Investigar aplicativos detectados pelo Microsoft Defender para Endpoint

A integração do Microsoft Defender para Aplicativos de Nuvem com o Microsoft Defender para Ponto de Extremidade oferece uma solução integrada e contínua de visibilidade e controle de Shadow IT. A nossa integração permite que Defender para Aplicativos de Nuvem administradores investiguem dispositivos detetados, eventos de rede e utilização de aplicações. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo a configuração da integração com o Defender for Endpoint.

Pré-requisitos

Antes de realizar os procedimentos neste artigo, verifique se você concluiu a integração do Defender for Endpoint com o Defender para Aplicativos de Nuvem.

Investigar dispositivos detetados no Defender para Aplicativos de Nuvem

Depois de integrar o Defender para Endpoint com Defender para Aplicativos de Nuvem, investigue os dados de dispositivos detetados no dashboard de deteção da cloud.

  1. No portal do Microsoft Defender, em Aplicativos de Nuvem, selecione Descoberta da Nuvem>Painel.

  2. No topo da página do Painel de Descoberta em Nuvem, selecione endpoints gerenciados pelo Defender. O fluxo de endpoints gerenciados pelo Defender contém dados de quaisquer sistemas operacionais mencionados nos pré-requisitos de integração do Defender para Aplicativos de Nuvem.

No topo do painel do Cloud Discovery, você verá o número de dispositivos descobertos adicionados após a configuração da integração com o Defender for Endpoint e o Defender para Aplicativos de Nuvem.

  1. Selecione o separador Dispositivos .

  2. Faça drill down em cada dispositivo listado e use as guias para exibir os dados de investigação. Encontre correlações entre os dispositivos, os utilizadores, os endereços IP e as aplicações envolvidas em incidentes:

    • Descrição geral:

      • Nível de risco do dispositivo: mostra o risco do perfil do dispositivo relativamente a outros dispositivos na sua organização, conforme indicado pela gravidade (alta, média, baixa, informativa). O Defender para Aplicativos de Nuvem usa perfis de dispositivos do Defender for Endpoint para cada dispositivo com base em análises avançadas. A atividade anômala à linha de base de um dispositivo é avaliada e determina o nível de risco do dispositivo. Utilize o nível de risco do dispositivo para determinar que dispositivos deve investigar primeiro.
      • Transações: informações sobre o número de transações que ocorreram no dispositivo durante o período de tempo selecionado.
      • Tráfego total: informações sobre a quantidade total de tráfego (em MB) durante o período de tempo selecionado.
      • Carregamentos: informações sobre a quantidade total de tráfego (em MB) carregado pelo dispositivo durante o período de tempo selecionado.
      • Transferências: informações sobre a quantidade total de tráfego (em MB) transferido pelo dispositivo durante o período de tempo selecionado.
    • Aplicações detetadas: Listas todas as aplicações detetadas que foram acedidas pelo dispositivo.

    • Histórico de utilizadores: Listas todos os utilizadores que iniciaram sessão no dispositivo.

    • Histórico de endereços IP: Listas todos os endereços IP que foram atribuídos ao dispositivo.

Assim como acontece com qualquer outra fonte de descoberta na nuvem, você pode exportar os dados do relatório de endpoints gerenciados pelo Defender para investigação adicional.

Observação

  • O Defender para Ponto Final reencaminha dados para Defender para Aplicativos de Nuvem em segmentos de ~4 MB (~4000 transações de ponto final)
  • Se o limite de 4 MB não for atingido dentro de uma hora, o Defender para Endpoint comunica todas as transações realizadas durante a última hora.

Detetar aplicações através do Defender para Endpoint quando o ponto final está protegido por um proxy de rede

O Defender para Aplicativos de Nuvem pode descobrir eventos de rede do Shadow IT detectados em dispositivos Defender para Ponto de Extremidade que estão funcionando no mesmo ambiente que um proxy de rede. Por exemplo, se o seu dispositivo de ponto de extremidade do Windows 10 estiver no mesmo ambiente que o ZScalar, o Defender para Aplicativos de Nuvem poderá descobrir aplicativos na shadow IT por meio do fluxo de Usuários do Ponto de Extremidade do Win10.

Investigue eventos da rede dos dispositivos no Microsoft Defender

Eventos de rede são registros de linha do tempo das conexões de dispositivos capturados pelo Defender for Endpoint que ajudam a investigar atividades relacionadas a aplicativos em dispositivos específicos.

Observação

Os eventos de rede devem ser utilizados para investigar aplicações detetadas e não são utilizados para depurar dados em falta.

Use as etapas a seguir para obter visibilidade mais granular sobre a atividade de rede do dispositivo no Microsoft Defender para Ponto de Extremidade.

  1. No portal do Microsoft Defender, em Aplicações na Cloud, selecione Cloud Discovery. Em seguida, selecione o separador Dispositivos .
  2. Selecione a máquina que deseja investigar e, no canto superior esquerdo, selecione Exibir no Microsoft Defender para Ponto de Extremidade.
  3. No portal Defender, em Ativos ->Dispositivos> {dispositivo selecionado}, selecione Linha do Tempo.
  4. Em Filtros, selecione Eventos de rede.
  5. Investigue os eventos de rede do dispositivo conforme necessário.

Captura de tela da linha do tempo do dispositivo Microsoft Defender XDR filtrada para mostrar eventos de rede para o dispositivo selecionado.

Investigar o uso de aplicativos no Microsoft Defender XDR com busca avançada

A busca avançada é uma ferramenta de busca de ameaças baseada em consulta no Microsoft Defender XDR que permite explorar dados de telemetria brutos. Utilize os seguintes passos para obter uma visibilidade mais granular em eventos de rede relacionados com aplicações no Defender para Endpoint:

  1. No portal do Microsoft Defender, em Aplicações na Cloud, selecione Cloud Discovery. Em seguida, selecione o separador Aplicações detetadas .

  2. Selecione o aplicativo que deseja investigar para abrir a gaveta.

  3. Selecione a lista domínio da aplicação e, em seguida, copie a lista de domínios.

  4. Em Microsoft Defender XDR, em Investigação, selecione Investigação avançada.

  5. Cole a seguinte consulta e substitua <DOMAIN_LIST> pela lista de domínios que copiou anteriormente.

    DeviceNetworkEvents
    | where RemoteUrl has_any ("<DOMAIN_LIST>")
    | order by Timestamp desc
    
  6. Execute a consulta e investigue os eventos de rede do aplicativo.

    Captura de tela dos resultados da consulta de busca avançada em Microsoft Defender XDR mostrando eventos de rede para os domínios de aplicativo investigados.

Investigue aplicativos não autorizados no Microsoft Defender

Toda tentativa de acessar um aplicativo não autorizado dispara um alerta no portal do Defender com detalhes detalhados sobre toda a sessão. Os detalhes do alerta permitem que você execute investigações mais profundas sobre tentativas de acesso a aplicativos não sancionados, além de fornecer informações relevantes adicionais para uso na investigação do dispositivo de ponto de extremidade.

Por vezes, o acesso a uma aplicação não aprovada não é bloqueado porque o dispositivo de ponto final não está configurado corretamente ou se a política de imposição ainda não foi propagada para o ponto final. Quando o acesso a um aplicativo não autorizado não é bloqueado devido a má configuração do endpoint ou atrasos na propagação de políticas, os administradores do Defender for Endpoint recebem um alerta no portal do Defender de que o app não autorizado não foi bloqueado.

Captura de tela de um alerta do Microsoft Defender XDR indicando que o acesso a um aplicativo não autorizado foi detectado, mas não bloqueado em um dispositivo endpoint.

Observação

  • Demora até duas horas depois de etiquetar uma aplicação como Não aprovada para que os domínios da aplicação se propaguem para dispositivos de ponto final.
  • Por predefinição, as aplicações e os domínios marcados como Não Selecionados no Defender para Aplicativos de Nuvem serão bloqueados para todos os dispositivos de ponto final na organização.
  • Atualmente, os URLs completos não são suportados para aplicações não aprovadas. Portanto, ao remover a aprovação de aplicativos configurados com URLs completas, eles não são propagados para o Defender for Endpoint e não serão bloqueados. Por exemplo, google.com/drive não é suportado, enquanto drive.google.com é suportado.
  • As notificações no browser podem variar entre diferentes browsers.

Próximas etapas

Os vídeos a seguir fornecem planos de fundo e passo a passo adicionais para descoberta e investigação de TI sombra.

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.