Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a:
- Microsoft Defender XDR
Importante
Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
A análise de ameaças é uma solução de inteligência de ameaças integrada ao produto, desenvolvida por pesquisadores especializados em segurança da Microsoft. Ajuda as equipas de segurança a manterem-se eficientes enquanto enfrentam ameaças emergentes, tais como:
- Atores de ameaças ativos e suas campanhas
- Técnicas de ataque populares e novas
- Vulnerabilidades críticas
- Superfícies de ataque comuns
- Malware predominante
Além das informações originais da Microsoft, a análise de ameaças também apresenta artigos de informações de código aberto (OSINT), relatórios de ameaças organizados derivados de fontes publicamente disponíveis, dando às equipas de segurança uma visão unificada da Microsoft e das informações sobre ameaças externas numa única experiência.
Pode aceder à análise de ameaças no canto superior esquerdo da barra de navegação do portal do Microsoft Defender ou a partir de um cartão de dashboard dedicado que mostra as principais ameaças à sua organização, tanto em termos de impacto conhecido como de exposição.
Obter visibilidade sobre campanhas ativas ou contínuas e saber o que fazer por meio da análise de ameaças pode ajudar a equipe de operações de segurança a tomar decisões informadas.
Com adversários mais sofisticados e novas ameaças emergentes com frequência e predominantemente, é fundamental ser capaz de rapidamente:
- Identificar e reagir a ameaças emergentes
- Saiba se você está sendo atacado no momento
- Avaliar o impacto da ameaça aos seus ativos
- Reveja a sua resiliência ou exposição às ameaças
- Identifique as ações de mitigação, recuperação ou prevenção que pode tomar para parar ou conter as ameaças
Cada relatório fornece uma análise de uma ameaça monitorada e orientações detalhadas sobre como se defender contra essa ameaça. Também incorpora dados da sua rede, indicando se a ameaça está ativa e se tem proteções aplicáveis em vigor.
Funções e permissões necessárias
Para acessar a análise de ameaças no portal Defender, você precisa de uma licença para pelo menos um produto Microsoft Defender. Para obter mais informações, consulte Microsoft Defender pré-requisitos.
Observação
A licença do Microsoft Defender para Endpoint P1 é uma exceção a este pré-requisito e não concede acesso ao Threat Analytics.
Os clientes do SIEM do Microsoft Sentinel têm acesso apenas a determinadas seções ou abas das Análises de ameaças. Saiba Mais
As seguintes funções e permissões também são necessárias para aceder à Análise de ameaças:
- Noções básicas dos dados de segurança (leitura)— para ver o relatório de análise de ameaças, os incidentes e alertas relacionados e os recursos afetados
- Gestão de vulnerabilidades (leitura) e Gestão da Exposição (leitura)— para ver dados de exposição relacionados e ações recomendadas
Por predefinição, o acesso aos serviços disponíveis no portal do Defender é gerido coletivamente através das funções globais do Microsoft Entra. Se precisar de maior flexibilidade e controlo sobre o acesso a dados de produtos específicos e ainda não estiver a utilizar o controlo de acesso baseado em funções (RBAC) unificado do Microsoft Defender para a gestão de permissões centralizada, recomendamos a criação de funções personalizadas para cada serviço. Saiba mais sobre como criar funções personalizadas
Importante
Tem visibilidade para todos os relatórios de análise de ameaças, mesmo que tenha apenas um dos produtos suportados. No entanto, é necessário que cada produto e função vejam os incidentes, ativos, exposição e ações recomendadas específicos desse produto associados à ameaça.
Exibir o painel de análise de ameaças
O dashboard de análise de ameaças (security.microsoft.com/threatanalytics3) realça os relatórios mais relevantes para a sua organização. Ele resume as ameaças nas seções a seguir:
- Ameaças mais recentes — lista os relatórios de ameaças publicados ou atualizados mais recentemente, juntamente com o número de alertas ativos e resolvidos.
- Ameaças de impacto elevado — lista as ameaças que têm o maior impacto na sua organização. Esta seção lista as ameaças com o maior número de alertas ativos e resolvidos primeiro.
- Ameaças de exposição mais elevadas — lista as ameaças às quais a sua organização tem a maior exposição. O nível de exposição a uma ameaça é calculado com duas informações: quão graves são as vulnerabilidades associadas à ameaça e quantos dispositivos na sua organização podem ser explorados por essas vulnerabilidades.
Selecione uma ameaça no painel para exibir o relatório dessa ameaça. Você também pode selecionar o campo Pesquisar para digitar uma palavra-chave relacionada ao relatório de análise de ameaças que você deseja ler.
Ver relatórios por categoria
Pode filtrar a lista de relatórios de ameaças e ver os relatórios mais relevantes de acordo com as seguintes opções:
Etiquetas de ameaças — ajudam-no a ver os relatórios mais relevantes de acordo com uma categoria de ameaças específica. Por exemplo, a etiqueta Ransomware inclui todos os relatórios relacionados com ransomware.
A equipa do Microsoft Threat Intelligence adiciona etiquetas de ameaça a cada relatório de ameaças. As seguintes etiquetas de ameaça estão atualmente disponíveis:
- Ransomware
- Phishing
- Grupo de atividades
- Vulnerabilidade
Categoria — ajuda-o a ver os relatórios mais relevantes de acordo com um tipo de relatório específico. Por exemplo, a categoria Ator inclui todos os perfis de ator de ameaças e a categoria OSINT apresenta artigos de inteligência open source de origens externas. Saiba mais sobre os diferentes tipos de relatórios de analistas
Estes filtros ajudam-no a rever eficazmente a lista de relatórios de ameaças. Por exemplo, pode ver todos os relatórios de ameaças relacionados com a categoria de ransomware ou relatórios de ameaças que envolvam vulnerabilidades.
As categorias são apresentadas na parte superior da página de análise de ameaças. Os contadores mostram o número de relatórios disponíveis em cada categoria.
Para adicionar tipos de filtro de relatório no dashboard, selecione Filtros, escolha a partir da lista e selecione Adicionar.
Para definir os tipos de relatórios que pretende na lista com base nos filtros disponíveis, selecione um tipo de filtro (por exemplo, Etiquetas de ameaça), escolha a partir da lista e selecione Aplicar.
Exibir um relatório de análise de ameaças
Cada relatório de análise de ameaças fornece informações em várias secções:
- Visão Geral
- Relatório de analistas
- Incidentes relacionados
- Recursos afetados
- Exposição de pontos de extremidade
- Ações recomendadas
- Indicadores (pré-visualização)
Descrição geral: Compreenda rapidamente a ameaça, avalie o seu impacto e reveja as defesas
A secção Descrição geral fornece uma pré-visualização do relatório detalhado do analista. Também fornece gráficos que destacam o impacto da ameaça na sua organização e a sua exposição por meio de dispositivos mal configurados e sem patches.
Compreender a ameaça e as suas táticas, técnicas e procedimentos
Cada relatório inclui os seguintes detalhes sobre uma ameaça, sempre que aplicável ou disponível, fornecendo-lhe uma visão rápida do que é a ameaça e como pode afetar a sua organização:
- Aliases — lista os nomes divulgados publicamente fornecidos por outros fornecedores de segurança para a ameaça
- Origem — mostra o país ou região de onde a ameaça teve origem
- Informações relacionadas — lista outros relatórios de análise de ameaças relevantes ou relacionados com a ameaça
- Alvos — lista os países ou regiões e indústrias visados pela ameaça
- Técnicas de ataque MITRE — lista as táticas, técnicas e procedimentos observados da ameaça (TTPs) de acordo com a arquitetura MITRE ATT&CK
Avaliar o impacto na sua organização
Cada relatório inclui gráficos projetados para fornecer informações sobre o impacto organizacional de uma ameaça:
-
Incidentes relacionados — fornece uma descrição geral do impacto da ameaça registada na sua organização com os seguintes dados:
- Número de alertas ativos e o número de incidentes ativos a que estão associados
- Gravidade de incidentes ativos
- Alertas ao longo do tempo — mostra o número de alertas Ativos e Resolvidos relacionados ao longo do tempo. O número de alertas resolvidos indica a rapidez com que a sua organização responde a alertas associados a uma ameaça. Idealmente, o gráfico deve mostrar alertas resolvidos dentro de alguns dias.
- Recursos afetados — mostra o número de recursos distintos que têm atualmente, pelo menos, um alerta ativo associado à ameaça controlada. Os alertas são acionados para caixas de correio que recebem e-mails de ameaças. Examine as políticas de nível de organização e de usuário para obter substituições que causam a entrega de emails de ameaça.
Rever a resiliência e postura de segurança
Cada relatório inclui gráficos que fornecem uma descrição geral da resiliência da sua organização face a uma determinada ameaça:
- Ações recomendadas — mostra a percentagem de estado da ação ou o número de pontos que conseguiu para melhorar a postura de segurança. Execute as ações recomendadas para ajudar a resolver a ameaça. Pode ver a discriminação dos pontos por Categoria ou Estado.
- Exposição de pontos de extremidade — mostra o número de dispositivos vulneráveis. Aplique atualizações de segurança ou patches para resolver vulnerabilidades exploradas pela ameaça.
Relatório de analista: Obtenha insights especializados dos pesquisadores de segurança da Microsoft
Na secção Relatório de analistas , pode ler a escrita detalhada de especialistas. A maioria dos relatórios fornece descrições detalhadas de cadeias de ataque, incluindo táticas e técnicas mapeadas para o framework MITRE ATT&CK, listas exaustivas de recomendações e orientações robustas de caça a ameaças.
Saiba mais sobre o relatório do analista
Incidentes relacionados: Ver e gerir incidentes relacionados
A guia Incidentes relacionados exibe a lista de todos os incidentes relacionados à ameaça monitorada. Você pode atribuir incidentes ou gerenciar alertas vinculados a cada incidente.
Observação
Os incidentes e alertas associados à ameaça são provenientes do Microsoft Defender para Endpoint, do Microsoft Defender para Identidade, do Microsoft Defender para Office 365, do Microsoft Defender para Cloud Apps e do Microsoft Defender para a Cloud.
Recursos afetados: obter lista de dispositivos, utilizadores, caixas de correio, aplicações e recursos na cloud afetados
O separador Ativos afetados mostra os recursos afetados pela ameaça ao longo do tempo. Exibe:
- Recursos afetados por alertas ativos
- Recursos afetados por alertas resolvidos
- Todos os recursos ou o número total de recursos afetados por alertas ativos e resolvidos
Os recursos estão divididos nas seguintes categorias:
- Dispositivos
- Usuários
- Caixas de correio
- Aplicativos
- Recursos de nuvem
Exposição de pontos de extremidade: conheça o status de implantação das atualizações de segurança
A seção Exposição de pontos de extremidade fornece o Nível de exposição da sua organização à ameaça. O nível de exposição é calculado com base na gravidade das vulnerabilidades e configurações incorretas que a ameaça explora e no número de dispositivos com estas fraquezas.
Esta secção também fornece o estado de implementação das atualizações de segurança de software suportadas para vulnerabilidades encontradas em dispositivos integrados. Incorpora dados do Gerenciamento de Vulnerabilidades do Microsoft Defender, que também fornece informações detalhadas por meio de vários links no relatório.
Ações recomendadas: veja a lista de mitigações e o estado dos seus dispositivos
No separador Ações recomendadas , reveja a lista de recomendações acionáveis específicas que podem ajudá-lo a aumentar a resiliência organizacional contra a ameaça. A lista de mitigações registadas inclui configurações de segurança suportadas, tais como:
- Proteção fornecida na nuvem
- Proteção contra aplicativos potencialmente indesejados (PUA)
- Proteção em tempo real
Indicadores: Exibir infraestrutura específica e evidências por trás da ameaça (versão preliminar)
A guia Indicadores fornece uma lista de todos os indicadores de comprometimento (IOCs) associados à ameaça. Os pesquisadores da Microsoft atualizam esses indicadores de comprometimento (IOCs) em tempo real à medida que encontram novas evidências relacionadas à ameaça. Estas informações ajudam o seu centro de operações de segurança (SOC) e analistas de informações sobre ameaças com remediação e investigação proativa. A lista também retém IOCs expirados, para que você possa investigar ameaças anteriores e compreender seu impacto em seu ambiente.
Importante
Apenas os clientes verificados podem aceder às informações no separador Indicadores . Se não tiver acesso a estas informações, terá de verificar o seu inquilino. Saiba mais sobre como obter acesso a IOCs
Mantenha-se atualizado com os relatórios e informações sobre ameaças mais recentes
A análise de ameaças tira partido e integra várias funcionalidades do Microsoft Defender e do Microsoft Security Copilot para mantê-lo a si e à sua equipa do SOC atualizados sempre que um novo relatório ou nova informação sobre ameaças relevante para o seu ambiente ficar disponível.
Configurar o Agente de Informações sobre Ameaças
Configure o Agente de Informação sobre Ameaças para obter relatórios de informações sobre ameaças oportunos e relevantes com análises técnicas detalhadas com base na atividade mais recente do ator de ameaças e na exposição a vulnerabilidades internas e externas. O agente correlaciona os dados de ameaças da Microsoft e os sinais dos clientes para adicionar contexto crítico às informações sobre ameaças numa questão de minutos, poupando horas às equipas de analistas ou até dias passados na recolha e correlação de informações.
Depois de implementado, o Agente de Informação sobre Ameaças aparece como uma faixa na parte superior da página Análise de ameaças.
Saiba mais sobre o Agente de Informação sobre Ameaças
Configurar deteções personalizadas e ligá-las a relatórios do Threat Analytics
Configure regras de deteção personalizadas e ligue-as a Relatórios de análise de ameaças. Se estas regras forem acionadas e um alerta gerar um incidente, o relatório aparecerá nesse incidente e o incidente aparecerá no separador Incidentes relacionados , tal como qualquer outra deteção definida pela Microsoft.
Saiba mais sobre como criar e gerir regras de deteções personalizadas
Configurar notificações por e-mail para atualizações de relatórios
Configure notificações por e-mail que lhe enviam atualizações em Relatórios de análise de ameaças. Para criar notificações por email, siga as etapas para obter notificações por email para atualizações de análise de ameaças em Microsoft Defender.
Outros detalhes e limitações do relatório
Quando rever os dados da análise de ameaças, considere os seguintes fatores:
- A lista de verificação no separador Ações recomendadas só apresenta recomendações registadas na Classificação de Segurança da Microsoft. Verifique o separador Relatório do analista para obter mais ações recomendadas que não são controladas na Classificação de Segurança.
- As ações recomendadas não garantem uma resiliência total e refletem apenas as melhores ações possíveis necessárias para melhorá-la.
- As estatísticas relacionadas com o antivírus baseiam-se nas definições do Antivírus do Microsoft Defender.
- A coluna Dispositivos configurados incorretamente na página principal Análise de ameaças mostra o número de dispositivos afetados por uma ameaça quando as ações recomendadas relacionadas com a ameaça não estão ativadas. No entanto, se os pesquisadores da Microsoft não vincularem nenhuma ação recomendada, a coluna Dispositivos configurados incorretamente exibe o status Não disponível.
- A coluna Dispositivos vulneráveis na página principal Análise de ameaças mostra o número de dispositivos que executam software vulnerável a qualquer uma das vulnerabilidades ligadas à ameaça. No entanto, se os investigadores da Microsoft não ligarem quaisquer vulnerabilidades, a coluna Dispositivos vulneráveis mostra o estado Não disponível.
Confira também
- Encontre ameaças proativamente com a busca avançada
- Compreender a secção de relatório do analista
- Avaliar e resolver fraquezas e exposições de segurança
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.