Suprimir os alertas do Microsoft Defender para Nuvem

O Microsoft Defender para Nuvem gera alertas de segurança quando detecta ameaças em seu ambiente. Alguns alertas podem ser esperados ou não relevantes para seu ambiente. Você pode criar regras de supressão para ignorar automaticamente alertas que correspondem a condições predefinidas.

Quando um alerta corresponde a uma regra de supressão ativa, seu status é alterado para Descartado. O alerta ainda aparece na lista de alertas de segurança, mas não dispara mais notificações ou aparece em exibições de alerta ativas.

Pré-requisitos

Funções e permissões necessárias:

  • O administrador de segurança ou Proprietário pode criar e excluir regras de supressão.
  • Leitor de segurança ou Leitor pode exibir regras de supressão.

Para obter disponibilidade na nuvem, consulte as matrizes de suporte Defender para Nuvem para nuvens comerciais/outras do Azure.

Criar regra de supressão

Você pode criar uma regra de supressão para um ou mais tipos de alerta ou começar de um alerta existente para suprimir alertas semelhantes.

Você pode aplicar as regras de supressão a grupos de gerenciamento ou a assinaturas.

  • Para suprimir os alertas para um grupo de gerenciamento, use o Azure Policy.
  • Para suprimir os alertas para assinaturas, use o portal do Azure ou a API REST.

Uma regra de supressão se aplica apenas aos tipos de alerta que já foram disparados pelo menos uma vez.

Criar uma regra de supressão para um ou mais tipos de alerta

Para criar uma regra de supressão para um ou mais tipos de alerta:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>alertas de segurança.

  3. Selecione regras de supressão.

    Captura de tela da página Alertas de segurança com o botão Regras de Supressão realçado.

  4. Selecione Criar nova regra de supressão.

    Captura de tela da página Regras de Supressão com o botão Criar nova regra de supressão realçado.

  5. Selecione as assinaturas às quais a regra se aplica.

  6. Em Alertas, selecione Personalizado para escolher tipos de alerta específicos ou selecione Todos para aplicar a regra a todos os tipos de alerta.

  7. Se você selecionou Personalizado, selecione os tipos de alerta aos quais a regra se aplica.

  8. Se necessário, adicione condições de entidade para limitar a regra a recursos específicos ou valores de entidade.

  9. Digite um nome de regra.

    Os nomes de regra precisam começar com uma letra ou um número, ter entre 2 e 50 caracteres e só podem conter os símbolos de traço (-) ou sublinhado (_).

  10. Selecione se a regra está habilitada ou desabilitada.

  11. Selecione um motivo para suprimir o alerta.

  12. Se necessário, adicione um comentário.

  13. Selecione quando a regra expira:

    • Selecione Personalizado para definir uma data e hora de término.
    • Selecione Nenhum para executar a regra indefinidamente.
  14. Se necessário, selecione Simular para testar a regra.

  15. Selecione Aplicar.

A regra é criada e listada na página regras de supressão .

Criar uma regra de supressão de um alerta específico

Para criar uma regra de supressão de um alerta que já existe:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>alertas de segurança.

  3. Selecione um alerta.

  4. Selecione Executar ação.

  5. Na guia Tomar medidas, expanda Suprimir alertas semelhantes.

  6. Selecione Criar regra de supressão.

    Captura de tela de uma página de detalhes de alerta com o botão Criar regra de supressão realçado em Suprimir alertas semelhantes.

  7. Examine o tipo de alerta selecionado.

  8. Se necessário, adicione condições de entidade para limitar a regra a recursos específicos ou valores de entidade.

  9. Digite um nome de regra.

    Os nomes de regra precisam começar com uma letra ou um número, ter entre 2 e 50 caracteres e só podem conter os símbolos de traço (-) ou sublinhado (_).

  10. Selecione se a regra está habilitada ou desabilitada.

  11. Selecione um motivo para suprimir o alerta.

  12. Se necessário, adicione um comentário.

  13. Selecione quando a regra expira:

    • Selecione Personalizado para definir uma data e hora de término.
    • Selecione Nenhum para executar a regra indefinidamente.
  14. Se necessário, selecione Simular para testar a regra.

  15. Selecione Aplicar.

A regra é criada e listada na página regras de supressão .

Editar ou excluir uma regra de supressão

Para editar ou excluir uma regra de supressão:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>alertas de segurança.

  3. Selecione regras de supressão.

  4. Selecione a regra que você deseja atualizar.

  5. Para editar a regra, selecione Editar, atualize os detalhes da regra e selecione Aplicar.

  6. Para excluir a regra, selecione Remover.

A exclusão de uma regra de supressão não altera o status dos alertas que a regra já descartou anteriormente.

Criar e gerenciar regras de supressão com a API

Você pode criar, exibir e excluir regras de supressão de alerta usando a API REST Defender para Nuvem.

Para criar uma regra de supressão para um tipo de alerta específico, primeiro use a API REST de Alertas para recuperar o alerta que você deseja suprimir. Em seguida, use a API REST de Regras de Supressão de Alertas para criar a regra.

Os métodos relevantes para regras de supressão na API REST de Regras de Supressão de Alertas são:

  • UPDATE – Criar ou atualizar uma regra de supressão em uma assinatura especificada.
  • GET - Obtenha os detalhes de uma regra de supressão específica em uma assinatura especificada.
  • LISTA - Lista todas as regras de supressão configuradas para uma assinatura especificada.
  • DELETAR - Deletar uma regra de supressão não altera o status dos alertas que a regra já descartou. Use esse método para remover uma regra de supressão existente.

Para obter detalhes e exemplos de uso, consulte a referência da API de grupos de operações Defender para Nuvem.