A pergunta chega-me quase sempre da mesma forma: a renovação do antivírus está em cima da mesa, alguém repara que o valor subiu outra vez, e a seguir vem o email — «nós já pagamos o Microsoft 365, isto não vem lá incluído?». É uma boa pergunta, e merece melhor resposta do que a que costuma receber: um «sim» apressado de quem vende licenças, ou um «nem pensar» de quem vende o antivírus.
A resposta séria começa por corrigir a premissa. O Microsoft Defender for Business não é um antivírus: é uma plataforma de segurança de endpoints que inclui antivírus — e a decisão de substituir depende menos do produto e mais dos seus requisitos, das plataformas que utiliza na empresa e de quem vai olhar para a consola às terças de manhã. Neste artigo reúno o que aprendi a verificar antes de desligar seja o que for, com os factos validados na documentação oficial (data no fim) e a experiência assinalada como tal.
Em resumo: em muitos cenários de PME, o Defender for Business pode substituir o antivírus tradicional — e acrescenta capacidades (EDR, gestão de vulnerabilidades, redução da superfície de ataque) que a maioria dos antivírus clássicos não tem. Mas «pode» não é «deve automaticamente»: requisitos externos, sistemas fora do suporte, o custo de operar a ferramenta e a janela de migração pesam na decisão. O caminho que funciona é um piloto controlado em coexistência, com critérios definidos antes de remover seja o que for.
A resposta curta
Pode substituir, em muitos cenários — com quatro condições que aprendi a verificar por esta ordem, porque cada uma já me travou projetos:
Primeiro, os requisitos. Antes de discutir ferramentas, leia o que assinou: apólices de seguro de cibersegurança e contratos com clientes maiores às vezes nomeiam capacidades («EDR gerido 24/7») ou até produtos concretos. Descobrir isso a meio da migração é voltar atrás com trabalho feito — e já vi acontecer por causa de uma cláusula que ninguém tinha lido desde a assinatura.
Segundo, a plataforma. O Defender for Business cobre Windows, macOS, iOS/iPadOS e Android, e servidores Windows e Linux através de uma licença adicional. O que costuma ficar de fora numa PME real não são os portáteis — são a máquina da faturação que ainda corre uma versão antiga de Windows «porque o software não deixa atualizar», e o PC da produção que ninguém quer tocar. Esses equipamentos não desaparecem por mudar de antivírus; ficam no inventário como risco assumido, por escrito.
Terceiro, a operação. Um EDR gera alertas e pede investigação. A diferença entre ter valor e ter ruído é alguém — interno ou parceiro — com o hábito de abrir o portal. Já encontrei consolas com meses de alertas por triar; o produto estava lá, a proteção também, mas a parte da «deteção e resposta» tinha ficado sem dono.
Quarto, a coexistência. A migração tem regras técnicas precisas (modo passivo, ordem de remoção, exclusões) e é aqui que os problemas acontecem — não porque as regras sejam secretas, mas porque contrariam o instinto. A principal: não desinstale o antivírus atual no dia um. A sequência que funciona está no plano mais abaixo.
O que o Defender for Business faz além de antivírus
Convém separar as peças, porque os nomes da Microsoft não ajudam. O Microsoft Defender Antivirus é o antivírus que já vem no Windows 10 e 11 (e no Windows Server): proteção em tempo real com machine learning e proteção na cloud. Já o tem em todas as máquinas Windows da empresa — adormecido, se houver outro antivírus instalado. O Microsoft Defender for Business é o produto que se subscreve: usa esse antivírus como camada de prevenção e acrescenta o que um antivírus clássico não faz:
- EDR — deteção e resposta em endpoints — regista o comportamento dos dispositivos, correlaciona sinais, gera alertas e incidentes, e permite responder: isolar um dispositivo da rede, recolher um pacote de investigação, parar processos. O isolamento remoto, em particular, muda a conversa num incidente — desligar uma máquina suspeita da rede sem sair da secretária, mantendo-a acessível para investigação
- Investigação e resposta automatizadas — o serviço investiga alertas e propõe (ou executa) remediações, incluindo a disrupção automática de ataques em curso; na prática, pode investigar e remediar automaticamente parte dos alertas de menor complexidade
- Gestão de vulnerabilidades — inventaria software e configurações fracas e prioriza o que corrigir. É a funcionalidade que mais subestimam antes de ligar e a que mais trabalho dá depois: a primeira lista costuma expor instalações antigas do 7-Zip, versões de Java sem manutenção e navegadores desatualizados em máquinas que «estavam ótimas»
- Redução da superfície de ataque (ASR) — regras que bloqueiam comportamentos tipicamente usados por malware antes de haver deteção: macros de Office a lançar executáveis, por exemplo. Uma nota de quem já as ligou à bruta: comece em modo de auditoria — há sempre uma macro antiga da contabilidade, ou um instalador interno, que uma regra em modo de bloqueio apanha no primeiro dia
- Consola única e relatórios — políticas pré-configuradas pensadas para PME, gestão centralizada e relatório mensal de segurança — útil também para demonstrar à gestão o impacto da mudança
O fluxo típico de um incidente mostra como as peças encaixam:
Uma clarificação sobre posicionamento: o Defender for Business é, na arquitetura, um derivado do Microsoft Defender for Endpoint (o produto enterprise), com as capacidades de EDR otimizadas para PME e configuração simplificada. Para muitas PME até 300 utilizadores, é a opção mais ajustada quando não são necessárias capacidades exclusivas dos planos superiores, como o Microsoft Threat Experts ou períodos mais longos de retenção de dados.
Antivírus, EPP, EDR e serviço gerido: o que o mercado vende
Quando o fornecedor do antivírus atual responde à proposta de mudança — e responde sempre — a conversa fica mais fácil se souber em que categoria joga cada produto. O mercado vende quatro coisas diferentes:
| Categoria | O que faz | O que fica por cobrir |
|---|---|---|
| Antivírus tradicional | Previne e remove malware conhecido no dispositivo; assinaturas e heurísticas | Ataques sem ficheiro, credenciais roubadas, visibilidade do que aconteceu depois da infeção |
| EPP — plataforma de proteção de endpoints | Prevenção moderna: antivírus com cloud e comportamento, firewall, controlo de dispositivos, redução da superfície de ataque | Investigação e resposta: sabe bloquear, mas conta pouco sobre o que passou |
| EDR — deteção e resposta | Regista comportamento, deteta o que passou pela prevenção, permite investigar e responder (isolar, recolher, remediar) | Precisa de alguém que investigue: a ferramenta não se opera sozinha |
| MDR / serviço gerido | Pessoas (internas ou de um fornecedor) a operar o EDR: triagem, investigação, resposta 24/7 | É um serviço, não um produto — contrata-se por cima da ferramenta |
O padrão que se repete nestas conversas: o fornecedor diz que o produto atual «já faz EDR», e tecnicamente até é verdade — a pergunta certa não é se faz, é quem o opera e o que custa esse módulo à parte. A comparação honesta é entre pacotes completos: capacidades, licenciamento e quem opera. E a última linha da tabela é a que mais importa reter: nenhum produto desta lista substitui a operação. Quem não tem tempo para olhar para alertas deve pôr um serviço gerido nas contas, seja qual for a marca da ferramenta.
O que inclui e como se licencia
Em capacidades, o Defender for Business cobre as cinco áreas que interessam numa avaliação:
| Área | No Defender for Business |
|---|---|
| Prevenção | Microsoft Defender Antivirus (tempo real + cloud), proteção contra ransomware e phishing, redução da superfície de ataque |
| Deteção | EDR com alertas e incidentes correlacionados; análise de ameaças otimizada para PME |
| Resposta | Ações manuais (isolar dispositivo, parar processos), investigação e resposta automatizadas, disrupção automática de ataques |
| Vulnerabilidades | Inventário de software vulnerável e configurações fracas, com priorização |
| Gestão | Consola única, políticas pré-configuradas, relatório mensal de segurança, APIs |
No licenciamento, três factos verificados na documentação oficial — e uma consequência prática que faz diferença nos projetos:
- Vem incluído no Microsoft 365 Business Premium — se já tem (ou está a considerar) este plano, o Defender for Business não é um custo adicional; é uma parte relevante da resposta no nosso artigo sobre o valor do Business Premium para uma PME
- Existe como subscrição avulsa — para empresas até 300 utilizadores; cada licença de utilizador permite proteger até cinco dispositivos cliente
- Servidores são uma licença adicional — o Defender for Business servers exige uma licença por cada instância Windows Server ou Linux. É possível adicionar até 60 licenças de servidor por subscrição do Microsoft 365 Business Premium ou Defender for Business; acima desse limite, devem ser avaliados o Microsoft Defender for Endpoint Server ou o Defender for Servers Plan 1/Plan 2
- A gestão das políticas difere entre as duas vias — e é aqui que a escolha se sente no dia a dia: o Business Premium inclui o Intune Plan 1, que é o método recomendado para distribuir e gerir estas políticas (incluindo as regras ASR); a subscrição avulsa não inclui Intune, pelo que parte da configuração exige Group Policy, PowerShell ou outra ferramenta de gestão. Nos projetos em que entro, a via avulsa sem ferramenta de gestão acaba quase sempre a custar em horas o que poupou em licenças
Nas plataformas cliente, o suporte cobre Windows, macOS, iOS/iPadOS e Android. O que não estiver nesta lista — sistemas de produção industrial, equipamentos que não podem receber agentes — fica fora do perímetro e precisa de resposta própria. Confirme os requisitos exatos de versões na documentação no dia em que decidir.
Coexistência com o antivírus atual: as regras que evitam sustos
É nesta fase que as migrações correm bem ou mal, e quase todos os problemas que já apanhei vêm de ignorar uma destas regras — todas verificadas na documentação de compatibilidade:
- Windows 10 e 11, com onboarding feito — quando um antivírus de terceiros é o principal e o dispositivo está ligado ao Defender, o Microsoft Defender Antivirus entra automaticamente em modo passivo: continua a analisar ficheiros e a reportar deteções, mas não remedeia
- Sem onboarding — com outro antivírus instalado, o Defender Antivirus é simplesmente desativado; instalar «só para ver» sem ligar os dispositivos ao serviço não cria coexistência útil
- O modo passivo não é proteção completa — sem remediação, sem proteção cloud, sem ASR, e as análises agendadas não correm nas condições normais; é um estado de transição, não um destino. Já vi ambientes «migrados» que ficaram meses assim, convencidos de que tinham dupla proteção — tinham metade de cada
- EDR em modo de bloqueio — pode remediar artefactos maliciosos detetados pelo EDR mesmo com o Defender Antivirus em passivo; é a rede de segurança durante a coexistência, e ligo-a sempre antes de mexer no resto
- Servidores são diferentes — em Windows Server o modo passivo não é automático: configura-se por registo antes do onboarding. O erro clássico é fazer onboarding de um servidor como se fosse um portátil e acabar com dois motores ativos a disputar os mesmos ficheiros — nota-se primeiro no desempenho, depois nos backups
- A proteção contra adulteração tem um sentido único — com tamper protection ativa, um Defender Antivirus em modo ativo não passa a passivo; se a ordem das operações falhar, o «voltar atrás» que parecia trivial deixa de o ser
E a regra que contraria o instinto de qualquer técnico arrumado: não desinstale o antivírus antigo antes do onboarding. A documentação da Microsoft é explícita — mantenha-o durante a transição, acrescente as exclusões mútuas (os binários do Defender nas exclusões do antivírus antigo), ligue os dispositivos ao serviço, confirme o estado, e só então remova o agente antigo, de forma faseada. Os três acidentes típicos da pressa: uma janela sem proteção entre a remoção de um e a ativação do outro; dois motores ativos em conflito; e restos do agente antigo a estragar o desempenho. Sobre este último — use sempre a ferramenta de remoção própria do fabricante, não o «Adicionar/remover programas»: alguns agentes podem deixar drivers e serviços residuais; quando o fabricante disponibiliza uma ferramenta de remoção própria, deve utilizá-la e confirmar que os componentes foram removidos — quando uma máquina fica lenta depois da remoção do antivírus, os drivers e serviços residuais são uma das primeiras causas a verificar.
Três cenários de PME
A leitura editorial de três situações que me aparecem com frequência:
- PME só Windows, 20 a 100 utilizadores, sem equipa de segurança — o cenário onde a substituição faz mais sentido, e o mais comum. O antivírus atual é tipicamente um EPP pago à parte, renovado por inércia; o Business Premium traz o Defender for Business incluído, com EDR e gestão de vulnerabilidades que o produto atual pode nem ter. As duas condições: alguém (interno ou parceiro) assume a rotina do portal, e a migração segue o plano faseado — não o entusiasmo de uma sexta-feira à tarde
- Ambiente misto — Windows, alguns Mac, telemóveis — tecnicamente coberto, mas é onde o piloto mais paga o investimento: as capacidades e a experiência de gestão variam por plataforma, e as surpresas aparecem nos Mac e nos dispositivos móveis, não no Windows. A regra prática: pilote em todas as plataformas que tem, com utilizadores reais, não só nos equipamentos da equipa de TI
- Empresa com SOC interno ou fornecedor de segurança gerido — aqui a pergunta muda de figura: já existe quem opere um conjunto de ferramentas, com processos montados. Substituir pode continuar a fazer sentido — muitos fornecedores operam Defender de bom grado — mas a decisão é sobre o contrato de serviço, os processos e a integração, não sobre o antivírus. Não se desmonta uma operação que funciona para poupar uma licença
O piloto: como decidir sem apostar a empresa
Um piloto sério cabe em três a quatro semanas. O desenho que uso, em cinco passos:
- 1. Defina o grupo e os critérios antes de começar — 5 a 10 dispositivos, e a escolha importa mais do que o número: inclua o portátil mais velho, a máquina da contabilidade com as macros, um Mac, se houver — não os equipamentos da equipa de TI, que passam qualquer piloto. Critérios de sucesso escritos antes de instalar seja o que for
- 2. Prepare a coexistência — mantenha o antivírus atual, acrescente as exclusões mútuas, faça o onboarding do grupo e confirme que o Defender Antivirus está em modo passivo nos clientes Windows (verifique, não assuma); ative o EDR em modo de bloqueio. Nota importante: as regras ASR não funcionam com o Defender Antivirus em modo passivo — ficam para o passo 4
- 3. Meça duas semanas em coexistência — dispositivos ligados vs. esperados, sensores saudáveis, alertas gerados e tempo até alguém os ver, impacto no arranque e no CPU, falsos positivos que atrapalham trabalho real
- 4. Corte no grupo piloto — remova o antivírus antigo com a ferramenta de remoção do fabricante e confirme que o Defender Antivirus passou a modo ativo e que as políticas estão aplicadas. Só então aplique as regras ASR, inicialmente em modo de auditoria: o relatório ajudará a identificar aplicações e processos que poderão ser afetados antes de avançar gradualmente para o bloqueio. Repita as medições uma semana — é neste passo que aparecem as máquinas lentas por restos de agente; no piloto, com dez máquinas, isso é uma tarde; na empresa toda, é uma semana má
- 5. Decida com os números — e mantenha a porta de saída — o plano de reversão é reinstalar o agente antigo no grupo afetado, por isso guarde os instaladores e as licenças até ao fim da migração completa (cancelar a renovação no dia um do piloto é um erro que só se comete uma vez); se os critérios falharem, reverte-se o piloto, não a empresa
Se os números fecharem, o resto da migração é repetir os passos 2 a 4 por fases — e começa a operação: rever alertas e incidentes com cadência fixa, olhar para o relatório mensal, trabalhar a lista de vulnerabilidades por prioridade (aceite já que nunca chega a zero — o objetivo é a tendência, não a perfeição) e confirmar que dispositivos novos entram no serviço automaticamente, porque o portátil comprado à pressa em dezembro é o que fica de fora. Num ambiente pequeno e bem configurado, isto pode representar algumas horas por mês — mas o esforço varia com alertas, dispositivos, exceções e incidentes, e o piloto serve também para medir esse custo operacional. Seja qual for a dimensão: é uma rotina, e alguém tem de ser dono dela. O nosso guia de segurança dos primeiros 30 dias integra esta rotina no plano mais amplo de proteção do Microsoft 365, e a checklist de segurança serve de verificação periódica depois disso.
Antes de cancelar seja o que for: escreva os requisitos (contratos, seguro, regulador), corra o piloto com os critérios definidos, e compare o custo total real — licenças que já paga, licenças que deixaria de pagar, e o tempo de quem vai operar. É uma decisão que se toma bem com os dados recolhidos durante um piloto de três a quatro semanas e mal com uma demonstração comercial.
Fontes e validação
Este artigo baseia-se na documentação oficial da Microsoft, em particular:
- Microsoft Defender for Business — overview
- Microsoft Defender Antivirus in Windows
- Microsoft Defender Antivirus compatibility with other security products
- Microsoft Defender for Business — service description
- Microsoft Defender for Business — FAQ (licenciamento de utilizadores e servidores)
- Attack surface reduction no Defender for Business (gestão com e sem Intune)
- Microsoft — fim do suporte do Windows 10 (14 de outubro de 2025)



