01 · OBJETIVO
Transformar políticas em controlos verificáveis
Provar o que foi aplicado e qual foi o efeito.
02 · ARQUITETURA
Entra ID → Intune → Policy → Windows → Defender → Evidência
03 · PRÉ REQUISITOS
Usar grupo piloto
- Licenciamento adequado.
- Conta administrativa separada.
- Windows de teste.
- Grupo piloto.
Não aplicar hardening diretamente a toda a organização.
04 · ENTRA ID
Identidade e grupos
Limita explicitamente o âmbito dos testes.
05 · INTUNE
Confirmar gestão
WINDOWS
dsregcmd /status
06 · DEFENDER
Validar proteção local
POWERSHELL
Get-MpComputerStatus | Select AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IoavProtectionEnabled Get-MpPreference
07 · ASR
Começar por Audit
CONSULTA
Get-MpPreference | Select AttackSurfaceReductionRules_Ids,AttackSurfaceReductionRules_Actions
Audit → avaliação → Block.
08 · HARDENING
Separar controlos
- Antivirus.
- ASR.
- Firewall.
- Controlo de aplicações.
- Segurança Windows.
- Privilégios.
09 · COMPLIANCE
Medir em vez de assumir
Testa um estado conforme e outro não conforme.
10 · VALIDAÇÃO
Portal e endpoint devem concordar
EVENTOS MDM
Get-WinEvent -LogName "Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider/Admin" -MaxEvents 20 | Select TimeCreated,Id,LevelDisplayName,Message
11 · EXERCÍCIO
ASR controlado
- Grupo piloto.
- Regra ASR.
- Audit.
- Sync.
- Validar localmente.
- Cenário benigno.
- Analisar eventos.
- Decidir Block.
12 · TROUBLESHOOTING
Quando a política não chega
- Membership.
- Atribuição.
- Sync.
- Conflitos.
- Eventos MDM.
- Estado local.
13 · CHECKLIST
Critérios de conclusão
- Grupo piloto
- Endpoint gerido
- Defender validado
- ASR em Audit
- Compliance avaliada
- Eventos MDM consultados
- Impacto documentado