Habilitar o monitoramento da integridade de arquivos

No Defender for Servers Plan 2 do Microsoft Defender para a Cloud, a funcionalidade File Integrity Monitoring ajuda a manter seguros os ativos e recursos empresariais. Ele verifica e analisa arquivos do sistema operacional, registros do Windows, software de aplicativo e arquivos do sistema Linux em busca de alterações que possam indicar um ataque.

Depois de ativar o Defender for Servers Plan 2, siga os passos abaixo para configurar o File Integrity Monitoring usando o agente Microsoft Defender para Endpoint e a digitalização de máquinas sem agente para recolher dados.

Note

  • Se você usar uma versão anterior do Monitoramento de Integridade de Arquivo com o agente do Log Analytics (Microsoft Monitoring agent (MMA)) ou o agente do Azure Monitor (AMA), poderá migrar para a nova experiência de File Integrity Monitoring.
  • A monitorização da integridade de ficheiros alimentada pelo Microsoft Defender para Endpoint requer uma versão mínima do agente. Atualize o agente conforme necessário.
    • Windows (máquinas legadas/clientes de nível inferior): Defender for Servers, cliente Windows (agente MDE) versão 10.8799 ou posterior.
    • Linux: 30.124082 ou posterior. Para limitações conhecidas no comportamento dos sensores Linux, veja Considerações e limitações.

Pré-requisitos

  • Você deve habilitar o Defender for Servers Plan 2 em sua assinatura.

  • Tens de instalar o agente Defender for Endpoint através das extensões Defender for Servers nas máquinas que queres monitorizar.

  • Você deve conectar máquinas que não sejam do Azure com o Azure Arc.

  • Você deve habilitar a verificação de máquina sem agente em sua assinatura para obter cobertura extra e a capacidade de monitorar caminhos personalizados.

  • Você precisa das permissões de proprietário do espaço de trabalho e administrador de segurança para habilitar e desabilitar o Monitoramento de Integridade de Arquivos. As permissões do leitor de segurança podem visualizar os resultados.

Verificar a versão do cliente Defender for Endpoint

Antes de começar, verifique se a versão do cliente Defender for Endpoint em suas máquinas é pelo menos a versão mínima necessária para o Monitoramento de Integridade de Arquivos.

Ative a monitorização da integridade de ficheiros no portal Azure

O Monitoramento de Integridade de Arquivos não está habilitado por padrão. Você pode habilitá-lo no portal do Microsoft Defender para a Cloud.

  1. Inicie sessão no portal Azure.

  2. Navegue até Microsoft Defender para a Cloud>configurações do ambiente>assinatura relevante.

  3. Localize o plano Defenders for Servers e selecione Configurações.

  4. Na seção Monitoramento de Integridade de Arquivos, alterne para Ativado.

    Captura de ecrã de como ativar a Monitorização da Integridade de Ficheiros.

  5. Selecione Editar configuração.

  6. Selecione um espaço de trabalho para armazenar os dados do Monitoramento de Integridade de Arquivos. (Opcional) Ou selecione Criar novo para criar um novo espaço de trabalho.

    Captura de ecrã do painel de configuração Monitorização da Integridade de Ficheiros.

  7. Na secção de regras Recomendado para monitorar, selecione Editar.

  8. Selecione os arquivos e registros recomendados para monitoramento.

    Verifique se a alternância Status está definida como Habilitado e selecione os tipos de alteração que deseja monitorar. Por padrão, todas as entidades recomendadas para monitoramento são selecionadas. Você pode remover entidades do monitoramento selecionando o botão de três pontos ao lado da regra de monitoramento e, em seguida, selecionando Excluir.

    Captura de tela que mostra os registros de arquivo que precisam ser corrigidos.

  9. Selecione Aplicar para guardar as alterações.

    Captura de ecrã que mostra o ecrã da regra de edição.

  10. (Opcional) Selecione + Adicionar regra para criar uma regra personalizada.

    Captura de ecrã que mostra a janela Adicionar uma regra.

    1. Na secção Adicionar nova regra personalizada , introduza um Nome da regra e (Opcional) uma Descrição da regra.

    2. Verifique se a alternância Status está definida como Habilitado.

    3. Selecione Alterar tipos e defina Tipo de entidade e Caminho da entidade para suas regras personalizadas.

    4. Selecione Aplicar para guardar as alterações.

    5. (Opcional) Selecione Excluir regra para excluir uma configuração de regra.

  11. Selecione Aplicar.

  12. Selecione Continuar.

Revisar o status de ativação para monitoramento de integridade de arquivos

Revise a habilitação de Monitorização da Integridade do Ficheiro para garantir que a configuração está correta e que todos os pré-requisitos são cumpridos.

  1. Vá para Proteção de Carga de Trabalho>Monitorização da Integridade de Ficheiros.

    Captura de ecrã do botão de estado Monitorização da Integridade do Ficheiro.

  2. Selecione Definições.

    Captura de ecrã da página Monitorização da Integridade de Ficheiros que mostra onde o botão de definições está localizado.

  3. Verifique se há pré-requisitos ausentes.

  4. Selecione uma assinatura e revise as ações corretivas para o espaço de trabalho necessário.

    Captura de ecrã da página Monitorização da Integridade de Ficheiros que mostra os pré-requisitos em falta.

  5. Marque a caixa de seleção para todas as correções necessárias.

  6. Selecione Aplicar.

Desativar monitoramento de integridade de arquivos

Se você desabilitar o Monitoramento de Integridade de Arquivos, nenhum novo evento será coletado. No entanto, os dados coletados antes da desativação permanecem no espaço de trabalho do Log Analytics, de acordo com a política de retenção do espaço de trabalho.

Para desativar a Monitorização da Integridade de Ficheiros, siga estes passos:

  1. Inicie sessão no portal Azure.

  2. Navegue até Microsoft Defender para a Cloud>configurações do ambiente>assinatura relevante.

  3. Localize o plano Defenders for Servers e selecione Configurações.

  4. Na seção Monitoramento de Integridade de Arquivos, alterne para Desativado.

    Captura de ecrã de como desativar a Monitorização da Integridade de Ficheiros.

  5. Selecione Aplicar.

  6. Selecione Continuar.

  7. Selecione Guardar.

Considerações e limitações

O sensor Linux atual não distingue entre ações Criar e Modificar. Identifica ambos como ações de Modificar. Como resultado, quando um novo ficheiro é criado, o evento é registado como um evento Modificar em vez de um evento Criar.