Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Quando a interrupção automática de ataques é acionada no Microsoft Defender XDR, pode ver os detalhes de risco e o estado de contenção dos recursos comprometidos na página do incidente. A página apresenta a descrição completa do ataque e o estado atual dos ativos associados.
Rever o gráfico de incidentes
A interrupção automática de ataques do Microsoft Defender está incorporada na vista de incidentes. Reveja o gráfico de incidentes para obter toda a história do ataque e avaliar o impacto e o estado da interrupção do ataque.
A página do incidente inclui as seguintes informações:
- Os incidentes interrompidos incluem uma etiqueta de
Attack Disruptione o tipo específico de ameaça identificado (por exemplo, ransomware). Se subscrever notificações por e-mail de incidentes, estas etiquetas também serão apresentadas nos e-mails. - Uma notificação realçada abaixo do título do incidente que indica que o incidente foi interrompido.
- Os utilizadores suspensos e os dispositivos contidos são apresentados com uma etiqueta que indica o respetivo estado.
Para retirar uma conta de utilizador ou um dispositivo da contenção, selecione o ativo em contenção e selecione retirar da contenção para um dispositivo ou ativar utilizador para uma conta de utilizador.
Nota
Antes de anular uma ação, avalie o risco e conclua a investigação. Libertar um elemento contido prematuramente pode permitir que um atacante retome a atividade.
Rever o cartão de resumo da interrupção do ataque
Quando a interrupção automática de ataques atua durante um incidente, aparece um cartão de resumo específico na página do incidente. O cartão de resumo fornece-lhe uma descrição geral rápida das ações de interrupção executadas. Também apresenta dados históricos relacionados com a interrupção no contexto do incidente, o que significa que os dados são agregados do primeiro alerta do incidente até à hora atual.
Para rever o cartão de resumo:
No portal do Microsoft Defender, aceda a Incidentes e alertas>Incidentes.
Selecione um incidente que tenha a etiqueta Interrupção do Ataque .
Na página do incidente, localize o cartão de resumo da interrupção do ataque no lado direito da página. O cartão fornece:
- Um resumo das ações automáticas realizadas como parte deste incidente.
- Ver atividades — navega para o separador Atividades , onde pode ver todas as ações automatizadas.
- Ver recursos relacionados — lista os recursos (pontos finais, contas, caixas de correio, aplicações) onde foram aplicadas ações automatizadas.
Acompanhar as ações no Centro de Ações
O Centro de ação (https://security.microsoft.com/action-center) reúne ações de remediação e resposta em todos os seus dispositivos, conteúdos de e-mail e colaboração e identidades. As ações listadas incluem ações de remediação que foram executadas automaticamente ou manualmente. Pode ver as ações de interrupção automática de ataques no Centro de ação.
Pode libertar os recursos contidos, por exemplo, ativar uma conta de utilizador bloqueada ou libertar um dispositivo da contenção, a partir do painel de detalhes da ação. Pode libertar os recursos contidos depois de mitigar o risco e concluir a investigação de um incidente. Para obter mais informações, veja Centro de ação.
Controlar o estado da ação no separador Atividades (Pré-visualização)
O separador Atividades na página Incidente mostra detalhes relacionados com um incidente específico, incluindo a data e hora em que a atividade começou, o alerta de acionamento e muito mais.
A coluna Estado da política (Pré-visualização) na lista de atividades apresenta uma lista do estado das ações e políticas efetuadas no âmbito dos incidentes. Pode ver o estado atual de todas as ações e políticas relevantes no seu ambiente. Esta funcionalidade aborda o desafio de controlar ações em curso e expiradas, especialmente em ambientes grandes com muitos incidentes.
Para ver todas as interrupções automáticas de ataques e ações de proteção preditiva tomadas como parte de um incidente:
No separador Atividades do incidente, adicione os seguintes filtros:
- Selecione 30 dias>Intervalo personalizado e selecione o período relevante para as ações que pretende investigar.
- Selecione Realizado por e selecione AttackDisruption. Este filtro também inclui ações de proteção preditiva.
- Selecione Estado da atividade e selecione Concluído. Este estado mostra-lhe o estado atual da política para as ações que estão concluídas, filtrando ações parciais ou em curso.
- Estado da política: selecione Ativo, Inativo e Sem estado (todas as opções exceto Não aplicável).
Reveja as atividades listadas. A coluna Estado da política mostra o estado atual da política para cada atividade. Por exemplo, um utilizador estava contido no período de tempo especificado, mas a política está atualmente inativa. Este estado significa que o utilizador já não está contido.
Sugestão
As ações de proteção preditiva também aparecem quando filtrar por AttackDisruption no filtro Efetuado por. Embora a interrupção do ataque responda a um ataque ativo ao conter recursos comprometidos, a proteção preditiva antecipa uma potencial progressão do ataque e aplica medidas de proteção preventivamente. Para obter uma lista de ações de proteção preditiva suportadas e mais informações sobre como geri-las, consulte os seguintes artigos:
Estão disponíveis os seguintes estados de política:
- Ativa: a política está atualmente ativa e imposta.
- Inativo: a política foi aplicada anteriormente, mas já não está ativa. Por exemplo, um utilizador estava contido, mas foi agora lançado.
- Não aplicável: o estado da política não se aplica à ação. Por exemplo, o estado da política não se aplica a uma ação de não contenção, uma vez que as ações de não contenção não são políticas, mas sim a inversão de uma ação anterior.
- Sem estado: não foi possível obter o estado da política por vários motivos. Por exemplo, a ação ainda está em curso e o estado final ainda não foi determinado.
Esta vista fornece dados exclusivos sobre a atividade e o estado da política no período de tempo selecionado. Estes dados vão além das vistas do Centro de ação, que registam ações anteriores, mas não refletem o estado atual.
Acompanhar as ações na pesquisa avançada
Utilize consultas específicas na caça avançada para acompanhar a contenção de dispositivos, a contenção de utilizadores e as ações de desativação de contas de utilizador.
Eventos relacionados com a contenção na investigação avançada
O isolamento no Microsoft Defender para Endpoint impede outras atividades do agente de ameaça ao bloquear a comunicação das entidades isoladas. Na investigação avançada, a tabela DeviceEvents regista ações de bloqueio resultantes da contenção e não da própria ação de contenção inicial:
Ações de bloco derivadas do dispositivo – estes eventos indicam a atividade (como a comunicação de rede) que foi bloqueada porque o dispositivo estava contido.
DeviceEvents | where ActionType contains "ContainedDevice"Ações de bloco derivadas do utilizador – estes eventos indicam atividade (como tentativas de início de sessão ou de acesso a recursos) que foi bloqueada porque o utilizador estava contido.
DeviceEvents | where ActionType contains "ContainedUser"
Procurar ações de desativação da conta de utilizador
A interrupção de ataques utiliza a capacidade de ação corretiva do Microsoft Defender para Identidade para desativar contas. Por predefinição, Microsoft Defender para Identidade utiliza a conta LocalSystem do controlador de domínio para todas as ações de remediação.
A consulta seguinte procura eventos em que um controlador de domínio desativou as contas de utilizador. Esta consulta também devolve contas de utilizador desativadas por interrupção automática de ataques, ao ativar manualmente a desativação da conta no Microsoft Defender:
let AllDomainControllers =
DeviceNetworkEvents
| where TimeGenerated > ago(7d)
| where LocalPort == 88
| where LocalIPType == "FourToSixMapping"
| extend DCDevicename = tostring(split(DeviceName,".")[0])
| distinct DCDevicename;
IdentityDirectoryEvents
| where TimeGenerated > ago(90d)
| where ActionType == "Account disabled"
| where Application == "Active Directory"
| extend ACTOR_DEVICE = tolower(tostring(AdditionalFields.["ACTOR.DEVICE"]))
| where isnotempty( ACTOR_DEVICE)
| where ACTOR_DEVICE in (AllDomainControllers)
| project TimeGenerated, TargetAccountUpn, ACTOR_DEVICE
A consulta anterior foi adaptada de uma consulta de interrupção de ataques do Microsoft Defender para Identidade.
Consultar a tabela DisruptionAndResponseEvents
Para obter uma visão mais ampla e abrangente de todas as ações de interrupção de ataques, utilize a tabela DisruptionAndResponseEvents em Investigação Avançada. Esta tabela fornece uma vista unificada das mesmas ações automáticas visíveis no separador Atividades, mas em toda a organização em vez de um único incidente.
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn, RemoteIP
| order by Timestamp desc
Para definir o âmbito da consulta para um incidente específico, adicione um filtro para o ID do incidente:
DisruptionAndResponseEvents
| where Timestamp > ago(30d)
| where IncidentId == <incident-id>
| project Timestamp, ActionType, AttackDisruptionCategory, DeviceName, AccountUpn
| order by Timestamp desc
Para obter mais informações sobre o esquema da tabela DisruptionAndResponseEvents, veja DisruptionAndResponseEvents table (Tabela DisruptionAndResponseEvents).
Conteúdos relacionados
- Excluir ativos das ações de resposta automatizadas
- Proteção preditiva no Microsoft Defender
- Gerir a proteção preditiva no Microsoft Defender
- tabela DisruptionAndResponseEvents
- Obter notificações por e-mail para ações de resposta
Sugestão
Quer saber mais? Interaja com a comunidade do Microsoft Security na nossa Tech Community: Microsoft Defender XDR Tech Community.