Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Investigar entidades da conta de usuário
Identifique as contas de usuário com mais alertas ativos (exibidas no dashboard como "Usuários em risco") e investigue casos de possível comprometimento de credenciais, ou use a conta de usuário associada como ponto de partida ao investigar um alerta ou dispositivo, para identificar possível movimentação lateral entre dispositivos com essa conta de usuário.
Pode encontrar informações da conta de utilizador nas seguintes vistas:
- Painel
- Fila de alertas
- Página de detalhes do dispositivo
Nas visualizações das páginas Painel, Fila de alertas e Detalhes do dispositivo, um link clicável da conta de usuário leva à página de detalhes da conta de usuário, onde você pode obter mais informações sobre a conta.
Quando você investiga a entidade de uma conta de usuário, pode ver:
- Detalhes da conta de usuário, alertas do Microsoft Defender para Identidade e dispositivos conectados, função, tipo de logon e outros detalhes
- Descrição geral dos incidentes e dos dispositivos do utilizador
- Alertas relacionados com este utilizador
- Observado na organização (dispositivos conectados)
Examinar os detalhes do usuário
O painel Detalhes do usuário à esquerda fornece informações sobre o usuário, como incidentes abertos relacionados, alertas ativos, nome do SAM (Gerenciador de Contas de Segurança), SID (identificador de segurança), alertas de Microsoft Defender para Identidade, número de dispositivos aos quais o usuário está conectado, quando o usuário foi visto pela primeira e última vez, tipos de função e logon. Consoante as funcionalidades de integração que ativou, pode ver outros detalhes. Por exemplo, se ativar a integração do Skype para empresas, poderá contactar o utilizador a partir do portal. A seção de alertas Azure ATP contém um link para a página de alertas do usuário no Microsoft Defender para Identidade, se você habilitou o recurso Microsoft Defender para Identidade e há alertas relacionados ao usuário. A página de alertas do usuário no Microsoft Defender para Identidade fornece mais informações sobre os alertas.
Observação
Terá de ativar a integração no Microsoft Defender para Identidade e no Defender para Endpoint para utilizar esta funcionalidade. No Defender para Endpoint, pode ativar esta funcionalidade em funcionalidades avançadas. Para obter mais informações sobre como ativar funcionalidades avançadas, consulte Ativar funcionalidades avançadas.
Na página de detalhes da conta de usuário, as guias Visão geral, Alertas e Observados na organização exibem vários atributos para a conta de usuário selecionada.
Observação
Para dispositivos Linux, informações sobre usuários conectados não são exibidas.
Observação
Microsoft Defender para Empresas não inclui Microsoft Defender para Identidade (MDI) por predefinição. Em ambientes baseados em SMB, os dados do Usuário de Logon não estarão disponíveis, a menos que os sensores MDI (instalados em controladores de domínio para coletar sinais relacionados à identidade) sejam implantados. Para garantir a visibilidade dos eventos de início de sessão, os clientes têm de implementar sensores MDI.
Visão Geral
A guia Visão geral mostra os detalhes do incidente e uma lista dos dispositivos aos quais o usuário fez logon. Você pode expandir cada entrada de dispositivo para ver detalhes dos eventos de logon desse dispositivo.
Revisar alertas associados à conta do usuário
O separador Alertas fornece uma lista de alertas associados à conta de utilizador. Esta lista é uma vista filtrada da Fila de alertas e mostra alertas em que o contexto de utilizador é a conta de utilizador selecionada, a data em que a última atividade foi detetada, uma breve descrição do alerta, o dispositivo associado ao alerta, a gravidade do alerta, a status do alerta na fila e a quem foi atribuído o alerta.
Atividade de conta de usuário observada na organização
A guia Observed in organization permite que você especifique um intervalo de datas para ver uma lista de dispositivos em que a conta de usuário selecionada foi observada conectada, a conta de usuário conectada mais frequente e menos frequente para cada um desses dispositivos e o total de usuários observados em cada dispositivo.
Ao selecionar um item na tabela "Observado na organização", esse item é expandido, revelando mais detalhes sobre o dispositivo. Selecionar diretamente um link de dispositivo em um item abre a página de detalhes do dispositivo para esse dispositivo.
Procurar contas de utilizador específicas
Para localizar uma conta de usuário específica no Microsoft Defender para Ponto de Extremidade, siga estas etapas:
- Selecione Usuário no menu suspenso da Barra de pesquisa.
- Introduza a conta de utilizador no campo Procurar .
- Clique no ícone de pesquisa ou prima Enter.
É apresentada uma lista de utilizadores que correspondem ao texto da consulta. Pode ver o domínio e o nome da conta de utilizador, quando a conta de utilizador foi vista pela última vez, e o número total de dispositivos em que foi registada nos últimos 30 dias.
Pode filtrar os resultados pelos seguintes períodos de tempo:
- 1 dia
- 3 dias
- 7 dias
- 30 dias
- 6 meses
Conteúdo relacionado
- Exibir e organizar a fila de alertas do Microsoft Defender para Endpoint
- Gerenciar alertas do Microsoft Defender para Endpoint
- Investigar alertas do Microsoft Defender para Ponto de Extremidade
- Investigar um arquivo associado a um alerta do Defender para Ponto de Extremidade
- Investigar dispositivos na lista de Dispositivos do Defender para Ponto de Extremidade
- Investigar um endereço IP associado a um alerta do Defender para Endpoint
- Investigar um domínio associado a um alerta do Defender para Endpoint