Investigar incidentes e alertas

Microsoft Defender para IoT no portal do Microsoft Defender apresenta incidentes e alertas, que melhoram a segurança e as operações de rede com detalhes em tempo real sobre eventos registados na sua rede de tecnologia operacional (OT).

Os alertas são a base de todos os incidentes e indicam a ocorrência de eventos mal-intencionados ou suspeitos em seu ambiente. Num incidente, vai analisar os alertas que afetam a sua rede, compreender o que significam e agrupar as provas para que possa conceber um plano de remediação eficaz.

Saiba mais sobre a investigação de alertas em Microsoft Defender XDR e investigação de incidentes em Microsoft Defender XDR no portal Defender.

Esta seção explica como investigar um incidente com Microsoft Defender para IoT e seus alertas associados, além de como remediar as questões de segurança que eles levantam.

Os alertas na página Incidentes combinam exclusivamente sinais de ambiente de TI e OT para detetar potenciais ameaças e fugas de dados. A página Incidentes apresenta:

  • Um histórico dos alertas ligados ao incidente e um gráfico de incidentes. O gráfico mostra outros dispositivos ligados ao dispositivo OT afetado que também podem estar comprometidos.
  • Descrições de alertas, que explicam o tipo de problema de segurança detetado.
  • Opções de remediação para resolver o problema de segurança.

Observação

Os dados de incidentes e alertas do Defender para IoT só aparecem quando tem um site configurado e os seus dispositivos estão a enviar dados para o portal do Defender. Se você ainda não configurou um site, consulte Configurar um site para Defender para IoT.

Importante

Este artigo aborda Microsoft Defender para IoT no portal do Defender (Pré-visualização).

Algumas funcionalidades ainda não estão disponíveis no portal do Defender. Se estiver interessado nestas funcionalidades ou se for um cliente existente a trabalhar no portal do Azure, veja a documentação do Defender para IoT no Azure.

Saiba mais sobre os portais de gestão do Defender para IoT.

Algumas informações neste artigo estão relacionadas ao produto pré-lançado que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não oferece garantias, expressas ou implícitas, com relação às informações aqui fornecidas.

Investigar os alertas

Para investigar um alerta:

  1. No menu do portal Microsoft Defender, selecione Incidentes & alertas Incidentes>.

  2. Para exibir incidentes relacionados a OT:

    1. Selecione Adicionar filtro.
    2. Selecione Nome do produto e selecione Adicionar.
    3. Selecione o separador Nomes de produtos apresentado e escreva: Defender para IoT.
    4. Selecione Aplicar.
  3. Localize e selecione um incidente.

    A página de incidentes específica mostra a história do ataque composta pelo linha do tempo de alerta, um gráfico de incidentes e os detalhes do incidente.

  4. Selecione um alerta na lista de alertas.

    O gráfico de incidentes e os detalhes do incidente apresentam dados específicos para este alerta.

  5. No painel Incidente, revise as informações, leia a Descrição do alerta, as Evidência e os Ativos afetados e siga as ações recomendadas do alerta para corrigir o problema.

Revisar um alerta do Defender para IoT

O Defender para IoT gera o seu próprio alerta exclusivo.

Nome Descrição
Possível impacto operacional devido a um dispositivo comprometido Um dispositivo comprometido se comunicou com um ativo de tecnologia operacional (OT). Um atacante pode estar a tentar controlar ou interromper as operações físicas.

Usar a busca avançada para investigar alertas de IoT

Advanced Hunting é um recurso de investigação baseado em consultas no portal Defender que permite explorar dados de segurança em todo o seu ambiente. Utilize a propriedade Site listada na tabela DeviceInfo para escrever consultas para investigação avançada. Usar a propriedade Site permite filtrar dispositivos de acordo com um site específico, por exemplo, todos os dispositivos que se comunicaram com dispositivos maliciosos em um local específico.

A consulta a seguir filtra a tabela DeviceInfo para retornar todos os dispositivos endpoint que correspondem a um endereço IP público específico no local de San Francisco.

DeviceInfo
|where Site == "SanFrancisco" and PublicIP == "192.168.1.1" and DeviceCategory == "Endpoint"

Filtrar dispositivos por site em consultas de busca avançadas é relevante para o inventário de dispositivos e para a segurança do site. Para obter mais informações, consulte Caça avançada e o esquema DeviceInfo da caça avançada.