Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Visão geral do indicador de compromisso (IoC)
Um indicador de comprometimento (IoC) é um artefacto forense observado na rede ou no sistema. Um IoC indica, com elevada confiança, que ocorreu uma intrusão de computador ou de rede. Os IoCs são observáveis, o que os liga diretamente a eventos mensuráveis. Alguns exemplos de IoC incluem:
- hashes de software maligno conhecido
- assinaturas de tráfego de rede malicioso
- URLs ou domínios que são distribuidores conhecidos de software maligno
Para conter outras intrusões ou evitar violações associadas a IoCs conhecidos, as ferramentas de IoC eficazes devem ser capazes de detetar todos os dados maliciosos definidos no conjunto de regras da ferramenta. A correspondência de IoC é uma funcionalidade essencial em todas as soluções de proteção de pontos finais. Esta capacidade dá ao SecOps a capacidade de definir uma lista de indicadores para deteção e para bloqueio (prevenção e resposta).
As organizações podem criar indicadores que definem a deteção, prevenção e exclusão de entidades IoC. Pode definir a ação a ser tomada, bem como a duração para quando aplicar a ação e o âmbito do grupo de dispositivos ao qual a aplicá-la.
Este vídeo mostra instruções sobre como criar e adicionar indicadores:
Acerca dos indicadores da Microsoft
Regra geral, só deve criar indicadores para IoCs maliciosos conhecidos ou para quaisquer ficheiros ou sites que devam ser explicitamente permitidos na sua organização. Para obter mais informações sobre os tipos de sites que o Defender para Endpoint pode bloquear por predefeito, consulte Descrição geral do Microsoft Defender SmartScreen.
Um falso positivo (FP) refere-se a um falso positivo nas informações sobre ameaças da Microsoft. Se um determinado recurso não for realmente uma ameaça, pode criar um IoC de permissão para autorizar esse recurso. Também pode ajudar a melhorar a inteligência de segurança da Microsoft ao enviar falsos positivos e IoCs suspeitos ou conhecidos como maliciosos para análise. Se um aviso ou bloco for apresentado incorretamente para um ficheiro ou aplicação ou se suspeitar que um ficheiro não detetado é software maligno, pode submeter um ficheiro à Microsoft para revisão. Para obter mais informações, veja Submeter ficheiros para análise.
Indicadores de IP/URL/Domínio
Pode utilizar indicadores de IP e URL/Domínio para gerir o acesso ao site.
Para bloquear ligações a um endereço IP, escreva o endereço IPv4 no formato quad pontilhado (por exemplo, 8.8.8.8). Para endereços IPv6, especifique os oito segmentos (por exemplo, 2001:4860:4860:0:0:0:0:8888). Tenha em atenção que os carateres universais e os intervalos não são suportados.
Para bloquear ligações a um domínio e a qualquer um dos respetivos subdomínios, especifique o domínio (por exemplo, contoso.com). Este indicador corresponde a contoso.com, bem como a sub.contoso.com e anything.sub.contoso.com.
Para bloquear um caminho de URL específico, especifique o caminho do URL (por exemplo, https://contoso.com/block). Este indicador corresponde a recursos no caminho /block em contoso.com. Tenha em atenção que os caminhos de URL de HTTPS só serão correspondidos no Microsoft Edge; Os caminhos de URL HTTP podem ser correspondidos em qualquer browser.
Também pode criar indicadores de IP e URL para desbloquear utilizadores de um bloco SmartScreen ou ignorar seletivamente os blocos de filtragem de conteúdo Web dos sites que pretende permitir carregar. Por exemplo, considere um caso em que tem a filtragem de conteúdo Web definida para bloquear todos os sites de redes sociais. No entanto, a equipa de marketing tem o requisito de utilizar um site de redes sociais específico para monitorizar as colocações de anúncios. Neste caso, pode desbloquear o site de redes sociais específico ao criar um indicador Permitir do domínio e atribuí-lo ao grupo de dispositivos da equipa de marketing.
Veja Proteção Web e filtragem de conteúdo Web
Indicadores IP/URL: proteção da rede e estabelecimento de ligação TCP em três vias
Com a proteção de rede, a determinação de permitir ou bloquear o acesso a um site é efetuada após a conclusão do handshake tridirecional através de TCP/IP. Assim, quando um site é bloqueado pela proteção de rede, poderá ver um tipo de ação de ConnectionSuccess em NetworkConnectionEvents no portal Microsoft Defender, mesmo que o site tenha sido bloqueado.
NetworkConnectionEvents são comunicados a partir da camada TCP e não da proteção de rede. Após a conclusão do handshake tridirecional, o acesso ao site é permitido ou bloqueado pela proteção de rede.
Eis um exemplo de como funciona:
Suponha que um utilizador tenta aceder a um site no respetivo dispositivo. O site está alojado num domínio perigoso e deve ser bloqueado pela proteção de rede.
O handshake tridirecional através de TCP/IP começa. Antes de ser concluída, é registada uma ação
NetworkConnectionEventse a suaActionTypeé indicada comoConnectionSuccess. No entanto, assim que o processo de handshake tridirecional for concluído, a proteção de rede bloqueia o acesso ao site. Tudo isto acontece rapidamente. Um processo semelhante ocorre com Microsoft Defender SmartScreen; é quando o handshake de três vias é concluído que é tomada uma decisão, e o acesso a um site é bloqueado ou permitido.No portal Microsoft Defender, é apresentado um alerta na fila de alertas. Os detalhes desse alerta incluem
NetworkConnectionEventseAlertEvents. Pode ver que o site foi bloqueado, mesmo tendo também um itemNetworkConnectionEventscom o ActionTypeConnectionSuccess.
Indicadores de hash de ficheiros
Em alguns casos, criar um novo indicador para um IoC de ficheiro recentemente identificado — como medida provisória imediata — pode ser apropriado para bloquear ficheiros ou mesmo aplicações. No entanto, a utilização de indicadores para tentar bloquear uma aplicação pode não fornecer os resultados esperados, uma vez que as aplicações são normalmente compostas por muitos ficheiros diferentes. Os métodos preferenciais de bloquear aplicações são utilizar o Controlo de Aplicações do Windows Defender (WDAC) ou o AppLocker.
Uma vez que cada versão de uma aplicação tem um hash de ficheiro diferente, não é recomendado utilizar indicadores para bloquear hashes.
Controlo de Aplicações do Windows Defender (WDAC)
Indicadores de certificado digital
Pode criar um IoC para permitir ou bloquear ficheiros e aplicações assinados por esse certificado. Os indicadores de certificado podem ser fornecidos nos formatos de ficheiro .CER ou .PEM. Veja Criar indicadores com base em certificados para obter mais detalhes.
Motores de deteção de IoC
Atualmente, as origens suportadas da Microsoft para IoCs são:
- Motor de deteção na cloud do Defender para Endpoint
- Motor de investigação e remediação automatizada (AIR) no Microsoft Defender para Endpoint
- Motor de prevenção de pontos finais (Antivírus do Microsoft Defender)
Mecanismo de deteção da nuvem
O motor de deteção da cloud do Defender para Endpoint analisa regularmente os dados recolhidos e tenta corresponder aos indicadores que definiu. Quando há uma correspondência, a ação é executada de acordo com as definições que especificou para o IoC.
Motor de prevenção de pontos finais
A mesma lista de indicadores é respeitada pelo agente de prevenção. Ou seja, se Microsoft Defender Antivírus for o antivírus primário configurado, os indicadores correspondentes são tratados de acordo com as definições. Por exemplo, se a ação for bloquear e remediar, Microsoft Defender Antivírus impede execuções de ficheiros e é apresentado um alerta correspondente. Por outro lado, se a Ação estiver definida como Permitir, o Antivírus do Microsoft Defender não deteta nem bloqueia o ficheiro.
Motor de investigação e remediação automatizado
A investigação e a remediação automatizadas comportam-se de forma semelhante ao motor de prevenção de pontos finais. Se um indicador estiver definido como Permitir, a investigação automatizada e a remediação ignoram um veredicto negativo para esse indicador. Se estiver definido como Block, a investigação e remediação automatizadas tratam isso como malicioso.
A EnableFileHashComputation definição calcula o hash do ficheiro durante as análises de ficheiros. Permite a aplicação de IoC a hashes pertencentes a aplicações de confiança. Está ativada em simultâneo com a definição de permitir ou bloquear o ficheiro.
EnableFileHashComputationé ativado manualmente através de Política de Grupo e está desativado por predefinição.
Tipos de aplicação para Indicadores
Quando a equipa de segurança cria um novo indicador (IoC), estão disponíveis as seguintes ações:
- Permitir: o IoC tem permissão para ser executado nos seus dispositivos.
- Auditoria: é gerado um alerta quando o IoC é executado.
- Aviso: o IoC apresenta um aviso que o utilizador pode contornar
- Execução de blocos: o IoC não tem permissão para ser executado.
- Bloquear e remediar: o IoC não tem permissão para ser executado e é aplicada uma ação de remediação ao IoC.
Nota
A utilização do Modo de aviso pede aos utilizadores um aviso se abrirem uma aplicação ou site de risco. O aviso não impede que permitam a execução da aplicação ou do website, mas pode incluir uma mensagem personalizada e hiperligações para uma página da empresa que descreva a utilização adequada da aplicação. Os utilizadores podem ignorar o aviso e continuar a utilizar a aplicação, se necessário. Para obter mais informações, consulte Gerir as aplicações detetadas pelo Microsoft Defender para Endpoint.
Nota
Para a ação "Avisar", para receber a notificação de pop-up e poder contornar o IoC, certifique-se de que a opção "Os ficheiros ou atividades estão bloqueados" está ativada em notificações de Proteção contra vírus e ameaças. A chave de registo correspondente deve ser definida da seguinte forma: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus e proteção contra ameaças\FilesBlockedNotificationDisabled = 0.
Para obter mais detalhes, veja as definições da aplicação Segurança do Windows.
Pode criar um indicador para:
A tabela abaixo mostra que ações estão disponíveis por tipo de indicador (IoC):
| Tipo de IoC | Ações disponíveis |
|---|---|
| Ficheiros | Permitir Auditoria Avisar Bloquear execução Bloquear e remediar |
| Endereços IP | Permitir Auditoria Avisar Bloquear execução |
| URLs e domínios | Permitir Auditoria Avisar Bloquear execução |
| Certificados | Permitir Bloquear e remediar |
A funcionalidade de IoCs pré-existentes não é alterada. No entanto, o nome dos indicadores é alterado para corresponder às ações de resposta atualmente suportadas:
- A ação de resposta apenas alerta foi renomeada para auditoria com a definição de alerta gerado ativada.
- A resposta alerta e bloqueio foi renomeada para bloqueio e remediação, com a definição opcional de gerar alerta.
O esquema da API de IoC e os IDs de ameaça na Pesquisa Avançada são atualizados para refletirem a renomeação das ações de resposta de IoC. As alterações ao esquema de API aplicam-se a todos os Tipos de IoC.
Nota
Existe um limite de 15 000 indicadores por inquilino. Os aumentos a este limite não são suportados.
Os indicadores de ficheiros e certificados não bloqueiam as exclusões definidas para o Antivírus Microsoft Defender. Os indicadores não são suportados no Antivírus Microsoft Defender quando está no modo passivo.
O formato para importar novos indicadores (IoCs) foi alterado de acordo com as novas definições de ações e alertas atualizadas. Recomendamos que descarregue o novo formato CSV que pode ser encontrado na parte inferior do painel de importação.
Se os indicadores forem sincronizados para o portal do Defender a partir do Microsoft Defender for Cloud Apps para aplicações autorizadas ou não autorizadas, as definições são sobrescritas quando são sincronizadas para o portal do Microsoft Defender. A Generate Alert opção está ativada por predefinição no portal do Microsoft Defender para aplicações não aprovadas. Se tentar desmarcar a opção Generate Alert do Defender para Endpoint, esta será reativada após algum tempo porque a política de Defender for Cloud Apps substitui-a. Aplicações autorizadas ou permitidas, o valor está definido para não ser Generate Alert .
Problemas conhecidos e limitações
As aplicações Microsoft não podem ser bloqueadas por Microsoft Defender porque são assinadas pela Microsoft.
Os clientes podem ter problemas nos alertas de IoCs. Os cenários seguintes são situações em que os alertas não são criados ou são criados com informações imprecisas.
- Indicadores de Bloqueio e Aviso: só são criados alertas genéricos com gravidade informativa. Os alertas personalizados (ou seja, título e gravidade personalizados) não são disparados nestes casos.
- Permitir: não são gerados alertas (por predefinição).
- Auditoria: os alertas são gerados com base na gravidade fornecida pelo cliente (por predefinição).
- Em alguns casos, os alertas provenientes de deteções EDR podem ter precedência sobre alertas decorrentes de blocos antivírus, caso em que é gerado um alerta de informações.