
# Reforce o Windows com Segurança, Utilizando Métodos Oficiais Suportados pela Microsoft e Explicações Adequadas | Sempre Atualizado e Compatível com a Última Versão do Windows | Oferece Ferramentas e Guias para Níveis de Segurança Pessoal, Empresarial, Governamental e Militar | Conformidade com SLSA Nível 3 para Desenvolvimento Seguro e Processo de Build | Aplicativos Disponíveis na MS Store✨
Como Usar
Relacionados
Confiança
Suporte
Recomendações de Segurança
Recursos
Licença
Wiki
FAQs Básicas
Roteiro
Doação
[!IMPORTANT]
Aqui estão os Pontos de Acesso Rápido para as Seções Importantes deste Repositório
App Harden System Security
App AppControl Manager
Recursos do Application Control for Business
[!NOTE]
Este repositório utiliza apenas os recursos que já foram implementados pela Microsoft no sistema operacional Windows para ajustá-lo ao mais alto nível de segurança e estado bloqueado, sem depender de nenhum componente ou dependência de terceiros, usando métodos bem documentados, suportados, recomendados e oficiais. Continue lendo para obter informações abrangentes.


𝐁𝐞𝐦-𝐯𝐢𝐧𝐝𝐨 ao 𝚁𝚎𝚙𝚘𝚜𝚒𝚝ó𝚛𝚒𝚘 𝙷𝚊𝚛𝚍𝚎𝚗 𝚆𝚒𝚗𝚍𝚘𝚠𝚜 𝚂𝚎𝚌𝚞𝚛𝚒𝚝𝚢 ![]()
Esta seção fornece a justificativa e o objetivo deste repositório GitHub e seu conteúdo. Ela descreve como ele aborda várias ameaças e como ajustar suas expectativas para diferentes cenários e ambientes. Também fornece muitos recursos adicionais úteis.
Este repositório atualmente possui 2 produtos principais. ![]()
Vamos explorar cada um deles em detalhes abaixo
Use o app Harden System Security para proteger seus dispositivos pessoais e corporativos contra a maioria das ameaças avançadas. O app é adequado para uso por todos.
Se você é um usuário pessoal, pode usar o Harden System Security para proteger seu sistema operacional, remover recursos ou aplicativos desnecessários e obter visibilidade avançada da estrutura de segurança do seu sistema.
Se você é um usuário corporativo ou administrador, pode usar as políticas de segurança do Intune fornecidas e aplicá-las a todas as suas estações de trabalho usando o app Harden System Security. Em seguida, você pode usar o app para verificar a conformidade das estações de trabalho em relação às políticas aplicadas e receber uma pontuação de segurança.
Ele usa os mesmos recursos de segurança integrados ao seu dispositivo e ao sistema operacional Windows para ajustá-lo ao mais alto nível de segurança e estado bloqueado. Ele não instala nenhum componente externo e não aumenta sua superfície de ataque de forma alguma.
Vamos dar uma olhada nas infográficos abaixo:


O AppControl Manager é um aplicativo Windows de código aberto seguro, projetado para ajudá-lo a configurar facilmente o Application Control no seu sistema. Ele é adequado tanto para usuários pessoais quanto para empresas, negócios e estações de trabalho altamente seguras.
[!TIP]
Se você não está familiarizado com o que é o App Control, consulte este artigo onde ele é explicado em grande detalhe.
O uso adequado do Application Control, quando combinado com as políticas do app Harden System Security, pode fornecer 99% de proteção contra várias ameaças, seja da Internet ou físicas. É verdade que não existe segurança absoluta, mas também não existe nada absoluto no universo. Tudo, até mesmo as leis físicas mais fundamentais, está e esteve sujeito a mudanças e condições.
𝙰𝚗𝚝𝚎𝚜 𝚍𝚎 𝚝𝚞𝚍𝚘, use o app Harden System Security para aplicar as medidas de proteção que ele oferece; seu sistema estará seguro contra pelo menos ~98% das ameaças quando você usar uma conta Padrão (sem privilégios) para o trabalho diário. Essas ameaças não são os vírus de computador comuns; são atores de ameaças de estados-nação motivados.
𝙴𝚖 𝚜𝚎𝚐𝚞𝚒𝚍𝚊, use o AppControl Manager para implantar uma política de App Control e ter ainda mais controle sobre a operação do Application Control do Windows.
Esses métodos criarão múltiplas camadas de segurança; também conhecido como defesa em profundidade. Além disso, você pode criar uma estratégia de Zero-Trust em nível de kernel para o seu sistema.
Se houver uma vulnerabilidade de dia zero em uma ou até mesmo em algumas das camadas de segurança ao mesmo tempo, ainda haverá camadas suficientes restantes para proteger seu dispositivo. É praticamente impossível penetrar em todas elas de uma só vez.
Além disso, vulnerabilidades de dia zero são corrigidas rapidamente, então manter seu dispositivo e SO atualizados, independentemente do SO que você usa, é uma das recomendações de segurança mais básicas e melhores práticas que você deve seguir.
A vulnerabilidade é divulgada de forma responsável. Ela é primeiro comunicada em particular ao fornecedor/desenvolvedor do software para que eles tenham tempo de corrigir e emitir atualizações/patches para a vulnerabilidade antes que ela seja divulgada publicamente. Dessa forma, as pessoas estão sempre seguras porque tudo o que é necessário é manter seu SO e software atualizados para receber os patches de segurança mais recentes.
A vulnerabilidade é divulgada de forma irresponsável. Ela é divulgada publicamente, por meio de mídias sociais ou criando PoCs (Provas de Conceito) para que possa ser usada e abusada por todos.
A vulnerabilidade é abusada por atores maliciosos. Ela é explorada por atores de ameaças em ataques cibernéticos e em particular. Essas vulnerabilidades são descobertas pelos próprios atores de ameaças ou compradas de pesquisadores de segurança que as encontram primeiro, tudo o que é ilegal e tem consequências.

Para alcançar o mais alto nível de Segurança em Escala para Empresas, Corporações e cenários Militares, você pode usar os seguintes serviços para criar dispositivos e ambientes impenetráveis.
[!IMPORTANT]
Os seguintes serviços devem ser usados em adição às medidas já discutidas neste repositório, como políticas adequadas de Application Control e as medidas de segurança que o app Harden System Security aplica. Eles não são um substituto para elas.Como usuário individual, você ainda pode utilizar esses recursos e serviços; eles adicionam uma camada extra de proteção à sua pilha de segurança.
Microsoft Defender for Endpoint - Descubra e proteja dispositivos de endpoint em toda a sua empresa multiplataforma.
Microsoft Security Copilot - Construa uma defesa tão automatizada que até seu estagiário se torna um especialista em cibersegurança.
Confidential Computing no Azure - Proteja seus dados altamente sensíveis enquanto estão em uso
Confidential AI - Treine seus dados de forma Privada e Segura nos supercomputadores de IA mais avançados
Acesso condicional do Microsoft Entra - Aumente a proteção sem comprometer a produtividade
Microsoft Sentinel - Solução escalável e nativa da nuvem que fornece SIEM, SOAR e muito mais!
Key Vault - Proteja chaves criptográficas e outros segredos usados por aplicativos e serviços em nuvem. Este serviço do Azure usa os melhores produtos do mundo para o trabalho, como HSMs da Thales. Mais informações disponíveis aqui.
Microsoft Defender for Cloud - Proteja ambientes multinuvem e híbridos com segurança integrada do código à nuvem
Microsoft Defender for Cloud Apps - Modernize como você protege seus aplicativos, protege seus dados e eleva sua postura de aplicativos com segurança de software como serviço (SaaS).
Microsoft Defender for Identity - Proteja suas identidades locais com inteligência alimentada pela nuvem.
Opções de autenticação sem senha para o Azure Active Directory - Autenticação multifator e sem senha, a maneira mais segura e conveniente de autenticação.* PIM (PAM) - Gerenciamento de Acesso Privilegiado
PAW - Estação de Trabalho de Acesso Privilegiado
SAW - Estações de Trabalho de Administração Seguras
Lista de todos os serviços de segurança do Azure para Empresas, Negócios, etc.
[!NOTE]
Para entender por que isso é verdade, por favor, reserve um tempo e leia a documentação wiki de cada aplicativo vinculada acima. Para mais provas, você é sempre livre para revisar o código, fazer comparações e me fazer quaisquer perguntas de acompanhamento que possa ter.
Use produtos Microsoft Surface para a melhor segurança de dispositivo e firmware. Eles suportam especificações de PC com núcleo seguro, o processo de fabricação e a plataforma são confiáveis e seguros.
Certifique-se de usar produtos Surface que suportam Interface de Configuração de Firmware do Dispositivo (DFCI) para proteção e segurança extras. Aqui está uma lista de produtos Surface que a suportam.
Entre outros recursos, dispositivos configurados com DFCI podem ser definidos para que a inicialização a partir de dispositivos USB seja desabilitada e não haja como contornar a segurança em nível de chip diretamente, nem mesmo o clear de CMOS pode contorná-la, porque ela usa memória não volátil, também conhecida como armazenamento flash. Ela define autenticação de certificado de BIOS, e a chave privada está atrás da borda da nuvem dentro do Intune e nem mesmo o suporte da Microsoft pode obter essa chave.
A lista de produtos Surface que suportam DFCI pode não ser atualizada rapidamente nesse documento, mas não tema, este é um projeto ativo e todos os novos dispositivos Surface têm isso integrado, a equipe de documentação pode estar apenas um pouco atrasada.
Os dispositivos Microsoft Surface usam Project Mu para o código-fonte de seu firmware.
Os dispositivos Surface podem usar certificados em vez de senha para UEFI. Eles também não têm um interruptor de redefinição como outros dispositivos. Você cria e instala seu próprio certificado usando Surface Management Toolkit. Você pode criar um pacote de configuração que contenha o certificado e instalá-lo no firmware; então, o pacote não pode ser removido ou alterado sem que o certificado de assinatura autorize a alteração, ou seja, autenticação de certificado, ou você pode simplesmente usar DFCI como mencionado anteriormente e não se preocupar, porque os pacotes são assinados com a chave privada da MS e não há PKI que você precise hospedar por conta própria.
Dispositivos Surface de classe empresarial têm chips TPM dedicados.
Confira a categoria Device Guard sobre especificações de núcleo seguro.
O chip de segurança Pluton não é um requisito para a certificação de núcleo seguro.
O chip de segurança Pluton está incluído em CPUs ARM Qualcomm Snapdragon, AMD e CPUs Intel.
PCs Copilot+ estão entre os dispositivos de grau de consumo mais seguros. Eles são de núcleo seguro e incorporam o chip de segurança Pluton.
[!IMPORTANT]
É importante estar ciente de possíveis backdoors de hardware que podem comprometer a segurança do seu sistema. Alguns OEMs comuns, como Compaq, Dell, Fujitsu, Hewlett-Packard (HP), Sony e Samsung, bem como OEMs que usam firmwares Insyde H20 ou Phoenix não modificados, utilizam algoritmos baseados em números de série do dispositivo para redefinições de senha. Esses algoritmos permitem a remoção da senha mestre do firmware, potencialmente concedendo acesso não autorizado ao sistema.
[!NOTE]
Ao comprar dispositivos de terceiros, certifique-se de que eles tenham o chip de segurança Pluton, ele atende às necessidades de segurança como inicializar um sistema operacional com segurança mesmo contra ameaças de firmware e armazenar dados confidenciais com segurança mesmo contra ataques físicos.
PCs de núcleo seguro fornecem o hardware capaz de proteger contra ataques BYOVD. É sua responsabilidade ativar os recursos, que incluem App Control for Business, regras ASR (Redução de Superfície de Ataque), raiz de confiança dinâmica/estática e firmware extensível para revogar drivers. Eles são especialmente úteis para drivers não mencionados explicitamente na Lista de Bloqueio de Drivers Recomendados pela Microsoft, que são o lado mais dinâmico das coisas.
Use política de App Control em modo kernel estrito para proteção completa contra BYOVD
Você deve ter um Contrato Unificado existente com a Microsoft (anteriormente conhecido como Premier Support). A Microsoft oferece uma ampla gama de serviços e equipes para ajudá-lo a se recuperar de um ataque cibernético, como:
Depois de ser hackeado, você deve solicitá-los entrando em contato com seu Gerente de Conta de Sucesso do Cliente e informando que precisa da ajuda de uma dessas equipes.
[!TIP]
Ao obter seguro de segurança cibernética para sua empresa ou organização, certifique-se de obter um que cubra o custo de contratar as equipes elite da Microsoft, como GHOST/DART, ou seja, essas equipes da Microsoft estarão na rede do seu seguro.
Como realizar adequadamente um pentest e benchmark de um sistema endurecido por este repositório e torná-lo o mais próximo possível de um cenário do mundo real:
Use uma máquina física se possível, ela deve ter hardware certificado para Windows 11, conta de usuário padrão.
Primeiro aplique o aplicativo Harden System Security (Todas as categorias dele) e depois use o AppControl Manager para implantar uma política de App Control Assinada adequada.
[!IMPORTANT]
Sempre preste atenção aos Critérios de Manutenção de Segurança do Windows da Microsoft, especialmente os limites de segurança. Não há limite de segurança entre Administrador e Kernel.Alguns testadores de penetração ignoram esse fato, assumindo que é uma vulnerabilidade poder realizar tarefas administrativas, como desabilitar recursos de segurança como Administrador. Isso é um comportamento esperado. Os Administradores têm o poder de controlar a segurança de um dispositivo e podem desabilitar recursos de segurança a seu critério. É por isso que você precisa usar uma conta de usuário padrão ao realizar um teste de penetração realista.
Outro aspecto a considerar é a ambiguidade na palavra "Admin". Existem pelo menos dois tipos distintos de Admins: Admin Local e Admin de Nuvem. Por exemplo, quando você está testando a penetração de um sistema que utiliza soluções de segurança em nuvem empresarial, como o Microsoft Defender for Endpoint (MDE), o acesso de Admin deve ser considerado como Admin de Nuvem, pois esses dispositivos usam Microsoft Entra ID e não possuem Admin Local. Nessa situação, o Admin de Nuvem pode desabilitar recursos de segurança sem esforço, como esperado, tornando um pentest usando acesso de Admin Local totalmente inútil. Por outro lado, ao fazer pentest em um sistema que depende apenas de recursos de segurança pessoais, como o Microsoft Defender, então o Admin deve ser tratado como Admin Local. Nesse caso, o Admin também pode desabilitar qualquer recurso de segurança pelas mesmas razões declaradas acima.
Claro, a Microsoft emprega medidas de segurança adicionais, como Protected Process Light (PPL) para estratégias de Defesa em Profundidade, mas elas não alteram os fatos declarados acima. O objetivo é sempre esperar o melhor, planejar o pior.



Este repositório usa métodos eficazes que facilitam a verificação:
Atestações de artefatos são usadas para estabelecer proveniência para builds. Elas garantem que os pacotes são 100% criados a partir do código-fonte que existe neste repositório.
SBOMs (Lista de Materiais de Software) são gerados para todo o repositório para cumprir padrões de proteção de dados e fornecer transparência. Juntamente com atestação e isolamento, eles fornecem nível de segurança SLSA L3 para o processo de build.
Você pode abrir os arquivos no Visual Studio Code / Visual Studio Code Web / GitHub CodeSpace, e visualizá-los em um ambiente agradável e fácil de ler; eles são bem formatados, comentados e indentados.
Commits e Tags são verificados com minha chave GPG ou chave SSH e o modo Vigilante está ativado na minha conta GitHub.
Você pode fazer fork deste repositório, verificá-lo até aquele ponto no tempo, e então verificar quaisquer alterações/atualizações subsequentes que eu enviar para este repositório, no seu próprio ritmo (usando as opções Sync fork e Compare no seu fork), e se estiver satisfeito com as alterações, permitir que sejam mescladas com sua própria cópia/fork na sua conta GitHub.
Todos os aplicativos oferecidos neste repositório são assinados e estão disponíveis na Microsoft Store.
[!TIP]
Todos os arquivos neste repositório são compactados e enviados automaticamente ao VirusTotal para verificação. Quaisquer pacotes disponíveis no último lançamento também são enviados diretamente para verificação. Isso é feito por meio de uma GitHub Action que é acionada toda vez que um lançamento é feito ou um PR é mesclado. Encontre o histórico dos arquivos enviados no meu perfil do VirusTotal.*
[!WARNING]
Para sua própria segurança, tenha cautela ao considerar qualquer outra ferramenta, programa ou script de terceiros que afirme proteger ou modificar o Windows OS de qualquer forma. Verifique sua legitimidade minuciosamente antes do uso e após cada lançamento. Evite confiança cega em fontes da Internet de terceiros. Além disso, se eles não aderirem aos mesmos altos padrões das ofertas deste repositório, podem causar danos ao sistema, problemas desconhecidos e bugs.

Se você tiver quaisquer perguntas, solicitações, sugestões etc. sobre este repositório do GitHub e seu conteúdo, abra uma nova discussão ou Issue.
Relatar uma vulnerabilidade neste repositório do GitHub.
Também posso ser contatado em particular em: [email protected]

Sempre baixe seu sistema operacional de sites oficiais da Microsoft. Atualmente, o Windows 11 é a versão mais recente do Windows, e seu arquivo ISO pode ser baixado deste servidor oficial da Microsoft. Uma das piores coisas que você pode fazer à sua própria segurança e privacidade é baixar seu SO, que é a raiz de todas as medidas de segurança ativas e passivas, de um site de terceiros que afirma ter os arquivos oficiais não modificados. Inúmeras coisas ruins podem acontecer como resultado disso, como atores de ameaças incorporando malware ou backdoors dentro do SO personalizado, ou pré-instalando certificados de CA raiz personalizados no seu SO para que possam realizar terminação de TLS e visualizar todos os seus dados HTTPS e de Internet criptografados em texto claro, mesmo se você usar VPN. Ter um armazenamento de certificados envenenado e comprometido é o fim do jogo para você, e isso é apenas a ponta do iceberg.
Sempre que quiser instalar um programa ou aplicativo, primeiro use a Microsoft Store ou Winget; se o programa ou aplicativo que você procura não estiver disponível lá, baixe-o do site oficial. Considere usar a Página de Gerenciamento do WinGet no aplicativo Harden System Security para gerenciar ou instalar seus programas ou aplicativos. Usar Winget ou a Microsoft Store oferece muitos benefícios:
Os aplicativos UWP da Microsoft Store são seguros por natureza, assinados digitalmente, em formato MSIX. Isso significa que instalá-los e desinstalá-los é garantido e não haverá sobras após a desinstalação.
A Microsoft Store também tem aplicativos Win32, que são instaladores tradicionais .exe com os quais todos estamos familiarizados. A loja tem um recurso de biblioteca que facilita encontrar os aplicativos que você instalou anteriormente.
Tanto a Microsoft quanto o Winget verificam o hash dos arquivos por padrão; se um programa ou arquivo for adulterado, eles avisarão você e bloquearão a instalação, enquanto ao baixar manualmente um programa de um site, você terá que verificar manualmente o hash do arquivo com o hash mostrado no site, se houver.
Use DNS Seguro; o Windows 11 suporta nativamente DNS sobre HTTPS e DNS sobre TLS.
Ao considerar o uso de uma VPN, é crucial exercer discernimento e recorrer a ela apenas quando absolutamente necessário. Uma VPN pode ser uma ferramenta vital se você reside em um regime totalitário, comunista ou ditatorial, ou em uma nação onde os princípios democráticos não são respeitados. No entanto, se você vive em um país que não se enquadra nessas categorias, pode ser prudente reconsiderar a necessidade de usar uma VPN. Seu ISP (Provedor de Serviços de Internet) local provavelmente é mais confiável do que o ISP associado a um servidor VPN remoto. Ao usar uma VPN, você está apenas transferindo a confiança que deposita no seu ISP local para uma entidade desconhecida—o ISP utilizado pelo provedor de VPN. É importante não ser influenciado pelas táticas de marketing enganosas empregadas pelas empresas de VPN. As verdadeiras identidades, afiliações políticas, origens e lealdades daqueles por trás desses serviços muitas vezes permanecem envoltas em mistério. Nas sociedades permissivas e abertas do mundo ocidental, é concebível que um serviço de VPN possa ser estabelecido por entidades com intenções questionáveis, incluindo patrocinadores estatais do terrorismo ou outros atores hostis. Tais serviços poderiam ser utilizados para coletar inteligência, realizar mineração de dados e rastrear usuários, representando riscos significativos à sua privacidade e segurança.
Mark Of The Web (MOTW) ou zone.identifier. Quando um arquivo é baixado para um dispositivo que executa o Windows, o Mark of the Web é adicionado ao arquivo, identificando sua origem como sendo da Internet. Você pode ler todas as informações sobre isso aqui. Se sua unidade flash USB estiver formatada como FAT32, mude-a para NTFS, porque FAT32 não mantém o MOTW dos arquivos. Se o arquivo que você está baixando estiver compactado em formato .zip, certifique-se de abri-lo/extraí-lo usando o suporte integrado do Windows para arquivos .zip, pois ele mantém o MOTW dos arquivos. Se o arquivo compactado que você baixou estiver em outros formatos, como .7zip ou .rar, certifique-se de usar um programa de arquivamento que suporte manter o Mark of the Web dos arquivos após a extração. Um desses programas é o NanaZip, que é um fork do 7zip, disponível na Microsoft Store e no GitHub; em comparação com o 7zip, ele tem uma GUI melhor e mais moderna, e o aplicativo é assinado digitalmente. Após a instalação, abra-o, navegue até Tools no topo e selecione Options, defina Propagate zone.id stream como Yes. Você pode usar este comando do PowerShell para encontrar todas as informações sobre o Zone Identifier dos arquivos que você baixou da Internet.```powershell
Get-Content -stream zone.identifier<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Ao usar o Xbox, certifique-se de [configurar a preferência de entrada](https://support.xbox.com/en-US/help/account-profile/signin-security/change-signin-preferences) e defina-a como `Ask for my PIN` ou `Lock it down`. A última opção é a mais segura porque exige autenticação usando o aplicativo Microsoft Authenticator. `Ask for my PIN` é recomendado para a maioria das pessoas porque só exige inserir um PIN com o controle.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Alguns lembretes sobre programas de código aberto:
- A menos que você seja um programador qualificado que possa entender e verificar cada linha de código na fonte, e dedique tempo para compilar o software pessoalmente a partir da fonte, e repita todas as tarefas mencionadas para cada versão subsequente, então ver o código-fonte não terá nenhum efeito sobre você, pois você não é capaz de entendê-lo nem verificá-lo.
- Não presuma que toda a comunidade de código aberto audita e verifica cada linha de código apenas porque o código-fonte está disponível, como vimos no [backdoor do utilitário XZ](https://techcommunity.microsoft.com/t5/microsoft-defender-vulnerability/microsoft-faq-and-guidance-for-xz-utils-backdoor/ba-p/4101961) por atores patrocinados por estados, eles podem ter backdoors implantados à luz do dia e ninguém pode notar por um longo tempo.
- A maioria dos programas *open source* não são assinados, ou seja, não possuem assinatura digital, seus desenvolvedores não compraram e usaram um certificado de assinatura de código para assinar seu programa. Entre outros problemas, isso pode representar um perigo para os usuários finais, dificultando a criação de confiança para esses programas em soluções de segurança como Application Control ou App Whitelisting, e dificulta a autenticação deles. [Leia a Introdução à Assinatura de Código da Microsoft](https://learn.microsoft.com/previous-versions/windows/internet-explorer/ie-developer/platform-apis/ms537361(v=vs.85)). Use o [Azure Trusted Signing](https://azure.microsoft.com/en-us/products/trusted-signing) que é [acessível](https://azure.microsoft.com/en-us/pricing/details/trusted-signing/).
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Use conta Microsoft (MSA) ou Microsoft Entra ID para entrar no Windows. Nunca use administradores locais. A segurança real é alcançada quando não há administrador local e as identidades são gerenciadas usando Entra ID. Você poderá impor o [Multi-factor unlock](https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/feature-multifactor-unlock), por exemplo, usar PIN + Impressão digital ou PIN + Reconhecimento facial, para desbloquear seu dispositivo.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Ative [***Random Hardware Addresses***](https://support.microsoft.com/en-us/windows/how-to-use-random-hardware-addresses-in-windows-ac58de34-35fc-31ff-c650-823fc48eb1bc) em Configurações do Windows -> Rede e Internet -> WIFI. Atualmente, não há Política de Grupo ou chave de registro associada para ativá-lo automaticamente, por isso é mencionado aqui na seção de recomendações de segurança. Ele tem vários benefícios de segurança e privacidade, como seu dispositivo não poder ser identificado exclusivamente pelo endereço MAC de hardware e os roteadores aos quais você se conecta não poderem identificá-lo exclusivamente. Você pode configurá-lo para mudar diariamente nas configurações do adaptador de rede WIFI nas configurações do Windows para ainda mais benefícios.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Use [**Passkeys**](https://learn.microsoft.com/en-us/windows/security/identity-protection/passkeys/?tabs=windows%2Cintune). As passkeys fornecem um método mais [seguro e conveniente](https://support.microsoft.com/en-us/account-billing/signing-in-with-a-passkey-09a49a86-ca47-406c-8acc-ed0e3c852c6d) para entrar em sites e aplicativos em comparação com senhas. Ao contrário das senhas, que os usuários devem lembrar e digitar, as passkeys são armazenadas como segredos em um dispositivo e podem usar o mecanismo de desbloqueio do dispositivo (como biometria ou PIN). [Passkeys](https://www.microsoft.com/en-us/windows/tips/passkeys) podem ser usadas sem a necessidade de [outros desafios de entrada](https://support.microsoft.com/en-us/windows/manage-your-passkeys-in-windows-6a70599a-25e1-4461-86be-d67d1023c69f), tornando o processo de autenticação mais rápido, seguro e conveniente.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Mais Recomendações de Segurança em breve...
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Recursos<a href="#resources"></a>
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/48592/38971be8748034a1f3ca14ad6cc2646d2e847f744a3f823fa0daa726804f5323.png" alt="A beautiful pink laptop Windows 11, located on the table with coffee on the side" width="650"></p>
- [Microsoft.com](https://microsoft.com)
- [Force firmware code to be measured and attested by Secure Launch](https://www.microsoft.com/en-us/security/blog/2020/09/01/force-firmware-code-to-be-measured-and-attested-by-secure-launch-on-windows-10/)
- [Microsoft Learn](https://learn.microsoft.com/) - Documentação Técnica
- [Secure Launch—the Dynamic Root of Trust for Measurement (DRTM)](https://learn.microsoft.com/windows/security/threat-protection/windows-defender-system-guard/how-hardware-based-root-of-trust-helps-protect-windows#secure-launchthe-dynamic-root-of-trust-for-measurement-drtm)
- [Quick guide to Windows as a service](https://learn.microsoft.com/windows/deployment/update/waas-quick-start)
- [Agência de Inteligência da Alemanha - BND](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/publikationen_node.html) - Escritório Federal de Segurança da Informação
- [Analysis of Device Guard](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/Studien/SiSyPHuS_Win10/AP7/SiSyPHuS_AP7_node.html)
- [Device Guard Differential Analysis](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/SiSyPHus/E20172000_BSI_Win10_DGABGL_Win10_v_1_0.pdf?__blob=publicationFile&v=3)
- [Microsoft Tech Community](https://techcommunity.microsoft.com/) - Blogs e documentações oficiais
- [Microsoft Security baselines](https://learn.microsoft.com/windows/security/operating-system-security/device-management/windows-security-configuration-framework/windows-security-baselines) - Linhas de base de segurança da Microsoft
- [Canal do YouTube do Microsoft Security Response Center (MSRC)](https://www.youtube.com/@msftsecresponse)
- [BlueHat Seattle 2019 || Guarding Against Physical Attacks: The Xbox One Story](https://www.youtube.com/watch?v=quLa6kzzra0)
- [Security Update Guide:](https://msrc.microsoft.com/update-guide) O Microsoft Security Response Center (MSRC) investiga todos os relatos de vulnerabilidades de segurança que afetam produtos e serviços da Microsoft e fornece as informações aqui como parte do esforço contínuo para ajudá-lo a gerenciar riscos de segurança e manter seus sistemas protegidos.
- [Microsoft Security Response Center Blog](https://msrc-blog.microsoft.com/)
- [Microsoft Security Blog](https://www.microsoft.com/en-us/security/blog/)
- [Microsoft Podcasts](https://news.microsoft.com/podcasts/)
- [Programa de Bug Bounty](https://www.microsoft.com/en-us/msrc/bounty) - Com recompensas de até `250,000`$
- [Microsoft Active Protections Program](https://www.microsoft.com/en-us/msrc/mapp)
- [Perguntas frequentes do Security Update Guide](https://www.microsoft.com/en-us/msrc/faqs-security-update-guide)
- [Microsoft On the Issues](https://blogs.microsoft.com/on-the-issues/) - Avaliações, Investigações e Relatórios de APTs (Advanced Persistent Threats[¹](https://learn.microsoft.com/events/teched-2012/sia303)) e operações de ataques cibernéticos patrocinados por nações globalmente
- [Um artigo de visão geral de alto nível da Microsoft (em `PDF`)](http://download.microsoft.com/download/8/0/1/801358EC-2A0A-4675-A2E7-96C2E7B93E73/Framework_for_Cybersecurity_Info_Sharing.pdf), estrutura para compartilhamento de informações de segurança cibernética e redução de riscos.
- [Microsoft Threat Modeling Tool](https://learn.microsoft.com/azure/security/develop/threat-modeling-tool) - para arquitetos e desenvolvedores de software
- [Eventos importantes para monitorar](https://learn.microsoft.com/windows-server/identity/ad-ds/plan/appendix-l--events-to-monitor)
- [Portal de Segurança do Windows](https://learn.microsoft.com/windows/security/)
- [Auditoria de segurança](https://learn.microsoft.com/windows/security/threat-protection/auditing/security-auditing-overview)
- [Microsoft SysInternals Sysmon para Coleta de Eventos do Windows ou SIEM](https://learn.microsoft.com/sysinternals/downloads/sysmon)
- [Privileged Access Workstations](http://aka.ms/cyberpaw)
- [Enhanced Security Administrative Environment (ESAE)](http://aka.ms/ESAE)
- [Nova Zelândia 2016 Desmistificando o Firewall do Windows – Aprenda a irritar atacantes sem incapacitar](https://youtu.be/InPiE0EOArs)
- [Baixe máquinas virtuais do Windows prontas para desenvolvimento](https://developer.microsoft.com/en-us/windows/downloads/virtual-machines/)
- [Conselhos e orientações do UK National Cyber Security Centre](https://www.ncsc.gov.uk/section/advice-guidance/all-topics)
- [Atividade global de ameaças](https://www.microsoft.com/en-us/wdsi/threats)
- [Microsoft Zero Trust](https://aka.ms/zerotrust)
- [Entendendo malware e outras ameaças, frases](https://learn.microsoft.com/microsoft-365/security/intelligence/understanding-malware)
- [Nomenclatura de malware](https://learn.microsoft.com/microsoft-365/security/intelligence/malware-naming)
- [Microsoft Digital Defense Report](https://aka.ms/mddr)
- [Microsoft Defender for Individuals](https://www.microsoft.com/en-us/microsoft-365/microsoft-defender-for-individuals)
- [Envie um arquivo para análise de malware](https://www.microsoft.com/en-us/wdsi/filesubmission)
- [Envie um driver para análise](https://www.microsoft.com/en-us/wdsi/driversubmission)
- [Status de saúde do serviço](https://admin.microsoft.com/servicestatus)
- [Microsoft Defender Threat Intelligence](https://ti.defender.microsoft.com/)
- [Comparação entre a edição comunitária gratuita e a edição Premium](https://jeffreyappel.nl/how-works-microsoft-defender-threat-intelligence-defender-ti-and-what-is-the-difference-between-free-and-paid/)
- [Microsoft Virus Initiative](https://learn.microsoft.com/microsoft-365/security/intelligence/virus-initiative-criteria)
- [Digital Detectives @Microsoft](https://news.microsoft.com/stories/cybercrime/)
- [Essential Eight da Austrália](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight/essential-eight-assessment-process-guide)
- [NIST 800-53](https://www.nist.gov/privacy-framework/nist-privacy-framework-and-cybersecurity-framework-nist-special-publication-800-53)
- [CMMC do DoD (Cybersecurity Maturity Model Certification)](https://learn.microsoft.com/azure/compliance/offerings/offering-cmmc)
- [ISO 27001](https://www.iso.org/standard/27001)
- [Cyber Stigs do DoD (Security Technical Implementation Guides)](https://public.cyber.mil/stigs/downloads/?_dl_facet_stigs=operating-systems)
- [NIST SP 800-171 Rev. 2 - Protegendo Informações Controladas Não Classificadas em Sistemas e Organizações Não Federais](https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final)
- [Princípio de fonte limpa](https://learn.microsoft.com/security/privileged-access-workstations/privileged-access-success-criteria#clean-source-principle)
- [Windows Message Center](https://learn.microsoft.com/windows/release-health/windows-message-center)
- [Recursos preteridos para o cliente Windows](https://learn.microsoft.com/windows/whats-new/deprecated-features)
- [Microsoft Cybersecurity Reference Architectures](https://aka.ms/mcra)
- [BlueHat IL 2023 - David Weston - Default Security](https://youtu.be/8T6ClX-y2AE?si=aICh_wZIJrMpM6xB)
- [Práticas recomendadas de segurança do Windows para integrar e gerenciar ferramentas de segurança](https://www.microsoft.com/en-us/security/blog/2024/07/27/windows-security-best-practices-for-integrating-and-managing-security-tools/)
- [Microsoft Exploitability Index](https://www.microsoft.com/en-us/msrc/exploitability-index)
- [The Microsoft Incident Response Ninja Hub](https://aka.ms/MicrosoftIRNinjaHub)
- [Entendendo o processador de segurança Microsoft Pluton](https://techcommunity.microsoft.com/blog/windows-itpro-blog/understanding-the-microsoft-pluton-security-processor/4370413)
- [Tópicos importantes de segurança de MVPs de Azure e Segurança](https://techcommunity.microsoft.com/blog/mvp-blog/mvp%E2%80%99s-favorite-content-important-security-topics-from-azure-and-security-mvps/4382196)
- [Liderança em segurança na era da disrupção constante](https://blogs.windows.com/windowsexperience/2025/08/05/security-leadership-in-the-age-of-constant-disruption/)
- [Segurança do Microsoft Edge para sua empresa](https://learn.microsoft.com/deployedge/ms-edge-security-for-business)
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Roteiro<a href="#roadmap"></a>
<img src="https://assets.kitploit.com/production/public/readmes/48592/6d272c3e0aadd4b0b2fd89a185667f18dcf470d76a4c31121dd256166619c469.png" alt="The Harden Windows Security Repository Roadmap">
<br>
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Licença<a href="#license"></a>
Usando [MIT License](https://github.com/HotCakeX/Harden-Windows-Security/blob/main/LICENSE). Informações gratuitas sem paywall ou coisas desse tipo. A única missão deste repositório do GitHub é dar a todos os usuários do Windows fatos e informações precisos, atualizados e corretos sobre como permanecer seguro e protegido em ambientes perigosos, e permanecer não um, mas Muitos passos à frente dos atores de ameaças.
### Créditos
* Muitos dos ícones são do [**Icons8**](https://icons8.com/).
* Aviso legal: os gráficos do [Icons8](https://icons8.com/) usados neste projeto de código aberto são licenciados apenas para este repositório. Extrair, copiar ou reutilizar esses recursos gráficos é estritamente proibido sem uma licença válida do [Icons8](https://icons8.com/). Se você quiser incluir os gráficos em seus próprios projetos, precisará obter a licença apropriada diretamente do [Icons8](https://icons8.com/).
* Windows, Azure etc. são marcas registradas da [Microsoft Corporation](https://www.microsoft.com/en-us/legal/intellectualproperty/trademarks/usage/general)
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br><p align="center">
<a href="https://github.com/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/github.svg" alt="GitHub profile and icon"></a>
<a href="https://www.last.fm/user/HotCakeX"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/e36383c05300433ff68784805cae7ebef2649211b5a86896b85c40baf3530e36.png" alt="Lastfm profile and icon"></a>
<a href="https://open.spotify.com/user/eypgh60p3zw1duh9lbsbc2mix"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/spotify.svg" alt="Spotify profile and icon"></a>
<a href="https://stackexchange.com/users/27823952/spynet"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/stack-exchange.svg" alt="StackExchange profile and icon"></a>
<a href="https://steamcommunity.com/id/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/steam.svg" alt="Steam profile and icon"></a>
<a href="https://www.twitch.tv/hot_cakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/twitch.svg" alt="Twitch profile and icon"></a>
<a href="https://hotcakex.github.io/"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/0013adbb36f7c036f54bd7387ea2e4092b3a3f01e196466336545382ba50b2eb.png" alt="Website and icon"></a>
<a href="https://x.com/CyberCakeX"><img width="30" height="40" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/a99ff15b77daf6246b05e66f2357c900482bead5/Private/Images/Socials/X%20logo.svg" alt="X profile and icon"></a>
<a href="https://www.xbox.com/en-US/play/user/HottCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/xbox.svg" alt="Xbox profile and icon"></a>
<a href="https://www.youtube.com/@hotcakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/youtube.svg" alt="YouTube profile and icon"></a>
<a href="https://www.reddit.com/user/HotCakeXXXXXXXXXXXXX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/reddit.svg" alt="Reddit profile and icon"></a>
<a href="https://socialclub.rockstargames.com/member/----HotCakeX----"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/rockstar-social-club.svg" alt="Rockstar Social Club profile and icon"></a>
<a href="https://club.ubisoft.com/en-US/profile/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/uplay.svg" alt="Uplay profile and icon"></a>
<a href="https://techcommunity.microsoft.com/t5/user/viewprofilepage/user-id/310193"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/8ee5be289b25fe1868edb80dd7ebd3f8de6f9cc581c1324261bc74146a2bd0e8.png" alt="Microsoft Tech Community profile and icon"></a>
<a href="mailto:[email protected]"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/outlook.svg" alt="Outlook Email address and icon"></a>
<a href="https://orcid.org/0009-0000-6616-4938"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/c1bb0d1a4e2bccfcace29f405d8434a076942b79338be4d69dd253fc7ebc0e10.png" alt="Orcid profile and icon"></a>
<a href="https://spynetgirl.medium.com/"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/e0759dbc5b10c7ff9c10d09a49639e40ec780151/Private/Images/Socials/medium.svg" alt="Medium profile and icon"></a> <a href="https://www.facebook.com/VioletCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/Facebook.svg" alt="Facebook profile and icon"></a>
<a href="https://mvp.microsoft.com/en-US/mvp/profile/4edbca65-7979-4779-b7e4-d182e123259b"><img width="30" height="35" src="https://mvp.microsoft.com/Assets/UserProfile/MVP/Badge.svg" alt="MVP profile and icon"></a>
<a href="https://www.credly.com/users/hotcakex/"><img width="35" height="35" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/b4ae6b295182e6cc73c0a85cb3bfa154f10a89f7/Private/Images/Socials/Credly.svg" alt="Credly profile and icon"></a>
</p>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br>
<p align="right"><a href="#readme-top">💡 (voltar ao topo)</a></p>
<br>
## Doações <img src="https://assets.kitploit.com/production/public/readmes/48592/91a864586e351c31c7e968c3c2d3ea79b7ebc95936cae6bbf77b7020653160c0.png" width="48" alt="DonateIcon">
Se você gostaria de apoiar meu trabalho financeiramente, sua generosidade é muito apreciada. Você pode doar usando qualquer um dos seguintes métodos e depois me avisar via DM no [**X**](https://x.com/CyberCakeX) ou <a href="https://discord.com/users/1198196610476294239"> Discord </a> <img src="https://assets.kitploit.com/production/public/readmes/48592/2720b969914f2fc45d099202dc5a423713f5c7c835ca2e71f22c1f999f0f9fec.gif" width="25"> ou Teams/Email via `[email protected]` para que eu possa agradecer pessoalmente. <img src="https://assets.kitploit.com/production/public/readmes/48592/7b2e590053652be95c8dd4538d9083b77185fc6f1f5fc1f3f39a6693ecba249d.gif" width="45" alt="xo">
Seu apoio me ajuda a continuar criando e mantendo este projeto. Você também pode usar as doações para solicitar recursos especiais ou extraordinários.
### Bitcoin
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/bitcoin.svg" width="25" alt="Bitcoin donation Harden Windows Security"> Endereço da carteira para BTC```
bc1qa948wr4mg2qkx2us5g8rv5ca75ppyy2ngl8k4e
* [Link da Carteira](https://link.trustwallet.com/send?coin=145&address=qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm)
* [Código QR da Carteira](https://raw.githubusercontent.com/HotCakeX/.github/a2260b835dc08dfa7daf7d34b068120b25f7c199/Pictures/PNG%20and%20JPG/Bitcoin%20Cash%20Donation.png)
---
### Ethereum
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/ethereum.svg" width="30" alt="Doação Ethereum Harden Windows Security"> Endereço da Carteira para ETH```
0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
* [Link da Carteira](https://link.trustwallet.com/send?coin=20000714&address=0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D)
* [Código QR da Carteira](https://raw.githubusercontent.com/HotCakeX/.github/refs/heads/main/Pictures/PNG%20and%20JPG/BNB%20Donation.png)
<br>
<p align="right"><a href="#readme-top">💡 (voltar ao topo)</a></p>