Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Defender XDR é uma solução de deteção e resposta estendida (XDR) que complementa o Microsoft Sentinel. Um XDR recolhe dados brutos de telemetria de múltiplos serviços como aplicações na cloud, segurança de email, identidade e gestão de acessos.
Utilizando inteligência artificial (IA) e aprendizagem automática, o XDR realiza análises automáticas, investigação e resposta em tempo real. Também correlaciona alertas de segurança com incidentes maiores, dando às equipas de segurança maior visibilidade sobre ataques e priorizando incidentes para ajudar os analistas a avaliar os níveis de risco de ameaça.
Com o Microsoft Sentinel, pode ligar-se a muitas fontes de segurança usando conectores incorporados e normas do setor. Com a sua IA, pode correlacionar múltiplos sinais de baixa fidelidade que atravessam várias fontes para criar uma visão completa da cadeia de eliminação do ransomware e alertas prioritários.
Ordem comum de ataque
Esta secção aborda um cenário típico de ataque envolvendo um ataque de phishing e como responder ao incidente com o Microsoft Sentinel e o Microsoft Defender XDR.
O diagrama mostra os produtos de segurança da Microsoft que detetam cada etapa de ataque e como os sinais de ataque e os dados SIEM fluem para o Microsoft Defender XDR e Microsoft Sentinel.
Aqui está um resumo do ataque.
| Passo de ataque | Serviço de deteção e fonte de sinal | Defesas implementadas |
|---|---|---|
| 1. Atacante envia email de phishing | Microsoft Defender para Office 365 | Protege caixas de correio com funcionalidades avançadas anti-phishing que podem proteger contra ataques de phishing maliciosos baseados em personificação. |
| 2. Utilizador abre anexo | Microsoft Defender para Office 365 | A funcionalidade Anexos Seguros do Microsoft Defender para Office 365 abre os anexos num ambiente isolado para análise adicional de ameaças (detonação). |
| 3. Anexo instala malware | Microsoft Defender para Endpoint | Protege endpoints contra malware com as suas funcionalidades de proteção de próxima geração, como proteção fornecida na cloud e proteção antivírus baseada em comportamento/heurística/tempo real. |
| 4. Malware rouba credenciais de utilizador | Microsoft Entra ID e Microsoft Entra ID Protection | Protege identidades monitorizando o comportamento e as atividades dos utilizadores, detetando movimentos laterais e alertando sobre atividades anómalas. |
| 5. O atacante move-se lateralmente através das aplicações e dados do Microsoft 365 | Microsoft Defender para Aplicações na Nuvem | Pode detetar atividade anómala de utilizadores que acedem a aplicações na cloud. |
| 6. O atacante descarrega ficheiros sensíveis de uma pasta SharePoint | Microsoft Defender para Aplicações na Nuvem | Pode detetar e responder a eventos de download em massa de ficheiros do SharePoint. |
Se integrou o seu espaço de trabalho Microsoft Sentinel no portal Defender, os dados SIEM estão disponíveis diretamente com o Microsoft Sentinel no portal Microsoft Defender.
Resposta a incidentes usando Microsoft Sentinel e Microsoft Defender XDR
Depois de observar um ataque comum, utilize o Microsoft Sentinel e o Microsoft Defender XDR para resposta a incidentes.
Selecione o separador adequado para o seu espaço de trabalho, consoante o tenha integrado no portal do Defender.
Depois de integrar o Microsoft Sentinel no portal Defender, complete todos os passos de resposta a incidentes diretamente no portal Microsoft Defender, tal como faz para outros incidentes com Microsoft Defender XDR. Os passos apoiados incluem tudo, desde triagem até investigação e resolução.
Use a área Microsoft Sentinel no portal Microsoft Defender para funcionalidades que não estejam disponíveis apenas com o portal Defender.
Para mais informações, consulte Responder a um incidente usando Microsoft Sentinel e Microsoft Defender XDR.
Conteúdo relacionado
Para mais informações, consulte Resposta a incidentes com SIEM integrado e XDR.
Para mais informações sobre a aplicação dos princípios Confiança Zero no Microsoft 365, veja:
- Plano de implantação Confiança Zero com o Microsoft 365
- Implemente a sua infraestrutura de identidade para Microsoft 365
- Configurações de identidade e acesso ao dispositivo Confiança Zero
- Gerir dispositivos com Microsoft Intune
- Pilotar e implantar o Microsoft Defender XDR
- Gerir a privacidade e proteção de dados com Microsoft Priva e Microsoft Purview
- Integre aplicativos SaaS para Confiança Zero com o Microsoft 365