Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Algumas informações neste artigo estão relacionadas com um produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.
O portal Microsoft Defender apresenta alertas correlacionados, recursos, investigações e provas de todos os seus bens num incidente para lhe dar um olhar abrangente sobre toda a amplitude de um ataque.
Num incidente, vai analisar os alertas, compreender o que significam e reunir as provas para que possa criar um plano de remediação eficaz.
Investigação inicial
Antes de entrar nos detalhes, dê uma olhada nas propriedades e em todo o histórico do ataque do incidente.
Você pode começar selecionando a linha do incidente, mas sem selecionar o nome do incidente. É aberto um painel de resumo com informações importantes sobre o incidente, incluindo a avaliação de prioridade, os fatores que influenciam a classificação de prioridade, os detalhes do incidente, as ações recomendadas e as ameaças relacionadas. Utilize as setas para cima e para baixo na parte superior do painel para navegar para o incidente anterior ou seguinte na fila de incidentes.
A partir daqui, pode selecionar Abrir página de incidente. Isso abre a página principal do incidente, na qual você encontrará informações completas sobre a história do ataque e abas de alertas, dispositivos, usuários, investigações e evidências. Também pode abrir a página principal de um incidente ao selecionar o nome do incidente na fila de incidentes.
Observação
Quando os utilizadores com acesso aprovisionado ao Microsoft Security Copilot abrem um incidente, veem o painel Copilot no lado direito do ecrã. O Copilot fornece informações e recomendações em tempo real para o ajudar a investigar e responder a incidentes. Para obter mais informações, consulte Microsoft Copilot no Microsoft Defender.
História de ataque
As histórias de ataque ajudam-no a rever, investigar e remediar ataques rapidamente enquanto vê a história completa do ataque no mesmo separador. Ao utilizar uma história de ataque, pode rever os detalhes da entidade e tomar medidas de remediação, como eliminar um ficheiro ou isolar um dispositivo sem perder o contexto.
O vídeo seguinte descreve resumidamente a história do ataque.
Na história do ataque, pode encontrar a página de alerta e o gráfico de incidentes.
A página de alerta de incidentes tem as seguintes secções:
História do alerta, que inclui:
- O que aconteceu
- Medidas tomadas
- Eventos relacionados
Propriedades do alerta no painel direito (estado, detalhes, descrição e outros)
Nem todos os alertas têm todas as subsecções listadas na secção Histórico de alertas .
O gráfico mostra o âmbito completo do ataque, como o ataque se espalhou pela sua rede ao longo do tempo, onde começou e até onde foi o atacante. Liga as diferentes entidades suspeitas que fazem parte do ataque aos respetivos recursos relacionados, como utilizadores, dispositivos e caixas de correio.
A partir do gráfico, você pode:
Reproduza os alertas e os nós no gráfico na ordem em que ocorreram ao longo do tempo para entender a cronologia do ataque.
Abra um painel de entidades, permitindo-lhe rever os detalhes da entidade e agir sobre ações de remediação, como eliminar um ficheiro ou isolar um dispositivo.
Realce os alertas com base na entidade à qual estão relacionados.
Procure informações de entidade de um dispositivo, ficheiro, endereço IP, URL, utilizador, e-mail, caixa de correio ou recurso na nuvem.
Ir à caça
A ação go hunt utiliza a funcionalidade de investigação avançada para encontrar informações relevantes sobre uma entidade. A consulta go hunt verifica as tabelas de esquema relevantes para quaisquer eventos ou alertas que envolvam a entidade específica que está a investigar. Para encontrar informações relevantes sobre a entidade, selecione qualquer uma das seguintes opções:
- Veja todas as consultas disponíveis – devolve todas as consultas disponíveis para o tipo de entidade que está a investigar.
- Toda a Atividade – devolve todas as atividades associadas a uma entidade, dando-lhe uma vista abrangente do contexto do incidente.
- Alertas Relacionados – procura e devolve todos os alertas de segurança que envolvem uma entidade específica, para que não perca nenhuma informação.
- Todas as Anomalias do utilizador (Pré-visualização) – devolve todas as anomalias associadas ao utilizador dos últimos 30 dias, ajudando-o a identificar comportamentos invulgares que podem ser relevantes para o incidente. Esta opção está disponível apenas para entidades de usuário se você habilitar Análise de comportamento de usuários e entidades do Microsoft Sentinel (UEBA).
Pode ligar os registos ou alertas resultantes a um incidente ao selecionar um resultado e, em seguida, selecionar Ligar ao incidente.
Se uma regra de análise que definiu tiver criado o incidente ou alertas relacionados, também pode selecionar Executar consulta para ver outros resultados relacionados.
Análise do raio de explosão
A análise do raio de explosão é uma visualização avançada de grafos integrada na experiência de investigação de incidentes. Criado com base no Microsoft Sentinel data lake e na infraestrutura de gráficos, gera um gráfico interativo que mostra possíveis caminhos de propagação do nó selecionado para destinos críticos predefinidos, no âmbito das permissões do utilizador.
Observação
A análise do raio de explosão expande-se e substitui a análise do caminho de ataque.
O gráfico de raio de impacto fornece uma visão unificada das informações anteriores e posteriores à violação na página do incidente. Durante uma investigação de incidente, os analistas podem ver o impacto atual de uma falha de segurança e o possível impacto futuro num gráfico consolidado. Uma vez que está integrado no gráfico de incidentes, o gráfico raio de explosão ajuda as equipas de segurança a compreender melhor o âmbito do incidente de segurança mais rapidamente e a melhorar as suas medidas defensivas para reduzir a probabilidade de danos generalizados. A análise do raio de explosão ajuda os analistas a avaliar melhor o risco para alvos altamente considerados e a compreender o impacto comercial.
São necessários os seguintes pré-requisitos para utilizar o gráfico raio de explosão:
- Você deve estar habilitado para o data lake do Microsoft Sentinel. Para obter mais informações, consulte Integração ao data lake e ao grafo do Microsoft Sentinel.
- Permissão de leitura para gerenciamento de exposição ou nível superior. Para obter mais informações, consulte Gerenciar permissões com o controle de acesso baseado em função (RBAC) unificado do Microsoft Defender.
Importante
Os caminhos de ataque e as funcionalidades do raio de explosão são calculados com base nos dados de ambiente disponíveis da organização. O valor no gráfico aumenta à medida que mais dados estão disponíveis para o cálculo. Se você não habilitar outras cargas de trabalho nem definir totalmente os ativos críticos, os gráficos de raio de impacto não representarão integralmente os riscos do seu ambiente. Para obter mais informações sobre como definir recursos críticos, veja Rever e classificar recursos críticos.
A tabela seguinte resume os casos de utilização da análise do raio de explosão para diferentes funções de utilizador:
| Função do usuário | Caso de uso |
|---|---|
| Analista de segurança | Utilize a análise do raio de explosão para investigar um incidente. Veja instantaneamente o componente comprometido no centro do gráfico e os caminhos para destinos potencialmente comprometidos. O gráfico fornece uma compreensão visual intuitiva do incidente e ajuda-o a aprender rapidamente o âmbito potencial de uma falha de segurança. Com base no destino e nos caminhos, pode escalar e acionar ações para interromper, isolar e conter o incidente nos nós ao longo dos caminhos para o destino. |
| Administradores de TI e engenheiros do SOC | Utilize a análise do raio de explosão para mobilizar recursos com base no impacto comercial e na estimativa de potenciais danos. Os engenheiros podem priorizar as vulnerabilidades mais críticas que requerem atenção imediata. O engenheiro pode alocar proativamente os recursos necessários com base no alcance do blast radius até alvos críticos na organização, ao examinar vários nós marcados com vulnerabilidades no mapa. O engenheiro pode comunicar claramente o que foi protegido e o que foi afetado e planear e priorizar defesas adicionais e segmentações de rede necessárias para reduzir o impacto adicional de potenciais ataques futuros. |
| Equipa de resposta a incidentes | Determine rapidamente o âmbito do incidente, com um mapa de incidentes visual dinâmico que lhes permite tomar medidas direcionadas nos sistemas indicados no gráfico. |
| CISO ou líderes de segurança | Use o recurso Blast Radius para indicar o estado atual, definir metas e indicadores de métricas e usá-lo para relatar e auditar para fins de conformidade. A funcionalidade pode ser utilizada para acompanhar o progresso das ações defensivas e dos investimentos em medidas de proteção. |
Ver gráficos de raio de explosão
Depois de selecionar um incidente na lista na página Incidentes , uma vista de gráfico apresenta as entidades e os recursos envolvidos no incidente.
Selecione um nó para abrir o menu de contexto e, em seguida, selecione Ver raio de explosão. Se não for encontrado nenhum caminho do raio de explosão, o item de menu mostra Nenhum raio de explosão encontrado.
Para ver o raio de explosão de um único nó num grupo, utilize o botão de desagrupar acima da grelha para apresentar todos os nós.
Uma nova exibição de gráfico é carregada, mostrando os oito caminhos de ataque mais bem avaliados. Uma lista completa dos caminhos é visível no painel lateral direito ao selecionar Ver lista completa do raio de explosão acima do gráfico. Na lista de destinos acessíveis, pode explorar ainda mais o caminho ao selecionar um dos destinos listados. O painel direito mostra o caminho potencial do ponto de entrada para este destino. Alguns nós podem não ter caminhos associados a eles.
Para obter uma explicação dos ícones utilizados para nós e arestas no grafo do raio de explosão, veja Understanding graphs and visualizations in Microsoft Defender (Compreender gráficos e visualizações em Microsoft Defender).
Selecione Ver lista do raio de explosão para ver uma lista de recursos de destino. Selecione um recurso de destino na lista para ver os respetivos detalhes e potenciais caminhos de ataque. Selecionar os distintivos nas ligações mostra mais detalhes sobre a ligação.
Quando os caminhos levam a destinos agrupados dos mesmos tipos, para ver caminhos discretos para destinos, selecione os ícones agrupados. Abre-se um painel à direita mostrando todos os alvos do grupo. Selecionar a caixa de marcar à esquerda e selecionar o botão Expandir na parte superior apresenta cada destino e os respetivos caminhos separadamente.
Oculte o gráfico do raio de impacto e retorne ao gráfico original do incidente selecionando o nó e escolhendo Ocultar raio de impacto.
Limitações
As seguintes limitações aplicam-se ao gráfico raio de explosão:
Limitações de comprimento do caminho (âmbito da análise): Os cálculos do comprimento do gráfico do raio de explosão estão limitados a sete saltos do nó de origem. O raio da explosão é uma aproximação do alcance total do ataque. O número máximo de saltos depende do ambiente:
- Cinco saltos para a nuvem
- Cinco saltos para o local
- Três saltos para híbrido
Atualização de dados: As latências podem existir entre uma alteração no ambiente da organização e o reflexo dessa alteração no gráfico raio de explosão. Durante este período, o modelo poderá estar incompleto.
Caminhos possíveis: O gráfico raio de explosão mostra possíveis caminhos. Não garante que um atacante utilize todos os caminhos mostrados.
Vetores de ataque conhecidos: O gráfico baseia-se em vetores de ataque conhecidos. Se os atacantes encontrarem um novo movimento lateral ou uma nova técnica que ainda não foi modelada, não será apresentada no gráfico raio de explosão.
Âmbitos do utilizador: O gráfico apresentado baseia-se nos âmbitos permitidos para o utilizador de visualização. O gráfico mostra apenas os nós e as arestas aplicáveis ao usuário com base no RBAC definido e nas configurações de escopo. Os caminhos que contêm nós ou arestas fora do escopo não estão visíveis.
Nós da ilha: Os nós não ligados podem aparecer no gráfico devido a alterações que ocorrem entre o momento em que os dados são recolhidos e o cálculo do raio de explosão.
Detalhes do incidente
Pode ver os detalhes de um incidente no painel direito de uma página de incidente. Os detalhes do incidente incluem atribuição do incidente, ID, classificação, categorias e data e hora da primeira e da última atividade. Também inclui uma descrição do incidente, recursos afetados, alertas ativos e, quando aplicável, as ameaças relacionadas, as recomendações e o resumo e o impacto da interrupção. Eis um exemplo dos detalhes do incidente onde a descrição do incidente está realçada.
A descrição do incidente fornece uma breve descrição geral do incidente. Em alguns casos, o primeiro alerta no incidente é utilizado como a descrição do incidente. Neste caso, a descrição só é apresentada no portal e não é armazenada no registo de atividades, nas tabelas de investigação avançadas ou no Microsoft Sentinel no portal do Azure.
Dica
Os clientes do Microsoft Sentinel também podem ver e sobrescrever a mesma descrição do incidente no portal do Azure definindo a descrição do incidente por meio da API ou da automação.
Filtrar e focar o gráfico de incidentes (pré-visualização)
Utilize filtros em incidentes muito grandes com muitos alertas e entidades ou oculte entidades específicas para simplificar gráficos de incidentes complexos. Ao simplificar o gráfico, pode concentrar a sua investigação no que é mais importante.
Para filtrar um gráfico de incidentes:
Selecione Adicionar filtro acima do gráfico de incidentes.
Escolha um dos seguintes critérios de filtro disponíveis e, em seguida, selecione Adicionar:
- Gravidade: Apresentar alertas de gravidade alta, média ou baixa.
- Estado: Apresentar alertas novos, em curso ou resolvidos.
- Fontes de serviço: Exibir alertas de serviços específicos, como Microsoft Defender para Ponto de Extremidade, Microsoft Defender para Identidade, Microsoft Defender para Office 365 e outros.
Para cada critério de filtro adicionado, selecione os itens que pretende filtrar e, em seguida, selecione Aplicar.
Observação
Se todas as entidades estiverem filtradas, é apresentada uma mensagem de estado vazio. Ajuste os filtros para ver as entidades relevantes.
Para ocultar tipos de entidade específicos:
Selecione Tipos de entidade acima do gráfico de incidentes.
Desmarque os tipos de entidade que pretende ocultar, como ficheiro ou utilizador. O gráfico é redesenhado sem essas entidades.
Alertas
Na guia Alertas, você pode visualizar a fila dos alertas relacionados ao incidente e outras informações sobre eles, como os seguintes detalhes:
- Gravidade dos alertas.
- As entidades envolvidas no alerta.
- A origem dos alertas (Defender para Identidade, Defender para Endpoint, Defender para Office 365, Microsoft Defender para Aplicativos de Nuvem e suplemento de governação de aplicações).
- O motivo pelo qual os alertas se ligam.
Por predefinição, verá os alertas por ordem cronológica para que possa ver como o ataque ocorreu ao longo do tempo. Quando seleciona um alerta num incidente, Microsoft Defender XDR apresenta as informações de alerta específicas do contexto do incidente geral.
Pode ver os eventos do alerta, que outros alertas acionados causaram o alerta atual e todas as entidades e atividades afetadas envolvidas no ataque, incluindo dispositivos, ficheiros, utilizadores, aplicações na nuvem e caixas de correio.
Para obter mais informações, veja Investigar alertas.
Observação
Se você tiver acesso provisionado ao Gerenciamento de Riscos Internos do Microsoft Purview, poderá visualizar e gerenciar alertas de gerenciamento de riscos internos e investigar eventos de gerenciamento de riscos internos no portal Microsoft Defender. Para obter mais informações, veja Investigar ameaças de risco interno no portal do Microsoft Defender.
Atividades
O separador Atividades apresenta uma linha do tempo unificada de todas as ações manuais e automatizadas que ocorrem num incidente. Pode filtrar por origem, categoria, fornecedor, acionador, status de atividade, status de política, tipo, nome de destino, tipo de destino ou efetuado por. Também pode aceder a estas informações como um painel lateral no registo de atividades.
Ao utilizar o separador Atividades, os analistas podem fazer a triagem e investigar incidentes. Este processo inclui identificar passos-chave realizados por humanos e sistemas automatizados, verificar alterações recentes (como etiquetas, intercalações, atualizações de gravidade), rever comentários e transferências, inspecionar metadados detalhados em painéis laterais e seguir fluxos de trabalho automatizados iniciados por regras de automatização, manuais de procedimentos ou agentes.
Ativos
Veja e faça facilmente a gestão de todos os seus recursos num único local através do separador Recursos. Esta vista unificada inclui Dispositivos, Utilizadores, Caixas de Correio e Aplicações.
O separador Ativos apresenta o número total de recursos junto ao respetivo nome. Quando seleciona o separador Recursos, vê uma lista de categorias diferentes com o número de recursos em cada categoria.
Dispositivos
A vista Dispositivos lista todos os dispositivos relacionados com o incidente.
Quando seleciona um dispositivo na lista, abre uma barra que pode utilizar para gerir o dispositivo selecionado. Pode exportar, gerir etiquetas rapidamente, iniciar uma investigação automatizada e muito mais.
Você pode selecionar a marca de seleção de um dispositivo para ver os detalhes do dispositivo, os dados de diretório, os alertas ativos e os usuários conectados. Selecione o nome do dispositivo para ver os detalhes do dispositivo no inventário de dispositivos do Defender para Endpoint.
Na página do dispositivo, pode recolher informações adicionais sobre o dispositivo, tais como todos os alertas, uma linha do tempo e recomendações de segurança. Por exemplo, na guia Linha do tempo, você pode percorrer a linha do tempo do dispositivo e ver todos os eventos e comportamentos observados na máquina em ordem cronológica, intercalados com os alertas gerados.
Usuários
A vista Utilizadores lista todos os utilizadores que foram identificados como fazendo parte ou relacionados com o incidente.
Selecione a marca de marcar para um utilizador ver os detalhes da ameaça, exposição e informações de contacto da conta de utilizador. Selecione o nome de utilizador para ver detalhes adicionais da conta de utilizador.
Para saber como ver informações adicionais do utilizador e gerir os utilizadores de um incidente, veja Investigar utilizadores.
Caixas de correio
A vista Caixas de Correio lista todas as caixas de correio que foram identificadas como fazendo parte ou relacionadas com o incidente.
Selecione a marca de seleção de uma caixa de correio para ver uma lista de alertas ativos. Selecione o nome da caixa de correio para ver detalhes adicionais da caixa de correio na página Explorer do Defender para Office 365.
Aplicativos
A vista Aplicações lista todas as aplicações identificadas como fazendo parte ou relacionadas com o incidente.
Selecione a marca de marcar de uma aplicação para ver uma lista de alertas ativos. Selecione o nome da aplicação para ver detalhes adicionais na página Explorer para Defender para Aplicativos de Nuvem.
Recursos de nuvem
A vista Recursos da cloud lista todos os recursos da cloud que fazem parte ou estão relacionados com o incidente.
Selecione a marca de marcar para um recurso na cloud para ver os detalhes do recurso e uma lista de alertas ativos. Selecione Abrir página de recursos na cloud para ver detalhes adicionais e ver todos os detalhes no Microsoft Defender para a Cloud.
Investigações
O separador Investigações lista todas as investigações automatizadas acionadas por alertas neste incidente. Consoante a forma como configura as investigações automatizadas para serem executadas no Defender para Endpoint e no Defender para Office 365, as investigações automatizadas executam ações de remediação ou aguardam a aprovação das ações dos analistas.
Selecione uma investigação para acessar sua página de detalhes e obter informações completas sobre a investigação e o status da remediação. Se alguma ação precisar de aprovação como parte da investigação, estas aparecem no separador Ações pendentes . Tome medidas como parte da remediação de incidentes.
O separador Gráfico de investigação mostra:
- A vinculação dos alertas aos ativos afetados na sua organização.
- Que entidades estão relacionadas com que alertas e como fazem parte da história do ataque.
- Os alertas do incidente.
O gráfico de investigação ajuda-o a compreender rapidamente o âmbito completo do ataque ao ligar as diferentes entidades suspeitas que fazem parte do ataque aos respetivos recursos relacionados, como utilizadores, dispositivos e caixas de correio.
Para obter mais informações, veja Investigação e resposta automatizadas no Microsoft Defender XDR.
Provas e Resposta
O separador Provas e Resposta mostra todos os eventos suportados e entidades suspeitas nos alertas no incidente.
O Microsoft Defender XDR investiga automaticamente todos os eventos compatíveis dos incidentes e as entidades suspeitas presentes nos alertas, fornecendo informações sobre e-mails, arquivos, processos, serviços, endereços IP importantes e muito mais. Isto ajuda-o a detetar e bloquear rapidamente potenciais ameaças no incidente.
Cada entidade analisada recebe um veredicto (Maliciosa, Suspeita, Limpa) e um status de remediação. Essas informações ajudam você a entender o status da remediação do incidente como um todo e quais próximos passos podem ser tomados.
Aprovar ou rejeitar ações de remediação
Para incidentes com status de remediação Aprovação pendente, você pode aprovar ou rejeitar uma ação de remediação, abrir no Explorer ou ir para busca na guia Evidências e Resposta.
Resumo
Utilize a página Resumo para avaliar a importância relativa do incidente e aceder rapidamente aos alertas associados e às entidades afetadas. A página Resumo oferece uma visão geral rápida dos principais pontos a serem observados sobre o incidente.
As informações estão organizadas nestas secções.
| Seção | Descrição |
|---|---|
| Alertas e categorias | Uma visão visual e numérica de como o ataque avançou em relação à cadeia de eliminação. Tal como acontece com outros produtos de segurança da Microsoft, Microsoft Defender XDR está alinhado com a arquitetura MITRE ATT&CK™. A linha do tempo dos alertas mostra a ordem cronológica em que os alertas ocorreram e, para cada um, o status e o nome. |
| Scope | Apresenta o número de dispositivos, utilizadores e caixas de correio afetados. Lista as entidades por ordem de nível de risco e prioridade de investigação. |
| Alertas | Apresenta os alertas envolvidos no incidente. |
| Evidências | Apresenta o número de entidades afetadas pelo incidente. |
| Informações do incidente | Apresenta as propriedades do incidente, como etiquetas, status e gravidade. |
Incidentes semelhantes
Alguns incidentes podem ter incidentes semelhantes listados na página Incidentes semelhantes . Esta seção mostra incidentes que têm alertas, entidades e outras propriedades similares. Esta semelhança pode ajudá-lo a compreender o âmbito do ataque e a identificar outros incidentes que possam estar relacionados.
Dica
O Defender Boxed, uma série de cartões que mostram os sucessos de segurança, melhorias e ações de resposta da sua organização nos últimos seis meses ou ano, aparece durante um período limitado durante janeiro e julho de cada ano. Saiba como pode partilhar os destaques do Defender Boxed .
Próximas etapas
Conforme necessário, veja os seguintes recursos:
Confira também
Dica
Você deseja aprender mais? Participe da comunidade de Segurança da Microsoft em nossa Tech Community: Tech Community do Microsoft Defender XDR.