Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os relatórios agregados abordam as restrições dos relatórios de eventos no Microsoft Defender para Endpoint. Os relatórios agregados expandem os intervalos de relatórios de sinal para reduzir significativamente o tamanho dos eventos comunicados, preservando as propriedades essenciais do evento.
O Defender para Endpoint reduz o ruído nos dados recolhidos para melhorar a proporção sinal/ruído, equilibrando o desempenho e a eficiência do produto. Limita a recolha de dados para manter este equilíbrio.
Com relatórios agregados, o Defender para Endpoint garante que todas as propriedades essenciais dos eventos, valiosas para atividades de investigação e procura de ameaças, são recolhidas continuamente. Fá-lo através de intervalos de relatórios alargados de uma hora, o que reduz o tamanho dos eventos reportados e permite uma recolha de dados eficiente, mas valiosa.
Quando os relatórios agregados estão ativados, pode consultar um resumo de todos os tipos de eventos suportados, incluindo telemetria de baixa eficácia, que pode utilizar para atividades de investigação e deteção proativa de ameaças.
Pré-requisitos
Os seguintes requisitos têm de ser cumpridos antes de ativar os relatórios agregados:
- Permissões para ativar funcionalidades avançadas
Sistemas operativos suportados:
- Windows 10 (20H2, 21H1, 21H2)
- Windows 11 (22H2, Enterprise)
- Windows Server 2019 e posterior
- Windows Server versão 20H2 ou Azure STACK HCI OS, versão 23H2 e posterior
- Versão do cliente: Windows versão 24H e posterior
Ativar relatórios agregados
Para ativar os relatórios agregados, aceda a Definições > Pontos Finais Funcionalidades avançadas>. Ativar/desativar a funcionalidade Relatórios agregados .
Assim que os relatórios agregados estiverem ativados, pode demorar até sete dias para que os relatórios agregados fiquem disponíveis. Em seguida, pode começar a consultar novos dados depois de a funcionalidade estar ativada.
Quando desativar os relatórios agregados, as alterações demoram algumas horas a serem aplicadas. Todos os dados recolhidos anteriormente permanecem.
Consultar relatórios agregados
Os relatórios agregados suportam os seguintes tipos de eventos:
| Tipo de ação | Tabela de pesquisa avançada | Apresentação da linha cronológica do dispositivo | Propriedades |
|---|---|---|---|
| FicheiroCriadoRelatórioAgregado | DeviceFileEvents | {ProcessName} criou {Occurrences} ficheiros {FilePath} | 1. Caminho do ficheiro 2. Extensão de ficheiro 3. Nome do processo |
| FicheiroRenomeadoRelatórioAgregado | DeviceFileEvents | {ProcessName} mudou o nome de {Occurrences} ficheiros {FilePath} | 1. Caminho do ficheiro 2. Extensão de ficheiro 3. Nome do processo |
| FileModifiedAggregatedReport | DeviceFileEvents | {ProcessName} modificou {Occurrences} ficheiros em {FilePath} | 1. Caminho do ficheiro 2. Extensão de ficheiro 3. Nome do processo |
| Relatório Agregado de Processos Criados | DeviceProcessEvents | {InitiatingProcessName} criou {Occurrences} processos {ProcessName} | 1. Linha de comandos do processo de inicialização 2. A iniciar o processo SHA1 3. A iniciar o caminho do ficheiro de processo 4. Processe a linha de comandos 5. Processo SHA1 6. Caminho da pasta |
| Relatório agregado de sucesso da ligação | DeviceNetworkEvents | {InitiatingProcessName} estabeleceu ligações {Occurrences} com {RemoteIP}:{RemotePort} | 1. A iniciar o nome do processo 2. IP de origem 3. IP remota 4. Porta remota |
| Relatório agregado de falhas de ligação | DeviceNetworkEvents | O {InitiatingProcessName} não conseguiu estabelecer ligações {Occurrences} com {RemoteIP:RemotePort} | 1. A iniciar o nome do processo 2. IP de origem 3. IP remota 4. Porta remota |
| Relatório agregado de inícios de sessão bem-sucedidos | DeviceLogonEvents | {Occurrences} {LogonType} inícios de sessão por {UserName}\{DomainName} | 1. Nome de utilizador de destino 2. SID do utilizador de destino 3. Nome de domínio de destino 4. Tipo de início de sessão |
| LogonFailedAggregatedReport | DeviceLogonEvents | {Occurrences}Os inícios de sessão {LogonType} falharam por {UserName}\{DomainName} | 1. Nome de utilizador de destino 2. SID do utilizador de destino 3. Nome de domínio de destino 4. Tipo de início de sessão |
Nota
Ativar os relatórios agregados melhora a visibilidade dos sinais, o que poderá implicar custos de armazenamento mais elevados se estiver a transmitir tabelas de investigação avançada do Microsoft Defender para Endpoint para o seu SIEM ou para soluções de armazenamento.
Para consultar novos dados com relatórios agregados:
Aceda a Investigação e resposta > Pesquisa > Regras de deteção personalizadas.
Reveja e modifique as regras e consultas existentes que podem ser afetadas por relatórios agregados.
Quando necessário, crie novas regras personalizadas para incorporar novos tipos de ações.
Aceda à página Caça Avançada e consulte os novos dados.
Segue-se um exemplo de resultados de uma consulta de caça avançada com relatórios agregados.
Exemplos de consultas de investigação avançada
Pode utilizar as seguintes consultas KQL para recolher informações específicas através de relatórios agregados.
Consulta para atividade de processo ruidoso
A consulta seguinte realça a atividade de processo ruidoso, que pode ser correlacionada com sinais maliciosos.
DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc
Consultar falhas de tentativas de início de sessão repetidas
A consulta seguinte identifica falhas repetidas nas tentativas de início de sessão.
DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc
Consulta de conexões RDP suspeitas
A consulta seguinte identifica ligações RDP suspeitas, o que pode indicar atividade maliciosa.
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated
| sort by uniqueEventsAggregated desc