Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A fila de alertas mostra uma lista de alertas que foram sinalizados a partir de identidades na sua rede. Por predefinição, a fila apresenta alertas vistos nos últimos sete dias numa vista agrupada. Os alertas mais recentes são apresentados na parte superior da lista, ajudando-o a ver primeiro os alertas mais recentes.
Este artigo explica como exibir, filtrar, investigar, classificar e gerenciar alertas de segurança no Microsoft Defender para Identidade.
Ver a fila de alertas
No portal Microsoft Defender, aceda a Incidentes & alertas e, em seguida, a Alertas.
Os alertas dos últimos sete dias são apresentados com as seguintes informações:
- Nome do alerta
- Etiquetas
- Severidade
- Estado da investigação
- Status
- Categoria
- Origem de deteção
- Ativos afetados
- Primeira atividade
- Última atividade
Personalizar a vista da fila de alertas
Pode personalizar a vista da fila de alertas de algumas formas. Ao utilizar as ferramentas na parte superior da página, pode:
- Personalize a vista para adicionar ou remover colunas.
- Aplicar filtros.
- Personalize a duração. Apresentar os alertas para uma duração específica, como 1 Dia, 3 Dias, 1 Semana, 30 Dias e 6 Meses.
- Exportar um relatório detalhado do Excel para análise.
Filtrar a vista de alertas
Pode aplicar os seguintes filtros para obter uma vista mais focada dos alertas.
| Alerta | Descrição |
|---|---|
| Gravidade | A gravidade dos alertas baseia-se em vários fatores, incluindo a quantidade de acesso que o atacante pode ter, o impacto potencial se o ataque for bem-sucedido e a probabilidade de o alerta ser um verdadeiro positivo. Para obter uma lista completa de tipos de alerta e seus níveis de severidade atribuídos, consulte o artigo Mapeamento de nomes de alerta de segurança e IDs externas exclusivas |
| Status | Você pode optar por filtrar a lista de alertas com base no status. Por exemplo, pode filtrar para mostrar apenas alertas novos, em curso ou resolvidos. |
| Fontes de detecção | Pode filtrar os alertas com base nas seguintes Origens de deteção: Microsoft Defender para Identidade ou Microsoft Defender XDR |
| Tags | Pode filtrar os alertas com base em Etiquetas atribuídas a alertas. |
Visualizar um alerta
Pode aceder a alertas individuais a partir de várias localizações ao selecionar o nome do alerta a partir de qualquer uma das seguintes opções:
- A página Alertas
- A página Incidentes
- A página Identidades
- As páginas dos Dispositivos individuais
- A página Caça avançada
Entenda a página de alertas
A página de alertas fornece contexto sobre o alerta ao combinar sinais de ataque e alertas relacionados com o alerta selecionado para construir uma história de alerta detalhada. A página de alertas ajuda-o a fazer rapidamente a triagem, investigar e tomar medidas eficazes em alertas.
Observação
Os alertas do Microsoft Defender para Identidade atualmente aparecem em dois layouts diferentes no portal do Microsoft Defender. Embora as vistas de alerta mostrem informações diferentes, todos os alertas são baseados nos dados recolhidos do Defender para Identidade. As diferenças entre esses dois layouts de alerta fazem parte de uma transição contínua para uma experiência unificada de alertas em todos os produtos Microsoft Defender.
Para ver alertas do Defender para Identidade e Defender XDR, selecione Filtrar e, em seguida, em Origens de serviço, selecione Microsoft Defender para Identidade e Defender XDR e selecione Aplicar:
Alertas do Microsoft Defender para Identidade
No topo da página, há seções para Contas, o Host de Destino e o Host de Origem do alerta. Consoante o alerta, poderá ver detalhes sobre anfitriões, contas, endereços IP, domínios e grupos de segurança adicionais. Selecione qualquer entidade listada para obter mais detalhes sobre as entidades envolvidas.
- A secção História do alerta fornece informações para fornecer uma história completa com os detalhes do alerta. A história do alerta está dividida em duas secções:
- O que aconteceu inclui a linha do tempo do alerta e as entidades envolvidas no alerta.
- O gráfico de alertas fornece uma representação visual do alerta, incluindo as entidades envolvidas no alerta e as respetivas relações. O gráfico ajuda-o a compreender como as entidades estão ligadas e como se relacionam com o alerta.
- Informações importantes fornecem contexto técnico que suporta a investigação de alertas. Pode utilizar estas informações para validar se a atividade era esperada ou suspeita e decidir que ações tomar para conter ou escalar o incidente.
- Os detalhes da atividade fornecem informações detalhadas, incluindo o carimbo de data/hora, o objeto base, o âmbito de pesquisa e outros detalhes sobre o alerta.
- O painel de detalhes no lado direito da página fornece informações adicionais sobre o alerta, incluindo os Detalhes do alerta, Comentários & histórico. O painel de detalhes também fornece opções adicionais, tais como:
- Gerir alerta
- Exportar alerta
- Mover alerta para outro incidente
- Classificar um alerta
alertas de Microsoft Defender XDR
No topo da página, há seções para Contas, o Host de Destino e o Host de Origem do alerta. Consoante o alerta, poderá ver botões para obter detalhes sobre anfitriões, contas, endereços IP, domínios e grupos de segurança adicionais. Selecione qualquer uma dessas entidades para obter mais detalhes sobre as entidades envolvidas.
- A secção História do alerta fornece informações para fornecer uma história completa com os detalhes do alerta. A história do alerta está dividida em duas secções:
- O que aconteceu inclui a linha do tempo do alerta e as entidades envolvidas no alerta.
- O painel de detalhes no lado direito da página fornece informações adicionais sobre o alerta, incluindo os Detalhes do alerta, Comentários & histórico. O painel de detalhes também fornece opções adicionais, tais como:
- Gerir alerta
- Mover alerta para outro incidente
- Classificar um alerta
Gerenciar alertas e ameaças de segurança
Selecionar um alerta abre o painel Gestão de alertas, onde pode efetuar as seguintes ações:
- Mude o status de um alerta
- Transferir um alerta para outro incidente
- Alertas de atribuição
- Adicionar comentários a um alerta
- Classificar alertas de segurança
- Alertas de sintonia
Alterar a status de um alerta
Pode categorizar alertas como Novos, Em Curso ou Resolvidos ao alterar os respetivos status à medida que a investigação progride. Isto ajuda-o a organizar e gerir a forma como a sua equipa pode responder a alertas. Por exemplo, um coordenador de equipa pode rever todos os Novos alertas e decidir atribuí-los à fila Em Curso para uma análise mais aprofundada. O líder da equipe poderá atribuir o alerta à fila Resolvidos se souber que o alerta é benigno ou proveniente de um dispositivo irrelevante (como um que pertença a um administrador de segurança) ou que está sendo tratado por meio de um alerta anterior.
Mover um alerta para outro incidente
Pode criar um novo incidente a partir do alerta ou ligar a um incidente existente.
Atribuir alertas
Se um alerta ainda não estiver atribuído, pode selecionar Atribuir-me para atribuir o alerta a si próprio.
Adicionar comentários a um alerta
Pode adicionar comentários a um alerta para fornecer contexto ou informações adicionais. Adicionar comentários é útil para compartilhar insights com sua equipe ou documentar seu processo de investigação. Sempre que é feita uma alteração ou comentário a um alerta, este é gravado na secção Comentários e histórico.
Classificar alertas de segurança
Alertas de segurança do Defender for Identity podem ser classificados como verdadeiros positivos, benignos verdadeiros positivos ou falsos positivos. Essas classificações são abreviadas como TP, B-TP e FP ao longo desta seção. Para cada alerta, faça as seguintes perguntas para determinar a classificação de alertas e ajudar a decidir o que fazer a seguir:
- O alerta de segurança é um TP, B-TP ou FP?
- Quão comum é este alerta de segurança específico no seu ambiente?
- O alerta foi acionado pelos mesmos tipos de computadores ou utilizadores? Por exemplo, servidores com a mesma função ou utilizadores do mesmo grupo/departamento? Se os computadores ou usuários forem semelhantes, você poderá decidir excluir esse tipo de alerta para evitar alertas adicionais futuros de FP.
Após uma investigação adequada, todos os alertas de segurança do Defender para Identidade podem ser classificados como um dos seguintes tipos de atividade:
Verdadeiro positivo (TP): uma ação mal-intencionada detectada pelo Defender para Identidade.
Verdadeiro positivo benigno (B-TP): uma ação detectada pelo Defender para Identidade que é real, mas não mal-intencionada, como um teste de penetração ou atividade conhecida gerada por um aplicativo aprovado.
Falso positivo (FP): um falso alarme, o que significa que a atividade não aconteceu.
Observação
Normalmente, um aumento de alertas do mesmo tipo reduz o nível de suspeita/importância do alerta. Para alertas repetidos, verifique as configurações e utilize os detalhes e definições dos alertas de segurança para compreender exatamente o que está a acontecer que aciona as repetições.
Sintonizar os alertas de segurança
Ajuste seus alertas para personalizá-los e otimizá-los, reduzindo falsos positivos. O ajuste de alertas permite que suas equipes SOC foquem em alertas de alta prioridade e melhorem a cobertura de detecção de ameaças no seu sistema. No Microsoft Defender, crie condições de regra baseadas em tipos de evidências e então aplique sua regra em qualquer tipo de regra que corresponda às suas condições.
Para obter mais informações, veja Otimizar um alerta.
Conteúdo relacionado
Para obter mais informações sobre como investigar alertas, consulte os seguintes artigos: