Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A página da entidade do dispositivo no portal Microsoft Defender ajuda-o na investigação de entidades do dispositivo. A página contém todas as informações importantes sobre uma determinada entidade de dispositivo. Se um alerta ou incidente indicar que um dispositivo está a comportar-se de forma suspeita ou pode estar comprometido, investigue os detalhes do dispositivo para identificar outros comportamentos ou eventos que possam estar relacionados com o alerta ou incidente e descubra o âmbito potencial da falha. Também pode utilizar a página da entidade do dispositivo para realizar algumas tarefas de segurança comuns, bem como algumas ações de resposta para mitigar ou remediar ameaças de segurança.
Importante
O conjunto de conteúdo exibido na página de entidade do dispositivo pode diferir ligeiramente, dependendo do registro do dispositivo no Microsoft Defender para Ponto de Extremidade e no Microsoft Defender para Identidade.
Se a sua organização tiver integrado Microsoft Sentinel no portal do Defender, serão apresentadas informações adicionais.
No Microsoft Sentinel, as entidades do dispositivo também são conhecidas como entidades anfitriãs. Saiba mais.
Microsoft Sentinel está geralmente disponível no portal do Microsoft Defender, com ou sem Microsoft Defender XDR ou uma licença E5. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender.
Se estiver atualmente a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender agora para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Migre seu ambiente do Microsoft Sentinel para o portal do Defender e Planejando sua migração para o portal do Microsoft Defender para todos os clientes do Microsoft Sentinel (blog).
As entidades do dispositivo podem ser encontradas nas seguintes áreas:
- Lista de dispositivos, em Ativos
- Fila de alertas
- Qualquer alerta/incidente individual
- Qualquer página de entidade de utilizador individual
- Exibição de detalhes de qualquer arquivo individual
- Qualquer exibição de detalhes de endereço IP ou domínio
- Log de atividades
- Consultas de busca avançada
- Central de Ações
Pode selecionar dispositivos sempre que os vir no portal para abrir a página de entidade do dispositivo, que apresenta mais detalhes sobre o dispositivo. Por exemplo, você pode ver os detalhes dos dispositivos listados nos alertas de um incidente no portal do Microsoft Defender em Investigação e resposta > Incidentes e alertas > Incidentes >incidente> Ativos > Dispositivos.
A página da entidade do dispositivo apresenta suas informações em um formato de abas. Este artigo descreve os tipos de informações disponíveis em cada separador e também as ações que pode efetuar num determinado dispositivo.
As seguintes abas são exibidas na página da entidade do dispositivo:
- Visão geral
- Incidentes e alertas
- Timeline
- Gestão de configuração
- Recomendações de segurança
- Inventários
- Vulnerabilidades detetadas
- KBs ausentes
- Linhas de base de segurança
- Políticas de segurança
- Sentinel eventos
Cabeçalho da página da entidade
A secção superior da página de entidade inclui os seguintes detalhes:
- Nome da entidade
- Indicadores de gravidade do risco, criticidade e valor do dispositivo
- Etiquetas pelas quais o dispositivo pode ser classificado. Pode ser adicionado pelo Defender para Endpoint, Defender para Identidade ou por utilizadores. As etiquetas do Microsoft Defender para Identidade não podem ser editadas.
- As ações de resposta também estão localizadas aqui. Leia mais sobre os mesmos abaixo.
Aba Visão geral
O separador predefinido é Descrição Geral. Fornece uma análise rápida dos factos de segurança mais importantes sobre o dispositivo. O separador Descrição Geral contém a barra lateral de detalhes do dispositivo e um dashboard com alguns cartões a apresentar informações de alto nível.
Detalhes do dispositivo
A barra lateral lista o nome completo e o nível de exposição do dispositivo. Também fornece algumas informações básicas importantes em subsecções pequenas, que podem ser expandidas ou fechadas, tais como:
| Seção | Informações incluídas |
|---|---|
| Detalhes da VM | Nomes e IDs de máquinas e domínios, status de integridade e integração, registros de data e hora da primeira e última visualização, endereços IP e muito mais. |
| Detalhes da sincronização da política DLP | Se relevante |
| Status da configuração | Detalhes sobre a configuração do Microsoft Defender para Endpoint |
| Detalhes do recurso de nuvem | Plataforma na cloud, ID do recurso, informações da subscrição e muito mais |
| Hardware e firmware | Informações da VM, do processador e do BIOS e muito mais |
| Gerenciamento de dispositivo | Status de inscrição e informações de gerenciamento do Microsoft Defender para Ponto de Extremidade. |
| Dados do diretório | Flags de UAC, SPNs e participações em grupos. |
Painel
A parte principal do separador Descrição geral mostra vários cartões de apresentação do tipo dashboard:
- Alertas ativos e nível de risco que envolvem o dispositivo nos últimos seis meses, agrupados por gravidade
- Avaliações de segurança e nível de exposição do dispositivo
- Usuários conectados no dispositivo nos últimos 30 dias
- Status de integridade do dispositivo e outras informações sobre as verificações mais recentes do dispositivo.
Dica
O nível de exposição está relacionado com o quanto o dispositivo está a cumprir as recomendações de segurança, enquanto o nível de risco é calculado com base em vários fatores, incluindo os tipos e a gravidade dos alertas ativos.
guia Incidentes e alertas
A guia Incidentes e alertas contém uma lista de incidentes que incluem alertas gerados no dispositivo por qualquer uma das várias fontes de detecção do Microsoft Defender, incluindo, se estiver integrado, o Microsoft Sentinel. Esta lista é uma versão filtrada da fila de incidentes e mostra uma breve descrição do incidente ou alerta, a sua gravidade (alto, médio, baixo, informativo), o seu status na fila (novo, em curso, resolvido), a classificação (não definido, alerta falso, alerta verdadeiro), estado de investigação, categoria, quem está atribuído para o resolver e última atividade observada.
Pode personalizar as colunas que são apresentadas para cada item. Também pode filtrar os alertas por gravidade, status ou qualquer outra coluna no ecrã.
A coluna entidades afetadas refere-se a todas as entidades de dispositivo e utilizador referenciadas no incidente ou alerta.
Ao selecionar um incidente ou alerta, um painel flutuante é exibido. A partir deste painel, pode gerir o incidente ou o alerta e ver mais detalhes, como o número de incidente/alerta e dispositivos relacionados. Podem ser selecionados vários alertas de cada vez.
Para ver uma vista de página inteira de um incidente ou alerta, selecione o respetivo título.
Guia Linha do tempo
O separador Linha Cronológica apresenta uma vista cronológica de todos os eventos que foram observados no dispositivo. Isto pode ajudá-lo a correlacionar quaisquer eventos, ficheiros e endereços IP em relação ao dispositivo.
A escolha das colunas apresentadas na lista pode ser personalizada. As colunas predefinidas listam a hora do evento, o utilizador ativo, o tipo de ação, as entidades associadas (processos, ficheiros, endereços IP) e informações adicionais sobre o evento.
Pode governar o período de tempo durante o qual os eventos são apresentados ao deslizar os limites do período de tempo ao longo do gráfico de linha do tempo geral na parte superior da página. Você também pode selecionar um período no menu suspenso na parte superior da lista (o padrão é 30 dias). Para controlar ainda mais a sua vista, pode filtrar por grupos de eventos ou personalizar as colunas.
Pode exportar até sete dias de eventos para um ficheiro CSV, para transferência.
Explore os detalhes de eventos individuais selecionando um evento e visualizando seus detalhes no painel flutuante resultante. Veja os Detalhes do evento abaixo.
Linha do tempo Unificado (Pré-visualização)
A partir de janeiro de 2025, se você integrou o Microsoft Sentinel ao portal do Defender, as atividades do dispositivo que aparecem na linha do tempo do Sentinel na guia Eventos do Sentineltambém são exibidas aqui, na guia principal Linha do tempo, para que possam ser visualizadas junto com eventos registrados por outros serviços do Microsoft Defender em um único contexto. Esta linha do tempo unificada ajuda a simplificar as investigações ao fornecer uma visão unificada das atividades do dispositivo, ao eliminar a necessidade de alternar entre ecrãs e ao permitir uma tomada de decisões mais rápida.
Você pode optar por não mostrar eventos do Microsoft Sentinel na linha do tempo principal e, em vez disso, continuar a visualizá-los como antes, apenas na guia eventos do Sentinel. Para fazer isso, selecione Configurações da linha do tempo e altere a opção Transmitir eventos de consultas do Microsoft Sentinel para Desativado. Selecione Aplicar para guardar a definição.
Para obter mais informações sobre estes eventos de atividade, veja Páginas de entidade no Microsoft Sentinel.
Observação
Para que os eventos da firewall sejam apresentados, terá de ativar a política de auditoria. Para obter instruções, consulte Conexão da plataforma de filtragem de auditoria.
A firewall abrange os seguintes eventos:
Detalhes do evento
Selecione um evento para ver detalhes relevantes sobre esse evento. Um painel flutuante é exibido para mostrar muito mais informações sobre o evento. Os tipos de informações apresentados dependem do tipo de evento. Quando aplicável e os dados estiverem disponíveis, poderá ver um gráfico a mostrar entidades relacionadas e as respetivas relações, como uma cadeia de ficheiros ou processos. Também poderá ver uma descrição resumida das táticas e técnicas do MITRE ATT&CK aplicáveis ao evento.
Para inspecionar ainda mais o evento e os eventos relacionados, pode executar rapidamente uma consulta de investigação avançada ao selecionar Investigar eventos relacionados. A consulta devolve o evento selecionado e a lista de outros eventos que ocorreram por volta da mesma hora no mesmo ponto final.
Aba Gerenciamento de configuração
Políticas de segurança
O separador Políticas de segurança mostra as políticas de segurança de ponto final que são aplicadas no dispositivo. Você vê uma lista de políticas, tipo, status e hora do último check-in. Selecionar o nome de uma política leva-o para a página de detalhes da política, onde pode ver as definições de política status, dispositivos aplicados e grupos atribuídos.
Configurações efetivas
O separador Definições efetivas fornece visibilidade sobre o valor real de cada definição de segurança e identifica a origem que a configurou. Lista nomes de definições, tipos de política, valores efetivos, a origem de cada valor efetivo e a hora do último relatório.
As origens de configuração podem incluir ferramentas como Microsoft Defender para Ponto de Extremidade, Política de Grupo, Intune ou configurações padrão. Também podem ser caminhos de registro específicos, como as hives do MDM ou da Política de Grupo. Se a origem for uma localização de registo, o campo Configurado Por é apresentado como Desconhecido juntamente com o caminho do registo.
Selecione uma definição para abrir um painel lateral com mais detalhes. Verá o valor atual, quaisquer outras tentativas de configuração que não entraram em vigor e, para definições complexas como regras ASR ou exclusões AV, uma discriminação de todas as regras configuradas, as respetivas origens e quaisquer exclusões.
Observação
As definições apresentadas são definições de segurança AV, regras de Redução da Superfície de Ataque e exclusões para plataformas Windows.
Guia Recomendações de segurança
O separador Recomendações de segurança lista as ações que pode efetuar para proteger o dispositivo. Selecionar um item nesta lista abre uma lista de opções onde pode obter instruções sobre como aplicar a recomendação.
Assim como nas abas anteriores, a escolha das colunas exibidas pode ser personalizada.
A vista predefinida inclui colunas que detalham as fraquezas de segurança abordadas, a ameaça associada, o componente ou software relacionado afetado pela ameaça, etc. Os itens podem ser filtrados pelo status da recomendação.
Saiba mais sobre as recomendações de segurança.
Aba Inventários
Este separador apresenta inventários de quatro tipos de componentes: Software, componentes vulneráveis, extensões de browser e certificados.
Inventário de software
Este cartão lista os softwares instalados no dispositivo.
A vista predefinida apresenta o fornecedor de software, o número da versão instalada, o número de pontos fracos de software conhecidos, as informações sobre ameaças, o código do produto e as etiquetas. O número de itens apresentados e as colunas que são apresentadas podem ser personalizadas.
Selecionar um item desta lista abre um painel contendo mais detalhes sobre o software selecionado, bem como o caminho e o carimbo de data/hora da última vez em que o software foi encontrado.
Esta lista pode ser filtrada pelo código do produto, fraquezas e presença de ameaças.
Componentes vulneráveis
Este card lista os componentes de software que contêm vulnerabilidades.
As opções de filtragem e vista predefinidas são as mesmas do software.
Selecione um item para exibir mais informações em um painel deslizante.
Extensões do navegador
Este card mostra as extensões do browser instaladas no dispositivo. Os campos predefinidos apresentados são o nome da extensão, o browser para o qual está instalada, a versão, o risco de permissão (com base no tipo de acesso a dispositivos ou sites pedidos pela extensão) e o status. Opcionalmente, o fornecedor também pode ser apresentado.
Selecione um item para exibir mais informações em um painel deslizante.
Certificados
Este card apresenta todos os certificados instalados no dispositivo.
Os campos apresentados por predefinição são o nome do certificado, a data de emissão, a data de expiração, o tamanho da chave, o emissor, o algoritmo de assinatura, a utilização da chave e o número de instâncias.
A lista pode ser filtrada por status, autoassinado ou não, tamanho da chave, hash de assinatura e utilização da chave.
Selecione um certificado para exibir mais informações em um menu suspenso.
Guia Vulnerabilidades descobertas
Esta aba lista as Vulnerabilidades e Exposições Comuns (CVEs) que podem afetar o dispositivo.
A vista predefinida lista a gravidade do CVE, a Classificação de Vulnerabilidade Comum (CVSS), o software relacionado com o CVE, quando o CVE foi publicado, quando o CVE foi detetado pela primeira vez e atualizado pela última vez, e ameaças associadas ao CVE.
Assim como nas abas anteriores, a escolha das colunas a serem exibidas pode ser personalizada. A lista pode ser filtrada por gravidade, status de ameaças, exposição do dispositivo e etiquetas.
Selecionar um item desta lista abre um painel com a descrição do CVE.
Guia KBs ausentes
O separador KBs em falta lista quaisquer Atualizações da Microsoft que ainda não tenham sido aplicadas ao dispositivo. Os "KBs" em questão são artigos da Base de Dados de Conhecimento, que descrevem estas atualizações; por exemplo, KB4551762.
A exibição padrão lista o boletim que contém as atualizações, a versão do sistema operacional, o número de identificação da KB, os produtos afetados, os CVEs corrigidos e as tags.
A escolha das colunas a apresentar pode ser personalizada.
Selecionar um item abre uma lista de opções que liga à atualização.
Guia Eventos do Sentinel
Se a sua organização tiver integrado Microsoft Sentinel no portal do Defender, este separador adicional estará na página da entidade do dispositivo. Este separador importa a página da entidade Anfitrião do Microsoft Sentinel e apresenta as seguintes secções:
Linha do tempo do Sentinel
Este linha do tempo mostra quatro tipos de mensagens associadas à entidade do dispositivo, conhecidas no Microsoft Sentinel como entidade anfitriã, e podem ser encontradas na página de entidade Microsoft Sentinel do dispositivo. Os quatro tipos de mensagens são:
Alertas criados pelas regras de análise do Microsoft Sentinel de serviços do Azure e fontes de dados que não são da Microsoft.
Estes alertas também são apresentados no separador Principal Incidentes e alertas, para que possam ser vistos em conjunto com alertas gerados por outros serviços Microsoft Defender num único contexto.
Marcadores de buscas de outras investigações do Microsoft Sentinel que fazem referência a esta entidade de dispositivo.
Anomalias, ou seja, comportamentos invulgares detetados pelas regras de anomalias de Microsoft Sentinel.
Atividades de dispositivos recolhidas a partir de serviços Azure e origens de dados que não sejam da Microsoft. As atividades são agregações de eventos notáveis recolhidos por consultas desenvolvidas pelas equipas de investigação de segurança da Microsoft. Também pode adicionar as suas próprias atividades personalizadas.
A partir de janeiro de 2025:
As atividades do dispositivo incluem tráfego de rede removido, bloqueado ou negado com origem num determinado dispositivo, com base nos dados recolhidos dos registos de dispositivos de rede líderes do setor. Estes registos fornecem às suas equipas de segurança informações críticas para identificar e lidar rapidamente com potenciais ameaças.
As atividades do dispositivo agora são exibidas na linha do tempo unificada do dispositivo, ao lado de eventos do dispositivo de outras fontes do portal do Defender. Para obter mais informações, consulte Linha do tempo unificada (Versão prévia).
Insights
Os insights de entidade são consultas definidas por pesquisadores de segurança da Microsoft para ajudar você a investigar com mais eficiência e eficácia. Esses insights levantam automaticamente as principais questões sobre a entidade de dispositivo, fornecendo informações valiosas de segurança na forma de tabelas e gráficos. As informações incluem dados sobre inícios de sessão, adições a grupos, execuções de processos, eventos anómalos e muito mais, e incluem algoritmos avançados de machine learning para detetar comportamentos anómalos.
Seguem-se algumas das informações apresentadas:
- Captura de tela feita no host.
- Processos não assinados pela Microsoft detetados.
- Informações de execução do processo do Windows.
- Atividade de entrada do Windows.
- Ações nas contas.
- Logs de eventos limpos no host.
- Adições de grupo.
- Enumeração de hosts, usuários e grupos no host.
- Microsoft Defender Controlo de Aplicações.
- Processe a raridade através do cálculo da entropia.
- Número anormalmente alto de um evento de segurança.
- Análises da lista de observação (Versão prévia).
- Eventos do Windows Defender Antivírus.
As informações baseiam-se nas seguintes origens de dados:
- Syslog (Linux)
- EventoDeSegurança (Windows)
- AuditLogs (Microsoft Entra ID)
- SigninLogs (ID do Microsoft Entra)
- OfficeActivity (Office 365)
- BehaviorAnalytics (UEBA do Microsoft Sentinel)
- Heartbeat (Agente do Azure Monitor)
- CommonSecurityLog (Microsoft Sentinel)
Se quiser explorar mais aprofundadamente qualquer uma das informações neste painel, selecione a ligação que acompanha as informações. O link leva você à página Busca avançada, onde exibe a consulta subjacente à análise, juntamente com seus resultados brutos. Pode modificar a consulta ou desagregar os resultados para expandir a investigação ou apenas satisfazer a sua curiosidade.
Ações de resposta
As ações de resposta oferecem atalhos para analisar, investigar e defender contra ameaças.
Importante
- Ações de resposta só estão disponíveis se o dispositivo estiver registrado no Microsoft Defender para Ponto de Extremidade.
- Os dispositivos integrados ao Microsoft Defender para Ponto de Extremidade podem exibir um número diferente de ações de resposta, dependendo do sistema operacional e da versão do dispositivo.
As ações de resposta são executadas na parte superior de uma página de dispositivo específica e incluem:
| Ação | Descrição |
|---|---|
| Valor do dispositivo | |
| Definir criticidade | |
| Gerenciar tags | Atualiza as etiquetas personalizadas que você aplicou a este dispositivo. |
| Reportar imprecisão no dispositivo | |
| Executar Análise de Antivírus | Atualiza as definições do Microsoft Defender Antivirus e executa imediatamente uma verificação antivírus. Escolha entre Análise rápida ou Análise completa. |
| Coletar Pacote de Investigação | Recolhe informações sobre o dispositivo. Quando a investigação estiver concluída, você pode baixá-la. |
| Restringir execução de aplicativo | Impede a execução de aplicações que não são assinadas pela Microsoft. |
| Iniciar investigação automatizada | Investiga e corrija automaticamente ameaças. Embora possa acionar manualmente investigações automatizadas para executar a partir desta página, determinadas políticas de alerta acionam investigações automáticas por si só. |
| Iniciar sessão de resposta em direto | Carrega uma shell remota no dispositivo para investigações de segurança aprofundadas. |
| Isolar o dispositivo | Isola o dispositivo da rede da sua organização mantendo-o ligado ao Microsoft Defender. Pode optar por permitir que o Outlook, o Teams e o Skype for Business executem enquanto o dispositivo está isolado, para fins de comunicação. |
| Pergunte aos Especialistas do Defender | |
| Central de Ações | Apresenta informações sobre quaisquer ações de resposta que estejam atualmente em execução. Apenas disponível se já tiver sido selecionada outra ação. |
| Baixar script de liberação forçada do isolamento | |
| Excluir | |
| Ir à caça | |
| Ativar o modo de resolução de problemas | |
| Sincronização de políticas |
Tópicos relacionados
- visão geral do Microsoft Defender
- Ativar Microsoft Defender XDR
- Página entidade de utilizador no Microsoft Defender
- Página de entidade de endereço IP no Microsoft Defender
- Microsoft Defender XDR integração com Microsoft Sentinel
- Conectar o Microsoft Sentinel ao Microsoft Defender XDR
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.