Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como validar que o seu sistema está configurado para alertas do Microsoft Defender para a Cloud, para que possa monitorizar e responder a ameaças.
O que são alertas de segurança?
Alertas são notificações que o Defender para a Cloud gera quando deteta ameaças em seus recursos. O Defender para a Cloud classifica os alertas por gravidade e lista-os com detalhes chave. Pode usar esta informação para investigar rapidamente cada problema. O Defender para a Cloud também fornece passos para ajudar a corrigir um ataque.
Para obter mais informações, consulte Alertas de segurança no Defender para a Cloud e Gerenciando e respondendo a alertas de segurança.
Pré-requisitos
Para receber todos os alertas, suas máquinas e os espaços de trabalho conectados do Log Analytics precisam estar no mesmo locatário.
Gerar exemplos de alertas de segurança
Se usar a nova experiência de alertas de pré-visualização, pode criar alertas de exemplo a partir da página de alertas de segurança no portal do Azure. Para mais detalhes, consulte Gerir e responder a alertas de segurança no Microsoft Defender para a Cloud.
Criar alertas de exemplo
Use exemplos de alertas para:
- Avalie o valor e os recursos de seus planos do Microsoft Defender.
- Valide quaisquer configurações que tenha feito para os seus alertas de segurança, como integrações de informação de segurança e gestão de eventos (SIEM), automação de fluxos de trabalho e notificações por email.
Para criar alertas de exemplo:
- Como usuário com a função Colaborador de Assinatura, na barra de ferramentas na página de alertas de segurança, selecione Exemplos de alertas.
- Selecione uma subscrição.
- Selecione o(s) plano(s) relevante(s) do Microsoft Defender para o(s) qual(is) pretende ver alertas.
- Selecione Criar alertas de exemplo.
Uma notificação é exibida informando que os alertas de exemplo foram criados:
Após alguns minutos, os alertas de exemplo aparecem na página de alertas de segurança. Os alertas de exemplo também aparecem em qualquer outro local onde tenha configurado para receber os seus alertas de segurança do Microsoft Defender para a Cloud (SIEMs ligados, notificações por email, etc.).
Tip
Os alertas são para recursos simulados.
Simule alertas nas suas máquinas virtuais Azure (VMs) (Windows)
Antes de começar, certifique-se de que:
- O agente Defender for Endpoint está instalado na sua máquina através do Defender for Servers.
- Microsoft Defender para Endpoint tem Real-Time proteção ativada. Para verificar esta definição, consulte Configurar proteção em tempo real no Microsoft Defender Antivirus.
Na máquina que queres testar, abre um símbolo elevado e executa o script:
Vá para Iniciar e digite
cmd.Selecione com o botão direito do mouse Prompt de Comando e selecione Executar como administrador.
No prompt, copie e execute o seguinte comando:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.A janela do prompt de comando fecha automaticamente. Se tiver êxito, um novo alerta deverá ser apresentado no painel Alertas do Defender para a Cloud dentro de 10 minutos.
A linha de mensagem na caixa do PowerShell deve ser semelhante à forma como é apresentada aqui:
Em alternativa, pode usar a cadeia de teste EICAR para simular o alerta no Windows. Crie um ficheiro de texto, cole a linha EICAR e guarde o ficheiro como um ficheiro executável na unidade local da sua máquina.
Simule alertas nas suas máquinas virtuais Azure (VMs) (Linux)
Antes de começar, certifique-se de que:
- O agente Microsoft Defender para Endpoint está instalado na sua máquina como parte da integração com o Defender for Servers.
- Microsoft Defender para Endpoint funciona com a proteção Real-Time ativada. Para verificar esta definição, consulte Configurar proteção em tempo real no Microsoft Defender Antivírus.
Na máquina onde pretende simular o recurso atacado, siga estes passos:
- Abra uma janela do Terminal, copie e execute o seguinte comando:
curl -O https://secure.eicar.org/eicar.com.txt - A janela do Terminal fecha-se automaticamente. Se for bem-sucedido, um novo alerta deverá aparecer na blade Defender para a Cloud Alerts dentro de 10 minutos.
Simular alertas no Kubernetes
O Defender for Containers cria alertas para os seus clusters e nós de cluster. Observa tanto o plano de controlo (servidor API) como a carga de trabalho do contentor.
Para simular alertas para o plano de controlo Defender for Containers e carga de trabalho containerizada, utilize a ferramenta de simulação de alertas Kubernetes.
Para saber mais, consulte Microsoft Defender for Containers.
Simular alertas para o Serviço de Aplicativo
Você pode simular alertas para recursos em execução no Serviço de Aplicativo.
- Crie um novo site e aguarde 24 horas para que ele se registre no Defender para a Cloud ou use um site existente.
- Uma vez criado o site, acesse-o usando o seguinte URL:
- Um alerta é gerado dentro de cerca de 2 a 4 horas.
Simule alertas para Armazenamento Advanced Threat Protection (ATP)
Para validar a deteção de ameaças para o Microsoft Defender for Storage, complete os seguintes passos:
Navegue até uma conta de armazenamento que tenha o Azure Defender for Storage habilitado.
Selecione o separador Contentores na barra lateral.
Navegue até um contêiner existente ou crie um novo.
Carregue um ficheiro para esse contentor. Evite carregar qualquer ficheiro que possa conter dados confidenciais.
Selecione com o botão direito do mouse o arquivo carregado e selecione Gerar SAS.
Selecione o token SAS gerado e o botão URL (não é necessário alterar nenhuma opção).
Copie o URL SAS gerado.
Abra a página de download do navegador Tor e instale o navegador Tor.
No navegador Tor, navegue até a URL SAS. Agora você deve ver e pode baixar o arquivo que foi carregado.
Simular alertas para o Serviço de Aplicações (EICAR)
Para simular um alerta EICAR do Serviço de Aplicações:
- Encontre o ponto final HTTP do website, quer acedendo ao painel do portal do Azure para o website do App Services, quer utilizando o registo DNS personalizado associado a este website. (O URL predefinido do site do Aplicação Azure AD Services tem o sufixo
https://XXXXXXX.azurewebsites.net). O site deve ser um site existente e não um que foi criado antes da simulação de alerta. - Encontre o ponto de extremidade HTTP do website acedendo à blade do portal do Azure dos Serviços de Aplicações ou utilizando a entrada DNS personalizada associada ao mesmo. (O URL predefinido do site do Aplicação Azure AD Services tem o sufixo
https://XXXXXXX.azurewebsites.net). O site deve ser um site existente e não um que foi criado antes da simulação de alerta. - Navegue até o URL do site e adicione o seguinte sufixo fixo:
/This_Will_Generate_ASC_Alert. O URL deve ter esta aparência:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Pode levar algum tempo para que o alerta seja gerado (~1,5 horas).
Validar a Deteção de Ameaças do Azure Key Vault
Para validar a deteção de ameaças no Azure Key Vault, crie um cofre de chaves usando o portal Azure e siga estes passos:
Pré-requisitos
Etapas de validação
Para validar a detecção de ameaças no Azure Key Vault:
- Depois de criar o Cofre da Chave e o segredo, vá para uma VM que tenha acesso à Internet e baixe o Navegador TOR.
- Instale o navegador TOR em sua VM.
- Após a instalação, abra seu navegador normal, entre no portal do Azure e acesse a página Cofre da Chave. Selecione o URL realçado e copie o endereço.
- Abra o TOR e cole essa URL (você precisa autenticar novamente para acessar o portal do Azure).
- Depois de aceder, também pode selecionar a opção Segredos no painel esquerdo.
- No Navegador TOR, saia do portal do Azure e feche o navegador.
- Após algum tempo, o Defender for Key Vault dispara um alerta com informações detalhadas sobre essa atividade suspeita.
Conteúdo relacionado
Saiba mais sobre alertas e deteção de ameaças no Defender para a Cloud:
- Validando a deteção de ameaças do Azure Key Vault no Microsoft Defender para a Cloud
- Gerir e responder a alertas de segurança no Microsoft Defender para a Cloud - Saiba como gerir alertas e responder a incidentes de segurança no Defender para a Cloud.
- Noções básicas sobre alertas de segurança no Microsoft Defender para a Cloud