Todos os produtos
Search
Central de documentação

Security Center:Defense against brute-force attacks

Última atualização: Sep 15, 2026

Este documento explica como usar o recurso de defesa contra ataques de força bruta para proteger seus hosts.

Como funciona

Ative a defesa contra ataques de força bruta criando uma política de proteção. Após a criação da política, se o número de tentativas de login com falha de um endereço IP exceder o limite especificado dentro de um período definido, a política será acionada. Ela gera automaticamente uma regra de bloqueio de IP, exibida na aba System Rules. Essa regra impede que o endereço IP faça login no servidor por um período especificado. A regra é ativada automaticamente após a criação e permanece ativa durante a duração definida na política.

Criar uma política de proteção

Crie uma política de proteção para definir as condições específicas que acionam uma ação de defesa. Configure várias políticas e aplique-as a servidores distintos conforme os casos de uso.

Importante

Se precisar adicionar um endereço IP a uma lista de permissões para proteção contra ataques de força bruta, clique em Approved Logon IP e adicione o endereço IP. As políticas de proteção não se aplicam a endereços IP de login aprovados.

  1. Faça login no Security Center console.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Host Protection > Rule Management. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Rule Management, clique em Defense Policy.

  4. Se ainda não tiver autorizado o Security Center a acessar seus recursos cloud, clique em Authorize Now.

    Para mais informações sobre autorização, consulte Service-linked role for Security Center.

  5. Clique em Create Policy. No painel Create Policy, configure a política de proteção.

    O Security Center fornece uma política de proteção padrão: se mais de 80 tentativas de login com falha forem detectadas em um único servidor dentro de 10 minutos, o endereço IP de source será bloqueado por 6 horas. Aplique essa política padrão diretamente selecionando os servidores de destino. Também é possível criar uma política personalizada configurando os parâmetros descritos na tabela a seguir.

    Parâmetro

    Descrição

    Policy Name

    Insira um nome para a política de proteção.

    Defense Rule:

    Especifique as condições que acionam a política. Se o número de tentativas de login com falha exceder o limiar dentro de uma janela de tempo especificada, o endereço IP de source será bloqueado por um período determinado. Exemplo: se houver mais de 3 tentativas de login com falha dentro de 1 minuto, bloqueie o endereço IP por 30 minutos.

    Protection Scenario

    • Proteção obrigatória: RDP Brute Force e SSH Brute Force. Não é possível desmarcar essas opções.

    • Proteção opcional: SQL Server Exposed Brute-Force Attack. Esta opção ajuda a proteger seu banco de dados e dados sensíveis.

      Importante

      Para que este cenário de proteção tenha efeito, ative a opção de auditoria de login no SQL Server. Para mais informações, consulte Enable login auditing for SQL Server.

    Set as Default Policy

    Define esta política como padrão, aplicando-a automaticamente a todos os servidores sem outra política de proteção.

    Nota

    Se você selecionar Set as Default Policy, a política será aplicada a todos os servidores sem uma política específica, independentemente da seleção de servidores na seção Select a server:.

    Select a server:

    Selecione os servidores aos quais esta política se aplica. Escolha servidores protegidos pelo Security Center ou filtre-os por nome ou endereço IP.

  6. Clique em OK.

    Importante

    Cada servidor pode ter apenas uma política de proteção contra ataques de força bruta.

    • Se um servidor selecionado para esta política não possuir uma política existente, a nova política será aplicada com sucesso.

    • Caso um servidor selecionado já tenha uma política e você deseje substituí-la pela nova, clique em OK na caixa de diálogo Confirm Defense Rule Changes.

    • Ao aplicar uma nova política a um servidor coberto por uma política anterior, o número de servidores protegidos pela política anterior diminuirá.

Gerenciar regras do sistema

Uma regra do sistema é uma regra de bloqueio de IP gerada automaticamente quando uma política de proteção é acionada. Os passos a seguir descrevem como visualizar, ativar e desativar regras do sistema.

  1. Faça login no Security Center console. No painel de navegação à esquerda, escolha Protection Configuration > Host Protection > Rule Management. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na página Rule Management, clique em Defense Policy.

  3. Na subaba System Rules, execute as operações conforme necessário.

    • Visualizar regras do sistema

      Visualize o IP bloqueado, porta, servidores efetivos, nome da política, mecanismo de bloqueio, Valid Until e status de cada regra. O Security Center seleciona automaticamente o mecanismo de bloqueio apropriado com base no status de instalação do cliente:

      • Security Center: Prioriza o uso do agente do Security Center para bloquear tentativas de login. Este mecanismo é usado automaticamente se você tiver a edição Advanced, Enterprise ou Ultimate do Security Center e a chave Malicious Network Behavior Prevention estiver ativada. Para obter informações sobre como ativar a chave Malicious Network Behavior Prevention, consulte Proactive Defense.

      • ECS Security Group: Quando esta regra de bloqueio é ativada, uma regra correspondente é criada automaticamente no grupo de segurança. A regra é excluída automaticamente quando expira ou é desativada.

    • Ativar uma regra do sistema

      Para continuar bloqueando um endereço IP, ative a chave na coluna Status para habilitar a regra. Reativar a regra estende seu período de validade para duas horas a partir do momento da reativação.

    • Desativar uma regra do sistema

      Se confirmar que uma tentativa de login bloqueada foi um falso positivo, desative a regra de bloqueio de IP para permitir o acesso. Desligue a chave na coluna Status para desativar a regra. O endereço IP poderá acessar o servidor novamente aproximadamente um minuto após a desativação da regra.

Gerenciar regras personalizadas

Crie regras personalizadas de bloqueio de IP para impedir que endereços IP maliciosos acessem seus ativos cloud conforme as necessidades do seu negócio.

  1. Faça login no Security Center console.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Host Protection > Rule Management. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Rule Management, clique em Defense Policy.

  4. Na subaba Custom Rules, execute as operações conforme necessário.

    • Criar uma regra personalizada de bloqueio de IP

      1. Se ainda não tiver autorizado o Security Center a acessar seus recursos cloud, clique em Authorize Now.

        Para mais informações sobre autorização, consulte Service-linked role for Security Center.

      2. Clique em Create Rule. No painel Create IP Address Blocking Policy, configure os parâmetros e clique em OK.

        Parâmetro

        Descrição

        Intercepted Object

        Insira o endereço IP a ser bloqueado.

        All Assets

        Selecione os servidores aos quais a regra de bloqueio de IP se aplica. É possível selecionar vários servidores. Pesquise também um servidor específico pelo nome ou endereço IP.

        Rule Direction

        Defina a direção do tráfego a ser bloqueado. Selecione Inbound ou Outbound.

        Security Group

        Especifica o grupo de segurança para a regra de bloqueio de IP. O padrão é Security Center Blocking Policy Group. Quando a regra é ativada, uma regra correspondente é criada automaticamente neste grupo de segurança. A regra é excluída automaticamente quando expira ou é desativada.

        Expiration Time

        Defina o período de validade da regra. Após a expiração, o status muda para Disabled.

        Após a criação de uma regra personalizada de bloqueio de IP, seu status padrão é Disabled. Ative manualmente a regra para que ela tenha efeito.

    • Visualizar a lista e os detalhes das regras personalizadas de bloqueio de IP

      Na subaba Custom Rules, visualize o IP bloqueado, número de servidores efetivos, tempo de expiração, direção da regra e status de cada regra. Clique em Details na coluna Actions de uma regra para ver a lista de servidores efetivos. Filtre também a lista de servidores por status, como Disabled, Enabled, Enabling ou Enabling failed.

    • Editar uma regra personalizada de bloqueio de IP

      Localize a regra que deseja editar e clique em Edit na coluna Actions. No painel Edit IP Address Blocking Policy, modifique os ativos efetivos e o tempo de expiração. O Security Center aplica as alterações à regra de bloqueio de IP.

      Edite apenas regras de bloqueio de IP com status Disabled. Para editar uma regra ativada, desative-a primeiro.

    • Ativar ou desativar uma regra de bloqueio de IP

      Ative regras de bloqueio de IP para endereços que apresentam risco de ataques de força bruta. Caso confirme que uma regra está bloqueando tráfego legítimo, desative-a. Após a desativação, o Security Center deixa de bloquear o acesso do endereço IP especificado ao seu servidor.

      • Ativar: Ligue a chave Status e clique em OK na caixa de diálogo Enable IP Address Blocking Policy. A regra entra em vigor e seu status muda para Enabling. Quanto mais servidores a regra abranger, maior será a duração do status Enabling. Depois que a regra é ativada, o Security Center bloqueia o tráfego malicioso conforme definido na regra. Estes são alguns dos possíveis status após ativar uma regra:

        • Enable Rule: A ativação da regra de bloqueio falhou em todos os seus servidores efetivos.

        • Partially Successful: A regra de bloqueio foi ativada com sucesso em alguns, mas não em todos, os servidores efetivos.

        Clique em Details na coluna Actions de uma regra para visualizar os detalhes de seus servidores efetivos. No painel Effective Server, clique em Retry na coluna Actions para um servidor com status Enabling failed para tentar ativar a regra novamente.

        Nota

        Se você ativar uma regra personalizada de bloqueio de IP expirada, seu período de validade será estendido para duas horas a partir do momento da reativação. Caso precise modificar o período de validade, edite a regra antes de ativá-la.

      • Disable: Desligue a chave Status e clique em OK na caixa de diálogo Disable IP Address Blocking Policy. A regra de bloqueio de IP torna-se inativa, seu status muda para Disabled e o Security Center deixa de bloquear o acesso do endereço IP especificado na regra.

    • Excluir uma regra personalizada de bloqueio de IP

      Exclua regras com status Disabled. Clique em Delete na coluna Actions da regra de destino e clique em OK na caixa de diálogo de confirmação.

Ativar auditoria de login para SQL Server

Para ativar a proteção contra ataques de força bruta no SQL Server, ative primeiro a auditoria de login no SQL Server para registrar tentativas de autenticação bem-sucedidas e com falha. Registrar essas informações é essencial para detectar e confirmar ataques de adivinhação de senha. Siga estes passos:

  1. Abra o SQL Server Management Studio e conecte-se à sua instância do SQL Server.

  2. Na janela Object Explorer à esquerda, localize sua instância do SQL Server, clique com o botão direito nela e selecione Properties.

  3. No menu lateral da caixa de diálogo Server Properties, clique em Security.

  4. Na seção Login auditing da página Security, selecione a opção Both failed and successful logins.

  5. Clique em OK e reinicie sua instância do SQL Server para que as alterações tenham efeito.

Verificar ataques de força bruta após exposição de porta

Nota

Esta seção aplica-se apenas a servidores Windows. Servidores Linux não utilizam o protocolo RDP, portanto, a exposição da porta RDP 3389 não é uma preocupação em sistemas Linux.

Se a porta RDP 3389 no seu servidor Windows estiver exposta à internet, use o Event Viewer para investigar se o servidor sofreu ataques de login por força bruta ou se contas de usuário não autorizadas foram criadas.

Pré-requisitos: Use a Área de Trabalho Remota ou outro método de acesso remoto para fazer login na sua instância Windows.

Procedimento:

  1. Na barra de pesquisa do Windows ou na caixa de diálogo Run (pressione Win+R), insira eventvwr e pressione Enter para abrir o Event Viewer.

  2. No Event Viewer, expanda Windows Logs no painel de navegação à esquerda e clique em Security.

  3. Para verificar ataques de força bruta: No log de Security, filtre ou pesquise pelo Event ID 4625 (An account failed to log on). Um alto volume de entradas com Event ID 4625 em um curto período é um forte indicador de que ocorreu um ataque de força bruta.

  4. Para verificar criação não autorizada de contas: No log de Security, filtre ou pesquise pelo Event ID 4720 (A user account was created). Este evento indica que uma nova conta de usuário Windows foi criada no servidor, o que pode sinalizar acesso não autorizado.

  5. (Opcional) Para realizar uma investigação mais abrangente, revise também os logs de System e Application em Windows Logs para identificar qualquer outra atividade anômala.