Uma linha de base de segurança (security baseline) é um conjunto de definições recomendadas pela Microsoft, pronto a usar. Em Endpoint security › Security baselines, cria-se um perfil Microsoft Defender for Endpoint Security Baseline, revê-se as predefinições, muda-se só o necessário, faz-se um piloto e monitoriza-se o estado, os aparelhos e os conflitos.
Quando alguém clica no link errado, a defesa trabalha sozinha
Antivírus que aprende, discos que ninguém consegue ler, regras que bloqueiam o acesso a um portátil infetado, túneis seguros para o telemóvel e certificados digitais — explicado em linguagem simples, com ecrãs e exemplos para experimentar.
De gerir para proteger
Nos Capítulos anteriores, os dispositivos foram inscritos, configurados e receberam apps. Agora vamos defendê-los: contra vírus e ataques, contra o roubo do disco, contra acessos a partir de aparelhos comprometidos — e dar-lhes ligações e identidades seguras.
As palavras-chave deste Capítulo
Toca em cada cartão para o virar.
O caminho que vamos fazer
Microsoft Defender for Endpoint com o Intune
O que é o Defender, como ligar os dispositivos a ele através do Intune, que políticas de segurança aplicar e como investigar e responder a um ataque.
- Papel do Defender
- Onboarding
- Linhas de base e políticas
- Políticas EDR
- Investigar e responder
- Triar incidentes no Defender XDR
Mais do que um antivírus
Sensores nos dispositivos
Recolhem atividade de processos, rede, ficheiros, registo e utilizadores — com impacto mínimo para quem trabalha.
Serviço na nuvem
Analisa os sinais com informação de ameaças da Microsoft, aprendizagem automática e análise de comportamento.
Integrações
Liga-se ao Microsoft Defender XDR, alimenta o Intune e o Acesso Condicional do Entra e inclui gestão de vulnerabilidades.
Inclui EDR (deteção e resposta), ASR (redução da superfície de ataque), advanced hunting (procurar ameaças com consultas), AIR (investigação e resposta automáticas) e informação sobre vulnerabilidades.
Ligar os dispositivos ao Defender (onboarding)
Recomendado: uma política de Endpoint detection and response (EDR) no Intune. Há uma política pré-configurada para ser rápido, ou uma personalizada para mais controlo.
Com a ligação Intune–Defender ativa, define o tipo de pacote como Auto from connector: o Intune vai buscar sozinho o pacote de onboarding. É a forma com menos trabalho.
Implementar a app Microsoft Defender e o pacote de onboarding, mais os perfis necessários: extensões de sistema, filtragem de rede, acesso total ao disco, notificações e preferências.
Implementar a app Microsoft Defender e as políticas de configuração de app e de dispositivo. Assim, os sinais de ameaças móveis chegam ao Defender.
Create profile · Windows · Endpoint detection and response
O que faz: envia aos aparelhos as definições do teu tenant Defender para começarem a enviar telemetria de segurança. O que não substitui: antivírus, firewall, proteção web e ASR continuam a ser políticas à parte.
Linhas de base e políticas de segurança
Para necessidades específicas, o nó Endpoint security tem políticas focadas:
Antivirus
Definições do Microsoft Defender Antivirus.
Tamper Protection
Impede que alguém (ou um malware) desligue a proteção.
Attack surface reduction
Regras que bloqueiam técnicas comuns de ataque.
Firewall
Controla o tráfego de rede que entra e sai.
EDR
Liga os aparelhos ao Defender.
Experimenta: investigar um incidente
No portal Microsoft Defender, em Investigation & response › Incidents & alerts › Incidents, um incidente junta alertas relacionados numa só “história”. Explora os separadores e as ações:
Incident #4127 — Phishing leading to credential theft
HighActiveEm resumo
- O Defender junta sensores nos aparelhos + análise na nuvem; vai muito além do antivírus.
- Onboarding de Windows: política EDR no Intune com Auto from connector.
- Triagem: o que, quem, se está ativo, que impacto, que próximo passo. Ações: isolar, analisar, quarentena, AIR.
Encriptação dos dispositivos e políticas de segurança
Porque é que encriptar o disco é obrigatório, como configurar o BitLocker com o Intune, o que fazer quando alguém precisa da chave de recuperação e como confirmar que toda a frota está protegida.
- Porquê encriptar
- Políticas BitLocker
- Chaves de recuperação
- Monitorizar
- Auditar com o Defender
Porque não basta a palavra-passe
O ecrã de bloqueio só protege o Windows enquanto está a funcionar. Se alguém tirar o disco e o ligar a outro computador, ou arrancar o PC com uma pen USB, consegue ler tudo — a não ser que o disco esteja encriptado.
Dados em repouso
Encriptar protege os dados guardados no disco, mesmo com o PC desligado.
“Porto seguro” legal
RGPD, HIPAA, PCI-DSS: um portátil encriptado perdido é perda de hardware, não uma fuga de dados a reportar.
Recuperação da chave
Os administradores obtêm a chave no Entra; os utilizadores podem consegui-la sozinhos no portal MyAccount.
A cadeia da encriptação
Configurar o BitLocker: três decisões
1 · Tipo de política
- Endpoint security › Disk encryption — focada (recomendado: uma política BitLocker separada)
- Settings catalog — juntar com outras definições
- No Windows 11, acrescentar Personal Data Encryption (PDE) para os ficheiros do utilizador
2 · Encriptação
- Encriptar o disco do sistema e os fixos; restringir os removíveis
- Cifra: XTS-AES 128 ou 256 (definida na primeira encriptação)
- Arranque: só TPM = silencioso · TPM + PIN = mais forte
- Guardar a chave no Entra ID
3 · Lançamento
- Atribuir a grupos de dispositivos
- Silencioso se o aparelho estiver pronto; caso contrário, com avisos ao utilizador
- Monitorizar o relatório de encriptação e a conformidade
Create profile · Windows · BitLocker
| Só TPM | TPM + PIN | |
|---|---|---|
| Experiência | Silenciosa — o utilizador não vê nada no arranque | Pede um PIN em cada arranque |
| Segurança | Boa | Mais forte |
| Ideal para | Lançamento em massa com pouca fricção | Aparelhos de alto risco |
Chaves de recuperação: guardar uma vez, recuperar muitas, trocar sempre
Às vezes o PC pede a chave de recuperação (ex.: depois de uma atualização da BIOS). Percorre o que acontece:
| Fase | Ação | O que acontece | Estado |
|---|---|---|---|
| Construir | Guardar | A chave é guardada no Entra ID antes de o BitLocker encriptar | Recuperável |
| Desbloquear | Self-service | O utilizador entra no Company Portal ou no MyAccount e vê a chave do seu aparelho | Desbloqueado |
| Ajudar | Helpdesk | O suporte confirma a pessoa e o ID da chave e lê-a na ficha do aparelho no Intune | Auditado |
| Trocar | Renovar | Ação remota no Intune ou rotação automática depois de cada utilização | Renovado |
microsoft.directory/bitlockerKeys/key/read, limitada aos aparelhos que essa equipa apoia. Nunca Administrador Global, nunca contas partilhadas (perde-se o rasto de quem leu cada chave). E nunca enviar a chave por email.Monitorizar: duas vistas, duas perguntas
Relatório de encriptação — “qual é o estado?”
Devices › Monitor › Device encryption status. Prontidão, encriptação, TPM e erros de perfil.
Vista de conformidade — “dá acesso?”
Uma política que exige BitLocker torna o aparelho Compliant ou Noncompliant — e isso alimenta o Acesso Condicional.
Encryption report
| Device name | Encryption readiness | Encryption status | TPM version | Profile state |
|---|
| Padrão na exportação CSV | Sinal | Ação de causa raiz |
|---|---|---|
| Muitos “Not ready” | Firmware | Agrupar por modelo e TPM — aplicar correção de firmware |
| Ready, not encrypted | Atribuição | Rever o alvo da política e os pedidos ao utilizador |
| Profile error | Método | Comparar cifra e protetores com a política |
| Cópia da chave falha | Escrow | Ver registos de eventos e a configuração |
| Não conforme depois de encriptar | Desatualizado | Sincronizar e reiniciar |
Auditar a encriptação com o Defender
O Defender dá uma vista de “caça” (hunting) que complementa o relatório do Intune. Em vez de procurar um ID fixo, primeiro descobre que verificações existem sobre encriptação e depois junta-as aos resultados de cada aparelho:
Sinais de anomalia
- Fail — controlo falhado: cruzar com o relatório do Intune
- Stale — dados antigos (> 7 dias): ver o sensor e a ligação
- Impact — falhas de alto impacto primeiro
- Cluster — falhas repetidas num grupo: causa comum
Fluxo de auditoria
- KB — descobrir as verificações
- Assess — aplicabilidade e conformidade por aparelho
- Context — sistema, tipo de associação, criticidade
- Correlate — validar no Intune (política e chave)
O resultado é uma fila de auditoria, não um veredito.
Em resumo
- Encriptar protege dados em repouso e é um “porto seguro” legal. Só TPM = silencioso; TPM + PIN = mais forte.
- Guarda a chave no Entra ID antes de encriptar; depois de a revelar, roda-a.
- Relatório de encriptação = estado; conformidade = acesso. Defender hunting = auditoria priorizada.
Proteção avançada contra ameaças
Uma estratégia em ciclo (prevenir, detetar, responder, recuperar), quem faz o quê entre o Intune e o Defender, como descobrir apps na nuvem não autorizadas, as regras ASR e os princípios Zero Trust.
- Estratégias de proteção
- Defender for Cloud Apps
- Regras ASR
- Zero Trust
O ciclo da defesa
Microsoft Intune — políticas e gestão
- Liga os aparelhos e envia as políticas de segurança
- Aplica linhas de base e conformidade
- Apoia a correção com mudanças de política e tarefas de segurança
Defender for Endpoint — deteção e resposta
- Vigia a atividade e avalia o risco
- Identifica vulnerabilidades e investiga incidentes
- Lança respostas no Defender XDR
Juntos: o Intune põe e mantém as barreiras; o Defender vigia, calcula o risco e conduz a resposta.
Shadow IT: Microsoft Defender for Cloud Apps
Discovered apps
| App | Risk score | Traffic | Users | Devices | Tag |
|---|
Fontes de descoberta: registos de tráfego carregados (relatórios pontuais), recolha contínua de registos, ou sinais do Defender for Endpoint — esta última é a melhor para utilizadores remotos que não passam pelo proxy da empresa.
Regras ASR: trancar as janelas que ninguém usa
As regras de redução da superfície de ataque bloqueiam comportamentos que quase só os atacantes usam. Configuram-se em Endpoint security › Attack surface reduction e exigem que o Microsoft Defender Antivirus seja o antivírus principal.
Zero Trust
Verificar explicitamente
Identidade, saúde do aparelho, conformidade, sinais de risco e sensibilidade do recurso — antes de cada acesso.
Menor privilégio
Só o acesso necessário, só pelo tempo necessário.
Assumir a violação
Desenhar as defesas como se uma conta, um aparelho ou parte da rede já estivessem comprometidos.
O fluxo na prática é o da animação no topo da página: Defender deteta malware → risco do aparelho passa a Alto → Intune marca-o como não conforme → o Acesso Condicional bloqueia até ser corrigido.
Em resumo
- Prevenir → detetar → responder → recuperar, e as lições voltam ao início.
- Defender for Cloud Apps descobre o shadow IT; a integração com o Defender for Endpoint cobre utilizadores remotos.
- ASR: sempre Audit num piloto antes de Block. Zero Trust: verificar sempre, menor privilégio, assumir a violação.
Aplicar conformidade e corrigir problemas de segurança
Como a conformidade avalia em camadas, como criar políticas para cada plataforma, a quem as atribuir, o que fazer aos aparelhos que falham — com calma, por degraus — e como os pôr de volta em ordem automaticamente.
- Conformidade baseada no risco
- Políticas por plataforma
- Grupos e filtros
- Ações de não conformidade
- Remediar
- Monitorizar
Avaliação em três camadas
1 · Base estática
- Verificações locais: falha uma → Non-compliant
- Saúde: Windows Health Attestation; bloquear iOS com jailbreak / Android com root
- Versões mínima/máxima do sistema (fechar janelas de zero-day)
- PIN, encriptação, firewall, antivírus atualizado
2 · Risco dinâmico
- As verificações estáticas não veem ameaças ativas
- Sinal do Defender for Endpoint ou parceiros de Mobile Threat Defense
- Risco: Clear / Low / Medium / High, em tempo real
- Regra: exigir risco igual ou inferior a Low
3 · Escalada
- Não bloquear logo — avisar primeiro
- Marcar, notificar, empurrar, bloquear, retirar
Configuração força · conformidade verifica
Perfil de configuração — impõe o estado
Envia definições para o sistema: liga o BitLocker, escolhe XTS-AES 256.
Política de conformidade — verifica o estado
Pergunta ao aparelho: “o BitLocker está mesmo ligado agora?” e marca-o Compliant ou Noncompliant.
Win10-Config-BitLocker e Win10-Comp-BitLockerRequired. E lembra-te: se vários PCs falham a regra do BitLocker, mais uma política de conformidade não resolve — é preciso um perfil de configuração (ou política de disk encryption) que o ligue.| Plataforma | O que o Intune consegue verificar |
|---|---|
| Windows 10+ | Hardware, Secure Boot, saúde do TPM, integridade do código, Firewall e Antivírus do Defender, risco do Defender for Endpoint |
| iOS / iPadOS | Verificações apoiadas no hardware Apple, jailbreak, código no Secure Enclave, versão do sistema |
| Android Enterprise | Perfil de trabalho (BYOD) ou aparelho totalmente gerido, atestação Play Protect, root |
| macOS | FileVault, System Integrity Protection (SIP), Gatekeeper, palavra-passe e versão do sistema |
A quem atribuir: o funil
Ações de não conformidade: a escada
Não se bloqueia ninguém no dia zero. Desliza para ver o que acontece a um portátil que deixou de ter antivírus atualizado:
Três formas de corrigir automaticamente
Perfil de configuração.
Intune Remediations (antigas Proactive Remediations).
Script acionado por grupo.
Monitorizar a conformidade
1 · Frota
Devices › Compliance › Monitor: vista geral, por sistema ou propriedade.
2 · Política
Dentro de cada política: por regra, quem passou, quem falhou e porquê.
3 · Relatórios
Reports › Device compliance: dados filtráveis, exportáveis para .csv / .json — ideais para auditores.
| Frequência | Jogada | Como funciona |
|---|---|---|
| Diária | Helpdesk | Não chega ao Outlook → abrir o aparelho → ver a regra que falha → corrigir |
| Alto risco | Reincidentes | Filtrar não conformes há mais de 14 dias → precisam de uma conversa |
| Tendências | Regressões | De 5 para 500 Macs não conformes numa noite → uma política mal enviada, não erro dos utilizadores |
| Auditoria | Fotografias trimestrais | CSV com data do estado das políticas para ISO / SOC 2 |
Em resumo
- Base estática + risco dinâmico do Defender + escalada gradual.
- Configuração impõe, conformidade verifica. Filtros para exceções; scope tags são para administradores.
- Grace period continua a ser não conforme. Remediations corrigem o que as políticas não conseguem.
Acesso móvel seguro com o Microsoft Tunnel
Como pôr de pé uma VPN para telemóveis iOS e Android, como a estender a telemóveis pessoais não inscritos e como resolver os problemas mais comuns.
- Configurar o Tunnel Gateway
- Tunnel para MAM
- Monitorizar e resolver
Configurar o Tunnel Gateway em 4 passos
| Passo | Componente | O que fazes | Resultado |
|---|---|---|---|
| 1 | Preparar | Criar uma configuração de servidor e um site que a usa | Base pronta |
| 2 | Instalar | Correr mstunnel-setup no Linux, juntar um certificado TLS, ligar ao site | Servidor online |
| 3 | Cliente | Enviar a app Microsoft Defender para Android e iOS pelo Intune | Pronto para o túnel |
| 4 | VPN | Perfil de VPN por plataforma a apontar para o site | Liga-se sozinho |
Checking prerequisites (Docker/Podman)… OK
Accepting license terms… OK
Copy your TLS certificate to /etc/mstunnel/private/site.pfx
Certificate SAN includes: tunnel.contoso.com ✓
Sign in to enroll this server with Intune: https://microsoft.com/devicelogin · code F7K2-PQ9X
Server joined site "Lisboa-DMZ". Tunnel Gateway is running.
admin@tunnel01:~$ mst-cli server status
Server: Healthy · Agent: Enrolled · Active connections: 42
Tunnel para MAM: VPN sem inscrever o telemóvel
O mesmo gateway pode servir telemóveis pessoais não inscritos (BYOD). Os dados pessoais ficam à parte; a pessoa entra com a conta do Entra e o Acesso Condicional continua a aplicar-se. Exige licença Intune Plan 2 ou o Microsoft Intune Suite.
| Android 10.0+ | iOS 17.0+ | |
|---|---|---|
| Tipo de VPN | Por app ou para todo o aparelho | Só por app (versão atual e as duas anteriores) |
| Entrega | App Microsoft Defender | Tunnel for MAM SDK integrado nas apps (ex.: Edge, apps LOB) |
Configuração da app
Site do Tunnel, nome da VPN, lista de apps com VPN.
Configuração do Edge
StrictTunnelMode, troca entre identidade de trabalho e pessoal.
Proteção de apps
Iniciar o Tunnel quando a app abre; regras de proteção de dados.
Opcional
Perfil de certificado de confiança para uma CA privada.
Monitorizar e resolver problemas
Painel Health status e Trends no Intune; no servidor: mst-cli server status, mst-cli server show, journalctl -t ocserv. Escolhe um sintoma:
Em resumo
- Configuração de servidor + site →
mstunnel-setup+ certificado com SAN correto → app Defender → perfil VPN. - Tunnel para MAM: telemóveis não inscritos, Intune Plan 2/Suite; iOS só VPN por app.
- Servidor offline no portal mas a funcionar = agente perdeu a inscrição → reinstalar.
Microsoft Cloud PKI
Certificados digitais sem servidores próprios: montar a hierarquia na nuvem, emitir e renovar certificados automaticamente e vigiar a sua saúde.
- Montar a PKI na nuvem
- Emitir e renovar automaticamente
- Monitorizar certificados
A hierarquia de dois níveis
Armazenamento da chave
A chave privada é criada no aparelho (TPM ou software) e nunca sai de lá. Só o pedido de certificado (CSR, com a chave pública) é assinado pela CA emissora.
BYOCA
“Bring your own CA”: ligar uma CA emissora do Intune a uma raiz já existente (local ou de terceiros).
Limite do tenant
Seis CAs no máximo por tenant do Intune — raiz, emissoras e BYOCA contam todas. Planeia a hierarquia antes.
Montar a PKI em 3 passos
Emissão e renovação automáticas (SCEP)
Validade
1 ano por defeito no perfil SCEP. Períodos mais curtos (90 dias) reduzem a exposição.
Limiar de renovação
20% por defeito. Sobe para 30–40% em aparelhos móveis ou remotos que se ligam menos.
Revogação
Lista de revogação (CRL) válida 7 dias, renovada a cada 3,5 dias. Retirar ou apagar o aparelho revoga automaticamente.
Monitorizar a saúde dos certificados
Para ver o certificado no próprio PC Windows (sujeito, SAN, cadeia): certmgr.msc ou certutil -store My.
| Issued To | Issued By | Expiration Date | Intended Purposes |
|---|---|---|---|
| maria.santos@contoso.com | Contoso Issuing CA 01 | 01/10/2027 | Client Authentication |
Em resumo
- Raiz (25 anos) → emissora (5 anos) → certificados dos aparelhos. Máximo 6 CAs por tenant.
- Perfis de confiança antes do SCEP. A chave privada nasce e fica no aparelho.
- Aparelhos que se ligam pouco: limiar maior e validade mais curta.
Laboratório 04: proteger dispositivos
6 exercícios, cerca de 110 minutos. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.
Glossário
Todas as siglas e termos desta sessão, explicados numa frase.