Visão geral dos indicadores no Microsoft Defender para Ponto de Extremidade

Visão geral do Indicador de comprometimento (IoC)

Um Indicador de comprometimento (IoC) é um artefato forense observado na rede ou no host. Um IoC indica, com alta confiança, que ocorreu uma invasão de computador ou rede. Os IoCs são observáveis, o que os vincula diretamente a eventos mensuráveis. Alguns exemplos de IoC incluem:

  • Hashes de malware conhecido
  • Assinaturas de tráfego de rede malicioso
  • URLs ou domínios que são distribuidores de malware conhecidos

Para interromper outros comprometimentos ou evitar violações de IoCs conhecidos, as ferramentas de IoC bem-sucedidas devem ser capazes de detectar todos os dados mal-intencionados enumerados pelo conjunto de regras da ferramenta. A correspondência de IoC é um recurso essencial em todas as soluções de proteção de endpoint. Esse recurso dá ao SecOps a capacidade de definir uma lista de indicadores para detecção e bloqueio (prevenção e resposta).

As organizações podem criar indicadores que definem a detecção, a prevenção e a exclusão de entidades de IoC. Você pode definir a ação a ser tomada, bem como a duração de quando aplicar a ação e o escopo do grupo de dispositivos ao qual aplicá-la.

Este vídeo mostra um passo a passo de como criar e adicionar indicadores:

Sobre os indicadores da Microsoft

Como regra geral, você só deve criar indicadores para IoCs maliciosos conhecidos ou para quaisquer arquivos ou sites que devam ser explicitamente permitidos na sua organização. Para obter mais informações sobre os tipos de sites que o Defender for Endpoint pode bloquear por padrão, consulte Visão geral do Microsoft Defender SmartScreen.

Um falso positivo (FP) refere-se a um falso positivo na inteligência contra ameaças da Microsoft. Se um determinado recurso não representar realmente uma ameaça, você poderá criar uma Allow IoC para adicionar o recurso à lista de permissões. Você também pode ajudar a promover melhorias na inteligência de segurança da Microsoft enviando falsos positivos e IoCs suspeitos ou inválidos para análise. Se um aviso ou bloqueio for mostrado incorretamente para um arquivo ou aplicativo, ou se você suspeitar que um arquivo não detectado é malware, você pode enviar um arquivo à Microsoft para análise. Para saber mais, confira Enviar arquivos para análise.

Indicadores de IP/URL/Domínio

Você pode usar os indicadores IP e URL/Domínio para gerenciar o acesso ao site.

Para bloquear conexões para um endereço IP, digite o endereço IPv4 em notação decimal pontuada (por exemplo, 8.8.8.8). Para endereços IPv6, especifique todos os oito segmentos (por exemplo, 2001:4860:4860:0:0:0:0:8888). Observe que não há suporte para curingas e intervalos.

Para bloquear conexões com um domínio e qualquer um de seus subdomínios, especifique o domínio (por exemplo, contoso.com). Esse indicador corresponde a contoso.com bem como a sub.contoso.com e anything.sub.contoso.com.

Para bloquear um caminho de URL específico, especifique o caminho de URL (por exemplo, https://contoso.com/block). Este indicador corresponde a recursos no caminho /block em contoso.com. Observe que os caminhos de URL HTTPS só serão correspondidos no Microsoft Edge; Os caminhos de URL HTTP podem ser correspondidos em qualquer navegador.

Você também pode criar indicadores de IP e URL para desbloquear usuários de um bloqueio do SmartScreen ou ignorar seletivamente os bloqueios de filtragem de conteúdo da web de sites que você gostaria de permitir o carregamento. Por exemplo, considere um caso em que você tem a filtragem de conteúdo da Web definida para bloquear todos os sites de mídia social. No entanto, a equipe de marketing tem a necessidade de usar um site de mídia social específico para monitorar seus posicionamentos de anúncios. Nesse caso, você pode desbloquear o site de mídia social específico criando um indicador de permissão de domínio e atribuindo-o ao grupo de dispositivos da equipe de marketing.

Consulte Proteção da Web e filtragem de conteúdo da Web

Indicadores de IP/URL: proteção de rede e o handshake de três vias TCP

Com a proteção de rede, a decisão sobre permitir ou bloquear o acesso a um site é tomada após a conclusão do handshake de três etapas via TCP/IP. Assim, quando um site é bloqueado pela proteção de rede, você pode ver um tipo de ação de NetworkConnectionEvents em ConnectionSuccess no portal do Microsoft Defender, mesmo que o site tenha sido bloqueado. NetworkConnectionEvents são reportados pela camada TCP, e não pela proteção da rede. Depois que o handshake de três etapas for concluído, a proteção de rede permitirá ou bloqueará o acesso ao site.

Veja um exemplo de como isso funciona:

  1. Suponha que um usuário tente acessar um site em seu dispositivo. O site está hospedado em um domínio perigoso e deve ser bloqueado pela proteção de rede.

  2. O estabelecimento de conexão em três vias do TCP/IP tem início. Antes de ser concluída, uma ação NetworkConnectionEvents é registrada, e seu ActionType é listado como ConnectionSuccess. No entanto, assim que o processo de handshake de três etapas é concluído, a proteção de rede bloqueia o acesso ao site. Tudo isso acontece rapidamente. Um processo semelhante ocorre com o Microsoft Defender SmartScreen; é quando o handshake de três vias é concluído que uma decisão é tomada, e o acesso a um site é bloqueado ou permitido.

  3. No portal do Microsoft Defender, um alerta é listado na fila de alertas. Os detalhes desse alerta incluem ambos, NetworkConnectionEvents e AlertEvents. Você pode ver que o site foi bloqueado, mesmo que você também tenha um item NetworkConnectionEvents com ActionType ConnectionSuccess.

Indicadores de hash de arquivo

Em alguns casos, a criação de um novo indicador para um IoC de arquivo recém-identificado - como uma medida paliativa imediata - pode ser apropriada para bloquear arquivos ou até mesmo aplicativos. No entanto, o uso de indicadores para tentar bloquear um aplicativo pode não fornecer os resultados esperados, pois os aplicativos geralmente são compostos de muitos arquivos diferentes. Os métodos preferenciais de bloqueio de aplicativos são usar o Windows Defender Application Control (WDAC) ou o AppLocker.

Como cada versão de um aplicativo tem um hash de arquivo diferente, não é recomendável usar indicadores para bloquear hashes.

Controle de Aplicativos do Windows Defender (WDAC)

Indicadores de certificado

Você pode criar um IoC para permitir ou bloquear arquivos e aplicativos assinados por esse certificado. Os indicadores do certificado podem ser fornecidos no formato de arquivo .CER ou .PEM. Consulte Criar indicadores com base em certificados para obter mais detalhes.

Mecanismos de detecção de IoC

Atualmente, as fontes da Microsoft com suporte para IoCs são:

Mecanismo de detecção de nuvem

O mecanismo de detecção na nuvem do Defender para Endpoint verifica regularmente os dados coletados e tenta associá-los aos indicadores que você definiu. Quando há uma correspondência, a ação é executada de acordo com as configurações especificadas para o IoC.

Mecanismo de prevenção de ponto de extremidade

A mesma lista de indicadores também é respeitada pelo agente de prevenção. Ou seja, se o Microsoft Defender Antivírus for o principal antivírus configurado, os indicadores correspondentes serão tratados de acordo com as configurações. Por exemplo, se a ação for bloquear e corrigir, o Microsoft Defender Antivírus impedirá a execução de arquivos e um alerta correspondente será exibido. Por outro lado, se a Ação estiver definida como Permitir, o Microsoft Defender Antivírus não detectará nem bloqueará o arquivo.

Mecanismo automatizado de investigação e correção

A investigação e a remediação automatizadas funcionam de maneira semelhante ao mecanismo de prevenção de endpoint. Se um indicador for definido como Permitir, a investigação e correção automatizadas ignorarão um veredicto negativo para ele. Se definido como Bloquear, a investigação e correção automatizadas o tratarão como ruim.

A EnableFileHashComputation configuração calcula o hash do arquivo durante as verificações de arquivo. Ele dá suporte à imposição de IoC contra hashes pertencentes a aplicativos confiáveis. Ele é habilitado simultaneamente com a configuração de permissão ou bloqueio de arquivo. EnableFileHashComputationestá habilitado manualmente por meio da Política de Grupo e está desabilitado por padrão.

Tipos de aplicação para Indicadores

Quando sua equipe de segurança cria um novo indicador (IoC), as seguintes ações estão disponíveis:

  • Permitir: o IoC tem permissão para ser executado em seus dispositivos.
  • Auditoria: um alerta é disparado quando o IoC é acionado.
  • Avisar: o IoC exibe um aviso que o usuário pode ignorar
  • Bloquear execução: o IoC não tem permissão para ser executado.
  • Bloquear e corrigir: o IoC não tem permissão para ser executado e uma ação de correção é aplicada ao IoC.

Observação

O uso do modo Aviso avisa os usuários com um aviso se eles abrirem um site ou aplicativo arriscado. O prompt não impede que o aplicativo ou site seja executado, mas você pode fornecer uma mensagem personalizada e links para uma página da empresa que descreve o uso apropriado do aplicativo. Os usuários ainda podem ignorar o aviso e continuar a usar o aplicativo, se necessário. Para obter mais informações, consulte Governar aplicativos descobertos pelo Microsoft Defender para Ponto de Extremidade.

Observação

Para a ação Avisar, para receber a notificação toast e poder contornar o IoC, verifique se a opção "Arquivos ou atividades estão bloqueados" está habilitada em Notificações de proteção contra vírus e ameaças. A chave do Registro correspondente deve ser definida da seguinte maneira: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0.

Para obter mais detalhes, consulte Configurações do aplicativo de Segurança do Windows.

É possível criar um indicador para:

A tabela abaixo mostra quais ações estão disponíveis por tipo de indicador (IoC):

Tipo de IoC Ações disponíveis
Files Permitir
Auditoria
Avisar
Bloquear a execução
Bloquear e corrigir
Endereços IP Permitir
Auditoria
Avisar
Bloquear a execução
URLs e domínios Permitir
Auditoria
Avisar
Bloquear a execução
Certificados Permitir
Bloquear e corrigir

A funcionalidade dos IoCs preexistentes não é alterada. No entanto, os indicadores são renomeados para corresponder às ações de resposta com suporte no momento:

  • A ação de resposta somente alerta foi renomeada para audit com a configuração de alerta gerado habilitada.
  • A resposta de alerta e bloqueio foi renomeada como bloquear e corrigir com a configuração de geração de alerta opcional.

O esquema da API de IoC e os IDs de ameaça na Busca Avançada foram atualizados para acompanhar a renomeação das ações de resposta relacionadas a IoC. As alterações no esquema de API se aplicam a todos os tipos de IoC.

Observação

Há um limite de 15.000 indicadores por locatário. Não há suporte para aumentos até esse limite.

Os indicadores de arquivo e certificado não bloqueiam as exclusões definidas para o Microsoft Defender Antivírus. Os indicadores não têm suporte no Microsoft Defender Antivírus quando ele está no modo passivo.

O formato para importação de novos indicadores (IoCs) foi alterado de acordo com as novas configurações de ações e alertas atualizadas. Recomendamos baixar o novo formato CSV que pode ser encontrado na parte inferior do painel de importação.

Se os indicadores forem sincronizados para o portal do Microsoft Defender a partir do Microsoft Defender para Aplicativos de Nuvem, para aplicativos sancionados ou não sancionados, as configurações serão substituídas ao serem sincronizadas com o portal do Microsoft Defender. A Generate Alert opção está habilitada por padrão no portal do Microsoft Defender para aplicativos não sancionados. Se você tentar desativar a opção Generate Alert do Defender para Endpoint, ela será reativada depois de um tempo porque a política do Defender para Aplicativos de Nuvem tem precedência sobre ela. Aplicativos sancionados ou permitidos O valor é definido como não Generate Alert .

Limitações e problemas conhecidos

Os aplicativos da Microsoft não podem ser bloqueados pelo Microsoft Defender porque são assinados pela Microsoft.

Os clientes podem ter problemas com alertas para IoCs. Os cenários a seguir são situações em que os alertas não são criados ou são criados com informações imprecisas.

  • Indicadores de bloqueio e aviso: alertas genéricos apenas com gravidade informativa são criados. Alertas personalizados (ou seja, título e gravidade personalizados) não são disparados nesses casos.
  • Permitir: Nenhum alerta é gerado (por design).
  • Auditoria: os alertas são gerados de acordo com a gravidade fornecida pelo cliente (conforme projetado).
  • Em alguns casos, os alertas provenientes de detecções EDR podem ter precedência sobre alertas provenientes de blocos antivírus, caso em que um alerta de informações é gerado.