Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este artigo descreve alertas de segurança no Microsoft Defender XDR. No entanto, você pode usar políticas de alerta para enviar notificações por email para você mesmo ou outros administradores quando os usuários executam atividades específicas no Microsoft 365. Para obter mais informações, consulte Políticas de alerta no portal do Microsoft Defender.
Observação
Embora este artigo seja específico para Defender XDR, você não precisa necessariamente de uma licença XDR para acessar esses alertas. Por exemplo, se você tiver Microsoft Defender para Office 365, receberá alertas nos locais mencionados neste artigo. Dependendo do nível de licença, você tem acesso a algumas configurações de Defender XDR no catálogo de configurações do Defender. Para obter mais informações sobre Defender para 365, consulte a documentação do Microsoft Defender para Office 365.
Alertas são sinais resultantes de várias atividades de detecção de ameaças. Esses sinais são produzidos pelos muitos serviços de segurança que residem no portal do Microsoft Defender e indicam a ocorrência de eventos mal-intencionados ou suspeitos em seu ambiente.
Esses eventos suspeitos geralmente fazem parte de uma história de ataque mais ampla. No portal do Microsoft Defender, os alertas representam itens individuais de evidência que o Defender XDR correlaciona para formar incidentes (consulte Visão geral dos incidentes). Os incidentes contam toda a história do ataque; No entanto, a análise de alertas pode ser valiosa quando uma análise mais profunda é necessária.
A fila de alertas exibe o conjunto atual de alertas. Você pode visualizar toda a lista de alertas em Incidentes & alertas > Alertas na barra de início rápido do portal do Microsoft Defender. Você também pode ver os alertas para cada incidente na fila Incidentes e na página de cada incidente individual, na guia Alertas .
Alertas de diferentes soluções de segurança da Microsoft como Microsoft Defender para Ponto de Extremidade, Defender para Office 365, Microsoft Sentinel, Defender para Nuvem, Defender for Identity, Defender para Aplicativos de Nuvem, Defender XDR, App Governance, Microsoft Entra ID Protection e Microsoft Data Loss Prevention aparecem na fila de Alertas.
Por padrão, a fila de alertas no portal do Microsoft Defender exibe os alertas novos e em andamento dos últimos sete dias. O alerta mais recente fica na parte superior da lista para que você possa vê-lo primeiro. Você também pode encontrar o número total de alertas na fila indicada ao lado da barra de pesquisa. O número total de alertas varia de acordo com os filtros usados na fila.
Na fila de alertas padrão, você pode selecionar Filtrar para ver todos os filtros disponíveis, dos quais você pode especificar um subconjunto dos alertas. Veja um exemplo.
Você pode filtrar alertas de acordo com estes critérios:
- Severidade
- Status
- Categorias
- Origens de serviço/detecção
- Etiquetas
- Política/regra de política
- Tipo de Alerta
- Nome do produto
- ID de assinatura de alerta
- Entidades (os ativos afetados)
- Estado de investigação automatizada
- Espaço de trabalho
- Fluxo de dados (carga de trabalho ou localização)
- Rótulo de confidencialidade
Observação
Os clientes do Microsoft Defender XDR agora podem filtrar incidentes com alertas em que um dispositivo comprometido se comunicou com dispositivos de OT (tecnologia operacional) que estão conectados à rede corporativa por meio da integração de descoberta de dispositivos do Microsoft Defender para IoT e do Microsoft Defender para Ponto de Extremidade. Para filtrar esses incidentes, selecione Qualquer um nas origens de serviço/detecção e, em seguida, selecione Microsoft Defender para IoT no nome do produto ou consulte Investigar incidentes e alertas no Microsoft Defender para IoT no portal do Defender. Você também pode usar grupos de dispositivos para filtrar alertas específicos do site. Para obter mais informações sobre os pré-requisitos do Defender para IoT, confira Introdução ao monitoramento de IoT empresarial no Microsoft Defender XDR.
Um alerta pode ter tags de sistema e/ou tags personalizadas com fundos brancos, vermelhos ou pretos. As marcas personalizadas usam o plano de fundo branco, enquanto as marcas do sistema normalmente usam cores de plano de fundo vermelhas ou pretas. As tags do sistema identificam os seguintes elementos em um incidente:
- Um tipo de ataque, como ransomware ou phishing de credenciais
- Ações automáticas, como investigação e resposta automáticas e interrupção automática de ataques
- Especialistas do Defender tratando um incidente
- Ativos críticos envolvidos no incidente
Dica
O Gerenciamento de Exposição de Segurança da Microsoft, com base em classificações predefinidas, marca automaticamente dispositivos, identidades e recursos de nuvem como um ativo crítico. Esse recurso pronto para uso garante a proteção dos ativos valiosos e mais importantes de uma organização. Ele também ajuda as equipes de operações de segurança a priorizar a investigação e a correção. Saiba mais sobre gerenciamento de ativos críticos.
Importante
Algumas informações neste artigo estão relacionadas a um produto de pré-lançamento, que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, com relação às informações fornecidas aqui.
Você pode pesquisar alertas usando um intervalo de data e hora personalizado ou usando a barra de pesquisa para pesquisar alertas específicos. Para procurar alertas em um intervalo de data ou hora específico, selecione Intervalo personalizado no seletor de datas e especifique as datas e as horas de início e de término.
Para pesquisar alertas específicos, insira o termo de pesquisa na barra de pesquisa. Você pode pesquisar alertas com base no título ou na ID do alerta.
Permissões necessárias para investigar alertas
O acesso a alertas no portal Microsoft Defender é controlado por permissões Microsoft Defender e atribuições de função.
Atribuições de função necessárias
Você pode receber as permissões necessárias para exibir alertas por meio dessas atribuições de função:
- Funções do Microsoft Entra, como Leitor de Segurança, Operador de Segurança ou Administrador de Segurança.
- Funções personalizadas do Microsoft Defender que incluam permissões para acessar dados de segurança, como Noções básicas dos dados de segurança (ler).
Para obter mais informações, consulte Permissões no controle de acesso baseado em função (RBAC) unificado do Microsoft Defender.
Observação
Os dados do Microsoft Sentinel continuam usando as permissões do espaço de trabalho do Microsoft Sentinel. Para visualizar alertas que contêm dados do Microsoft Sentinel, você precisa das permissões apropriadas do RBAC do Azure no espaço de trabalho correspondente do Sentinel. Para obter mais informações, confira Como conectar o Microsoft Sentinel ao portal do Microsoft Defender.
Analisar um alerta
Para ver a página de alerta principal, selecione o nome do alerta. Veja um exemplo.
Você também pode selecionar a ação Abrir a página de alerta principal no painel Gerenciar alerta .
Uma página de alerta é composta por estas seções:
- História do alerta, que é a cadeia de eventos e alertas relacionados a esse alerta em ordem cronológica
- Detalhes do resumo
Em uma página de alerta, você pode selecionar as reticências (...) ao lado de qualquer entidade para ver as ações disponíveis, como vincular o alerta a outro incidente. A lista de ações disponíveis depende do tipo de alerta selecionado.
Fontes de alerta
Os alertas do Microsoft Defender XDR vêm de soluções, como Microsoft Defender para Ponto de Extremidade, Defender para Office 365, Defender para Identidade, Defender para Aplicativos de Nuvem, o suplemento de governança de aplicativos do Microsoft Defender para Aplicativos de Nuvem, Proteção do Microsoft Entra ID e Prevenção contra Perda de Dados da Microsoft. Você pode notar caracteres prependidos no ID do alerta. A tabela a seguir fornece diretrizes para ajudar você a entender o mapeamento de fontes de alerta com base no caractere que precede o alerta.
Observação
- Os GUIDs prefixados são específicos apenas para experiências unificadas, como a fila de alertas unificados, a página de alertas unificados, a investigação unificada e o incidente unificado.
- O caractere prefixado não altera o GUID do alerta. A única alteração no GUID é o componente prefixado.
| Fonte do alerta | ID de alerta com caracteres prefixados |
|---|---|
| Microsoft Defender XDR | ra{GUID} ta{GUID} para alertas do ThreatExperts ea{GUID} para alertas de detecções personalizadas |
| Microsoft Defender para Office 365 | fa{GUID} Exemplo: fa123a456b-c789-1d2e-12f1g33h445h6i |
| Microsoft Defender para Endpoint | da{GUID} ed{GUID} para alertas de detecções personalizadas |
| Microsoft Defender para Identidade | aa{GUID} ri{GUID} para alertas do mecanismo de detecção do XDR Exemplo: aa123a456b-c789-1d2e-12f1g33h445h6i, ri001122334455667788_-0123456789 |
| Microsoft Defender para Aplicativos de Nuvem | ca{GUID} ma{GUID} para alertas de detecções e políticas de Governança de Aplicativos rm{GUID} para alertas do mecanismo de detecção do XDR Exemplo: ca123a456b-c789-1d2e-12f1g33h445h6i |
| Proteção do Entra ID da Microsoft | ad{GUID} |
| Governança de Aplicativos | ma{GUID} |
| Prevenção Contra Perda de Dados da Microsoft | dl{GUID} |
| Microsoft Defender para Nuvem | dc{GUID} |
| Microsoft Sentinel | sn{GUID} |
| Gerenciamento de Riscos Internos do Microsoft Purview | ir{GUID} |
| Copilot da Segurança da Microsoft | sc{GUID} |
Observação
Se você provisionou o acesso ao Gerenciamento de Risco Interno do Microsoft Purview, poderá exibir e gerenciar alertas de gerenciamento de risco interno e buscar eventos de gerenciamento de risco interno no portal do Microsoft Defender. Para saber mais, confira Investigar ameaças de risco interno no portal do Microsoft Defender.
Escalonamento de alerta (versão preliminar)
A promoção de alertas cria automaticamente alertas do Microsoft Defender XDR a partir de alertas ingeridos de produtos de segurança de terceiros suportados. A promoção exige um espaço de trabalho Microsoft Sentinel integrado ao portal Microsoft Defender.
As fontes suportadas estão listadas na tabela a seguir. Ingera os dados pelo conector listado para cada fonte.
| Source | Alertas em destaque | Connector |
|---|---|---|
| CrowdStrike | Alertas de OverWatch de Alto, Crítico e CrowdStrike. | Conector de Dados da API crowdStrike (através do Codeless Connector Framework) |
Os alertas promovidos incluem entidades extraídas e dados de enriquecimento e podem ser correlacionados com outros alertas em incidentes. Para encontrar alertas promovidos e seus incidentes, filtre as páginas de Alertas e Incidentes pelo produto de origem, como CrowdStrike.
Se você já usa regras de análise para criar alertas a partir dos mesmos dados, pode ver alertas duplicados. Revise regras sobrepostas antes de alterá-las. Para gerenciar alertas promovidos indesejados, use o ajuste de alertas.
Definir configurações do serviço de alerta
Para definir as configurações do serviço de alerta no Microsoft Defender XDR:
Acesse o portal Microsoft Defender (security.microsoft.com), selecione Configurações>Microsoft Defender XDR.
Na lista, selecione Configurações do serviço de alerta e, em seguida, defina as configurações de alerta para o serviço.
Importante
A partir de 11 de dezembro de 2025, o Microsoft Defender XDR começará a disponibilizar opções de configuração aprimoradas para alertas do Entra ID Protection em prévia pública. Essas atualizações oferecem controle mais granular sobre alertas baseados em risco. A nova configuração padrão é Somente detecções de alto risco. Altere a configuração padrão para Alta + Média ou Todas as detecções com base nas necessidades da sua organização.
Você pode acessar as configurações do serviço de Alerta na página de Incidentes no portal do Microsoft Defender.
Importante
Algumas informações estão relacionadas a produtos pré-lançados que podem ser substancialmente modificados antes de seu lançamento comercial. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.
Analisar ativos afetados
Em uma página de detalhes de alerta, a seção Ações executadas lista ativos afetados, como caixas de correio, dispositivos e usuários afetados pelo alerta.
Você também pode selecionar Exibir na central de ações para exibir a guia Histórico da central de ações no portal do Microsoft Defender.
Rastrear a função de um alerta na história do alerta
A história do alerta exibe todos os ativos ou entidades relacionados ao alerta em uma exibição de árvore de processo. Na página de detalhes do alerta, o alerta nomeado no título da página é aquele inicialmente em foco. Os ativos na história de alerta são expansíveis e clicáveis. Eles fornecem informações adicionais e aceleram sua resposta, permitindo que você execute uma ação imediatamente no contexto da página de alerta.
Observação
A seção da história do alerta pode conter mais de um alerta, com alertas adicionais relacionados à mesma árvore de execução aparecendo antes ou depois do alerta selecionado.
Exibir mais informações de alerta na página de detalhes
A página de detalhes mostra os detalhes do alerta selecionado, com detalhes e ações relacionadas a ele. Se você selecionar qualquer um dos ativos ou entidades afetados na história de alerta, a página de detalhes será alterada para fornecer informações contextuais e ações para o objeto selecionado.
Depois de selecionar uma entidade de interesse, a página de detalhes é alterada para exibir informações sobre o tipo de entidade selecionado, informações históricas quando estiverem disponíveis e opções para executar uma ação sobre essa entidade diretamente na página de alerta.
Gerenciar o status e classificação do alerta
Para gerenciar um alerta, selecione Gerenciar alerta na seção de detalhes resumidos da página do alerta. Para um único alerta, veja um exemplo do painel Gerenciar alerta.
O painel Gerenciar alerta permite exibir ou especificar:
- O status do alerta (Novo, Resolvido, Em andamento).
- A conta de usuário a quem o alerta foi atribuído.
- A classificação do alerta:
- Não definido (padrão).
- Verdadeiro positivo com um tipo de ameaça. Use essa classificação para alertas que indicam com precisão uma ameaça real. Especificar esse tipo de ameaça ajuda sua equipe de segurança a identificar padrões de ameaças e agir para defender sua organização contra elas.
- Atividade informativa e esperada com um tipo de atividade. Use essa opção para alertas tecnicamente precisos, mas que representam um comportamento normal ou uma atividade simulada de ameaça. Geralmente, você deseja ignorar esses alertas, mas espera que eles realizem atividades semelhantes no futuro, quando as atividades forem disparadas por invasores reais ou malware. Use as opções nesta categoria para classificar alertas para testes de segurança, atividade da equipe vermelha e comportamento incomum esperado de aplicativos e usuários confiáveis.
- Falso positivo para tipos de alertas que foram criados mesmo quando não há atividade mal-intencionada, ou para um alarme falso. Use as opções nesta categoria para classificar alertas que são erroneamente identificados como eventos ou atividades normais como mal-intencionados ou suspeitos. Ao contrário dos alertas para 'Atividade informativa esperada', que também pode ser útil para capturar ameaças reais, você geralmente não deseja ver esses alertas novamente. Classificar alertas como falsos positivos ajuda o Microsoft Defender XDR a melhorar a qualidade da detecção.
- Um comentário sobre o alerta.
Observação
Em agosto de 2022, os valores de determinação de alerta com suporte anterior (
ApteSecurityPersonnel) foram preteridos e não estão mais disponíveis por meio da API.Uma forma de gerenciar alertas é por meio do uso de tags. O recurso de marcação para o Microsoft Defender para Office 365 está atualmente em versão prévia, sendo implantado de forma incremental.
Atualmente, os nomes de marca modificados são aplicados apenas a alertas criados após a atualização. Os alertas gerados antes da modificação não refletirão o nome da marca atualizado.
Para gerenciar um conjunto de alertas semelhantes a um alerta específico, selecione Exibir alertas semelhantes na caixa INSIGHT na seção detalhes do resumo da página de alerta.
No painel Gerenciar alertas, você pode classificar todos os alertas relacionados ao mesmo tempo. Veja um exemplo.
Se alertas semelhantes já foram classificados no passado, você pode economizar tempo usando as recomendações do Microsoft Defender XDR para aprender como alertas semelhantes anteriormente classificados foram resolvidos. Na seção de detalhes resumidos, selecione Recomendações.
A guia Recomendações fornece ações de próxima etapa e conselhos para investigação, correção e prevenção. Veja um exemplo.
Regras internas de ajuste de alerta
O Microsoft Defender inclui regras internas de ajuste de alertas que ajudam a reduzir o ruído nos relatórios proveniente de atividades benignas comuns. Essas regras internas suprimem alertas sem afetar outros recursos, como investigações do AIR e notificações por email. Se a investigação do AIR detectar atividades maliciosas ou suspeitas, o novo alerta será reativado.
Para ver as regras de ajuste de alerta integradas no portal do Microsoft Defender, vá para Configurações do Sistema>>, seção Microsoft Defender XDRRules>>Ajuste de alerta ou diretamente na página de ajuste de alerta em https://security.microsoft.com/securitysettings/defender/alert_suppression.
Certifique-se de examinar essas regras para entender como elas podem afetar quais alertas aparecem no portal do Microsoft Defender.
Importante
Regras internas de ajuste de alertas não se aplicam a alertas provenientes de regras de detecção personalizadas e TI personalizada.
Observação
O Agente de Triagem de Phishing do Microsoft Security Copilot não classifica alertas suprimidos pelo ajuste de alerta. Certifique-se de desabilitar a regra interna de ajuste de alerta Resolução Automática - Email denunciado pelo usuário como malware ou phishing e quaisquer regras de ajuste personalizadas que suprimam este alerta.
Ajustar um alerta
Como analista do SOC (centro de operações de segurança), um dos principais problemas é a triagem do grande número de alertas que são disparados diariamente. Embora queiram se concentrar apenas em alertas de alta gravidade e alta prioridade, os analistas também são obrigados a fazer a triagem e resolver alertas de prioridade mais baixa, que tendem a ser um processo manual. O ajuste de alerta (anteriormente supressão de alerta) permite ocultar ou resolver alertas automaticamente quando o comportamento organizacional esperado ocorre e as condições da regra são atendidas. Isso simplifica sua fila de alertas e economiza tempo de triagem.
As regras de ajuste de alerta dão suporte a condições com base em tipos de evidência , como arquivos, processos, tarefas agendadas e outros tipos de evidência que disparam alertas. Depois de criar uma regra de ajuste de alerta, aplique-a ao alerta selecionado ou a qualquer tipo de alerta que atenda às condições definidas para ajustar o alerta.
O Microsoft Defender XDR inclui regras internas para ajuste de alertas que ajudam a reduzir o ruído nos relatórios causado por atividades benignas comuns. Essas regras internas suprimem alertas sem afetar outros recursos, como investigações do AIR e notificações por email. Se a investigação AIR detectar atividade maliciosa ou suspeita, o Defender XDR reativa o alerta suprimido.
Você também pode criar suas próprias regras de ajuste de alerta personalizadas para executar uma das seguintes ações quando condições específicas forem atendidas:
- Ocultar alerta: suprime o alerta e impede a criação de incidentes. Os alertas ocultos permanecem nas tabelas AlertInfo e AlertEvidence . A ação Ocultar alerta se aplica apenas a alertas do Defender para Endpoint.
- Resolver alerta: resolve automaticamente o alerta e os incidentes relacionados. Os alertas correspondentes e os incidentes associados são disparados com status resolvido.
- Definir como comportamento: Converte sinais correspondentes em comportamentos. Eles não aparecerão na fila de alertas nem gerarão incidentes. Os dados permanecem nas tabelas BehaviorInfo e BehaviorEntities para busca. Essa ação não tem suporte para alertas do Defender para Nuvem ou do Microsoft Defender para Office 365.
Cuidado
Use o ajuste de alerta com cuidado para cenários em que aplicativos de negócios internos ou testes de segurança conhecidos disparam a atividade esperada.
Criar condições de regra para ajustar alertas
Crie regras de ajuste de alerta na área Configurações do Microsoft Defender XDR ou em uma página de detalhes do alerta. Selecione uma das seguintes abas para continuar.
Para criar uma regra de ajuste de alerta na página Configurações, siga estas etapas:
No portal do Microsoft Defender, selecione Configurações > Ajuste de alerta do Microsoft Defender XDR>.
Selecione Adicionar nova regra para ajustar um novo alerta ou selecione uma linha de regra existente para fazer alterações. Selecionar o título da regra abre uma página de detalhes da regra, na qual você pode exibir uma lista de alertas associados, editar condições ou ativar e desativar a regra.
No painel Ajustar alerta , em Selecionar fontes de serviço, selecione as fontes de serviço às quais você deseja que a regra seja aplicada. Somente os serviços para os quais você tem permissões são mostrados na lista. Por exemplo:
Na área Condições , adicione uma condição para os gatilhos do alerta. Por exemplo, se você quiser impedir que um alerta seja disparado quando um arquivo específico for criado, defina uma condição para o gatilho File:Custom e defina os detalhes do arquivo:
Os gatilhos listados diferem dependendo das fontes de serviço selecionadas. Os gatilhos são todos os IOCs (indicadores de comprometimento), como arquivos, processos, tarefas agendadas e outros tipos de evidências que podem disparar um alerta, incluindo scripts AMSI (Interface de Verificação AntiMalware), eventos WMI (Instrumentação de Gerenciamento do Windows) ou tarefas agendadas.
Para definir várias condições de regra, selecione Adicionar filtro e use as opções E, OU e agrupamento para definir as relações entre os vários tipos de evidência que disparam o alerta. Outras propriedades de evidência são preenchidas automaticamente como um novo subgrupo, onde você pode definir seus valores de condição. Os valores de condição não diferenciam maiúsculas de minúsculas, e algumas propriedades aceitam caracteres curinga.
Na área Ação do painel Ajustar alerta , selecione a ação relevante que você deseja que a regra execute. Escolha entre Ocultar alerta, Resolver alerta ou Definir como comportamento.
Insira um nome significativo para o alerta e um comentário para descrever o alerta e, em seguida, selecione Salvar.
Observação
O título do alerta (Nome) é baseado no tipo de alerta (IoaDefinitionId), que decide o título do alerta. Dois alertas que têm o mesmo tipo de alerta podem mudar para um título de alerta diferente. O recurso Ocultar alerta só está disponível nos alertas do Defender for Endpoint.
Observação
A supressão de alertas não é compatível com deteções personalizadas. Certifique-se de ajustar suas detecções personalizadas para evitar falsos positivos.
Depois de criar sua regra de ajuste para alertas na página de detalhes do alerta, na página Criação bem-sucedida da regra que aparece, adicione quaisquer IOCs relacionados ao alerta como indicadores em uma lista de permissões para impedir que sejam bloqueados no futuro. Os IOCs configurados como parte da regra de ajuste de alerta são selecionados por padrão. Por exemplo:
- Adicione um arquivo à lista Selecionar evidência (IOC) a ser permitida. Por padrão, o arquivo que disparou o alerta já está selecionado.
- Defina um escopo para o valor Selecionar o escopo ao qual aplicar. Por padrão, o escopo que se aplica ao seu alerta é selecionado.
- Selecione Salvar para adicionar o arquivo a uma lista de permissões e impedir que ele seja bloqueado.
Resolver um alerta
Depois de concluir a análise de um alerta e ele puder ser resolvido, vá para o painel Gerenciar alerta para o alerta ou alertas semelhantes e marque o status como Resolvido e classifique-o como Verdadeiro positivo com um tipo de ameaça, um Informativo, atividade esperada com um tipo de atividade ou Falso positivo.
A classificação de alertas ajuda o Microsoft Defender XDR a melhorar a qualidade da detecção.
Usar o Power Automate para fazer a triagem de alertas
As equipes de operações de segurança modernas (SecOps) precisam de automação para trabalhar com eficiência. Para se concentrar na busca e investigação de ameaças reais, as equipes de SecOps usam o Power Automate para fazer a triagem da lista de alertas e eliminar os que não são ameaças.
Critérios para resolução de alertas
Neste Power Automate exemplo, o fluxo verifica os seguintes critérios para decidir se o alerta será resolvido automaticamente:
- O usuário está com a mensagem de ausência ativada
- O usuário não está marcado como de alto risco
Se o usuário tiver uma mensagem fora do escritório ativada e não for marcada como de alto risco, o SecOps marcará o alerta como uma viagem legítima e o resolverá. Uma notificação é postada no Microsoft Teams após o alerta ser resolvido.
Conectar o Power Automate ao Microsoft Defender para Aplicativos de Nuvem
Para criar a automação, você precisará de um token de API antes de conectar o Power Automate ao Microsoft Defender para Aplicativos de Nuvem.
Abra o portal do Microsoft Defender e selecione Configurações>Aplicativos de Nuvem>Token de API e, em seguida, selecione Adicionar token na guia Tokens de API.
Forneça um nome para o token e selecione Gerar. Salve o token, pois você precisará dele mais tarde.
Criar um fluxo automatizado
Assista ao vídeo a seguir para saber como conectar Power Automate a Defender para Aplicativos de Nuvem e criar um fluxo de trabalho de triagem de alerta automatizado.
Use o Agente de Detecção de Ameaças Dinâmicas para fazer a triagem de alertas
O Microsoft Security Copilot no Microsoft Defender inclui o Agente de Detecção Dinâmica de Ameaças, um serviço de back-end adaptável sempre ativo que descobre ameaças ocultas em ambientes Defender e Microsoft Sentinel. Ele usa IA para identificar lacunas e descobrir falsos negativos, correlacionando alertas, eventos, anomalias e inteligência contra ameaças. Quando o agente identifica uma lacuna, ele gera um alerta dinâmico com o contexto completo nos detalhes do alerta, incluindo explicações em linguagem natural, técnicas MITRE ATT&CK mapeadas e etapas de correção personalizadas.
Para obter mais informações, consulte Agente de Detecção Dinâmica de Ameaças do Microsoft Security Copilot.
Próximas etapas
Para os incidentes que ainda estiverem ativos, continue a investigação seguindo as orientações em Investigar incidentes.
Conteúdo relacionado
- Visão geral dos incidentes
- Gerenciar incidentes
- Investigar incidentes
- Investigar alertas de prevenção contra perda de dados no Defender
- Proteção do Microsoft Entra ID
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.