Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A air (investigação e resposta automatizada) no Microsoft Defender para Ponto de Extremidade examina automaticamente os alertas e toma medidas imediatas para resolver violações. Este artigo apresenta uma visão geral dos recursos do AIR, dos pré-requisitos e de como funciona o processo.
Pré-requisitos
Para usar a investigação e resposta automatizadas (AIR), sua assinatura deve incluir Defender for Endpoint ou Defender para Empresas.
Importante
A partir de 1º de setembro de 2026, a AIR (Investigação e Resposta Automatizada) não será mais executada como uma experiência de investigação separada ou estará disponível para acionar manualmente em Microsoft Defender.
Os recursos de detecção e resposta AIR já estão incluídos no conjunto padrão de proteção antivírus do Microsoft Defender e funcionam automaticamente. Para investigações sob demanda, execute uma verificação antivírus completa, conforme necessário.
Observação
- A investigação e resposta automatizada (AIR) requer Microsoft Defender Antivírus para execução no modo passivo ou ativo. Se Microsoft Defender Antivírus estiver desativado ou desinstalado, a Investigação Automatizada e a Resposta não funcionarão corretamente.
- A investigação e resposta automatizadas no Windows Server 2012 R2 e Windows Server 2016 requer a instalação do Agente Unificado.
Sistemas operacionais com suporte
Há suporte para investigação e resposta automatizadas nos seguintes sistemas operacionais:
- Windows Server 2012 R2 (Pré-visualização)
- Windows Server 2016 (Pré-visualização)
- Windows Server 2019 e posterior
- Windows 10, versão 1709 (Compilação 16299.1085 do SO com KB4493441) ou posterior
- Windows 10, versão 1803 (Compilação 17134.704 do SO com KB4493464) ou posterior
- Windows 10, versão 1803 ou posterior
- Windows 11
- Azure STACK HCI OS, versão 23H2 e posterior
Quer ver como a investigação e a resposta automatizadas funcionam? Veja o seguinte vídeo:
A tecnologia utilizada na investigação automatizada usa vários algoritmos de inspeção e se baseia em processos usados por analistas de segurança. Os recursos AIR se destinam a examinar os alertas e a tomar providências imediatas para resolver as violações. Os recursos AIR reduzem de forma significativa o volume de alertas, permitindo que as operações de segurança se concentrem nas ameaças mais sofisticadas e outras iniciativas de alto valor. Todas as ações de correção, pendentes ou executadas, são rastreadas na Central de Ações. Na Central de Ações as ações pendentes são aprovadas (ou rejeitadas) e as ações concluídas podem ser desfeitas, se necessário.
Este artigo fornece uma visão geral da air (investigação e resposta automatizada) e inclui links para as próximas etapas e recursos adicionais.
Como é iniciada a investigação automatizada
Uma investigação automatizada pode começar quando um alerta é acionado ou quando um operador de segurança inicia a investigação.
| Situação | O que acontece |
|---|---|
| É acionado um alerta | Em geral, uma investigação automatizada é iniciada quando um alerta é disparado e um incidente é criado. Por exemplo, suponha que um ficheiro malicioso reside num dispositivo. Quando esse ficheiro é detetado, é acionado um alerta e é criado um incidente. É iniciado um processo de investigação automatizado no dispositivo. À medida que são gerados outros alertas devido ao mesmo ficheiro noutros dispositivos, são adicionados ao incidente associado e à investigação automatizada. |
| Uma investigação é iniciada manualmente | Uma investigação automatizada pode ser iniciada manualmente pela sua equipa de operações de segurança. Por exemplo, suponha que um operador de segurança está a rever uma lista de dispositivos e repara que um dispositivo tem um nível de risco elevado. O operador de segurança pode selecionar o dispositivo na lista para abrir o menu suspenso e, em seguida, selecionar Iniciar Investigação Automatizada. |
Como uma investigação automatizada expande o âmbito
Enquanto uma investigação está em execução, quaisquer outros alertas gerados a partir do dispositivo são adicionados a uma investigação automatizada em curso até que essa investigação esteja concluída. Além disso, se a mesma ameaça for vista noutros dispositivos, esses dispositivos serão adicionados à investigação.
Se uma entidade incriminada for vista noutro dispositivo, o processo de investigação automatizada expande o âmbito para incluir esse dispositivo e é iniciado um manual de procedimentos de segurança geral nesse dispositivo. Se forem encontrados 10 ou mais dispositivos durante este processo de expansão a partir da mesma entidade, essa ação de expansão requer uma aprovação e é visível no separador Ações pendentes .
Como as ameaças são remediadas
À medida que os alertas são acionados, e uma investigação automatizada é executada, é gerado um veredicto para cada prova investigada. Os resultados podem ser:
- Malicioso;
- Suspeito; ou
- Não foram encontradas ameaças.
À medida que os veredictos são alcançados, as investigações automatizadas podem resultar em uma ou mais ações de remediação. Exemplos de ações de remediação incluem o envio de um ficheiro para quarentena, a paragem de um serviço, a remoção de uma tarefa agendada e muito mais. Para obter uma lista completa, consulte As ações de correção.
Dependendo do nível de automatização definido para a sua organização, bem como de outras definições de segurança, as ações de remediação podem ocorrer automaticamente ou apenas após a aprovação pela sua equipa de operações de segurança. As definições de segurança adicionais que podem afetar a remediação automática incluem proteção contra aplicações potencialmente indesejadas (PUA).
Todas as ações de correção, pendentes ou executadas, são rastreadas na Central de Ações. Se necessário, a equipa de operações de segurança pode anular uma ação de remediação. Para saber mais, veja Rever e aprovar ações de remediação após uma investigação automatizada.
Dica
Veja a nova página de investigação unificada no portal Microsoft Defender. Para saber mais, veja a página Investigação unificada.
Próximas etapas
Use os seguintes recursos para continuar configurando e aprendendo sobre investigação e resposta automatizadas:
- Níveis de automação
- Consulte o guia interativo: investigar e remediar ameaças com o Microsoft Defender para Ponto de Extremidade
- Configurar recursos automatizados de investigação e remediação no Microsoft Defender para Endpoint
Confira também
Para obter informações relacionadas, veja os seguintes artigos: