Investigue alertas no Microsoft Defender XDR

Nota

Este artigo descreve os alertas de segurança no Microsoft Defender XDR. No entanto, pode utilizar políticas de alerta para enviar notificações por e-mail a si próprio ou a outros administradores quando os utilizadores efetuam atividades específicas no Microsoft 365. Para obter mais informações, veja Políticas de alerta no portal do Microsoft Defender.

Nota

Embora este artigo seja específico para o Defender XDR, não é necessariamente necessário ter uma licença XDR para aceder a estes alertas. Por exemplo, se tiver Microsoft Defender para Office 365, recebe alertas nas localizações mencionadas neste artigo. Dependendo do teu nível de licença, tens acesso a algumas definições do Defender XDR no catálogo de definições do Defender. Para mais informações sobre o Defender para 365, consulte a documentação do Microsoft Defender para Office 365.

Os alertas são sinais resultantes de várias atividades de deteção de ameaças. Estes sinais são produzidos pelos muitos serviços de segurança que residem no portal Microsoft Defender e indicam a ocorrência de eventos maliciosos ou suspeitos no seu ambiente.

Estes eventos suspeitos normalmente fazem parte de uma história de ataque mais ampla. No portal do Microsoft Defender, os alertas representam elementos de prova individuais que o Defender XDR correlaciona entre si para formar incidentes (consulte Descrição geral dos incidentes). Incidentes contam toda a história do ataque; No entanto, a análise de alertas pode ser útil quando é necessária uma análise mais profunda.

A fila de alertas mostra o conjunto atual de alertas. Pode ver toda a fila de alertas a partir de Incidentes & alertas Alertas > na iniciação rápida do portal Microsoft Defender. Também pode ver os alertas de cada incidente na fila de Incidentes e na página de cada incidente individual, no separador Alertas .

A secção Alertas no portal do Microsoft Defender

Alertas de diferentes soluções de segurança da Microsoft, como Microsoft Defender para Endpoint, Defender para Office 365, Microsoft Sentinel, Defender para Cloud, Defender para Identidade, Defender for Cloud Apps Defender XDR, a Governação de Aplicações, a Proteção Microsoft Entra ID e a Prevenção de Perda de Dados da Microsoft são apresentadas aqui.

Por predefinição, a fila de alertas no portal do Microsoft Defender apresenta os alertas novos e em curso dos últimos sete dias. O alerta mais recente encontra-se no topo da lista para que possa vê-lo primeiro. Também pode encontrar o número total de alertas na fila indicada junto à Barra de pesquisa. O número total de alertas varia consoante os filtros utilizados na fila.

Na fila de alertas predefinida, pode selecionar Filtrar para ver todos os filtros disponíveis a partir dos quais pode especificar um subconjunto dos alertas. Eis um exemplo.

Todos os filtros disponíveis na fila Alertas no portal do Microsoft Defender

Pode filtrar alertas de acordo com estes critérios:

  • Gravidade
  • Estado
  • Categorias
  • Fontes de serviço/deteção
  • Etiquetas
  • Política/Regra de política
  • Tipo de alerta
  • Nome do produto
  • ID da subscrição de alerta
  • Entidades (os recursos afetados)
  • Estado de investigação automatizado
  • Espaço de trabalho
  • Fluxo de dados (carga de trabalho ou localização)
  • Etiqueta de confidencialidade

Nota

Microsoft Defender XDR clientes podem agora filtrar incidentes com alertas em que um dispositivo comprometido comunicava com dispositivos de tecnologia operacional (OT) ligados à rede empresarial através da integração de deteção de dispositivos do Microsoft Defender para IoT e Microsoft Defender para Endpoint. Para filtrar estes incidentes, selecione Qualquer nas Origens de serviço/deteção e, em seguida, selecione Microsoft Defender para IoT no Nome do produto ou veja Investigar incidentes e alertas no Microsoft Defender para IoT no portal do Defender. Também pode utilizar grupos de dispositivos para filtrar alertas específicos do site. Para obter mais informações sobre os pré-requisitos do Defender para IoT, veja Introdução à monitorização de IoT empresarial no Microsoft Defender XDR.

Um alerta pode ter etiquetas de sistema e/ou etiquetas personalizadas com determinados fundos de cor. As etiquetas personalizadas utilizam o fundo branco, enquanto as etiquetas de sistema utilizam normalmente cores de fundo vermelhas ou pretas. As etiquetas de sistema identificam o seguinte num incidente:

  • Um tipo de ataque, como ransomware ou phishing de credenciais
  • Ações automáticas, como investigação e resposta automáticas e interrupção automática de ataques
  • Especialistas do Defender que lidam com um incidente
  • Recursos críticos envolvidos no incidente

Sugestão

O Gestão da exposição de segurança da Microsoft, com base em classificações predefinidas, identifica automaticamente dispositivos, identidades e recursos da cloud como um recurso crítico. Esta funcionalidade pronta a usar garante a proteção dos ativos mais valiosos e mais importantes de uma organização. Também ajuda as equipas de operações de segurança a priorizar a investigação e a remediação. Saiba mais sobre a gestão de recursos críticos.

Importante

Algumas informações neste artigo estão relacionadas com um produto pré-lançado, que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não concede garantias expressas ou implícitas relativamente às informações aqui fornecidas.

Pode procurar alertas através de um intervalo de data e hora personalizado ou através da barra de pesquisa para procurar alertas específicos. Para procurar alertas num intervalo de data ou hora específico, selecione Intervalo personalizado no seletor de datas e, em seguida, especifique as datas e horas de início e de fim.

Realçar a opção de intervalo personalizado no seletor de data e hora na fila Alertas.

Para procurar alertas específicos, introduza o termo de pesquisa na barra de pesquisa. Pode procurar alertas com base no título do alerta ou no ID do alerta.

Destacar a barra de pesquisa na fila de Alertas

Permissions

O acesso a alertas no portal Microsoft Defender é controlado pelas permissões e atribuições de funções do Microsoft Defender.

Atribuições de funções

Pode receber as permissões necessárias para visualizar alertas através destas atribuições de funções:

  • Funções do Microsoft Entra, como Security Reader, Security Operator ou Security Administrator.
  • Funções personalizadas do Microsoft Defender que incluem permissões para aceder a dados de segurança, como noções básicas de dados de segurança (read).

Para obter mais informações, consulte Permissões no controlo de acesso baseado em funções (RBAC) unificado do Microsoft Defender.

Nota

Os dados do Microsoft Sentinel continuam a usar permissões do espaço de trabalho do Microsoft Sentinel. Para visualizar alertas que contenham dados do Microsoft Sentinel, precisa das permissões RBAC do Azure apropriadas no espaço de trabalho Sentinel correspondente. Para mais informações, consulte Conecte Microsoft Sentinel ao portal Microsoft Defender.

Analisar um alerta

Para ver a página de alerta principal, selecione o nome do alerta. Eis um exemplo.

Captura de ecrã a mostrar os detalhes de um alerta no portal do Microsoft Defender

Também pode selecionar a ação Abrir a página de alerta principal no painel Gerir alerta .

Uma página de alerta é composta por estas secções:

  • História do alerta, que é a cadeia de eventos e alertas relacionados com este alerta por ordem cronológica
  • Detalhes do resumo

Em toda a página de alerta, pode selecionar as reticências (...) ao lado de qualquer entidade para ver as ações disponíveis, como associar o alerta a outro incidente. A lista de ações disponíveis depende do tipo de alerta.

Origens de alertas

Os alertas do Microsoft Defender XDR provêm de soluções como o Microsoft Defender para Endpoint, o Defender para Office 365, o Defender para Identidade, o Defender for Cloud Apps, o suplemento de governação de aplicações para o Microsoft Defender for Cloud Apps, o Microsoft Entra ID Protection e o Microsoft Data Loss Prevention. Poderá reparar em alertas com carateres pré-anexados no alerta. A tabela seguinte fornece orientações para o ajudar a compreender o mapeamento de origens de alertas com base no caráter pré-endido do alerta.

Nota

  • Os GUIDs pré-definidos são específicos apenas para experiências unificadas, como a fila de alertas unificados, a página de alertas unificados, a investigação unificada e o incidente unificado.
  • O caractere anteposto não altera o GUID do alerta. A única alteração no GUID é o componente anteposto.
Origem do alerta ID do alerta com carateres antepostos
Microsoft Defender XDR ra{GUID}
ta{GUID} para alertas de ThreatExperts
ea{GUID} para alertas de deteções personalizadas
Microsoft Defender para Office 365 fa{GUID}
Exemplo: fa123a456b-c789-1d2e-12f1g33h445h6i
Microsoft Defender para Endpoint da{GUID}
ed{GUID} para alertas de deteções personalizadas
Microsoft Defender para Identidade aa{GUID}
ri{GUID} para alertas do motor de deteção XDR
Exemplo: aa123a456b-c789-1d2e-12f1g33h445h6i, ri001122334455667788_-0123456789
Microsoft Defender para Aplicações na Nuvem ca{GUID}
ma{GUID} para alertas de deteções e políticas de Governação de Aplicações
rm{GUID} para alertas do motor de deteção XDR
Exemplo: ca123a456b-c789-1d2e-12f1g33h445h6i
Proteção do Microsoft Entra ID ad{GUID}
Governação de Aplicações ma{GUID}
Prevenção de Perda de Dados da Microsoft dl{GUID}
Microsoft Defender para a Cloud dc{GUID}
Microsoft Sentinel sn{GUID}
Gestão do Risco Interno do Microsoft Purview ir{GUID}
Microsoft Security Copilot sc{GUID}

Nota

Se tiver acesso a Gestão do risco interno do Microsoft Purview, pode ver e gerir alertas de gestão de riscos internos e procurar eventos de gestão de riscos internos no portal do Microsoft Defender. Para obter mais informações, veja Investigar ameaças de risco interno no portal do Microsoft Defender.

Configurar as definições do serviço de alertas

Para configurar as definições do serviço de alertas no Microsoft Defender XDR:

  1. Aceda ao portal do Microsoft Defender (security.microsoft.com), selecione Definições>Microsoft Defender XDR.

  2. Na lista, selecione Definições do serviço de alerta e, em seguida, configure as definições de alerta para o serviço.

    Importante

    A partir de 11 de dezembro de 2025, o Microsoft Defender XDR vai disponibilizar opções de configuração melhoradas para os alertas do Entra ID Protection em pré-visualização pública. Estas atualizações dão-lhe um controlo mais granular sobre alertas baseados no risco. A nova predefinição é apenas deteções de alto risco. Altere a predefinição para Alta + Média ou Todas as deteções com base nas necessidades da sua organização.

    Captura de ecrã da definição de alertas do Microsoft Entra ID Protection no portal do Microsoft Defender.

Também pode aceder às definições do Serviço de alertas diretamente a partir da página Incidentes no portal do Microsoft Defender.

Importante

Algumas informações estão relacionadas com o produto pré-lançado que pode ser substancialmente modificado antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, em relação às informações aqui fornecidas.

Analisar recursos afetados

Numa página de detalhes de alertas, a secção Ações tomadas lista os ativos afetados, como caixas de correio, dispositivos e utilizadores afetados pelo alerta.

Também pode selecionar Ver no centro de ação para ver o separador Histórico do Centro de ação no portal Microsoft Defender.

Analisar a função de um alerta na história do alerta

O histórico do alerta apresenta todos os ativos ou entidades relacionados com o alerta numa vista em árvore de processos. Na página de detalhes do alerta, o alerta nomeado no título da página é o que está inicialmente em foco. Os recursos na história do alerta são expansíveis e clicáveis. Fornecem informações adicionais e aceleram a sua resposta, permitindo-lhe tomar medidas diretamente no contexto da página de alerta.

Nota

A secção do histórico de alertas pode conter mais de um alerta, com alertas adicionais relacionados com a mesma árvore de execução que aparecem antes ou depois do alerta que selecionou.

Ver mais informações de alerta na página de detalhes

A página de detalhes mostra os detalhes do alerta selecionado, com detalhes e ações relacionados com o mesmo. Se selecionar qualquer um dos recursos ou entidades afetados na história do alerta, a página de detalhes é alterada para fornecer informações contextuais e ações para o objeto selecionado.

Depois de selecionar uma entidade de interesse, a página de detalhes muda para apresentar informações sobre o tipo de entidade selecionado, informações históricas quando esta estiver disponível e opções para tomar medidas nesta entidade diretamente a partir da página de alerta.

Gerir alertas

Para gerir um alerta, selecione Gerir alerta na secção de detalhes de resumo da página de alerta. Para um único alerta, eis um exemplo do painel Gerir alerta .

Captura de ecrã da secção Gerir alerta no portal do Microsoft Defender

O painel Gerir alerta permite-lhe ver ou especificar:

  • O estado do alerta (Novo, Resolvido, Em curso).
  • A conta de utilizador a que foi atribuído o alerta.
  • A classificação do alerta:
    • Não Definido (predefinição).
    • Verdadeiro positivo com um tipo de ameaça. Utilize esta classificação para alertas que indiquem com precisão uma ameaça real. Especificar este tipo de ameaça permite à sua equipa de segurança identificar padrões de ameaça e agir para defender a sua organização contra essas ameaças.
    • Atividade informativa e esperada com um tipo de atividade. Utilize esta opção para alertas tecnicamente precisos, mas que representem um comportamento normal ou atividade de ameaça simulada. Geralmente, deve ignorar estes alertas, mas deve esperar vê-los em atividades semelhantes no futuro, quando essas atividades forem desencadeadas por atacantes reais ou malware. Utilize as opções nesta categoria para classificar alertas para testes de segurança, atividade da equipa vermelha e comportamento invulgar esperado de aplicações e utilizadores fidedignos.
    • Falso positivo para tipos de alertas que foram criados mesmo quando não existe atividade maliciosa ou para um falso alarme. Utilize as opções nesta categoria para classificar alertas identificados por engano como eventos ou atividades normais como maliciosos ou suspeitos. Ao contrário dos alertas de "Atividade informativa e esperada", que também pode ser útil para detetar ameaças reais, geralmente não quer ver estes alertas novamente. Classificar alertas como falsos positivos ajuda Microsoft Defender XDR melhorar a qualidade de deteção.
  • Um comentário sobre o alerta.

Nota

  • Em agosto de 2022, os valores de determinação de alertas (Apt e SecurityPersonnel) anteriormente suportados foram preteridos e já não estão disponíveis através da API.

  • Uma forma de gerir alertas através da utilização de etiquetas. A capacidade de etiquetagem do Microsoft Defender para Office 365 está atualmente em pré-visualização, sendo disponibilizada gradualmente.

Atualmente, os nomes de etiquetas modificados só são aplicados a alertas criados após a atualização. Os alertas que foram gerados antes da modificação não refletirão o nome da etiqueta atualizada.

Para gerir um conjunto de alertas semelhante a um alerta específico, selecione Ver alertas semelhantes na caixa INSIGHT na secção de detalhes de resumo da página de alerta.

Captura de ecrã a mostrar a seleção de um alerta no portal do Microsoft Defender

No painel Gerir alertas , pode classificar todos os alertas relacionados ao mesmo tempo. Eis um exemplo.

Captura de ecrã da gestão de alertas relacionados no portal do Microsoft Defender

Se já tiverem sido classificados alertas semelhantes no passado, pode poupar tempo ao utilizar as recomendações do Microsoft Defender XDR para saber como os outros alertas foram resolvidos. Na secção de detalhes do resumo, selecione Recomendações.

Captura de ecrã a mostrar um exemplo de recomendações para um alerta

O separador Recomendações fornece conselhos e ações de próximo passo para investigação, remediação e prevenção. Eis um exemplo.

Captura de ecrã de um exemplo de recomendações de alertas

Regras de otimização de alertas incorporadas

O Microsoft Defender XDR inclui regras integradas de ajuste de alertas que ajudam a reduzir o ruído nas notificações causado por atividade benigna frequente. Estas regras integradas suprimem alertas sem afetar outras funcionalidades, como as investigações AIR e as notificações por e-mail. Se a investigação do AIR detetar atividade maliciosa ou suspeita, o novo alerta será reativado.

Para ver as regras de otimização de alertas integradas no portal do Microsoft Defender, aceda à secção Sistema>Definições>Microsoft Defender XDR>Regras>Otimização de alertas ou diretamente na página Otimização de alertas em https://security.microsoft.com/securitysettings/defender/alert_suppression.

Certifique-se de que revê estas regras para compreender como podem afetar os alertas apresentados no portal do Microsoft Defender.

Nota

O Agente de Triagem de Phishing do Microsoft Security Copilot não classifica os alertas suprimidos pelo ajuste de alertas. Certifique-se de que desativa a regra incorporada de afinação de alertas Resolução Automática - E-mail comunicado pelo utilizador como malware ou phishing e quaisquer regras de afinação personalizadas que suprimam este alerta.

Ajustar um alerta

Enquanto analista do centro de operações de segurança (SOC), um dos principais problemas é a triagem do número total de alertas que são acionados diariamente. Embora pretenda concentrar-se apenas em alertas de alta gravidade e alta prioridade, os analistas também são obrigados a fazer a triagem e resolver alertas de prioridade inferior, que tendem a ser um processo manual. A otimização de alertas (supressão de alertas anteriormente) permite-lhe ocultar ou resolver alertas automaticamente quando o comportamento organizacional esperado ocorre e as condições da regra são cumpridas. Isto simplifica a fila de alertas e poupa tempo de triagem.

As regras de otimização de alertas suportam condições com base em tipos de provas , como ficheiros, processos, tarefas agendadas e outros tipos de provas que acionam alertas. Depois de criar uma regra de otimização de alertas, aplique-a ao alerta selecionado ou a qualquer tipo de alerta que cumpra as condições definidas para otimizar o alerta.

O Microsoft Defender XDR inclui regras integradas de ajuste de alertas que ajudam a reduzir o ruído gerado nos relatórios por atividade benigna comum. Estas regras integradas suprimem alertas sem afetar outras funcionalidades, como as investigações AIR e as notificações por e-mail. Se a investigação do AIR detetar atividade maliciosa ou suspeita, o Defender XDR reativa o alerta suprimido.

Também pode criar as suas próprias regras de otimização de alertas personalizadas para efetuar uma das seguintes ações quando forem cumpridas condições específicas:

  • Ocultar alerta: suprime o alerta e impede a criação de incidentes. Os alertas ocultos permanecem nas tabelas AlertInfo e AlertEvidence . Esta ação é apenas aplicável a alertas do Defender para Endpoint.
  • Resolver alerta: resolve automaticamente o alerta e os incidentes relacionados. Os alertas correspondentes e os incidentes associados são ativados com o estado "Resolvido".
  • Definir como comportamento: Converte sinais coincidentes em comportamentos. Não aparecerão na fila de alertas nem acionarão incidentes. Os dados permanecem nas tabelas BehaviorInfo e BehaviorEntities para investigação. Esta ação não é suportada para o Defender para Cloud ou Microsoft Defender para alertas de Office 365.

Microsoft Defender XDR também inclui regras de otimização de alertas incorporadas que suprimem alertas de atividade benigna comum sem afetar as investigações de Investigação e Resposta Automatizada (AIR) e notificações por e-mail.

Atenção

Utilize a otimização de alertas com cuidado, para cenários em que aplicações empresariais internas conhecidas ou testes de segurança acionam a atividade esperada.

Criar condições de regra para ajustar os alertas

Crie regras de otimização de alertas a partir da área definições do Microsoft Defender XDR ou a partir de uma página de detalhes de alerta. Selecione um dos seguintes separadores para continuar.

Para criar uma regra de ajuste de alertas a partir da página de Definições, siga estes passos:

  1. No portal Microsoft Defender, selecione Definições > Microsoft Defender XDR > Otimização de alertas.

    Captura de ecrã da opção Otimização de alertas na página Definições do Microsoft Defender XDR.

  2. Selecione Adicionar nova regra para otimizar um novo alerta ou selecione uma linha de regra existente para fazer alterações. Selecionar o título da regra abre uma página de detalhes da regra, onde pode ver uma lista de alertas associados, editar condições ou ativar e desativar a regra.

  3. No painel Otimizar alerta , em Selecionar origens de serviço, selecione as origens de serviço onde pretende aplicar a regra. Apenas os serviços onde tem permissões são apresentados na lista. Por exemplo:

    Captura de ecrã do menu pendente da origem do serviço na página Ajustar um alerta.

  4. Na área Condições , adicione uma condição para os acionadores do alerta. Por exemplo, se quiser impedir que um alerta seja acionado quando é criado um ficheiro específico, defina uma condição para o acionador Ficheiro:Personalizado e defina os detalhes do ficheiro:

    Captura de ecrã do menu COI na página Otimizar um alerta.

    • Os acionadores listados diferem consoante as origens de serviço que selecionou. Os acionadores são todos indicadores de comprometimento (IOCs), como ficheiros, processos, tarefas agendadas e outros tipos de provas que podem acionar um alerta, incluindo scripts da Interface de Análise AntiMalware (AMSI), eventos do Windows Management Instrumentation (WMI) ou tarefas agendadas.

    • Para definir várias condições de regra, selecione Adicionar filtro e utilize AS, OU e opções de agrupamento para definir as relações entre os vários tipos de evidência que acionam o alerta. As propriedades de evidência adicional são preenchidas automaticamente num novo subgrupo, onde pode definir os valores da condição. Os valores das condições não distinguem entre maiúsculas e minúsculas, e algumas propriedades admitem caracteres universais.

  5. Na área Ação do painel Otimizar alerta , selecione a ação relevante que pretende que a regra realize. Escolha a partir de Ocultar alerta, Resolver alerta ou Definir como comportamento.

  6. Introduza um nome significativo para o alerta e um comentário para descrever o alerta e, em seguida, selecione Guardar.

Nota

O título do alerta (Nome) baseia-se no tipo de alerta (IoaDefinitionId), que decide o título do alerta. Dois alertas com o mesmo tipo de alerta podem ser alterados para um título de alerta diferente. A funcionalidade Ocultar alerta só está disponível nos alertas do Defender para Endpoint.

Depois de criar a sua regra de ajuste de alertas na página de detalhes de um alerta, na página Criação de regra bem-sucedida que é apresentada, adicione qualquer um dos IOCs relacionados com o alerta como indicadores numa lista de permissões para evitar que sejam bloqueados no futuro. Os IOCs configurados na regra de ajuste de alertas são selecionados por predefinição. Por exemplo:

  1. Adicione um ficheiro à lista Selecionar provas (COI) para permitir . Por predefinição, o ficheiro que acionou o alerta já está selecionado.
  2. Defina um âmbito para o valor Selecionar o âmbito a que aplicar. Por predefinição, o âmbito que se aplica ao alerta está selecionado.
  3. Selecione Guardar para adicionar o ficheiro a uma lista de permissões e impedir que seja bloqueado.

Resolver alerta

Depois de analisar um alerta e este poder ser resolvido, aceda ao painel Gerir alerta para o alerta ou alertas semelhantes e marque o estado como Resolvido e, em seguida, classifique-o como um Verdadeiro positivo com um tipo de ameaça, uma atividade Informativa, esperada com um tipo de atividade ou um Falso positivo.

Classificar alertas ajuda a Microsoft Defender XDR melhorar a qualidade da deteção.

Utilizar o Power Automate para fazer a triagem de alertas

As equipas de operações de segurança modernas (SecOps) precisam de automatização para funcionar eficazmente. Para se concentrarem na deteção e investigação de ameaças reais, as equipas de SecOps utilizam o Power Automate para fazer a triagem da lista de alertas e descartar os que não constituem ameaças.

Critérios para resolver alertas

Neste exemplo do Power Automate, o fluxo verifica os seguintes critérios para decidir se resolve automaticamente o alerta:

  • O utilizador tem a mensagem Fora do Escritório ativada
  • O utilizador não está identificado como de alto risco

Se o utilizador tiver uma mensagem de ausência ativada e não for marcada como de alto risco, o SecOps marca o alerta como viagem legítima e resolve-o. Uma notificação é publicada no Microsoft Teams depois de o alerta ser resolvido.

Ligar o Power Automate ao Microsoft Defender for Cloud Apps

Para criar a automatização, precisará de um token de API antes de poder ligar o Power Automate ao Microsoft Defender for Cloud Apps.

  1. Abra o portal do Microsoft Defender e selecione Definições>Aplicações na Cloud>Token de API e, em seguida, selecione Adicionar token no separador Tokens de API.

  2. Forneça um nome para o token e, em seguida, selecione Gerar. Guarde o token, pois irá precisar dele mais tarde.

Criar um fluxo automatizado

Veja o vídeo seguinte para aprender como ligar o Power Automate ao Defender for Cloud Apps e criar um fluxo de trabalho automatizado de triagem de alertas.

Utilizar o Agente de Deteção de Ameaças Dinâmica para fazer a triagem de alertas

Microsoft Security Copilot no Microsoft Defender inclui o Agente de Deteção de Ameaças Dinâmicas, um serviço de back-end sempre ligado e adaptável que deteta ameaças ocultas em ambientes do Defender e Microsoft Sentinel. Utiliza IA para identificar lacunas e descobrir falsos negativos ao correlacionar alertas, eventos, anomalias e informações sobre ameaças. Quando o agente identifica uma lacuna, gera um alerta dinâmico com todo o contexto nos detalhes do alerta, incluindo explicações em linguagem natural, técnicas MITRE ATT&CK mapeadas e passos de remediação adaptados.

Para obter mais informações, veja Microsoft Security Copilot Agente de Deteção de Ameaças Dinâmicas.

Passos seguintes

Conforme necessário para incidentes em curso, continue a investigação do incidente.

Sugestão

Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.