Tecnologia

O que é o Microsoft Defender for Business e como ativar no M365?

Equipe C3 IT Solution
15 min de leitura
Close-up view of a computer displaying cybersecurity and data protection interfaces in green tones.

O Microsoft Defender for Business é a solução de segurança de endpoint da Microsoft voltada para organizações que precisam de proteção avançada contra ameaças sem a complexidade operacional de ferramentas corporativas mais robustas. Integrado ao ecossistema Microsoft 365, ele oferece detecção e resposta a ameaças, gerenciamento de vulnerabilidades e proteção contra ransomware e malware — tudo centralizado em um único painel de administração.

Para equipes de TI e segurança da informação em empresas de médio e grande porte, entender como esse recurso funciona e como ativá-lo corretamente dentro do Microsoft 365 é uma etapa importante para reduzir a superfície de ataque e manter a conformidade com políticas internas e regulatórias. Isso vale especialmente para organizações que lidam com dados sensíveis, transações financeiras ou ambientes sujeitos a auditorias — onde cada camada de proteção conta.

Neste artigo, você vai entender o que é o Microsoft Defender for Business, quais planos do Microsoft 365 incluem o recurso e o passo a passo para ativá-lo no portal de administração. Se a sua empresa já utiliza o M365 e ainda não configurou essa proteção, este guia oferece um ponto de partida técnico e direto para colocar o ambiente em operação.

O que é o Microsoft Defender for Business?

O Microsoft Defender for Business é uma solução de segurança de endpoints desenvolvida pela Microsoft para proteger dispositivos corporativos contra ameaças cibernéticas modernas — ransomware, malware, phishing, vulnerabilidades exploradas e ataques sem arquivo (fileless attacks). Diferente de ferramentas de proteção básica, o Defender for Business opera com inteligência de ameaças em nuvem, análise comportamental e capacidades de detecção e resposta que antes estavam restritas a grandes corporações com equipes de segurança dedicadas.

A solução é gerenciada centralmente pelo portal security.microsoft.com, permitindo que administradores de TI visualizem o estado de segurança de todos os dispositivos da organização, respondam a incidentes e configurem políticas de proteção sem precisar de infraestrutura adicional. Tudo roda na nuvem Microsoft, integrado nativamente ao ecossistema Microsoft 365.

Diferença entre Microsoft Defender for Business e Microsoft Defender for Endpoint

O Microsoft Defender for Endpoint é a versão enterprise da solução, projetada para organizações com centenas ou milhares de dispositivos, equipes de SOC (Security Operations Center) e necessidades avançadas de integração com SIEMs e APIs. Ele oferece recursos como threat hunting avançado, análise forense profunda e integrações complexas com ferramentas de terceiros.

O Defender for Business foi criado como uma versão simplificada e orientada a empresas menores, com até 300 usuários. Ele preserva os recursos mais críticos do Defender for Endpoint — especialmente o EDR (Endpoint Detection and Response) e o gerenciamento de vulnerabilidades — mas com uma interface de configuração guiada, políticas padrão inteligentes e um custo muito inferior. Para a maioria das empresas de médio porte, o Defender for Business entrega proteção de nível enterprise sem exigir um time de segurança especializado para operá-lo.

Diferença entre Microsoft Defender for Business e Windows Defender

O Windows Defender — hoje chamado de Microsoft Defender Antivirus — é o antivírus nativo do Windows, presente em qualquer máquina com Windows 10 ou 11. Ele oferece proteção básica contra vírus e malware, mas não possui gerenciamento centralizado, não detecta comportamentos suspeitos em tempo real com EDR, não faz análise de vulnerabilidades e não permite resposta a incidentes.

O Defender for Business vai muito além: ele usa o Microsoft Defender Antivirus como camada base, mas adiciona EDR, redução de superfície de ataque, controle de acesso a pastas, gerenciamento de vulnerabilidades e um painel centralizado de incidentes. É a diferença entre ter uma fechadura na porta e ter um sistema de segurança completo com câmeras, alarmes e monitoramento 24 horas.

Para quem é indicado o Microsoft Defender for Business?

O Defender for Business foi desenhado para empresas que precisam de proteção robusta de endpoints sem a complexidade operacional das soluções enterprise. É especialmente relevante para organizações que já utilizam o Microsoft 365 e querem consolidar segurança e produtividade em uma única plataforma, reduzindo o número de ferramentas e fornecedores.

Tamanho de empresa e número de usuários suportados

A Microsoft posiciona o Defender for Business para organizações com até 300 usuários. Acima desse limite, a recomendação é migrar para o Microsoft Defender for Endpoint (Plano 1 ou Plano 2), que não tem restrição de escala. Para empresas dentro desse limite — que representa uma fatia enorme do mercado corporativo brasileiro —, o Defender for Business oferece uma relação custo-benefício difícil de superar, especialmente quando comparado a soluções de terceiros com licenciamento por dispositivo e consoles separados.

Quais planos do Microsoft 365 incluem o Defender for Business?

O Defender for Business está incluído nativamente no Microsoft 365 Business Premium. Ele também pode ser adquirido como um add-on standalone para empresas que possuem outros planos Microsoft 365 elegíveis, como o Microsoft 365 Business Basic ou Business Standard, pagando um valor adicional por usuário/mês. Para entender qual plano faz mais sentido para o seu ambiente, vale a leitura de qual plano contratar para minha empresa.

Principais recursos e funcionalidades do Microsoft Defender for Business

Proteção de endpoints com EDR (Detecção e Resposta a Endpoints)

O EDR é o diferencial central do Defender for Business em relação a antivírus tradicionais. Em vez de apenas bloquear arquivos maliciosos conhecidos, o EDR monitora continuamente o comportamento dos processos em execução nos dispositivos. Quando uma sequência de ações indica atividade suspeita — mesmo sem assinatura de malware conhecida —, o sistema gera um alerta, registra a linha do tempo do incidente e permite que o administrador investigue e responda.

Isso é especialmente relevante para ataques de ransomware modernos, que frequentemente usam ferramentas legítimas do sistema operacional (como PowerShell e WMI) para se mover lateralmente antes de criptografar dados. O EDR detecta esse comportamento antes que o dano se consolide.

Gerenciamento de vulnerabilidades e ameaças

O Defender for Business inclui o Microsoft Defender Vulnerability Management na sua camada de funcionalidades. Isso significa que a plataforma inventaria automaticamente os softwares instalados nos dispositivos gerenciados, identifica versões desatualizadas com CVEs (vulnerabilidades conhecidas) e prioriza as correções com base no risco real para o ambiente. O resultado é um painel de "pontuação de exposição" que ajuda o time de TI a focar no que realmente importa, em vez de tentar corrigir tudo ao mesmo tempo.

Proteção de próxima geração: antivírus, antimalware e firewall

A camada de proteção de próxima geração inclui o Microsoft Defender Antivirus com análise em nuvem, proteção em tempo real contra malware, proteção baseada em comportamento e machine learning, e gerenciamento centralizado do firewall do Windows. Todas essas configurações são aplicadas via políticas no portal do Defender, eliminando a necessidade de configurar manualmente cada dispositivo ou usar scripts de GPO para endpoints remotos.

Redução da superfície de ataque e acesso controlado a pastas

As regras de redução da superfície de ataque (ASR) bloqueiam comportamentos frequentemente explorados por malware — como macros do Office executando processos filhos, scripts ofuscados e injeção de código em processos do sistema. O acesso controlado a pastas protege diretórios críticos contra modificações não autorizadas, sendo uma barreira eficaz contra ransomware que tenta criptografar arquivos do usuário. Ambos os recursos são configuráveis via políticas no portal e podem ser ajustados para modo de auditoria antes de serem aplicados em modo de bloqueio, reduzindo o risco de falsos positivos em produção.

Pré-requisitos para ativar o Microsoft Defender for Business no M365

Licenças necessárias: Microsoft 365 Business Premium e planos elegíveis

O pré-requisito fundamental é possuir uma licença ativa do Microsoft 365 Business Premium ou ter adquirido o Defender for Business como add-on standalone. Cada usuário que terá dispositivos protegidos precisa de uma licença atribuída — a licença cobre até 5 dispositivos por usuário. Antes de iniciar a ativação, confirme no centro de administração do Microsoft 365 (admin.microsoft.com) que as licenças estão disponíveis e não atribuídas a outros serviços conflitantes. Para garantir que toda a configuração do M365 esteja correta antes de avançar para segurança, veja como garantir que o Microsoft 365 esteja seguro e configurado corretamente.

Permissões de administrador global ou de segurança no portal M365

Para acessar e configurar o Defender for Business, o usuário responsável pela ativação precisa ter a função de Administrador Global ou Administrador de Segurança no Azure Active Directory (Microsoft Entra ID). O papel de Leitor de Segurança permite visualizar o painel, mas não realizar configurações. É uma boa prática seguir o princípio do menor privilégio: após a configuração inicial, delegar o gerenciamento cotidiano a um Operador de Segurança, sem conceder acesso de Administrador Global desnecessariamente.

Sistemas operacionais e dispositivos compatíveis (Windows, macOS, iOS, Android)

O Defender for Business suporta os seguintes sistemas operacionais:

  • Windows 10 e 11 (edições Business, Pro e Enterprise) — suporte completo a EDR, ASR e todas as funcionalidades
  • Windows Server 2012 R2, 2016, 2019 e 2022 — disponível com licença adicional de servidor
  • macOS (versões suportadas pelo próprio fabricante) — proteção antivírus e EDR via agente Microsoft
  • iOS e Android — proteção contra phishing em navegadores, detecção de ameaças móveis e proteção de rede

Para dispositivos móveis e macOS, a integração é feita preferencialmente via Microsoft Intune, o que exige que esses dispositivos estejam registrados no MDM da organização.

Como ativar o Microsoft Defender for Business no Microsoft 365: passo a passo

Passo 1: Acessar o portal do Microsoft 365 Defender (security.microsoft.com)

Acesse security.microsoft.com com uma conta que tenha permissões de Administrador Global ou de Segurança. Na primeira vez que um tenant com licença do Defender for Business acessa o portal, o sistema pode exibir um assistente de configuração inicial automaticamente. Caso não apareça, navegue até Configurações > Endpoints para iniciar o processo manualmente.

Passo 2: Verificar e atribuir licenças do Defender for Business aos usuários

Antes de prosseguir, confirme que as licenças estão atribuídas. No centro de administração (admin.microsoft.com), acesse Usuários > Usuários ativos, selecione cada usuário e verifique se o Microsoft Defender for Business aparece como serviço habilitado dentro da licença do Microsoft 365 Business Premium. Se a licença foi adquirida como standalone, atribua-a manualmente a cada usuário que precisará de proteção.

Passo 3: Concluir o assistente de configuração inicial do Defender for Business

O assistente de configuração guia o administrador pelos passos essenciais: definição do fuso horário do tenant, configuração do setor da empresa (relevante para benchmarks de pontuação de segurança) e revisão das políticas padrão que serão aplicadas. A Microsoft pré-configura políticas de segurança recomendadas para a maioria dos ambientes — para empresas sem equipe de segurança dedicada, aplicar essas políticas padrão já representa um avanço significativo em relação a não ter nenhuma configuração.

Passo 4: Configurar políticas de segurança padrão ou personalizadas

No portal, acesse Configurações > Endpoints > Gerenciamento de configuração > Políticas de segurança de endpoint. O Defender for Business oferece políticas simplificadas para antivírus, firewall, redução de superfície de ataque e proteção de próxima geração. Para a maioria das empresas, as políticas padrão são um ponto de partida sólido. Ambientes com requisitos específicos de compliance — como empresas do setor financeiro com obrigações regulatórias — podem precisar de ajustes nas regras de ASR e nas configurações de acesso controlado a pastas, o que recomenda a revisão com um especialista.

Passo 5: Integrar (onboard) dispositivos ao Microsoft Defender for Business

Com as políticas configuradas, o próximo passo é integrar os dispositivos. Acesse Ativos > Dispositivos no portal do Defender e selecione o método de integração adequado para o seu ambiente. As opções incluem script local, Group Policy, Microsoft Intune e outros métodos descritos na seção a seguir.

Como integrar dispositivos ao Microsoft Defender for Business

Integração via script local (Windows 10/11)

O método mais simples para ambientes pequenos ou para testes iniciais é o script local de onboarding. No portal do Defender, em Configurações > Endpoints > Gerenciamento de dispositivos > Integração, selecione "Script local" e faça o download do pacote. Execute o script como administrador no dispositivo Windows — ele registra o dispositivo no tenant e inicia a comunicação com o portal. Esse método é adequado para até 10 dispositivos; para escala maior, use Intune ou Group Policy.

Integração via Microsoft Intune e Gerenciamento de Dispositivos Móveis (MDM)

Para ambientes com o Microsoft Intune configurado, a integração é feita via perfil de configuração de endpoint. No centro de administração do Intune (intune.microsoft.com), crie uma política de Endpoint Security > Endpoint Detection and Response e atribua-a ao grupo de dispositivos desejado. Essa abordagem permite integrar dezenas ou centenas de dispositivos simultaneamente, sem intervenção manual em cada máquina. O suporte gerenciado para o Microsoft 365 normalmente inclui a configuração e manutenção dessas políticas de Intune.

Integração de dispositivos macOS, iOS e Android

Para macOS, o agente do Microsoft Defender é instalado via pacote .pkg, distribuído pelo Intune ou manualmente. Após a instalação, o dispositivo aparece no portal do Defender com capacidades de antivírus e EDR. Para iOS e Android, o aplicativo Microsoft Defender está disponível nas respectivas lojas de aplicativos e, quando gerenciado via Intune, habilita proteção contra phishing, verificação de rede e detecção de ameaças móveis. A experiência em dispositivos móveis é mais limitada que em Windows, mas cobre os vetores de ataque mais comuns em smartphones corporativos.

Verificar se o dispositivo foi integrado com sucesso

Após o onboarding, acesse Ativos > Dispositivos no portal do Defender. O dispositivo deve aparecer na lista com status "Integrado" e com a data do primeiro check-in. Se o dispositivo não aparecer em até 30 minutos após a execução do script ou aplicação da política, verifique: conectividade com os endpoints de serviço da Microsoft, se o serviço "Microsoft Defender for Endpoint" está ativo no Windows Services, e se não há conflito com outro software de segurança instalado.

Como gerenciar e monitorar a segurança após a ativação

Painel de incidentes e alertas no portal do Defender

O portal security.microsoft.com centraliza todos os incidentes e alertas gerados pelos dispositivos integrados. Cada incidente agrupa alertas correlacionados — por exemplo, um processo suspeito que gerou uma conexão de rede anômala e tentou modificar o registro do sistema são exibidos como um único incidente com linha do tempo. O administrador pode atribuir incidentes a membros da equipe, adicionar comentários e alterar o status (ativo, em investigação, resolvido). Essa visão consolidada reduz drasticamente o tempo de triagem em comparação com ferramentas que geram alertas isolados.

Relatórios de vulnerabilidades e pontuação de segurança

A seção Gerenciamento de Vulnerabilidades do portal exibe a pontuação de exposição do ambiente, as vulnerabilidades identificadas por dispositivo e as recomendações de segurança priorizadas por impacto. A Pontuação de Segurança da Microsoft (Microsoft Secure Score) complementa essa visão, mostrando o percentual de boas práticas implementadas e sugerindo ações concretas para melhorar a postura de segurança — como habilitar MFA, configurar políticas de acesso condicional ou ativar regras de ASR ainda em modo de auditoria. Para empresas que precisam demonstrar conformidade regulatória, esses relatórios servem como evidência documentada de controles implementados.

Ações de resposta: isolar dispositivo, executar varredura e investigar ameaças

Quando um dispositivo é comprometido ou suspeito, o portal do Defender permite executar ações de resposta remotamente, sem acesso físico à máquina:

  • Isolar dispositivo: corta a conectividade de rede do endpoint, mantendo apenas a comunicação com o portal do Defender para investigação contínua
  • Executar varredura antivírus: inicia uma verificação completa ou rápida remotamente
  • Coletar pacote de investigação: baixa logs, processos em execução e artefatos do dispositivo para análise forense
  • Restringir execução de aplicativos: bloqueia a execução de qualquer processo que não seja assinado pela Microsoft, útil em casos de infecção ativa

Essas capacidades de resposta são o que diferencia uma solução EDR de um antivírus tradicional — a capacidade de agir sobre o incidente sem depender de acesso físico ou de ferramentas externas. Para organizações que precisam dessas ações executadas por especialistas de forma proativa, um serviço gerenciado de Microsoft 365 com cobertura de segurança é o caminho mais eficiente.

Preços e planos do Microsoft 365 que incluem o Defender for Business

O Microsoft Defender for Business está disponível em duas formas de aquisição:

  1. Incluído no Microsoft 365 Business Premium: o plano custa aproximadamente USD 22,00 por usuário/mês (preço de tabela Microsoft; valores em BRL variam conforme câmbio e canal de distribuição). Além do Defender for Business, o Business Premium inclui Microsoft Intune, Azure AD Premium P1, proteção avançada de e-mail (Defender for Office 365 P1), e todas as aplicações do Microsoft 365. Para empresas que ainda não têm o Business Premium, a comparação com o Business Standard (que não inclui segurança avançada) deve levar em conta o custo de soluções de segurança de terceiros que seriam necessárias para cobrir as mesmas lacunas.
  2. Microsoft Defender for Business standalone: disponível por aproximadamente USD 3,00 por usuário/mês, para empresas que já possuem outros planos Microsoft 365 e querem adicionar apenas a camada de segurança de endpoints. Esse add-on não inclui Intune nem as outras funcionalidades do Business Premium.

Para servidores Windows, existe o Microsoft Defender for Business Servers, disponível como add-on separado por servidor/mês, cobrindo instâncias em nuvem ou on-premises. Empresas com mais de 300 usuários precisam avaliar o Microsoft Defender for Endpoint Plano 1 ou Plano 2, disponíveis dentro dos planos Microsoft 365 E3 e E5, respectivamente.

A escolha do plano correto depende do tamanho da organização, da maturidade do ambiente de TI e dos requisitos de compliance. Empresas que estão avaliando a migração para o Microsoft 365 ou que precisam revisar o licenciamento atual encontrarão orientação detalhada em como contratar a implantação do Microsoft 365. Para ambientes que já utilizam o M365 mas ainda não têm segurança de endpoints estruturada, o Defender for Business — especialmente quando combinado com o Business Premium — representa uma das formas mais eficientes de elevar a postura de segurança sem multiplicar fornecedores e consoles de gestão.