Tiago Carvalho

SegurançaArtigo

O Microsoft Defender for Business substitui o antivírus tradicional?

O que o Defender for Business faz além de antivírus, as regras de coexistência com a solução atual e um plano de piloto para decidir com dados.

Tiago Carvalho15 min de leitura

A pergunta chega-me quase sempre da mesma forma: a renovação do antivírus está em cima da mesa, alguém repara que o valor subiu outra vez, e a seguir vem o email — «nós já pagamos o Microsoft 365, isto não vem lá incluído?». É uma boa pergunta, e merece melhor resposta do que a que costuma receber: um «sim» apressado de quem vende licenças, ou um «nem pensar» de quem vende o antivírus.

A resposta séria começa por corrigir a premissa. O Microsoft Defender for Business não é um antivírus: é uma plataforma de segurança de endpoints que inclui antivírus — e a decisão de substituir depende menos do produto e mais dos seus requisitos, das plataformas que utiliza na empresa e de quem vai olhar para a consola às terças de manhã. Neste artigo reúno o que aprendi a verificar antes de desligar seja o que for, com os factos validados na documentação oficial (data no fim) e a experiência assinalada como tal.

Em resumo: em muitos cenários de PME, o Defender for Business pode substituir o antivírus tradicional — e acrescenta capacidades (EDR, gestão de vulnerabilidades, redução da superfície de ataque) que a maioria dos antivírus clássicos não tem. Mas «pode» não é «deve automaticamente»: requisitos externos, sistemas fora do suporte, o custo de operar a ferramenta e a janela de migração pesam na decisão. O caminho que funciona é um piloto controlado em coexistência, com critérios definidos antes de remover seja o que for.

A resposta curta

Pode substituir, em muitos cenários — com quatro condições que aprendi a verificar por esta ordem, porque cada uma já me travou projetos:

Primeiro, os requisitos. Antes de discutir ferramentas, leia o que assinou: apólices de seguro de cibersegurança e contratos com clientes maiores às vezes nomeiam capacidades («EDR gerido 24/7») ou até produtos concretos. Descobrir isso a meio da migração é voltar atrás com trabalho feito — e já vi acontecer por causa de uma cláusula que ninguém tinha lido desde a assinatura.

Segundo, a plataforma. O Defender for Business cobre Windows, macOS, iOS/iPadOS e Android, e servidores Windows e Linux através de uma licença adicional. O que costuma ficar de fora numa PME real não são os portáteis — são a máquina da faturação que ainda corre uma versão antiga de Windows «porque o software não deixa atualizar», e o PC da produção que ninguém quer tocar. Esses equipamentos não desaparecem por mudar de antivírus; ficam no inventário como risco assumido, por escrito.

Terceiro, a operação. Um EDR gera alertas e pede investigação. A diferença entre ter valor e ter ruído é alguém — interno ou parceiro — com o hábito de abrir o portal. Já encontrei consolas com meses de alertas por triar; o produto estava lá, a proteção também, mas a parte da «deteção e resposta» tinha ficado sem dono.

Quarto, a coexistência. A migração tem regras técnicas precisas (modo passivo, ordem de remoção, exclusões) e é aqui que os problemas acontecem — não porque as regras sejam secretas, mas porque contrariam o instinto. A principal: não desinstale o antivírus atual no dia um. A sequência que funciona está no plano mais abaixo.

O que o Defender for Business faz além de antivírus

Convém separar as peças, porque os nomes da Microsoft não ajudam. O Microsoft Defender Antivirus é o antivírus que já vem no Windows 10 e 11 (e no Windows Server): proteção em tempo real com machine learning e proteção na cloud. Já o tem em todas as máquinas Windows da empresa — adormecido, se houver outro antivírus instalado. O Microsoft Defender for Business é o produto que se subscreve: usa esse antivírus como camada de prevenção e acrescenta o que um antivírus clássico não faz:

  • EDR — deteção e resposta em endpoints — regista o comportamento dos dispositivos, correlaciona sinais, gera alertas e incidentes, e permite responder: isolar um dispositivo da rede, recolher um pacote de investigação, parar processos. O isolamento remoto, em particular, muda a conversa num incidente — desligar uma máquina suspeita da rede sem sair da secretária, mantendo-a acessível para investigação
  • Investigação e resposta automatizadas — o serviço investiga alertas e propõe (ou executa) remediações, incluindo a disrupção automática de ataques em curso; na prática, pode investigar e remediar automaticamente parte dos alertas de menor complexidade
  • Gestão de vulnerabilidades — inventaria software e configurações fracas e prioriza o que corrigir. É a funcionalidade que mais subestimam antes de ligar e a que mais trabalho dá depois: a primeira lista costuma expor instalações antigas do 7-Zip, versões de Java sem manutenção e navegadores desatualizados em máquinas que «estavam ótimas»
  • Redução da superfície de ataque (ASR) — regras que bloqueiam comportamentos tipicamente usados por malware antes de haver deteção: macros de Office a lançar executáveis, por exemplo. Uma nota de quem já as ligou à bruta: comece em modo de auditoria — há sempre uma macro antiga da contabilidade, ou um instalador interno, que uma regra em modo de bloqueio apanha no primeiro dia
  • Consola única e relatórios — políticas pré-configuradas pensadas para PME, gestão centralizada e relatório mensal de segurança — útil também para demonstrar à gestão o impacto da mudança

O fluxo típico de um incidente mostra como as peças encaixam:

Uma clarificação sobre posicionamento: o Defender for Business é, na arquitetura, um derivado do Microsoft Defender for Endpoint (o produto enterprise), com as capacidades de EDR otimizadas para PME e configuração simplificada. Para muitas PME até 300 utilizadores, é a opção mais ajustada quando não são necessárias capacidades exclusivas dos planos superiores, como o Microsoft Threat Experts ou períodos mais longos de retenção de dados.

Antivírus, EPP, EDR e serviço gerido: o que o mercado vende

Quando o fornecedor do antivírus atual responde à proposta de mudança — e responde sempre — a conversa fica mais fácil se souber em que categoria joga cada produto. O mercado vende quatro coisas diferentes:

CategoriaO que fazO que fica por cobrir
Antivírus tradicionalPrevine e remove malware conhecido no dispositivo; assinaturas e heurísticasAtaques sem ficheiro, credenciais roubadas, visibilidade do que aconteceu depois da infeção
EPP — plataforma de proteção de endpointsPrevenção moderna: antivírus com cloud e comportamento, firewall, controlo de dispositivos, redução da superfície de ataqueInvestigação e resposta: sabe bloquear, mas conta pouco sobre o que passou
EDR — deteção e respostaRegista comportamento, deteta o que passou pela prevenção, permite investigar e responder (isolar, recolher, remediar)Precisa de alguém que investigue: a ferramenta não se opera sozinha
MDR / serviço geridoPessoas (internas ou de um fornecedor) a operar o EDR: triagem, investigação, resposta 24/7É um serviço, não um produto — contrata-se por cima da ferramenta

O padrão que se repete nestas conversas: o fornecedor diz que o produto atual «já faz EDR», e tecnicamente até é verdade — a pergunta certa não é se faz, é quem o opera e o que custa esse módulo à parte. A comparação honesta é entre pacotes completos: capacidades, licenciamento e quem opera. E a última linha da tabela é a que mais importa reter: nenhum produto desta lista substitui a operação. Quem não tem tempo para olhar para alertas deve pôr um serviço gerido nas contas, seja qual for a marca da ferramenta.

O que inclui e como se licencia

Em capacidades, o Defender for Business cobre as cinco áreas que interessam numa avaliação:

ÁreaNo Defender for Business
PrevençãoMicrosoft Defender Antivirus (tempo real + cloud), proteção contra ransomware e phishing, redução da superfície de ataque
DeteçãoEDR com alertas e incidentes correlacionados; análise de ameaças otimizada para PME
RespostaAções manuais (isolar dispositivo, parar processos), investigação e resposta automatizadas, disrupção automática de ataques
VulnerabilidadesInventário de software vulnerável e configurações fracas, com priorização
GestãoConsola única, políticas pré-configuradas, relatório mensal de segurança, APIs

No licenciamento, três factos verificados na documentação oficial — e uma consequência prática que faz diferença nos projetos:

  • Vem incluído no Microsoft 365 Business Premium — se já tem (ou está a considerar) este plano, o Defender for Business não é um custo adicional; é uma parte relevante da resposta no nosso artigo sobre o valor do Business Premium para uma PME
  • Existe como subscrição avulsa — para empresas até 300 utilizadores; cada licença de utilizador permite proteger até cinco dispositivos cliente
  • Servidores são uma licença adicional — o Defender for Business servers exige uma licença por cada instância Windows Server ou Linux. É possível adicionar até 60 licenças de servidor por subscrição do Microsoft 365 Business Premium ou Defender for Business; acima desse limite, devem ser avaliados o Microsoft Defender for Endpoint Server ou o Defender for Servers Plan 1/Plan 2
  • A gestão das políticas difere entre as duas vias — e é aqui que a escolha se sente no dia a dia: o Business Premium inclui o Intune Plan 1, que é o método recomendado para distribuir e gerir estas políticas (incluindo as regras ASR); a subscrição avulsa não inclui Intune, pelo que parte da configuração exige Group Policy, PowerShell ou outra ferramenta de gestão. Nos projetos em que entro, a via avulsa sem ferramenta de gestão acaba quase sempre a custar em horas o que poupou em licenças

Nas plataformas cliente, o suporte cobre Windows, macOS, iOS/iPadOS e Android. O que não estiver nesta lista — sistemas de produção industrial, equipamentos que não podem receber agentes — fica fora do perímetro e precisa de resposta própria. Confirme os requisitos exatos de versões na documentação no dia em que decidir.

Atenção ao Windows 10. O Defender for Business suporta tecnicamente Windows 10 e Windows 11, mas a maioria das edições do Windows 10 terminou o suporte em outubro de 2025. Em 2026, confirme se os equipamentos estão abrangidos por ESU (atualizações de segurança alargadas) ou por uma edição com ciclo de vida próprio; caso contrário, a migração para Windows 11 deve fazer parte do projeto. Um EDR não compensa um sistema operativo sem atualizações de segurança — e é precisamente nos parques com Windows 10 esquecido que estas conversas de antivírus costumam começar.

Coexistência com o antivírus atual: as regras que evitam sustos

É nesta fase que as migrações correm bem ou mal, e quase todos os problemas que já apanhei vêm de ignorar uma destas regras — todas verificadas na documentação de compatibilidade:

  • Windows 10 e 11, com onboarding feito — quando um antivírus de terceiros é o principal e o dispositivo está ligado ao Defender, o Microsoft Defender Antivirus entra automaticamente em modo passivo: continua a analisar ficheiros e a reportar deteções, mas não remedeia
  • Sem onboarding — com outro antivírus instalado, o Defender Antivirus é simplesmente desativado; instalar «só para ver» sem ligar os dispositivos ao serviço não cria coexistência útil
  • O modo passivo não é proteção completa — sem remediação, sem proteção cloud, sem ASR, e as análises agendadas não correm nas condições normais; é um estado de transição, não um destino. Já vi ambientes «migrados» que ficaram meses assim, convencidos de que tinham dupla proteção — tinham metade de cada
  • EDR em modo de bloqueio — pode remediar artefactos maliciosos detetados pelo EDR mesmo com o Defender Antivirus em passivo; é a rede de segurança durante a coexistência, e ligo-a sempre antes de mexer no resto
  • Servidores são diferentes — em Windows Server o modo passivo não é automático: configura-se por registo antes do onboarding. O erro clássico é fazer onboarding de um servidor como se fosse um portátil e acabar com dois motores ativos a disputar os mesmos ficheiros — nota-se primeiro no desempenho, depois nos backups
  • A proteção contra adulteração tem um sentido único — com tamper protection ativa, um Defender Antivirus em modo ativo não passa a passivo; se a ordem das operações falhar, o «voltar atrás» que parecia trivial deixa de o ser

E a regra que contraria o instinto de qualquer técnico arrumado: não desinstale o antivírus antigo antes do onboarding. A documentação da Microsoft é explícita — mantenha-o durante a transição, acrescente as exclusões mútuas (os binários do Defender nas exclusões do antivírus antigo), ligue os dispositivos ao serviço, confirme o estado, e só então remova o agente antigo, de forma faseada. Os três acidentes típicos da pressa: uma janela sem proteção entre a remoção de um e a ativação do outro; dois motores ativos em conflito; e restos do agente antigo a estragar o desempenho. Sobre este último — use sempre a ferramenta de remoção própria do fabricante, não o «Adicionar/remover programas»: alguns agentes podem deixar drivers e serviços residuais; quando o fabricante disponibiliza uma ferramenta de remoção própria, deve utilizá-la e confirmar que os componentes foram removidos — quando uma máquina fica lenta depois da remoção do antivírus, os drivers e serviços residuais são uma das primeiras causas a verificar.

Três cenários de PME

A leitura editorial de três situações que me aparecem com frequência:

  • PME só Windows, 20 a 100 utilizadores, sem equipa de segurança — o cenário onde a substituição faz mais sentido, e o mais comum. O antivírus atual é tipicamente um EPP pago à parte, renovado por inércia; o Business Premium traz o Defender for Business incluído, com EDR e gestão de vulnerabilidades que o produto atual pode nem ter. As duas condições: alguém (interno ou parceiro) assume a rotina do portal, e a migração segue o plano faseado — não o entusiasmo de uma sexta-feira à tarde
  • Ambiente misto — Windows, alguns Mac, telemóveis — tecnicamente coberto, mas é onde o piloto mais paga o investimento: as capacidades e a experiência de gestão variam por plataforma, e as surpresas aparecem nos Mac e nos dispositivos móveis, não no Windows. A regra prática: pilote em todas as plataformas que tem, com utilizadores reais, não só nos equipamentos da equipa de TI
  • Empresa com SOC interno ou fornecedor de segurança gerido — aqui a pergunta muda de figura: já existe quem opere um conjunto de ferramentas, com processos montados. Substituir pode continuar a fazer sentido — muitos fornecedores operam Defender de bom grado — mas a decisão é sobre o contrato de serviço, os processos e a integração, não sobre o antivírus. Não se desmonta uma operação que funciona para poupar uma licença

O piloto: como decidir sem apostar a empresa

Um piloto sério cabe em três a quatro semanas. O desenho que uso, em cinco passos:

  • 1. Defina o grupo e os critérios antes de começar — 5 a 10 dispositivos, e a escolha importa mais do que o número: inclua o portátil mais velho, a máquina da contabilidade com as macros, um Mac, se houver — não os equipamentos da equipa de TI, que passam qualquer piloto. Critérios de sucesso escritos antes de instalar seja o que for
  • 2. Prepare a coexistência — mantenha o antivírus atual, acrescente as exclusões mútuas, faça o onboarding do grupo e confirme que o Defender Antivirus está em modo passivo nos clientes Windows (verifique, não assuma); ative o EDR em modo de bloqueio. Nota importante: as regras ASR não funcionam com o Defender Antivirus em modo passivo — ficam para o passo 4
  • 3. Meça duas semanas em coexistência — dispositivos ligados vs. esperados, sensores saudáveis, alertas gerados e tempo até alguém os ver, impacto no arranque e no CPU, falsos positivos que atrapalham trabalho real
  • 4. Corte no grupo piloto — remova o antivírus antigo com a ferramenta de remoção do fabricante e confirme que o Defender Antivirus passou a modo ativo e que as políticas estão aplicadas. Só então aplique as regras ASR, inicialmente em modo de auditoria: o relatório ajudará a identificar aplicações e processos que poderão ser afetados antes de avançar gradualmente para o bloqueio. Repita as medições uma semana — é neste passo que aparecem as máquinas lentas por restos de agente; no piloto, com dez máquinas, isso é uma tarde; na empresa toda, é uma semana má
  • 5. Decida com os números — e mantenha a porta de saída — o plano de reversão é reinstalar o agente antigo no grupo afetado, por isso guarde os instaladores e as licenças até ao fim da migração completa (cancelar a renovação no dia um do piloto é um erro que só se comete uma vez); se os critérios falharem, reverte-se o piloto, não a empresa

Se os números fecharem, o resto da migração é repetir os passos 2 a 4 por fases — e começa a operação: rever alertas e incidentes com cadência fixa, olhar para o relatório mensal, trabalhar a lista de vulnerabilidades por prioridade (aceite já que nunca chega a zero — o objetivo é a tendência, não a perfeição) e confirmar que dispositivos novos entram no serviço automaticamente, porque o portátil comprado à pressa em dezembro é o que fica de fora. Num ambiente pequeno e bem configurado, isto pode representar algumas horas por mês — mas o esforço varia com alertas, dispositivos, exceções e incidentes, e o piloto serve também para medir esse custo operacional. Seja qual for a dimensão: é uma rotina, e alguém tem de ser dono dela. O nosso guia de segurança dos primeiros 30 dias integra esta rotina no plano mais amplo de proteção do Microsoft 365, e a checklist de segurança serve de verificação periódica depois disso.

Antes de cancelar seja o que for: escreva os requisitos (contratos, seguro, regulador), corra o piloto com os critérios definidos, e compare o custo total real — licenças que já paga, licenças que deixaria de pagar, e o tempo de quem vai operar. É uma decisão que se toma bem com os dados recolhidos durante um piloto de três a quatro semanas e mal com uma demonstração comercial.

Fontes e validação

Este artigo baseia-se na documentação oficial da Microsoft, em particular:

Última validação técnica: 27 de agosto de 2026 — inclui as capacidades, plataformas suportadas, limites e modelo de licenciamento do Defender for Business, e as regras de compatibilidade e modo passivo do Microsoft Defender Antivirus. Estas regras mudam com as versões do Windows e do serviço: confirme na documentação oficial antes de executar a migração. As observações de experiência e as passagens assinaladas como avaliação editorial refletem a prática do autor, não afirmações dos fabricantes. Este artigo não substitui uma análise de requisitos: nenhuma ferramenta deve ser removida sem validar o que contratos, seguros ou reguladores exigem no seu caso concreto.
Partilhar:LinkedInEmail

Tiago Carvalho

Especialista em Microsoft 365, gestão de dispositivos, segurança, identidade e ambientes cloud.

Sobre o autor →

Tecnologia útil, diretamente no seu email.

Receba novos guias e artigos sobre Microsoft 365, segurança e produtividade. Sem spam e sem linguagem comercial agressiva.

Artigos relacionados