Todos os produtos
Search
Central de documentação

Security Center:Configure and run baseline check policies

Última atualização: Jun 27, 2026

Configure políticas de verificação de linha de base por tipo, crie listas de permissões de linha de base ou defina regras personalizadas de senhas fracas. Após a configuração, execute verificações de risco de linha de base nos servidores de destino para obter resultados adequados às suas necessidades.

Pré-requisitos

  1. O recurso de verificação de risco de linha de base está ativado.

  2. Os servidores a serem verificados devem ter o agente do Security Center instalado e estar adicionados ao Security Center. Para mais informações, consulte Instalar o agente e Gerenciar servidores.

Configurar políticas de verificação

O Security Center fornece uma política padrão de verificação de linha de base com mais de 70 itens de verificação e vários tipos de linha de base. Adicione itens de verificação e crie políticas conforme necessário.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Risk Governance > Cloud Security Posture Management. No canto superior direito da página, clique em Policy Management.

  3. No painel Policy Management, configure as políticas de verificação de linha de base.

    Scan policies

    Na aba Baseline Check Policy, configure e adicione políticas de verificação.

    • Defina o nível de cobertura da varredura de linha de base.

      Defina o nível de risco como High, Medium, Low ou uma combinação. Essa configuração se aplica a todas as políticas de verificação.

    • Adicione uma política de verificação.

      Adicione uma política padrão para aprimorar as verificações de configuração de linha de base dos seus ativos e uma política personalizada para verificar riscos em configurações personalizadas de sistema operacional. O Security Center usa essas políticas para verificar as configurações de linha de base dos seus ativos.

      1. Clique em Create Standard Policy ou Create Custom Policy.

      2. No painel Baseline Check Policy, insira um Policy Name, selecione um Detection Cycle e um Check Start Time e, em seguida, selecione a Baseline Category e o Baseline Name que deseja verificar.

        Para mais informações sobre os itens de verificação de linha de base, consulte Conteúdo da verificação de linha de base.

        Nota

        Algumas linhas de base personalizadas permitem a personalização de parâmetros. Configure esses parâmetros conforme as necessidades do seu negócio.

        Selecione o Scan Method (ECS ou grupo) e configure os Effective Servers.

      3. Selecione os servidores aos quais a política se aplica e clique em OK.

        Parâmetro

        Descrição

        Scan Method

        Selecione o método para varrer os servidores de destino. Valores válidos:

        • Group: Varre servidores por grupo de servidores. Selecione um ou mais grupos inteiros de servidores.

        • ECS: Varre servidores por instância ECS. Selecione alguns ou todos os servidores de diferentes grupos de servidores.

        Effective Server

        Selecione os servidores aos quais deseja aplicar esta política.

        Nota
        • Por padrão, novos ativos são adicionados ao grupo de servidores All Groups > Ungrouped. Para aplicar automaticamente esta política a novos ativos, selecione Ungrouped. Para adicionar um novo grupo de servidores ou modificar um existente, consulte Gerenciar servidores.

        • Cada grupo de servidores suporta apenas uma política personalizada. Se um grupo de servidores já tiver uma política personalizada, ele aparecerá esmaecido e não poderá ser selecionado durante a criação de uma nova política personalizada.

      Após configurar as políticas de varredura, clique em Edit ou Delete na coluna Actions para modificar ou excluir uma política.

      Nota

      Não é possível restaurar políticas excluídas.

      Não é possível excluir a Default Policy nem modificar seus itens de verificação. Apenas o Check Start Time e a seleção de Effective Server s podem ser modificados.

    Custom weak passwords

    Além das regras integradas, o Security Center pode usar suas regras personalizadas para verificar riscos de senhas fracas em seus ativos.

    Na aba Custom Weak Password Rule, adicione ou gere novas regras personalizadas de senhas fracas usando Upload File ou Custom Dictionary.

    Importante
    • Os seguintes limites se aplicam ao upload de arquivos:

      • O tamanho do arquivo não pode exceder 40 KB.

      • Cada senha fraca no arquivo deve estar em uma linha separada para garantir verificações precisas.

      • Um arquivo pode conter no máximo 3.000 senhas fracas.

      • O upload de um arquivo substitui todas as regras personalizadas de senhas fracas existentes.

    • A ferramenta de dicionário personalizado suporta dois modos para gerar regras personalizadas de senhas fracas: Overwrite e Add.

    Gerar regras personalizadas de senhas fracas fazendo upload de um arquivo

    O Security Center verifica seus ativos quanto a riscos de senhas fracas com base nas regras carregadas.

    1. Na aba Upload File, clique em Download Template e adicione suas senhas fracas personalizadas ao arquivo de modelo.

    2. Clique na área Drag and Drop File to Upload para carregar o modelo de senhas fracas e concluir a configuração.

    Substituir ou adicionar regras personalizadas de senhas fracas com um dicionário personalizado

    1. Na aba Custom Dictionary, clique em Generate (se estiver criando um dicionário pela primeira vez) ou Regenerate.

    2. Configure as informações do dicionário personalizado, incluindo o Domain Name do ativo, o Company name: e qualquer Keyword que deseje adicionar ao dicionário de senhas fracas.

    3. Clique em Generate Weak Password in Dictionary.

      Na seção Weak Password in Dictionary, visualize todas as senhas fracas geradas. Também é possível adicionar, editar e excluir senhas fracas manualmente.

    4. Escolha um dos seguintes métodos para concluir a configuração do dicionário de senhas fracas:

      • Clique em Add e, em seguida, clique em OK para adicionar o novo dicionário às suas regras de senhas fracas existentes.

      • Se estiver regenerando um dicionário, clique em Overwrite e, em seguida, clique em OK para substituir todas as regras de senhas fracas existentes.

    Baseline whitelist

    Se um item de verificação de linha de base não representar risco de segurança para determinados hosts, adicione-o a uma lista de permissões com o recurso Baseline Whitelist. Assim, o Security Center ignorará esse item nesses hosts nas verificações subsequentes.

    1. Na aba Whitelist Policy > By Host Baseline, clique em Create Rule.

    2. No painel Create Baseline Whitelist Rule, selecione o Check Item Type e o Check Item específico para incluir na lista de permissões.

    3. Para Rule Scope, selecione All Servers ou Specific Servers.

    4. Clique em Save.

    5. (Opcional) Na aba Baseline Whitelist, localize a regra de destino na lista de regras:

      • Na coluna Actions, clique em Edit para modificar o Rule Scope ou para adicionar ou remover hosts da lista de permissões.

      • Na coluna Actions, clique em Delete para excluir a regra e retomar as verificações de linha de base nos hosts.

Executar políticas de verificação de linha de base

O recurso de verificação de linha de base do Security Center suporta verificações automáticas agendadas e verificações manuais sob demanda.

  • Verificação automática agendada: O Security Center executa verificações de linha de base conforme os cronogramas definidos nas políticas padrão, normais e personalizadas configuradas. A política padrão executa uma verificação automática abrangente a cada dois dias, entre 00:00 e 06:00, ou no horário inicial especificado.

  • Verificação manual sob demanda: Ao adicionar ou modificar uma política de verificação, acesse a página Baseline Check, selecione a política na aba Baseline Check Policy e execute imediatamente uma verificação de linha de base para visualizar em tempo real se seus servidores apresentam os riscos de linha de base correspondentes.

Para executar uma verificação sob demanda, acesse a aba Baseline Risk na página Risk Governance > CSPM e siga estas etapas:

  • (Recomendado) Na aba Risk Details:

    1. Na seção Check Item Statistics, clique em Scan Now.

    2. No painel Scan By Policy, localize a política desejada e clique em Scan na coluna Actions para iniciar a verificação de linha de base.

    A tabela do painel exibe as colunas Policy Name, Checked Servers, Baselines, Latest Pass Rate e Actions. Escolha qual política varrer com base na taxa de aprovação de cada uma.

  • Na aba Baseline Check Policy:

    1. Clique no ícone de expansão 三角 e selecione a política de verificação desejada no menu.

      O lado esquerdo da aba Baseline Check Policy lista as políticas. Selecione uma política e clique em Check Now no lado direito para iniciar uma verificação manual.

    2. À direita, na seção Check Item Scan, clique em Check Now.

      Após iniciar a varredura, o botão Check Now fica esmaecido até que a varredura seja concluída.

Próximos passos

Após a conclusão de uma verificação de linha de base, acesse a aba Baseline Risk > Risk Details para visualizar os itens de verificação com falha e seus detalhes, e corrija prontamente os itens de risco. Para mais informações, consulte Visualizar e tratar itens de risco de linha de base.