Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
No Defender for Servers Plan 2 do Microsoft Defender para a Cloud, a funcionalidade File Integrity Monitoring ajuda a manter seguros os ativos e recursos empresariais. Ele verifica e analisa arquivos do sistema operacional, registros do Windows, software de aplicativo e arquivos do sistema Linux em busca de alterações que possam indicar um ataque.
Depois de ativar o Defender for Servers Plan 2, siga os passos abaixo para configurar o File Integrity Monitoring usando o agente Microsoft Defender para Endpoint e a digitalização de máquinas sem agente para recolher dados.
Note
- Se você usar uma versão anterior do Monitoramento de Integridade de Arquivo com o agente do Log Analytics (Microsoft Monitoring agent (MMA)) ou o agente do Azure Monitor (AMA), poderá migrar para a nova experiência de File Integrity Monitoring.
- A monitorização da integridade de ficheiros alimentada pelo Microsoft Defender para Endpoint requer uma versão mínima do agente.
Atualize o agente conforme necessário.
- Windows (máquinas legadas/clientes de nível inferior): Defender for Servers, cliente Windows (agente MDE) versão 10.8799 ou posterior.
- Linux: 30.124082 ou posterior. Para limitações conhecidas no comportamento dos sensores Linux, veja Considerações e limitações.
Pré-requisitos
Você deve habilitar o Defender for Servers Plan 2 em sua assinatura.
Tens de instalar o agente Defender for Endpoint através das extensões Defender for Servers nas máquinas que queres monitorizar.
Você deve conectar máquinas que não sejam do Azure com o Azure Arc.
Você deve habilitar a verificação de máquina sem agente em sua assinatura para obter cobertura extra e a capacidade de monitorar caminhos personalizados.
Você precisa das permissões de proprietário do espaço de trabalho e administrador de segurança para habilitar e desabilitar o Monitoramento de Integridade de Arquivos. As permissões do leitor de segurança podem visualizar os resultados.
Verificar a versão do cliente Defender for Endpoint
Antes de começar, verifique se a versão do cliente Defender for Endpoint em suas máquinas é pelo menos a versão mínima necessária para o Monitoramento de Integridade de Arquivos.
Windows Server 2019 ou posterior - o agente do Defender for Endpoint é atualizado como parte das atualizações contínuas do sistema operacional. Certifique-se de que as máquinas Windows têm a atualização mais recente instalada.
Saiba mais sobre como usar o Windows Servers Update Service para instalar máquinas em escala.
Windows Servers 2016 e Windows Server 2012 R2 - Você deve atualizar as máquinas manualmente para a versão mais recente do agente.
Você pode instalar o KB 5005292 a partir do Catálogo do Microsoft Update. O KB 5005292 é atualizado periodicamente com a versão mais recente do agente.
Máquinas Linux - O agente do Defender for Endpoint é atualizado automaticamente se o provisionamento automático estiver ativado para as máquinas no Defender para a Cloud. Depois de a extensão MDE.Linux ser instalada numa máquina Linux, a máquina tenta atualizar a versão do agente cada vez que a máquina virtual (VM) recomecer. Você também pode atualizar a versão do agente manualmente.
Ative a monitorização da integridade de ficheiros no portal Azure
O Monitoramento de Integridade de Arquivos não está habilitado por padrão. Você pode habilitá-lo no portal do Microsoft Defender para a Cloud.
Inicie sessão no portal Azure.
Navegue até Microsoft Defender para a Cloud>configurações do ambiente>assinatura relevante.
Localize o plano Defenders for Servers e selecione Configurações.
Na seção Monitoramento de Integridade de Arquivos, alterne para Ativado.
Selecione Editar configuração.
Selecione um espaço de trabalho para armazenar os dados do Monitoramento de Integridade de Arquivos. (Opcional) Ou selecione Criar novo para criar um novo espaço de trabalho.
Na secção de regras Recomendado para monitorar, selecione Editar.
Selecione os arquivos e registros recomendados para monitoramento.
Verifique se a alternância Status está definida como Habilitado e selecione os tipos de alteração que deseja monitorar. Por padrão, todas as entidades recomendadas para monitoramento são selecionadas. Você pode remover entidades do monitoramento selecionando o botão de três pontos ao lado da regra de monitoramento e, em seguida, selecionando Excluir.
Selecione Aplicar para guardar as alterações.
(Opcional) Selecione + Adicionar regra para criar uma regra personalizada.
Na secção Adicionar nova regra personalizada , introduza um Nome da regra e (Opcional) uma Descrição da regra.
Verifique se a alternância Status está definida como Habilitado.
Selecione Alterar tipos e defina Tipo de entidade e Caminho da entidade para suas regras personalizadas.
Selecione Aplicar para guardar as alterações.
(Opcional) Selecione Excluir regra para excluir uma configuração de regra.
Selecione Aplicar.
Selecione Continuar.
Revisar o status de ativação para monitoramento de integridade de arquivos
Revise a habilitação de Monitorização da Integridade do Ficheiro para garantir que a configuração está correta e que todos os pré-requisitos são cumpridos.
Vá para Proteção de Carga de Trabalho>Monitorização da Integridade de Ficheiros.
Selecione Definições.
Verifique se há pré-requisitos ausentes.
Selecione uma assinatura e revise as ações corretivas para o espaço de trabalho necessário.
Marque a caixa de seleção para todas as correções necessárias.
Selecione Aplicar.
Desativar monitoramento de integridade de arquivos
Se você desabilitar o Monitoramento de Integridade de Arquivos, nenhum novo evento será coletado. No entanto, os dados coletados antes da desativação permanecem no espaço de trabalho do Log Analytics, de acordo com a política de retenção do espaço de trabalho.
Para desativar a Monitorização da Integridade de Ficheiros, siga estes passos:
Inicie sessão no portal Azure.
Navegue até Microsoft Defender para a Cloud>configurações do ambiente>assinatura relevante.
Localize o plano Defenders for Servers e selecione Configurações.
Na seção Monitoramento de Integridade de Arquivos, alterne para Desativado.
Selecione Aplicar.
Selecione Continuar.
Selecione Guardar.
Considerações e limitações
O sensor Linux atual não distingue entre ações Criar e Modificar. Identifica ambos como ações de Modificar. Como resultado, quando um novo ficheiro é criado, o evento é registado como um evento Modificar em vez de um evento Criar.
Conteúdo relacionado
- Os eventos coletados para o Monitoramento da Integridade de Arquivos estão incluídos nos tipos de dados qualificados para o benefício de 500 MB para clientes do Plano 2 do Defender for Servers. Saiba mais sobre o benefício da ingestão de dados.
- Revise as alterações ao Monitoramento da Integridade dos Ficheiros.