Gerenciar indicadores no Microsoft Defender para Ponto de Extremidade

  1. No painel de navegação, selecione Configurações>Endpoints>Indicadores (em Regras).

  2. Selecione a guia para o tipo de indicador que você deseja gerenciar, como hashes de arquivo, endereços IP, URLs/domínios ou Certificados.

  3. Atualize os detalhes do indicador e selecione Salvar. Para remover o indicador da lista, selecione Excluir.

Importar uma lista de IoCs

Você pode carregar indicadores de um arquivo CSV que define atributos de indicador, ações e outros detalhes.

Baixe o arquivo CSV de exemplo dos indicadores na página de importação Indicadores (em Configurações>Pontos de extremidade>Indicadores) para verificar os atributos de coluna compatíveis.

  1. No painel de navegação, selecione Configurações>Endpoints>Indicadores (em Regras).

  2. Selecione o separador do tipo de entidade para o qual pretende importar indicadores.

  3. Selecione Importar>Escolher ficheiro.

  4. Selecione Importar. Repita para todos os ficheiros que pretende importar.

  5. Selecione Concluído.

Observação

Apenas podem ser carregados 500 indicadores para cada lote. A tentativa de importar indicadores com categorias específicas requer que a cadeia de caracteres seja gravada na convenção de caso Pascal e aceita apenas a lista de categorias disponível no portal Microsoft Defender.

A tabela seguinte mostra os parâmetros suportados.

Parâmetro Tipo Descrição
tipo de indicador Enumeração Tipo do indicador. Os valores possíveis são: FileSha1, , FileSha256IpAddress, , DomainNamee Url.
Obrigatório
indicatorValue Cadeia de caracteres Identidade da entidade do recurso da API Indicator.
Obrigatório
ação Enumeração A ação que é efetuada se o indicador for detetado na organização. Os valores possíveis são: Allowed, , AuditBlockAndRemediate, , Warne Block.
Obrigatório
título Cadeia de caracteres Título do alerta de indicador.
Obrigatório
descrição Cadeia de caracteres Descrição do indicador.
Obrigatório
hora de expiração DateTimeOffset O tempo de expiração do indicador no seguinte formato YYYY-MM-DDTHH:MM:SS.0Z. O indicador será excluído se o tempo de expiração passar e o que ocorrer no tempo de expiração for no valor de segundos (SS).
Opcional
gravidade Enumeração A gravidade do indicador. Os valores possíveis são: Informational, Low, Medium, e High.
Opcional
Ações recomendadas Cadeia de caracteres Ações recomendadas para alerta do indicador de TI.
Opcional
rbacGroups Cadeia de caracteres Lista separada por vírgulas de grupos RBAC a que o indicador seria aplicado.
Opcional
categoria Cadeia de caracteres Categoria do alerta. Os exemplos incluem: Execução e acesso a credenciais.
Opcional
mitretechniques Cadeia de caracteres MITRE techniques code/id (separado por vírgulas). Para obter mais informações, veja Táticas empresariais.
Opcional
É recomendável fornecer um valor no campo de categoria quando você especificar uma técnica MITRE no campo mitretechniques.
Gerar alerta Cadeia de caracteres Se o alerta deve ser gerado. Os Valores Possíveis são: True ou False.
Opcional

Observação

A notação CIDR (Classless Inter-Domain Routing) para endereços IP não é suportada. Para saber mais, confira as categorias de alerta do Microsoft Defender para Ponto de Extremidade agora estão alinhadas com o MITRE ATT&CK!.

Os indicadores de rede não suportam o tipo de ação . BlockAndRemediate Se um indicador de rede estiver definido como BlockAndRemediate, não será importado.

Assista a este vídeo para saber como o Microsoft Defender para Ponto de Extremidade oferece várias maneiras de adicionar e gerenciar Indicadores de comprometimento (IoCs).

Confira também