Página da entidade do dispositivo no Microsoft Defender

A página da entidade do dispositivo no portal Microsoft Defender ajuda-o na investigação de entidades do dispositivo. A página contém todas as informações importantes sobre uma determinada entidade de dispositivo. Se um alerta ou incidente indicar que um dispositivo está a comportar-se de forma suspeita ou pode estar comprometido, investigue os detalhes do dispositivo para identificar outros comportamentos ou eventos que possam estar relacionados com o alerta ou incidente e descubra o âmbito potencial da falha. Também pode utilizar a página da entidade do dispositivo para realizar algumas tarefas de segurança comuns, bem como algumas ações de resposta para mitigar ou remediar ameaças de segurança.

Importante

O conjunto de conteúdo exibido na página de entidade do dispositivo pode diferir ligeiramente, dependendo do registro do dispositivo no Microsoft Defender para Ponto de Extremidade e no Microsoft Defender para Identidade.

Se a sua organização tiver integrado Microsoft Sentinel no portal do Defender, serão apresentadas informações adicionais.

No Microsoft Sentinel, as entidades do dispositivo também são conhecidas como entidades anfitriãs. Saiba mais.

Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, com ou sem Microsoft Defender XDR ou uma licença E5. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.

Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender.

Se estiver atualmente a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender agora para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Migre seu ambiente do Microsoft Sentinel para o portal do Defender e Planejando sua migração para o portal do Microsoft Defender para todos os clientes do Microsoft Sentinel (blog).

As entidades do dispositivo podem ser encontradas nas seguintes áreas:

  • Lista de dispositivos, em Ativos
  • Fila de alertas
  • Qualquer alerta/incidente individual
  • Qualquer página de entidade de utilizador individual
  • Exibição de detalhes de qualquer arquivo individual
  • Qualquer exibição de detalhes de endereço IP ou domínio
  • Log de atividades
  • Consultas de busca avançada
  • Central de Ações

Pode selecionar dispositivos sempre que os vir no portal para abrir a página de entidade do dispositivo, que apresenta mais detalhes sobre o dispositivo. Por exemplo, você pode ver os detalhes dos dispositivos listados nos alertas de um incidente no portal do Microsoft Defender em Investigação e resposta > Incidentes e alertas > Incidentes >incidente> Ativos > Dispositivos.

Captura de tela da página de Usuários para um incidente no portal do Microsoft Defender.

A página da entidade do dispositivo apresenta suas informações em um formato de abas. Este artigo descreve os tipos de informações disponíveis em cada separador e também as ações que pode efetuar num determinado dispositivo.

As seguintes abas são exibidas na página da entidade do dispositivo:

Cabeçalho da página da entidade

A secção superior da página de entidade inclui os seguintes detalhes:

  • Nome da entidade
  • Indicadores de gravidade do risco, criticidade e valor do dispositivo
  • Etiquetas pelas quais o dispositivo pode ser classificado. Pode ser adicionado pelo Defender para Endpoint, Defender para Identidade ou por utilizadores. As etiquetas do Microsoft Defender para Identidade não podem ser editadas.
  • As ações de resposta também estão localizadas aqui. Leia mais sobre os mesmos abaixo.

Aba Visão geral

O separador predefinido é Descrição Geral. Fornece uma análise rápida dos factos de segurança mais importantes sobre o dispositivo. O separador Descrição Geral contém a barra lateral de detalhes do dispositivo e um dashboard com alguns cartões a apresentar informações de alto nível.

Detalhes do dispositivo

A barra lateral lista o nome completo e o nível de exposição do dispositivo. Também fornece algumas informações básicas importantes em subsecções pequenas, que podem ser expandidas ou fechadas, tais como:

Seção Informações incluídas
Detalhes da VM Nomes e IDs de máquinas e domínios, status de integridade e integração, registros de data e hora da primeira e última visualização, endereços IP e muito mais.
Detalhes da sincronização da política DLP Se relevante
Status da configuração Detalhes sobre a configuração do Microsoft Defender para Endpoint
Detalhes do recurso de nuvem Plataforma na cloud, ID do recurso, informações da subscrição e muito mais
Hardware e firmware Informações da VM, do processador e do BIOS e muito mais
Gerenciamento de dispositivo Status de inscrição e informações de gerenciamento do Microsoft Defender para Ponto de Extremidade.
Dados do diretório Flags de UAC, SPNs e participações em grupos.

Painel

A parte principal do separador Descrição geral mostra vários cartões de apresentação do tipo dashboard:

  • Alertas ativos e nível de risco que envolvem o dispositivo nos últimos seis meses, agrupados por gravidade
  • Avaliações de segurança e nível de exposição do dispositivo
  • Usuários conectados no dispositivo nos últimos 30 dias
  • Status de integridade do dispositivo e outras informações sobre as verificações mais recentes do dispositivo.

Dica

O nível de exposição está relacionado com o quanto o dispositivo está a cumprir as recomendações de segurança, enquanto o nível de risco é calculado com base em vários fatores, incluindo os tipos e a gravidade dos alertas ativos.

Captura de tela da guia Visão geral da página de entidade do dispositivo no portal do Microsoft Defender.

guia Incidentes e alertas

A guia Incidentes e alertas contém uma lista de incidentes que incluem alertas gerados no dispositivo por qualquer uma das várias fontes de detecção do Microsoft Defender, incluindo, se estiver integrado, o Microsoft Sentinel. Esta lista é uma versão filtrada da fila de incidentes e mostra uma breve descrição do incidente ou alerta, a sua gravidade (alto, médio, baixo, informativo), o seu status na fila (novo, em curso, resolvido), a classificação (não definido, alerta falso, alerta verdadeiro), estado de investigação, categoria, quem está atribuído para o resolver e última atividade observada.

Pode personalizar as colunas que são apresentadas para cada item. Também pode filtrar os alertas por gravidade, status ou qualquer outra coluna no ecrã.

A coluna entidades afetadas refere-se a todas as entidades de dispositivo e utilizador referenciadas no incidente ou alerta.

Ao selecionar um incidente ou alerta, um painel flutuante é exibido. A partir deste painel, pode gerir o incidente ou o alerta e ver mais detalhes, como o número de incidente/alerta e dispositivos relacionados. Podem ser selecionados vários alertas de cada vez.

Para ver uma vista de página inteira de um incidente ou alerta, selecione o respetivo título.

Captura de ecrã do separador Incidentes e alertas da página da entidade do dispositivo no portal do Microsoft Defender.

Guia Linha do tempo

O separador Linha Cronológica apresenta uma vista cronológica de todos os eventos que foram observados no dispositivo. Isto pode ajudá-lo a correlacionar quaisquer eventos, ficheiros e endereços IP em relação ao dispositivo.

A escolha das colunas apresentadas na lista pode ser personalizada. As colunas predefinidas listam a hora do evento, o utilizador ativo, o tipo de ação, as entidades associadas (processos, ficheiros, endereços IP) e informações adicionais sobre o evento.

Pode governar o período de tempo durante o qual os eventos são apresentados ao deslizar os limites do período de tempo ao longo do gráfico de linha do tempo geral na parte superior da página. Você também pode selecionar um período no menu suspenso na parte superior da lista (o padrão é 30 dias). Para controlar ainda mais a sua vista, pode filtrar por grupos de eventos ou personalizar as colunas.

Pode exportar até sete dias de eventos para um ficheiro CSV, para transferência.

Explore os detalhes de eventos individuais selecionando um evento e visualizando seus detalhes no painel flutuante resultante. Veja os Detalhes do evento abaixo.

Linha do tempo Unificado (Pré-visualização)

A partir de janeiro de 2025, se você integrou o Microsoft Sentinel ao portal do Defender, as atividades do dispositivo que aparecem na linha do tempo do Sentinel na guia Eventos do Sentineltambém são exibidas aqui, na guia principal Linha do tempo, para que possam ser visualizadas junto com eventos registrados por outros serviços do Microsoft Defender em um único contexto. Esta linha do tempo unificada ajuda a simplificar as investigações ao fornecer uma visão unificada das atividades do dispositivo, ao eliminar a necessidade de alternar entre ecrãs e ao permitir uma tomada de decisões mais rápida.

Captura de tela da linha do tempo unificada de dispositivos.

Você pode optar por não mostrar eventos do Microsoft Sentinel na linha do tempo principal e, em vez disso, continuar a visualizá-los como antes, apenas na guia eventos do Sentinel. Para fazer isso, selecione Configurações da linha do tempo e altere a opção Transmitir eventos de consultas do Microsoft Sentinel para Desativado. Selecione Aplicar para guardar a definição.

Captura de tela da alternância das configurações da linha do tempo do dispositivo da entidade.

Para obter mais informações sobre estes eventos de atividade, veja Páginas de entidade no Microsoft Sentinel.

Observação

Para que os eventos da firewall sejam apresentados, terá de ativar a política de auditoria. Para obter instruções, consulte Conexão da plataforma de filtragem de auditoria.

A firewall abrange os seguintes eventos:

  • 5025 – serviço de firewall parado
  • 5031 – a aplicação impedida de aceitar ligações de entrada na rede
  • 5157 - ligação bloqueada

Captura de ecrã do separador Linha Cronológica da página da entidade do dispositivo no portal do Microsoft Defender.

Detalhes do evento

Selecione um evento para ver detalhes relevantes sobre esse evento. Um painel flutuante é exibido para mostrar muito mais informações sobre o evento. Os tipos de informações apresentados dependem do tipo de evento. Quando aplicável e os dados estiverem disponíveis, poderá ver um gráfico a mostrar entidades relacionadas e as respetivas relações, como uma cadeia de ficheiros ou processos. Também poderá ver uma descrição resumida das táticas e técnicas do MITRE ATT&CK aplicáveis ao evento.

Para inspecionar ainda mais o evento e os eventos relacionados, pode executar rapidamente uma consulta de investigação avançada ao selecionar Investigar eventos relacionados. A consulta devolve o evento selecionado e a lista de outros eventos que ocorreram por volta da mesma hora no mesmo ponto final.

Captura de ecrã do painel de detalhes do evento.

Aba Gerenciamento de configuração

Políticas de segurança

O separador Políticas de segurança mostra as políticas de segurança de ponto final que são aplicadas no dispositivo. Você vê uma lista de políticas, tipo, status e hora do último check-in. Selecionar o nome de uma política leva-o para a página de detalhes da política, onde pode ver as definições de política status, dispositivos aplicados e grupos atribuídos.

Captura de ecrã a mostrar o separador Políticas de segurança.

Configurações efetivas

O separador Definições efetivas fornece visibilidade sobre o valor real de cada definição de segurança e identifica a origem que a configurou. Lista nomes de definições, tipos de política, valores efetivos, a origem de cada valor efetivo e a hora do último relatório.

As origens de configuração podem incluir ferramentas como Microsoft Defender para Ponto de Extremidade, Política de Grupo, Intune ou configurações padrão. Também podem ser caminhos de registro específicos, como as hives do MDM ou da Política de Grupo. Se a origem for uma localização de registo, o campo Configurado Por é apresentado como Desconhecido juntamente com o caminho do registo.

Selecione uma definição para abrir um painel lateral com mais detalhes. Verá o valor atual, quaisquer outras tentativas de configuração que não entraram em vigor e, para definições complexas como regras ASR ou exclusões AV, uma discriminação de todas as regras configuradas, as respetivas origens e quaisquer exclusões.

Observação

As definições apresentadas são definições de segurança AV, regras de Redução da Superfície de Ataque e exclusões para plataformas Windows.

Captura de ecrã a mostrar o separador Definições efetivas.

Captura de tela mostrando a guia Valores de configurações efetivas aberta.

Guia Recomendações de segurança

O separador Recomendações de segurança lista as ações que pode efetuar para proteger o dispositivo. Selecionar um item nesta lista abre uma lista de opções onde pode obter instruções sobre como aplicar a recomendação.

Assim como nas abas anteriores, a escolha das colunas exibidas pode ser personalizada.

A vista predefinida inclui colunas que detalham as fraquezas de segurança abordadas, a ameaça associada, o componente ou software relacionado afetado pela ameaça, etc. Os itens podem ser filtrados pelo status da recomendação.

Saiba mais sobre as recomendações de segurança.

Captura de ecrã a mostrar o separador Recomendações de segurança da página da entidade do dispositivo.

Aba Inventários

Este separador apresenta inventários de quatro tipos de componentes: Software, componentes vulneráveis, extensões de browser e certificados.

Inventário de software

Este cartão lista os softwares instalados no dispositivo.

A vista predefinida apresenta o fornecedor de software, o número da versão instalada, o número de pontos fracos de software conhecidos, as informações sobre ameaças, o código do produto e as etiquetas. O número de itens apresentados e as colunas que são apresentadas podem ser personalizadas.

Selecionar um item desta lista abre um painel contendo mais detalhes sobre o software selecionado, bem como o caminho e o carimbo de data/hora da última vez em que o software foi encontrado.

Esta lista pode ser filtrada pelo código do produto, fraquezas e presença de ameaças.

Captura de ecrã do separador Inventário de software do perfil de dispositivo no portal do Microsoft Defender

Componentes vulneráveis

Este card lista os componentes de software que contêm vulnerabilidades.

As opções de filtragem e vista predefinidas são as mesmas do software.

Selecione um item para exibir mais informações em um painel deslizante.

Extensões do navegador

Este card mostra as extensões do browser instaladas no dispositivo. Os campos predefinidos apresentados são o nome da extensão, o browser para o qual está instalada, a versão, o risco de permissão (com base no tipo de acesso a dispositivos ou sites pedidos pela extensão) e o status. Opcionalmente, o fornecedor também pode ser apresentado.

Selecione um item para exibir mais informações em um painel deslizante.

Certificados

Este card apresenta todos os certificados instalados no dispositivo.

Os campos apresentados por predefinição são o nome do certificado, a data de emissão, a data de expiração, o tamanho da chave, o emissor, o algoritmo de assinatura, a utilização da chave e o número de instâncias.

A lista pode ser filtrada por status, autoassinado ou não, tamanho da chave, hash de assinatura e utilização da chave.

Selecione um certificado para exibir mais informações em um menu suspenso.

Guia Vulnerabilidades descobertas

Esta aba lista as Vulnerabilidades e Exposições Comuns (CVEs) que podem afetar o dispositivo.

A vista predefinida lista a gravidade do CVE, a Classificação de Vulnerabilidade Comum (CVSS), o software relacionado com o CVE, quando o CVE foi publicado, quando o CVE foi detetado pela primeira vez e atualizado pela última vez, e ameaças associadas ao CVE.

Assim como nas abas anteriores, a escolha das colunas a serem exibidas pode ser personalizada. A lista pode ser filtrada por gravidade, status de ameaças, exposição do dispositivo e etiquetas.

Selecionar um item desta lista abre um painel com a descrição do CVE.

Captura de ecrã do separador Vulnerabilidades detetadas do perfil do dispositivo no portal do Microsoft Defender

Guia KBs ausentes

O separador KBs em falta lista quaisquer Atualizações da Microsoft que ainda não tenham sido aplicadas ao dispositivo. Os "KBs" em questão são artigos da Base de Dados de Conhecimento, que descrevem estas atualizações; por exemplo, KB4551762.

A exibição padrão lista o boletim que contém as atualizações, a versão do sistema operacional, o número de identificação da KB, os produtos afetados, os CVEs corrigidos e as tags.

A escolha das colunas a apresentar pode ser personalizada.

Selecionar um item abre uma lista de opções que liga à atualização.

Guia Eventos do Sentinel

Se a sua organização tiver integrado Microsoft Sentinel no portal do Defender, este separador adicional estará na página da entidade do dispositivo. Este separador importa a página da entidade Anfitrião do Microsoft Sentinel e apresenta as seguintes secções:

Linha do tempo do Sentinel

Este linha do tempo mostra quatro tipos de mensagens associadas à entidade do dispositivo, conhecidas no Microsoft Sentinel como entidade anfitriã, e podem ser encontradas na página de entidade Microsoft Sentinel do dispositivo. Os quatro tipos de mensagens são:

  • Alertas criados pelas regras de análise do Microsoft Sentinel de serviços do Azure e fontes de dados que não são da Microsoft.

    Estes alertas também são apresentados no separador Principal Incidentes e alertas, para que possam ser vistos em conjunto com alertas gerados por outros serviços Microsoft Defender num único contexto.

  • Marcadores de buscas de outras investigações do Microsoft Sentinel que fazem referência a esta entidade de dispositivo.

  • Anomalias, ou seja, comportamentos invulgares detetados pelas regras de anomalias de Microsoft Sentinel.

  • Atividades de dispositivos recolhidas a partir de serviços Azure e origens de dados que não sejam da Microsoft. As atividades são agregações de eventos notáveis recolhidos por consultas desenvolvidas pelas equipas de investigação de segurança da Microsoft. Também pode adicionar as suas próprias atividades personalizadas.

    A partir de janeiro de 2025:

    • As atividades do dispositivo incluem tráfego de rede removido, bloqueado ou negado com origem num determinado dispositivo, com base nos dados recolhidos dos registos de dispositivos de rede líderes do setor. Estes registos fornecem às suas equipas de segurança informações críticas para identificar e lidar rapidamente com potenciais ameaças.

    • As atividades do dispositivo agora são exibidas na linha do tempo unificada do dispositivo, ao lado de eventos do dispositivo de outras fontes do portal do Defender. Para obter mais informações, consulte Linha do tempo unificada (Versão prévia).

Insights

Os insights de entidade são consultas definidas por pesquisadores de segurança da Microsoft para ajudar você a investigar com mais eficiência e eficácia. Esses insights levantam automaticamente as principais questões sobre a entidade de dispositivo, fornecendo informações valiosas de segurança na forma de tabelas e gráficos. As informações incluem dados sobre inícios de sessão, adições a grupos, execuções de processos, eventos anómalos e muito mais, e incluem algoritmos avançados de machine learning para detetar comportamentos anómalos.

Seguem-se algumas das informações apresentadas:

  • Captura de tela feita no host.
  • Processos não assinados pela Microsoft detetados.
  • Informações de execução do processo do Windows.
  • Atividade de entrada do Windows.
  • Ações nas contas.
  • Logs de eventos limpos no host.
  • Adições de grupo.
  • Enumeração de hosts, usuários e grupos no host.
  • Microsoft Defender Controlo de Aplicações.
  • Processe a raridade através do cálculo da entropia.
  • Número anormalmente alto de um evento de segurança.
  • Análises da lista de observação (Versão prévia).
  • Eventos do Windows Defender Antivírus.

As informações baseiam-se nas seguintes origens de dados:

  • Syslog (Linux)
  • EventoDeSegurança (Windows)
  • AuditLogs (Microsoft Entra ID)
  • SigninLogs (ID do Microsoft Entra)
  • OfficeActivity (Office 365)
  • BehaviorAnalytics (UEBA do Microsoft Sentinel)
  • Heartbeat (Agente do Azure Monitor)
  • CommonSecurityLog (Microsoft Sentinel)

Captura de tela da aba de eventos do Sentinel na página da entidade do usuário.

Se quiser explorar mais aprofundadamente qualquer uma das informações neste painel, selecione a ligação que acompanha as informações. O link leva você à página Busca avançada, onde exibe a consulta subjacente à análise, juntamente com seus resultados brutos. Pode modificar a consulta ou desagregar os resultados para expandir a investigação ou apenas satisfazer a sua curiosidade.

Captura de tela da tela de Busca avançada com a consulta da análise.

Ações de resposta

As ações de resposta oferecem atalhos para analisar, investigar e defender contra ameaças.

Captura de tela da barra de ações da página de entidade do dispositivo no portal do Microsoft Defender.

Importante

  • Ações de resposta só estão disponíveis se o dispositivo estiver registrado no Microsoft Defender para Ponto de Extremidade.
  • Os dispositivos integrados ao Microsoft Defender para Ponto de Extremidade podem exibir um número diferente de ações de resposta, dependendo do sistema operacional e da versão do dispositivo.

As ações de resposta são executadas na parte superior de uma página de dispositivo específica e incluem:

Ação Descrição
Valor do dispositivo
Definir criticidade
Gerenciar tags Atualiza as etiquetas personalizadas que você aplicou a este dispositivo.
Reportar imprecisão no dispositivo
Executar Análise de Antivírus Atualiza as definições do Microsoft Defender Antivirus e executa imediatamente uma verificação antivírus. Escolha entre Análise rápida ou Análise completa.
Coletar Pacote de Investigação Recolhe informações sobre o dispositivo. Quando a investigação estiver concluída, você pode baixá-la.
Restringir execução de aplicativo Impede a execução de aplicações que não são assinadas pela Microsoft.
Iniciar investigação automatizada Investiga e corrija automaticamente ameaças. Embora possa acionar manualmente investigações automatizadas para executar a partir desta página, determinadas políticas de alerta acionam investigações automáticas por si só.
Iniciar sessão de resposta em direto Carrega uma shell remota no dispositivo para investigações de segurança aprofundadas.
Isolar o dispositivo Isola o dispositivo da rede da sua organização mantendo-o ligado ao Microsoft Defender. Pode optar por permitir que o Outlook, o Teams e o Skype for Business executem enquanto o dispositivo está isolado, para fins de comunicação.
Pergunte aos Especialistas do Defender
Central de Ações Apresenta informações sobre quaisquer ações de resposta que estejam atualmente em execução. Apenas disponível se já tiver sido selecionada outra ação.
Baixar script de liberação forçada do isolamento
Excluir
Ir à caça
Ativar o modo de resolução de problemas
Sincronização de políticas

Dica

Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.