Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A caça avançada é uma ferramenta de caça de ameaças baseada em consultas que utiliza para explorar até 30 dias de dados brutos do Defender XDR. Ao integrar um espaço de trabalho Microsoft Sentinel, também pode consultar dados de nível analítico de acordo com a retenção configurada para o espaço de trabalho. Pode inspecionar proativamente eventos na sua rede para localizar indicadores e entidades de ameaças. O acesso flexível aos dados permite uma investigação sem restrições para ameaças conhecidas e potenciais.
A busca avançada suporta dois modos: guiado e avançado. Utilize o modo guiado se ainda não estiver familiarizado com Linguagem de Pesquisa Kusto (KQL) ou se preferir a conveniência de um construtor de consultas. Utilize o modo avançado se estiver familiarizado com a utilização do KQL para criar consultas de raiz.
Para começar a investigar, consulte Escolher entre modos guiados e avançados para investigar no portal do Microsoft Defender.
Pode utilizar as mesmas consultas de investigação de ameaças para criar regras de deteção personalizadas. Estas regras são executadas automaticamente para verificar e, em seguida, responder a atividades suspeitas de violação, máquinas configuradas incorretamente e outras conclusões.
A procura avançada suporta consultas que analisam um conjunto de dados mais alargado proveniente de:
- Microsoft Defender para Endpoint
- Microsoft Defender para Office 365
- Microsoft Defender para Aplicações na Nuvem
- Microsoft Defender para Identidade
- Microsoft Sentinel
Para utilizar a pesquisa avançada, ative o Microsoft Defender XDR. Para utilizar a investigação avançada com Microsoft Sentinel, ligue Microsoft Sentinel ao portal do Defender.
Para obter mais informações sobre a investigação avançada em dados Microsoft Defender for Cloud Apps, veja Investigação avançada no Defender for Cloud Apps (vídeo).
Obter acesso
Tem de lhe ser atribuídas permissões antes de poder executar consultas de investigação avançada. Tem as seguintes opções:
Microsoft Defender XDR controlo de acesso baseado em funções unificadas (URBAC):
-
Acesso à Pesquisa Avançada (tabelas de Email & colaboração): Associação atribuída com a permissão URBAC Operações de segurança>Dados brutos>Email & metadados de colaboração (leitura). Esta permissão fornece acesso a:
- EmailEvents
- EmailUrlInfo
- EmailAttachmentInfo
- EmailPostDeliveryEvents
- CampaignInfo
- FileMaliciousContentInfo
- MessageEvents
- MessagePostDeliveryEvents
- MessageUrlInfo
- UrlClickEvents
- Metadados da entidade de e-mail
- Acesso à Investigação avançada (tabelas de alertas e comportamentos): Associação atribuída à permissão URBAC Operações de segurança>Dados de segurança>Noções básicas de dados de segurança (leitura). Esta permissão fornece acesso ao esquema Alertas e comportamentos, mas não ao esquema Email e colaboração.
-
Acesso à Pesquisa Avançada (tabelas de Email & colaboração): Associação atribuída com a permissão URBAC Operações de segurança>Dados brutos>Email & metadados de colaboração (leitura). Esta permissão fornece acesso a:
Permissões de Email e Colaboração no portal Microsoft Defender: a associação a um dos seguintes grupos de funções de Email e Colaboração fornece acesso a tabelas de dados de e-mail na pesquisa avançada:
- Administrador de Segurança
- Operador de Segurança
- Leitor de Segurança
Permissões do Exchange Online: Para aceder aos dados do Exchange Online apresentados na caça avançada, os utilizadores têm de ser membros de um dos seguintes grupos de funções do Exchange Online:
- Gestão da Organização Só de Visualização
- Configuração Só de Leitura
- Leitor de Segurança
- Leitor Global
Permissões do Microsoft Entra: A pertença a uma das seguintes funções do Microsoft Entra concede acesso de leitura total a todos os dados de pesquisa avançada:
- Administrador Global
- Administrador de Segurança
- Leitor de Segurança
- Leitor Global
O acesso aos dados de ponto final é determinado pelas definições de controlo de acesso baseado em funções (RBAC) no Microsoft Defender para Endpoint. Para mais informações, consulte Gerenciar acesso ao Microsoft Defender com funções globais do Microsoft Entra.
Atualização de dados e frequência de atualização
Os dados de pesquisa avançada dividem-se em dois tipos distintos, cada qual com um processo de consolidação diferente.
Dados de eventos ou atividades
Os dados de eventos ou atividades preenchem tabelas sobre alertas, eventos de segurança, eventos do sistema e avaliações de rotina. A pesquisa avançada recebe estes dados quase imediatamente depois de os sensores que os recolhem os transmitirem com êxito para os serviços na cloud correspondentes. Por exemplo, pode consultar dados de eventos de sensores em bom estado de funcionamento em estações de trabalho ou controladores de domínio quase imediatamente após estarem disponíveis em Microsoft Defender para Endpoint e Microsoft Defender para Identidade.
Para recolher ainda mais propriedades de eventos, pode ativar os relatórios agregados.
Dados da entidade
Os dados de entidade preenchem tabelas com informações sobre utilizadores e dispositivos. Os dados de entidades provêm de origens relativamente estáticas, como entradas do Active Directory e origens dinâmicas, como registos de eventos. Para fornecer dados novos, as tabelas são atualizadas a cada hora com um registo que contém o conjunto de dados mais recente e abrangente sobre cada entidade, incluindo o estado de funcionamento e as etiquetas.
Quotas e parâmetros de utilização
Para manter o serviço com um bom desempenho e rápido na resposta, a pesquisa avançada define várias quotas e parâmetros de utilização (também conhecidos como "limites de serviço"). Estas quotas e parâmetros aplicam-se separadamente às consultas executadas manualmente e às consultas executadas com regras de deteção personalizadas. Tenha em atenção estes limites se executar regularmente várias consultas. Aplique as melhores práticas de otimização para minimizar as interrupções.
A tabela seguinte descreve as quotas disponíveis e os parâmetros de utilização.
| Quota ou parâmetro | Tamanho | Ciclo de atualização | Descrição |
|---|---|---|---|
| Intervalo de datas | 30 dias para dados nativos do Defender XDR. A retenção das tabelas do Microsoft Sentinel depende da retenção configurada da camada de análise. | Todas as consultas | Cada consulta pode consultar dados nativos do Defender XDR até aos últimos 30 dias. Ao adicionar uma área de trabalho do Microsoft Sentinel, o intervalo de datas disponível para as respetivas tabelas depende da retenção configurada para o escalão de análise. |
| Conjunto de resultados | 100 000 linhas | Todas as consultas | Cada consulta pode devolver até 100 000 registos. |
| Tempo de espera | 10 minutos | Todas as consultas | Cada consulta pode demorar até 10 minutos. Se não for concluído dentro de 10 minutos, o serviço apresenta um erro. |
| Recursos da CPU | Com base na dimensão do tenant | A cada 15 minutos | O portal apresenta um aviso sempre que uma consulta é executada e o inquilino consome mais de 10% dos recursos alocados. As consultas são bloqueadas se o locatário atingir 100%, até ao ciclo seguinte de 15 minutos. |
| Limite de tamanho dos resultados | 64 MB | Todas as consultas | O limite para o tamanho geral dos dados de resultados, que não se refere apenas ao número de registos. Fatores como o número de colunas, tipos de dados e comprimentos de campo também contribuem para o tamanho do resultado. Se o resultado da consulta exceder o limite de tamanho de 64 MB, o portal devolve o número máximo de registos que pode dentro deste limite e apresenta uma mensagem a indicar que os resultados apresentados são parciais devido a restrições de tamanho. |
No portal unificado do Microsoft Defender, pode executar consultas nas tabelas do Microsoft Sentinel ao integrar uma área de trabalho. Os limites do espaço de trabalho do Log Analytics e a retenção configurada do escalão de análise também se aplicam, consequentemente. Os dados armazenados exclusivamente no lago de dados Microsoft Sentinel não estão disponíveis na caça avançada. Usa a exploração do data lake para consultar esses dados.
Para investigação avançada em organizações multi-inquilino, veja Quotas na investigação avançada na gestão multi-inquilino.
Nota
Um conjunto distinto de quotas e parâmetros aplica-se a consultas de pesquisa avançada efetuadas através da API. Saiba mais sobre as APIs de pesquisa avançada.
Fuso horário
Consultas
A caça avançada utiliza UTC (Tempo Universal Coordenado) para todos os dados.
Escreva consultas em UTC.
Resultados
O Microsoft Defender converte resultados avançados de caça para o fuso horário que definiste.
Estender a retenção de dados
Para manter as tabelas de caça ao Defender XDR suportadas por mais de 30 dias, instale um espaço de trabalho Microsoft Sentinel e configure a retenção em níveis analíticos das tabelas. Para obter mais informações, veja Configurar definições de tabela no Microsoft Sentinel.
Também pode transmitir dados do Defender XDR para serviços externos para uma retenção mais longa. Para obter mais informações, consulte:
- Microsoft Defender Streaming API
- Microsoft Defender para Endpoint API de streaming de dados em bruto
Nota
A retenção de dados tem início no primeiro dia em que implementa e ativa a API de streaming.
Conteúdos relacionados
- Escolha entre os modos de investigação guiado e avançado
- Criar consultas de pesquisa utilizando o modo guiado
- Aprender a linguagem de consulta
- Compreender o esquema
- API de segurança do Microsoft Graph
- Descrição geral das deteções personalizadas
Sugestão
Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.