Incidentes – um guia de referência

Note

Para incidentes que estão em versão prévia: os termos complementares de versão prévia do Azure incluem termos legais adicionais que se aplicam a Azure recursos que estão em versão beta, versão prévia ou ainda não liberados em disponibilidade geral.

Este artigo lista os incidentes que você pode obter de Microsoft Defender para Nuvem e de qualquer Microsoft Defender planos que você habilitou. Os incidentes mostrados em seu ambiente dependem dos recursos e serviços que você está protegendo e da configuração personalizada.

Um incidente de segurança é uma correlação de alertas com uma história de ataque que compartilham uma entidade. Por exemplo, Recurso, Endereço IP, Usuário ou compartilhar um padrão de cadeia de eliminação.

Você pode selecionar um incidente para exibir todos os alertas relacionados ao incidente e obter mais informações.

Saiba como gerenciar incidentes de segurança.

Note

O mesmo alerta pode existir como parte de um incidente, bem como para ser visível como um alerta autônomo.

Incidente de segurança

Mais detalhes e observações

Alert Description Severidade
Incidente de segurança detectado atividade suspeita do usuário (versão prévia) Esse incidente indica operações suspeitas do usuário em seu ambiente. Vários alertas de diferentes planos de Defender para Nuvem foram disparados por esse usuário, o que aumenta a fidelidade de atividades mal-intencionadas em seu ambiente. Embora essa atividade possa ser legítima, um ator de ameaça pode utilizar essas operações para comprometer recursos em seu ambiente. Isso pode indicar que a conta está comprometida e está sendo usada com intenção mal-intencionada. Alto
Incidente de segurança detectado atividade de entidade de serviço suspeita (versão prévia) Esse incidente indica operações suspeitas da entidade de serviço em seu ambiente. Vários alertas de diferentes planos de Defender para Nuvem foram disparados por essa entidade de serviço, o que aumenta a fidelidade de atividades mal-intencionadas em seu ambiente. Embora essa atividade possa ser legítima, um ator de ameaça pode utilizar essas operações para comprometer recursos em seu ambiente. Isso pode indicar que a entidade de serviço está comprometida e está sendo usada com intenção mal-intencionada. Alto
Incidente de segurança detectado atividade suspeita de mineração de criptografia (versão prévia) Cenário 1: esse incidente indica que atividades suspeitas de mineração de criptografia foram detectadas após atividade suspeita de usuário ou entidade de serviço. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente, e a atividade de mineração de criptografia bem-sucedida pode sugerir que eles com êxito comprometeram seu recurso e estão usando-o para minerar criptomoedas, o que pode levar a custos maiores para sua organização.

Cenário 2: Esse incidente indica que a atividade suspeita de mineração de criptografia foi detectada após um ataque de força bruta no mesmo recurso de máquina virtual. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. O ataque de força bruta à máquina virtual pode indicar que um ator de ameaça está tentando obter acesso não autorizado ao seu ambiente, e a atividade de mineração de criptografia bem-sucedida pode sugerir que eles com êxito comprometeram seu recurso e o usaram para minerar criptomoedas, o que pode levar a custos maiores para sua organização.
Alto
Incidente de segurança detectado atividade de Key Vault suspeita (versão prévia) Cenário 1: esse incidente indica que a atividade suspeita foi detectada em seu ambiente relacionada ao uso de Key Vault. Vários alertas de diferentes planos de Defender para Nuvem foram disparados por esse usuário ou entidade de serviço, o que aumenta a fidelidade de atividades mal-intencionadas em seu ambiente. Atividade de Key Vault suspeita pode indicar que um ator de ameaça está tentando obter acesso aos seus dados confidenciais, como chaves, segredos e certificados, e a conta está comprometida e está sendo usada com intenção mal-intencionada.

Cenário 2: Esse incidente indica que atividade suspeita foi detectada em seu ambiente relacionada ao uso de Key Vault. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de Key Vault suspeita pode indicar que um ator de ameaça está tentando obter acesso aos seus dados confidenciais, como chaves, segredos e certificados, e a conta está comprometida e está sendo usada com intenção mal-intencionada.

Cenário 3: Esse incidente indica que atividade suspeita foi detectada em seu ambiente relacionada ao uso de Key Vault. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de Key Vault suspeita pode indicar que um ator de ameaça está tentando obter acesso aos seus dados confidenciais, como chaves, segredos e certificados, e a conta está comprometida e está sendo usada com intenção mal-intencionada.
Alto
Incidente de segurança detectado atividade de SAS suspeita (versão prévia) Esse incidente indica que atividades suspeitas foram detectadas após o possível uso indevido de um token SAS. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. O uso de um token SAS pode indicar que um ator de ameaça obteve acesso não autorizado à sua conta de armazenamento e está tentando acessar ou exfiltrar dados confidenciais. Alto
Incidente de segurança detectado atividade de localização geográfica anômala (versão prévia) Cenário 1: esse incidente indica que a atividade de localização geográfica anômala foi detectada em seu ambiente. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividades suspeitas provenientes de locais anômalos podem indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.

Cenário 2: Esse incidente indica que a atividade de localização geográfica anômala foi detectada em seu ambiente. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividades suspeitas provenientes de locais anômalos podem indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.
Alto
Incidente de segurança detectado atividade de IP suspeita (versão prévia) Cenário 1: esse incidente indica que atividades suspeitas foram detectadas provenientes de um endereço IP suspeito. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade suspeita proveniente de um endereço IP suspeito pode indicar que um invasor obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.

Cenário 2: esse incidente indica que atividades suspeitas foram detectadas provenientes de um endereço IP suspeito. Vários alertas de diferentes planos de Defender para Nuvem foram disparados na mesma entidade de serviço ou usuário, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade suspeita proveniente de um endereço IP suspeito pode indicar que um invasor obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.
Alto
Incidente de segurança detectado atividade suspeita de ataque sem arquivo (versão prévia) Esse incidente indica que um kit de ferramentas de ataque sem arquivo foi detectado em uma máquina virtual após uma possível tentativa de exploração no mesmo recurso. Vários alertas de diferentes planos de Defender para Nuvem foram disparados na mesma máquina virtual, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. A presença de um kit de ferramentas de ataque sem arquivo na máquina virtual pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando evitar a detecção enquanto realiza outras atividades mal-intencionadas. Alto
Incidente de segurança detectado atividade DDOS suspeita (versão prévia) Esse incidente indica que uma atividade suspeita de DDOS (Negação de Serviço Distribuído) foi detectada em seu ambiente. Os ataques DDOS foram projetados para sobrecarregar sua rede ou aplicativo com um alto volume de tráfego, fazendo com que ele se torne indisponível para usuários legítimos. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Alto
Incidente de segurança detectado atividade de exfiltração de dados suspeitos (versão prévia) Cenário 1: Esse incidente indica que a atividade suspeita de exfiltração de dados foi detectada após atividade suspeita de usuário ou entidade de serviço. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e a atividade de exfiltração de dados bem-sucedida pode sugerir que eles estão tentando roubar informações confidenciais.

Cenário 2: Esse incidente indica que a atividade suspeita de exfiltração de dados foi detectada após atividade suspeita de usuário ou entidade de serviço. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e a atividade de exfiltração de dados bem-sucedida pode sugerir que eles estão tentando roubar informações confidenciais.

Cenário 3: Esse incidente indica que a atividade suspeita de exfiltração de dados foi detectada após a redefinição de senha incomum em uma máquina virtual. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e a atividade de exfiltração de dados bem-sucedida pode sugerir que eles estão tentando roubar informações confidenciais.
Alto
Incidente de segurança detectado atividade de API suspeita (versão prévia) Esse incidente indica que a atividade suspeita da API foi detectada. Vários alertas de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. O uso suspeito da API pode indicar que um ator de ameaça está tentando acessar informações confidenciais ou executar ações não autorizadas. Alto
Incidente de segurança detectado atividade suspeita de cluster do Kubernetes (versão prévia) Esse incidente indica que atividades suspeitas foram detectadas no cluster do Kubernetes após atividades suspeitas do usuário. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo cluster, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. A atividade suspeita no cluster do Kubernetes pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Alto
Incidente de segurança detectado atividade de armazenamento suspeita (versão prévia) Cenário 1: esse incidente indica que a atividade de armazenamento suspeita foi detectada após atividade suspeita de usuário ou entidade de serviço. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e a atividade de armazenamento suspeita bem-sucedida pode sugerir que eles estão tentando acessar dados potencialmente confidenciais.

Cenário 2: esse incidente indica que a atividade de armazenamento suspeita foi detectada após atividade suspeita de usuário ou entidade de serviço. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade de conta suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e a atividade de armazenamento suspeita bem-sucedida pode sugerir que eles estão tentando acessar dados potencialmente confidenciais.
Alto
Incidente de segurança detectado atividade suspeita do kit de ferramentas de Azure (versão prévia) Esse incidente indica que atividades suspeitas foram detectadas após o uso potencial de um kit de ferramentas Azure. Vários alertas de diferentes planos de Defender para Nuvem foram disparados na mesma entidade de serviço ou usuário, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. O uso de um kit de ferramentas Azure pode indicar que um invasor obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Alto
Incidente de segurança detectado atividade DNS suspeita (versão prévia) Cenário 1: esse incidente indica que a atividade DNS suspeita foi detectada. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade DNS suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.

Cenário 2: Esse incidente indica que a atividade DNS suspeita foi detectada. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade DNS suspeita pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.
Medium
Incidente de segurança detectado atividade suspeita do SQL (versão prévia) Cenário 1: esse incidente indica que a atividade suspeita do SQL foi detectada. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. A atividade suspeita do SQL pode indicar que um ator de ameaça está direcionando seu SQL Server e está tentando comprometê-lo.

Cenário 2: Esse incidente indica que a atividade suspeita do SQL foi detectada. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. A atividade suspeita do SQL pode indicar que um ator de ameaça está direcionando seu SQL Server e está tentando comprometê-lo.
Alto
Incidente de segurança detectado atividade suspeita do serviço de aplicativo (versão prévia) Cenário 1: esse incidente indica que atividades suspeitas foram detectadas em seu ambiente de serviço de aplicativo. Vários alertas de diferentes planos de Defender para Nuvem foram disparados no mesmo recurso, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade suspeita do serviço de aplicativo pode indicar que um ator de ameaça está direcionando seu aplicativo e pode estar tentando comprometê-lo.

Cenário 2: esse incidente indica que atividades suspeitas foram detectadas no ambiente do serviço de aplicativo. Vários alertas de diferentes planos de Defender para Nuvem foram disparados do mesmo endereço IP, o que aumenta a fidelidade da atividade mal-intencionada em seu ambiente. Atividade suspeita do serviço de aplicativo pode indicar que um ator de ameaça está direcionando seu aplicativo e pode estar tentando comprometê-lo.
Alto
Incidente de segurança detectado computador comprometido com comunicação botnet Esse incidente indica atividade de botnet suspeita em sua máquina virtual. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica no mesmo recurso, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Médio/Alto
Incidente de segurança detectado computadores comprometidos com comunicação de botnet Esse incidente indica atividade de botnet suspeita em suas máquinas virtuais. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica no mesmo recurso, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Médio/Alto
Incidente de segurança detectado computador comprometido com atividade de saída mal-intencionada Esse incidente indica atividade de saída suspeita em sua máquina virtual. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica no mesmo recurso, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Médio/Alto
Incidente de segurança detectado computadores comprometidos Esse incidente indica atividade suspeita em uma ou mais de suas máquinas virtuais. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica nos mesmos recursos, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e comprometeu esses computadores com êxito. Médio/Alto
Incidente de segurança detectado computadores comprometidos com atividade de saída mal-intencionada Esse incidente indica a atividade de saída suspeita de suas máquinas virtuais. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica nos mesmos recursos, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Médio/Alto
Incidente de segurança detectado em vários computadores Esse incidente indica atividade suspeita em uma ou mais de suas máquinas virtuais. Vários alertas de diferentes planos de Defender para Nuvem foram disparados em ordem cronológica no mesmo recurso, seguindo o MITRE ATT& Estrutura CK. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo. Médio/Alto
Incidente de segurança com processo compartilhado detectado Cenário 1: esse incidente indica atividade suspeita em sua máquina virtual. Vários alertas de diferentes planos de Defender para Nuvem foram disparados compartilhando o mesmo processo. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.

Cenário 2: esse incidente indica atividade suspeita em suas máquinas virtuais. Vários alertas de diferentes planos de Defender para Nuvem foram disparados compartilhando o mesmo processo. Isso pode indicar que um ator de ameaça obteve acesso não autorizado ao seu ambiente e está tentando comprometê-lo.
Médio/Alto

Próximas Etapas 

Gerencie incidentes de segurança no Microsoft Defender para Nuvem