acesso Condicional do Entra ID permite aplicar controlos a aplicações como Salesforce ou Google Workspace.
5. Microsoft Secure Score
ℹ O Microsoft Secure Score avalia a configuração de segurança do tenant — quanto maior a pontuação, mais protegido.
O Secure Score mede a postura de segurança do tenant, analisando configurações e comportamentos. Cada acção recomendada tem um peso: activar MFA vale mais pontos do que configurar expiração de passwords. Top 5 melhorias para PME: activar MFA para todos, Bloquear autenticação legadas (POP3/IMAP/SMTP), activar regras ASR, configurar Anexos e Links Seguros e rever permissões de administrador.
6. Configuração Prática PME
Passos para um tenant com Business Premium ou E5:
# Verificar Secure Score
Connect-MgGraph -Scopes "SecurityEvents.Read.All"
Get-MgSecuritySecureScore | Select-Object CurrentScore, MaxScore
# Verificar alertas activos
Get-MgSecurityAlert | Select-Object Title, Severity, Status | Format-Table
1. MDE nos dispositivos — Windows 10/11 já inclui o Antivírus do Windows; confirmar que a telemetria é enviada. Para macOS/Linux, instalar mdatp e registar com o tenant.
2. Anexos Seguros — Em security.microsoft.com > Threat Policies > Safe Attachments. Activar para todos os destinatários com acção “Bloquear”.
3. Links Seguros — Mesma área, Safe Links. Activar para mensagens internas e externas e aplicações do Office.
4. Regras ASR — Em Endpoint > Vulnerability Management. Começar em modo auditoria, depois bloquear após 2-4 semanas.
5. Alertas e incidentes — Configurar notificações por e-mail para incidentes de gravidade alta. Para gestão de dispositivos via Intune, ver Intune e Gestão de Dispositivos.
7. Erros Comuns e Lista de Verificação
| Erro | Correcção |
|---|---|
| Anexos Seguros em modo Monitor | Mudar para Bloquear |
| Regras ASR sempre em auditoria | Bloquear após 2-4 semanas |
| MDE não implementado em macOS/Linux | Instalar mdatp em todos os SO (Sistemas Operativos) |
| Notificações de alerta desactivadas | Configurar e-mail para gravidade alta |
| Shadow IT não monitorizado | Activar Cloud Discovery |
Lista de verificação
- ✓ MFA activado para todos os utilizadores
- ✓ Anexos Seguros em modo Bloquear
- ✓ Links Seguros para e-mail interno e externo
- ✓ MDE implementado em Windows, macOS e Linux
- ✓ Regras ASR activas (bloqueio, não apenas auditoria)
- ✓ Notificações de incidentes de gravidade alta configuradas
- ✓ Cloud Discovery activado no Defender for Cloud Aplicações
- ✓ Secure Score verificado mensalmente
- ✓ Autenticação legadas (POP3/IMAP/SMTP) bloqueada
- ✓ Contas de administrador minimizadas com MFA obrigatório
Artigos Relacionados
- Segurança, Conformidade e Microsoft Purview no M365
- Patch Management: WSUS, Intune e Update Conformidade
- Exchange Online: Configuração e Protecção
- Intune e Gestão de Dispositivos no M365
- Dia 1: Microsoft 365 para PME — Planos, Licenciamento e Arquitectura
Este artigo faz parte do Curso Microsoft 365 para PME. Dia 22 de 30.