Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
No painel de navegação, selecione Configurações>Endpoints>Indicadores (em Regras).
Selecione a guia para o tipo de indicador que você deseja gerenciar, como hashes de arquivo, endereços IP, URLs/domínios ou Certificados.
Atualize os detalhes do indicador e selecione Salvar. Para remover o indicador da lista, selecione Excluir.
Importar uma lista de IoCs
Você pode carregar indicadores de um arquivo CSV que define atributos de indicador, ações e outros detalhes.
Baixe o arquivo CSV de exemplo dos indicadores na página de importação Indicadores (em Configurações>Pontos de extremidade>Indicadores) para verificar os atributos de coluna compatíveis.
No painel de navegação, selecione Configurações>Endpoints>Indicadores (em Regras).
Selecione o separador do tipo de entidade para o qual pretende importar indicadores.
Selecione Importar>Escolher ficheiro.
Selecione Importar. Repita para todos os ficheiros que pretende importar.
Selecione Concluído.
Observação
Apenas podem ser carregados 500 indicadores para cada lote. A tentativa de importar indicadores com categorias específicas requer que a cadeia de caracteres seja gravada na convenção de caso Pascal e aceita apenas a lista de categorias disponível no portal Microsoft Defender.
A tabela seguinte mostra os parâmetros suportados.
| Parâmetro | Tipo | Descrição |
|---|---|---|
| tipo de indicador | Enumeração | Tipo do indicador. Os valores possíveis são: FileSha1, , FileSha256IpAddress, , DomainNamee Url. Obrigatório |
| indicatorValue | Cadeia de caracteres | Identidade da entidade do recurso da API Indicator. Obrigatório |
| ação | Enumeração | A ação que é efetuada se o indicador for detetado na organização. Os valores possíveis são: Allowed, , AuditBlockAndRemediate, , Warne Block. Obrigatório |
| título | Cadeia de caracteres | Título do alerta de indicador. Obrigatório |
| descrição | Cadeia de caracteres | Descrição do indicador. Obrigatório |
| hora de expiração | DateTimeOffset | O tempo de expiração do indicador no seguinte formato YYYY-MM-DDTHH:MM:SS.0Z. O indicador será excluído se o tempo de expiração passar e o que ocorrer no tempo de expiração for no valor de segundos (SS). Opcional |
| gravidade | Enumeração | A gravidade do indicador. Os valores possíveis são: Informational, Low, Medium, e High. Opcional |
| Ações recomendadas | Cadeia de caracteres | Ações recomendadas para alerta do indicador de TI. Opcional |
| rbacGroups | Cadeia de caracteres | Lista separada por vírgulas de grupos RBAC a que o indicador seria aplicado. Opcional |
| categoria | Cadeia de caracteres | Categoria do alerta. Os exemplos incluem: Execução e acesso a credenciais. Opcional |
| mitretechniques | Cadeia de caracteres | MITRE techniques code/id (separado por vírgulas). Para obter mais informações, veja Táticas empresariais. Opcional É recomendável fornecer um valor no campo de categoria quando você especificar uma técnica MITRE no campo mitretechniques. |
| Gerar alerta | Cadeia de caracteres | Se o alerta deve ser gerado. Os Valores Possíveis são: True ou False. Opcional |
Observação
A notação CIDR (Classless Inter-Domain Routing) para endereços IP não é suportada. Para saber mais, confira as categorias de alerta do Microsoft Defender para Ponto de Extremidade agora estão alinhadas com o MITRE ATT&CK!.
Os indicadores de rede não suportam o tipo de ação . BlockAndRemediate Se um indicador de rede estiver definido como BlockAndRemediate, não será importado.
Assista a este vídeo para saber como o Microsoft Defender para Ponto de Extremidade oferece várias maneiras de adicionar e gerenciar Indicadores de comprometimento (IoCs).